IT made easy!

Active Directory Hardening - wer das AD hat, hat alles

Das Active Directory ist das Herz vieler Firmennetze - und genau deshalb das Lieblingsziel von Angreifern. Wer die Domäne übernimmt, kontrolliert alles. Wir härten Dein AD: Fehlkonfigurationen finden, Rechte aufräumen, Angriffspfade schließen - bevor es jemand anderes ausnutzt.

Angriffspfade schließen · Rechte aufräumen · Tiering

+49 221 292 763 30 · info@seraph-it.de

BAFA-gelisteter Berater
Angriffspfade geschlossenRechte aufgeräumtAdmin-Tieringaudit-fähig dokumentiert

Unternehmen, die auf Seraph IT vertrauen

Leistungsumfang

Was AD-Hardening umfasst

Angriffspfade schließen

Angreifer hangeln sich über Fehlkonfigurationen von einem Konto zum Domänen-Admin. Wir finden diese Pfade (wie Angreifer sie suchen) und schneiden sie ab, bevor sie begangen werden.

Rechte aufräumen

Über Jahre sammeln sich zu viele Admins, verwaiste Konten, zu weite Gruppen. Wir bringen Ordnung nach dem Least-Privilege-Prinzip - weniger Rechte, weniger Angriffsfläche.

Admin-Tiering

Verwaltungs-Ebenen sauber trennen: Ein kompromittierter Arbeitsplatz darf nie direkt zum Domänen-Admin führen. Getrennte Tiers verhindern den Durchmarsch.

So arbeiten wir

So gehen wir vor

01

AD durchleuchten

Wir analysieren Konfiguration, Rechte und Angriffspfade mit denselben Methoden, die auch Angreifer nutzen - und machen sichtbar, wo es brennt.

02

Härten & aufräumen

Wir schließen die kritischen Pfade, räumen Rechte auf, führen Tiering ein und dokumentieren alles audit-fähig - abgestimmt auf Deinen Betrieb, ohne ihn lahmzulegen.

03

Sauber halten

Regelmäßige Nachkontrolle, damit sich nicht wieder alte Muster einschleichen. Härtung ist kein Einmal-Projekt, sondern ein Zustand, den man hält.

Georgij Boguslawskij, Geschäftsführer Seraph IT
Bei fast jedem Ransomware-Angriff, den ich gesehen habe, war der Weg derselbe: ein Klick, dann über ein schlecht konfiguriertes AD zum Domänen-Admin - und dann war alles verschlüsselt. Genau diesen Weg schneiden wir ab.

Georgij Boguslawskij · Geschäftsführer Seraph IT

Kein Callcenter - Du sprichst direkt mit unseren Technikern.

Wer die Domäne hat, hat alles

In vielen Firmennetzen ist das Active Directory die zentrale Schaltstelle: Anmeldung, Rechte, Gruppen, Server - alles hängt daran. Für Angreifer ist es deshalb das Ziel Nummer eins. Der typische Ransomware-Verlauf: ein einziger Klick, dann über Fehlkonfigurationen Schritt für Schritt zum Domänen-Admin, dann Verschlüsselung von allem. AD-Hardening durchbricht diese Kette.

Ein Baustein im größeren Ganzen

AD-Hardening gehört eng zusammen mit Entra- & Intune-Hardening für die Cloud-Seite und dem Privileged Access Management für die kritischen Konten. Es zahlt direkt auf BSI-Grundschutz und ISO 27001 ein. Alle Bausteine in der Security-Übersicht.

* Reaktionszeit innerhalb der vereinbarten Geschäftszeiten, außerhalb unter 4 Stunden.

FAQ

Häufige Fragen zu AD-Hardening

Woran merken wir, dass unser AD unsicher ist?

Meist merkt man es gar nicht - bis es zu spät ist. Deshalb ist eine Analyse der erste Schritt: Sie zeigt konkret, welche Angriffspfade offen sind und wie kritisch sie sind. Ohne Panikmache, mit klaren Prioritäten.

Legt das Härten unseren Betrieb lahm?

Nein. Wir gehen abgestimmt vor, testen Änderungen und rollen kontrolliert aus. Ziel ist mehr Sicherheit bei laufendem Betrieb, nicht ein Umbau mit Ausfall.

Gilt das auch für Entra ID / die Cloud?

Ja - die Cloud-Identität braucht dieselbe Sorgfalt. Dafür haben wir das Entra- & Intune-Hardening; oft gehören beide zusammen.

Ist das BAFA-förderfähig?

Der Beratungs- und Einführungsanteil ist häufig BAFA-förderfähig (Bemessungsgrundlage 3.500 EUR, Zuschuss also max. 1.750 EUR; bis zu zwei geförderte Beratungen pro Jahr). Den Antrag übernehmen wir.

Wie lange dauert ein AD-Hardening?

Die Analyse liefert nach wenigen Tagen ein belastbares Bild. Die kritischen Angriffspfade schließen wir meist innerhalb weniger Wochen, das vollständige Aufräumen von Rechten und das Tiering brauchen je nach Größe und Altlasten länger. Wir arbeiten nach Risiko, nicht nach Liste - das Gefährlichste zuerst.

Was kostet AD-Hardening?

Das hängt an der Größe der Domäne und daran, wie viel über die Jahre liegengeblieben ist. Sinnvoll ist es, mit der Analyse zu starten: Sie ist klar kalkulierbar und zeigt erst, wie viel Arbeit wirklich ansteht. Danach bekommst Du eine belastbare Zahl statt einer Hausnummer.

Wir sind ein kleines Unternehmen - lohnt sich das überhaupt?

Ransomware sucht das Ziel nicht nach Umsatz aus, sondern nach Aufwand. Kleine Domänen sind oft sogar leichter zu übernehmen, weil alles an wenigen Konten mit vollen Rechten hängt. Unsere Kunden haben zwischen 3 und 200 Mitarbeitern - auch bei zwei Servern lohnt der Blick auf die Admin-Rechte.

Was ist Admin-Tiering und reicht nicht einfach ein zweites Admin-Konto?

Ein zweites Konto hilft nur, wenn es nicht auf demselben Rechner benutzt wird wie das normale. Genau da liegt das Problem: Meldet sich ein Domänen-Admin an einem infizierten Arbeitsplatz an, kann der Angreifer die Anmeldedaten abgreifen. Tiering trennt deshalb nicht nur Konten, sondern auch die Geräte, auf denen sie überhaupt benutzt werden dürfen.

Was passiert mit alten Dienstkonten, deren Passwort seit Jahren gleich ist?

Die sind einer der häufigsten Angriffspfade, gerade wenn sie in Admin-Gruppen stecken. Wir klären, wofür jedes Konto wirklich noch gebraucht wird, entziehen überflüssige Rechte und ersetzen es wo möglich durch verwaltete Konten mit automatischem Passwortwechsel. Ungenutzte Konten werden erst stillgelegt und später entfernt, nicht sofort gelöscht.

Müssen wir dafür unser Active Directory neu aufbauen?

In den allermeisten Fällen nein - gehärtet wird die bestehende Domäne. Ein Neuaufbau ist nur dann ein Thema, wenn bereits eine Kompromittierung vorliegt oder das AD über Jahrzehnte so verbogen wurde, dass Aufräumen teurer wäre. Wenn wir dazu raten, begründen wir es Dir nachvollziehbar.

Wir hatten einen Penetrationstest - reicht das nicht?

Ein Pentest zeigt, dass ein Weg existiert. Er schließt ihn aber nicht und prüft das AD meist nur stichprobenartig. Hardening ist die Umsetzungsseite: Pfade systematisch finden, abschneiden und dafür sorgen, dass sie nicht wieder aufgehen. Ein vorhandener Pentest-Bericht ist für uns ein guter Startpunkt.

Was ist mit alten Anwendungen, die unsichere Einstellungen brauchen?

Die gibt es in fast jeder Umgebung - Maschinensteuerungen, Branchensoftware, alte Drucker. Wir schalten nicht blind ab, sondern prüfen erst, was tatsächlich noch darauf zugreift. Was sich nicht ablösen lässt, kapseln wir ein und dokumentieren die Ausnahme als bewusste Risikoentscheidung, statt sie stillschweigend offen zu lassen.

Verlangen NIS2 oder ISO 27001 ein gehärtetes Active Directory?

Beide nennen kein Produkt, verlangen aber Zugriffskontrolle, Rechtevergabe nach Bedarf und den Schutz privilegierter Konten. Genau das ist AD-Hardening in der Praxis. Wir setzen um und dokumentieren prüffest - die Zertifizierung selbst nimmt eine akkreditierte Stelle vor.

Was passiert, wenn nach der Härtung etwas nicht mehr funktioniert?

Deshalb ändern wir in Stufen und dokumentieren jeden Schritt, damit er sich gezielt zurücknehmen lässt. Kritische Einstellungen laufen erst im Beobachtungsmodus, bevor sie scharf gestellt werden. Wenn doch etwas klemmt, erreichst Du uns mit einer Reaktionszeit von unter 2 Stunden*.

Wie oft muss die Härtung wiederholt werden?

Härtung hält nicht von allein. Neue Admins, Projektkonten und Software-Installationen bringen Rechte zurück ins System. Wir prüfen deshalb in festen Abständen nach und zeigen die Abweichungen zum Soll-Zustand - meist genügt dann Nachjustieren statt eines neuen Projekts.

Bereit?

Lass uns Deine IT planbar machen.

Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.