{"id":537071,"date":"2025-10-06T10:31:40","date_gmt":"2025-10-06T10:31:40","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=537071"},"modified":"2025-10-06T10:33:40","modified_gmt":"2025-10-06T10:33:40","slug":"skripting-gestuetzte-endpunkthaertung-fuer-managed-service-provider-cis-benchmarks-ueber-powershell","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/de\/blog\/skripting-gestuetzte-endpunkthaertung-fuer-managed-service-provider-cis-benchmarks-ueber-powershell\/","title":{"rendered":"Skripting-gest\u00fctzte Endpunkth\u00e4rtung f\u00fcr Managed Service Provider CIS-Benchmarks \u00fcber PowerShell"},"content":{"rendered":"<p><a href=\"https:\/\/www.ninjaone.com\/de\/blog\/die-14-groessten-cybersicherheitsbedrohungen-die-kostspielige-ausfaelle-verursachen\/\">Cybersecurity-Bedrohungen<\/a> entwickeln sich st\u00e4ndig weiter, so dass <a href=\"https:\/\/www.ninjaone.com\/de\/was-ist-ein-msp\/\">Managed Service Provider (MSPs)<\/a> und IT-Administratoren ihre Endpunkte sicher halten m\u00fcssen, um ihre Kunden und ihren Betrieb zu sch\u00fctzen. Als Reaktion darauf hat das Center for Internet Security (CIS) die CIS-Benchmarks entwickelt, die die Standards f\u00fcr mehr <a href=\"https:\/\/www.ninjaone.com\/de\/it-hub\/endpoint-security\/was-ist-cybersecurity\/\">Cybersicherheit<\/a> festlegen. Die Anwendung ihrer Konfigurationsempfehlungen kann jedoch zeitaufw\u00e4ndig und fehleranf\u00e4llig sein.<\/p>\n<p>Um die Aufgabe von\u00a0<strong>endpoint hardening<\/strong>\u00a0zu erleichtern, sollten Sie einen automatisierten Ansatz w\u00e4hlen. Lesen Sie weiter, um zu erfahren, wie Sie PowerShell-Skripte mit zus\u00e4tzlichen Registrierungs\u00e4nderungen, CMD-Skripte und Gruppenrichtlinienbereitstellungen verwenden k\u00f6nnen, um Ger\u00e4te in Ihren Systemen zu sichern.<\/p>\n<h2>Wie man CIS Benchmarks automatisiert, um MSP-Endpunkte zu h\u00e4rten<\/h2>\n<p>In Windows-Umgebungen m\u00fcssen MSPs und IT-Fachleute Hunderte von Konfigurationseinstellungen vornehmen, um die von CIS Benchmarks festgelegten Industriestandards zu erf\u00fcllen, weshalb es nicht empfehlenswert ist, jede einzelne Einstellung manuell vorzunehmen. Im Folgenden finden Sie einige Beispiele daf\u00fcr, wie Sie PowerShell verwenden k\u00f6nnen, um diese auf CIS ausgerichteten Konfigurationen zu automatisieren, einschlie\u00dflich anderer Workarounds f\u00fcr unterschiedliche Anforderungen und Umgebungen.<\/p>\n<p>\ud83d\udccc\u00a0<strong>Voraussetzungen<\/strong>:<\/p>\n<ul>\n<li>Windows 10 oder 11 mit Pro oder Enterprise Edition<\/li>\n<li>Administrator-Rechte<\/li>\n<li>Kenntnis der CIS-Benchmarks (Stufe 1 oder 2)<\/li>\n<li>Optional Zugriff auf <a href=\"https:\/\/www.ninjaone.com\/de\/it-hub\/endpoint-management\/active-directory\/\">Active Directory<\/a>, Intune oder NinjaOne<\/li>\n<\/ul>\n<p>\ud83d\udca1<strong>Tipp<\/strong>: Pr\u00fcfen Sie\u00a0<a href=\"#things-to-look-out-for\"><em>Dinge, auf die Sie achten sollten<\/em><\/a>\u00a0bevor Sie fortfahren.<\/p>\n<p>\ud83d\udccc<strong> Empfohlene Einsatzstrategien:<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center; vertical-align: middle;\">\n<p style=\"text-align: center;\"><strong>Klicken Sie, um eine Methode auszuw\u00e4hlen<\/strong><\/p>\n<\/td>\n<td style=\"text-align: center;\"><strong>\ud83d\udcbb<\/strong><\/p>\n<p><strong>Am besten f\u00fcr Einzelanwender<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>\ud83d\udcbb\ud83d\udcbb\ud83d\udcbb<\/strong><\/p>\n<p><strong>Am besten f\u00fcr Unternehmen<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-1\"><strong>Methode 1: Verwenden von PowerShell zum Anwenden von CIS-Benchmark-Einstellungen<\/strong><\/a><\/td>\n<td style=\"text-align: center;\"><strong>\u2713<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>\u2713<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-2\"><strong>Methode 2: Verwendung des Registrierungseditors zur Durchsetzung der Konfiguration<\/strong><\/a><\/td>\n<td style=\"text-align: center;\"><strong>\u2713<\/strong><\/td>\n<td style=\"text-align: center;\"><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-3\"><strong>Methode 3: Verwendung von CMD f\u00fcr Systemoptimierungen und Validierung<\/strong><\/a><\/td>\n<td style=\"text-align: center;\"><strong>\u2713<\/strong><\/td>\n<td style=\"text-align: center;\"><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#method-4\"><strong>Methode 4: Verwendung von Gruppenrichtlinien (GPO) zur Zentralisierung der Durchsetzung<\/strong><\/a><\/td>\n<td style=\"text-align: center;\"><\/td>\n<td style=\"text-align: center;\"><strong>\u2713<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3 id=\"method-1\">Methode 1: Verwenden von PowerShell zum Anwenden von CIS-Benchmark-Einstellungen<\/h3>\n<p><a href=\"https:\/\/www.ninjaone.com\/de\/it-hub\/endpoint-management\/was-ist-powershell\/\">PowerShell<\/a>\u00a0kann lokale Sicherheitsrichtlinien, Dienste, Audit-Einstellungen und Systemkonfigurationen direkt per Skript automatisieren. Daher kann es problemlos Hunderte von CIS-Kontrollen durchsetzen und wiederholbare Module f\u00fcr die Massenbereitstellung erstellen. Im Folgenden finden Sie einige CIS Benchmark PowerShell-Skripte, die Sie zu Modulen kombinieren oder\u00a0<a href=\"https:\/\/learn.microsoft.com\/en-us\/powershell\/dsc\/getting-started\/wingettingstarted?view=dsc-1.1\" target=\"_blank\" rel=\"noopener\">DSC (Desired State Configuration)<\/a>\u00a0f\u00fcr eine wiederholbare Bereitstellung verwenden k\u00f6nnen.<\/p>\n<p><strong>\ud83d\udccc Anwendungsf\u00e4lle<\/strong>:<\/p>\n<ul>\n<li>Automatisierung der H\u00e4rtung f\u00fcr die Inbetriebnahme neuer Ger\u00e4te<\/li>\n<li>Schnelle Bereitstellung von Sicherheitskontrollen f\u00fcr Endpunkte in Umgebungen, die nicht zur Dom\u00e4ne geh\u00f6ren<\/li>\n<\/ul>\n<p><strong>\ud83d\udccc Voraussetzungen<\/strong>:<\/p>\n<ul>\n<li>PowerShell 5.1 oder h\u00f6her<a href=\"https:\/\/www.ninjaone.com\/de\/blog\/so-fuehren-sie-eine-powershell-versionspruefung-durch\/\">(\u00dcberpr\u00fcfen Sie Ihre PowerShell-Version<\/a>)<\/li>\n<li>Administrator-Rechte<\/li>\n<\/ul>\n<p>Beispiel-Skripte:<\/p>\n<ol>\n<li>Deaktivieren Sie das alte SMBv1-Protokoll (verhindern Sie die Ausnutzung von alten SMB-Schwachstellen)<\/li>\n<\/ol>\n<p style=\"padding-left: 40px;\"><strong>Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart<\/strong><\/p>\n<ol start=\"2\">\n<li>Gastkonto deaktivieren (Risiko des unbefugten Zugriffs verringern)<\/li>\n<\/ol>\n<p style=\"padding-left: 40px;\"><strong>Set-LocalUser -Name &#8222;Gast&#8220; -Enabled $false<\/strong><\/p>\n<ol start=\"3\">\n<li>Erzwingen Sie die Komplexit\u00e4t von Passw\u00f6rtern (\u00e4ndern Sie die lokale Sicherheitsrichtlinie und wenden Sie sie erneut an)<\/li>\n<\/ol>\n<p style=\"padding-left: 40px;\"><strong>secedit \/export \/cfg c:\\secpol.cfg <\/strong><strong>(gc c:\\secpol.cfg).replace<br \/>\n(&#8222;PasswortKomplexit\u00e4t = 0&#8220;, &#8222;PasswortKomplexit\u00e4t = 1&#8220;) | Set-Content c:\\secpol.cfg<br \/>\n<\/strong><strong>secedit \/configure \/db c:\\windows\\security\\local.sdb \/cfg c:\\secpol.cfg \/areas SECURITYPOLICY<\/strong><\/p>\n<ol start=\"4\">\n<li>Aktivieren Sie die Audit-Protokollierung (stellen Sie sicher, dass sowohl erfolgreiche als auch fehlgeschlagene Anmeldeversuche protokolliert werden)<\/li>\n<\/ol>\n<p style=\"padding-left: 40px;\"><strong>auditpol \/set \/Unterkategorie: &#8222;Anmeldung&#8220; \/Erfolg:aktivieren \/Fehlschlag:aktivieren<\/strong><\/p>\n<h3 id=\"method-2\">Methode 2: Verwendung des Registrierungseditors zur Durchsetzung der Konfiguration<\/h3>\n<p>F\u00fcr eine pr\u00e4zisere H\u00e4rtung k\u00f6nnen Sie direkt die\u00a0<a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-windows-registry\/\">Windows-Registrierung<\/a> bearbeiten. Viele CIS-Steuerelemente lassen sich direkt bestimmten Registrierungsschl\u00fcsseln zuordnen, so dass eine Automatisierung der Registrierungs\u00e4nderungen ebenfalls m\u00f6glich ist. Im Folgenden finden Sie \u00c4nderungen an der Registrierung, die Sie \u00fcber .reg-Dateien oder PowerShell (Set-ItemProperty) vornehmen oder \u00fcber NinjaOne oder GPO bereitstellen k\u00f6nnen.<\/p>\n<p><strong>\ud83d\udccc Anwendungsf\u00e4lle<\/strong>:<\/p>\n<ul>\n<li>Anwenden von Einstellungen, die nicht in Gruppenrichtlinien enthalten sind<\/li>\n<li>Sicherung der GPO-basierten H\u00e4rtung mit lokalen Erzwingungsma\u00dfnahmen<\/li>\n<\/ul>\n<p><strong>\ud83d\udccc Voraussetzung<\/strong>: Administratorenzugang zu den Zielendpunkten<\/p>\n<p>Beispiele f\u00fcr \u00c4nderungen in der Registrierung:<\/p>\n<ol>\n<li>Deaktivieren Sie Windows AutoRun (um die Ausf\u00fchrung von USB-basierter Malware einzud\u00e4mmen)<\/li>\n<\/ol>\n<p style=\"padding-left: 40px;\"><strong>[HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\<br \/>\nCurrentVersion\\Policies\\Explorer] <\/strong><strong>&#8222;NoDriveTypeAutoRun&#8220;=dword:000000ff<\/strong><\/p>\n<ol start=\"2\">\n<li>Beschr\u00e4nkung der anonymen SID-Aufz\u00e4hlung (Verhinderung der Untersuchung von Benutzerkonten)<\/li>\n<\/ol>\n<p style=\"padding-left: 40px;\"><strong>[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\<br \/>\nControl\\Lsa] <\/strong><strong>&#8222;RestrictAnonymousSAM&#8220;=Wort:00000001<\/strong><\/p>\n<h3 id=\"method-3\">Methode 3: Verwendung von CMD f\u00fcr Systemoptimierungen und Validierung<\/h3>\n<p>CMD-Skripting ist ideal f\u00fcr Altsysteme und schnelle System\u00e4nderungen. Es ist auch n\u00fctzlich bei der Validierung von Konfigurationen in \u00e4lteren Umgebungen, in denen PowerShell oder moderne Tools fehlen k\u00f6nnen. Hier finden Sie einige CMD-Skripte, die Sie mit den Befehlen taskkill, net stop oder sc config verkn\u00fcpfen k\u00f6nnen, um Dienste weiter abzusichern.<\/p>\n<p><strong>\ud83d\udccc Anwendungsf\u00e4lle<\/strong>:<\/p>\n<ul>\n<li>H\u00e4rtung von Offline-Systemen<\/li>\n<li>Durchf\u00fchrung schneller Abhilfema\u00dfnahmen w\u00e4hrend Supportanrufen oder Fernsitzungen<\/li>\n<\/ul>\n<p><strong>\ud83d\udccc Voraussetzung<\/strong>:<\/p>\n<ul>\n<li>CMD-Zugang<\/li>\n<li>Administrator-Rechte<\/li>\n<\/ul>\n<p>Beispielhafte Befehle:<\/p>\n<ol>\n<li>Deaktivieren der Fernunterst\u00fctzung (Reduzierung der Angriffsfl\u00e4che f\u00fcr Fernunterst\u00fctzung)<\/li>\n<\/ol>\n<p style=\"padding-left: 40px;\"><strong>reg add &#8222;HKLM\\SYSTEM\\CurrentControlSet\\Control\\Remote Assistance&#8220; \/v fAllowToGetHelp \/t REG_DWORD \/d 0 \/f<\/strong><\/p>\n<ol start=\"2\">\n<li>Deaktivieren Sie NetBIOS \u00fcber <a href=\"https:\/\/www.ninjaone.com\/de\/it-hub\/remote-access\/was-ist-transmission-control-protocol\/\">TCP\/IP<\/a> (verringern Sie das Risiko von Seitw\u00e4rtsbewegungen)<\/li>\n<\/ol>\n<p style=\"padding-left: 40px;\"><strong>wmic nicconfig where &#8222;IPEnabled=true&#8220; Aufruf SetTcpipNetbios 2<\/strong><\/p>\n<ol start=\"3\">\n<li>Exportieren der aktuellen Sicherheitskonfiguration zur \u00dcberpr\u00fcfung oder Sicherung<\/li>\n<\/ol>\n<p style=\"padding-left: 40px;\"><strong>secedit \/export \/cfg C:\\cfg.txt<\/strong><\/p>\n<h3 id=\"method-4\">Methode 4: Verwendung von Gruppenrichtlinien (GPO) zur Zentralisierung der Durchsetzung<\/h3>\n<p>MSPs k\u00f6nnen GPO auch verwenden, um die Konfiguration von Hunderten von CIS-Einstellungen \u00fcber dom\u00e4nenverbundene Systeme hinweg zu zentralisieren. Es ist der skalierbarste Ansatz in\u00a0<a href=\"https:\/\/www.ninjaone.com\/de\/it-hub\/endpoint-management\/active-directory\/\">Active Directory<\/a>\u00a0Umgebungen.<\/p>\n<p><strong>\ud83d\udccc Anwendungsf\u00e4lle<\/strong>:<\/p>\n<ul>\n<li>Aufrechterhaltung einer sicheren Basis in allen Client-Netzwerken<\/li>\n<li>Durchsetzung von hochsicheren CIS Level 2-Kontrollen<\/li>\n<li>Verwaltung hybrider Umgebungen neben Intune\/NinjaOne<\/li>\n<\/ul>\n<p><strong>\ud83d\udccc Voraussetzungen<\/strong>:<\/p>\n<ul>\n<li>Zugriff auf die <a href=\"https:\/\/www.ninjaone.com\/de\/blog\/gruppenrichtlinien-management-konsole\/\">Gruppenrichtlinien-Verwaltungskonsole (GPMC)<\/a><\/li>\n<li>Eine Active Directory-Umgebung<\/li>\n<li>Administrative Privilegien<\/li>\n<\/ul>\n<p>Schritte:<\/p>\n<ol>\n<li>\u00d6ffnen Sie die Gruppenrichtlinien-Verwaltungskonsole (GPMC) auf einem Dom\u00e4nencontroller oder Verwaltungssystem. Dr\u00fccken Sie\u00a0<strong>Windows-Taste + R<\/strong>, geben Sie<strong>&#8222;gpmc.msc<\/strong> ein, und dr\u00fccken Sie\u00a0<strong>Enter<\/strong>.<\/li>\n<li>Erstellen oder bearbeiten Sie ein GPO, das auf Ihre Sicherheits-Baseline abzielt.<\/li>\n<li>Konfigurieren Sie die Richtlinien unter: <strong>Computerkonfiguration &gt; Windows-Einstellungen &gt; Sicherheitseinstellungen<\/strong><\/li>\n<li>Einige CIS-relevante Richtlinien zu konfigurieren:\n<ul style=\"list-style-type: disc;\">\n<li>Passwortrichtlinie (unter Kontorichtlinien): Durchsetzung von Komplexit\u00e4t, Verfall und Historie<\/li>\n<li>Zuweisung von Benutzerrechten (unter Local Policies): Lokales Anmelden&#8220; einschr\u00e4nken und Zugriff verweigern<\/li>\n<li>Sicherheitsoptionen: Deaktivieren Sie LM-Antworten und anonymen Zugriff<\/li>\n<li>Pr\u00fcfungsrichtlinien: Erweiterte Protokollierung einschalten<\/li>\n<li>Windows Defender &amp; Firewall-Einstellungen: Schutz standardisieren<\/li>\n<\/ul>\n<\/li>\n<li>F\u00fchren Sie\u00a0gpupdate<strong>\/force<\/strong>\u00a0in einer erweiterten Eingabeaufforderung auf den Client-Rechnern aus, um die Richtlinie anzuwenden.<\/li>\n<li>Optional Verwenden Sie Microsoft Security Compliance Toolkit oder CIS GPO-Importdateien, um mit der Konfiguration zu beginnen.<\/li>\n<\/ol>\n<h2 id=\"things-to-look-out-for\">\u26a0\ufe0f Wichtige Hinweise<\/h2>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>Risiken<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>M\u00f6gliche Konsequenzen<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Korrekturen<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Unbeabsichtigte Auswirkungen von Skripten aufgrund von Tippfehlern oder logischen Fehlern<\/td>\n<td>\n<ul>\n<li>Besch\u00e4digung des Registers<\/li>\n<li>Gel\u00f6schte Dienste<\/li>\n<li>Falsche, ma\u00dfstabsgetreu angewandte Genehmigungen<\/li>\n<\/ul>\n<\/td>\n<td>\n<ul>\n<li>Speichern Sie Sicherungskopien der urspr\u00fcnglichen Konfigurationen und exportierten .reg-Dateien.<\/li>\n<li>Erstellen Sie immer einen Wiederherstellungspunkt mit dem<a href=\"https:\/\/support.microsoft.com\/en-us\/windows\/system-restore-a5ae3ed9-07c4-fd56-45ee-096777ecd14e\" target=\"_blank\" rel=\"noopener\">Dienstprogramm<\/a>\u00a0<a href=\"https:\/\/support.microsoft.com\/en-us\/windows\/system-restore-a5ae3ed9-07c4-fd56-45ee-096777ecd14e\" target=\"_blank\" rel=\"noopener\">Systemwiederherstellung<\/a>.<\/li>\n<\/ul>\n<\/td>\n<\/tr>\n<tr>\n<td>\u00dcberh\u00e4rtung \u00fcber GPO oder PowerShell (z. B. Deaktivierung notwendiger Dienste)<\/td>\n<td>Ausfall von gesch\u00e4ftskritischen Anwendungen oder Remote-Tools<\/td>\n<td>\n<ul>\n<li>Pflegen und Testen in einer Staging OU vor der Produktion.<\/li>\n<li>Aktivieren Sie die Dienste erneut \u00fcber ein Wiederherstellungsskript oder einen lokalen Administratorzugang.<\/li>\n<\/ul>\n<\/td>\n<\/tr>\n<tr>\n<td>Aussperrung legitimer Benutzer durch restriktive Anmeldeverfahren<\/td>\n<td>Benutzerkonten und Administratoren k\u00f6nnen aufgrund von fehlgeschlagenen Anmeldeversuchen oder zu strengen Passwortregeln gesperrt werden<\/td>\n<td>\n<ul>\n<li>Starten Sie im <a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-management\/what-is-safe-mode\/\">abgesicherten Modus<\/a>, um die Richtlinien zur\u00fcckzusetzen.<\/li>\n<li>Verwenden Sie Wiederherstellungskonten mit separaten Richtlinienausschl\u00fcssen.<\/li>\n<\/ul>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Was ist ein CIS-Benchmark?<\/h2>\n<p>Die CIS-Benchmarks sind eine Reihe von Best Practices f\u00fcr die Sicherung von IT-Systemen und Daten. Sie bieten Anleitungen zur Reduzierung von Schwachstellen und zur Absicherung von Systemkonfigurationen. Zus\u00e4tzlich sind diese Standards:<\/p>\n<ul>\n<li>Entwickelt von Experten, von Cybersicherheitsexperten bis hin zu Anbietern und Fachleuten<\/li>\n<li>Anwendbar auf eine breite Palette von Systemen, einschlie\u00dflich Windows, Linux, macOS, Netzwerkger\u00e4ten, Browsern und Cloud-Plattformen<\/li>\n<li>Aufgef\u00fchrt als detaillierte Konfigurationseinstellungen mit empfohlenen Werten, Begr\u00fcndungen und Abhilfeschritten<\/li>\n<li>H\u00e4ufige Adressen:\n<ol style=\"list-style-type: lower-alpha;\">\n<li>Benutzerrechte und Audit-Politik<\/li>\n<li>Kontosperrung und Passwortrichtlinien<\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-smb-server-message-block\/\">SMB-<\/a>, <a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-remote-desktop-protocol-rdp\/\">RDP-<\/a> und Fernzugriffskontrollen<\/li>\n<li>Deaktivierung von Diensten und Funktionen<\/li>\n<li>Windows Defender und Firewall-H\u00e4rtung<\/li>\n<\/ol>\n<\/li>\n<li>Aufgeteilt in zwei Ebenen:\n<ol style=\"list-style-type: lower-alpha;\">\n<li>Stufe 1: Grundlegende Sicherheit, die f\u00fcr allgemeine Systeme geeignet ist und sich auf minimale Auswirkungen auf den Benutzer konzentriert.<\/li>\n<li>Stufe 2: Erweiterte H\u00e4rtung f\u00fcr Hochsicherheitsumgebungen, die die Benutzerfreundlichkeit oder Funktionalit\u00e4t beeintr\u00e4chtigen k\u00f6nnen<\/li>\n<\/ol>\n<\/li>\n<li>Abgestimmt auf Standards wie <a href=\"https:\/\/www.ninjaone.com\/blog\/hipaa-compliance\/\">HIPAA<\/a>, NIST, PCI-DSS und ISO 27001<\/li>\n<li>Regelm\u00e4\u00dfig \u00fcberarbeitet, um aktuelle Bedrohungen, Schwachstellen und Plattform-Updates zu ber\u00fccksichtigen<\/li>\n<li>\u00d6ffentlich zug\u00e4nglich unter\u00a0<a href=\"http:\/\/www.cisecurity.org\/cis-benchmarks\" target=\"_blank\" rel=\"noopener\">www.cisecurity.org\/cis-benchmarks<\/a><\/li>\n<\/ul>\n<p>Die \u00dcbernahme dieser Empfehlungen kann dazu beitragen, Sicherheitsgrundlagen zu schaffen, Risiken zu minimieren und allen Beteiligten die gebotene Sorgfalt zu demonstrieren.<\/p>\n<h2>Zus\u00e4tzliche \u00dcberlegungen f\u00fcr MSPs bei der Implementierung von CIS Benchmarks<\/h2>\n<p>Die Automatisierung von CIS Benchmark geht \u00fcber die einfache Ausf\u00fchrung von Skripten oder die Anwendung von GPOs hinaus. Wenn MSPs und IT-Teams die Endpunktsicherheit erfolgreich verbessern wollen, m\u00fcssen sie einige Umgebungs-, Compliance- und Betriebsfaktoren ber\u00fccksichtigen, um Probleme zu vermeiden.<\/p>\n<ul>\n<li>Testen vor dem Einsatz: CIS-Benchmarks k\u00f6nnen das Systemverhalten erheblich ver\u00e4ndern. Ungetestete Skripte k\u00f6nnen ben\u00f6tigte Dienste deaktivieren oder g\u00fcltige Benutzeraktivit\u00e4ten einschr\u00e4nken. Testen Sie sie daher immer in nicht produktiven Umgebungen.<\/li>\n<li>Auswahl der Benchmark-Ebene: Sie sollten wissen, dass sich Stufe 1 auf die grundlegende Absicherung konzentriert, ohne die Benutzerfreundlichkeit zu beeintr\u00e4chtigen, und daher f\u00fcr die meisten Unternehmensumgebungen geeignet ist. Die Stufe 2 ist dagegen f\u00fcr Hochsicherheitssysteme vorgesehen. Eine strengere Durchsetzung kann daher die Benutzerfreundlichkeit oder die Funktionalit\u00e4t der App beeintr\u00e4chtigen.<\/li>\n<li>Grundlegende Vorlagen: Microsoft bietet Sicherheits-Baseline-GPOs an, die sich mit den CIS-Benchmarks \u00fcberschneiden k\u00f6nnen. Diese Vorlagen k\u00f6nnen zwar hilfreich sein, sind aber kein vollwertiger Ersatz. Entscheiden Sie sich immer f\u00fcr CIS als prim\u00e4ren Standard, wenn eine strenge Einhaltung erforderlich ist.<\/li>\n<li>Pr\u00fcfpfad: Die Protokollierung aller \u00c4nderungen gew\u00e4hrleistet die Nachvollziehbarkeit und Konformit\u00e4t, wenn Pr\u00fcfer oder Sicherheitsteams Nachweise f\u00fcr angewandte Skripte und ge\u00e4nderte Registrierungseintr\u00e4ge verlangen.<\/li>\n<\/ul>\n<h2>Fehlersuche bei Problemen<\/h2>\n<h3>Fehler im PowerShell-Skript<\/h3>\n<p>Die Ausf\u00fchrungsrichtlinie kann zu restriktiv sein, oder Skripte werden durch System- oder Antivireneinstellungen blockiert. \u00dcberpr\u00fcfen Sie Ihre aktuelle Ausf\u00fchrungsrichtlinie mit diesem Befehl:<\/p>\n<p style=\"padding-left: 80px;\"><strong>Get-ExecutionPolicy -List<\/strong><\/p>\n<p>Falls erforderlich, setzen Sie ihn mit diesem Befehl auf RemoteSigned:<\/p>\n<p style=\"padding-left: 40px;\"><strong>Set-ExecutionPolicy RemoteSigned -Scope LocalMachine<\/strong><\/p>\n<p>Dadurch werden lokale Skripte zugelassen, w\u00e4hrend f\u00fcr entfernte Skripte Signaturen erforderlich sind. Sie sollten auch nach AV- oder Endpunktschutzl\u00f6sungen suchen, die die Ausf\u00fchrung von Skripten blockieren k\u00f6nnen, wie z. B. Defender oder CrowdStrike.<\/p>\n<h3>GPO-Einstellungen werden nicht angewendet<\/h3>\n<p>Dies kann der Fall sein, wenn der Endpunkt nicht Teil der richtigen Organisationseinheit (OU) ist oder WMI- oder Sicherheitsfilter die Anwendung der Richtlinie verhindern. Best\u00e4tigen Sie, dass die Einstellung f\u00fcr die OU-Platzierung des Ger\u00e4ts in Active Directory-Benutzer und -Computer gilt. Sie sollten auch WMI-Filter f\u00fcr das GPO validieren, um sicherzustellen, dass das System die Voraussetzungen erf\u00fcllt.<\/p>\n<h3>Widerspr\u00fcchliche Einstellungen<\/h3>\n<p>Gruppenrichtlinien k\u00f6nnen lokale Einstellungen, die \u00fcber PowerShell oder die Registrierung erzwungen wurden, beim n\u00e4chsten Aktualisierungszyklus \u00fcberschreiben. Stellen Sie sicher, dass Sie Ihre Konfigurationshierarchie definieren. Verwenden Sie PowerShell oder die Registrierung f\u00fcr die erstmalige Bereitstellung und wechseln Sie dann zu GPO f\u00fcr die dauerhafte Durchsetzung.<\/p>\n<h3>Fehler im Sicherheitsprotokoll<\/h3>\n<p>Zu ausf\u00fchrliche Audit-Protokolleinstellungen k\u00f6nnen zu einer \u00dcberflutung der Protokolle f\u00fchren. Sie k\u00f6nnen die Protokolle so abstimmen, dass sie sich auf kritische Kategorien konzentrieren, z. B. Anmeldeereignisse, Nutzung von Berechtigungen, Systemintegrit\u00e4t und Kontoverwaltung. Es kann auch von Vorteil sein, Begrenzungen f\u00fcr den Verbleib und die Gr\u00f6\u00dfe der Fische festzulegen.<\/p>\n<h2>NinjaOne-Dienste, die die Durchsetzung von CIS Benchmark unterst\u00fctzen k\u00f6nnen<\/h2>\n<p>NinjaOne kann die Skalierbarkeit und Effektivit\u00e4t der CIS Benchmark-Implementierung verbessern, indem es MSPs leistungsstarke Automatisierungs-, \u00dcberwachungs- und Berichtsfunktionen bietet.<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>NinjaOne-Dienstleistung<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Wie sie helfen kann<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Idealer Anwendungsfall<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Skript-Ausf\u00fchrung<\/td>\n<td>Remote-Ausf\u00fchrung von PowerShell- oder CMD-Skripten auf mehreren Ger\u00e4ten zur automatisierten H\u00e4rtung<\/td>\n<td>Erstmalige Einrichtung von CIS-Kontrollen, wie die Deaktivierung von SMBv1 oder die Festlegung von Audit-Richtlinien<\/td>\n<\/tr>\n<tr>\n<td>Politische Vorlagen<\/td>\n<td>Bereitstellung von wiederverwendbaren Konfigurationsvorlagen, die Registrierungs\u00e4nderungen und Diensteinstellungen enthalten<\/td>\n<td>Standardisierung von Sicherheits-Baselines f\u00fcr mehrere Clients oder Ger\u00e4tetypen<\/td>\n<\/tr>\n<tr>\n<td>Audit-Berichterstattung<\/td>\n<td>Erstellung von Konformit\u00e4ts- und Konfigurationsberichten, aus denen hervorgeht, welche Ger\u00e4te aufeinander abgestimmt sind<\/td>\n<td>Nachweis der Einhaltung der CIS bei Audits oder Kundenpr\u00fcfungen<\/td>\n<\/tr>\n<tr>\n<td>Automatisierungstechnik<\/td>\n<td>Planen Sie Skripte und Richtlinien f\u00fcr die automatische Ausf\u00fchrung w\u00e4hrend des Onboardings oder in regelm\u00e4\u00dfigen Abst\u00e4nden<\/td>\n<td>Anwendung von CIS-Kontrollen auf neue oder reimagierte Endpunkte ohne manuellen Aufwand<\/td>\n<\/tr>\n<tr>\n<td>Benachrichtigungen<\/td>\n<td>Benachrichtigung, wenn CIS-bezogene Einstellungen fehlen, falsch konfiguriert sind oder ge\u00e4ndert wurden<\/td>\n<td>\u00dcberwachung auf Konfigurationsabweichungen oder unautorisierte \u00c4nderungen<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Vereinfachung der H\u00e4rtung durch intelligente Automatisierung<\/h2>\n<p>Die Implementierung von CIS-Benchmarks kann f\u00fcr MSPs und IT-Experten ein langwieriger Prozess sein, wenn sie manuell erfolgt. Daher sollte die Automatisierung mithilfe von PowerShell-Skripten, Registrierungs\u00e4nderungen, Befehlszeilentools und Gruppenrichtlinien dazu beitragen, die Konsistenz der Durchsetzung sicherzustellen. Diese sollen die Sicherheit der Endger\u00e4te verbessern und gleichzeitig das Risiko von Fehlkonfigurationen verringern.<\/p>\n<p>Verwandte Themen:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/de\/blog\/vollstaendiger-ratgeber-fuer-ihr-system-hardening-2022\/\">Vollst\u00e4ndiger Leitfaden zur Systemh\u00e4rtung [Checkliste]<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/de\/blog\/schritte-fuer-das-server-hardening\/\">9 wesentliche Schritte eines Server-Hardening-Prozesses<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/why-organizations-should-invest-in-endpoint-hardening-and-automation\/\">Warum Unternehmen in Endpoint Hardening und Automatisierung investieren sollten<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-endpoint-security-and-how-does-it-work\/\">Was ist Endpunktsicherheit und wie funktioniert sie?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/de\/blog\/mit-endpunkt-sicherheits-grundlagen-beginnen-und-von-dort-aus-aufbauen\/\">Beginnen Sie mit den Grundlagen der Endpunktsicherheit und bauen Sie darauf auf<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Cybersecurity-Bedrohungen entwickeln sich st\u00e4ndig weiter, so dass Managed Service Provider (MSPs) und IT-Administratoren ihre Endpunkte sicher halten m\u00fcssen, um ihre Kunden und ihren Betrieb zu sch\u00fctzen. Als Reaktion darauf hat das Center for Internet Security (CIS) die CIS-Benchmarks entwickelt, die die Standards f\u00fcr mehr Cybersicherheit festlegen. Die Anwendung ihrer Konfigurationsempfehlungen kann jedoch zeitaufw\u00e4ndig und fehleranf\u00e4llig [&hellip;]<\/p>\n","protected":false},"author":222,"featured_media":532607,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4356],"tags":[],"class_list":["post-537071","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-betrieb"],"acf":[],"modified_by":"Sila Willsch","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/posts\/537071","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/users\/222"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/comments?post=537071"}],"version-history":[{"count":0,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/posts\/537071\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/media\/532607"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/media?parent=537071"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/categories?post=537071"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/tags?post=537071"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}