Microsoft AZ-801: Windows Server-Sicherheit und -Härtung — Lernleitfaden

Teil des Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Die Härtung von Windows Server ist ein mehrschichtiger Prozess, der die Isolierung von Identitäten, Anwendungssteuerung, die Abwehr von Exploits und Malware sowie strikte Netzwerkgrenzen in den Vordergrund stellt – konsistent durchgesetzt mit wiederholbaren Baselines. Das Ziel ist es, den Diebstahl von Anmeldeinformationen zu verhindern, die Angriffsfläche durch Default-Deny-Kontrollen zu reduzieren, böswilliges Verhalten zu erkennen und einzudämmen sowie die effektive Konfiguration durch Reporting zu überprüfen. Die unten beschriebenen Funktionen sind nativ in modernen Windows Server-Versionen enthalten und lassen sich über Gruppenrichtlinien, PowerShell und Microsoft-Sicherheitsdienste in die Verwaltung im großen Maßstab integrieren.

Schutz von Identitäten und Anmeldeinformationen

Windows Defender Credential Guard verwendet virtualisierungsbasierte Sicherheit (VBS), um Geheimnisse vom Betriebssystem zu isolieren, sodass LSASS nicht von Malware ausgelesen werden kann. Die Anforderungen für VBS umfassen UEFI 2.3.1 mit Secure Boot, hardwareunterstützte Virtualisierung (Intel VT-x/AMD-V mit SLAT) und TPM 2.0 (dringend für den Schlüsselschutz empfohlen). Verwenden Sie für VMs die Generation 2 mit Secure Boot und einem vTPM; VBS läuft unter Verwendung des Windows-Hypervisors und erfordert nicht, dass die Hyper-V-Rolle installiert ist.

Aktivieren Sie Credential Guard über die Gruppenrichtlinie: Computerkonfiguration > Administrative Vorlagen > System > Device Guard > Virtualisierungsbasierte Sicherheit aktivieren. Setzen Sie „Virtualization Based Protection of Code Integrity“ auf „Enabled“ und wählen Sie für „Credential Guard Configuration“ die Option „Enabled with Secure Boot“ (oder „with Secure Boot and DMA Protection“, wo unterstützt). Ein Neustart ist erforderlich. Überprüfen Sie in msinfo32: Virtualisierungsbasierte Sicherheit: Wird ausgeführt; Credential Guard: Ein. Ereignisse erscheinen unter Microsoft-Windows-CodeIntegrity/Operational und DeviceGuard.

Der Schutz der Local Security Authority (LSA) ergänzt Credential Guard. Konfigurieren Sie LSASS so, dass es als geschützter Prozess (PPL) ausgeführt wird, um die Injektion von unsigniertem Code selbst durch Administratoren zu blockieren. Verwenden Sie die Gruppenrichtlinie: Computerkonfiguration > Administrative Vorlagen > System > Lokale Sicherheitsautorität > LSASS so konfigurieren, dass es als geschützter Prozess ausgeführt wird. Dies setzt RunAsPPL und erzwingt, dass nur signierte, vertrauenswürdige Treiber verwendet werden. Credential Guard isoliert Geheimnisse in einem VSM-gesicherten LSAISO-Prozess; LSASS PPL härtet die Prozessgrenze von LSASS. Aktivieren Sie beides für eine tiefengestaffelte Verteidigung (Defense-in-Depth).

Privileged Access Workstations (PAW) setzen die Isolierung von Anmeldeinformationen operativ um. Führen Sie ein gestuftes Administrationsmodell (Tiered Administration Model) ein:

Anwendungssteuerung und Verwaltung der Angriffsfläche

Windows Defender Application Control (WDAC) erzwingt eine Default-Deny-Richtlinie für Code. Richtlinientypen umfassen eine einzelne Basisrichtlinie (SiPolicy) und optionale Zusatzrichtlinien, um Zulassungsregeln zu erweitern, ohne die Basisrichtlinie zu ändern. Moderne Windows Server unterstützen mehrere Richtlinien gleichzeitig. WDAC steuert sowohl User-Mode-Binärdateien/-Skripte als auch Kernel-Mode-Treiber. Vertrauen kann durch Microsoft-Signaturen, WHQL, den Windows Store, Ihr unternehmenseigenes Code-Signing-Zertifikat, einen Datei-Hash, Herausgeber-/Dateiattribute oder einen Managed Installer definiert werden, der bereitgestellten Code als vertrauenswürdig kennzeichnet. Stellen Sie die Richtlinie zuerst im Audit-Modus (Überwachungsmodus) bereit, um Ereignisse zu sammeln, und wechseln Sie dann in den Enforced-Modus (Erzwingungsmodus), um zu blockieren. Erstellen Sie Richtlinien mit dem ConfigCI PowerShell-Modul: New-CIPolicy -Level Publisher -FilePath .\Base.xml -UserPEs 1; Merge-CIPolicy zur Konsolidierung; Set-CIPolicyIdInfo zum Stempeln von Richtlinien-IDs; ConvertFrom-CIPolicy zum Generieren der signierten .p7b-Datei; stellen Sie sie unter %SystemRoot%\System32\CodeIntegrity\SiPolicy.p7b oder über Gruppenrichtlinien bereit. WDAC kann auch die Verwendung und Registrierung von COM-Klassen einschränken, um bösartigen COM-Missbrauch zu verhindern.

Der Exploit-Schutz bietet Prozess-Mitigationen global und pro Anwendung. Zu den systemweiten Mitigationen gehören DEP, ASLR (erzwungene Neuanordnung, Bottom-up-Randomisierung, hohe Entropie), CFG, SEHOP sowie strikte Richtlinien für Handles und das Laden von Images. Außerkraftsetzungen auf App-Ebene ermöglichen eine granulare Abstimmung, wie z. B. das Aktivieren/Deaktivieren der Erstellung von untergeordneten Prozessen (Child Process Creation), der Filterung von Exportadressen (Export Address Filtering) oder des Schutzes vor beliebigem Code (Arbitrary Code Guard) für eine bestimmte ausführbare Datei. Die Verwaltung erfolgt über die Windows-Sicherheits-App (App- & Browsersteuerung > Exploit-Schutz) oder PowerShell: Get-ProcessMitigation -System; Set-ProcessMitigation -System -Enable CFG; Set-ProcessMitigation -Name app.exe -Disable ChildProcess. Exportieren/Importieren Sie XML zur Skalierung: Export-ProcessMitigation und Import-ProcessMitigation. Wenn eine Branchenanwendung (Line-of-Business-App) untergeordnete Prozesse erstellen muss, erstellen Sie eine anwendungsspezifische Außerkraftsetzung, die diese Mitigation nur für die betreffende ausführbare Datei deaktiviert.

Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR) blockieren Malware-Techniken auf der Verhaltensebene. Konfigurieren Sie jede Regel im Block-, Audit- oder Warn-Modus. Gängige Regel-IDs sind:

Der überwachte Ordnerzugriff (Controlled Folder Access, CFA) verhindert Ransomware, indem er nicht vertrauenswürdigen Prozessen das Schreiben in geschützte Ordner verwehrt. Standardmäßig sind die Benutzerprofilordner Dokumente, Bilder, Desktop, Favoriten und weitere geschützt; Sie können benutzerdefinierte Pfade hinzufügen (einschließlich Datenvolumes, die Anwendungsfreigaben hosten). Erlauben Sie bestimmten Branchenanwendungen (Line-of-Business-Binaries) das Schreiben über „Zugelassene Apps“. Die Verwaltung erfolgt mit Set-MpPreference -EnableControlledFolderAccess Enabled|AuditMode; -ControlledFolderAccessProtectedFolders; -ControlledFolderAccessAllowedApplications. Überwachen Sie Blockierungen in den Windows Defender-Ereignisprotokollen und passen Sie die zugelassenen Apps auf der Grundlage von Fakten an, nicht auf Vermutungen.

Endpunktschutz und Baselines

Windows Defender Antivirus auf Servern bietet Echtzeitschutz sowie geplante und On-Demand-Scans. Zu den Scantypen gehören Schnell, Vollständig und Benutzerdefiniert; planen Sie Definitions-, Engine- und Plattform-Updates über Gruppenrichtlinien oder WSUS. Verwenden Sie MpCmdRun.exe -Scan -ScanType 2 für einen vollständigen Scan oder PowerShell Start-MpScan -ScanType Quick. Konfigurieren Sie Ausschlüsse (Pfade, Prozesse, Erweiterungen) mit Set-MpPreference -ExclusionPath/-ExclusionProcess/-ExclusionExtension, aber minimieren Sie die Ausschlüsse und bevorzugen Sie präzise, prozessbasierte Einträge; kombinieren Sie dies mit ASR und WDAC, um kompensierende Risiken zu vermeiden. Der Manipulationsschutz (Tamper Protection) verhindert nicht autorisierte Änderungen an Defender-Einstellungen (Registrierung und WMI) durch Malware oder lokale Administratoren; verwalten Sie ihn zentral über die Sicherheits-Einstellungsverwaltung von Microsoft Defender for Endpoint für Server. Aktivieren Sie den cloudbasierten Schutz (MAPS) und die automatische Übermittlung von Beispielen, um neu auftretende Bedrohungen schnell zu blockieren; überprüfen Sie dies mit Get-MpComputerStatus (AMServiceEnabled, AntispywareSignatureLastUpdated, IsTamperProtected, CloudProtectionEnabled).

Sicherheits-Baselines implementieren bewährte Härtungsmaßnahmen für den skalierbaren Einsatz. Verwenden Sie das Microsoft Security Compliance Toolkit (MSCT), um Windows Server-Baselines (GPO-Backups und Dokumentation) herunterzuladen. Importieren Sie Baseline-GPOs über die Gruppenrichtlinienverwaltung (Rechtsklick auf Gruppenrichtlinienobjekte > Einstellungen importieren) oder wenden Sie sie lokal mit LGPO.exe an. Validieren Sie die Einstellungen zuerst in einer Test-OU. Verwenden Sie den Policy Analyzer (Teil des MSCT), um aktuelle GPOs und lokale Richtlinien mit der Baseline zu vergleichen, Konflikte zu identifizieren und Abweichungsberichte zu erstellen. Dokumentieren Sie alle beabsichtigten Abweichungen mit einer geschäftlichen Begründung und über die Änderungssteuerung (Change Control), und führen Sie nach Patch-Zyklen erneut Vergleiche durch, um ein Bewusstsein für Abweichungen (Drift) zu erhalten.

Netzwerk- und Richtliniendurchsetzung

Die Windows Defender Firewall mit erweiterter Sicherheit ist zustandsbehaftet und profilabhängig. Setzen Sie das Prinzip der geringsten Rechte (Least Privilege) durch, indem Sie eingehenden Verkehr standardmäßig blockieren (Default-Deny) und explizite Freigaben für notwendige Dienste erteilen. Der Geltungsbereich sollte dabei auf Remote-Adressen, Schnittstellen und Benutzer-/Dienst-SIDs beschränkt sein. Verwenden Sie nach Möglichkeit Diensthärtungsregeln, um den Datenverkehr an den korrekten Dienst zu binden, nicht nur an einen Port. Ausgehende Regeln sollten für Server definiert werden, die Verbindungen zu eingeschränkten Zielen initiieren, um laterale Bewegungen und unbefugten ausgehenden Datenverkehr (Egress) zu verhindern. Verbindungssicherheitsregeln fügen dem Datenverkehr IPsec (Authentifizierung, Integrität und optional Verschlüsselung) hinzu; denken Sie daran, dass diese keine Ports öffnen – kombinieren Sie sie mit Firewall-Regeln. Für eine starke, interoperable Authentifizierung über Domänen und Arbeitsgruppen hinweg verwenden Sie die Computerzertifikat-Authentifizierung. Konfigurieren Sie IPsec-Ausnahmen, wenn Diagnosetools wie tracert unverschlüsselt bleiben müssen (WFAS > Eigenschaften > IPsec-Einstellungen > IPsec-Ausnahmen). Wenden Sie die Profile „Domäne“, „Privat“ und „Öffentlich“ entsprechend an; Serverschnittstellen, die mit nicht vertrauenswürdigen Segmenten verbunden sind, sollten das öffentliche Profil verwenden. Aktivieren Sie Remoteverwaltungsszenarien nur mit gezielten Regelgruppen (z. B. COM+-Netzwerkzugriff (DCOM-In) und Remotereignisprotokollverwaltung für die Computerverwaltung über DCOM und den Zugriff auf Ereignisprotokolle).

Verstehen Sie, wie die lokale Sicherheitsrichtlinie und die Gruppenrichtlinie interagieren. Die lokale Sicherheitsrichtlinie (secpol.msc) ist die grundlegende Ebene, aber Domänen-GPOs überschreiben sie gemäß der LSDOU-Verarbeitung: Local, Site, Domain, dann OU (der letzte Schreibvorgang pro Einstellung gewinnt). Einige Sicherheitseinstellungen werden zusammengeführt (z. B. aggregieren Benutzerrechtezuweisungen Einträge für „Verweigern“ und „Zulassen“ mit Vorrangregeln). Verwenden Sie den resultierenden Richtliniensatz (RSoP) über gpresult /r (oder gpresult /h report.html) und den Gruppenrichtlinienergebnis-Assistenten, um die effektive Konfiguration anzuzeigen, einschließlich des angewendeten GPOs und WMI-Filters. Bei der Fehlerbehebung von Sicherheitseinstellungen (Defender, Firewall, WDAC-Staging, LSA-Schutz) überprüfen Sie immer das angewendete GPO und seine Vorrangkette und führen Sie nach Änderungen gpupdate /force aus.

Praktisches Problemszenario

Die Contoso Ltd. führt eine neue HR-Anwendung auf Windows Server 2022 ein, die auf eine Datenfreigabe schreibt und Hilfsprozesse für das Reporting startet. Die Sicherheitsleitung fordert Widerstandsfähigkeit gegen Ransomware, die Verhinderung von Diebstahl von Anmeldeinformationen und eine standardmäßige Ausführungsblockierung (Default-Deny) auf Tier-1-Servern, ohne die HR-Anwendung zu stören.

  1. Identitätsgrenze mit Credential Guard und LSA-Schutz einrichten
  1. Anwendungs-Allow-Listing mit WDAC im Überwachungsmodus erzwingen, dann scharfschalten
  1. Exploit-Schutzmaßnahmen pro App anpassen
  1. Gängige Angriffstechniken mit ASR-Regeln und gezielten Ausschlüssen blockieren
  1. Datenpfade mit überwachtem Ordnerzugriff schützen
  1. Antiviren-Status und Cloud-Schutz bestätigen
  1. Netzwerkebene absichern
  1. Baseline erstellen und überprüfen

Diese Kombination wurde gewählt, um Anmeldeinformationen zu isolieren (Credential Guard, LSA PPL), die Codeausführung standardmäßig zu verweigern (WDAC), gängige Angreifertaktiken zu blockieren (ASR, Exploit-Schutz), Datenmanipulation zu verhindern (CFA), die Malware-Erkennung zu erzwingen (Defender AV mit Cloud) und Netzwerklücken zu schließen (Firewall und IPsec), wobei Baselines und Berichte für Konsistenz und Überprüfbarkeit sorgen.


Alle Domänen · Microsoft Defender for Cloud und Endpunktsicherheit

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei