Titelbild: Security Baseline für Windows Server 2025 – GPO-Hardening nach Microsoft-Vorgabe, Schritt für Schritt für IT-Administratoren

Microsoft liefert seine eigenen Härtungsempfehlungen für Windows nicht als PDF-Wunschliste, sondern als fertige Gruppenrichtlinien-Vorlagen: die Security Baselines. Für Windows Server 2025 liegt die aktuelle Revision seit Februar 2026 vor (Versionsstand 2602). Für Administratoren in KMU und Kommunen sind diese Pakete der schnellste Weg von „ungehärtet ab Werk“ zu einem nachvollziehbar konfigurierten Server – vorausgesetzt, man importiert sie nicht blind.

Dieser Beitrag zeigt den praktischen Weg: Paket besorgen, bestehende GPOs sichern, Baseline importieren, im Audit-Modus testen, verlinken. Dazu die Einstellungen, die sich in 2602 geändert haben, und die Stolperfallen, die im Produktivbetrieb wirklich weh tun.

Was die Security Baselines sind

Eine Security Baseline ist eine Sammlung von Microsoft-empfohlenen Konfigurationseinstellungen inklusive Erläuterung der Sicherheitsauswirkung. Die Empfehlungen stammen von Microsofts Security-Engineering-Teams, Produktgruppen, Partnern und Kunden. Ausgeliefert werden sie als GPO-Backup – also als Dateistruktur aus {GUID}-Ordnern mit bkupInfo.xml, Backup.xml und den eigentlichen Policy-Inhalten. Es ist ausdrücklich das gleiche Format, das die Gruppenrichtlinienverwaltung beim eigenen Backup erzeugt.

Die Leitprinzipien sind für die Praxis wichtig:

  • Die Baselines sind für gut verwaltete Umgebungen gedacht, in denen normale Nutzer keine Administratorenrechte haben.
  • Eine Einstellung wird nur dann erzwungen, wenn sie eine aktuelle Bedrohung entschärft und dabei keine schlimmeren Betriebsprobleme verursacht.
  • Erzwungen wird nur, wenn eine unsichere Konfiguration sonst wahrscheinlich ist – vor allem dann, wenn auch ein Nicht-Administrator sie setzen könnte.

Microsoft rät ausdrücklich davon ab, die eigene „Hausbaseline“ selbst Stück für Stück zusammenzustellen. Eine bekannte, breit getestete Industriestandard-Konfiguration ist billiger zu betreiben, weil sie dokumentiert und erprobt ist.

Die Voraussetzungen in der Praxis

Enthalten im Paket sind unter anderem Baselines für Windows 11 (24H2/23H2/22H2/21H2), Windows 10, Windows Server 2016/2019/2022/2025, Microsoft 365 Apps for Enterprise und Microsoft Edge. Dazu kommen die Werkzeuge:

  • Policy Analyzer – vergleicht GPO-Sets, findet doppelte oder widersprüchliche Einstellungen, prüft gegen lokale Policy und Registry, exportiert nach Excel.
  • LGPO.exe – automatisierte Verwaltung lokaler Gruppenrichtlinien; ideal für Server, die keiner Domäne angehören, und zum Testen vor dem Rollout.
  • SetObjectSecurity.exe – setzt Sicherheitsbeschreibungen für Dateien, Verzeichnisse, Registry-Keys, Ereignisprotokolle, Dienste und SMB-Freigaben.
  • GPO2PolicyRules.exe – wandelt GPO-Backups in Policy-Analyzer-Regeln um, ohne GUI.

Bezugsquelle ist das Security Compliance Toolkit (SCT) 1.0 im Microsoft Download Center (ID 55319). Die Windows-Server-2025-Baseline lässt sich dort unabhängig von den übrigen Komponenten herunterladen. Im Paket steckt zusätzlich zu den GPO-Backups ein HTML-Report je GPO und eine Excel-Tabelle mit den neuen und empfohlenen Einstellungen – diese Tabellen sind das eigentliche Arbeitsmittel für die Bewertung.

Auf der Serverseite brauchen Sie lediglich die Gruppenrichtlinienverwaltung (RSAT-Tool GPMC) und die Berechtigung, GPOs zu erstellen und zu verlinken – standardmäßig haben das Domänen- und Enterprise-Administratoren.

Schritt 1: Erst sichern, dann importieren

Der wichtigste Rat vor jedem Import: sichern. Ein GPO-Backup ist in Sekunden erstellt und hat schon manches Wochenende gerettet.

# Alle GPOs der Domäne in ein Backup-Verzeichnis sichern
PS C:\> Backup-Gpo -All -Path "\\fileserver\GpoBackups" -Comment "Vor Baseline-Import 2602"

# Oder nur ein einzelnes GPO
PS C:\> Backup-Gpo -Name "Default Domain Policy" -Path "C:\GpoBackups" -Comment "Vor Baseline-Import"

Backup-GPO sichert ein GPO oder alle GPOs einer Domäne in ein Backup-Verzeichnis; Backup-Verzeichnis und GPO müssen bereits existieren. Ohne -Server wird der PDC-Emulator kontaktiert. Der optionale Kommentar darf bis zu 2047 Zeichen lang sein.

Wichtig für die Rücksicherung: Mit Backup-GPO erhalten Sie zwei IDs – die GpoId des GPO selbst und die Id des Backups. Das Backup-ID ist die GUID, die ein bestimmtes Backup im Verzeichnis eindeutig identifiziert, und genau diese brauchen Sie, um später exakt diese Fassung wiederherzustellen. Das Gegenstück ist Restore-GPO.

Schritt 2: Baseline importieren

Für den Import ist Import-GPO das Werkzeug. Es liest die Einstellungen aus einem GPO-Backup in ein Ziel-GPO – das Ziel darf in einer anderen Domäne oder Gesamtstruktur liegen und muss nicht vorher existieren.

# Import in ein neues bzw. gleichnamiges GPO im aktuellen Domänenkontext
PS C:\> Import-GPO -BackupGpoName "MSFT Windows Server 2025 - Member Server" `
        -TargetName "Baseline-WS2025-MemberServer" `
        -Path "D:\Downloads\Windows Server 2025 Security Baseline - 2602\GPOs" `
        -CreateIfNeeded

Die Parameter im Überblick:

  • -BackupGpoName – Anzeigename des gesicherten GPO. Ohne weitere Angabe wird das jeweils neueste Backup dieses Namens verwendet.
  • -BackupId – GUID des Backups. Damit wählen Sie gezielt eine bestimmte Version aus, wenn mehrere Backups desselben GPO im Verzeichnis liegen. Verwechseln Sie sie nicht mit der GPO-ID.
  • -TargetName / -TargetGuid – Ziel-GPO; eines von beiden ist Pflicht.
  • -CreateIfNeeded – legt das Ziel-GPO an, falls es noch nicht existiert. Ohne diesen Schalter schlägt der Import fehl.
  • -MigrationTable – ordnet Sicherheitsprinzipale und UNC-Pfade über Domänengrenzen hinweg zu.

Welche GPO-Namen im Paket liegen, prüfen Sie am besten direkt im Backup-Verzeichnis oder in der Konsole. Danach kontrollieren Sie das Ergebnis:

# Alle GPOs anzeigen, die mit dem Baseline-Präfix beginnen
PS C:\> Get-GPO -All | Where-Object { $_.DisplayName -like "Baseline-WS2025-*" } |
        Select-Object DisplayName, Id, GpoStatus, ModificationTime

Schritt 3: Verlinken – aber gezielt

Das Verlinken eines GPO auf Containerebene übernimmt New-GPLink. Die Zielangabe erfolgt als LDAP-Distinguished-Name des Standorts, der Domäne oder der Organisationseinheit.

# GPO auf eine OU verlinken (Standard: Link aktiviert, nicht erzwungen)
PS C:\> New-GPLink -Name "Baseline-WS2025-MemberServer" `
        -Target "ou=Server,ou=Standort-Potsdam,dc=verwaltung,dc=local" `
        -LinkEnabled Yes

Drei Regeln, die Sie sich merken sollten:

  • Nicht erzwingen, wenn nicht nötig. Ein erzwungener Link (-Enforced Yes) kann nicht mehr durch Blockieren der Vererbung ausgehebelt werden und hat immer Vorrang vor widersprechenden Einstellungen tiefer liegender Container. Microsofts eigene Doku sagt dazu knapp: sparsam einsetzen, weil es das Troubleshooting massiv erschwert.
  • Link-Reihenfolge beachten. Ohne -Order landet der neue Link auf der niedrigsten Priorität. Niedrigere Ordnungsnummer = höhere Priorität, weil zuletzt verarbeitet.
  • Erst testen, dann flächig. Verlinken Sie zuerst auf eine Pilot-OU, nicht auf die Domänenwurzel.

Schritt 4: Im Audit-Modus starten

Die Baseline ist der Endzustand, nicht der Startpunkt. Gerade die neuen NTLM- und SMB-Einstellungen sind als Übergangsstufen in Richtung Audit ausgelegt – sie blockieren nichts, sie protokollieren nur. Das ist Absicht und sollte Ihre Rollout-Strategie bestimmen:

  1. Pilot-OU mit wenigen Servern verlinken, Bank-/Beobachtungswoche einplanen.
  2. Ereignisprotokolle auswerten. NTLM- und SMB-Audits zeigen, welche Altsysteme, Scanner oder Anwendungen noch auf veraltete Authentifizierung setzen.
  3. Erst danach auf die produktiven Server-OUs ausweiten, mit dokumentiertem Rollback-Pfad (Restore-GPO oder GPO-Link deaktivieren).
  4. Domänencontroller separat behandeln – dort greifen die strengeren Werte.

Für Rechner ohne Domänenanbindung (typisch: Standalone-Server in Außenstellen) nimmt man LGPO.exe und spielt die Einstellungen lokal ein – dieselbe Baseline, nur eben als lokale Richtlinie.

Was sich in 2602 geändert hat

Die Revision 2602 vom Februar 2026 ist keine reine Formsache. Die wichtigsten Änderungen – jeweils mit Zielsystem:

NTLM-Auditing ausgebaut (Mitgliedsserver und DC)

  • Network security: Restrict NTLM: Audit Incoming NTLM Traffic → auf beiden Rollen aktiviert; protokolliert eingehende NTLM-Authentifizierungen, die bei erzwungener Einschränkung blockiert würden.
  • Network security: Restrict NTLM: Audit NTLM authentication in this domain → auf Domänencontrollern auf Enable all.
  • Network security: Restrict NTLM: Outgoing NTLM traffic to remote servers → auf beiden Rollen Audit all.

Diese Einstellungen liegen unter Computerkonfiguration → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Sicherheitsoptionen. Sie blockieren NTLM nicht – sie schaffen nur die Sichtbarkeit, die man vor einer späteren Verschärfung braucht. Zusätzlich sind zwei neue NTLM-Audit-Funktionen in Windows Server 2025 und Windows 11 25H2 bereits standardmäßig aktiv; die Baseline erzwingt sie deshalb nicht extra.

Sudo wird abgeschaltet

Configure the behavior of the sudo command wird auf Mitgliedsservern und DCs auf Enabled: Disabled gesetzt. Begründung von Microsoft: Sudo für Windows kann in bestimmten Konfigurationen ein Eskalationsvektor sein und UAC-Abfragen umgehen. Zwar gibt es sudo nur auf Windows 11 ab 24H2 – die Einstellung steht trotzdem in der Server-Baseline, um eine versehentliche Einschleppung über gemeinsame Richtlinien zu verhindern.

ROCA-schwache Windows-Hello-for-Business-Schlüssel blockieren

Configure Validation of ROCA-vulnerable WHfB keys during authentication wird auf Domänencontrollern auf Enabled: Block gesetzt und blockiert WHfB-Schlüssel, die für die ROCA-Schwäche (Return of Coppersmith’s Attack) anfällig sind. Wichtig für die Praxis: Microsoft weist ausdrücklich darauf hin, vorher verwaiste oder inkompatible Schlüssel zu bereinigen, sonst brechen einzelne Geräte weg. Ein Neustart ist für die Wirksamkeit der Einstellung nicht nötig.

Drucker: RPC und IPPS

  • Configure RPC connection settings wird erzwungen auf RPC over TCP mit aktivierter Authentifizierung – auf beiden Rollen.
  • Configure RPC listener settings steigt auf Mitgliedsservern von Negotiate auf Kerberos – der Druckdienst soll NTLM verlassen.
  • RESTRICTED SERVICES\PrintSpoolerService wird dem Recht „Impersonate a client after authentication“ hinzugefügt.
  • Neu, aber nicht erzwungen: Require IPPS for IPP printers und Set TLS/SSL security policy for IPP printers. Grund für die Zurückhaltung sind Kompatibilitätsprobleme mit bestehender Druckinfrastruktur und selbst ausgestellten Zertifikaten.

Mark of the Web bleibt aktiv

Do not apply the Mark of the Web tag to files copied from insecure sources wird auf Disabled gesetzt – auf beiden Rollen. Das klingt paradox, ist aber korrekt: Wenn die Einstellung deaktiviert ist, wendet Windows den MotW-Tag weiter an. Damit greifen SmartScreen-Prüfungen und die Makro-Blockade in Office für Dateien aus unsicheren Zonen.

Internet Explorer endgültig kaltgestellt

Disable Internet Explorer 11 Launch Via COM Automation wird aktiviert. Damit können Skripte und Anwendungen die IE-11-Engine nicht mehr über COM-Schnittstellen starten – der Weg über die alten MSHTML- und ActiveX-Komponenten wird geschlossen. Diese Einstellung ist konsistent mit der Windows-11-25H2-Baseline.

Entfernt: RSS-Anhänge

Die Richtlinie Prevent downloading of enclosures unter Windows-Komponenten → RSS-Feeds wurde aus der Baseline gestrichen. Sie hing an der IE-RSS-Funktionalität, die es auf Windows Server 2025 nicht mehr gibt.

SMB-Härtung: erst auditieren, dann erzwingen

SMB-Server ist anfällig für Relay-Angriffe (Microsoft nennt CVE-2025-55234). Microsoft empfiehlt zwei Schutzmaßnahmen, die nicht Teil des vorkonfigurierten GPO-Pakets sind, sondern als Hinweis mitgeliefert werden:

  • Microsoft network server: Digitally sign communications (always) – SMB-Signing. Auf Domänencontrollern bereits Standard, dort also kein Handlungsbedarf.
  • Microsoft network server: Server SPN target name validation level – SMB-Server-Extended-Protection-for-Authentication (EPA).

Für Mitgliedsserver liefert Microsoft seit den September-2025-Updates die passenden Audit-Ereignisse mit. Steuerbar sind sie über zwei Richtlinien unter Netzwerk → Lanman Server:

Audit client does not support signing
Audit SMB client SPN support

Der empfohlene Weg lautet damit: zuerst auditieren, inkompatible Geräte oder Software identifizieren, dann SMB-Signing oder EPA erzwingen.

Typische Stolperfallen

  • Import in die Default Domain Policy. Nie die integrierten Standard-GPOs mit Baseline-Inhalten mischen. Immer ein eigenes GPO anlegen bzw. importieren.
  • Kein Backup vor dem Import. Backup-GPO -All kostet Sekunden. Ohne Backup ist der Rückweg mühsam.
  • -CreateIfNeeded vergessen. Ohne den Schalter bricht der Import ab, wenn das Ziel-GPO fehlt.
  • BackupId und GPO-ID verwechselt. Zwei verschiedene GUIDs – nur die Backup-ID identifiziert eine bestimmte Sicherung im Verzeichnis.
  • Erzwungener Link „für alle Fälle“. Danach ist jede Fehlersuche deutlich aufwendiger, weil untergeordnete GPOs die Einstellung nicht mehr überstimmen können.
  • Alles auf einmal. Gerade NTLM-, SMB- und Druckereinstellungen treffen Altsysteme hart. Audit-Phase einplanen.
  • IPPS-Policies vorschnell aktivieren. Microsoft selbst hält sie aus Kompatibilitätsgründen zurück. Erst Bestandsaufnahme der Drucker, dann entscheiden.
  • ROCA-Block ohne Vorbereitung. Verwaiste WHfB-Schlüssel vorher bereinigen, sonst sperren Sie sich Geräte aus.

Checkliste für den Rollout

  1. SCT 1.0 herunterladen, Windows-Server-2025-Baseline 2602 entpacken.
  2. Excel-Übersicht der neuen und empfohlenen Einstellungen durchgehen und mit der eigenen Umgebung abgleichen.
  3. Backup-GPO -All ausführen, Backup-Verzeichnis dokumentieren.
  4. Baseline-GPOs mit Import-GPO … -CreateIfNeeded importieren.
  5. Import mit Get-GPO und dem Policy Analyzer prüfen (Dopplungen, Konflikte).
  6. GPOs auf eine Pilot-OU verlinken, Link-Reihenfolge kontrollieren, nicht erzwingen.
  7. Audit-Phase: NTLM- und SMB-Ereignisse auswerten.
  8. Schrittweise Ausweitung auf Server-OUs, Domänencontroller separat.
  9. Standalone-Server per LGPO.exe lokal konfigurieren.
  10. Ergebnis dokumentieren, nächste Baseline-Revision im Blick behalten.

Fazit

Die Security Baseline für Windows Server 2025 ist kein „einmal importieren und fertig“-Paket, aber sie erspart die mühsame Einzelbewertung von rund 3.000 Richtlinieneinstellungen. Wer sie als Ausgangspunkt mit Audit-Phase behandelt, bekommt eine belastbare, dokumentierte Härtung. Wer sie ungeprüft auf alle Server verlinkt, produziert vor allem Support-Tickets.

Wer die GPO-Grundlagen dazu noch einmal nachlesen will: Der Beitrag Windows LAPS in der Praxis zeigt am Nachbar-Thema lokale Admin-Passwörter, wie man GPO-Einstellungen sauber auf OUs ausrollt.

Quellen

Tags

No responses yet

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert