Nachweise zur Active Directory-Härtung für Audits 2026

Die Warnmeldung ging um 02:17 Uhr ein. Ein hochprivilegiertes Konto, das seit sechs Monaten inaktiv war, hatte gerade ein kritisches Gruppenrichtlinienobjekt (Group Policy Object, GPO) geändert. Nahezu zeitgleich registrierte das SOC mehrere Kerberos-Pre-Authentication-Fehlschläge aus einem Workstation-Subnetz. Fünf Minuten später wurde über Active Directory Certificate Services ein Zertifikat für ein Konto ausgestellt, das niemals berechtigt gewesen wäre, ein solches Zertifikat anzufordern.
Maria, CISO eines mittelgroßen Fintech-Unternehmens, wusste, was das bedeutete. Die Organisation hatte nicht nur verdächtige Aktivitäten erkannt. Sie hatte einen möglichen Angriff auf die Identitäts-Steuerungsebene erkannt.
Die Untersuchung zeigte ein bekanntes Muster. Ein Bedrohungsakteur kompromittierte einen Legacy-Anwendungsserver, fand Klartext-Zugangsdaten für ein altes Servicekonto und stellte fest, dass dieses Konto weiterhin über übermäßige Berechtigungen verfügte. Die GPO-Änderung wurde gestoppt, bevor sie repliziert wurde, doch die Diskussion im Vorstand am nächsten Morgen war eindeutig.
“Wie konnte das passieren?”, fragte der CEO. “Können wir unseren Aufsichtsbehörden und Kunden nachweisen, dass unsere Schlüssel zum Königreich tatsächlich kontrolliert werden?”
Diese Frage definiert Active Directory-Härtung im Jahr 2026. Für viele Organisationen unterstützt ein On-Premises- oder hybrides Active Directory weiterhin Dateizugriffe, ERP-Systeme, VPN, Backup-Plattformen, Windows-Server, privilegierte Administration, Legacy-Anwendungen, Kerberos-Authentifizierung und Entra ID-Synchronisierung. Wenn AD fällt, verliert das Unternehmen nicht nur die Authentifizierung. Es verliert die Kontrolle.
Aufsichtsbehörden und Auditoren verstehen das inzwischen. Nach NIS2 müssen Leitungsorgane Maßnahmen zum Management von Cybersicherheitsrisiken genehmigen und können für Verstöße haftbar gemacht werden. Nach DORA müssen Finanzunternehmen IKT-Risiken durch dokumentierte Governance sowie Schutz-, Erkennungs-, Reaktions- und Wiederherstellungsfähigkeiten steuern. Nach GDPR müssen Organisationen personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen schützen und Rechenschaftspflicht nachweisen können. Nach ISO/IEC 27001:2022 müssen Active Directory-Risiken in den Geltungsbereich aufgenommen, beurteilt, behandelt, überwacht und nachgewiesen werden.
Die Antwort ist keine weitere unkontrollierte Checkliste. Die Antwort ist ein belastbares Nachweismodell, das Domänencontroller, Kerberos, Gruppenrichtlinien, AD CS, privilegierten Zugriff, Protokollierung und Wiederherstellung mit dem ISMS, dem Risikoregister, der Statement of Applicability, dem Richtlinienrahmenwerk und dem Prüfpfad verbindet.
Warum Active Directory weiterhin ein Risiko auf Leitungsebene ist
Die meisten Active Directory-Kompromittierungen sind nicht exotisch. Sie kombinieren üblicherweise übermäßige Berechtigungen, veraltete Konten, mangelhafte Servicekonto-Hygiene, zu weitreichende Gruppenrichtlinien, unsichere Delegation, schwache Kerberos-Konfiguration, riskante Zertifikatvorlagen, ungepatchte Domänencontroller, unvollständige Überwachung und Backups, die nie wiederhergestellt wurden.
Die Compliance-Auswirkung ist unmittelbar. Wenn ein Angreifer Domänenadministratorrechte erlangt, kann er auf personenbezogene Daten zugreifen, bösartige GPOs ausrollen, Sicherheitswerkzeuge deaktivieren, Protokolle verändern, Backups manipulieren, Zertifikate zur Persistenz ausstellen, sich seitlich in Cloud-Identitätspfade bewegen und kritische Services stören.
ISO/IEC 27001:2022 macht daraus ein Governance-Thema, bevor es zu einem technischen Thema wird. Die Klauseln 4.1 bis 4.4 verlangen, dass die Organisation Kontext, interessierte Parteien, Anforderungen, Geltungsbereich und ISMS-Prozesse definiert. Für eine hybride Identitätsumgebung sollte der Geltungsbereich Domänencontroller, AD CS, privilegierte Administrator-Workstations, Backup-Systeme, Identitätssynchronisierungsserver, Managed Service Provider und Abhängigkeiten von Cloud-Identitäten ausdrücklich einschließen.
Die Klauseln 5.1 bis 5.3 machen die Leitung für Richtlinien, Ressourcen, Rollen und Berichterstattung verantwortlich. Die Bereinigung der Domain Admins ist nicht nur eine Infrastrukturaufgabe. Sie ist eine vom Management getragene Entscheidung zur Risikobehandlung.
Die Klauseln 6.1.1 bis 6.1.3 verlangen einen wiederholbaren Prozess für Risikobeurteilung und Risikobehandlung, einschließlich Statement of Applicability. Genau dort wird Active Directory-Härtung auditierbar.
[ZB] Zenith Blueprint: 30-Schritte-Roadmap für Auditoren Zenith Blueprint beschreibt dies in der Phase Risikomanagement, Schritt 13, Planung der Risikobehandlung und Statement of Applicability:
Die SoA ist faktisch ein Brückendokument: Sie verbindet Ihre Risikobeurteilung und Risikobehandlung mit den tatsächlich vorhandenen Kontrollen. Durch ihre Fertigstellung prüfen Sie zugleich, ob Sie Kontrollen übersehen haben.
Für Active Directory ist diese Brücke kritisch. Ein Risiko wie “Kompromittierung privilegierter AD-Konten mit anschließender Ransomware-Bereitstellung und unbefugtem Zugriff auf personenbezogene Daten” kann privilegiertem Zugriff, sicherer Authentifizierung, Konfigurationsmanagement, Protokollierung, Überwachung, Backup, Incident Response und kryptografischen Kontrollen zugeordnet werden. Die SoA kann anschließend erläutern, warum jede Kontrolle anwendbar ist, welche regulatorischen Verpflichtungen sie unterstützt und welche Nachweise den Betrieb belegen.
Der Active Directory-Nachweisstapel, den Auditoren erwarten
Eine gehärtete AD-Umgebung ist nicht allein deshalb auditbereit, weil Einstellungen vorhanden sind. Screenshots allein sind schwach. Richtlinien allein sind unvollständig. Ein GPO-Export ohne Genehmigungshistorie ist riskant. Belastbare Nachweise zeigen Governance, Umsetzung, Überwachung und Verbesserung.
| AD-Bereich | Kontrollziel | Typische Nachweise | Compliance-Relevanz |
|---|---|---|---|
| Domänencontroller | Kritische Authentifizierungsinfrastruktur härten, patchen, überwachen und beschränken | DC-Inventar, Baseline-Konfiguration, Patch-Aufzeichnungen, EDR-Status, Firewall-Regeln, Log-Weiterleitung, Backup-Status | Betrieb nach ISO 27001, NIS2-Risikomanagement, Schutz von DORA-IKT-Assets |
| Kerberos und Authentifizierung | Risiken durch Diebstahl von Zugangsdaten, Relay, Downgrade und Ticketmissbrauch reduzieren | Passwortrichtlinie, Kerberos-Richtlinie, NTLM-Beschränkungsplan, Einstellungen privilegierter Konten, Servicekonto-Inventar, Einstellungen zur Ticket-Lebensdauer | GDPR-Vertraulichkeit, NIS2-Authentifizierung, DORA-Zugriffskontrolle |
| Gruppenrichtlinien | Sicherheitsbasislinien steuern und unbefugte Abweichungen von der Baseline-Konfiguration verhindern | GPO-Inventar, Verantwortlichkeit, Genehmigungsaufzeichnungen, Änderungstickets, GPO-Backup, Ergebnisse regelmäßiger Überprüfungen | ISO 27001-Änderungsmanagement, NIST-Protect-Ergebnisse, Governance-Nachweise |
| AD CS | Zertifikatsbasierte Rechteerweiterung und Persistenz verhindern | CA-Inventar, Vorlagenprüfung, Registrierungsberechtigungen, Genehmigung durch Vorgesetzte, EKU-Prüfung, Protokolle zur Zertifikatsausstellung | Kryptografische Kontrollen, Identitätssicherung, GDPR-Sicherheit der Verarbeitung |
| Privilegierte Administration | Erhöhte Rechte trennen, genehmigen, zeitlich begrenzen und überwachen | Inventar der Administratorkonten, Tiering-Modell, PAM-Genehmigungen, Überprüfungsaufzeichnungen, Sitzungsprotokolle | ISO/IEC 27002:2022 8.2, NIS2-Zugriffskontrolle, DORA-Governance |
| Protokollierung und Wiederherstellung | AD-Kompromittierung erkennen, untersuchen und beheben | SIEM-Ingestion, Alarmregeln, Aufzeichnungen zur Uhrensynchronisation, Wiederherstellungstests, Vorfalls-Playbooks | NIS2-Verfahren zum Umgang mit Informationssicherheitsvorfällen, DORA-Resilienztests, GDPR-Rechenschaftspflicht bei Datenschutzverletzungen |
Die Reifelücke liegt meist nicht im vollständigen Fehlen aller Kontrollen. Sie liegt im Fehlen von Verantwortlichkeit, Überprüfungsrhythmus, Ausnahmebehandlung und Zuordnung. Ein Auditor wird nicht nur fragen, ob eine privilegierte Gruppe existiert, sondern wer sie verantwortet, wer die Mitgliedschaft genehmigt hat, wann sie zuletzt überprüft wurde, welche Protokolle erfasst werden und wie Ausnahmen befristet werden.
Privilegierter Zugriff: die erste AD-Kontrolle, die nachgewiesen werden muss
Der schnellste Weg zur Active Directory-Kompromittierung ist übermäßige Berechtigung. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, lokale Administratoren, delegierte OU-Administratoren und Zertifizierungsstellenadministratoren benötigen alle eine ausdrückliche Governance.
[P11] Richtlinie zur Verwaltung von Benutzerkonten und Berechtigungen Richtlinie zur Verwaltung von Benutzerkonten und Berechtigungen legt die unternehmensweite Erwartung fest:
Kontenverzeichnisse (z. B. Active Directory (AD), Identitäts- und Zugriffsmanagement-Plattformen) müssen durch geeignete Kontrollen geschützt werden, um unbefugten Zugriff oder Manipulation zu verhindern.
Aus dem Abschnitt “Governance-Anforderungen”, Richtlinienklausel 5.6.
[P11S] Richtlinie zur Verwaltung von Benutzerkonten und Berechtigungen - SME Richtlinie zur Verwaltung von Benutzerkonten und Berechtigungen - SME gibt eine praktikable Genehmigungsregel vor:
Erhöhte oder administrative Berechtigungen erfordern eine zusätzliche Genehmigung durch den General Manager (GM) oder die IT-Leitung und müssen dokumentiert, zeitlich begrenzt und regelmäßig überprüft werden.
Aus dem Abschnitt “Anforderungen an die Umsetzung der Richtlinie”, Richtlinienklausel 6.2.2.
In [ZC] Zenith Controls: der Cross-Compliance-Leitfaden Zenith Controls wird ISO/IEC 27002:2022 Maßnahme 8.2, Privilegierte Zugriffsrechte, als präventive Kontrolle zur Unterstützung von Vertraulichkeit, Integrität und Verfügbarkeit zugeordnet. Der Leitfaden verbindet 8.2 mit Identitätsmanagement, Zugriffsrechten, Beschränkung des Informationszugriffs, sicherer Authentifizierung, Remote-Arbeit, Protokollierung und Überwachung. Außerdem ordnet er die Maßnahme GDPR Articles 5(1)(f), 25 und 32, den Risikomanagementerwartungen nach NIS2 Article 21 sowie der DORA-Governance für IKT-Risiken bei Finanzunternehmen zu.
Zenith Blueprint, Phase Kontrollen in der Praxis, Schritt 19, erläutert die operative Erwartung:
A.8.2 – Privilegierte Zugriffsrechte: „Die Zuweisung und Nutzung privilegierter Zugriffsrechte sollte beschränkt und verwaltet werden.“
Kontrollieren Sie Superuser-Rechte von Administratorkonten so, dass nur Personen mit zwingendem Bedarf diese Rechte erhalten, und verwalten Sie sie sorgfältig. Verwenden Sie beispielsweise ein separates Administratorkonto (keine Administratorrechte für die tägliche Arbeit), genehmigen und verfolgen Sie regelmäßig, wer Domänenadministrator- oder Root-Berechtigungen erhält. Nutzen Sie außerdem stärkere Kontrollen für diese Konten (z. B. MFA, Protokollierung ihrer Aktionen).
Für AD sollte ein Auditor einen privilegierten Benutzer auswählen und die vollständige Historie nachvollziehen können: Antrag, Genehmigung, geschäftliche Begründung, technische Zuweisung, Überwachung, Überprüfung, Entfernung und Ausnahmebehandlung.
Ein praktikables Nachweispaket für privilegierten Zugriff sollte Folgendes enthalten:
- Export privilegierter AD-Gruppen, einschließlich verschachtelter Gruppen.
- Benannter Geschäftsverantwortlicher für jede privilegierte Gruppe.
- Nachweis der quartalsweisen Berechtigungsüberprüfung.
- Separate Administratorkonten für privilegierte Aufgaben.
- Keine E-Mail-Nutzung oder Web-Browsing für den täglichen Gebrauch über privilegierte Konten.
- MFA oder Phishing-resistente Authentifizierung für privilegierte Zugriffspfade, sofern anwendbar.
- Modell für privilegierte Workstations oder sichere administrative Jump Hosts.
- Protokollierung von Änderungen an Gruppenmitgliedschaften und privilegierten Vorgängen.
- Inventar der Break-Glass-Konten mit kompensierenden Kontrollen.
- Risikoakzeptanz für Ausnahmen mit Ablaufdatum.
So schloss Maria die unmittelbare Feststellung zum Servicekonto. Das Konto wurde als Hochrisikopunkt dokumentiert, die Richtlinie zur Verwaltung von Benutzerkonten und Berechtigungen - SME wurde genutzt, um dauerhafte Berechtigungen zu hinterfragen, der Anwendungsverantwortliche identifizierte den minimal erforderlichen Zugriff, die Mitgliedschaft in Domain Admins wurde entfernt, und die Änderung wurde über das Änderungsmanagement dokumentiert. Der SoA-Eintrag für ISO/IEC 27002:2022 Maßnahme 8.2 wurde aktualisiert, um die Risikoreduzierung und die Zuordnung zu GDPR Article 32 und NIS2 Article 21 nachzuweisen.
Kerberos und Authentifizierungsinformationen
Kerberos ermöglicht skalierbare Authentifizierung in Windows-Umgebungen. Schwache Konfiguration oder mangelhafte Servicekonto-Hygiene können jedoch Kerberoasting, Ticketmissbrauch, Replay-Angriffe und langfristige Persistenz ermöglichen. Nachweise sollten Authentifizierungsinformationen über ihren gesamten Lebenszyklus abdecken: Passwörter, Schlüssel, Tickets, Servicekonto-Geheimnisse, Zertifikate, Zurücksetzungsprozesse und MFA-Faktoren.
In Zenith Controls wird ISO/IEC 27002:2022 Maßnahme 5.17, Authentifizierungsinformationen, als präventive Kontrolle zur Unterstützung von Vertraulichkeit, Integrität und Verfügbarkeit zugeordnet. Sie verbindet Identitätsmanagement, sichere Authentifizierung, Rollen und Verantwortlichkeiten, zulässige Nutzung sowie Einhaltung von Richtlinien und Standards. Die Querverknüpfung verbindet sie mit dem risikogerechten Schutz nach GDPR vor unbefugtem Zugriff, NIS2 Article 21(2)(j) zu MFA oder kontinuierlicher Authentifizierung, soweit angemessen, sowie DORA-Anforderungen an robuste Authentifizierungsmechanismen im Rahmen des Managements von IKT-Risiken.
| Authentifizierungsrisiko | Zu härtende Punkte | Aufzubewahrende Nachweise |
|---|---|---|
| Schwache Passwörter und Password Spraying | Passwortlänge, Sperrschwellen, Kontrollen gegen verbotene Passwörter, MFA-Pfade | Export der Domänenrichtlinie, IdP-Richtlinie, Zusammenfassung des Passwortaudits, Ausnahmenregister |
| Kerberoasting | Servicekonto-Inventar, starke Passwörter, Einführung von gMSA, SPN-Prüfung | SPN-Export, Liste der Servicekonto-Verantwortlichen, Nachweise zur Passwort- und Schlüsselrotation, gMSA-Migrationsplan |
| Ticketmissbrauch | Kerberos-Richtlinie, Einschränkungen für privilegierte Anmeldungen, Überwachung auffälliger TGT und TGS | Kerberos-Einstellungen, SIEM-Erkennungen, Aufzeichnungen zur Triage von Sicherheitsvorfällen |
| Exponierung von Legacy-Protokollen | Roadmap zur NTLM-Beschränkung, LDAP-Signierung, Channel Binding, SMB-Härtung | GPO-Einstellungen, Kompatibilitätstests, Änderungsgenehmigungen |
| Kompromittierung hybrider Identitäten | Schutz des Synchronisierungskontos, Tiering, Abhängigkeiten von Conditional Access, Überprüfung privilegierter Cloud-Rollen | Nachweise zur Entra Connect-Konfiguration, Zuordnung administrativer Rollen, Überwachungswarnmeldungen |
GDPR Article 5(1)(f) verlangt, dass personenbezogene Daten gegen unbefugte oder unrechtmäßige Verarbeitung sowie gegen unbeabsichtigten Verlust, unbeabsichtigte Zerstörung oder Schädigung geschützt werden. Article 5(2) ergänzt die Rechenschaftspflicht. Wenn AD-Zugangsdaten Zugriff auf HR-Aufzeichnungen, Kundendateien oder Postfächer gewähren, werden Kerberos- und Authentifizierungskontrollen zu GDPR-Nachweisen.
NIS2 Article 21 verlangt geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen, einschließlich Risikoanalyse, Verfahren zum Umgang mit Informationssicherheitsvorfällen, Aufrechterhaltung des Geschäftsbetriebs, Sicherheit der Lieferkette, sicherer Wartung, Wirksamkeitsbewertung, Cyberhygiene, Kryptografie, HR-Sicherheit, Zugriffskontrolle, Asset-Management und MFA oder kontinuierlicher Authentifizierung, soweit angemessen.
Für von DORA erfasste Finanzunternehmen müssen Authentifizierungsabhängigkeiten innerhalb des Rahmenwerks für das Management von IKT-Risiken berücksichtigt werden. Wenn AD Mitarbeitende in Zahlungs-, Handels-, Versicherungs-, Kunden- oder Risikosysteme authentifiziert, unterstützen Kerberos-Nachweise die operationelle Resilienz.
Gruppenrichtlinien-Governance und Konfigurationsmanagement
Gruppenrichtlinien sind einer der leistungsfähigsten Sicherheitsmechanismen in Active Directory. Sie können Firewalls, Beschränkungen lokaler Administratoren, Audit-Richtlinien, Einstellungen des Endpunktschutzes, Regeln zur Skriptausführung und sichere Basislinien über Tausende Systeme hinweg durchsetzen. Bei Fehlgebrauch können sie dieselben Kontrollen jedoch auch schwächen.
In Zenith Controls wird ISO/IEC 27002:2022 Maßnahme 8.9, Konfigurationsmanagement, als präventive Kontrolle für sichere Konfiguration zugeordnet. Sie verbindet Schwachstellenmanagement, Änderungsmanagement, Asset-Inventar, Endpoint-Geräte, privilegierten Zugriff, sichere Authentifizierung, Protokollierung und Überwachung. Der Leitfaden verknüpft Konfigurationsmanagement mit GDPR Articles 5(1)(f), 25 und 32, NIS2 Article 21 zu sicherer Konfiguration und Risikomanagementerwartungen sowie DORA-Anforderungen an Zuverlässigkeit, Sicherheit und Resilienz von IKT-Systemen.
[P05S] Änderungsmanagement-Richtlinie - SME Änderungsmanagement-Richtlinie - SME legt fest:
Wenn eine Änderung sensible Daten, Systemzugriffsrechte oder externe Integrationen betrifft, ist eine Prüfung der Sicherheitsauswirkungen erforderlich. Der benannte Sicherheits- oder Compliance-Kontakt muss bewerten, ob die Änderung zusätzliche Risiken einführt, und zusätzliche Schutzmaßnahmen empfehlen.
Aus dem Abschnitt “Risikobehandlung und Ausnahmen”, Richtlinienklausel 7.5.1.
[P05] Änderungsmanagement-Richtlinie Änderungsmanagement-Richtlinie verlangt:
Alle Änderungsanträge, Überprüfungen, Genehmigungen und unterstützenden Nachweise müssen im zentralen Änderungsmanagementsystem aufgezeichnet werden.
Aus dem Abschnitt “Anforderungen an die Umsetzung der Richtlinie”, Richtlinienklausel 6.1.1.
Ein GPO-Nachweispaket sollte vier Fragen beantworten:
- Wer verantwortet jede sicherheitsrelevante GPO?
- Welche Baseline setzt sie durch?
- Wer hat Änderungen daran genehmigt?
- Wie werden unbefugte Abweichungen erkannt?
Zenith Blueprint, Phase Kontrollen in der Praxis, Schritt 19, beschreibt den Baseline-Ansatz:
Beginnen Sie mit der Erstellung von Konfigurationschecklisten für alle wesentlichen Systemtypen: Windows-Server, Linux-Hosts, Netzwerkgeräte, Datenbanken und Cloud-Services. Diese Basislinien sollten sowohl Best Practices der Branche (z. B. CIS Benchmarks) als auch Ihr internes Risikoprofil widerspiegeln.
Für AD bedeutet dies, dass GPOs dokumentierte Basislinien durchsetzen sollten, nicht undokumentierte Präferenzen. Nachweise sollten monatliche GPO-Exporte, Zuordnung zu Baseline-Anforderungen, Änderungstickets für Modifikationen, Überprüfungen delegierter Berechtigungen, GPO-Backup-Aufzeichnungen und Warnmeldungen bei Änderungen an GPOs mit hoher Tragweite enthalten.
AD CS und PKI: der vergessene Angriffspfad
Active Directory Certificate Services entgeht häufig Compliance-Prüfungen, weil es unauffällig im Hintergrund arbeitet. Angreifer schätzen es aus demselben Grund. Fehlkonfigurierte Zertifikatvorlagen, übermäßige Registrierungsberechtigungen, schwache Ausstellungskontrollen oder gefährliche Extended-Key-Usage-Einstellungen können Rechteerweiterung, Identitätsvortäuschung und Persistenz ermöglichen.
AD CS gehört in kryptografische Kontrollen, Identitätsmanagement, privilegierten Zugriff und Änderungsmanagement. Es reicht nicht zu sagen: “Wir haben PKI.” Die Organisation muss wissen, welche CAs existieren, welche Zertifikate ausgestellt werden können, wer sie anfordern darf, welche Vorlagen Client-Authentifizierung ermöglichen, wer die CA administriert und ob die Ausstellung überwacht wird.
[P18S] Richtlinie zu kryptografischen Kontrollen - SME Richtlinie zu kryptografischen Kontrollen - SME legt fest:
Der IT-Support-Dienstleister muss ein aktuelles Inventar der verwendeten kryptografischen Werkzeuge und Zertifikate führen
Aus dem Abschnitt “Governance-Anforderungen”, Richtlinienklausel 5.1.2.
[P18] Richtlinie zu kryptografischen Kontrollen Richtlinie zu kryptografischen Kontrollen umfasst ausdrücklich:
Public Key Infrastructure (PKI)
Aus dem Abschnitt “Anforderungen an die Umsetzung der Richtlinie”, Richtlinienklausel 6.4.
| AD CS-Komponente | Risikofrage | Nachweise |
|---|---|---|
| Enterprise CAs | Welche CAs können Authentifizierungszertifikate ausstellen? | CA-Inventar, Verantwortlicher, Serverhärtung, Backup-Status |
| Zertifikatvorlagen | Welche Vorlagen erlauben Client-Authentifizierung oder Smartcard-Anmeldung? | Vorlagenexport, EKU-Prüfung, Prüfung der Registrierungsberechtigungen |
| Registrierungsberechtigungen | Wer kann Zertifikate mit hoher Tragweite anfordern? | ACL-Prüfung, Genehmigungs-Workflow, Ausnahmenregister |
| CA-Administratoren | Wer kann CA-Konfiguration oder Vorlagen ändern? | Export der Administratorgruppe, Überprüfung privilegierter Zugriffe |
| Ausstellungsprotokolle | Können verdächtige Zertifikate erkannt werden? | CA-Protokolle, SIEM-Weiterleitung, Alarmregeln |
| Widerruf | Können Zertifikate schnell widerrufen werden? | CRL- und OCSP-Konfiguration, Nachweise aus Widerrufstests |
NIS2 Article 21 umfasst Richtlinien und Verfahren für Kryptografie und Verschlüsselung. GDPR Article 32 verlangt Sicherheit der Verarbeitung, einschließlich Vertraulichkeit, Integrität, Verfügbarkeit und Resilienz. DORA verlangt, dass IKT-Assets, die Finanzprozesse unterstützen, geschützt und wiederherstellbar sind. AD CS kann all dies unterstützen – oder untergraben.
Domänencontroller-Protokollierung, Backup und Wiederherstellung
Domänencontroller sind keine gewöhnlichen Server. Sie sind Authentifizierungssysteme, Verzeichnisreplikate, Verteilungspunkte für Richtlinien und für die Wiederherstellung kritische Assets. Wenn Ransomware AD kompromittiert, hängt die Wiederherstellung von sauberen Domänencontroller-Backups, System-State-Wiederherstellung, erhaltenen Protokollen, als vertrauenswürdig bekannten GPOs, AD CS-Backups, geschützten privaten Schlüsseln und dokumentierten Wiederherstellungsverfahren ab.
[P22S] Richtlinie zur Protokollierung und Überwachung - SME Richtlinie zur Protokollierung und Überwachung - SME definiert Erwartungen an Authentifizierungsprotokolle:
Authentifizierungsprotokolle: erfolgreiche und fehlgeschlagene Anmeldeversuche, Sitzungsdauer, MFA-Nutzung
Aus dem Abschnitt “Governance-Anforderungen”, Richtlinienklausel 5.4.2.
[P22] Richtlinie zur Protokollierung und Überwachung Richtlinie zur Protokollierung und Überwachung verlangt:
Alle erfassten Systeme müssen Protokolle erzeugen, die Folgendes erfassen:
Aus dem Abschnitt “Anforderungen an die Umsetzung der Richtlinie”, Richtlinienklausel 6.1.1.
In einer AD-abhängigen Umgebung sollten erfasste Systeme Domänencontroller, AD CS-Server, Systeme für privilegierten Zugriff, Administrator-Workstations, Identitätssynchronisierungsserver und Backup-Konsolen einschließen.
Zenith Blueprint, Phase Kontrollen in der Praxis, Schritt 19, ist eindeutig:
Stellen Sie sicher, dass alle kritischen Systeme (Server, Domänencontroller, Firewalls) Protokolle an Ihr SIEM oder Ihren Log-Aggregator weiterleiten. Validieren Sie, dass die Protokollaufbewahrung mit Ihrer Protokollierungsrichtlinie übereinstimmt (z. B. 90 Tage online, 1 Jahr Archiv). Wählen Sie einen aktuellen Vorfall oder ein Ereignis aus und zeigen Sie, wie Sie ihn anhand Ihrer Protokolle nachvollzogen haben.
Der Blueprint hebt außerdem die Uhrensynchronisation hervor, die ISO/IEC 27002:2022 Maßnahme 8.17, Uhrensynchronisation, zugeordnet ist. Ohne verlässliche Zeit wird die Protokollkorrelation während eines Vorfalls fragil.
[P15S] Richtlinie für Backup und Wiederherstellung - SME Richtlinie für Backup und Wiederherstellung - SME setzt eine Mindestanforderung an Nachweise:
Wiederherstellungstests werden mindestens quartalsweise durchgeführt, und die Ergebnisse werden dokumentiert, um die Wiederherstellbarkeit zu verifizieren
Aus dem Abschnitt “Governance-Anforderungen”, Richtlinienklausel 5.3.3.
Relevante ISO/IEC 27002:2022-Maßnahmen umfassen 8.13 Sicherung von Informationen, 8.15 Protokollierung, 8.16 Überwachungsaktivitäten, 8.17 Uhrensynchronisation, 5.24 Planung und Vorbereitung des Managements von Informationssicherheitsvorfällen, 5.29 Informationssicherheit bei Störungen und 5.30 IKT-Bereitschaft für die Aufrechterhaltung des Geschäftsbetriebs.
Ein praktikables Wiederherstellungs-Nachweispaket sollte Folgendes enthalten:
- Domänencontroller-Inventar und Verantwortlichkeit für FSMO-Rollen.
- Nachweise zu Backup-Geltungsbereich, Häufigkeit und Unveränderbarkeit.
- Validierung von System-State-Backups.
- Ergebnisse quartalsweiser Wiederherstellungstests.
- GPO-Backup- und Wiederherstellungsverfahren.
- Nachweise zu AD CS-Backup und Schutz privater Schlüssel.
- Break-Glass-Authentifizierungsverfahren.
- Konfiguration der Uhrensynchronisation.
- Vorfalls-Playbook für AD-Kompromittierung.
- Erkenntnisse aus Tabletop-Übungen oder technischen Wiederherstellungsübungen.
Auch NIS2 Article 23 ist relevant. Signifikante Vorfälle können eine Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung, eine Vorfallmeldung innerhalb von 72 Stunden und einen Abschlussbericht spätestens einen Monat nach der Vorfallmeldung erfordern. Wenn ein AD-Ausfall wesentliche oder wichtige Dienste stört, werden Wiederherstellungsnachweise und Vorfallszeitachsen zu regulatorischen Nachweisen.
Cross-Compliance-Zuordnung für Active Directory-Härtung
Active Directory-Härtung ist ein klares Beispiel dafür, wie ein Kontrollsatz viele Verpflichtungen unterstützt.
| AD-Härtungsthema | ISO/IEC 27001:2022 und ISO/IEC 27002:2022 | NIS2 | DORA | GDPR | NIST CSF 2.0 und Governance-Sicht |
|---|---|---|---|---|---|
| Privilegierter Zugriff | Risikobehandlung, SoA, 8.2 Privilegierte Zugriffsrechte, 5.16 Identitätsmanagement, 5.18 Zugriffsrechte, 8.5 Sichere Authentifizierung | Article 21 Zugriffskontrolle und Cyberhygiene | Governance des Leitungsorgans, Management von IKT-Risiken, Schutz von IKT-Assets | Articles 5(1)(f), 25 und 32 | GOVERN-Rechenschaftspflicht, PROTECT-Identitätsmanagement, Verantwortlichkeit und Prozesskontrolle |
| Kerberos und Zugangsdaten | 5.17 Authentifizierungsinformationen, 8.5 Sichere Authentifizierung, 8.15 Protokollierung, 8.16 Überwachungsaktivitäten | Article 21 Authentifizierung und MFA, soweit angemessen | Starke Authentifizierung und Kontrollen für IKT-Risiken | Integrität und Vertraulichkeit personenbezogener Daten | Schließung von Lücken zwischen Current und Target Profile, Risikopriorisierung |
| GPO-Konfiguration | 8.9 Konfigurationsmanagement, 8.32 Änderungsmanagement, 8.8 Management technischer Schwachstellen | Article 21 sichere Systemkonfiguration und Risikorichtlinien | Zuverlässigkeit von IKT-Systemen, Änderungskontrolle und Resilienz | Datenschutz durch Technikgestaltung und sichere Voreinstellungen | Änderungs-Governance und Überwachung von Abweichungen von der Baseline-Konfiguration |
| AD CS und PKI | Kryptografische Kontrollen, Identitätsmanagement, privilegierter Zugriff, Änderungsmanagement | Article 21 Richtlinien für Kryptografie und Verschlüsselung | Schutz und Resilienz von IKT-Assets | Geeignete technische Maßnahmen zur Verhinderung unbefugter Zugriffe | Verantwortlichkeit und Absicherung kryptografischer Assets |
| Protokollierung und Incident Response | 8.15 Protokollierung, 8.16 Überwachungsaktivitäten, 8.17 Uhrensynchronisation, 5.24 Vorfallsplanung | Article 23 gestufte Vorfallmeldung | Management und Meldung schwerwiegender IKT-bezogener Vorfälle | Rechenschaftspflicht bei Verletzungen des Schutzes personenbezogener Daten | DETECT-, RESPOND- und RECOVER-Ergebnisse |
| Backup und Wiederherstellung | 8.13 Sicherung von Informationen, 5.29 Störung, 5.30 IKT-Bereitschaft für die Aufrechterhaltung des Geschäftsbetriebs | Aufrechterhaltung des Geschäftsbetriebs, Backup und Disaster Recovery | Digitale operationelle Resilienz, Reaktion und Wiederherstellung | Verfügbarkeit und Resilienz der Verarbeitung | RECOVER-Planung und Validierung |
Für NIS2 ist dies nicht mehr theoretisch. Nationale Maßnahmen gelten für viele mittlere und große wesentliche oder wichtige Einrichtungen in den Sektoren nach Annex I und Annex II sowie für bestimmte Einrichtungen unabhängig von ihrer Größe, darunter Vertrauensdiensteanbieter, TLD-Register, DNS-Diensteanbieter und ausgewählte kritische Dienste.
Auch für DORA ist der Zeitrahmen real. DORA gilt ab dem 17. Januar 2025 und erfasst unmittelbar viele Finanzunternehmen. Wenn ein ausgelagerter MSP AD verwaltet, werden DORA-Anforderungen an Drittparteien-IKT-Risiken relevant, einschließlich Vertragsregister, gebotene Sorgfalt, Auditrechte, Unterstützung bei Vorfällen, Sicherheitserwartungen und Exit-Strategien nach Articles 28 und 30.
Für GDPR ist die Brücke die Rechenschaftspflicht. Wenn AD den Zugriff auf personenbezogene Daten steuert, helfen Berechtigungsüberprüfungen für privilegierte Zugriffe, Authentifizierungsnachweise, Protokollierung, Baseline-Konfigurationen, Zertifikatkontrollen und Wiederherstellungstests dabei, geeignete technische und organisatorische Maßnahmen nachzuweisen.
Ein AD-Härtungs-Nachweispaket in einem Sprint erstellen
Ein praktikabler Zwei-Wochen-Sprint kann fragmentierte AD-Härtung in ein auditbereites Nachweispaket überführen.
Tag 1 bis 2: AD im ISMS-Geltungsbereich erfassen. Verwenden Sie ISO/IEC 27001:2022 Klauseln 4.1 bis 4.4, um zu bestätigen, ob AD, Entra Connect, Domänencontroller, AD CS, privilegierte Administrator-Workstations, Backup-Systeme und Managed Service Provider im Geltungsbereich liegen. Erfassen Sie interessierte Parteien, einschließlich Aufsichtsbehörden, Kunden, Auditoren, betroffener Personen, Geschäftsverantwortlicher und IT-Betrieb.
Tag 3 bis 4: AD-Risiken in das Risikoregister aufnehmen. Erfassen Sie Domänencontroller-Kompromittierung, übermäßigen privilegierten Zugriff, Kerberos-Missbrauch, GPO-Manipulation, AD CS-Fehlkonfiguration, Kompromittierung der Identitätssynchronisierung, Backup-Fehler und unzureichende Protokollierung. Weisen Sie Verantwortliche, Eintrittswahrscheinlichkeit, Auswirkung und Risikobehandlungsentscheidungen zu.
Tag 5 bis 6: SoA aktualisieren. Markieren Sie gemäß Zenith Blueprint Schritt 13 Kontrollen wie privilegierte Zugriffsrechte, Authentifizierungsinformationen, Konfigurationsmanagement, Protokollierung, Überwachung, Sicherung von Informationen, Incident Management, kryptografische Kontrollen und Änderungsmanagement als anwendbar. Ergänzen Sie Hinweise, die sie, soweit relevant, mit GDPR Article 32, NIS2 Article 21 und DORA-Management von IKT-Risiken verbinden.
Tag 7 bis 9: Technische Nachweise sammeln. Exportieren Sie privilegierte Gruppen, Kerberos-Einstellungen, GPO-Inventar, Domänencontroller-Basislinien, CA-Vorlagen, Protokolle zur Zertifikatsausstellung, Backup-Job-Status und SIEM-Ingestion-Status. Ergänzen Sie Verantwortliche, Datum, Prüfer, Feststellung und Abhilfestatus.
Tag 10 bis 11: Workshop zur Kontrollüberprüfung durchführen. IT, Sicherheit, Compliance und Geschäftsverantwortliche überprüfen Ausnahmen. Warum benötigt dieses Servicekonto einen SPN? Warum darf diese Gruppe GPOs bearbeiten? Warum kann diese Vorlage Client-Authentifizierungszertifikate ausstellen? Warum fehlt diesem Domänencontroller die Log-Weiterleitung?
Tag 12 bis 14: Audit-Narrativ zusammenstellen. Erstellen Sie ein AD Hardening Evidence Pack mit Management-Zusammenfassung, Geltungsbereich, Risiken, SoA-Zuordnung, Kontrollnachweisen, offenen Feststellungen, Abhilfemaßnahmenplan und Testzeitplan.
Das Ergebnis ist eine belastbare Darstellung: Wir kennen das Risiko, wir haben Kontrollen ausgewählt, wir haben sie umgesetzt, wir überwachen sie, wir testen die Wiederherstellung, und das Management hat Transparenz.
Häufige Active Directory-Audit-Feststellungen und Abschlussmaßnahmen
| Feststellung | Warum sie relevant ist | Clarysec-Ansatz zur Schließung |
|---|---|---|
| Privilegierte AD-Gruppen haben keinen Verantwortlichen oder keine Überprüfungsnachweise | Übermäßige Rechte erzeugen Ransomware- und Insider-Risiken | Richtlinie zur Verwaltung von Benutzerkonten und Berechtigungen anwenden, Verantwortliche zuweisen, quartalsweise Überprüfungen durchführen, Entfernungen dokumentieren |
| GPO-Änderungen erfolgen ohne Tickets | Sicherheitsbasislinien können abweichen oder unbemerkt geschwächt werden | Änderungsmanagement-Richtlinie anwenden, GPO-Diffs exportieren, Genehmigung für GPOs mit hoher Tragweite verlangen |
| AD CS-Vorlagen erlauben riskante Registrierung | Zertifikatsmissbrauch kann Passwortkontrollen umgehen | Vorlagen inventarisieren, EKUs und ACLs prüfen, Registrierung beschränken, Ausstellung überwachen |
| Domänencontroller-Protokolle sind unvollständig | Vorfälle können nicht zuverlässig untersucht werden | Richtlinie zur Protokollierung und Überwachung anwenden, DC-Protokolle an SIEM weiterleiten, Alarmierung testen |
| Kerberos und Servicekonten werden nicht verwaltet | Kompromittierung von Servicekonten ermöglicht seitliche Bewegung | SPNs inventarisieren, Verantwortliche zuweisen, Geheimnisse rotieren, soweit angemessen zu gMSA migrieren |
| Wiederherstellungstests schließen AD aus | Backups können während der Ransomware-Wiederherstellung versagen | Richtlinie für Backup und Wiederherstellung anwenden, System-State-Wiederherstellung testen und Ergebnisse dokumentieren |
| Abhängigkeiten hybrider Identitäten liegen außerhalb des Geltungsbereichs | Cloud-Kompromittierungspfade können übersehen werden | ISMS-Geltungsbereich, Risikoregister und SoA aktualisieren, um Synchronisierung und privilegierte Cloud-Rollen einzuschließen |
Das Abschlussmuster ist konsistent: Richtlinienanforderung, technische Umsetzung, Nachweiserfassung, Überprüfungsrhythmus, Ausnahmebehandlung und Managementberichterstattung.
Active Directory-Härtung in auditbereite Nachweise überführen
Active Directory-Härtung im Jahr 2026 ist keine einmalige Bereinigung. Sie ist ein lebendes Kontrollsystem, das gesteuert, nachgewiesen und verbessert werden muss. Domänencontroller, Kerberos, Gruppenrichtlinien, AD CS, privilegierter Zugriff, Protokollierung und Wiederherstellung liegen alle an der Schnittstelle zwischen Sicherheitsbetrieb und regulatorischer Rechenschaftspflicht.
Clarysec hilft CISOs, IT-Leitungen und Compliance-Teams, diese Brücke zu bauen. Nutzen Sie Zenith Blueprint, um AD-Risiken dem ISMS, dem Risikoregister und der Statement of Applicability zuzuordnen. Nutzen Sie Zenith Controls, um ISO/IEC 27002:2022-Kontrollen mit GDPR, NIS2, DORA, NIST CSF 2.0 und Auditerwartungen querzuverweisen. Nutzen Sie Clarysec-Richtlinienvorlagen, einschließlich Richtlinie zur Verwaltung von Benutzerkonten und Berechtigungen, Änderungsmanagement-Richtlinie, Richtlinie zu kryptografischen Kontrollen, Richtlinie zur Protokollierung und Überwachung und Richtlinie für Backup und Wiederherstellung - SME, um technische Härtung in wiederholbare Nachweise zu überführen.
Wenn Ihr nächstes Audit, eine Anfrage der Aufsichtsbehörde oder ein Fragebogen zur Vertrauensbildung bei Kunden fragt, wie Active Directory kontrolliert wird, antworten Sie nicht allein mit Screenshots. Erstellen Sie das Nachweispaket, verknüpfen Sie es mit Risiken und zeigen Sie, dass sich das Management auf die Identitäts-Steuerungsebene verlassen kann.
Beginnen Sie mit einem Sprint: privilegierter Zugriff, GPO-Governance, AD CS-Überprüfung, Domänencontroller-Protokollierung und Wiederherstellungstests. Clarysec kann Ihnen helfen, dies zu strukturieren, nachzuweisen und zu vertreten.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


