visucius
Goto Top

BSI SEC-Gruppenrichtlinien für Win10

BSI stellt neue Sicherheitseinstellungen für Windows 10 bereit

Das BSI hat Handlungsempfehlungen zur Absicherung von Windows-Systemen veröffentlicht. Die praktische Umsetzung stand dabei im Vordergrund. (Zitat Heise)

https://www.heise.de/news/BSI-stellt-neue-Sicherheitseinstellungen-fuer- ...

Content-Key: 666366

Url: https://administrator.de/contentid/666366

Printed on: April 16, 2024 at 16:04 o'clock

Member: Doskias
Doskias May 04, 2021 at 07:37:58 (UTC)
Goto Top
Also der Projektname SiSyPhus gefällt mir. Was mir nicht gefällt ist die Kapitelübersicht:

Windows 10 - Version 1607
Windows 10 - Version 1809

Und Version 1809 sind nur 4 von 10 Kapiteln verfügbar. Die ganzen Optionen, die alleine durch das Upgrade auf Edge Chromium entstanden sind, können in der Analyse unter 1809 noch gar nicht enthalten sein. Derzeit aktuell ist 20H2, 20H1 wird allgemein für Mai erwartet, soll wohl aber wie ich bislang überall gelesen habe nichts Großes mitbringen. Dennoch ist die 1809 mittlerweile 2,5 Jahre alt. Die Empfehlungen des BSI sind sicherlich eine gute solide Grundlage, reichen aber in meinen Augen nicht aus.
Member: Visucius
Visucius May 04, 2021 updated at 07:44:06 (UTC)
Goto Top
Im Prinzip natürlich alles richtig. Nur gibt es z.B. Leuten wir mir - die sich nicht den ganzen Tag mit Windows-Sicherheits-Fragen beschäftigen - die Möglichkeit schon mal die 80% abzugreifen. Gerade in den Mini-Setups, die ich betreue kann das in der Praxis ein wichtiger Mehrwert sein.

Und so ganz falsch ist es ja bestimmt nicht, sich aufs BSI zu berufen face-wink
Member: Franz-Josef-II
Franz-Josef-II May 04, 2021 at 10:29:16 (UTC)
Goto Top
Zitat von @Doskias:
Und Version 1809 sind nur 4 von 10 Kapiteln verfügbar.

Naja, es wird ja aufbauend sein ..... durchgeschaut habe ich es mir allerdings (noch) nicht.


Zitat von @Doskias:
20H1 wird allgemein für Mai ....
😂
T'schuldige, mußte sein
😊
Member: lcer00
lcer00 May 04, 2021 at 10:36:22 (UTC)
Goto Top
Hallo,

was mir nicht so gefällt, ist die einseitige Sichitweise. Die Gruppenrichtlinienobjekte werden nach normalem oder hohem Schutzbedarf eingeteilt. Wäre nett, wenn man die dann einfach reinkopieren und Anwenden könnte (so ist es vielleicht sogar gedacht, natürlich würde jedes das vorher testen ...).

Nur, das BSA sieht nicht nur in kriminellen Elementen ein Problem, sondern auch in der Telemetrie von Windows. OK ist seit der DSGVO ja auch relevant. Nur - mein primäres Schutzziel ist die Absicherung gegen Angreifer von außen oder innen, nicht gegen den Hersteller meines Betriebssystems. (Ja, ich benutze Azure und O365). Damit ich die GPOs direkt einsetzen könnte, wären hier eine andere Unterteilung sicher hilfreich gewesen.

Hinzu kommt noch das Ignorieren der Unterschiede zwischen Pro und Enterprise Versionen. Vermutlich greift einiges nicht, wenn man nicht die Enterprise Version verwendet. Praktikabel wäre ein "Mindeststandard-GPO" für Windows 10 Pro ohne den Telemetriekram gewesen. Selbst da hätte man noch genug zu testen und anzupassen gehabt.

Ist das ein weiteres Beispiel für ein Bundesamt, das politische Überzeugungen umsetzt?

Grüße

lcer
Member: Doskias
Doskias May 04, 2021 at 10:51:06 (UTC)
Goto Top
Zitat von @Franz-Josef-II:

Zitat von @Doskias:
Und Version 1809 sind nur 4 von 10 Kapiteln verfügbar.

Naja, es wird ja aufbauend sein ..... durchgeschaut habe ich es mir allerdings (noch) nicht.
Das macht es aber nicht besser. Es fehlen noch die Kapitel:
Analyse des App-Lifecycles von Universal Windows Apps in Windows 10
Kurzanalyse der "Secure Boot Configuration Policy" in Windows 10
Telemetrie Monitoring-Framework
Analyse der "Windows Application Compatibility Infrastructure" in Windows 10
Analyse der Komponente "PatchGuard" in Windows 10
Analyse des Treibermanagements in Windows 10

Die sind nicht mal Anklickbar. Was nützt mir eine Analyse, sagen wir mal der "Windows Application Compatibility Infrastructure" in 1809 wenn wir bald 21H1 haben? Genau so wie der PatchGuard oder auch das Treibermanagement. Klar es sind sicherlich gute Hinweise, aber ob es nicht gravierende Unterschiede zwischen 1809 und 21H1 gibt, kann dort (zumindest bei der Einstufung als Bericht über 1809) nicht enthalten sein. Ich sehe hier die Gefahr, dass kleine Systemhäuser bei kleineren Kunden (denke grade so an Arztpraxen und Anwaltskanzleien, die mit ihren 5 PCs eine Domäne haben auf und von einem 1 bis 3 Mann "Systemhaus" betreut werden), einfach die Vorlage hier umsetzen und der Kunde sich dann vermeintlich in Sicherheit wiegt, dabei sind Erweiterungen und Änderungen die Seit 1809 stattgefunden haben gar nicht berücksichtigt. Und dann wird argumentiert mit "Ich hab genau das umgesetzt was das BSI vorgegeben hat". ja richtig. Genau das, aber leider nicht mehr.

Zitat von @Doskias:
20H1 wird allgemein für Mai ....
😂
T'schuldige, mußte sein
😊
Na was muss, dass muss face-big-smile

Gruß
Doskias
Member: it-fraggle
it-fraggle May 04, 2021 at 20:34:42 (UTC)
Goto Top
Im Prinzip natürlich alles richtig. Nur gibt es z.B. Leuten wir mir - die sich nicht den ganzen Tag mit Windows-Sicherheits-Fragen beschäftigen - die Möglichkeit schon mal die 80% abzugreifen. Gerade in den Mini-Setups, die ich betreue kann das in der Praxis ein wichtiger Mehrwert sein.
Geht mir genau so.
Und so ganz falsch ist es ja bestimmt nicht, sich aufs BSI zu berufen face-wink
Zumindest schaut es im Schadensfall besser aus, wenn du sagen kannst, dass du dich an die Empfehlungen des BSI und CIS gehalten hast. Wenn du gar nichts hast, dann weiß ich nicht wie das bewertet wird.
Mitglied: 146211
146211 May 06, 2021 at 13:11:51 (UTC)
Goto Top
Geht noch viel einfacher mit den Packeten vom Mark Heitbrink

https://www.gruppenrichtlinien.de/artikel/datenschutz-gp-pack-pat-privac ...
Member: lcer00
lcer00 May 06, 2021 at 13:14:29 (UTC)
Goto Top
Hallo,
Zitat von @146211:

Geht noch viel einfacher mit den Packeten vom Mark Heitbrink

https://www.gruppenrichtlinien.de/artikel/datenschutz-gp-pack-pat-privac ...
Aber Sicherheit darf doch nichts kosten ....

Grüße

lcer