Kontakt
Vormals HCAP: AD

HCAP: Identity

Der Health Check für Ihr Identitätsfundament: Active Directory, Gruppenrichtlinien, Zertifikatsdienste und Microsoft Entra ID. Sie erhalten priorisierte Befunde mit Belegen und einen Umsetzungsplan, den Ihr Team Schritt für Schritt abarbeiten kann.

HCAP: Identity Produktbox

Warum Identität?

Wer das Active Directory kontrolliert, kontrolliert das Unternehmen

Fast jeder schwere Cyberangriff führt früher oder später über die Identitäten: zu weit gefasste Berechtigungen, alte Protokolle, vergessene Dienstkonten oder unsichere Zertifikatsvorlagen. Aus einem einzelnen kompromittierten Konto wird so schnell die Kontrolle über die gesamte Domäne.

Diese Schwachstellen sind selten sichtbar, weil die Umgebung im Alltag zuverlässig läuft. HCAP: Identity macht sie sichtbar, bewertet sie und zeigt, in welcher Reihenfolge Sie sie schließen sollten.

„Ein grüner Haken im Scanner ist noch kein Nachweis.“

Deshalb validieren wir jedes Werkzeugergebnis fachlich: Wir trennen bestätigte Befunde von bedingten Angriffspfaden und von Systemen, die nicht prüfbar waren – und bereinigen Doppelzählungen zwischen den Werkzeugen.

Was wir prüfen

Berechtigungen

Rechte auf kritischen Objekten wie Domänencontrollern und dem krbtgt-Konto, Replikationsrechte, AdminSDHolder.

Zertifikatsdienste

Active Directory Certificate Services: bekannte Angriffspfade über Vorlagen, Berechtigungen und Patchstand der CAs.

Privilegierte Identitäten

Administrative Konten, Delegationen, Dienstkonten und ihr Schutz – auf Basis eines Tier-Modells.

Protokolle

SMBv1, LDAP-Signierung und Channel Binding, NTLM und Kerberos-Verschlüsselung (RC4).

Gruppenrichtlinien

Inventar, Berechtigungen, Verknüpfungen, SYSVOL und gefährliche Einstellungen in GPOs.

Betriebsgesundheit

Replikation, DNS, SYSVOL, Zeitsynchronisation und die Fähigkeit zur Wiederherstellung des Forests.

Identitätshygiene

Veraltete Konten und Computer, Kennwortrichtlinien, Lebenszyklus von Objekten.

Microsoft 365 und Entra ID

Conditional Access, MFA-Abdeckung, privilegierte Rollen, App-Berechtigungen und Microsoft Secure Score.

Methode

Anerkannte Werkzeuge, fachlich validiert

Wir kombinieren etablierte Prüfwerkzeuge für Active Directory und Microsoft 365 – etwa PingCastle, Purple Knight, GPOZaurr und den Microsoft Secure Score – mit unserer Erfahrung aus über 15 Jahren Betrieb von Enterprise-Umgebungen.

Die Datenerhebung erfolgt lesend; wir verändern nichts an Ihrer Umgebung. Jede Bewertung ist mit Belegen hinterlegt, damit Ihr Team sie nachvollziehen und überprüfen kann.

Ablauf

  1. Kick-off – Umfang, Domänen, Tenants und Ansprechpartner festlegen.
  2. Datenerhebung – lesend, mit abgestimmten Berechtigungen.
  3. Analyse und Validierung – Ergebnisse konsolidieren, bewerten, belegen.
  4. Bericht und Ergebnisgespräch – Prioritäten mit IT und Management abstimmen.
  5. Umsetzung und Re-Check – auf Wunsch begleiten wir die Maßnahmen und weisen die Wirkung nach.

Das steht in Ihrem Bericht

  • Executive Summary mit Gesamtrisiko und Einordnung für die Geschäftsführung
  • Sofortprioritäten in den Stufen P1 bis P3
  • Befunde nach Schwere – jeweils mit Beobachtung und Beleg, Risiko und empfohlenen Maßnahmen
  • Positive Beobachtungen – was bereits gut umgesetzt ist
  • Maßnahmen-Tracker mit Verantwortlichen, Terminen, Abhängigkeiten und Abschlusskriterien
  • Nachweis der Wirksamkeit durch Konfigurationsbeleg und Re-Test

Beispiel, anonymisiert

Kritisch 2

Hoch 7

Mittel 4

Hoch F-04 · Netzwerkprotokolle · SMB

SMBv1 auf Domänencontrollern aktiv

Beobachtung

Auf mehreren Domänencontrollern ist das veraltete Protokoll SMBv1 noch aktiviert.

Risiko

SMBv1 bietet keine modernen Schutzmechanismen und wird von Schadsoftware genutzt, um sich im Netzwerk auszubreiten.

Empfohlene Maßnahmen

  • Nutzung protokollieren und Abhängigkeiten klären
  • SMBv1 auf allen Domänencontrollern deaktivieren
  • Wirksamkeit per Re-Scan belegen

Abschlusskriterium

Kein Domänencontroller akzeptiert SMBv1-Verbindungen; der Re-Scan ist ohne Befund.

Häufige Fragen

Verändern Sie etwas an unserer Umgebung?

Nein. Die Datenerhebung erfolgt lesend. Änderungen nehmen Sie selbst vor – oder wir begleiten die Umsetzung auf Ihren Wunsch in abgestimmten Wartungsfenstern.

Welche Berechtigungen benötigen Sie?

Das stimmen wir im Kick-off ab. Für die meisten Prüfungen genügen lesende Rechte; für einzelne Bereiche wie Zertifikatsdienste oder Entra ID legen wir die nötigen Rollen gemeinsam fest.

Funktioniert das auch für reine Cloud-Umgebungen?

Ja. Microsoft 365 und Entra ID sind fester Bestandteil – ob hybrid oder rein in der Cloud.

Wie oft sollte der Health Check wiederholt werden?

Wir empfehlen ihn jährlich und nach größeren Änderungen, etwa Migrationen, Übernahmen oder einem Sicherheitsvorfall. Der Vergleich mit dem Vorbericht zeigt Ihren Fortschritt.

Wie hängt HCAP: Identity mit NIS2 zusammen?

Zugriffskontrolle und der Schutz privilegierter Konten gehören zu den zentralen Maßnahmen nach NIS2. Der Bericht dient als dokumentierte Risikobewertung und als Nachweis umgesetzter Maßnahmen.

Health Check anfragen

Nennen Sie uns kurz Ihre Umgebung – Anzahl der Domänen, hybrid oder Cloud – und wir melden uns mit einem Vorschlag.

    Bitte nutzen Sie die Notfallmeldung – Ihre Meldung erreicht uns sofort und wir rufen Sie zurück. Mo–Fr 9–18 Uhr auch telefonisch: +49 8251 86503.

    Informationen zur Verarbeitung Ihrer Angaben finden Sie in unserer Datenschutzerklärung.

    Spamschutz im Browser – ohne Cookies, ohne Drittanbieter
    Consent Management Platform von Real Cookie Banner