Warum Identität?
Wer das Active Directory kontrolliert, kontrolliert das Unternehmen
Fast jeder schwere Cyberangriff führt früher oder später über die Identitäten: zu weit gefasste Berechtigungen, alte Protokolle, vergessene Dienstkonten oder unsichere Zertifikatsvorlagen. Aus einem einzelnen kompromittierten Konto wird so schnell die Kontrolle über die gesamte Domäne.
Diese Schwachstellen sind selten sichtbar, weil die Umgebung im Alltag zuverlässig läuft. HCAP: Identity macht sie sichtbar, bewertet sie und zeigt, in welcher Reihenfolge Sie sie schließen sollten.
„Ein grüner Haken im Scanner ist noch kein Nachweis.“
Deshalb validieren wir jedes Werkzeugergebnis fachlich: Wir trennen bestätigte Befunde von bedingten Angriffspfaden und von Systemen, die nicht prüfbar waren – und bereinigen Doppelzählungen zwischen den Werkzeugen.
Was wir prüfen
Berechtigungen
Rechte auf kritischen Objekten wie Domänencontrollern und dem krbtgt-Konto, Replikationsrechte, AdminSDHolder.
Zertifikatsdienste
Active Directory Certificate Services: bekannte Angriffspfade über Vorlagen, Berechtigungen und Patchstand der CAs.
Privilegierte Identitäten
Administrative Konten, Delegationen, Dienstkonten und ihr Schutz – auf Basis eines Tier-Modells.
Protokolle
SMBv1, LDAP-Signierung und Channel Binding, NTLM und Kerberos-Verschlüsselung (RC4).
Gruppenrichtlinien
Inventar, Berechtigungen, Verknüpfungen, SYSVOL und gefährliche Einstellungen in GPOs.
Betriebsgesundheit
Replikation, DNS, SYSVOL, Zeitsynchronisation und die Fähigkeit zur Wiederherstellung des Forests.
Identitätshygiene
Veraltete Konten und Computer, Kennwortrichtlinien, Lebenszyklus von Objekten.
Microsoft 365 und Entra ID
Conditional Access, MFA-Abdeckung, privilegierte Rollen, App-Berechtigungen und Microsoft Secure Score.
Methode
Anerkannte Werkzeuge, fachlich validiert
Wir kombinieren etablierte Prüfwerkzeuge für Active Directory und Microsoft 365 – etwa PingCastle, Purple Knight, GPOZaurr und den Microsoft Secure Score – mit unserer Erfahrung aus über 15 Jahren Betrieb von Enterprise-Umgebungen.
Die Datenerhebung erfolgt lesend; wir verändern nichts an Ihrer Umgebung. Jede Bewertung ist mit Belegen hinterlegt, damit Ihr Team sie nachvollziehen und überprüfen kann.
Ablauf
- Kick-off – Umfang, Domänen, Tenants und Ansprechpartner festlegen.
- Datenerhebung – lesend, mit abgestimmten Berechtigungen.
- Analyse und Validierung – Ergebnisse konsolidieren, bewerten, belegen.
- Bericht und Ergebnisgespräch – Prioritäten mit IT und Management abstimmen.
- Umsetzung und Re-Check – auf Wunsch begleiten wir die Maßnahmen und weisen die Wirkung nach.
Das steht in Ihrem Bericht
- Executive Summary mit Gesamtrisiko und Einordnung für die Geschäftsführung
- Sofortprioritäten in den Stufen P1 bis P3
- Befunde nach Schwere – jeweils mit Beobachtung und Beleg, Risiko und empfohlenen Maßnahmen
- Positive Beobachtungen – was bereits gut umgesetzt ist
- Maßnahmen-Tracker mit Verantwortlichen, Terminen, Abhängigkeiten und Abschlusskriterien
- Nachweis der Wirksamkeit durch Konfigurationsbeleg und Re-Test
Beispiel, anonymisiert
Hoch F-04 · Netzwerkprotokolle · SMB
SMBv1 auf Domänencontrollern aktiv
Beobachtung
Auf mehreren Domänencontrollern ist das veraltete Protokoll SMBv1 noch aktiviert.
Risiko
SMBv1 bietet keine modernen Schutzmechanismen und wird von Schadsoftware genutzt, um sich im Netzwerk auszubreiten.
Empfohlene Maßnahmen
- Nutzung protokollieren und Abhängigkeiten klären
- SMBv1 auf allen Domänencontrollern deaktivieren
- Wirksamkeit per Re-Scan belegen
Abschlusskriterium
Kein Domänencontroller akzeptiert SMBv1-Verbindungen; der Re-Scan ist ohne Befund.
Häufige Fragen
Verändern Sie etwas an unserer Umgebung?
Nein. Die Datenerhebung erfolgt lesend. Änderungen nehmen Sie selbst vor – oder wir begleiten die Umsetzung auf Ihren Wunsch in abgestimmten Wartungsfenstern.
Welche Berechtigungen benötigen Sie?
Das stimmen wir im Kick-off ab. Für die meisten Prüfungen genügen lesende Rechte; für einzelne Bereiche wie Zertifikatsdienste oder Entra ID legen wir die nötigen Rollen gemeinsam fest.
Funktioniert das auch für reine Cloud-Umgebungen?
Ja. Microsoft 365 und Entra ID sind fester Bestandteil – ob hybrid oder rein in der Cloud.
Wie oft sollte der Health Check wiederholt werden?
Wir empfehlen ihn jährlich und nach größeren Änderungen, etwa Migrationen, Übernahmen oder einem Sicherheitsvorfall. Der Vergleich mit dem Vorbericht zeigt Ihren Fortschritt.
Wie hängt HCAP: Identity mit NIS2 zusammen?
Zugriffskontrolle und der Schutz privilegierter Konten gehören zu den zentralen Maßnahmen nach NIS2. Der Bericht dient als dokumentierte Risikobewertung und als Nachweis umgesetzter Maßnahmen.
Health Check anfragen
Nennen Sie uns kurz Ihre Umgebung – Anzahl der Domänen, hybrid oder Cloud – und wir melden uns mit einem Vorschlag.
