0Pricing
Security+ Academy · Lektion

Betriebssystem-Härtung: Patches, Basiskonfiguration und CIS-Benchmarks

Wenden Sie Techniken zur Betriebssystem-Härtung an – Deaktivieren unnötiger Dienste, Durchsetzen von Basiskonfigurationen und Verwenden von CIS-Benchmarks –, um die Angriffsfläche zu reduzieren.

Betriebssystem-Härtung: Patches, Basiskonfiguration und CIS-Benchmarks ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was bedeutet OS-Härtung?

OS-Härtung bezeichnet den Prozess, die Angriffsfläche eines Betriebssystems zu verkleinern, indem unnötige Funktionen entfernt, Sicherheitskonfigurationen angewendet und Sicherheitsupdates installiert werden. Ein frisch installiertes Betriebssystem ist standardmäßig nicht sicher — es stellt die Benutzerfreundlichkeit in den Vordergrund und aktiviert Dienste und Funktionen, die viele Benutzerinnen und Benutzer vielleicht benötigen, die die meisten Unternehmensserver jedoch nicht brauchen. Jeder aktivierte Dienst, jeder offene Port und jedes Standardpasswort ist ein potenzieller Zugangspunkt für Angreifer. Durch die Härtung werden diese Zugangspunkte systematisch geschlossen, bevor ein System in Produktion geht.

Patch-Management

Patch-Management bezeichnet den Prozess, Softwareupdates zu identifizieren, zu testen und einzuspielen, die Sicherheitslücken beheben. Ein ungepatchtes System gehört zu den am leichtesten ausnutzbaren Zielen — bei vielen großen Sicherheitsverletzungen (Equifax 2017, WannaCry 2017) wurden bekannte, bereits gepatchte Schwachstellen ausgenutzt, deren Patches die Organisationen schlicht noch nicht eingespielt hatten. Ein ausgereifter Patch-Management-Prozess definiert: die Identifizierung von Patches (Abonnieren von Herstellerhinweisen und CVE-Feeds), die Klassifizierung nach Kritikalität (Notfall/Kritisch/Hoch/Mittel), Testfristen (kritische Patches in vielen Frameworks innerhalb von 48–72 Stunden) und die Überprüfung der Bereitstellung.

# Patch criticality SLA example
CVSS Score     SLA           Notes
----------     ----------    ----------------------
9.0 - 10.0     48 hours      Emergency patch cycle
7.0 - 8.9      7 days        Critical patch cycle
4.0 - 6.9      30 days       Standard patch cycle
0.1 - 3.9      90 days       Routine patch cycle

# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux:   dpkg -l | grep package_name

Deaktivieren unnötiger Dienste

Jeder laufende Dienst ist ein potenzieller Angriffsvektor. Die OS-Härtung beginnt mit einer Dienstprüfung: Listen Sie alle laufenden Dienste auf, ermitteln Sie deren Zweck und deaktivieren Sie alle Dienste, die für die jeweilige Rolle des Systems nicht erforderlich sind. Unter Windows Server werden Rollen wie Print Spooler, Remote Registry und LLMNR auf Servern, die sie nicht benötigen, häufig deaktiviert. Unter Linux sind Dienste wie rpcbind, cups (Drucken) und avahi (mDNS) typische Kandidaten. Das Prinzip lautet: Was Sie nicht benötigen, sollten Sie deaktivieren.

# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'

# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon

# Verify no unnecessary ports are listening:
ss -tulnp  # Linux
netstat -an | findstr LISTENING  # Windows

Entfernen unnötiger Software

Installierte, nicht verwendete Software stellt ein unnötiges Risiko dar. Jedes Paket führt potenzielle Schwachstellen ein — auch gut gepflegte Software weist CVEs auf. Zur OS-Härtung gehören: das Entfernen von Sprachlaufzeitumgebungen, die von den Anwendungen nicht benötigt werden (Python, Perl, Ruby auf Webservern), das Entfernen von Entwicklungswerkzeugen (Compiler und Debugger auf Produktionssystemen) sowie das Entfernen von standardmäßig enthaltenen Anwendungspaketen aus Betriebssystem-Images (FTP-Server, Telnet-Clients, SNMP-Agenten). Aus demselben Grund sollten Container-Images minimale Basis-Images (Alpine, scratch, distroless) verwenden.

# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove

# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat

# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'

Standardkonten absichern

Standardkonten mit bekannten Benutzernamen und Passwörtern gehören zu den ersten Zielen von Angreifern. Maßnahmen zur Absicherung: das integrierte Administratorkonto deaktivieren (Windows) und umbenennen, falls eine Deaktivierung nicht möglich ist; das Root-Konto umbenennen oder die SSH-Anmeldung als Root einschränken (Linux); alle Standardpasswörter ändern, bevor Appliances, Datenbanken und Anwendungen in den Produktivbetrieb gehen; Gastkonten entfernen; und Dienstkonten deaktivieren, die keine interaktive Anmeldung benötigen. Ein Scan-Tool wie Nessus kennzeichnet Standardanmeldedaten als kritische Befunde.

# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user

# Restart SSH:
systemctl restart sshd

# Windows: disable built-in Administrator
net user Administrator /active:no

# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'

Dateisystemberechtigungen und das Prinzip der geringsten Rechte

Sichere Dateisystemberechtigungen setzen das Prinzip der geringsten Rechte im Betriebssystem durch. Webserverprozesse sollten keinen Schreibzugriff auf die von ihnen bereitgestellten Verzeichnisse haben. Anwendungskonten sollten keinen Lesezugriff auf Konfigurationsdateien mit Zugangsdaten besitzen. Unter Linux sollten setuid- und setgid-Binärdateien überprüft werden, da sie unabhängig davon, wer sie ausführt, mit erweiterten Berechtigungen laufen. Unter Windows stellen NTFS-Berechtigungen und die DACL-Überwachung sicher, dass auf sensible Verzeichnisse (SAM-Struktur, Schattenkopien, Anmeldeinformationsspeicher) nur autorisierte Prozesse zugreifen können.

# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null

# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php

# Check overly permissive files
find /etc -perm -o+w 2>/dev/null  # world-writable in /etc

CIS Benchmarks

CIS Benchmarks sind kostenlose, von der Community entwickelte Leitfäden zur Absicherung bestimmter Betriebssysteme, Anwendungen und Cloud-Plattformen. Jeder Benchmark enthält Hunderte konkreter Konfigurationsempfehlungen mit Begründungen, Anleitungen zur Behebung und Prüfkommandos. CIS Benchmarks verwenden zwei Profilstufen: Level 1 — grundlegende, breit anwendbare Konfigurationen, die die Funktionalität nicht einschränken; Level 2 — fortgeschrittene Konfigurationen für Umgebungen mit hohen Sicherheitsanforderungen, die die Benutzerfreundlichkeit beeinträchtigen können. Benchmarks gibt es für Windows Server, Ubuntu/RHEL, macOS, Docker, Kubernetes, AWS, Azure, GCP, Browser und Datenbanken.

# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'

# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf

# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)

Verwaltung von Basiskonfigurationen

Eine Sicherheitsbaseline ist eine dokumentierte Gruppe von Konfigurationseinstellungen, die jedes System einer bestimmten Rollenkategorie erfüllen muss. Unter Windows werden Baselines über Group Policy Objects (GPOs) angewendet, unter Linux über Ansible-Playbooks, Chef-Cookbooks oder Puppet-Manifeste. Tools für das Konfigurationsmanagement ermöglichen die Erkennung von Abweichungen: Weicht ein System von der genehmigten Baseline ab (z. B. weil ein Dienst wieder aktiviert wurde), können automatische Warnungen und eine automatische Behebung die Konformität wiederherstellen. NIST SP 800-128 enthält Leitlinien für sicherheitsorientiertes Konfigurationsmanagement in staatlichen Systemen.

# Ansible hardening playbook snippet
- name: Disable ICMP redirects
  sysctl:
    name: net.ipv4.conf.all.accept_redirects
    value: '0'
    state: present
    reload: yes

- name: Enable address space layout randomization
  sysctl:
    name: kernel.randomize_va_space
    value: '2'
    state: present
    reload: yes

Überwachungsprotokollierung und Monitoring

Absicherung bedeutet nicht nur Prävention — Protokollierung und Monitoring sind ebenso wichtig. Konfigurieren Sie Überwachungsrichtlinien zur Erfassung von: Authentifizierungsereignissen (erfolgreich und fehlgeschlagen), Rechteausweitungen, Objektzugriffen (Lesen sensibler Dateien), Prozesserstellungen (einschließlich Kommandozeilenargumenten) und Ereignissen zu Netzwerkverbindungen. Protokolle müssen nahezu in Echtzeit an ein zentralisiertes SIEM weitergeleitet werden, damit lokale Angreifer mit Administratorrechten ihre Spuren nicht durch das Löschen von Ereignisprotokollen verwischen können. Bewahren Sie Protokolle gemäß den meisten Compliance-Rahmenwerken mindestens 12 Monate auf.

# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable

# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --load

Automatisierte Compliance-Prüfung

Die manuelle Überprüfung von Absicherungsbenchmarks auf jedem System ist bei größeren Umgebungen nicht praktikabel. Tools zur Compliance-Prüfung automatisieren diese Kontrolle. OpenSCAP (Open Source) wendet SCAP-Inhalte auf Linux-Systeme an und erstellt HTML-Berichte mit bestandenen, nicht bestandenen und nicht zutreffenden Prüfungen. Nessus enthält Richtlinien für CIS Benchmarks. Das Microsoft Security Compliance Toolkit bewertet Windows-Systeme anhand der Microsoft-Baselines. Diese Tools werden regelmäßig (wöchentlich oder monatlich) ausgeführt; Abweichungen lösen im Änderungsmanagementsystem Tickets zur Behebung aus.

# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
  --profile xccdf_org.ssgproject.content_profile_cis \
  --results results.xml \
  --report report.html \
  /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml

# Generate remediation script
oscap xccdf generate fix \
  --fix-type bash \
  --result-id '' \
  results.xml > remediation.sh

Gruppenrichtlinien und Sicherheitsvorlagen

In Windows-Domänen sind Group Policy Objects (GPOs) der wichtigste Mechanismus, um Sicherheitsbaselines in großem Maßstab anzuwenden und durchzusetzen. Sicherheitsvorlagen (vorgefertigte oder benutzerdefinierte .inf-Dateien) können in GPOs importiert werden, um Hunderte von Einstellungen gleichzeitig zu konfigurieren: Kontorichtlinien, Überwachungsrichtlinien, Zuweisung von Benutzerrechten, Sicherheitsoptionen und Registrierungswerte. Das Snap-In Security Configuration and Analysis und das Befehlszeilentool secedit vergleichen die aktuellen Einstellungen mit einer definierten Vorlage und erstellen Compliance-Berichte. GPOs werden beim Start und in regelmäßigen Abständen angewendet, sodass Abweichungen von der Baseline automatisch korrigiert werden.

# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_apply.log

# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_analysis.log

# View result: settings marked as compliant or non-compliant

Schnelltest

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Die Absicherung des Betriebssystems reduziert die Angriffsfläche, indem Dienste deaktiviert, Software entfernt, Konten abgesichert und Berechtigungen nach dem Prinzip der geringsten Rechte vergeben werden; Patchmanagement schließt bekannte Schwachstellen mit auf der Kritikalität basierenden SLAs; und CIS Benchmarks bieten Konfigurationsleitlinien der Stufe Level 1 (grundlegend) und Level 2 (fortgeschritten), die durch automatisierte Tools zur Compliance-Prüfung durchgesetzt werden. Als Nächstes befassen wir uns mit Mobile Device Management und BYOD-Richtlinien.

Häufig gestellte Fragen

Ist die Lektion „Betriebssystem-Härtung: Patches, Basiskonfiguration und CIS-Benchmarks“ kostenlos?

Ja — der vollständige Text von „Betriebssystem-Härtung: Patches, Basiskonfiguration und CIS-Benchmarks“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Betriebssystem-Härtung: Patches, Basiskonfiguration und CIS-Benchmarks“?

Wenden Sie Techniken zur Betriebssystem-Härtung an – Deaktivieren unnötiger Dienste, Durchsetzen von Basiskonfigurationen und Verwenden von CIS-Benchmarks –, um die Angriffsfläche zu reduzieren. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Betriebssystem-Härtung: Patches, Basiskonfiguration und CIS-Benchmarks“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Antivirus-, EDR- und XDR-Plattformen
  2. Betriebssystem-Härtung: Patches, Basiskonfiguration und CIS-Benchmarks
  3. Richtlinien für Mobile Device Management (MDM) und BYOD
  4. Hostbasierte Firewall und Allowlisting von Anwendungen
← Zurück zu Security+ Academy