Betriebssysteme werden auf Kompatibilität ausgeliefert, nicht auf maximale Sicherheit. Das ist sinnvoll, verlagert die Verantwortung aber auf den Betreiber. Windows Server 2025 hat die Ausgangslage spürbar verbessert: SMB-Signierung ist für ausgehende Verbindungen nun standardmäßig erforderlich, neue Active-Directory-Umgebungen verlangen LDAP-Signierung, Credential Guard ist auf geeigneter Hardware ab Werk aktiv, und die Verwaltung lokaler Administratorkennwörter über Windows LAPS ist fest eingebaut. Ein gehärteter Server entsteht daraus trotzdem nicht von selbst.
Sechs Maßnahmen haben sich als besonders wirksam erwiesen. Sie kosten weder zusätzliche Lizenzen noch spürbare Leistung, verlangen aber Planung – und sie gelten für ältere Serverversionen ebenso wie für die aktuelle.
Sechs Maßnahmen mit großer Wirkung
- Getrennte Konten: ein Konto zum Arbeiten, ein separates für administrative Aufgaben – niemals dasselbe für beides. Wer mit Domänen-Administratorrechten E-Mails liest, legt die wertvollsten Anmeldedaten des Hauses auf den Arbeitsplatz, der am häufigsten angegriffen wird.
- Rollen reduzieren: nur installieren, was der Server tatsächlich braucht. Das BSI verlangt im Baustein SYS.1.2.3, die Server-Core-Variante ohne grafische Oberfläche einzusetzen, wo ihr Funktionsumfang genügt, und auf Domänencontrollern keine zusätzlichen Dienste zu betreiben.
- Fernzugriff begrenzen: Verwaltungsschnittstellen und Remotedesktop niemals direkt aus dem Internet erreichbar machen. Intern gehört RDP auf festgelegte Verwaltungsrechner beschränkt, idealerweise über ein vorgeschaltetes Gateway und mit Verfahren wie Remote Credential Guard, die verhindern, dass Anmeldedaten auf dem Zielsystem zurückbleiben.
- Protokollierung aktivieren und auswerten: Anmeldungen, Rechteänderungen, neue Konten, gestartete Prozesse. Das Sicherheitsprotokoll muss groß genug sein, um den Zeitraum abzudecken, in dem ein Vorfall realistisch entdeckt wird, und die Einträge sollten zentral gesammelt werden, bevor ein Angreifer sie löschen kann.
- Updates in festem Rhythmus mit vorheriger Sicherung und definiertem Rückweg. Microsoft veröffentlicht Sicherheitsupdates regulär am zweiten Dienstag jedes Monats; ein Wartungsfenster kurz danach sollte fest im Kalender stehen.
- Lokale Administratorkonten absichern und Administratorrechte auf Arbeitsplätzen entfernen. Windows LAPS vergibt je Gerät ein eigenes, regelmäßig wechselndes Kennwort; ohne diese Maßnahme öffnet ein einziges erbeutetes Kennwort jedes System, auf dem dasselbe lokale Kennwort gesetzt ist. Die Rücknahme lokaler Administratorrechte bleibt die einzelne Maßnahme mit dem besten Verhältnis von Aufwand zu Wirkung.
Eine Sicherheitsbaseline statt hundert Einzelschalter
Die sechs Maßnahmen setzen den Rahmen, die Detailarbeit steckt in Hunderten Einzeleinstellungen. Niemand sollte sie selbst zusammenstellen. Microsoft veröffentlicht für jede Serverversion eine Sicherheitsbaseline mit empfohlenen Werten, getrennt nach Domänencontroller, Mitgliedsserver und eigenständigem Server. Für Windows Server 2025 lässt sie sich über OSConfig anwenden, das die Einstellungen anschließend gegen schleichende Abweichungen schützt; für ältere Versionen steht sie als Gruppenrichtlinienpaket im Security Compliance Toolkit bereit.
Die Baseline für Windows Server 2025 deaktiviert unter anderem SMBv1 und veraltete Namensauflösungsverfahren wie LLMNR und NetBIOS, verlangt mindestens TLS 1.2 sowie SMB 3.0 und schaltet eine umfassende Protokollierung ein. Genau das kann an anderer Stelle Folgen haben, etwa bei älteren Netzwerkspeichern oder Multifunktionsgeräten, die gescannte Dokumente über ein veraltetes Protokoll auf eine Freigabe schreiben. Wer eine Baseline übernimmt, sollte jede bewusste Abweichung schriftlich begründen, damit sie beim nächsten Durchgang überprüft werden kann.
Erst messen, dann härten
Wichtig ist die Reihenfolge. Wer Dienste abschaltet, ohne zu wissen, wer sie nutzt, produziert Störungen und verliert die Rückendeckung im Haus. Windows bietet für viele Umstellungen einen Überwachungsmodus, der zeigt, welche Systeme betroffen wären, bevor etwas blockiert wird, unter anderem für SMBv1, für NTLM und für die Kerberos-Verschlüsselung. Ein Testsystem und eine kurze Beobachtungsphase kosten wenige Tage und ersparen Wochen an Diskussionen.
Wie konkret das Thema ist, zeigt Kerberos: Microsoft hat 2026 die Voreinstellung der Domänencontroller schrittweise auf AES umgestellt, und mit den Updates ab Juli 2026 entfällt die Möglichkeit, zum alten Verhalten zurückzukehren. Systeme, die nur das veraltete Verfahren RC4 beherrschen, scheitern dann an der Anmeldung, sofern keine Ausnahme ausdrücklich konfiguriert ist. Wer die Überwachungsereignisse der vergangenen Monate ausgewertet hat, kennt seine Problemfälle; wer nicht, erfährt sie von den Anwendern. Für NTLM hat Microsoft angekündigt, es in der nächsten großen Serverversion standardmäßig zu deaktivieren.
Lebenszyklus ist Teil der Härtung
Die beste Konfiguration hilft nicht, wenn das Betriebssystem keine Updates mehr erhält. Für Windows Server 2016 endet der erweiterte Support am 12. Januar 2027. Wer solche Systeme noch betreibt, sollte die Ablösung jetzt planen, denn eine Servermigration mit Anwendungstests, Abstimmung mit Softwareherstellern und Wartungsfenstern lässt sich nicht nebenbei in einem Quartal erledigen. Kostenpflichtige erweiterte Sicherheitsupdates sind eine Überbrückung, keine Strategie.
Für Windows Server 2025 gibt es eine Erleichterung im Updatebetrieb: Über Azure Arc angebundene Server können Sicherheitsupdates als Hotpatch ohne Neustart erhalten, was Microsoft inzwischen ohne Zusatzkosten anbietet. Neustarts entfallen dadurch nicht ganz, weil vierteljährlich ein Basisupdate mit Neustart vorgesehen ist, aber die Zahl der Wartungsfenster sinkt deutlich. Ob die dafür nötige Anbindung an einen Cloud-Dienst zur eigenen Datenschutz- und Betriebsstrategie passt, ist allerdings eine eigene Entscheidung.
Unsere Einordnung: Härtung ist kein einmaliges Projekt, sondern ein Zustand, der gehalten werden muss. Die Standardeinstellungen von Windows Server 2025 sind besser als die ihrer Vorgänger, aber sie sind für möglichst viele Umgebungen gemacht, nicht für Ihre. Wer eine Baseline anwendet, Abweichungen begründet und einmal im Jahr prüft, ob die Begründungen noch tragen, hat mehr erreicht als mit jeder einzelnen Maßnahme.
Verwandte Themen: Wer hier weiterdenkt, liest bei Microsoft-Lebenszyklus, SQL-Server-Betrieb und Windows Update weiter.
Quellen
- SYS.1.2.3 Windows Server (Edition 2023) · BSIamtlich
- Windows Server Security documentation | Microsoft Learn · Microsoft






