{"id":214094,"date":"2019-01-26T05:52:01","date_gmt":"2019-01-26T04:52:01","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=214094"},"modified":"2021-06-09T18:17:51","modified_gmt":"2021-06-09T16:17:51","slug":"windows-10-1809-server-2019-probleme-mit-security-baseline","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/01\/26\/windows-10-1809-server-2019-probleme-mit-security-baseline\/","title":{"rendered":"Windows 10 1809\/Server 2019: Probleme mit SystemGuard Launch-Security Baseline"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/win102.jpg\" width=\"58\" align=\"left\" height=\"58\"\/>[<a href=\"https:\/\/borncity.com\/win\/2019\/01\/26\/windows-10-1809-server-2019-issue-with-systemguard-launch-security-baseline-settings\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Kurze Information f\u00fcr Administratoren von Windows 10 Version 1809 Clients oder von Windows Server 2019-Instanzen. Es gibt ein Problem mit der Security Baseline, wo eine neu eingef\u00fchrte Option <em>SystemGuard Launch<\/em> beim Booten zu einem leeren Bildschirm f\u00fchren kann. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg01.met.vgwort.de\/na\/3a2994f205d7444f93d0a844625360e9\" width=\"1\" height=\"1\"\/>Um das Ganze ein wenig zu sortieren, das Ganze betrifft keinen Nutzer mit Windows 10 Home (und keine Windows 10 Pro-Nutzer, die dieses Betriebssystem ohne Security Baseline betreiben). Sondern das Szenario tritt auf, wenn das Microsoft Security Compliance Toolkit 1.0 unter Windows 10 Version 1809 oder auf Windows Server 2019 installiert wurde und die Richtlinie <em>SystemGuard Launch<\/em> konfiguriert ist. <\/p>\n<h2>Was ist die Security Baseline?<\/h2>\n<p>Es handelt sich um Sicherheitsgrunds\u00e4tze, die Microsoft zum H\u00e4rten von Systemen gegen Sicherheitsbedrohungen bereitstellt. Das Security Baseline-Paket besteht aus Dokumentation und Gruppenrichtlinien sowie PowerShell-Scripten, mit denen sich eine Basisabsicherung \u00fcber bestimmte Einstellungen vornehmen l\u00e4sst. <\/p>\n<p>Microsoft hat z.B. <a href=\"https:\/\/docs.microsoft.com\/de-de\/windows\/security\/threat-protection\/windows-security-baselines\" target=\"_blank\" rel=\"noopener\">dieses Dokument<\/a> zum Thema Sicherheitsgrunds\u00e4tze ver\u00f6ffentlicht. Ende November 2018 hatte Microsoft dann das Paket <a href=\"https:\/\/web.archive.org\/web\/20200516170702\/https:\/\/msdnshared.blob.core.windows.net\/media\/2018\/11\/Windows-10-1809-Security-Baseline-FINAL.zip\" target=\"_blank\" rel=\"noopener\">Windows-10-1809-Security-Baseline-FINAL<\/a> f\u00fcr Windows 10 V1809 und Windows Server 2019 freigegeben. Dieses herunterladbare Paket enth\u00e4lt importierbare GPOs, ein PowerShell-Skript zum Anwenden der GPOs auf lokale Richtlinien, benutzerdefinierte ADMX-Dateien f\u00fcr Gruppenrichtlinieneinstellungen, Dokumentation in Tabellenform und als eine Reihe von Policy Analyzer-Dateien. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/11\/22\/security-baseline-fr-windows-10-version-1809-server-2019\/\">Security Baseline f\u00fcr Windows 10 Version 1809\/Server 2019<\/a> berichtet.<\/p>\n<h2>Probleme mit den SystemGuard Launch-Einstellungen<\/h2>\n<p>Crysta T. Lacey (@PhantomofMobile) hat mich auf Twitter und in einer E-Mail auf ein Problem im Zusammenhang mit den SystemGuard Launch-Richtlinien der Security Baseline-Einstellungen aufmerksam gemacht (danke daf\u00fcr). <\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\">FROM AN EMAIL from <a href=\"https:\/\/twitter.com\/AaronMargosis?ref_src=twsrc%5Etfw\">@AaronMargosis<\/a> ABOUT ISSUES with SYSTEM GUARD LAUNCH:<\/p>\n<p>ICYMI: <a href=\"https:\/\/twitter.com\/SBSDiva?ref_src=twsrc%5Etfw\">@SBSDiva<\/a> <a href=\"https:\/\/twitter.com\/AskWoody?ref_src=twsrc%5Etfw\">@AskWoody<\/a> <a href=\"https:\/\/twitter.com\/AdminKirsty?ref_src=twsrc%5Etfw\">@AdminKirsty<\/a> <a href=\"https:\/\/twitter.com\/thurrott?ref_src=twsrc%5Etfw\">@thurrott<\/a> <a href=\"https:\/\/twitter.com\/maryjofoley?ref_src=twsrc%5Etfw\">@maryjofoley<\/a> <a href=\"https:\/\/twitter.com\/bdsams?ref_src=twsrc%5Etfw\">@bdsams<\/a> <a href=\"https:\/\/twitter.com\/mehedih_?ref_src=twsrc%5Etfw\">@mehedih_<\/a> <a href=\"https:\/\/twitter.com\/ruthm?ref_src=twsrc%5Etfw\">@ruthm<\/a> <a href=\"https:\/\/twitter.com\/SwiftOnSecurity?ref_src=twsrc%5Etfw\">@SwiftOnSecurity<\/a> <a href=\"https:\/\/twitter.com\/pcper?ref_src=twsrc%5Etfw\">@pcper<\/a> <a href=\"https:\/\/twitter.com\/MalwareJake?ref_src=twsrc%5Etfw\">@MalwareJake<\/a> @GossiTheDog <a href=\"https:\/\/twitter.com\/tweet_alqamar?ref_src=twsrc%5Etfw\">@tweet_alqamar<\/a> <a href=\"https:\/\/twitter.com\/JobCacka?ref_src=twsrc%5Etfw\">@JobCacka<\/a> <a href=\"https:\/\/twitter.com\/etguenni?ref_src=twsrc%5Etfw\">@etguenni<\/a><a href=\"https:\/\/t.co\/pICaUzkRpO\" target=\"_blank\" rel=\"noopener\">https:\/\/t.co\/pICaUzkRpO<\/a><\/p>\n<p>1\/3<\/p>\n<p>\u2014 Crysta T. Lacey (@PhantomofMobile) <a href=\"https:\/\/twitter.com\/PhantomofMobile\/status\/1088877473800962048?ref_src=twsrc%5Etfw\">25. Januar 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>Microsoft-Mitarbeiter Aaron Margosis hat am 25. Januar 2019 einen Blog-Beitrag <a href=\"https:\/\/blogs.technet.microsoft.com\/secguide\/2019\/01\/25\/issue-with-systemguard-launch-setting-in-windows-10-v1809-and-windows-server-2019\/\" target=\"_blank\" rel=\"noopener\">Issue with SystemGuard Launch setting in Windows 10 v1809 and Windows Server 2019<\/a> auf Technet ver\u00f6ffentlicht, der ein neu aufgetretenes Problem beschreibt. <\/p>\n<h2>Die Problembeschreibung<\/h2>\n<p>Kunden, die die Microsoft Security Baseline f\u00fcr Windows 10 v1809 und Windows Server 2019 auf Systemen mit aktiviertem UEFI Secure Boot implementiert haben, k\u00f6nnen Probleme beim Booten von Ger\u00e4ten haben. <\/p>\n<p>Verantwortlich ist die <em>Device Guard <\/em>GPO zum Aktivieren von virtualisierungsbasierter Sicherheit in den Windows-Sicherheitskonfigurationsbaselines. Diese Richtlinie beinhaltet das Aktivieren der Einstellung <em>System Guard Secure Launch<\/em> (\"ConfigureSystemGuardLaunch\"). Diese soll auf unterst\u00fctzter Hardware die virtualisierungsbasierte Sicherheitsumgebung vor ausnutzbaren Schwachstellen in der Ger\u00e4tefirmware sch\u00fctzen. <\/p>\n<p>Diese Richtlinie wurde in Windows 10 Version 1809 neu eingef\u00fchrt und ist daher nur in den empfohlenen Baselines f\u00fcr Windows 10 v1809 und Windows Server 2019 enthalten. Nun hat Microsoft entdeckte, dass die betreffende Richtlinie ein Boot-Problem verursachen kann. Das Problem tritt auf Systemen auf, bei denen der System Guard Secure Launch auf aktiviert gesetzt war, unabh\u00e4ngig davon, ob die zugrunde liegende Hardwareunterst\u00fctzung f\u00fcr die Funktion vorhanden ist. <\/p>\n<p>Startet das Ger\u00e4t nach einem Update neu, wird nur ein leerer Bildschirm gezeigt. Als Ursache wurde ein Problem mit der Validierung von Katalogdateien identifiziert. Ob dieses Szenario auftaucht, h\u00e4ngt laut Microsoft stark von der Menge und Reihenfolge der signierten Komponenten im Boot-Pfad ab. Es ist also ein ziemlich exotischer Fehler, von dem nicht vorhersehbar ist, ob und wann ein System dieses Problem hat. <\/p>\n<h2>L\u00f6sung in Arbeit, Workaround m\u00f6glich<\/h2>\n<p>Microsoft arbeitet derzeit aktiv daran, eine L\u00f6sung f\u00fcr dieses Problem \u00fcber ein Windows Update zu ver\u00f6ffentlichen. Betroffene Kunden k\u00f6nnen unter Windows 10 V1809 und Windows Server 2019 die Gruppenrichtlinieneinstellung <em>ConfigureSystemGuardLaunch<\/em> auf&nbsp; nicht konfiguriert (\"Not Configured\") zur\u00fccksetzen oder auf \"Disabled\" stellen, um dieses Problem zu beheben. Dies sollte ein tempor\u00e4rer Workaround sein, bis dieses Problem in einem Windows Update behoben ist.<\/p>\n<p>Microsoft schreibt, das bisher noch keine Ger\u00e4te ausgeliefert wurden, die Hardwareunterst\u00fctzung f\u00fcr Secure Launch beinhalten. Das gilt f\u00fcr alle Microsoft Surface-Ger\u00e4te und alle anderen OEM-Ger\u00e4te. Die ersten Ger\u00e4te mit dieser Unterst\u00fctzung werden voraussichtlich erst im zweiten Quartal des Kalenderjahres 2019 auf dem Markt erh\u00e4ltlich sein.<\/p>\n<p>Das Entfernen dieser Richtlinien-Einstellung hat laut Microsoft keine negativen Auswirkungen auf Systeme, die nicht \u00fcber die Hardwareunterst\u00fctzung f\u00fcr den sicheren Start von System Guard Secure verf\u00fcgen. <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/11\/22\/security-baseline-fr-windows-10-version-1809-server-2019\/\" target=\"_blank\" rel=\"noopener\">Security Baseline f\u00fcr Windows 10 Version 1809\/Server 2019<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kurze Information f\u00fcr Administratoren von Windows 10 Version 1809 Clients oder von Windows Server 2019-Instanzen. Es gibt ein Problem mit der Security Baseline, wo eine neu eingef\u00fchrte Option SystemGuard Launch beim Booten zu einem leeren Bildschirm f\u00fchren kann.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3694,2557],"tags":[7207,7024],"class_list":["post-214094","post","type-post","status-publish","format-standard","hentry","category-windows-10","category-windows-server","tag-windows-10-v1809","tag-windows-server-2019"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/214094","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=214094"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/214094\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=214094"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=214094"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=214094"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}