{"id":290085,"date":"2024-01-09T08:39:25","date_gmt":"2024-01-09T07:39:25","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=290085"},"modified":"2024-03-14T16:04:12","modified_gmt":"2024-03-14T15:04:12","slug":"wichtige-daten-zur-windows-hrtung-in-2024","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/01\/09\/wichtige-daten-zur-windows-hrtung-in-2024\/","title":{"rendered":"Wichtige Daten zur Windows-H&auml;rtung in 2024"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/01\/09\/important-dates-for-windows-hardening-in-2024\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Kurzer Hinweis vor dem ersten Patchday im Jahr 2024. Microsoft f\u00fchrt ja f\u00fcr Windows (Clients und Server) sogenannte H\u00e4rtungsma\u00dfnahmen \u00fcber l\u00e4ngere Zeitr\u00e4ume durch, wo zu bestimmten Stichtagen Funktionen per Windows Update gesichert werden. Auch im Jahr 2024 stehen einige dieser H\u00e4rtungsma\u00dfnahmen an, wobei als letzte Ma\u00dfnahme zum 15. Dezember 2023 beim Active Directory (AD) Permissions-Problem die Final Enforcement-Phase begonnen hat.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/ad56b01735c546eb95d4bb1ba9b6d57c\" alt=\"\" width=\"1\" height=\"1\" \/>Die H\u00e4rtung von Windows gegen Sicherheitsbedrohungen ist\u00a0 ein Schl\u00fcsselelement von Microsofts fortlaufenden Sicherheitsstrategie zum Sch\u00fctzen der Installationen. Es geht dabei um Ma\u00dfnahmen wie die H\u00e4rtung der <em>DCOM-Authentifizierung<\/em> oder die H\u00e4rtung von <em>Netjoin: Domain Join<\/em>. Von Microsoft gibt es einen Techcommunity-Artikel <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/windows-it-pro-blog\/latest-windows-hardening-guidance-and-key-dates\/ba-p\/3807832\" target=\"_blank\" rel=\"noopener\">Latest Windows hardening guidance and key dates<\/a>, der letztmalig zum 27. November 2023 aktualisiert wurde.<\/p>\n<p><a href=\"https:\/\/twitter.com\/etguenni\/status\/1744504316931559683\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Windows Hardening Guidance\" src=\"https:\/\/i.postimg.cc\/1XY3wQxV\/image.png\" alt=\"Windows Hardening Guidance\" \/><\/a><\/p>\n<p>Ich bin die Nacht \u00fcber obigen <a href=\"https:\/\/twitter.com\/etguenni\/status\/1744504316931559683\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Thorsten auf die Thematik aufmerksam geworden und dachte dass ich das Ganze kurz teile &#8211; zumal auch hier im Blog noch ein Kommentar zum Thema Domain-Join existiert.<\/p>\n<h2>H\u00e4rtungen ab 2024<\/h2>\n<p>Nachfolgendes Bild zeigt die \"Hardening changes\" f\u00fcr das Jahr 2024 &#8211; wobei im Techcommunity-Beitrag durch Microsoft folgende Termine genannt werden:<\/p>\n<p><a href=\"https:\/\/techcommunity.microsoft.com\/t5\/windows-it-pro-blog\/latest-windows-hardening-guidance-and-key-dates\/ba-p\/3807832\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Windows hardening changes in 2024\" src=\"https:\/\/i.postimg.cc\/Qt20YLkv\/image.png\" alt=\"Windows hardening changes in 2024\" \/><\/a><\/p>\n<ul>\n<li><strong>Januar 2024:<\/strong> <em>Active Directory (AD) permissions issue <\/em><a href=\"https:\/\/support.microsoft.com\/help\/5008383\" target=\"_blank\" rel=\"noopener\">KB5008383<\/a><em> | Phase 5, <\/em>Final enforcement. Bei Update KB5008383 dreht es sich um Active Directory-Berechtigungsupdates, um Systeme gegen CVE-2021-42291 zu h\u00e4rten. <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-42291\" target=\"_blank\" rel=\"noopener\">CVE-2021-42291<\/a> behebt eine Schwachstelle, die es bestimmten Benutzern erm\u00f6glicht, beliebige Werte f\u00fcr sicherheitsrelevante Attribute bestimmter in Active Directory (AD) gespeicherter Objekte festzulegen. Um diese Sicherheitsanf\u00e4lligkeit auszunutzen, muss ein Benutzer \u00fcber ausreichende Berechtigungen verf\u00fcgen, um ein Computerkonto zu erstellen, z. B. wenn ein Benutzer CreateChild-Berechtigungen f\u00fcr Computerobjekte erteilt hat. Dieser Benutzer kann ein Computerkonto mit einem Lightweight Directory Access Protocol (LDAP) Add-Aufruf erstellen, der einen \u00fcberm\u00e4\u00dfig permissiven Zugriff auf das <em>securityDescriptor<\/em> -Attribut erm\u00f6glicht. Au\u00dferdem k\u00f6nnen Ersteller und Besitzer sicherheitsrelevante Attribute nach der Erstellung eines Kontos \u00e4ndern. Details sind dem verlinkten KB-Artikel zu entnehmen.<\/li>\n<li><strong>Februar 2024:<\/strong> Netjoin <a href=\"https:\/\/support.microsoft.com\/help\/5020276\" target=\"_blank\" rel=\"noopener\">KB5020276<\/a> Workaround soll deaktiviert werden. Dieser Punkt ist in obigem Techcommunity-Beitrag nicht erw\u00e4hnt, aber <cite>Matthias Pierschel <\/cite>hat <a href=\"https:\/\/borncity.com\/blog\/2022\/10\/12\/windows-oktober-2022-patchday-fix-fr-domain-join-hardening-cve-2022-38042-verhindert-ggf-domain-join\/#comment-167449\">diesen Kommentar<\/a> hier im Blog hinterlassen (danke daf\u00fcr) und schrieb: \"Laut Microsoft soll der Workaround im kommenden Jahr deaktiviert werden: Wir planen auch, die urspr\u00fcngliche <em>NetJoinLegacyAccountReuse<\/em>-Registrierungseinstellung in einem zuk\u00fcnftigen Windows-Update zu entfernen. Diese Entfernung ist vorl\u00e4ufig f\u00fcr das Update vom 13. Februar 2024 geplant. Ver\u00f6ffentlichungsdaten k\u00f6nnen sich \u00e4ndern. [Ende \u2013 September 2023]\". Details sind dem verlinkten KB-Artikel zu entnehmen.<\/li>\n<li><strong>First quarter of 2024: <\/strong>Secure Boot bypass protections <a href=\"https:\/\/support.microsoft.com\/help\/5025885\" target=\"_blank\" rel=\"noopener\">KB5025885<\/a> | Phase 3; Full, final enforcement. Bezieht sich auf Windows 10\/11 Clients und Windows Server 2012 R2. Details sind dem verlinkten KB-Artikel zu entnehmen.<\/li>\n<\/ul>\n<p>Im ersten Quartal 2025 wird dann noch finale Phase 3 (full enforcement mode) bei der <em>Certificate-based authentication <\/em>eingeleitet. Vielleicht hilft es, falls jemand aus dem Kreis der Administratoren diese Themen nicht auf dem Radar hatte.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kurzer Hinweis vor dem ersten Patchday im Jahr 2024. Microsoft f\u00fchrt ja f\u00fcr Windows (Clients und Server) sogenannte H\u00e4rtungsma\u00dfnahmen \u00fcber l\u00e4ngere Zeitr\u00e4ume durch, wo zu bestimmten Stichtagen Funktionen per Windows Update gesichert werden. Auch im Jahr 2024 stehen einige dieser &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/01\/09\/wichtige-daten-zur-windows-hrtung-in-2024\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,185,301,3694,2557],"tags":[4328,4315,3288],"class_list":["post-290085","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-update","category-windows","category-windows-10","category-windows-server","tag-sicherheit","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/290085","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=290085"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/290085\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=290085"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=290085"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=290085"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}