Referenz der Sicherheitsbaseline von Windows 365 for Agents für Microsoft Intune

In diesem Artikel werden die Einstellungen und Standardwerte der Windows 365 for Agents Security Baseline für Microsoft Intune aufgeführt. IT-Administratoren können diesen Verweis verwenden, um die Konfigurationen von Windows 11, Microsoft Edge und Microsoft Defender for Endpoint zu überprüfen. Diese Konfigurationen gelten für Cloud-PCs, auf denen agentische Workloads ausgeführt werden. Überprüfen Sie die Einstellungen, bevor Sie die Baseline bereitstellen oder anpassen.

Windows 365 for Agents Sicherheitsbaselines sind Richtlinienvorlagen, die Sie mit Microsoft Intune bereitstellen können, um empfohlene Sicherheitseinstellungen zu konfigurieren und durchzusetzen. Sie enthalten Versionsfunktionen, mit denen Sie Richtlinien auf die neueste Version aktualisieren können, und Sie können sie an Ihre Unternehmensanforderungen anpassen.

Informationen zu diesem Referenzartikel

Jede Sicherheits-Baseline ist eine Gruppe vorkonfigurierter Windows-Einstellungen, mit deren Hilfe Sie präzisere Sicherheitseinstellungen anwenden und erzwingen können, die von den zuständigen Sicherheitsteams empfohlen werden. Sie können auch jede bereitgestellte Baseline anpassen, um nur die Einstellungen und Werte zu erzwingen, die Sie benötigen. Wenn Sie in Intune ein Sicherheitsbaselineprofil erstellen, erstellen Sie damit eine Vorlage, die aus mehreren Einstellungen für die Gerätekonfiguration besteht.

In diesem Artikel wird Folgendes angezeigt:

  • Eine Liste jeder Einstellung mit ihrer Konfiguration, wie sie in der Standard-Instance der Baselineversion gefunden wird.
  • Falls verfügbar, ein Link zur zugrunde liegenden Dokumentation des Konfigurationsdienstanbieters (Configuration Service Provider, CSP) oder andere verwandte Inhalte aus der relevanten Produktgruppe, die Kontext und zusätzliche Details zur Verwendung einer Einstellung bereitstellen.

Wenn eine neue Version einer Baseline verfügbar wird, ersetzt sie die vorherige Version. Profilinstanzen, die Sie vor der Verfügbarkeit einer neuen Version erstellt haben:

  • Werden Sie schreibgeschützt. Sie können diese Profile weiterhin verwenden, aber nicht bearbeiten, um ihre Konfiguration zu ändern.
  • Kann auf die aktuelle Version aktualisiert werden. Nachdem Sie ein Profil auf die aktuelle Baselineversion aktualisiert haben, können Sie das Profil bearbeiten, um die Einstellungen zu ändern.

Weitere Informationen zur Verwendung von Sicherheitsgrundlinien finden Sie unter:

Windows 365 for Agents Security Baseline Version 24H1

Die Einstellungen in dieser Baseline gelten für Cloud-PCs, auf denen agentische Workloads ausgeführt werden und die über Intune verwaltet werden. Wenn verfügbar, verweist der Einstellungsname auf den Quellkonfigurationsdienstanbieter (CSP), gefolgt von der Standardkonfiguration der Einstellung in der Baseline.

Administrative Vorlagen

> Personalisierung der Systemsteuerung

  • Aktivierung der Sperrbildschirmkamera verhindern
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Aktivierung der Diashow des Sperrbildschirms verhindern
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

MS-Sicherheitshandbuch

  • UAC-Einschränkungen auf lokale Konten bei Netzwerkanmeldungen anwenden
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Konfigurieren des SMB v1-Clienttreibers
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Konfigurieren des MrxSmb10-Treibers
      Basisstandard: Treiber deaktivieren (empfohlen)
  • SMB v1-Server konfigurieren
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Aktivieren des Überschreibungsschutzes für strukturierte Ausnahmebehandlung (SEHOP)
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • WDigest-Authentifizierung (Deaktivierung kann KB2871997 erfordern)
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

MSS (Legacy)

  • MSS: (DisableIPSourceRouting IPv6) Schutzebene für IP-Quellrouting (schützt vor Paket-Spoofing)
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • DisableIPSourceRouting IPv6 (Gerät)
      Basisstandard: Höchster Schutz, Quellrouting ist vollständig deaktiviert
  • MSS: (DisableIPSourceRouting) Schutzebene für IP-Quellrouting (schützt vor Paket-Spoofing)
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • DisableIPSourceRouting (Gerät)
      Standardeinstellung der Baseline: AktiviertHöchster Schutz, Quellrouting ist vollständig deaktiviert
  • MSS: (EnableCMPRedirect) Zulassen, dass ICMP-Umleitungen OSPF-generierte Routen außer Kraft setzen
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • MSS: (NoNameReleaseOnDemand) Zulassen, dass der Computer NetBIOS-Namensfreigabeanforderungen ignoriert, ausgenommen von WINS-Servern
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Netzwerk-DNS-Client >

Netzwerk > Netzwerkverbindungen

  • Verwendung der Internetverbindungsfreigabe in Ihrem DNS-Domänennetzwerk verbieten
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Netzwerknetzwerkanbieter >

  • Gehärtete UNC-Pfade
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • Gehärtete UNC-Pfade: (Gerät)
      Standardwerte für die Baseline:

      Name Wert
      \\*\SYSVOL RequireMutualAuthentication=1,RequireIntegrity=1
      \\*\NETLOGON RequireMutualAuthentication=1,RequireIntegrity=1

Netzwerk > Windows Verbindungs-Manager

  • Verbindung mit Nichtdomänennetzwerken verbieten, wenn eine Verbindung mit einem domänenauthentifizierten Netzwerk besteht
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Delegierung > von Systemanmeldeinformationen

  • Oracle-Korrektur für die Verschlüsselung
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Schutzebene: (Gerät)
      Basisstandard: Aktualisierte Clients erzwingen
  • Remotehost ermöglicht die Delegierung von nicht exportierbaren Anmeldeinformationen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Installation > von > Systemgeräten, Installationseinschränkungen für Geräte

  • Verhindern Sie die Installation von Geräten, die Treiber verwenden, die diesen Gerätesetupklassen entsprechen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • Verhinderte Klassen
      Baselinestandard: {d48179be-ec20-11d1-b6b8-00c04fa372a7}

    • Auch auf übereinstimmende Geräte anwenden, die bereits installiert sind
      Standardwert der Baseline: True

Antischadsoftware > für frühzeitiger Systemstart

  • Start-Start-Treiberinitialisierungsrichtlinie
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • Wählen Sie die Starttreiber aus, die initialisiert werden können:
      Basisstandard: Gut, unbekannt und schlecht, aber kritisch

System-Gruppenrichtlinie >

  • Konfigurieren der Verarbeitung von Registrierungsrichtlinien
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Bei periodischer Hintergrundverarbeitung nicht anwenden (Gerät)
      Standardwert der Baseline: False
    • Prozess, auch wenn sich die Gruppenrichtlinienobjekte nicht geändert haben (Gerät)
      Standardwert der Baseline: True

Systemverwaltung >> der Internetkommunikation Einstellungen für Internetkommunikation

  • Herunterladen von Druckertreibern über HTTP deaktivieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Deaktivieren des Internetdownloads für Webveröffentlichungs- und Onlinebestellungs-Assistenten
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

System-Remoteunterstützung >

  • Konfigurieren der angeforderten Remoteunterstützung
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

Remoteprozeduraufruf (System > Remote Procedure Call)

  • Einschränken nicht authentifizierter RPC-Clients
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • RPC-Laufzeit – Nicht authentifizierte Clienteinschränkung:
      Standardwert der Baseline: Authentifiziert

App-Runtime für Windows-Komponenten >

  • Zulassen, dass Microsoft-Konten optional sind
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Richtlinien für die automatische Wiedergabe von Windows-Komponenten >

  • Automatische Wiedergabe für Nicht-Volumengeräte nicht zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Festlegen des Standardverhaltens für "AutoAusführen"
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Standardverhalten von AutoRun
      Baselinestandard: Keine Autorun-Befehle ausführen
  • Automatische Wiedergabe ausschalten
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Automatische Wiedergabe aktivieren:
      Baselinestandard: Alle Laufwerke

> Benutzeroberfläche für Windows-Komponenten-Anmeldeinformationen

  • Auflisten von Administratorkonten bei erhöhten Rechten
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

Windows-Komponenten > Ereignisprotokoll-Dienstanwendung >

  • Maximale Protokolldateigröße (KB) angeben
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • Maximale Protokollgröße (KB)
      Baselinestandard: 32768

Windows-Komponenten > Ereignisprotokoll Dienstsicherheit >

  • Maximale Protokolldateigröße (KB) angeben
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • Maximale Protokollgröße (KB)
      Standardwert der Baseline: 196608

Windows-Komponenten > Ereignisprotokolldienst > System

  • Maximale Protokolldateigröße (KB) angeben
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • Maximale Protokollgröße (KB)
      Baselinestandard: 32768

Windows-Komponenten > Explorer

  • Windows Defender SmartScreen konfigurieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Wählen Sie eine der folgenden Einstellungen aus: (Gerät)
      Basisstandard: Warnen und Umgehen verhindern
  • Deaktivieren der Datenausführungsverhinderung für Explorer
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Heap-Beendigung bei Beschädigung deaktivieren
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

Windows-Komponenten > Internet > Explorer Erweitert in der Internet-Systemsteuerung >

  • Ausführung oder Installation von Software zulassen, auch wenn die Signatur ungültig ist
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Überprüfen auf gesperrte Serverzertifikate
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Signaturen von übertragenen Programmen überprüfen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Lassen Sie nicht zu, dass ActiveX-Steuerelemente im geschützten Modus ausgeführt werden, wenn der erweiterte geschützte Modus aktiviert ist
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Deaktivieren der Verschlüsselungsunterstützung
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Sichere Protokollkombinationen
      Basisstandard: Verwenden von TLS 1.1 und TLS 1.2
  • Aktivieren von 64-Bit-Registerkartenprozessen, wenn diese unter 64-Bit-Versionen von Windows im erweiterten geschützten Modus ausgeführt werden
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Aktivieren des erweiterten geschützten Modus
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Windows-Komponenten > Internet Explorer > Internet-Systemsteuerung

  • Ignorieren von Zertifikatfehlern verhindern
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Windows-Komponenten > Internet > Explorer Sicherheitsseite > "Internet-Systemsteuerung>" Zone "Internet"

  • Domänenübergreifender Zugriff auf Datenquellen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Domänenübergreifender Zugriff auf Datenquellen
      Standardwert für Basisplan: Deaktivieren
  • Ausschneiden, Kopieren oder Einfügen von Operationen aus der Zwischenablage per Skript zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Einfügevorgänge per Skript zulassen
      Standardwert für Basisplan: Deaktivieren
  • Drag & Drop oder Kopieren und Einfügen von Dateien zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Drag & Drop oder Kopieren und Einfügen von Dateien zulassen
      Standardwert für Basisplan: Deaktivieren
  • Laden von XAML-Dateien zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • XAML Files
      Standardwert für Basisplan: Deaktivieren
  • Nur genehmigte Domänen dürfen ActiveX-Steuerelemente ohne Eingabeaufforderung verwenden
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Nur genehmigten Domänen die Verwendung von ActiveX-Steuerelementen ohne Eingabeaufforderung gestatten
      Basisstandard: Aktivieren
  • Die Verwendung des TDC-ActiveX-Steuerelements nur genehmigten Domänen gestatten
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Nur genehmigten Domänen die Verwendung des TDC-ActiveX-Steuerelements gestatten
      Basisstandard: Aktivieren
  • Skriptinitiierte Fenster ohne Größen- oder Positionsbeschränkungen zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Skriptinitiierte Fenster ohne Größen- oder Positionsbeschränkungen zulassen
      Standardwert für Basisplan: Deaktivieren
  • Skripterstellung für Internet Explorer WebBrowser-Steuerelemente zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Steuerelement des Internet Explorer-Webbrowsers
      Standardwert für Basisplan: Deaktivieren
  • Skriptlets zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Skriptlets
      Standardwert für Basisplan: Deaktivieren
  • Aktualisierungen der Statusleiste per Skript zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Statusleistenaktualisierungen per Skript
      Standardwert für Basisplan: Deaktivieren
  • Ausführung von VBScript in Internet Explorer zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Ausführung von VBScript in Internet Explorer zulassen
      Standardwert für Basisplan: Deaktivieren
  • Automatische Aufforderung zum Herunterladen von Dateien
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Automatische Aufforderung zum Herunterladen von Dateien
      Standardwert für Basisplan: Deaktivieren
  • Keine Antischadsoftwareprogramme für ActiveX-Steuerelemente ausführen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Keine Antischadsoftwareprogramme für ActiveX-Steuerelemente ausführen
      Standardwert für Basisplan: Deaktivieren
  • Signierte ActiveX-Steuerelemente herunterladen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Signierte ActiveX-Steuerelemente herunterladen
      Standardwert für Basisplan: Deaktivieren
  • Herunterladen von nicht signierten ActiveX-Steuerelementen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Herunterladen von nicht signierten ActiveX-Steuerelementen
      Standardwert für Basisplan: Deaktivieren
  • Aktivieren des Ziehens von Inhalten aus verschiedenen Domänen über Fenster hinweg
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Aktivieren des Ziehens von Inhalten aus verschiedenen Domänen über Fenster hinweg
      Standardwert für Basisplan: Deaktivieren
  • Aktivieren des Ziehens von Inhalten aus verschiedenen Domänen innerhalb eines Fensters
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Aktivieren des Ziehens von Inhalten aus verschiedenen Domänen innerhalb eines Fensters
      Standardwert für Basisplan: Deaktivieren
  • Lokalen Pfad einschließen, wenn Benutzer Dateien auf einen Server hochlädt
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Lokalen Verzeichnispfad beim Hochladen von Dateien auf einen Server angeben
      Standardwert für Basisplan: Deaktivieren
  • Initialisieren und Skripten von ActiveX-Steuerelementen, die nicht als sicher gekennzeichnet sind
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Initialisieren und Skripten von ActiveX-Steuerelementen, die nicht als sicher gekennzeichnet sind
      Standardwert für Basisplan: Deaktivieren
  • Java-Berechtigungen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Java-Berechtigungen
      Basisstandard: Java deaktivieren
  • Starten von Anwendungen und Dateien in einem IFRAME
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Starten von Anwendungen und Dateien in einem IFRAME
      Standardwert für Basisplan: Deaktivieren
  • Anmeldeoptionen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Anmeldeoptionen
      Basisstandard: Eingabe von Benutzername und Kennwort
  • Navigieren in Fenstern und Frames über verschiedene Domänen hinweg
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Navigieren in Fenstern und Frames über verschiedene Domänen hinweg
      Standardwert für Basisplan: Deaktivieren
  • Ausführen von Komponenten, die von .NET Framework abhängig sind und nicht mit Authenticode signiert wurden
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Ausführen von Komponenten, die von .NET Framework abhängig sind und nicht mit Authenticode signiert wurden
      Standardwert für Basisplan: Deaktivieren
  • Ausführen von .NET Framework-abhängigen Komponenten, die mit Authenticode signiert sind
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Ausführen von .NET Framework-abhängigen Komponenten, die mit Authenticode signiert sind
      Standardwert für Basisplan: Deaktivieren
  • Sicherheitswarnung für potenziell unsichere Dateien anzeigen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Starten von Programmen und unsicheren Dateien
      Basisstandard: Eingabeaufforderung
  • Aktivieren des Cross-Site-Scripting-Filters
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Aktivieren des Filters für siteübergreifendes Skripting (Cross-Site Scripting, XSS)
      Basisstandard: Aktivieren
  • Geschützten Modus aktivieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Geschützter Modus
      Basisstandard: Aktivieren
  • SmartScreen-Filterüberprüfung aktivieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • SmartScreen-Filter verwenden
      Basisstandard: Aktivieren
  • Verwenden des Popupblockers
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Verwenden des Popupblockers
      Basisstandard: Aktivieren
  • Persistenz von Benutzerdaten
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Persistenz von Benutzerdaten
      Standardwert für Basisplan: Deaktivieren
  • Websites in weniger privilegierten Webinhaltszonen können in diese Zone navigieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Websites in weniger privilegierten Webinhaltszonen können in diese Zone navigieren
      Standardwert für Basisplan: Deaktivieren

Windows-Komponenten > Internet > Explorer Security Page der Internet-Systemsteuerung >

  • Intranetsites: Alle Netzwerkpfade einschließen
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Warnung wegen nicht übereinstimmender Zertifikatadresse aktivieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Windows-Komponenten > Internet Explorer > Internet-Systemsteuerung > Sicherheitsseite > Intranetzone

  • Keine Antischadsoftwareprogramme für ActiveX-Steuerelemente ausführen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Keine Antischadsoftwareprogramme für ActiveX-Steuerelemente ausführen
      Standardwert für Basisplan: Deaktivieren
  • Initialisieren und Skripten von ActiveX-Steuerelementen, die nicht als sicher gekennzeichnet sind
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Initialisieren und Skripten von ActiveX-Steuerelementen, die nicht als sicher gekennzeichnet sind
      Standardwert für Basisplan: Deaktivieren
  • Java-Berechtigungen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Java-Berechtigungen
      Basisstandard: Hohe Sicherheit

Windows-Komponenten > Internet Explorer > Sicherheitsseite > "Internet-Systemsteuerung>" Zone des lokalen Computers

  • Keine Antischadsoftwareprogramme für ActiveX-Steuerelemente ausführen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Keine Antischadsoftwareprogramme für ActiveX-Steuerelemente ausführen
      Standardwert für Basisplan: Deaktivieren
  • Java-Berechtigungen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Java-Berechtigungen
      Basisstandard: Java deaktivieren

Windows-Komponenten > Internet Explorer > Sicherheitsseite > "Internet-Systemsteuerung>" Gesperrte Internetzone

  • SmartScreen-Filterüberprüfung aktivieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • SmartScreen-Filter verwenden
      Basisstandard: Aktivieren

Windows-Komponenten > Internet > Explorer Sicherheitsseite > "Internet-Systemsteuerung>" Gesperrte Intranetzone

  • Java-Berechtigungen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • Java-Berechtigungen
      Basisstandard: Java deaktivieren

Windows-Komponenten > Internet Explorer > Sicherheitsseite > "Internet-Systemsteuerung>" Gesperrte Zone für lokale Computer

  • Java-Berechtigungen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • Java-Berechtigungen
      Basisstandard: Java deaktivieren

Windows-Komponenten > Internet Explorer > Sicherheitsseite > "Internet-Systemsteuerung>" Gesperrte Zone eingeschränkter Sites

  • Java-Berechtigungen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Java-Berechtigungen
      Basisstandard: Java deaktivieren
  • SmartScreen-Filterüberprüfung aktivieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • SmartScreen-Filter verwenden
      Basisstandard: Aktivieren

Windows-Komponenten > Internet Explorer > Sicherheitsseite > der Internet-Systemsteuerung > Gesperrte Zone der vertrauenswürdigen Sites

  • Java-Berechtigungen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • Java-Berechtigungen
      Basisstandard: Java deaktivieren

Windows-Komponenten > Internet Explorer > Sicherheitsseite > "Internet-Systemsteuerung>", Zone "Eingeschränkte Sites"

  • Domänenübergreifender Zugriff auf Datenquellen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Domänenübergreifender Zugriff auf Datenquellen
      Standardwert für Basisplan: Deaktivieren
  • Active Scripting zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Active Scripting zulassen
      Standardwert für Basisplan: Deaktivieren
  • Binär- und Skriptverhalten zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Binär- und Skriptverhalten zulassen
      Standardwert für Basisplan: Deaktivieren
  • Ausschneiden, Kopieren oder Einfügen von Operationen aus der Zwischenablage per Skript zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Einfügevorgänge per Skript zulassen
      Standardwert für Basisplan: Deaktivieren
  • Drag & Drop oder Kopieren und Einfügen von Dateien zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Drag & Drop oder Kopieren und Einfügen von Dateien zulassen
      Standardwert für Basisplan: Deaktivieren
  • Dateidownloads zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Dateidownloads zulassen
      Standardwert für Basisplan: Deaktivieren
  • Laden von XAML-Dateien zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • XAML Files
      Standardwert für Basisplan: Deaktivieren
  • METAAKTUALISIERUNG zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • METAAKTUALISIERUNG zulassen
      Standardwert für Basisplan: Deaktivieren
  • Nur genehmigte Domänen dürfen ActiveX-Steuerelemente ohne Eingabeaufforderung verwenden
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Nur genehmigten Domänen die Verwendung von ActiveX-Steuerelementen ohne Eingabeaufforderung gestatten
      Basisstandard: Aktivieren
  • Die Verwendung des TDC-ActiveX-Steuerelements nur genehmigten Domänen gestatten
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Nur genehmigten Domänen die Verwendung des TDC-ActiveX-Steuerelements gestatten
      Basisstandard: Aktivieren
  • Skriptinitiierte Fenster ohne Größen- oder Positionsbeschränkungen zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Skriptinitiierte Fenster ohne Größen- oder Positionsbeschränkungen zulassen
      Standardwert für Basisplan: Deaktivieren
  • Skripterstellung für Internet Explorer WebBrowser-Steuerelemente zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Steuerelement des Internet Explorer-Webbrowsers
      Standardwert für Basisplan: Deaktivieren
  • Skriptlets zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Skriptlets
      Standardwert für Basisplan: Deaktivieren
  • Aktualisierungen der Statusleiste per Skript zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Statusleistenaktualisierungen per Skript
      Standardwert für Basisplan: Deaktivieren
  • Ausführung von VBScript in Internet Explorer zulassen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Ausführung von VBScript in Internet Explorer zulassen
      Standardwert für Basisplan: Deaktivieren
  • Automatische Aufforderung zum Herunterladen von Dateien
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Automatische Aufforderung zum Herunterladen von Dateien
      Standardwert für Basisplan: Deaktivieren
  • Keine Antischadsoftwareprogramme für ActiveX-Steuerelemente ausführen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Keine Antischadsoftwareprogramme für ActiveX-Steuerelemente ausführen
      Standardwert für Basisplan: Deaktivieren
  • Signierte ActiveX-Steuerelemente herunterladen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Signierte ActiveX-Steuerelemente herunterladen
      Standardwert für Basisplan: Deaktivieren
  • Herunterladen von nicht signierten ActiveX-Steuerelementen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Herunterladen von nicht signierten ActiveX-Steuerelementen
      Standardwert für Basisplan: Deaktivieren
  • Aktivieren des Ziehens von Inhalten aus verschiedenen Domänen über Fenster hinweg
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Aktivieren des Ziehens von Inhalten aus verschiedenen Domänen über Fenster hinweg
      Standardwert für Basisplan: Deaktivieren
  • Aktivieren des Ziehens von Inhalten aus verschiedenen Domänen innerhalb eines Fensters
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Aktivieren des Ziehens von Inhalten aus verschiedenen Domänen innerhalb eines Fensters
      Standardwert für Basisplan: Deaktivieren
  • Lokalen Pfad einschließen, wenn Benutzer Dateien auf einen Server hochlädt
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Lokalen Verzeichnispfad beim Hochladen von Dateien auf einen Server angeben
      Standardwert für Basisplan: Deaktivieren
  • Initialisieren und Skripten von ActiveX-Steuerelementen, die nicht als sicher gekennzeichnet sind
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Initialisieren und Skripten von ActiveX-Steuerelementen, die nicht als sicher gekennzeichnet sind
      Standardwert für Basisplan: Deaktivieren
  • Java-Berechtigungen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Java-Berechtigungen
      Basisstandard: Java deaktivieren
  • Starten von Anwendungen und Dateien in einem IFRAME
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Starten von Anwendungen und Dateien in einem IFRAME
      Standardwert für Basisplan: Deaktivieren
  • Anmeldeoptionen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Anmeldeoptionen
      Standardeinstellung: Anonyme Anmeldung
  • Navigieren in Fenstern und Frames über verschiedene Domänen hinweg
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Navigieren in Fenstern und Frames über verschiedene Domänen hinweg
      Standardwert für Basisplan: Deaktivieren
  • Ausführen von Komponenten, die von .NET Framework abhängig sind und nicht mit Authenticode signiert wurden
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Ausführen von Komponenten, die von .NET Framework abhängig sind und nicht mit Authenticode signiert wurden
      Standardwert für Basisplan: Deaktivieren
  • Ausführen von .NET Framework-abhängigen Komponenten, die mit Authenticode signiert sind
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Ausführen von .NET Framework-abhängigen Komponenten, die mit Authenticode signiert sind
      Standardwert für Basisplan: Deaktivieren
  • Ausführen von ActiveX-Steuerelementen und -Plug-Ins
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Ausführen von ActiveX-Steuerelementen und -Plug-Ins
      Standardwert für Basisplan: Deaktivieren
  • Skripten für ActiveX-Steuerelemente, die für Skripting sicher sind
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Skripten für ActiveX-Steuerelemente, die für Skripting sicher sind
      Standardwert für Basisplan: Deaktivieren
  • Skripterstellung von Java-Applets
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Skripterstellung von Java-Applets
      Standardwert für Basisplan: Deaktivieren
  • Sicherheitswarnung für potenziell unsichere Dateien anzeigen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Starten von Programmen und unsicheren Dateien
      Standardwert für Basisplan: Deaktivieren
  • Aktivieren des Cross-Site-Scripting-Filters
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Aktivieren des Filters für siteübergreifendes Skripting (Cross-Site Scripting, XSS)
      Standardwert für Baseline: Aktiviert
  • Geschützten Modus aktivieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Geschützter Modus
      Standardwert für Baseline: Aktiviert
  • SmartScreen-Filterüberprüfung aktivieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • SmartScreen-Filter verwenden
      Standardwert für Baseline: Aktiviert
  • Verwenden des Popupblockers
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Verwenden des Popupblockers
      Standardwert für Baseline: Aktiviert
  • Persistenz von Benutzerdaten
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Persistenz von Benutzerdaten
      Standardwert für Basisplan: Deaktivieren
  • Websites in weniger privilegierten Webinhaltszonen können in diese Zone navigieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Websites in weniger privilegierten Webinhaltszonen können in diese Zone navigieren
      Standardwert für Basisplan: Deaktivieren

Windows-Komponenten > Internet Explorer > Sicherheitsseite > "Internet-Systemsteuerung>" Zone der vertrauenswürdigen Sites

  • Keine Antischadsoftwareprogramme für ActiveX-Steuerelemente ausführen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Keine Antischadsoftwareprogramme für ActiveX-Steuerelemente ausführen
      Standardwert für Basisplan: Deaktivieren
  • Initialisieren und Skripten von ActiveX-Steuerelementen, die nicht als sicher gekennzeichnet sind
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Initialisieren und Skripten von ActiveX-Steuerelementen, die nicht als sicher gekennzeichnet sind
      Standardwert für Basisplan: Deaktivieren
  • Java-Berechtigungen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Java-Berechtigungen
      Basisstandard: Hohe Sicherheit

Windows-Komponenten > Internet Explorer

  • Umgehen von SmartScreen-Filterwarnungen verhindern
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Umgehung der SmartScreen-Filterwarnungen für Dateien verhindern, die nicht häufig aus dem Internet heruntergeladen werden
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Verwalten von SmartScreen-Filtern verhindern
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • SmartScreen-Filtermodus auswählen
      Standardwert für Baseline: Ein
  • Verhindern der Installation von ActiveX-Steuerelementen pro Benutzer
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Sicherheitszonen: Benutzern das Hinzufügen/Löschen von Websites nicht erlauben
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Sicherheitszonen: Benutzern nicht erlauben, Richtlinien zu ändern
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Sicherheitszonen: Verwenden Sie nur Computereinstellungen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Verwendung des ActiveX-Installationsdiensts für die Installation von ActiveX-Steuerelementen angeben
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Deaktivieren der Absturzerkennung
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Deaktivieren des Features "Sicherheitseinstellungen überprüfen"
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

Windows-Komponenten > Sicherheitsfeatures > in Internet Explorer > Add-On-Verwaltung

  • Entfernen der Schaltfläche "Dieses Mal ausführen" für veraltete ActiveX-Steuerelemente in Internet Explorer
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Deaktivieren der Blockierung veralteter ActiveX-Steuerelemente für Internet Explorer
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

Windows-Komponenten > Sicherheitsfeatures von Internet Explorer >

  • Fallback auf SSL 3.0 zulassen (Internet Explorer)
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • Unsicheren Fallback zulassen für:
      Standard-Baseline: Keine Websites

Windows-Komponenten > Sicherheitsfeatures > in Internet Explorer > Konsistente MIME-Behandlung

Windows-Komponenten > Internet Explorer-Sicherheitsfeatures >> MIME-Schnüffel-Sicherheitsfeature

Windows-Komponenten > Sicherheitsfeatures > von Internet Explorer > MK-Protokoll-Sicherheitseinschränkung

Windows-Komponenten > Sicherheitsfeatures > von Internet Explorer > Benachrichtigungsleiste

Windows-Komponenten > Sicherheitsfeatures > von Internet Explorer > Schutz vor Zonenerweiterungen

Windows-Komponenten > Sicherheitsfeatures > von Internet Explorer > ActiveX-Installation einschränken

Windows-Komponenten > Internet Explorer-Sicherheitsfeatures >> Dateidownload einschränken

Windows-Komponenten > Sicherheitsfeatures > von Internet Explorer > Skriptfenster Sicherheitseinschränkungen

Windows-Komponenten > Microsoft Defender Antivirus > MAPS

  • Konfigurieren der Funktion "Bei erster Anzeige blockieren"
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Windows-Komponenten > Microsoft Defender Antivirus-Echtzeitschutz >

  • Prozessüberprüfung aktivieren, wenn der Echtzeitschutz aktiviert ist
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Windows-Komponenten > Microsoft Defender Antivirus-Überprüfung >

Windows-Komponenten > Microsoft Defender Antivirus

Windows-Komponenten > Remotedesktopdienste > Remotedesktopverbindungsclient

Windows-Komponenten > Remotedesktopdienste > , Remotedesktop-Sitzungshost > , Geräte- und Ressourcenumleitung

Windows-Komponenten > Remotedesktopdienste > Sicherheit beim Remotedesktop-Sitzungshost >

  • Bei Verbindungsherstellung immer zur Eingabe eines Kennworts auffordern
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Sichere RPC-Kommunikation erforderlich
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Verschlüsselungsstufe der Clientverbindung festlegen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

    • Verschlüsselungsstufe
      Standardwert für Baseline: Hoch

RSS-Feeds für Windows-Komponenten >

Windows-Komponenten Windows-Anmeldeoptionen >

  • Anmelden und Sperren des letzten interaktiven Benutzers automatisch nach einem Neustart
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

Windows-Komponenten > Windows PowerShell

  • Aktivieren der PowerShell-Skriptblock-Protokollierung
    Standardwert für Baseline: Aktiviert
    Weitere Informationen
    • Protokollieren von Start/Stopp-Ereignissen für Skriptblockaufrufe:
      Standardwert der Baseline: False

Windows-Komponenten > Windows-Remoteverwaltung (WinRM) > WinRM-Client

Windows-Komponenten > Windows-Remoteverwaltung (WinRM) > WinRM-Dienst

  • Standardauthentifizierung zulassen
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Unverschlüsselten Datenverkehr zulassen
    Standardwert der Baseline: Deaktiviert
    Weitere Informationen

  • Speicherung von RunAs-Anmeldeinformationen durch WinRM verbieten
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

Überwachung

Datenschutz

Defender

  • Archiv-Scan zulassen
    Basisstandard: Zugelassen. Scannt die Archivdateien.
    Weitere Informationen

  • Verhaltensüberwachung zulassen
    Basisstandard: Zugelassen. Aktiviert die Verhaltensüberwachung in Echtzeit.
    Weitere Informationen

  • Cloudschutz zulassen
    Basisstandard: Zugelassen. Aktiviert den Cloudschutz.
    Weitere Informationen

  • Vollständigen Scan des Wechseldatenträger-Scans zulassen
    Basisstandard: Zugelassen. Scannt Wechseldatenträger.
    Weitere Informationen

  • Zugriffsschutz zulassen
    Basisstandard: Zugelassen.
    Weitere Informationen

  • Echtzeitüberwachung zulassen
    Basisstandard: Zugelassen. Aktiviert den Echtzeitüberwachungsdienst und führt ihn aus.
    Weitere Informationen

  • Scannen aller heruntergeladenen Dateien und Anlagen zulassen
    Basisstandard: Zugelassen.
    Weitere Informationen

  • Skriptüberprüfung zulassen
    Basisstandard: Zugelassen.
    Weitere Informationen

    • Ausführung potenziell verborgener Skripts blockieren
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Blockieren von Win32-API-Aufrufen durch Office-Makros
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Office-Kommunikationsanwendung am Erstellen von untergeordneten Prozessen hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Alle Office-Anwendungen am Erstellen von untergeordneten Prozessen hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Adobe Reader am Erstellen von untergeordneten Prozessen hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Blockieren des Diebstahls von Anmeldeinformationen aus dem Subsystem der Windows-lokalen Sicherheitsautorität
      Standard-Baseline: Blockieren
      Weitere Informationen

    • JavaScript und VBScript am Starten heruntergeladener ausführbarer Inhalte hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Nicht vertrauenswürdige und nicht signierte Prozess, die von USB ausgeführt werden, blockieren
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Office-Anwendungen am Erstellen ausführbarer Inhalte hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Office-Anwendungen am Einfügen von Code in untergeordnete Prozesse hindern
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Ausführbare Inhalte aus E-Mail-Client und Web-E-Mail blockieren
      Standard-Baseline: Blockieren
      Weitere Informationen

  • Cloudblockebene
    Standardwert für Basisplan: Hoch
    Weitere Informationen

  • Erweitertes Cloud-Timeout
    Basisstandard: Konfiguriert
    Wert: 50
    Weitere Informationen

  • Zusammenführung lokaler Admins deaktivieren
    Standard-Baseline: Zusammenführen lokaler Admins deaktivieren
    Weitere Informationen

  • Dateihashberechnung aktivieren
    Basisstandard: Aktivieren
    Weitere Informationen

  • Netzwerkschutz aktivieren
    Baselinestandard: Aktiviert (Blockmodus)
    Weitere Informationen

  • Ausblenden von Ausschlüssen vor lokalen Administratoren
    Baselinestandard: Wenn Sie diese Einstellung aktivieren, können lokale Administratoren die Ausschlussliste nicht mehr in der Windows-Sicherheit-App oder über PowerShell sehen.
    Weitere Informationen

  • PUA-Schutz
    Baselinestandard: PUA-Schutz aktiviert. Erkannte Elemente sind blockiert. Sie werden sich in der Geschichte zusammen mit anderen Bedrohungen zeigen.
    Weitere Informationen

  • Echtzeit-Scanrichtung
    Baseline-Standard: Alle Dateien überwachen (bidirektional).
    Weitere Informationen

  • Mustereinwilligung einreichen
    Baseline-Standard: Alle Proben automatisch senden.
    Weitere Informationen

Device Guard

  • Systemüberwachung (System Guard-Start) konfigurieren
    Basisstandard: Nicht verwaltet Aktiviert den sicheren Start, wenn dies von der Hardware unterstützt wird
    Weitere Informationen

  • Credential Guard
    Baselinestandard: (Aktiviert mit UEFI-Sperre) Aktiviert Credential Guard mit UEFI-Sperre.
    Weitere Informationen

  • Virtualisierungsbasierte Sicherheit aktivieren
    Basisstandard: Aktivieren Sie die virtualisierungsbasierte Sicherheit.
    Weitere Informationen

  • Plattformsicherheitsfeatures erforderlich
    Baselinestandard: Aktiviert VBS mit sicherem Start.
    Weitere Informationen

Gerätesperre

Dma Guard

  • Device Enumeration Policy
    Standardeinstellung: Alle blockieren (restriktivste Methode)
    Weitere Informationen

Firewall

  • Aktivieren der Domänennetzwerk-Firewall
    Standardwert der Baseline: True
    Weitere Informationen

    • Aktivieren von verworfenen Protokollpaketen
      Standard-Baseline: Protokollierung von verworfenen Paketen aktivieren
      Weitere Informationen

    • Standardaktion für ausgehenden Datenverkehr
      Standardeinstellung: Zulassen
      Weitere Informationen

    • Eingehende Benachrichtigungen deaktivieren
      Standardwert der Baseline: True
      Weitere Informationen

    • Maximale Protokolldateigröße
      Basisstandard: Konfiguriert
      Wert: 16384
      Weitere Informationen

    • Standardaktion für eingehenden Datenverkehr für Domänenprofile
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Enable Log Success Connections
      Standard-Baseline: Protokollierung erfolgreicher Verbindungen aktivieren
      Weitere Informationen

  • Private Netzwerkfirewall aktivieren
    Standardwert der Baseline: True
    Weitere Informationen

    • Maximale Protokolldateigröße
      Basisstandard: Konfiguriert
      Wert: 16384
      Weitere Informationen

    • Standardaktion für eingehenden Datenverkehr für privates Profil
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Enable Log Success Connections
      Standard-Baseline: Protokollierung erfolgreicher Verbindungen aktivieren
      Weitere Informationen

    • Aktivieren von verworfenen Protokollpaketen
      Standard-Baseline: Protokollierung von verworfenen Paketen aktivieren
      Weitere Informationen

    • Eingehende Benachrichtigungen deaktivieren
      Standardwert der Baseline: True
      Weitere Informationen

    • Standardaktion für ausgehenden Datenverkehr
      Standardeinstellung: Zulassen
      Weitere Informationen

  • Aktivieren der öffentlichen Netzwerkfirewall
    Standardwert der Baseline: True
    Weitere Informationen

    • Aktivieren von verworfenen Protokollpaketen
      Standard-Baseline: Protokollierung von verworfenen Paketen aktivieren
      Weitere Informationen

    • Maximale Protokolldateigröße
      Basisstandard: Konfiguriert
      Wert: 16384
      Weitere Informationen

    • Standardaktion für ausgehenden Datenverkehr
      Standardeinstellung: Zulassen
      Weitere Informationen

    • Eingehende Benachrichtigungen deaktivieren
      Standardwert der Baseline: True
      Weitere Informationen

    • Zusammenführung lokaler Richtlinien zulassen
      Standardwert der Baseline: False
      Weitere Informationen

    • Standardaktion für eingehenden Datenverkehr für öffentliches Profil
      Standard-Baseline: Blockieren
      Weitere Informationen

    • Enable Log Success Connections
      Standard-Baseline: Protokollierung erfolgreicher Verbindungen aktivieren
      Weitere Informationen

    • Zusammenführen lokaler IPsec-Richtlinien zulassen
      Standardwert der Baseline: False
      Weitere Informationen

Lanman Workstation

LSA (Lokale Sicherheitsautorität)

  • Konfigurieren eines Lsa Protected Process
    Baseline-Standard: Aktiviert mit UEFI-Sperre. LSA wird als geschützter Prozess ausgeführt und diese Konfiguration ist UEFI-gesperrt.
    Weitere Informationen

Microsoft App Store

Microsoft Edge

Inhaltseinstellungen

  • Standardeinstellung für Adobe Flash
    Standardwert der Baseline: Deaktiviert

  • Mindestens aktivierte TLS-Version
    Standardwert für Baseline: Aktiviert

    • Mindestens aktivierte TLS-Version (Gerät)
      Baselinestandard: TlS 1.2

SmartScreen-Einstellungen

  • Konfigurieren von Microsoft Defender SmartScreen
    Standardwert für Baseline: Aktiviert

  • Umgehung der Microsoft Defender SmartScreen-Aufforderungen für Websites verhindern
    Standardwert für Baseline: Aktiviert

Datenschutz

  • Zulassen, dass Apps mit der Stimme über der Sperre aktiviert werden
    Baselinestandard: Verweigern erzwingen. Windows-Apps können nicht per Sprache aktiviert werden, während der Bildschirm gesperrt ist, und Benutzer können dies nicht ändern.
    Weitere Informationen
  • Indizierung verschlüsselter Speicher oder Elemente zulassen
    Standard-Baseline: Blockieren
    Weitere Informationen

SmartScreen

Erweiterter Phishingschutz

  • Schädliche Meldung
    Standardwert für Baseline: Aktiviert

  • Benachrichtigen der Kennwortwiederverwendung
    Standardwert für Baseline: Aktiviert

  • Unsichere App benachrichtigen
    Standardwert für Baseline: Aktiviert

  • Dienst aktiviert
    Standardwert für Baseline: Aktiviert

Benutzerrechte

  • Zugriff über das Netzwerk
    Basisstandard: Konfiguriert
    Werte:

  • Lokale Anmeldung zulassen
    Basisstandard: Konfiguriert
    Werte:

  • Sichern von Files And Directories
    Basisstandard: Konfiguriert
    Wert:

  • Erstellen globaler Objekte
    Basisstandard: Konfiguriert
    Werte:

  • Auslagerungsdatei erstellen
    Basisstandard: Konfiguriert
    Wert:

  • Debuggen von Programmen
    Basisstandard: Konfiguriert
    Wert:

  • Zugriff vom Netzwerk verweigern
    Basisstandard: Konfiguriert
    Wert:

  • Remotedesktopdienste anmelden verweigern
    Basisstandard: Konfiguriert
    Wert:

  • Nachahmen der Clientidentität
    Basisstandard: Konfiguriert
    Werte:

  • Load Unload Device Drivers
    Basisstandard: Konfiguriert
    Wert:

  • Verwalten von Überwachungs- und Sicherheitsprotokollen
    Basisstandard: Konfiguriert
    Wert:

  • Volume verwalten
    Basisstandard: Konfiguriert
    Wert:

  • Firmwareumgebung ändern
    Basisstandard: Konfiguriert
    Wert:

  • Erstellen eines Profils für einen Einzelprozess
    Basisstandard: Konfiguriert
    Wert:

  • Remote-Herunterfahren
    Basisstandard: Konfiguriert
    Wert:

  • Wiederherstellen von Files And Directories
    Basisstandard: Konfiguriert
    Wert:

  • Besitz übernehmen
    Basisstandard: Konfiguriert
    Wert:

Virtualisierungsbasierte Technologie

  • Erzwungene Codeintegrität durch Hypervisor
    Baselinestandard: (Aktiviert mit UEFI-Sperre) Aktiviert Hypervisor-Protected Codeintegrität mit UEFI-Sperre.
    Weitere Informationen

Windows Ink-Arbeitsbereich

  • Windows Ink-Arbeitsbereich zulassen
    Baselinestandard: Der Freihandarbeitsbereich ist aktiviert (das Feature ist aktiviert), aber der Benutzer kann oberhalb des Sperrbildschirms nicht darauf zugreifen.
    Weitere Informationen

Lokale Richtlinien Sicherheitsoptionen

  • Konten: Lokale Kontenverwendung von leeren Kennwörtern auf Konsolenanmeldung beschränken
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Interaktive Anmeldung – Inaktivitätsgrenze des Computers
    Basisstandard: Konfiguriert
    Wert: 900
    Weitere Informationen

  • Verhalten beim Entfernen von Smartcards bei der interaktiven Anmeldung
    Baselinestandard: Arbeitsstation sperren
    Weitere Informationen

  • Microsoft Network Client Kommunikation immer digital signieren
    Basisstandard: Aktivieren
    Weitere Informationen

  • Microsoft-Netzwerkclient sendet unverschlüsseltes Kennwort an SMB-Server von Drittanbietern
    Standardwert für Basisplan: Deaktivieren
    Weitere Informationen

  • Microsoft Network Server Kommunikation immer digital signieren
    Basisstandard: Aktivieren
    Weitere Informationen

  • Netzwerkzugriff Keine anonyme Aufzählung von SAM-Konten erlauben
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Netzwerkzugriff Keine anonyme Aufzählung von SAM-Konten und -Freigaben erlauben
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Netzwerkzugriff: Anonymen Zugriff auf Named Pipes und Freigaben einschränken
    Baselinestandard Aktivieren
    Weitere Informationen

  • Netzwerkzugriff einschränken Clients, die Remoteanrufe an SAM tätigen dürfen
    Basisstandard: Konfiguriert
    Wert: O:BAG:BAD:(A;; RC;;; BA)
    Weitere Informationen

  • Netzwerksicherheit: Keine LAN Manager-Hashwerte für nächste Kennwortänderung speichern
    Basisstandard: Aktivieren
    Weitere Informationen

  • Netzwerksicherheit LAN Manager-Authentifizierungsebene
    Baselinestandard: Nur LM- und NTLMv2-Antworten senden. LM und NTLM ablehnen
    Weitere Informationen

  • Netzwerksicherheit: Minimale Sitzungssicherheit für NTLMSSP-basierte Clients
    Standard-Baseline : NTLM und 128-Bit-Verschlüsselung erforderlich
    Weitere Informationen

  • Netzwerksicherheit: Minimale Sitzungssicherheit für NTLMSSP-basierte Server
    Standard-Baseline : NTLM und 128-Bit-Verschlüsselung erforderlich
    Weitere Informationen

  • Verhalten der Benutzerkontensteuerung der Eingabeaufforderung für erhöhte Rechte für Administratoren
    Standard-Baseline: Zur Zustimmung auf dem sicheren Desktop auffordern
    Weitere Informationen

  • Verhalten der Benutzerkontensteuerung der Eingabeaufforderung für erhöhte Rechte für Standard-Benutzer
    Basisstandard: Erhöhungsanforderungen automatisch ablehnen
    Weitere Informationen

  • Benutzerkontensteuerung: Anwendungsinstallationen erkennen und erhöhte Rechte anfordern
    Basisstandard: Aktivieren
    Weitere Informationen

  • Benutzerkontensteuerung: Erhöhte Rechte nur für UI-Zugriff Anwendungen, die an sicheren Orten installiert sind
    Baselinestandard: Aktiviert: Die Anwendung wird nur dann mit UIAccess-Integrität ausgeführt, wenn sie sich an einem sicheren Speicherort befindet.
    Weitere Informationen

  • Benutzerkontensteuerung: Alle Administratoren im Admin-Genehmigungsmodus ausführen
    Standardwert für Baseline: Aktiviert
    Weitere Informationen

  • Benutzerkontensteuerung: Verwenden des Admin-Genehmigungsmodus
    Basisstandard: Aktivieren
    Weitere Informationen

  • Benutzerkontensteuerung: Datei- und Registrierungsschreibfehler an Einzelbenutzerstandorte virtualisieren
    Standardwert für Baseline: Aktiviert
    Weitere Informationen