Microsoft verschiebt nächste Phase der Sicherheitshärtung für Windows
Microsoft plant eine dreistufige Abschaltung des Kerberos PAC Validation Protocols für Windows 10, 11 und Server bis April 2025. Die Änderungen sollen Sicherheitslücken schließen - doch nun gibt es Verzögerungen beim Zeitplan.
Die Änderungen zielen darauf ab, zwei kritische Sicherheitslücken zu schließen: CVE-2024-26248 und CVE-2024-29056. Diese Schwachstellen ermöglichen potenziell das "Spoofing", also das Vortäuschen einer falschen Identität im Netzwerk. Das PAC spielt eine zentrale Rolle bei der Kerberos-Authentifizierung, indem es Informationen über Benutzerberechtigungen in Diensttickets speichert.
Microsoft hatte bereits in einem Support-Artikel detaillierte Informationen zu diesem Vorhaben veröffentlicht. Der Prozess begann bereits im April 2024 mit der Einführung eines neuen Verhaltens, das die Sicherheitslücken adressiert. Diese erste Phase erfordert jedoch, dass sowohl Windows-Domänencontroller als auch -Clients aktualisiert werden, um wirksam zu sein.
In dieser "standardmäßig erzwungenen Phase" werden alle Windows-Domänencontroller und -Clients in den sogenannten "Enforced Mode" versetzt. Dies geschieht durch Änderungen in der Registrierung, die das neue Sicherheitsverhalten standardmäßig aktivieren. IT-Administratoren haben jedoch die Möglichkeit, diese Einstellungen zu überschreiben und zum Kompatibilitätsmodus zurückzukehren, falls dies für bestimmte Systeme erforderlich sein sollte.
Die finale Phase ist für April 2025 angesetzt. Ab diesem Zeitpunkt wird die Unterstützung für die betreffenden Registrierungsschlüssel vollständig entfernt, wodurch das neue Sicherheitsverhalten permanent und ohne Ausnahme durchgesetzt wird. Es wird dann keine Möglichkeit mehr geben, zum alten Kompatibilitätsmodus zurückzukehren. Infografik Sicherheit im Netz: Deutsche fürchten sich vor Datenmissbrauch
Kerberos ist ein weit verbreitetes Netzwerk-Authentifizierungsprotokoll, das seit den 1980er Jahren entwickelt wurde. Es wurde ursprünglich am Massachusetts Institute of Technology (MIT) entworfen. Der Name "Kerberos" stammt aus der griechischen Mythologie und bezieht sich auf den dreiköpfigen Höllenhund, der den Eingang zur Unterwelt bewacht - eine Anspielung auf die drei Parteien, die an der Kerberos-Authentifizierung beteiligt sind: Client, Server und Key Distribution Center (KDC).
Wie bereitet ihr euch auf diese Änderungen vor? Seht ihr Herausforderungen für eure IT-Umgebung? Teilt eure Gedanken und Erfahrungen in den Kommentaren - eure Einblicke könnten anderen Administratoren helfen!
Siehe auch:
Sicherheitsupdate mit weitreichenden Folgen
Microsoft bereitet eine bedeutende Änderung in der Windows-Sicherheitsarchitektur vor (wir berichten). Das Unternehmen plant, das Kerberos PAC (Privilege Attribute Certificate) Validation Protocol schrittweise abzuschalten. Dieser Prozess, der Windows 10, Windows 11 und Windows Server betrifft, soll bis April 2025 in drei Phasen umgesetzt werden.Die Änderungen zielen darauf ab, zwei kritische Sicherheitslücken zu schließen: CVE-2024-26248 und CVE-2024-29056. Diese Schwachstellen ermöglichen potenziell das "Spoofing", also das Vortäuschen einer falschen Identität im Netzwerk. Das PAC spielt eine zentrale Rolle bei der Kerberos-Authentifizierung, indem es Informationen über Benutzerberechtigungen in Diensttickets speichert.
Microsoft hatte bereits in einem Support-Artikel detaillierte Informationen zu diesem Vorhaben veröffentlicht. Der Prozess begann bereits im April 2024 mit der Einführung eines neuen Verhaltens, das die Sicherheitslücken adressiert. Diese erste Phase erfordert jedoch, dass sowohl Windows-Domänencontroller als auch -Clients aktualisiert werden, um wirksam zu sein.
Dreistufiger Abschaltplan bis 2025
Die zweite Phase, ursprünglich für Oktober 2024 geplant, wurde auf Januar 2025 verschoben, wie bei Deskmoddder aufgefallen ist. Gründe für die Änderung sind nicht bekannt.In dieser "standardmäßig erzwungenen Phase" werden alle Windows-Domänencontroller und -Clients in den sogenannten "Enforced Mode" versetzt. Dies geschieht durch Änderungen in der Registrierung, die das neue Sicherheitsverhalten standardmäßig aktivieren. IT-Administratoren haben jedoch die Möglichkeit, diese Einstellungen zu überschreiben und zum Kompatibilitätsmodus zurückzukehren, falls dies für bestimmte Systeme erforderlich sein sollte.
Die finale Phase ist für April 2025 angesetzt. Ab diesem Zeitpunkt wird die Unterstützung für die betreffenden Registrierungsschlüssel vollständig entfernt, wodurch das neue Sicherheitsverhalten permanent und ohne Ausnahme durchgesetzt wird. Es wird dann keine Möglichkeit mehr geben, zum alten Kompatibilitätsmodus zurückzukehren. Infografik Sicherheit im Netz: Deutsche fürchten sich vor Datenmissbrauch
Vorbereitung wichtig
Für IT-Administratoren bedeutet dieser Fahrplan, dass sie ihre Windows-Umgebungen sorgfältig vorbereiten müssen. Es ist entscheidend, alle Systeme rechtzeitig zu aktualisieren und mögliche Kompatibilitätsprobleme frühzeitig zu identifizieren. Microsoft stellt dafür Audit-Ereignisse zur Verfügung, die nicht aktualisierte Geräte erkennen können.Hintergründe zur Kerberos-Authentifizierung
Zudem bietet Microsoft in seinem Support-Artikel eine umfangreiche FAQ, Informationen zu Registry-Einstellungen und relevanten Ereignisprotokollen. Diese Ressourcen sind besonders für Administratoren von Domänen-PCs wertvoll, da sie bei der Planung und Umsetzung der Änderungen unterstützen können.Kerberos ist ein weit verbreitetes Netzwerk-Authentifizierungsprotokoll, das seit den 1980er Jahren entwickelt wurde. Es wurde ursprünglich am Massachusetts Institute of Technology (MIT) entworfen. Der Name "Kerberos" stammt aus der griechischen Mythologie und bezieht sich auf den dreiköpfigen Höllenhund, der den Eingang zur Unterwelt bewacht - eine Anspielung auf die drei Parteien, die an der Kerberos-Authentifizierung beteiligt sind: Client, Server und Key Distribution Center (KDC).
Wie bereitet ihr euch auf diese Änderungen vor? Seht ihr Herausforderungen für eure IT-Umgebung? Teilt eure Gedanken und Erfahrungen in den Kommentaren - eure Einblicke könnten anderen Administratoren helfen!
Zusammenfassung
- Microsoft plant dreistufige Abschaltung des Kerberos PAC bis April 2025
- Ziel ist die Schließung von Sicherheitslücken CVE-2024-26248 und CVE-2024-29056
- Erste Phase begann im April 2024 mit erforderlichen Updates
- Zweite Phase wurde von Oktober 2024 auf Januar 2025 verschoben
- Alle Systeme werden auf "Enforced Mode" umgestellt
- Letzte Phase im April 2025 entfernt Registrierungsschlüssel
- Microsoft bietet Audit-Ereignisse und Support-Materialien an
Siehe auch:
Thema:
Neue Windows 11-Downloads
Beliebte Windows 11-Downloads
Windows 11-Videos
- So wird Windows 11 24H2 auf nicht unterstützter Hardware installiert
- Windows 11 vom USB-Stick installieren: Schnell und einfach erledigt
- Windows 11: So geht das Backup vorinstallierter Treiber beim Neu-PC
- Windows 11: Installationsmedium mit eigenen Treibern - so geht's
- Ayaneo Kun: Vielseitiger Gaming-Handheld mit Windows 11 im Test
Beiträge aus dem Forum
-
Problem mit Zugriff auf Microsoft Dienste/ Anwendungen
Mannitwo - vor 44 Minuten -
"Windows 11 macht mich langsam wahnsinnig aber was macht ihr aben
DON666 - Heute 10:45 Uhr -
Warum fühlt sich mein PC an wie ein überforderter Lehrer vor der große
Airboss - 05.09. 17:44 Uhr -
Dark Mode WIN11
Jungspund - 29.08. 15:38 Uhr -
Windows 11 und die einsamen Nächte vor dem Bildschirm.
Q 1 - 27.08. 11:43 Uhr
Interessante Links
Beliebte Windows 11 FAQ Einträge
Beliebt im Preisvergleich
- Windows & Sonstige:
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Fritz mit Vollgas: Ganze 11 FritzBoxen & Repeater erhalten Beta-Updates
- Luna: Diese 11 neuen Spiele verschenkt Amazon im September 2026
- Asus: Erster Mini-Desktop mit Snapdragon X2 Elite - zu Mondpreisen
- Apple-Schock: iPhone 17 Pro eingestellt, andere Preise stark erhöht
- Europäische Starlink-Alternative soll um hunderte Satelliten wachsen
- iPhone Duo & MacBook Neo: Apple kopiert Microsoft
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!