Microsoft stellt Defender Application Guard für Office ein

Microsoft bestätigt das endgültige Aus für Microsoft Defender Application Guard (MDAG) in Office bis Ende 2027. Die Hyper-V-basierte Sandbox-Sicherheitsfunktion wird schrittweise durch Protected View und regelbasierte Alternativen ersetzt.
Sicherheitslücke, Hacker, Security, Malware, Angriff, Hack, Kriminalität, Virus, Schadsoftware, Cybersecurity, Exploit, Cybercrime, Hacking, Hackerangriff, Internetkriminalität, Sicherheitslücken, Sicherheitsupdate, Darknet, Hacker Angriff, Hacker Angriffe, Hacken, Attack, Hacks, Cyberangriff, Kurs, Crime, Russische Hacker, anti-malware, Risiko, Cyberwar, China Hacker, Sicherheitsrisiko, Malware Warnung, Totenkopf, Sicherheitsproblem, Cyberattacke, tot, Dead, Malware Found, Hazard, Skull

Office-Sicherheit wird umgebaut

Die schrittweise Entfernung beginnt Anfang 2026 und soll bis Dezember 2027 vollständig abgeschlossen sein. Das hat Microsoft nun angekündigt.

Dokumente, die bisher in einer Hyper-V-gestützten, containerisierten Application Guard-Umgebung geöffnet wurden, werden stattdessen neu in Protected View gestartet. Die Sicherheitsfunktion soll Office-Dateien isolieren, die einen Windows-Host kompromittieren könnten.


Zeitplan für die Abschaltung

MDAG funktionierte durch das Starten von Word-, Excel- oder PowerPoint-Dateien in einem isolierten Hyper-V-Container, wodurch die Laufzeit der Datei vom Host-Betriebssystem getrennt und der Zugriff begrenzt wurde.

Die Abkündigung der Defender-Funktion erfolgte nun samt Bekanntgabe eines Zeitrahmens für das Aus im Microsoft 365 Message Center. Die Entfernung der Funktion beginnt mit Office-Version 2602 für den Current Channel Anfang Februar 2026, für den Monthly Enterprise Channel im April 2026 und für den Semi-Annual Enterprise Channel im Juli 2026. Microsoft schätzt, dass MDAG mit der Veröffentlichung von Version 2612 vollständig aus Office entfernt wird.

Das wäre dann für Current Channel-Nutzer Anfang Dezember 2026, für den Monthly Enterprise Channel im Februar 2027 und den Semi-Annual Enterprise Channel im Juli 2027.

Phase Kanal Zeitpunkt
Phase 1: Entfernung beginnt mit Office-Version 2602 Current Channel Anfang Februar 2026
Monthly Enterprise Channel April 2026
Semi-Annual Enterprise Channel Juli 2026
Phase 2: Vollständige Entfernung mit Office-Version 2612 Current Channel Anfang Dezember 2026
Monthly Enterprise Channel Februar 2027
Semi-Annual Enterprise Channel Juli 2027

Alternative Sicherheitsmaßnahmen

Microsoft ersetzt MDAG durch zwei Sicherheitsebenen: Attack Surface Reduction (ASR) Regeln und Windows Defender Application Control (WDAC). ASR ist ein regelbasierter Mechanismus zum Blockieren bösartiger Skripte, ausführbarer Dateien oder Code-Injection. Während die Leistung deutlich verbessert ist, besteht ein Nachteil darin, dass es auf Verhaltensanalyse angewiesen ist.

Microsoft empfiehlt, Microsoft Defender für Endpoint ASR-Regeln zu aktivieren, um riskante Verhaltensweisen in Office-Dateien zu blockieren, und Windows Defender Application Control (WDAC) zu aktivieren, um sicherzustellen, dass nur vertrauenswürdiger, signierter Code auf Geräten ausgeführt wird.

Was meint ihr zur Abschaffung der MDAG-Sandbox? Reichen die regelbasierten Alternativen aus, oder seht ihr Sicherheitslücken?

Wann wird MDAG für Office entfernt?
Microsoft entfernt Microsoft Defender Application Guard (MDAG) für Office in zwei Phasen. Phase 1 beginnt im Februar 2026 (Current Channel), Phase 2 endet im Juli 2027 (Semi-Annual Enterprise Channel). Ab dann öffnet Office untrusted Dokumente nur noch in der Protected View.

Die Umstellung erfolgt automatisch über Office-Updates. Admins müssen keine Aktion zur Entfernung selbst durchführen, sollten aber rechtzeitig alternative Schutzmaßnahmen wie ASR und WDAC implementieren.
Was ersetzt MDAG in Zukunft?
MDAG wird durch eine Kombination aus Protected View, Attack Surface Reduction (ASR) und Windows Defender Application Control (WDAC) ersetzt. Diese Schutzmechanismen bieten einen breiteren, wenn auch weniger isolierten Schutz.

Protected View öffnet Dateien schreibgeschützt, ASR blockiert verdächtige Aktionen, und WDAC verhindert die Ausführung unsignierter oder nicht vertrauenswürdiger Programme - alles zentral verwaltbar über Intune oder Gruppenrichtlinien.
Wie sicher ist Protected View im Vergleich?
Protected View bietet grundlegenden Schutz, indem Dateien im Lesemodus geöffnet und aktive Inhalte wie Makros deaktiviert werden. Es fehlt jedoch die Container-Isolation, die MDAG bot.

Während MDAG Office-Dateien in einem Hyper-V-Container isolierte, läuft Protected View im selben Benutzerkontext - das bedeutet, dass fortgeschrittene Angriffe innerhalb der Session möglich bleiben, wenn Nutzer auf "Bearbeiten aktivieren" klicken.
Zusammenfassung
  • Microsoft beendet Defender Application Guard für Office bis Ende 2027
  • Hyper-V-basierte Sandbox wird durch Protected View und andere Alternativen ersetzt
  • Abschaltung beginnt ab Februar 2026 je nach genutztem Office-Updatekanal
  • Vollständige Entfernung erfolgt mit Office-Version 2612 bis Juli 2027
  • Als Ersatz dienen Attack Surface Reduction und Windows Defender Application Control
  • MDAG schützte bisher durch Isolierung potenziell gefährlicher Office-Dateien
  • Microsoft empfiehlt Aktivierung von ASR-Regeln und WDAC als Sicherheitsmaßnahmen

Siehe auch:


Tipp einsenden
❤ WinFuture unterstützen
Sie wollen online einkaufen? Dann nutzen Sie bitte einen der folgenden Links, um WinFuture zu unterstützen: Vielen Dank!