Entfernen unnötiger Software und Dienste

Im Film „Karate Kid“ aus den 1980er Jahren unterrichtete der sympathische und weise Karatelehrer Miyagi den jungen Daniel Laruso und hatte so einige Weisheiten parat. Eine davon lautete:

„Beste Verteidigung: Nicht da sein.“

Getreu nach diesem Prinzip gehört das gezielte Entfernen nicht benötigter Software und Dienste zu den wichtigsten Aktivitäten im Rahmen des System Hardening: Was nicht da ist, kann auch nicht angegriffen werden. Die Zielsetzungen sind:

  • Minimierung der Angriffsfläche
  • Reduktion von Schwachstellen (weniger Komponenten = weniger potenzielle Exploits)
  • Verbesserte Wartbarkeit und klar definierter Soll-Zustand
  • Erhöhung der Systemstabilität und Performance

In der Regel werden nicht alle vorhandenen Komponenten eines Endgerätes genutzt – egal ob sie Bestandteile des Betriebssystems oder installierte Programme sind. Sie können und sollten entfernt oder deaktiviert werden. Dazu zählen

  • Vorinstallierte Testversionen (sogenannte Bloatware)
  • Ungenutzte Hersteller-Apps
  • Selten genutzte Tools und Programme
  • Nicht benötigte System- und Netzwerkdienste
  • Veraltete (Legacy) Komponenten
  • Debug-/Testdienste in Produktivsystemen

„Puh, ich wüsste aktuell gar nicht, wo ich da anfangen und aufhören sollte“

„Verständlich. Heutige Endgeräte sind oft hochkomplex und bestehen aus unzähligen Komponenten. Wie immer ist ein systematisches Vorgehen nach Best Practice sinnvoll.“

Zunächst helfen die Festlegungen zur Baseline Configuration. Wie du sie mit Hilfe von Tools und Frameworks erstellst, hast du bereits kennengelernt. Doch auch ganz grundsätzlich gibt es einige Best Practice-Verfahren, die du beachten solltest:

  • Minimalprinzip („Least Functionality“) – nur installieren und aktivieren, was wirklich benötigt wird
  • Whitelisting statt Blacklisting – nur erlaubte Software definieren, alles andere ist standardmäßig verboten
  • Regelmäßige Reviews – Inventarisierung von Software und Diensten und Abgleich mit der Baseline
  • Automatisierung – Erzwingen von zentralen Richtlinien, keine manuelle Einzelkonfiguration
  • Dokumentation – Klar definierter Soll-Zustand und Nachvollziehbarkeit für Audits

In Unternehmen läuft das nicht manuell pro Gerät, sondern als strukturierter, zentral gesteuerter Prozess – eng gekoppelt an Security Baselines, Endpoint Management und Asset-Management.

Ordne die Maßnahmen unten den entsprechenden Zielen zu:

Nach oben scrollen