Organisationen versäumen es, Active-Directory-Sicherheitslücken (AD) zu schließen, die sie anfällig für Cyberangriffe machen können, so die Ergebnisse einer Umfrage unter IT- und Sicherheitsverantwortlichen, die Purple Knight von Semperis eingesetzt haben.
Purple Knight ist ein kostenloses AD-Sicherheitsbewertungstool von Semperis.
(Bild: Semperis)
Den Ergebnissen des Purple-Knight-Reports Facing the Unknown: Uncovering & Addressing Systemic Active Directory Security Failures zufolge haben Unternehmen in fünf AD-Sicherheitskategorien durchschnittlich 68 Prozent erzielt – eine durchwachsene Bewertung. Große Organisationen schnitten bei der Bewertung sogar noch schlechter ab – mit einem Durchschnittswert von 64 Prozent – was laut Semperis darauf hindeutet, dass die Herausforderungen bei der Sicherung von Active Directory mit Legacy-Anwendungen und komplexen Umgebungen zunehmen, insbesondere in großen Organisationen.
AD-Sicherheitslücken
Microsoft Active Directory (AD) war zum Zeitpunkt der Markteinführung eine revolutionäre Technologie, die ursprünglich mit dem Windows-2000-Serverbetriebssystem veröffentlicht wurde und weiterhin einen Großteil der hypervernetzten Arbeitswelt unterstützt. Microsoft AD habe sich aus einem Hauptgrund vor allen anderen Verzeichnissen durchgesetzt: Es war offen. Aufgrund dieser Offenheit und einfachen Integration sei AD bis heute eine grundlegende Infrastruktur für 90 Prozent der Unternehmen. Seine größte Stärke vor 21 Jahren sei jedoch inzwischen zu seiner besorgniserregendsten Schwäche geworden.
Die Bedrohung
Wenn Unternehmen berücksichtigen, dass ein Hacker jedes nicht privilegierte AD-Konto verwenden kann, um fast alle Attribute und Objekte in AD zu lesen, einschließlich der Berechtigungen, wodurch er Computerkonten in jeder Domäne eines AD-Forests finden kann, die mit uneingeschränkter Delegierung konfiguriert sind, dann wird deutlich, warum die standardmäßige AD-Offenheit zu einer Schwachstelle geworden ist, so Semperis. Heute sei die Identität aufgrund des Verschwindens des Netzwerkperimeters zur letzten Verteidigungslinie gegen Cyberangriffe geworden.
Forscher bei Mandiant hätten kürzlich berichtet, dass 90 Prozent der Vorfälle, die sie untersuchen, AD in der einen oder anderen Form betreffen. Einige der größten und jüngsten AD-Sicherheitsverletzungen seien SolarWinds, Hafnium und der Colonial-Pipeline-Angriff gewesen. Sie hätten aufgrund ihres Ausmaßes und der durch den Ausfall von Microsoft AD verursachten Unterbrechung Schlagzeilen gemacht.
Purple Knight
Semperis betrachtet sich als Pionier in der Verwaltung und dem Schutz der Identitätsnachweise in hybriden Umgebungen. Das Unternehmen hat nun die Daten von 1000 IT- und Sicherheitsleitern, die das im letzten Jahr eingeführte kostenlose AD-Sicherheitsbewertungstool Purple Knight eingesetzt haben, ausgewertet. Die wichtigsten Ergebnisse seien:
Organisationen erzielten in den fünf Active-Directory-Sicherheitskategorien AD-Delegierung, Kontosicherheit, AD-Infrastruktursicherheit, Gruppenrichtliniensicherheit und Kerberos-Sicherheit insgesamt durchschnittlich 68 Prozent. Das ist kaum bestanden.
Große Organisationen schnitten sogar noch schlechter ab – mit einem Durchschnittswert von 64 Prozent – was darauf hindeutet, dass die Herausforderungen bei der Sicherung von Active Directory mit Legacy-Anwendungen und komplexen Umgebungen zunehmen, insbesondere in großen Organisationen.
Organisationen meldeten die niedrigsten Punktzahlen für die Account-Sicherheit, die Einstellungen für individuelle Konten abdeckt, wie z.B. privilegierte Konten mit einem Passwort, das nie abläuft.
Versicherungsunternehmen meldeten die niedrigsten Gesamtpunktzahlen (55 %), gefolgt von Gesundheitswesen (63 %) und Transportwesen (64 %).
Transportunternehmen meldeten völlig ungenügende Ergebnisse bei Gruppenrichtlinien (36 %) und Account-Sicherheit (46 %).
Betreiber öffentlicher Infrastrukturen erzielten insgesamt die höchste Punktzahl (71 %), gefolgt von staatlichen Stellen (70 %).
Nach Angaben von Semperis nannten die Befragten verschiedene Katalysatoren für das Herunterladen der Sicherheitsbewertung, die von einer Zunahme von Angriffen in ihren Branchen über organisatorische Mandate bis hin zur Behebung von Sicherheitsverletzungen reichten. Viele der Befragten seien von den Ergebnissen ihrer Purple-Knight-Berichte sehr überrascht worden. Zudem habe die Studie auch Folgendes ergeben:
Fehlkonfigurationen nehmen in Organisationen mit veralteten Active Directory-Implementierungen zu.
Organisationen haben mit einem Mangel an Active Directory-Expertise zu kämpfen.
„Verzeichnisdienste bilden das Herzstück der IT-Strategien der meisten Unternehmen und sind als solche zu unternehmenskritischen Vermögenswerten geworden, die schwerwiegende Folgen haben können, wenn sie kompromittiert werden – wie wir aus dem gelernt haben der mittlerweile berüchtigte Supply-Chain-Angriff von SolarWinds und der Hafnium-Angriff auf Microsoft Exchange“, so Analyst Garrett Bekker in einem kürzlich erschienenen Bericht von 451 Research.
Über den Report sagt Mickey Bresman, CEO von Semperis: „Wir haben gesehen, dass viele Unternehmen kein gutes Verständnis für die Angriffe auf Active Directory haben, die Angreifer gegen sie verwenden können. Wir wollten Sicherheitsteams ohne umfassende AD-Expertise eine Möglichkeit bieten, ihre AD-Sicherheitslage zu verstehen – und dann alle bestehenden Lücken schließen, damit Angreifer diese nicht gegen sie verwenden.“
Wissen hilft für effektives Handeln
Der Bericht enthalte weitere Informationen zu den gekennzeichneten Sicherheitsindikatoren, Antworten der IT- und Sicherheitsverantwortlichen zu den Erkenntnissen für ihre Organisation und vor allem zu den Maßnahmen, die sie ergreifen, um diese Lücken zu schließen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.