---
id: ki4ad-analyse
type: knowledge-entry
language: de
updated: 2026-10-10
status: freigegeben
---
# Sechs Perspektiven. Ein belastbares Lagebild. <!-- section-id: ki4ad-analyse::titel -->

Übernommen von [KI4AD.de](<https://ki4ad.de/analyse>), Quellenstand: 2026-10-10.

WAS WIR UNTERSUCHEN

## Sechs Perspektiven. Ein belastbares Lagebild. <!-- section-id: ki4ad-analyse::sechs-perspektiven-ein-belastbares-lagebild -->

Vom einzelnen Konto bis zur Identitätsarchitektur: Die Prüftiefe richtet sich nach Ihrer Umgebung und Ihrer Fragestellung\. Wählen Sie einen Analysebereich für die Details\.

![Grafik von KI4AD\.de](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/435c568401706f4d.svg>)

[SVG-Datei](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/435c568401706f4d.svg>)

Identitäten & Rechte

![Grafik von KI4AD\.de](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/2dc093ec50fdaabc.svg>)

[SVG-Datei](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/2dc093ec50fdaabc.svg>)

GPOs & Härtung

![Grafik von KI4AD\.de](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/d4e22178e0815dbb.svg>)

[SVG-Datei](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/d4e22178e0815dbb.svg>)

Authentifizierung

![Grafik von KI4AD\.de](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/862c62d7033f1aad.svg>)

[SVG-Datei](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/862c62d7033f1aad.svg>)

Tiering & Adminpfade

![Grafik von KI4AD\.de](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/c2ba1c70549eb82a.svg>)

[SVG-Datei](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/c2ba1c70549eb82a.svg>)

Dienstkonten & LAPS

![Grafik von KI4AD\.de](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/a0965c85344fcb23.svg>)

[SVG-Datei](<https://ki-analyse.ai/medien/ki4ad-de/inline-svg/a0965c85344fcb23.svg>)

Domäne & Resilienz

Analysebereich 01 / 06

### Wer hat tatsächlich welche Rechte? <!-- section-id: ki4ad-analyse::wer-hat-tatsachlich-welche-rechte -->

Eine Mitgliedschaft ist schnell gefunden\. Ihre Wirkung entsteht oft erst durch verschachtelte Gruppen, delegierte Rechte und administrative Abhängigkeiten\.

- Direkte und verschachtelte Mitgliedschaften, etwa in Domain Admins, Enterprise Admins und Schema Admins

- Trennung von Benutzer-, Administrations- und Dienstkonten

- Delegierte Objektberechtigungen und indirekte Kontrollmöglichkeiten

- Inaktive oder verwaiste Konten, fehlende Verantwortliche und nicht begründete Privilegien

- Kontolebenszyklus: Zuständigkeit, Freigabe, Stilllegung und erneute Prüfung von Ausnahmen

**DER BEITRAG DER KI** 

KI unterstützt die Zuordnung von Rollen, erklärt komplexe Berechtigungsketten und bündelt zusammengehörige Auffälligkeiten\. Die Bewertung bleibt an konkrete Objekte und Berechtigungen gebunden\.

#### DATENGRUNDLAGE & NACHWEISE <!-- section-id: ki4ad-analyse::datengrundlage-nachweise -->

AD-Objekte, Gruppenmitgliedschaften und exportierte Berechtigungen\. Für die tatsächliche Kontonutzung zusätzlich abgestimmte Anmelde- und Auditdaten\.

#### IHR ERGEBNIS <!-- section-id: ki4ad-analyse::ihr-ergebnis -->

Eine nachvollziehbare Rechteübersicht mit begründeten Bereinigungs- und Trennungsvorschlägen\.

Analysebereich 02 / 06

### Richtlinien verstehen. Ihre Wirkung überprüfen. <!-- section-id: ki4ad-analyse::richtlinien-verstehen-ihre-wirkung-uberprufen -->

Viele GPOs bedeuten noch keine konsistente Sicherheitskonfiguration\. Entscheidend ist, welche Einstellungen für welche Systeme gelten – und wo Ausnahmen entstehen\.

- Verknüpfungen, Reihenfolge, Vererbung und erzwungene Richtlinien

- Sicherheits- und WMI-Filter sowie Benutzer- und Computerkonfiguration

- Überschneidungen, veraltete Einstellungen und dokumentierte Ausnahmen

- Abgleich geeigneter Einstellungen mit versionsbezogenen Sicherheitsbaselines

- Pilotbereiche, Nachweise zur Wirksamkeit und befristete Abweichungen je Systemrolle

**DER BEITRAG DER KI** 

KI strukturiert umfangreiche Richtlinienexporte, vergleicht Konfigurationen und formuliert verständliche Erläuterungen zu Abweichungen und Abhängigkeiten\.

#### DATENGRUNDLAGE & NACHWEISE <!-- section-id: ki4ad-analyse::datengrundlage-nachweise-2 -->

GPO-Berichte, Links, Filter und Zielstruktur\. Die tatsächlich angewendete Konfiguration wird bei Bedarf mit RSoP, gpresult und Prüfungen am Zielsystem bestätigt\.

#### IHR ERGEBNIS <!-- section-id: ki4ad-analyse::ihr-ergebnis-2 -->

Ein GPO-Härtungsplan mit Zielsystemen, Konflikten und Abhängigkeiten\. Für die Einführung werden Pilotgruppen, Abnahmekriterien und Rückfallwege festgehalten\.

Analysebereich 03 / 06

### Anmeldungen und Zugangsdaten gezielt absichern. <!-- section-id: ki4ad-analyse::anmeldungen-und-zugangsdaten-gezielt-absichern -->

Historisch gewachsene Authentifizierung schafft Abhängigkeiten\. Vor einer Härtung muss klar sein, welche Protokolle benötigt und tatsächlich verwendet werden\.

- Hinweise auf NTLM-Nutzung, NTLMv1 und weitere Legacy-Abhängigkeiten

- LDAP-Signing, Channel Binding und zugehörige Anwendungskompatibilität

- SMB-Konfiguration einschließlich verbliebener SMBv1-Abhängigkeiten

- Credential Theft, Pass-the-Hash und Pass-the-Ticket im Kontext administrativer Anmeldungen

- Wirksame Kennwort- und Kontosperrvorgaben einschließlich Fine-Grained Password Policies (FGPP)

**DER BEITRAG DER KI** 

KI führt Konfigurationsbefunde und verfügbare Protokollauswertungen zusammen\. Sie unterstützt dabei, Ausnahmen von unbeabsichtigten Lücken zu unterscheiden\.

#### DATENGRUNDLAGE & NACHWEISE <!-- section-id: ki4ad-analyse::datengrundlage-nachweise-3 -->

Richtlinien einschließlich FGPP-Zuordnungen, Systemeinstellungen und abgestimmte Ereignisprotokolle\. Eine erlaubte Protokollnutzung beweist noch keine tatsächliche Verwendung\. Bei Kennwort- und Kontosperrvorgaben wird die resultierende Richtlinie des jeweiligen Kontos geprüft\.

#### IHR ERGEBNIS <!-- section-id: ki4ad-analyse::ihr-ergebnis-3 -->

Ein abgestimmter Migrations- und Härtungspfad mit Pilotierung, Kompatibilitätsprüfung und Rückfalloption\.

Analysebereich 04 / 06

### Privilegien dort begrenzen, wo sie wirken. <!-- section-id: ki4ad-analyse::privilegien-dort-begrenzen-wo-sie-wirken -->

Neben Domain Admins können weitere Komponenten eine Domäne kontrollieren\. Auch Verwaltungssysteme, Sicherungen oder Virtualisierungsplattformen können eine direkte Abhängigkeit zu Tier 0 schaffen\.

- Zuordnung von Identitäten, Systemen und Abhängigkeiten zu Tier 0, 1 und 2

- Trennung privilegierter Konten und zugelassener Anmeldewege

- Vertrauenswürdige Administrationsarbeitsplätze und Zwischenstationen

- Einordnung hybrider Verwaltungswege in das Enterprise Access Model

**DER BEITRAG DER KI** 

KI hilft, administrative Beziehungen zu verdichten und potenzielle Grenzüberschreitungen verständlich darzustellen\. Ein möglicher Pfad wird technisch geprüft, bevor er als Risiko bewertet wird\.

#### DATENGRUNDLAGE & NACHWEISE <!-- section-id: ki4ad-analyse::datengrundlage-nachweise-4 -->

Rollen, Gruppen, Berechtigungen und vereinbarte Daten zu Administrationswegen sowie kontrollierenden Infrastrukturkomponenten\.

#### IHR ERGEBNIS <!-- section-id: ki4ad-analyse::ihr-ergebnis-4 -->

Ein Tiering-Zielbild mit Verantwortlichkeiten, zulässigen Verwaltungswegen und einer schrittweisen Umstellung\.

Analysebereich 05 / 06

### Weniger dauerhafte Privilegien. Klarere Zuständigkeiten. <!-- section-id: ki4ad-analyse::weniger-dauerhafte-privilegien-klarere-zustandigkeiten -->

Dienstkonten brauchen einen konkreten Zweck, begrenzte Rechte und einen verlässlichen Lebenszyklus\. Lokale Administratorkennwörter gehören kontrolliert verwaltet\.

- Dienstkonten, SPNs, Gruppenrechte und benannte Anwendungsverantwortliche

- Delegationskonfigurationen und deren zulässiger Einsatz

- Eignung für Group Managed Service Accounts (gMSA) und zum Kennwortabruf berechtigte Hosts

- Windows-LAPS-Abdeckung, Kennwortrotation sowie Lese- und Entschlüsselungsrechte

- Abhängigkeiten von Diensten, geplanten Aufgaben und Anwendungen vor Kennwort- oder Rechteänderungen

- Tatsächliche Mitgliedschaften lokaler Administratorgruppen auf den einbezogenen Geräten

**DER BEITRAG DER KI** 

KI unterstützt die Zuordnung von Konten zu Diensten und die Erkennung ähnlicher Konfigurationsmuster\. Unklare Zuordnungen werden als offene Fragen sichtbar gemacht\.

#### DATENGRUNDLAGE & NACHWEISE <!-- section-id: ki4ad-analyse::datengrundlage-nachweise-5 -->

Kontoattribute, SPNs, Delegationseinstellungen und Richtlinien, ergänzt um Dienstinventare, lokale Gruppen und LAPS-Statusdaten\. Ein SPN allein belegt keine laufende Nutzung\. Kennwörter, Hashes und private Schlüssel werden dafür nicht benötigt\.

#### IHR ERGEBNIS <!-- section-id: ki4ad-analyse::ihr-ergebnis-5 -->

Ein umsetzbarer Plan für Kontobereinigung, Rechteabbau, geeignete gMSA und eine kontrollierte LAPS-Einführung\.

Analysebereich 06 / 06

### Die Identitätsbasis als Ganzes betrachten. <!-- section-id: ki4ad-analyse::die-identitatsbasis-als-ganzes-betrachten -->

Sicherheit endet nicht bei einzelnen Einstellungen\. Domänenstruktur, Vertrauensstellungen, Wiederherstellung und die Absicherung der Domain Controller gehören zusammen\.

- Domain-Controller-Rollen, zusätzliche Software und kontrollierte Kommunikationswege

- Standorte, Subnetze, Vertrauensstellungen und Replikationshinweise

- AD-CS- und weitere Identitätskomponenten im vereinbarten Prüfungsumfang

- Notfallzugänge (Break-Glass-Accounts), Sicherungsprozesse und dokumentierte Wiederherstellung

- DNS-Aktualisierungen und Zuständigkeiten für Infrastrukturrollen im vereinbarten Umfang

**DER BEITRAG DER KI** 

KI hilft bei der Einordnung verteilter Informationen und macht Lücken zwischen technischer Konfiguration und dokumentiertem Betrieb sichtbar\.

#### DATENGRUNDLAGE & NACHWEISE <!-- section-id: ki4ad-analyse::datengrundlage-nachweise-6 -->

Struktur- und Konfigurationsexporte, vorhandene Betriebsdokumentation und vereinbarte Prüfprotokolle\. Ein Export allein belegt keine erfolgreiche Wiederherstellung\.

#### IHR ERGEBNIS <!-- section-id: ki4ad-analyse::ihr-ergebnis-6 -->

Ein dokumentiertes Lagebild mit offenen Nachweisen, betrieblichen Abhängigkeiten und priorisierten Verbesserungen\.

Der konkrete Umfang wird vorab abgestimmt\. Geeignete Drittanbieter-Analysetools können die Datengrundlage ergänzen\.


---

[Datensatz (JSON)](<https://ki-analyse.ai/daten/dokumente/ki4ad-analyse.json>) · [Katalog](<https://ki-analyse.ai/daten/index.json>)
