Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1248

Systemhärtung

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Systemhärtung?

SystemhärtungReduktion der Angriffsfläche eines Systems durch Entfernen unnötiger Funktionen, Verschärfung der Konfiguration und Erzwingen sicherer Standardwerte.


Härtung verwandelt Out-of-the-Box-Systeme in widerstandsfähige, indem ungenutzte Dienste deaktiviert, Standardkonten entfernt, Least Privilege angewendet, starke Authentifizierung erzwungen, Verschlüsselung aktiviert, Logging konfiguriert und die Netzwerksichtbarkeit begrenzt wird. Sie gilt für Betriebssysteme, Anwendungen, Datenbanken, Container, Cloud-Dienste, Netzwerkgeräte und Firmware.

Anstatt für jeden Host eigene Kontrollen zu erfinden, greifen Praktiker auf veröffentlichte Baselines zurück. Die CIS Benchmarks bieten konsensbasierte, versionierte Härtungsleitfäden für Hunderte von Technologien mit zwei Profilstufen; die Konformität lässt sich mit CIS-CAT automatisch gegen die maschinenlesbaren CIS Controls messen. In Kontexten der US-Regierung und -Verteidigung sind DISA STIGs verpflichtend, werden als SCAP-Inhalte verteilt und mit Werkzeugen wie OpenSCAP auditiert. Umfassendere Kontrollkataloge sind unter anderem NIST SP 800-53 und das serverorientierte NIST SP 800-123. Statt Einstellungen von Hand durchzuklicken, kodifizieren Teams die Baseline als Ansible, Chef oder Puppet und erzwingen sie kontinuierlich, um Konfigurationsdrift zu verhindern.

Härtung ergänzt das Patching – ersetzt es aber niemals: Selbst ein vollständig gepatchter Host kann ausgenutzt werden, wenn er eine anonyme Freigabe exponiert, einen Debug-Endpunkt offen lässt oder einen unnötigen Interpreter betreibt. Defense-in-Depth kombiniert eine gehärtete Baseline mit Monitoring, sodass Abweichungen erkannt und zurückgesetzt werden.

flowchart TB
  A[Standardsystem<br/>große Angriffsfläche] --> B[Baseline auswählen<br/>CIS Benchmark · DISA STIG · NIST 800-53]
  B --> C[Kontrollen anwenden<br/>Dienste deaktivieren · Least Privilege · Verschlüsselung · Logging]
  C --> D[Automatisierung via IaC<br/>Ansible / Chef / Puppet]
  D --> E[Compliance auditieren<br/>CIS-CAT · OpenSCAP]
  E --> F{Drift oder Lücken?}
  F -->|Ja| C
  F -->|Nein| G[Gehärtete Baseline<br/>kontinuierlich überwacht]

Beispiele

  1. 01

    Härten eines Linux-Servers durch Deaktivieren von Root-SSH, Anwenden von SELinux und Entfernen von Compilern in der Produktion.

  2. 02

    Härten von Kubernetes durch Erzwingen von Pod Security Standards und Deaktivieren des anonymen API-Endpunkts.

Häufige Fragen

Was ist Systemhärtung?

Reduktion der Angriffsfläche eines Systems durch Entfernen unnötiger Funktionen, Verschärfung der Konfiguration und Erzwingen sicherer Standardwerte. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.

Was bedeutet Systemhärtung?

Reduktion der Angriffsfläche eines Systems durch Entfernen unnötiger Funktionen, Verschärfung der Konfiguration und Erzwingen sicherer Standardwerte.

Wie schützt man sich gegen Systemhärtung?

Schutzmaßnahmen gegen Systemhärtung kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Systemhärtung?

Übliche alternative Bezeichnungen: OS-Härtung, Server-Härtung.

Verwandte Begriffe

Siehe auch