Hallo,
ich habe WIndows 11 neuinstalliert und direkt ein lokales Konto eingerichtet.
Dieses Konto hat Administratorrechte. Ist das ein Problem in bezug auf Sicherheit?
Viele Grüße
Jeroen
Du kannst das Admin-Konto verwenden um Software zu installieren.
Und zur normalen Nutzung ein Standartkonto einrichten.
Allerdings kann man unter Windows in Bezug auf Sicherheit ohnehin nicht all zu viel erwarten.
Das einzige „sichere“ Windows ist mMn. nur eins das ausschließlich offline betrieben wird.
Im Normalbetrieb nehme ich immer ein Konto ohne Admin-Rechte. Evtl muss man bei einer Installation halt das Admin-PW eingeben.
Du musst kein zweiten Account anlegen.
Das ändert an der Sicherheit nicht wirklich was, du solltest aber die Benachrichtigungen, wenn etwas mit admin Rechten ausgeführt wird aktivieren. Das ist am Anfang vielleicht was nervig.
Wie mache ich das?
Ich denke, @Muetze meint die Benutzerkontensteuerung (engl. "UAC). Die findest du, in dem du in der Windows-Suche nach den Begriffen suchst. Hier sollte der Regler auf der obersten Stelle stehen (immer benachrichtigen).
Ansonsten kann ich nur @x86 zustimmen, lege dir für den normalen Alltag ein nicht privilegiertes Konto an und nutze das Admin-Konto nur, wenn du es brauchst. Es besteht die Gefahr, dass Schadsoftware, die du dir einfängst, sofort mit Admin-Rechten ausgeführt wird, da du selbst alle Anwendungen mit privilegierten Rechten startest, wenn du das Admin-Konto aktiv/permanent nutzt.
Stimme den anderen ebenfalls zu. Für mehr Sicherheit würde ich vor allem das Betriebssystem härten (z. B. ACLs, WDAC-Richtlinien, AppLocker, Berechtigungen, isolierter Datenschutz-Browser usw.). Ein zusätzliches, nicht privilegiertes Konto allein bringt sicherheitstechnisch kaum Vorteile.
Den Defender Sandbox-Modus könntest du ebenfalls noch aktivieren.
Rufe (Windows-Powershell) als Admin auf und gib den folgenden Befehl ein:
setx /M MP_FORCE_USE_SANDBOX 1
Danach Computer Neustart. Ob die Einstellung erfolgreich aktiviert wurde, kannst du in der registry nachschauen:
regedit.exe (aufrufen)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment > MP_FORCE_USE_SANDBOX = 1 (0 = deaktiviert)
Dabei wird eine systemweite Umgebungsvariable gesetzt, die dafür sorgt, dass Microsoft Defender Antivirus im Sandbox-Modus arbeitet. Dabei wird die Malware-Prüfung isoliert in einem eigenen Prozess ausgeführt, um die Sicherheit zu erhöhen und Risiken durch potenzielle Angriffe auf den Defender-Dienst zu verringern.
Ich muss demnächst auch mein erstes Windows 11 aufsetzen - könntest Du das näher erläutern? Ich hab das als Laie noch nicht verstanden.
Ja, ist es. Einfach ein zweites Alltagskonto einrichten ohne die entsprechenden Rechte. UAC alleine ist nämlich keine security boundary[1].
Defender Antivirus kann seid Windows 10 in einer Sandbox ausgeführt werden, also in einer geschützten und voneinander getrennten Umgebung. Diese Sicherheitsfunktion ist unter Windows 11 jedoch weiterhin nicht standardmäßig aktiviert.
Das bedeutet in einfach Worten: Der Virenscanner arbeitet normalerweise mit Systemrechten. Falls darin eine Sicherheitslücke auftaucht, könnte sich das auf das gesamte System auswirken. Die Sandbox sorgt dafür, dass ein möglicher Angriff auf den Defender nur in einer isolierten Umgebung bleibt und der Rest des Systems somit besser geschützt ist.
Ausführliche Infos dazu findest du z. B. hier (borncity.com), hier (web.archive.org/microsoft) oder hier (thecloudtechnologist.com).
Hallo an allen, die reagiert haben.
Danke für euren Tipps! Ich habe einiges umgesetzt.
Ich werde den Thread als gelöst abschließen…
Gruß
Jeroen
Okay, so weit verstanden, vielen Dank. Das wirft zwar weitere Fragen auf, aber ich werde mir Deine Links zu Gemüte führen.