LONDON (IT BOLTWISE) – Das BSI startet mit dem Projekt „Windows seziert“ eine systematische Sicherheitsanalyse von Windows Hello for Business. Im Fokus stehen konkrete Betriebsanforderungen wie der ESS-Modus und die verpflichtende Nutzung von TPM 2.0. Besonders für Hochsicherheitsumgebungen empfiehlt die Behörde statt biometrischer Verfahren die PIN-Eingabe und begrenzt Zugriffe auf einen Nutzer pro Gerät. Parallel dazu aktualisiert Microsoft seine Zero-Trust-Tools und erläutert Details zu „whesvc“ in Windows 11, inklusive eines Patches für eine passende Schwachstelle.

Wer Windows Hello for Business (WHfB) als „moderne“ Authentifizierungslösung betrachtet, bekommt durch das neue BSI-Projekt „Windows seziert“ eine deutlich praktischere Perspektive. Die Behörde kündigt an, Microsofts zentrale Login-Komponente künftig systematisch zu untersuchen, und der Auftakt umfasst eine umfangreiche Analyse mit 170 Seiten. Für Unternehmen heißt das: Es bleibt nicht bei der abstrakten Empfehlung „biometrisch oder passwortlos“, sondern es werden konkrete Betriebsvorgaben erwartet, an denen sich Architekturentscheidungen, Rollout-Prozesse und Auswahlkriterien für Geräte künftig messen lassen.
Technisch setzt das BSI dabei auf eine Logik, die in der Praxis oft unterschätzt wird: Die Sicherheitswirkung hängt nicht nur am verwendeten Authentifizierungsverfahren, sondern auch an den Schutzfunktionen auf Hardware- und Betriebssystemebene. Als zentrale Empfehlung nennt die Analyse den Enhanced Sign-in Security (ESS)-Modus sowie die verpflichtende Verwendung von TPM-2.0-Hardware. TPM 2.0 ist zwar in modernen Endgeräten häufig bereits Standard, wird aber laut BSI-Analyse in vielen Firmen noch nicht konsequent im Sinne einer durchgängigen Vertrauenskette aktiviert und betrieben. Damit rückt das typische Umsetzungsproblem in den Mittelpunkt: Selbst wenn die Benutzeroberfläche „schnell“ wirkt, kann die hinterlegte Schutzarchitektur im Unternehmensalltag Lücken haben, etwa durch fehlende Konfiguration oder nicht ausgerollte Gerätegrundlagen.
In Hochsicherheitsumgebungen verschärft das BSI die Leitplanken weiter. Statt biometrischer Faktoren wie Fingerabdruck oder Gesichtserkennung empfiehlt die Behörde ausdrücklich die PIN-Eingabe. Zusätzlich fordert die Analyse, pro Gerät nur einen einzigen Nutzer zuzulassen. Diese Kombination zielt auf klare Identitätsgrenzen und reduziert die Angriffsfläche, die entsteht, wenn Authentifizierungskontexte nicht strikt voneinander getrennt sind. Für IT-Abteilungen ist das eine spürbare Konsequenz, denn die organisatorische Realität (z. B. geteilte Geräte in Servicebereichen oder in zeitweise genutzten Arbeitsumgebungen) muss sich an den Sicherheitsannahmen der Plattform orientieren.
Dass die Untersuchung nicht bei WHfB stehen bleibt, zeigt die Roadmap in der Analyse gleich selbst: Weitere Prüfungen sind für Protected Process Light und Control Flow Guard angekündigt. Genau solche Komponenten sind für die Verteidigungsfähigkeit in Richtung Manipulationsschutz und Angriffsresilienz wichtig, weil sie Codeausführung und Integrität im Betriebssystem stärker kontrollieren. Das ist auch deshalb relevant, weil sich Authentifizierung und Host-Schutz in modernen Angriffsketten nicht sauber trennen: Wenn ein Angreifer lokale Rechteausweitung erreicht, kann selbst eine „starke“ Anmeldung in der Folgekette Schaden nicht verhindern. Das BSI stellt mit der angekündigten Vertiefung damit einen Zusammenhang her, den viele Sicherheitskonzepte zwar adressieren, in der Umsetzung aber häufig nicht durchgehend verbinden.
Während das BSI die technischen Voraussetzungen für sichere Anmeldung herausarbeitet, setzt Microsoft parallel auf die eigene Sicherheitsstrategie rund um Zero Trust. Am 4. August hat der Konzern seine Zero-Trust-Assessment- und Workshop-Tools aktualisiert und zwei neue Säulen ergänzt: Künstliche Intelligenz und DevSecOps. Für Letzteres umfasst das Update 15 Kontrollgruppen mit 91 konkreten Aufgaben, die speziell die Absicherung von Entwicklungsumgebungen in den Mittelpunkt stellen. Damit verschiebt Microsoft die Diskussion von der reinen Perimeter- und Identitätslogik hin zu der Frage, wie KI-gestützte Entwicklung und moderne Lieferkettenprozesse sicher gestaltet werden können – besonders dann, wenn KI im Unternehmen nicht nur genutzt, sondern auch in Workflows integriert wird.
Auch im Betrieb selbst liefert Microsoft Signale, was es „real“ unter Sicherheitsfunktion versteht. Anfang August stellte der Konzern klar, wofür der Dienst „whesvc“ (Windows Health and Optimized Experiences) tatsächlich gedacht ist: Er dient demnach ausschließlich der lokalen Energieverwaltung und Leistungsdiagnose; Daten werden nur nach ausdrücklicher Zustimmung der Nutzer übertragen. Hintergrund der Klarstellung waren Spekulationen über angebliche Datenabflüsse. Zeitgleich veröffentlichte Microsoft einen Patch für CVE-2025-59241, der eine lokale Rechteausweitung über genau diesen Dienst ermöglicht hätte. Ergänzend stellte der Konzern ein PowerShell-Skript bereit, das Administratoren bei der Abwehr von Seitenkanalangriffen auf Windows-10- und -11-Systemen unterstützen soll – ein Hinweis darauf, dass sich Sicherheitsarbeit zunehmend auch auf der Ebene von Hardening-Skripting und verifizierbaren Abwehrmaßnahmen abspielt, nicht nur auf klassischen Update-Zyklen.
Die Marktseite unterstreicht den Druck, denn sichere Authentifizierung bleibt offenbar deutlich hinter den Anforderungen zurück. Laut einer Umfrage, die am 5. August veröffentlicht wurde, sorgen sich 93,5 Prozent der IT-Verantwortlichen in Unternehmen mit weniger als 1.000 Mitarbeitern um illegale Login-Versuche. Gleichzeitig setzen 68,6 Prozent dieser Firmen weiterhin auf einfache Passwort-Lösungen ohne Zwei-Faktor-Absicherung. Die Konsequenz ist, dass das BSI-Vorgehen nicht im luftleeren Raum stattfindet: Wenn Sicherheitslücken in der Zugangsschicht bestehen, kann WHfB zwar ein Schritt nach vorn sein, aber nur dann, wenn ESS, TPM 2.0 und die empfohlenen Nutzungsgrenzen wirklich ausgerollt werden. Hersteller reagieren bereits mit BSI-konformer Hardware auf die Nachfragesignale: NCP und Rohde & Schwarz Cybersecurity haben gemeinsam mit HP das Notebook „HP Sure Station“ entwickelt, das Smartcard-Authentifizierung, VPN-Technologie sowie vollständige Festplattenverschlüsselung kombiniert und damit auf den Umgang mit Verschlusssachen (VS-NfD) ausgerichtet ist.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BSI prüft Windows Hello for Business: ESS, TPM 2.0 und neue Leitplanken" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "BSI prüft Windows Hello for Business: ESS, TPM 2.0 und neue Leitplanken" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BSI prüft Windows Hello for Business: ESS, TPM 2.0 und neue Leitplanken« bei Google Deutschland suchen, bei Bing oder Google News!