Das Wichtigste in Kürze
- Windows-Sicherheit 2026 basiert auf einem mehrschichtigen Zero-Trust-Prinzip aus TPM 2.0, Secure Boot und Kernisolation (HVCI). Windows-10-Altgeräte benötigen spätestens jetzt einen Umstieg oder das kostenlose ESU-Programm bis Oktober 2027.
- Passkeys nach dem FIDO2-Standard ersetzen zunehmend das klassische Passwort und sind phishingsicher. Native Windows-Passkeys bleiben geräteintern gebunden; geräteübergreifende Synchronisation gelingt nur über Drittanbieter-Passwort-Manager.
- Der integrierte Microsoft Defender reicht für die meisten Privatanwender als alleiniger Virenschutz aus. Zusatzfunktionen wie Smart App Control und Überwachter Ordnerzugriff ergänzen den Basisschutz gegen Ransomware.
- Für die Festplattenverschlüsselung per BitLocker ist Windows 11 Pro oder höher nötig; Home-Editionen bieten nur eine vereinfachte Geräteverschlüsselung. Der Wiederherstellungsschlüssel sowie eine funktionierende 3-2-1-Backup-Strategie sind unabhängig vom eingesetzten System unverzichtbar.
Dieser Ratgeber erklärt Ihnen die wichtigsten Windows-Sicherheitsfunktionen. Erfahren Sie, was es mit TPM 2.0, Passkeys, dem Microsoft Defender sowie Verschlüsselung mit BitLocker auf sich hat.
Sie erhalten konkrete Konfigurationsschritte zur Verbesserung der Windows-Sichheit. Der Ratgeber richtet sich an Privatanwender und Windows-11-Umsteiger, die ihr System und ihre Privatsphäre schützen wollen.
Wie sieht die Windows-Bedrohungslage für 2026 aus?
Darum geht es:
- KI-gestützte Angriffe verändern die Bedrohungslage im Vergleich zu den vergangenen Jahren.
- Zero-Trust wird zum Kernprinzip von Windows-Systemen.
Neue Angriffsformen
KI erzeugt kontinuierlich neue Phishing-Varianten. Automatisierte Exploit-Kits scannen ungeschützte Systeme. Identitätsdiebstahl nimmt zu. Wer 2026 noch Windows 10 nutzt, sollte besonders vorsichtig sein, denn der reguläre Support endete am 14. Oktober 2025. Für Privatanwender verlängerte Microsoft zwar das kostenlose Extended Security Updates (ESU)-Programm bis Oktober 2027, aber ESU liefert nur kritische Sicherheitsupdates, keine neuen Schutz-Funktionen.
Das Zero-Trust-Prinzip
Zero-Trust bedeutet, dass kein Prozess einem anderen Prozess automatisch vertrauen schenkt. Microsoft Windows setzt das über zwei Ebenen um. Hardware-Sicherheit prüft die Integrität beim Systemstart. Prozessisolierung trennt sensible Vorgänge vom restlichen System. Beide Ebenen schließen gemeinsam die Angriffsflächen.
Schnellstart: 5 Sofortmaßnahmen
- Windows Update aktivieren
- BitLocker-Verschlüsselung einschalten
- Windows Hello mit Biometrie einrichten
- Microsoft Defender-Echtzeitschutz prüfen
- Automatische Backups konfigurieren
Microsoft Windows 11 Home
- Key sofort nach dem Kauf im mysoftware-Konto verfügbar
- Geeignet für Neuinstallationen sowie Upgrade von Windows 10
- Voller Zugriff auf alle zukünftigen Microsoft-Sicherheits- und Feature-Updates
Microsoft Windows 11 Pro
- Key direkt nach dem Kauf im mysoftware-Konto verfügbar
- Ermöglicht BitLocker-Geräteverschlüsselung zum Schutz sensibler Daten
- Unterstützt Remote Desktop, Hyper-V und Windows Information Protection (WIP)
- Geeignet für Neuinstallationen sowie Upgrade von Windows 10
Wie sichern TPM 2.0 und Secure Boot das System ab?
Darum geht es:
- TPM 2.0 und Secure Boot bilden das Fundament
- Kernisolierung verhindert bösartigen Code im Kernel
- LSA- und WinRE-Schutz schließen Sicherheitslücken
TPM 2.0 und Secure Boot
Das Trusted Platform Module (TPM) 2.0 ist ein Sicherheitschip. Er speichert kryptografische Schlüssel hardwaregeschützt. Secure Boot prüft beim Systemstart jede geladene Komponente. Nur signierte, vertrauenswürdige Software darf starten. Beide Technologien sind seit Windows 11 verpflichtend.
Kernisolierung und Speicherintegrität
HVCI (Hypervisor-Protected Code Integrity) isoliert den Windows-Kernel virtuell. Schadcode kann so nicht in den Kernel eindringen. Die Funktion heißt in den Einstellungen „Speicherintegrität“. Nutzer sollten sie unter Gerätesicherheit aktivieren.
LSA-Schutz und WinRE-Absicherung
Die Local Security Authority (LSA) verwaltet Anmeldedaten im Arbeitsspeicher. Hacker versuchen, diese bei einem Angriff per LSASS-Dumping auszulesen. Ein LSA-Schutz blockiert den unautorisierten Zugriff auf diesen Prozess. Mit einer zusätzlichen Absicherung der Windows Recovery Environment (WinRE) werden physische Boot-Bypass-Angriffe bei Geräteverlust verhindert.
Wie schützt Windows Recall persönliche Daten auf KI-PCs?
Darum geht es:
- Recall speichert Bildschirmverläufe lokal über die NPU.
- Die VBS-Enclave schützt die Datenbank, nicht die Anzeige.
- Ausschlusslisten und Deaktivierung schaffen zusätzliche Kontrolle.
Sicherheitsarchitektur von Windows Recall
Windows Recall erstellt regelmäßig Screenshots und macht sie durchsuchbar. Die Verarbeitung läuft lokal über die Neural Processing Unit (NPU). Die Datenbank liegt verschlüsselt in einer VBS-Enclave, einem isolierten Speicherbereich. Der Zugriff erfordert eine Authentifizierung per Windows Hello. Windows Recall ist standardmäßig deaktiviert (Opt-In).
Konfiguration von Windows Recall
Recall lässt sich auch nach einem Opt-In einschränken oder vollständig deaktivieren. Unter „Datenschutz & Sicherheit“ lassen sich Apps von der Aufzeichnung ausschließen. Passwort-Manager und Banking-Apps gehören auf diese Ausschlussliste.
Telemetrie und Cloud-Datenflüsse
KI-Funktionen wie die lokale Suche senden Telemetriedaten. Einstellungen dazu finden sich unter „Diagnose & Feedback“. Eine restriktive Konfiguration reduziert den Datenabfluss an Microsoft deutlich.
Warum können Passkeys das Passwort ersetzen?
Darum geht es:
- Passkeys ermöglichn eine sichere Anmeldung ohne Passwort.
- Windows Hello und ESS schützen biometrische Anmeldeprozesse.
- Eingeschränkte Konten und LAPS beschränken Admin-Rechte.
Passkeys und FIDO2
Passkeys basieren auf dem FIDO2-Standard. Sie ersetzen Passwörter durch kryptografische Schlüsselpaare. Da der private Schlüssel das Gerät niemals verlässt, sind Passkeys von Natur aus phishing-resistent. Angreifer gelangen nicht mehr an vertrauliche Daten. Windows 11 unterstützt Passkeys über Windows Hello.
Standardmäßig werden native Windows-Passkeys sicher auf dem Gerät hinterlegt und über das Microsoft-Konto verschlüsselt mit anderen Windows-Geräten synchronisiert. Wer Passkeys auch plattformübergreifend (etwa auf dem iPhone oder Android-Smartphones) nutzen möchte, kann in Windows 11 zudem Drittanbieter-Passwort-Manager wie 1Password oder Bitwarden als Standard-Speicherort festlegen. Diese Anwendungen synchronisieren Passkeys verschlüsselt über mehrere Plattformen hinweg.
Windows Hello und Enhanced Sign-in Security
Windows Hello ermöglicht Anmeldung per Fingerabdruck oder Gesichtserkennung. Enhanced Sign-in Security (ESS) isoliert diese biometrischen Daten per VBS. Kompatible Hardware ist Voraussetzung für ESS.
Sicheres Admin-Konzept
Privatanwender sind am sichersten unterwegs, wenn sie im Alltag ein Standardkonto nutzen und Administratorrechte nur bei Bedarf kurzzeitig freigeben. Für Unternehmen und IT-Profis ist Windows LAPS unverzichtbar. Durch die zentrale und fortlaufende Rotation lokaler Admin-Passwörter wird das Risiko von Identitätsdiebstahl und Angriffen effektiv minimiert.
Bekannte Schwachstelle: Pass-the-Passkey
Für Unternehmen und IT-Profis ist eine Schwachstelle aus dem August 2026 relevant. Sicherheitsforscher demonstrierten unter dem Namen „Pass-the-Passkey“, wie sich Passkey-Anmeldungen in Windows 11 und Microsoft Entra ID umgehen lassen. Windows speicherte zuvor genutzte Krypto-Signaturen im Klartext im Ereignisprotokoll. Kombiniert mit einer unzureichenden Validierung in Entra ID ließ sich so eine privilegierte Identität vortäuschen. Microsoft hat die Lücke (CVE-2026-34348) bereits per Sicherheitsupdate behoben. Privatanwender mit synchronisierten Passkeys auf dem Smartphone sind davon nicht betroffen. Unternehmen sollten die entsprechenden Updates jedoch zeitnah einspielen.
Microsoft setzt zur Prävention auf MDASH, ein internes KI-System mit über 100 spezialisierten Prüf-Agenten. MDASH analysiert Windows-Code proaktiv vor der Auslieferung auf Schwachstellen. Die „Pass-the-Passkey“-Lücke entging dem System zwar, wohl aber wurden andere kritische Fehler rechtzeitig aufgedeckt.
Wie schützt Microsoft Defender vor Malware und Ransomware?
Darum geht es:
- Microsoft Defender bietet Echtzeit- und Cloud-Schutz.
- Smart App Control blockiert unbekannte Anwendungen per KI.
- Kontrollierter Ordnerzugriff verhindert Ransomware-Verschlüsselung.
Windows-Sicherheit und Echtzeitschutz
Über die App „Windows-Sicherheit“ lässt sich der integrierte Microsoft Defender zentral verwalten. Der Echtzeitschutz scannt Dateien beim Zugriff automatisch. Der Cloud-Schutz gleicht verdächtige Dateien mit Einträgen in den Microsoft-Datenbanken ab. Für optimalen Schutz bleiben beide Funktionen im Idealfall dauerhaft aktiv.
Smart App Control
Smart App Control (SAC) nutzt KI, um unsichere Apps zu blockieren. Wichtiger Hinweis: SAC funktioniert nur nach einer sauberen Neuinstallation. Auf bestehenden Systemen läuft zunächst ein Evaluierungsmodus.
Ransomware- und Browserschutz
Der überwachte Ordnerzugriff blockiert unbefugte Änderungen in geschützten Verzeichnissen und verhindert so, dass Ransomware Ihre Dateien verschlüsselt. Parallel sorgt Microsoft Edge beim Surfen für Sicherheit, indem integrierte Filter Downloads automatisch überprüfen und Phishing-Angriffe blockieren.
Wie schützt modernes Netzwerk-Design Windows-Geräte?
Darum geht es:
- SMB over QUIC ersetzt VPN bei Dateifreigaben.
- DNS over HTTPS verschlüsselt Domain-Abfragen.
- Veraltete Protokolle sollten deaktiviert werden.
SMB over QUIC
SMB (Server Message Block) over QUIC (Quick UDP Internet Connections) verschlüsselt Dateifreigaben für mobile Arbeitsplätze sicher über das Internet, wodurch eine klassische VPN-Verbindung überflüssig wird. Für Privatanwender reicht im Heimnetzwerk weiterhin die Standard-Dateifreigabe völlig aus. Für Unternehmen bietet das Feature hingegen enormen Komfort bei externen Zugriffen. Seit Windows 11 (Version 24H2) unterstützen sämtliche Windows-Editionen diese Technologie als Client, während auf der Gegenseite ein Windows Server vorausgesetzt wird.
DNS-Verschlüsselung und Netzwerk-Härtung
DNS over HTTPS (DoH) verschlüsselt Namensabfragen im Web und erschwert so das Ausspionieren des Datenverkehrs im lokalen Netzwerk. Um das Sicherheitsniveau weiter zu erhöhen, sollten veraltete Protokolle wie LLMNR und NetBIOS konsequent deaktiviert werden. Das hochgradig anfällige SMBv1 ist in modernen Windows-Versionen bereits ab Werk vollständig deinstalliert und sollte keinesfalls reaktiviert werden.
WLAN-Sicherheit
Der WPA3-Standard schützt Drahtlosverbindungen deutlich effektiver vor Angriffen als ältere Verschlüsselungsverfahren. Sowohl der Router als auch die Endgeräte sollten WPA 3 unterstützen und aktiv nutzen.
Microsoft Windows 11 Home
- Key sofort nach dem Kauf im mysoftware-Konto verfügbar
- Geeignet für Neuinstallationen sowie Upgrade von Windows 10
- Voller Zugriff auf alle zukünftigen Microsoft-Sicherheits- und Feature-Updates
Microsoft Windows 11 Pro
- Key direkt nach dem Kauf im mysoftware-Konto verfügbar
- Ermöglicht BitLocker-Geräteverschlüsselung zum Schutz sensibler Daten
- Unterstützt Remote Desktop, Hyper-V und Windows Information Protection (WIP)
- Geeignet für Neuinstallationen sowie Upgrade von Windows 10
Wie sichert BitLocker Daten unter Windows?
Darum geht es:
- BitLocker verschlüsselt Festplatten in Kombination mit TPM 2.0.
- Der Wiederherstellungsschlüssel muss sicher aufbewahrt werden.
- Backups nach der 3-2-1-Regel sichern gegen Datenverlust ab.
BitLocker und DMA-Schutz
BitLocker verschlüsselt die gesamte Festplatte. Es nutzt dabei das TPM 2.0 als Schlüsselspeicher. Kernel-DMA-Protection blockiert Angriffe über externe Hardware-Schnittstellen. Beide Funktionen ergänzen sich gegenseitig. Wichtiger Hinweis: Windows 11 Home bietet meist nur die vereinfachte Geräteverschlüsselung. Optionen wie PIN-Schutz oder eine gezielte Ordnerverschlüsselung fehlen dort. Wer den vollen BitLocker-Funktionsumfang benötigt, braucht Windows 11 Pro oder höher.
Wiederherstellungsschlüssel verwalten
Der BitLocker-Wiederherstellungsschlüssel sollte separat gespeichert werden. Ein Microsoft-Konto oder ein USB-Stick eignen sich dafür. Ohne diesen 48-stelligen Schlüssel ist der Datenzugriff bei Hardware-Änderungen oder Systemfehlern unmöglich.
Backup-Strategie und Notfall-Medien
Die 3-2-1-Regel empfiehlt drei Kopien auf zwei Medientypen, eine davon extern gelagert. Ein bootfähiges Wiederherstellungsmedium sollte regelmäßig getestet werden. So bleibt das System auch nach einem Totalausfall wiederherstellbar.
Welche Gruppenrichtlinien und ASR-Regeln sind besonders wichtig?
Darum geht es:
- Gruppenrichtlinien steuern Sicherheitseinstellungen zentral im Unternehmen.
- ASR-Regeln blockieren typische Angriffsmuster automatisiert.
- Diese Werkzeuge richten sich an IT-Admins, nicht an Privatanwender.
Für Unternehmen und IT-Profis bieten Gruppenrichtlinien die Möglichkeit der zentralen Steuerung. Sie konfigurieren Firewall, Updates und Zugriffsrechte für viele Geräte gleichzeitig. Attack Surface Reduction (ASR)-Regeln blockieren riskante Office-Makros und Skriptausführungen. Beide Werkzeuge gehören in jede unternehmensweite Sicherheitsstrategie.
Häufige Fragen und Antworten zu Windows Sicherheit
Antwort: Eine Umgehung macht den PC nicht sofort unsicher. Ohne TPM fehlen aber wichtige Schutzmechanismen wie Credential Guard, eine robuste BitLocker-Bindung und häufig auch Kernel-DMA-Protection. Microsoft garantiert für solche Systeme keine dauerhafte Update-Versorgung. Sicherheits-Updates kommen meist trotzdem. Tools wie Rufus oder Registry-Hacks bergen eigene Risiken. Für sensible Daten oder Online-Banking sollte ein offiziell unterstütztes Gerät genutzt werden.
Antwort: Windows 11 Home kann selbst keinen neuen BitLocker-Stick einrichten. Wurde ein Stick zuvor auf einem Windows-Pro-Gerät mit BitLocker To Go verschlüsselt, lässt er sich unter Windows 11 Home trotzdem entsperren und beschreiben. Wer selbst unter Home verschlüsseln möchte, nutzt die kostenlose Open-Source-Software VeraCrypt. Sie erstellt einen passwortgeschützten Container mit AES-256-Verschlüsselung, plattformübergreifend nutzbar unter Windows, macOS und Linux.
Antwort: Für die private Nutzung reicht der integrierte Microsoft Defender meistens vollständig aus. Unabhängige Testlabore wie AV-TEST bestätigen ihm regelmäßig sehr gute Erkennungsraten. Zusätzliche, kostenpflichtige Programme lohnen sich vor allem wegen Zusatzfunktionen wie VPN oder Passwortmanager. Wichtig: Zwei vollwertige Antivirenprogramme mit Echtzeitschutz sollten niemals gleichzeitig laufen.
Antwort: Ohne registrierten Ersatzweg droht der komplette Ausschluss vom Konto. Deshalb sollte immer ein zweiter Sicherheitsschlüssel als Backup hinterlegt werden. Alternativ eignet sich eine zusätzliche Authentifizierungsmethode wie die Microsoft Authenticator App. Bei Microsoft-Konten lässt sich der Wiederherstellungsprozess zusätzlich über eine verifizierte E-Mail-Adresse absichern.
Antwort: Ein eingesteckter FIDO2-Schlüssel wird von Windows technisch immer erkannt. Ob er tatsächlich abgefragt wird, entscheiden die Website und die in Windows hinterlegte Standard-Anmeldeoption. Viele Anmeldedialoge zeigen zunächst Windows Hello an und verstecken den Sicherheitsschlüssel unter „Weitere Optionen“. Wer den externen Schlüssel bevorzugt, wählt diese Option gezielt im Anmeldedialog aus.
Wichtiger Hinweis zu unseren Inhalten und Links
Informationen und Kaufberatung: Die auf dieser Webseite bereitgestellten Inhalte, Produktvergleiche und Testberichte wurden mit größter Sorgfalt recherchiert und erstellt. Sie dienen der allgemeinen Information und Orientierung. Da sich Produktmerkmale, Preise oder Verfügbarkeiten kurzfristig ändern können, sind alle Angaben ohne Gewähr. Eine Haftung für Schäden oder Fehlkäufe, die aus der Nutzung dieser Informationen entstehen, ist ausgeschlossen, soweit uns nicht vorsätzliches oder grob fahrlässiges Handeln vorliegt. Bitte prüfen Sie vor dem Kauf die Angaben direkt beim jeweiligen Anbieter oder Händler.
Externe Links: Wir wählen unsere Partner und die verlinkten Angebote sorgfältig aus und bewerten diese redaktionell, um Ihnen den bestmöglichen Mehrwert zu bieten. Auf die aktuelle und zukünftige Gestaltung sowie auf die Inhalte der verlinkten Seiten externer Anbieter haben wir jedoch keinen Einfluss. Zum Zeitpunkt der Verlinkung wurden die Zielseiten auf offensichtliche Rechtsverstöße überprüft; solche waren nicht erkennbar. Eine permanente inhaltliche Kontrolle der verlinkten Seiten ist jedoch ohne konkrete Anhaltspunkte einer Rechtsverletzung nicht zumutbar. Bei Bekanntwerden von Rechtsverletzungen werden wir derartige Links umgehend entfernen.