Zusammenfassung

Die folgenden Anforderungen für Clients und Windows 10 & 11 stellen die Basisanforderungen an das System dar und müssen umgesetzt werden.
Gegebenenfalls ist es möglich, dass die Anforderungen erhöht werden.

Zentral administrierte Endgeräte entsprechen bereits den erforderlichen Sicherheitsstandards.


Diese Anleitung richtet sich besonders an folgende Zielgruppen: -NICHT zutreffende Zielgruppe bitte löschen-

  • Studierende
  • Mitarbeitende
  • IVV und AVer
  • Wissenschaftliche Mitarbeitende und Hilfskräfte
  • Einrichtungen und Gremien (z.B. Fachschaftsräte)
  • Arbeitsbereiche / Gruppen (z.B. Projekte)
  • Gäste der Friedrich-Schiller-Universität
  • alle sonstigen Zwecke


Cloud & Datensicherung

Für die Datensicherung wird die Verwendung von storage.uni-jena.de oder Nextcloud als zentraler Speicher empfohlen. Der Clouddienst von Microsoft darf nicht verwendet und muss deaktiviert werden.


Bei der Datensicherung auf externen Festplatten ist darauf zu achten, dass die Backup-Datenträger verschlossen aufbewahrt werden. Zusätzlich muss der externe Datenträger verschlüsselt sein.
Anleitung Festplattenverschlüsselung

Windows Version & Updates

Es ist wichtig, das Betriebssystem und die Anwendung möglichst aktuell zu halten. Nur so kann verhindert werden, dass eventuell offene Schwachstellen am System ausgenutzt werden können. Die Windows-Updates sollten automatisch installiert werden.

Datenschutz & Telemetrie

Die Windows-Einstellungen müssen dahingehend angepasst werden, dass keine Telemetrie-Daten an Microsoft gesendet werden. Dafür müssen die folgenden Punkte deaktiviert werden: Datenschutzoptionen, Spracherkennung, Diagnosedaten, Aktivitätsverlauf und Positionserkennung.

Zur Unterstützung kann die kostenlose Software "O&O ShutUp10" verwendet werden (für Windows 10 & 11 geeignet). Eine Installation ist nicht nötig, da es sich um eine portable Version handelt.

Link zum Softwarehersteller: https://www.oo-software.com/de/shutup10

Download der CFG-Datei mit den Umsetzungsempfehlungen: ooshutup10_Windows_Konfiguration_Empfehlungen.zip




EinstellungUmsetzungsempfehlung
(ohne Adminrechte)
Umsetzungsempfehlung
(mit Adminrechten)
Weitere Hinweise
Privatsphäre
P1Handschriftendatenweitergabe deaktivieren-(Haken)
P2Fehlerberichte bei der Handschrifteneingabe deaktivieren-(Haken)
P3Inventory Collector deaktivieren-(Haken)
P4Kamera im Sperrbildschirm deaktivieren-(Haken)
P5Werbe-ID auf diesem Gerät deaktivieren und zurücksetzen-(Haken)
P6Werbe-ID für aktuellen Nutzer deaktivieren und zurücksetzen(Haken)(Haken)
P7Übermittlung von Schreibinformationen deaktivieren(Haken)(Haken)
P8Werbung über Bluetooth deaktivieren-(Haken)
P9Teilnahme am Windows-Programm zur Verbesserung der Benutzerfreundlichkeit deaktivieren-(Haken)
P10Sichern von SMS-Nachrichten in die Cloud deaktivieren-(Haken)
P11Gelegentliche Vorschläge in der Zeitachse deaktivieren(Haken)(Haken)
P12Gelegentliche Vorschläge im Startmenü deaktivieren(Haken)(Haken)
P13Tipps, Tricks und Vorschläge bei der Nutzung von Windows deaktivieren(Haken)(Haken)
P14Anzeige von vorgeschlagenen Inhalten in den Systemeinstellungen deaktivieren(Haken)(Haken)
P15Möglichkeit des Vorschlagens zum Abschließen der Einrichtung des Gerätes deaktivieren(Haken)(Haken)
P16Windows-Fehlerberichterstattung deaktivieren-(Haken)
P17Biometrische Funktionen deaktivieren-(Fehler)
P18App-Benachrichtigungen deaktivieren(Fehler)(Fehler)
P19Zugriff auf Sprachliste des Browsers deaktivieren(Fehler)(Fehler)
P20Textvorschläge bei der Bildschirmtastatur deaktivieren(Fehler)(Fehler)
P21Senden der URLs aus Apps an Windows Store deaktivieren(Fehler)(Fehler)
Aktivitätsverlauf und Zwischenablage
AZ1Aufzeichnungen der Nutzeraktivitäten deaktivieren-(Haken)
AZ2Speicherung des Aktivitätsverlaufs der Nutzer auf diesem Gerät deaktivieren-(Haken)
AZ3Übermittlung der Nutzeraktivitäten an Microsoft deaktivieren-(Haken)
AZ4Speicherung des Verlaufs der Zwischenablage auf diesem Gerät deaktivieren-(Haken)
AZ5Speicherung des Verlaufs der Zwischenablage für aktuellen Nutzer deaktivieren(Haken)(Haken)
AZ6Übertragung der Zwischenablage auf andere Geräte via Cloud deaktivieren-(Haken)
Privatsphäre bei Apps
PA1App-Zugriff auf Nutzerkonten-Informationen auf diesem Gerät deaktivieren-(Haken)
PA2App-Zugriff auf Nutzerkonten-Informationen für aktuellen Nutzer deaktivieren(Haken)(Haken)
PA3Verfolgung der App-Starts durch Windows deaktivieren(Haken)(Haken)
PA4App-Zugriff auf Diagnoseinformationen auf diesem Gerät deaktivieren-(Haken)
PA5App-Zugriff auf Diagnoseinformationen für aktuellen Nutzer deaktivieren(Haken)(Haken)
PA6App-Zugriff auf Gerätestandort auf diesem Gerät deaktivieren-(Haken)
PA7App-Zugriff auf Gerätestandort für aktuellen Nutzer deaktivieren(Haken)(Haken)
PA8App-Zugriff auf Kamera auf diesem Gerät deaktivieren-(Fehler)
PA9App-Zugriff auf Kamera für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA10App-Zugriff auf Mikrofon auf diesem Gerät deaktivieren-(Fehler)
PA11App-Zugriff auf Mikrofon für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA12App-Zugriff auf Sprachaktivierung für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA13App-Zugriff auf Sprachaktivierung bei gesperrtem Gerät für aktuellen Nutzer deaktivieren-(Fehler)
PA14Standard-App für Sprechqarnitur-Knopf deaktivieren(Fehler)(Fehler)
PA15App-Zugriff auf Benachrichtigungen auf diesem Gerät deaktivieren-(Fehler)
PA16App-Zugriff auf Benachrichtigungen für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA17App-Zugriff auf Bewegungen auf diesem Gerät deaktivieren-(Fehler)
PA18App-Zugriff auf Bewegungen für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA19App-Zugriff auf Kontakte auf diesem Gerät deaktivieren-(Fehler)
PA20App-Zugriff auf Kontakte für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA21App-Zugriff auf Kalender auf diesem Gerät deaktivieren-(Fehler)
PA22App-Zugriff auf Kalender für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA23App-Zugriff auf Telefonanrufe auf diesem Gerät deaktivieren-(Fehler)
PA24App-Zugriff auf Telefonanrufe für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA25App-Zugriff auf Anrufliste auf diesem Gerät deaktivieren-(Fehler)
PA26App-Zugriff auf Anrufliste für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA27App-Zugriff auf E-Mail auf diesem Gerät deaktivieren-(Fehler)
PA28App-Zugriff auf E-Mail für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA29App-Zugriff auf Aufgaben auf diesem Gerät deaktivieren-(Fehler)
PA30App-Zugriff auf Aufgaben für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA31App-Zugriff auf Nachrichten auf diesem Gerät deaktivieren-(Fehler)
PA32App-Zugriff auf Nachrichten für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA33App-Zugriff auf drahtlose Verbindungen auf diesem Gerät deaktivieren-(Fehler)
PA34App-Zugriff auf drahtlose Verbindungen für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA35App-Zugriff auf nicht gekoppelte Geräte auf diesem Gerät deaktivieren-(Fehler)
PA36App-Zugriff auf nicht gekoppelte Geräte für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA37App-Zugriff auf Dokumente auf diesem Gerät deaktivieren-(Fehler)
PA38App-Zugriff auf Dokumente für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA39App-Zugriff auf Bilder auf diesem Gerät deaktivieren-(Fehler)
PA40App-Zugriff auf Bilder für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA41App-Zugriff auf Videos auf diesem Gerät deaktivieren-(Fehler)
PA42App-Zugriff auf Videos für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA43App-Zugriff auf das Dateisystem auf diesem Gerät deaktivieren-(Fehler)
PA44App-Zugriff auf das Dateisystem für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA45App-Zugriff auf Funktechnik auf diesem Gerät deaktivieren-(Fehler)
PA46App-Zugriff auf Funktechnik für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA47App-Zugriff auf Augenverfolgung auf diesem Gerät deaktivieren-(Fehler)
PA48App-Zugriff auf Augenverfolgung für aktuellen Nutzer deaktivieren(Fehler)(Fehler)
PA49Apps die Ausführung im Hintergrund verbieten(Fehler)(Fehler)
Sicherheit
S1Schaltfläche zur Kennwortanzeige deaktivieren-(Fehler)
S2Schrittaufzeichnung deaktivieren-(Fehler)
S3Telemetrie deaktivieren-(Haken)
S4Internetzugriff von Windows Media Digital Rights Management (DRM) deaktivieren-(Fehler)
Microsoft Edge (neue Version basierend auf Chromium)
ME1Nutzerverfolgung im Web deaktivieren-(Haken)
ME2Überprüfung durch Websites auf gespeicherte Zahlungsmethoden deaktivieren-(Haken)
ME3Personalisierung von Werbung, der Suche, von Nachrichten und anderen Diensten deaktivieren-(Haken)
ME4Automatische Vervollständigung von Webadressen in Adresszeile unterbinden-(Fehler)
ME5Kundenfeedback in Werkzeugleiste entfernen-(Haken)
ME6Automatisches Speichern und Ausfüllen von Kreditkartendaten deaktivieren-(Haken)
ME7Formularvorschläge deaktivieren-(Fehler)
ME8Vorschläge von lokalen Anbietern deaktivieren-(Haken)
ME9Such- und Websitevorschläge deaktivieren-(Fehler)
ME10Shopping-Features im Microsoft Edge deaktivieren-(Haken)
ME11Edge-Leiste deaktivieren-(Fehler)
ME12Auflösung von Navigationsfehlern mithilfe eines Webdienstes deaktivieren-(Fehler)
ME13Vorschlag ähnlicher Webseiten bei Fehler deaktivieren-(Fehler)
ME14Vorladen von Webseiten deaktivieren-(Fehler)
ME15SmartScreen-Filter deaktivieren-(Fehler)
Microsoft Edge (alte Version)
MEA1Nutzerverfolgung im Web deaktivieren(Haken)(Haken)
MEA2Seitenvorhersage deaktivieren(Haken)(Haken)
MEA3Such- und Websitevorschläge deaktivieren(Haken)(Haken)
MEA4Cortana in Microsoft Edge deaktivieren(Haken)(Haken)
MEA5Automatische Vervollständigung von Webadressen in Adresszeile unterbinden-(Fehler)
MEA6Anzeige des Suchverlaufs deaktivieren(Haken) (Empfehlung)(Haken) (Empfehlung)Alternativ kann der Suchverlauf auch automatisch nach einer bestimmten Zeit z.B. nach einem Tag gelöscht werden.
MEA7Kundenfeedback in Werkzeugleiste entfernen-(Haken)
MEA8Automatisches Speichern und Ausfüllen von Kreditkartendaten deaktivieren-(Haken)
MEA9Formularvorschläge deaktivieren(Fehler)(Fehler)
MEA10Speichern geschützter Medienlizenzen auf meinem Gerät durch Websites deaktivieren(Fehler)(Fehler)
MEA11Websuchergebnisse auf der Taskleiste für Sprachausgabe nicht optimieren(Fehler)(Fehler)
MEA12Start von Microsoft Edge im Hintergrund deaktivieren-(Haken)
MEA13Laden der Start- und Neue-Tab-Seiten im Hintergrund deaktivieren-(Haken)
MEA14SmartScreen-Filter deaktivieren(Fehler)(Fehler)
Microsoft Office
MO1Telemetrie für Microsoft Office deaktivieren(Haken)(Haken)
MO2Übermittlung von Diagnosedaten deaktivieren-(Haken)
MO3Teilnahme am Programm zur Verbesserung der Benutzerfreundlichkeit deaktivieren-(Haken)
MO4Anzeige von LinkedIn-Informationen deaktivieren-(Haken)
MO5Automatische Textvorschläge beim Schreiben von Mails deaktivieren(Fehler)(Fehler)
MO6Protokollierung durch Microsoft Office Telemetrie-Agenten deaktivieren-(Haken)
MO7Übermittlung der Daten durch Microsoft Office Telemetrie-Agenten deaktivieren-(Haken)
MO8Dateinamen verschleiern, wenn diese bei der Telemetrie übermittelt werden-(Haken)
MO9Umfragen zu Microsoft Office deaktivieren-(Haken)
MO10Feedback an Microsoft deaktivieren-(Haken)
MO11Nachverfolgen von Feedback durch Microsoft deaktivieren-(Haken)
MO12Automatisches Empfangen von Updates deaktivieren-(Fehler)
MO13Verbundene Erfahrungen in Office deaktivieren-(Fehler)
MO14Verbundene Erfahrungen mit Inhaltsanalyse deaktivieren-(Fehler)
MO15Herunterladen von Online-Inhalten bei verbundenen Erfahrungen deaktivieren-(Fehler)
MO16Optionale verbundene Erfahrungen in Office deaktivieren-(Fehler)
Synchronisation von Windows-Einstellungen
SWE1Synchronisation aller Einstellungen deaktivieren(Haken)(Haken)
SWE2Synchronisation der Design-Einstellungen deaktivieren(Haken)(Haken)
SWE3Synchronisation der Webbrowsereinstellungen deaktivieren(Haken)(Haken)
SWE4Synchronisation der Kennwörter deaktivieren(Haken)(Haken)
SWE5Synchronisation der Spracheinstellungen deaktivieren(Haken)(Haken)
SWE6Synchronisation der Einstellungen für erleichterte Bedienung deaktivieren(Haken)(Haken)
SWE7Synchronisation der erweiterten Windows-Einstellungen deaktivieren(Haken)(Haken)
Cortana (Persönliche Assistentin)
C1Cortana deaktivieren und zurücksetzen(Haken)(Haken)
C2Eingabepersonalisierung / Kennenlernen des Nutzers deaktivieren(Haken)(Haken)
C3Online-Spracherkennung deaktivieren-(Haken)
C4Cortana und der Suche die Nutzung von Positionsdaten verbieten-(Haken)
C5Websuche mit der Windows-Desktop-Suche deaktiviert-(Haken)
C6Anzeige von Suchergebnissen aus dem Web verbieten-(Haken)
C7Herunterladen und Aktualisierung der Spracherkennung und Sprachsynthesemodule deaktivieren-(Haken)
C8Suche in der Cloud deaktivieren-(Haken)
C9Cortana im Sperrbildschirm deaktivieren-(Haken)
Ortungsdienste
O1Ortungsfunktionalitäten deaktivieren-(Haken)
O2Skriptfunktionen zur Ortung deaktivieren-(Haken)
O3Sensoren für die Ortung und Lage deaktivieren-(Haken)Nicht bei Tablet-PCs
O4Windows-Dienst zur Ortung deaktivieren-(Haken)
Nutzerverhalten
N1Anwendungs-Telemetrie deaktivieren-(Haken)
N2Nutzung der Diagnosedaten für ein maßgeschneidertes Nutzungserlebnis auf diesem Gerät deaktivieren-(Haken)
N3Nutzung der Diagnosedaten für ein maßgeschneidertes Nutzungserlebnis für aktuellen Nutzer deaktivieren(Haken)(Haken)
N4Diagnoseprotokollsammlung deaktivieren-(Haken)
N5Herunterladen von OneSettings-Konfigurationseinstellungen deaktivieren-(Haken)
Windows Update
WU1Windows Update Peer-to-Peer deaktivieren(Haken)(Haken)
WU2Updates für die Spracherkennung und -synthese deaktivieren-(Haken)
WU3Aufschieben von Upgrades aktivieren-(Fehler)
WU4Automatisches Herunterladen von Hersteller-Anwendungen und -Icon für Geräte deaktivieren-(Fehler)
WU5Automatische Treiberupdates durch Windows-Update deaktivieren-(Fehler)
WU6Automatische App-Updates durch Windows-Update deaktivieren-(Fehler)
WU7Dynamische Windows-Konfiguration und Update-Rollouts deaktivieren-(Fehler)
WU8Automatische Windows-Updates deaktivieren-(Fehler)
WU9Windows Updates für andere Produkte (bspw. Microsoft Office) deaktivieren-(Fehler)
Windows Explorer
WE1Gelegentliche App-Vorschläge im Startmenü deaktivieren(Haken)(Haken)
WE2Zuletzt geöffnete Dateien nicht in Sprunglisten in "Start" oder der Taskleiste anzeigen(Fehler)(Fehler)
WE3Werbung im Windows Explorer/OneDrive deaktivieren(Haken)(Haken)
WE4Netzwerkzugriff für OneDrive vor Login deaktivieren-(Haken)
WE5Microsoft OneDrive deaktivieren-(Haken)
Microsoft Defender und Microsoft SpyNet
MDS1Mitgliedschaft bei Microsoft SpyNet deaktivieren-(Haken)
MDS2Senden von Datenproben an Microsoft deaktivieren-(Haken)
MDS3Senden von Informationen zu einer Infektion durch Schadsoftware deaktivieren-(Haken) (Frage)
Sperrbildschirm
SB1Windows-Blickpunkt deaktivieren(Haken)(Haken)
SB2Unterhaltung, Tipps, Tricks und mehr auf dem Sperrbildschirm deaktivieren(Haken)(Haken)
SB3Benachrichtigungen auf dem Sperrbildschirm deaktivieren(Haken)(Haken)
Sonstiges
SO1Feedback-Aufforderungen auf diesem Gerät deaktivieren-(Haken)
SO2Feedback-Aufforderungen für aktuellen Nutzer deaktivieren(Haken)(Haken)
SO3Automatische Installation vorgeschlagener Windows Store Apps deaktivieren(Haken)(Haken)
SO4Tipps, Tricks und Vorschläge bei der Nutzung von Windows deaktivieren(Haken)(Haken)
SO5Ausdehnung der Windows-Suche via Bing deaktivieren-(Fehler)
SO6Online-Aktivierung beim Key Management Service deaktivieren-(Fehler)
SO7Automatisches Herunterladen und Aktualisieren von Karten deaktivieren-(Fehler)
SO8Ungewollten Netzwerkverkehr auf der Einstellungsseite für Offline-Karten deaktivieren-(Fehler)
SO9Kontakte-Icon in Taskleiste entfernen(Fehler)(Fehler)
SO10Anzeige des Suchfeldes in Taskleiste deaktivieren(Fehler)(Fehler)
SO11Anzeige von "Jetzt besprechen" in Taskleiste auf diesem Gerät deaktivieren-(Fehler)
SO12Anzeige von "Jetzt besprechen" in Taskleiste für aktuellen Nutzer deaktivieren-(Fehler)
SO13Anzeige von Neuigkeiten und interessanten Themen in Taskleiste auf diesem Gerät deaktivieren-(Haken)
SO14Anzeige von Neuigkeiten und interessanten Themen in Taskleiste für aktuellen Nutzer deaktivieren(Haken)(Haken)
SO15Installation der PC-Integritätsprüfung deaktivieren-(Fehler)
SO16Netzwerkverbindungsstatusindikator (NCSI) deaktivieren-(Fehler)


Virenschutz & Firewall

Zum Schutz vor Schadsoftware muss ein aktiviertes Computer-Viren-Prüfprogramm installiert werden. Weitere Informationen zur Installation unter: https://www.uni-jena.de/virenschutz

Eine weitere Schutzkomponente ist die lokale Firewall, welche unbedingt aktiviert bleiben muss.

Authentifizierung

Die Nutzung des Rechners mit einem Microsoft-Konto ist nicht erlaubt. Bei der Installation oder im Anschluss daran ist es möglich, einen lokalen bzw. Domänennutzer einzurichten.

Zudem sollte für die tägliche Arbeit am Rechner ein Standardbenutzer ohne Administratorrechte verwendet werden. 


Für jeden Benutzer ist dabei ein unterschiedliches und ausreichend komplexes Passwort zu verwenden. Die Passwörter dürfen nicht unverschlüsselt gespeichert werden. Alternativ kann ein Tool wie KeyPass bei der Verwaltung der Anmeldedaten unterstützen.

Weitere Informationen zu den Anforderungen an ein Passwort unter: https://www.hanfried.uni-jena.de/vhbmedia/universitaetsrechenzentrum/regelungen-informationen/cio-rundschreiben/rundschreiben-passwort.pdf

Fernwartung

Zur Fernwartung ist das Online-Fernhilfe-Tool ISL Light 4 zu nutzen. Dabei ist darauf zu achten, dass die Fernadministration nur durch autorisierte Supportmitarbeiter (Administratoren) der FSU Jena durchzuführen ist. Weitere Informationen zur Verwendung unter: https://www.uni-jena.de/universitaet/fakultaeten-einrichtungen/urz/dienste/dienste-von-a-bis-z/fernwartung-mit-isl-light

Zurücksetzen

Bevor der verwendete Rechner weitergegeben wird, muss dieser vollständig zurückgesetzt werden.

Die folgenden Anforderungen sind relevant für mobile Geräte

Festplattenverschlüsselung

Alle Laufwerke müssen mit einer geeigneten Software verschlüsselt sein. Gerade bei Laptops, welche mobil verwendet werden, ist die Festplattenverschlüsselung im Fall eines Verlusts oder Diebstahls wichtig. Windows stellt die vorinstallierte Verschlüsselungssoftware BitLocker zur Verfügung.

Schlüssel (auch mittlerweile nicht mehr benutzte) dürfen nie ungeschützt, das heißt auslesbar oder unverschlüsselt, abgelegt werden. Sie müssen getrennt vom verschlüsselten Gerät aufbewahrt werden.

WLAN 

Die Verbindung zu öffentlichen Hotspots sollte vermieden werden, da diese meist nicht ausreichend gesichert sind. Für die kabellose Internetverbindung in Einrichtungen der Universität steht Eduroam zur Verfügung. Weitere Informationen unter: https://www.uni-jena.de/universitaet/fakultaeten-einrichtungen/urz/dienste/dienste-von-a-bis-z/internetzugang-an-der-universitaet-wlan-eduroam

VPN

Für eine sichere Kommunikation zwischen dem Rechner und dem internen Universitätsnetz kommt eine VPN-Verbindung zum Einsatz. Um eine VPN-Verbindung aufzubauen, steht die Software Cisco AnyConnect Client zur Verfügung. 

Downloadseite: https://www.uni-jena.de/vpn-windows-apple-mobile


Titel: "Windows 10 & 11 - Konfiguration"

Stand: 30.09.2022