Passwortlose Anmeldung in Windows nach der BSI-Analyse
Windows Hello for Business sicher ausrollen und kontrollieren

Von Thomas Joos 9 min Lesedauer

Windows Hello for Business ersetzt das Kennwort durch PIN und Biometrie, auch für den Zugriff auf lokale Ressourcen. Doch der Rollout hat Tücken. Die Gruppenrichtlinie überstimmt Intune, und ohne TPM-Zwang fällt die Ge­rä­te­bin­dung weg. Woran erkennen Admins, ob der Schutz wirklich greift?

Windows Hello for Business ersetzt Passwort durch PIN oder Biometrie. Ob der Schutz auf jedem Gerät greift, zeigt erst die Kontrolle nach dem Rollout.(Bild:  Gemini / KI-generiert)
Windows Hello for Business ersetzt Passwort durch PIN oder Biometrie. Ob der Schutz auf jedem Gerät greift, zeigt erst die Kontrolle nach dem Rollout.
(Bild: Gemini / KI-generiert)

Die BSI-Analyse aus dem Projekt „Windows seziert“ benennt den lokalen Administrator als realistischen Angreifer auf Windows Hello for Business. Für den Betrieb folgt daraus eine Aufgabe, die mit dem Einschalten der Funktion nicht erledigt ist, denn die Anmeldung muss ausgerollt, an die richtigen Objekte zugewiesen und danach so überprüft werden, dass am Ende belegbar ist, welche Schutzschicht auf welchem Gerät greift.