Strengere Regeln für Treiber

Windows 11 26H2 bringt Sysmon und Post-Quanten-Krypto

Microsoft hat die Neuerungen von Windows 11 26H2 für IT-Profis dokumentiert. Das Update kommt als Enablement Package und entfernt WMIC endgültig.

Windows 11 26H2 bringt Sysmon und Post-Quanten-Krypto
Bildquelle: ssi77/Shutterstock.com

Microsoft hat am 29. September auf Microsoft Learn die Neuerungen von Windows 11 Version 26H2 für IT-Administratoren veröffentlicht. Das jährliche Funktionsupdate basiert auf derselben Servicing-Plattform wie die Versionen 25H2 und 24H2. Geräte mit diesen Versionen erhalten 26H2 als kleines Enablement Package statt als vollständiges Betriebssystem-Upgrade. Die Installation erfordert in den meisten Fällen einen Neustart. Viele Funktionen wurden bereits über monatliche Updates verteilt, 26H2 schaltet ausgewählte davon frei und setzt den Support-Lebenszyklus neu.

Standardmäßig aktiv in Unternehmen

Mit 26H2 werden für kommerzielle Geräte drei Funktionen standardmäßig aktiviert, die bisher über temporäre Steuerungen ausgeschaltet waren: die Sicherung der Windows-Einstellungen, app-spezifische Aktionen in der Taskleiste sowie mehrere Verbesserungen im Datei-Explorer. Bestehende Richtlinien von Administratoren gelten weiterhin.

Anzeige

Sysmon und Administratorschutz

Das Überwachungswerkzeug System Monitor (Sysmon) ist nun in Windows integriert. Es erfasst Systemereignisse für die Erkennung von Bedrohungen und schreibt sie in das Windows-Ereignisprotokoll. Ebenfalls standardmäßig ausgeschaltet ist der Administratorschutz, der Administratorrechte nur bei Bedarf vergibt und Profile trennt, um Angriffe zur Rechteausweitung zu erschweren. Er lässt sich per Intune oder Gruppenrichtlinie aktivieren. Smart App Control kann ohne Neuinstallation ein- und ausgeschaltet werden.

Windows unterstützt zudem Passkeys aus Passwortmanagern von Drittanbietern. Die erweiterte Anmeldesicherheit von Windows Hello funktioniert nun auch mit kompatiblen externen Fingerabdrucksensoren.

Windows 11 26H2: Strengere Regeln für Treiber

Das standardmäßige Vertrauen für kreuzsignierte Treiber entfällt. Zugelassen bleiben Treiber aus dem Windows Hardware Compatibility Program und eine Liste vertrauenswürdiger älterer Treiber. Vor der Durchsetzung prüft Windows die Kompatibilität mindestens 100 Stunden und drei Neustarts lang.

Für die Post-Quanten-Kryptografie unterstützt Windows über die Schnittstellen CNG und .NET die NIST-Verfahren ML-KEM und ML-DSA nach FIPS 203 und FIPS 204. ML-KEM ist auch als eigenständiges Verfahren für den Schlüsselaustausch bei TLS nutzbar.

Anzeige

Wiederherstellung und Verwaltung

Mit Point-in-time Restore lässt sich ein PC samt Apps, Einstellungen und persönlichen Dateien auf einen aktuellen automatischen Wiederherstellungspunkt zurücksetzen. Die Schnelle Computerwiederherstellung (Quick Machine Recovery) bleibt auf Domänen- und verwalteten Unternehmensgeräten ausgeschaltet, bis Administratoren sie aktivieren. Für Windows Autopilot gibt es eine Gerätezuordnung, mit der Organisationen vertrauenswürdige Geräte vor der Registrierung erkennen. Vorinstallierte Microsoft-Apps lassen sich per Gruppenrichtlinie anhand ihres Paketfamiliennamens entfernen.

Der Task-Manager zeigt die Auslastung von NPUs an. Für Batch-Dateien und Eingabeaufforderungsskripte können Administratoren einen sichereren Modus aktivieren, der Änderungen an Batch-Dateien während der Ausführung verhindert. In der Taskleiste lässt sich der Fortschritt unterstützter KI-Agenten verfolgen, als erstes der Agent Researcher in Microsoft Copilot.

WMIC entfernt

Das Kommandozeilenwerkzeug Windows Management Instrumentation Command-line (WMIC) ist ab Windows 11 24H2 entfernt und steht auch nicht mehr als optionales Feature zur Verfügung.

(red)

Anzeige