1. Zweck und Geltungsbereich
Dieses Dokument beschreibt die technische Architektur, Konfiguration und die Sicherheitsmaßnahmen der Prüfungsnotebooks des NSI e.V. Die Geräte werden ausschließlich im Prüfungsbetrieb eingesetzt und vollständig zentral über Microsoft Intune verwaltet. Ziel ist ein standardisiertes, nicht manipulierbares Prüfungsgerät ohne Zugriff auf interne Systeme.
Dieses Dokument richtet sich an den IT-Betrieb. Für die operative Betreuung durch die IT siehe IT-BA-PNB-001 (Betrieb und Administration), für die Ausgabe durch die Fachabteilung siehe PNB-LF-001 (Leitfaden für die Verwaltung).
2. Architekturüberblick
Die Prüfungsnotebooks sind Intune-verwaltete, nicht domänenintegrierte Windows-11-Geräte in einem separierten Netzsegment. Sämtliche Konfiguration (Enrollment-Profil, Apps, Richtlinien, Skripte) wird zentral über Intune zugewiesen und ist am Gerät nicht veränderbar. Eine lokale Administration findet nicht statt.
3. Enrollment und Gerätezuteilung
Parameter | Wert |
|---|---|
Gruppentag |
|
Zielgruppe (Entra ID) |
|
Ablauf der Bereitstellung:
Gerät wird in Intune registriert.
Der Gruppentag
Examwird gesetzt.Das Gerät wird automatisch der Gruppe
WIN-AT-Exam-Groupzugeordnet.Über die Gruppenmitgliedschaft erfolgt die automatische Zuweisung von Enrollment-Profil, Apps, Richtlinien (Policies) und Skripten.
4. Betriebssystem und Konfiguration
Betriebssystem: Windows 11 Pro, aktuell gepatcht
Anmeldung über ein einheitliches, nicht personalisiertes Sammelkonto:
notebook@nsi-hsvn.deKein Benutzerwechsel vorgesehen bzw. technisch möglich
Zugangsdaten des Sammelkontos: hinterlegt in Bitwarden (nicht Bestandteil dieser Dokumentation)
Offener Punkt: Die Quelldokumentation ist hinsichtlich des Anmeldeverfahrens uneinheitlich (Autologon vs. manuelle Passworteingabe). Das tatsächlich konfigurierte Verfahren ist zu verifizieren und hier nachzutragen.
5. Softwarebestand
Keine zusätzliche Anwendersoftware
Kein Browser (Microsoft Edge entfernt)
Keine Fernwartungswerkzeuge
6. Netzwerkdesign
WLAN
SSID:
nsi.pruefungZugriff ausschließlich auf definierte Microsoft-Endpunkte (Intune, Windows Update)
LAN
Freier Internetzugang ausschließlich für Update-Zwecke vorgesehen
Netztrennung
Kein Zugriff auf interne Systeme des NSI e.V.
Keine Domänenintegration
7. Sicherheitskonzept
Maßnahme | Adressiertes Risiko |
|---|---|
Eingeschränkte Rechte, kein Zugriff auf Systemfunktionen | Manipulation des Systems durch Nutzende |
Keine dauerhafte Datenspeicherung, kein freier Internetzugang | Datenabfluss |
Netzwerkfilterung, kein Browser | Umgehung der Prüfungsumgebung / Nutzung nicht erlaubter Dienste |
Organisatorische Kontrolle durch die Fachabteilung (dokumentierte Ausgabe/Rücknahme, Aufsicht) | Missbrauch der Geräte außerhalb des Prüfungszwecks |
Kein Benutzerwechsel, keine lokalen Administratorrechte | Rechteausweitung |
Automatische Systembereinigung nach Neustart | Verbleib von Prüfungsdaten |
Das Restrisiko wird bei Einhaltung aller Maßnahmen als gering eingestuft (vgl. Risikoanalyse gemäß ISO/IEC 27001, ergänzendes Dokument).
8. Update-Strategie
Updates primär über das eingeschränkte WLAN (
nsi.pruefung)Optional über LAN
Steuerung ausschließlich über Intune-Richtlinien
9. Monitoring und Compliance
Die Überwachung erfolgt über den Gerätestatus in Intune. Gegenstand der Compliance-Überwachung sind:
Update-Status
Gerätezustand
Richtlinienkonformität
10. Betriebsgrenzen
Keine Offline-Nutzung vorgesehen
Keine individuelle Anpassung der Geräte zulässig
Nutzung ausschließlich im Prüfungsbetrieb