Virenschutz für Server – braucht Windows Server einen Virenscanner?
Auf Arbeitsplatz-PCs gehört ein Virenscanner für die meisten Unternehmen selbstverständlich zur IT-Sicherheit.
Bei Servern hört man dagegen noch immer Aussagen wie:
„Der Server steht hinter einer Firewall – da braucht man keinen Virenscanner.“
Oder:
„Auf dem Server surft doch niemand im Internet.“
Beides greift zu kurz.
Auch ein Windows Server verarbeitet:
- Dateien
- Netzwerkverbindungen
- Benutzeranmeldungen
- Anwendungen
- E-Mail-Anhänge
- Backups
- Datenbanken
- SMB-Freigaben
- RDP-Sitzungen
und kann damit grundsätzlich ebenfalls Ziel von Schadsoftware und Cyberangriffen werden.
Die kurze Antwort lautet deshalb:
Ja, Windows Server sollten durch eine geeignete Antivirus- beziehungsweise Endpoint-Security-Lösung geschützt werden.
Allerdings bedeutet das nicht automatisch, dass eine zusätzliche kostenpflichtige Antivirensoftware installiert werden muss.
Auf modernen Windows-Server-Versionen ist Microsoft Defender Antivirus bereits integriert.
Die wichtigere Frage lautet daher:
Reicht Microsoft Defender Antivirus für den Server aus oder benötigt das Unternehmen eine zusätzliche beziehungsweise zentral verwaltete Endpoint-Security- oder EDR-Lösung?
In diesem Artikel erklären wir, welchen Virenschutz Windows Server benötigen und worauf bei Domain Controllern, Terminalservern, Datei-, Backup- und Virtualisierungsservern besonders geachtet werden sollte.
Braucht Windows Server überhaupt einen Virenscanner?
Ja.
Ein Server ist nicht automatisch sicher, nur weil Mitarbeiter nicht direkt daran arbeiten.
Auch Server können Schadsoftware erhalten.
Mögliche Angriffswege sind beispielsweise:
- kompromittierte Benutzerkonten
- Sicherheitslücken
- RDP
- SMB
- infizierte Dateien
- Netzwerkfreigaben
- manipulierte Software
- PowerShell
- kompromittierte Administratoraccounts
- Schwachstellen in Anwendungen
- laterale Bewegung aus einem infizierten Client
- externe Dienste
Gerade weil auf Servern häufig besonders wichtige Unternehmensdaten und Anwendungen liegen, können die Auswirkungen eines erfolgreichen Angriffs erheblich sein.
Warum sind Server besonders interessante Angriffsziele?
Auf einem normalen Arbeitsplatz befinden sich vielleicht die Daten eines Mitarbeiters.
Auf einem Server befinden sich möglicherweise:
- sämtliche Unternehmensdateien
- Benutzerkonten
- Active Directory
- Datenbanken
- Warenwirtschaft
- ERP
- Backups
- Terminalserver-Sitzungen
- Anwendungen
- virtuelle Maschinen
Ein erfolgreicher Angriff auf einen zentralen Server kann deshalb wesentlich größere Auswirkungen haben als die Kompromittierung eines einzelnen Arbeitsplatzes.
Hat Windows Server bereits einen Virenscanner?
Ja.
Microsoft Defender Antivirus ist in modernen Windows-Server-Versionen integriert.
Dazu gehören unter anderem:
- Windows Server 2016
- Windows Server 2019
- Windows Server 2022
- Windows Server 2025
Es ist also nicht grundsätzlich notwendig, einen Windows Server unmittelbar nach der Installation mit einem zusätzlichen klassischen Virenscanner auszustatten.
Der vorhandene Schutz muss jedoch:
- aktiv
- aktuell
- korrekt konfiguriert
- überwacht
sein.
Was ist Microsoft Defender Antivirus?
Microsoft Defender Antivirus ist Microsofts integrierte Anti-Malware-Komponente.
Sie schützt Windows-Systeme unter anderem vor:
- Viren
- Trojanern
- Ransomware
- Spyware
- anderer Schadsoftware
Dabei kommen neben klassischen Signaturen auch moderne Erkennungsmechanismen zum Einsatz.
Der integrierte Microsoft Defender Antivirus ist deshalb ein vollwertiger Bestandteil der Windows-Sicherheitsarchitektur und nicht lediglich ein einfacher Notfallscanner.
Ist Microsoft Defender Antivirus kostenlos auf Windows Server?
Der in unterstützten Windows-Server-Versionen integrierte Microsoft Defender Antivirus ist Bestandteil des Betriebssystems.
Davon unterschieden werden müssen jedoch Produkte wie:
- Microsoft Defender for Endpoint
- Microsoft Defender for Business Servers
- Microsoft Defender for Servers
Diese erweitern den Schutz beziehungsweise die zentrale Erkennung und Verwaltung und unterliegen einer separaten Lizenzierung.
Das ist eine wichtige Unterscheidung.
Microsoft Defender Antivirus
lokaler Malware-Schutz
Microsoft Defender for Endpoint
erweiterte Endpoint Detection and Response sowie zentrale Sicherheitsfunktionen
Die Begriffe sollten nicht miteinander verwechselt werden.
Reicht Microsoft Defender Antivirus für einen Windows Server aus?
Das hängt von den Anforderungen ab.
Für einen einzelnen kleinen Server kann ein sauber konfigurierter und überwachter Microsoft Defender Antivirus grundsätzlich eine sinnvolle Schutzlösung darstellen.
Bei einer professionellen Unternehmensumgebung werden jedoch häufig zusätzliche Anforderungen relevant:
- zentrale Verwaltung
- zentrale Richtlinien
- Alarmierung
- EDR
- Threat Hunting
- Incident Response
- zentrale Übersicht aller Endpoints
- Erkennung verdächtigen Verhaltens
- Schwachstellenmanagement
- Reporting
Dann reicht die Betrachtung:
„Ist ein Virenscanner installiert?“
nicht mehr aus.
Die bessere Frage lautet:
„Wie wird der Server überwacht und wie wird auf einen Sicherheitsvorfall reagiert?“
Virenscanner und EDR – was ist der Unterschied?
Klassischer Virenschutz konzentriert sich hauptsächlich auf die Erkennung und Blockierung von Schadsoftware.
EDR steht für:
Endpoint Detection and Response
EDR betrachtet zusätzlich das Verhalten auf dem System.
Beispielsweise:
Ein Angreifer meldet sich mit einem gestohlenen Administratoraccount an.
Danach startet er:
- PowerShell
- ein legitimes Windows-Tool
- einen Credential-Dump
- Netzwerk-Scans
Möglicherweise wurde dabei überhaupt keine klassische Schadsoftwaredatei heruntergeladen.
Ein reiner dateibasierter Virenscanner hat hier deutlich weniger Ansatzpunkte.
EDR versucht dagegen, verdächtige:
- Prozesse
- Verhaltensweisen
- Prozessketten
- Netzwerkaktivitäten
- Änderungen
zu erkennen und miteinander in Zusammenhang zu bringen.
Was ist XDR?
XDR steht für:
Extended Detection and Response
Dabei werden Sicherheitsinformationen aus mehreren Bereichen miteinander verknüpft.
Beispielsweise:
Endpoint
Identität
Cloud
Server
Dadurch kann ein Angriff über mehrere Systeme hinweg erkannt werden.
Für kleine Unternehmen ist nicht zwangsläufig eine hochkomplexe XDR-Plattform erforderlich.
Der grundsätzliche Gedanke ist aber wichtig:
Moderne IT-Sicherheit besteht aus mehr als einem Virenscanner.
Warum eine Firewall den Virenscanner nicht ersetzt
Eine Firewall und ein Virenscanner erfüllen unterschiedliche Aufgaben.
Firewall
kontrolliert Netzwerkkommunikation.
Antivirus / Endpoint Protection
überwacht Aktivitäten und Dateien auf dem Server.
EDR
analysiert zusätzlich verdächtiges Verhalten auf dem Endpunkt.
Ein Server hinter einer Firewall kann trotzdem kompromittiert werden.
Beispielsweise:
Mitarbeiter-PC
↓
kompromittiertes Benutzerkonto
↓
SMB-Verbindung
↓
Dateiserver
Die Firewall kann diese Verbindung erlauben, weil SMB zwischen Client und Dateiserver ausdrücklich benötigt wird.
Der Datenverkehr ist technisch legitim.
Der Inhalt beziehungsweise das Verhalten kann trotzdem schädlich sein.
Warum VLANs keinen Virenscanner ersetzen
Auch Netzwerksegmentierung ist wichtig.
Beispielsweise:
Clients
VLAN 10
Server
VLAN 20
Management
VLAN 30
Backup
VLAN 40
Diese Trennung reduziert die möglichen Kommunikationswege.
Sie erkennt jedoch nicht automatisch Schadsoftware, die bereits auf einem erlaubten Weg zum Server gelangt.
Deshalb ergänzen sich:
- Firewall
- VLANs
- Endpoint Security
- EDR
- Patchmanagement
- Backup
gegenseitig.
Braucht ein Domain Controller einen Virenscanner?
Ja.
Ein Domain Controller ist sogar eines der kritischsten Systeme im gesamten Windows-Netzwerk.
Er verwaltet unter anderem:
- Benutzer
- Computer
- Gruppen
- Gruppenrichtlinien
- Authentifizierung
- Kerberos
- Active Directory
Wird ein Domain Controller vollständig kompromittiert, kann im schlimmsten Fall die gesamte Windows-Domain betroffen sein.
Ein Domain Controller sollte deshalb ebenfalls durch geeignete Endpoint Security geschützt werden.
Virenscanner auf Domain Controllern richtig konfigurieren
Auf Domain Controllern muss berücksichtigt werden, dass bestimmte:
- Active-Directory-Datenbanken
- Protokolle
- Prozesse
besondere Anforderungen besitzen.
Microsoft Defender Antivirus verwendet auf Windows Server automatische Ausschlüsse für installierte Serverrollen.
Bei Active Directory betrifft das beispielsweise relevante Komponenten rund um:
- NTDS
- Active Directory
- DNS
Dadurch soll verhindert werden, dass notwendige Scans unnötige Stabilitäts- oder Performanceprobleme bei Serverrollen verursachen.
Nicht einfach den kompletten Active-Directory-Ordner ausschließen
Wer eine Drittanbieter-Security-Lösung verwendet, sollte die Herstellerempfehlungen für Domain Controller beachten.
Nicht sinnvoll ist:
„Der Virenscanner macht Probleme, deshalb schließen wir einfach C:\Windows komplett aus.“
Damit würde ein erheblicher Teil des Servers vom Schutz ausgenommen.
Ausnahmen sollten immer:
- so spezifisch wie möglich
- dokumentiert
- vom Hersteller empfohlen
- regelmäßig überprüft
sein.
Braucht ein Terminalserver einen Virenscanner?
Definitiv.
Ein Terminalserver ist besonders interessant, weil dort viele Benutzer gleichzeitig arbeiten.
Auf einem RDS-Server laufen möglicherweise:
- Outlook
- Word
- Excel
- Browser
- ERP
- Warenwirtschaft
- PDF-Programme
- Downloads
- Netzlaufwerke
Damit verhält sich der Terminalserver teilweise wie viele Arbeitsplatz-PCs auf einem gemeinsamen System.
Warum Virenschutz auf Terminalservern besonders wichtig ist
Angenommen, 20 Mitarbeiter arbeiten auf einem Terminalserver.
Ein Benutzer öffnet einen schädlichen Anhang.
Die Datei wird nicht auf seinem lokalen Notebook ausgeführt, sondern:
direkt auf dem Terminalserver.
Damit befindet sich der Angriff sofort auf einem zentralen Unternehmenssystem.
Endpoint Protection ist deshalb auf RDS-Systemen besonders wichtig.
Virenscanner auf Terminalservern und Performance
Gleichzeitig muss die Security-Lösung RDS beziehungsweise Multiuser-Systeme unterstützen.
Ein schlecht konfigurierter Virenscanner kann auf einem Terminalserver beispielsweise:
- hohe CPU-Last
- hohe Storage-I/O
- langsame Anmeldungen
- verzögerte Programmstarts
verursachen.
Deshalb sollte die Lösung ausdrücklich für Windows Server und RDS geeignet sein.
FSLogix und Virenschutz
Wird auf einem Terminalserver FSLogix verwendet, entstehen zusätzlich:
- VHD
- VHDX
- Profilcontainer
Für solche Umgebungen müssen die Empfehlungen von Microsoft und des jeweiligen Security-Herstellers berücksichtigt werden.
Pauschale Ausnahmen sollten nicht eingerichtet werden.
Besonders bei Profilcontainern können falsch konfigurierte Echtzeitscans zu:
- Performanceproblemen
- gesperrten Dateien
- Problemen bei der Anmeldung
führen.
Braucht ein Dateiserver einen Virenscanner?
Ja.
Gerade Dateiserver sind ein wichtiger Bestandteil der Sicherheitsarchitektur.
Sie speichern möglicherweise:
- Office-Dateien
- PDFs
- ZIP-Dateien
- Installationsdateien
- Projektdateien
- Benutzeruploads
Eine infizierte Datei kann von einem Arbeitsplatz auf den Server gelangen und später von einem anderen Benutzer geöffnet werden.
Ein Virenscanner auf dem Dateiserver stellt deshalb eine zusätzliche Schutzebene dar.
Kann der Virenscanner auf dem PC nicht ausreichen?
Darauf würde ich mich nicht verlassen.
Ein Unternehmensnetz sollte nach dem Prinzip:
Defense in Depth
aufgebaut werden.
Das bedeutet:
Mehrere Schutzebenen arbeiten zusammen.
Beispielsweise:
E-Mail-Sicherheit
↓
Endpoint Protection auf PC
↓
Firewall
↓
Endpoint Protection auf Server
↓
Backup
Fällt eine Ebene aus oder erkennt einen Angriff nicht, existieren weitere Schutzmechanismen.
Braucht ein Fileserver Echtzeitschutz?
In den meisten Unternehmensumgebungen:
ja.
Dabei muss die Konfiguration allerdings zur Serverrolle passen.
Microsoft Defender Antivirus berücksichtigt auf Windows Server verschiedene integrierte und automatische Ausschlüsse für Serverrollen.
Bei Drittanbieterprodukten sollten die entsprechenden Herstellerempfehlungen verwendet werden.
Braucht ein Backup-Server einen Virenscanner?
Auch ein Backup-Server muss geschützt werden.
Allerdings ist hier besondere Vorsicht notwendig.
Der Backup-Server ist eine der letzten Verteidigungslinien gegen:
- Ransomware
- Datenverlust
- kompromittierte Produktivsysteme
Ein Angreifer versucht deshalb häufig auch:
- Backups zu löschen
- Backupsoftware zu deaktivieren
- Backup-Repositories zu verschlüsseln
- Zugangsdaten zu kompromittieren
Endpoint Protection kann dabei eine Schutzebene darstellen.
Backup-Speicher nicht einfach vollständig ausschließen
Es kann verlockend sein, große Backupverzeichnisse vom Virenscanner auszuschließen, um Performance zu sparen.
Das sollte niemals pauschal erfolgen.
Die Empfehlungen des jeweiligen Backupherstellers müssen berücksichtigt werden.
Beispielsweise können bestimmte:
- Prozesse
- Datenbankdateien
- Repository-Dateien
spezielle Ausschlüsse benötigen.
Diese sollten exakt nach Herstellervorgaben umgesetzt werden.
Virenschutz ersetzt kein Immutable Backup
Auch der beste Endpoint-Schutz kann keinen hundertprozentigen Schutz garantieren.
Deshalb benötigen Unternehmen zusätzlich eine Backupstrategie.
Besonders wichtig sind:
- getrennte Backupzugänge
- Offsite-Backup
- unveränderliche Backups
- getrennte Backupnetze
- regelmäßige Restore-Tests
Der Virenscanner soll verhindern, dass ein Angriff erfolgreich wird.
Das Backup soll ermöglichen, sich von einem erfolgreichen Angriff zu erholen.
Beides wird benötigt.
Braucht ein Hyper-V-Host einen Virenscanner?
Ja, auch ein Hyper-V-Host sollte geschützt werden.
Hier ist die Konfiguration allerdings besonders wichtig.
Auf einem Hyper-V-Host liegen beispielsweise:
- virtuelle Festplatten
- VM-Konfigurationen
- Snapshots beziehungsweise Checkpoints
- virtuelle Maschinen
Ein ungeeigneter Echtzeitscan bestimmter Hyper-V-Dateien kann zu Problemen führen.
Microsoft Defender und Hyper-V
Microsoft Defender Antivirus besitzt für Windows-Serverrollen automatische Ausschlüsse.
Bei installierter Hyper-V-Rolle berücksichtigt Microsoft unter anderem entsprechende:
- VHD/VHDX-Dateien
- Hyper-V-Verzeichnisse
- Hyper-V-Prozesse
Dadurch soll der Virenschutz mit der Virtualisierungsrolle kompatibel arbeiten.
Bei einer Drittanbieter-Security-Lösung sollten die Empfehlungen des Herstellers für Hyper-V umgesetzt werden.
Muss jede virtuelle Maschine zusätzlich geschützt werden?
In der Regel ja.
Der Virenscanner auf dem Hyper-V-Host ersetzt nicht automatisch den Schutz innerhalb der Windows-VM.
Beispielsweise:
Hyper-V Host
→ Endpoint Protection
und:
Windows Server VM
→ Endpoint Protection
Der Host und die Gastbetriebssysteme sind unterschiedliche Schutzebenen.
Braucht ein SQL Server einen Virenscanner?
Grundsätzlich sollte auch ein Windows Server mit Microsoft SQL Server geschützt werden.
Allerdings sind bei Datenbanken besondere Anforderungen zu berücksichtigen.
Ein unpassend konfigurierter Echtzeitscan kann:
- Datenbankdateien
- Transaktionslogs
- Backupvorgänge
beeinflussen.
Deshalb sollten ausschließlich die aktuellen Empfehlungen von Microsoft und dem jeweiligen Anwendungshersteller umgesetzt werden.
Braucht ein Exchange Server einen Virenscanner?
Auch bei lokal betriebenem Exchange Server gelten spezielle Anforderungen.
Microsoft dokumentiert eigene Antivirus-Ausschlüsse für Exchange Server.
Gerade bei solchen komplexen Serveranwendungen sollte niemals eine allgemeine Ausschlussliste aus irgendeinem Internetforum übernommen werden.
Verwendet werden sollten:
- aktuelle Microsoft-Empfehlungen
- Herstellerdokumentation der Security-Lösung
- Empfehlungen des eingesetzten Exchange-Releases
Braucht ein Webserver einen Virenscanner?
Ein Windows-Webserver kann ebenfalls Ziel eines Angriffs werden.
Beispielsweise durch:
- Sicherheitslücken in Webanwendungen
- manipulierte Uploads
- kompromittierte Zugangsdaten
- unsichere Erweiterungen
- Schwachstellen in IIS oder Anwendungen
Endpoint Protection ist deshalb auch dort eine sinnvolle Schutzebene.
Er ersetzt allerdings keine:
- Web Application Firewall
- sicheren Anwendungscode
- Updates
- Härtung
- Netzwerksegmentierung
Braucht ein Server ohne Internetzugang Virenschutz?
Ja.
Kein direkter Internetzugang bedeutet nicht:
kein Angriffsweg.
Ein interner Server kommuniziert möglicherweise mit:
- Clients
- anderen Servern
- Administrator-PCs
- Backup-Systemen
- Netzlaufwerken
Ein kompromittierter Arbeitsplatz kann versuchen, sich lateral durch das interne Netzwerk zu bewegen.
Deshalb müssen auch interne Systeme geschützt werden.
Was bedeutet Lateral Movement?
Lateral Movement bezeichnet die Bewegung eines Angreifers von einem bereits kompromittierten System zu weiteren Systemen.
Beispielsweise:
PC01 kompromittiert
↓
Benutzerzugangsdaten gestohlen
↓
FILE01
↓
Administratorzugangsdaten erbeutet
↓
DC01
Der Angriff beginnt also möglicherweise auf einem Arbeitsplatz und endet beim Domain Controller.
Endpoint Detection and Response soll unter anderem solche verdächtigen Aktivitäten erkennen.
Microsoft Defender Antivirus oder Drittanbieter?
Beides kann sinnvoll sein.
Entscheidend ist nicht nur der Name des Herstellers, sondern das gesamte Sicherheits- und Betriebskonzept.
Microsoft Defender Antivirus
Vorteile:
- in modernen Windows-Server-Versionen integriert
- enge Windows-Integration
- automatische Serverrollenausschlüsse
- keine zusätzliche klassische Antivirusinstallation notwendig
Für einzelne oder kleinere Umgebungen kann das bereits eine sinnvolle Basis darstellen.
Business Endpoint Security
Produkte verschiedener Hersteller können zusätzlich bieten:
- zentrale Verwaltung
- zentrale Richtlinien
- Alarmierung
- EDR
- Reporting
- Geräteübersicht
- Webkontrolle
- weitere Security-Funktionen
Für ein IT-Systemhaus beziehungsweise ein Unternehmen mit mehreren Servern ist insbesondere die zentrale Verwaltung interessant.
Microsoft Defender for Endpoint
Microsoft bietet zusätzlich:
Microsoft Defender for Endpoint
Damit wird der lokale Schutz um umfangreiche Endpoint-Security-Funktionen erweitert.
Je nach Plan gehören dazu beispielsweise Funktionen aus Bereichen wie:
- EDR
- zentrale Sicherheitsverwaltung
- Untersuchung von Vorfällen
- Vulnerability Management
- automatisierte Reaktion
Windows Server 2025 wird von der aktuellen Defender-for-Endpoint-Plattform unterstützt.
Microsoft Defender for Endpoint für Server lizenzieren
Ein häufiger Irrtum:
„Wir haben Microsoft 365 Business Premium, also sind automatisch alle Server mit Defender for Endpoint lizenziert.“
So einfach ist es nicht.
Für Server gelten separate Lizenzierungsanforderungen.
Microsoft nennt aktuell unter anderem:
- Microsoft Defender for Servers Plan 1
- Microsoft Defender for Servers Plan 2
- Microsoft Defender for Endpoint Server
- Microsoft Defender for Business Servers für berechtigte KMU
Welche Variante sinnvoll ist, hängt von der vorhandenen Microsoft-Umgebung ab.
Microsoft Defender for Business Servers
Für kleine und mittelständische Unternehmen kann:
Microsoft Defender for Business Servers
eine interessante Ergänzung sein.
Damit können Server in die Microsoft-Defender-Sicherheitsumgebung integriert werden.
Wichtig ist jedoch:
Die Server benötigen eine entsprechende Serverlizenz.
Eine reine Benutzerlizenz sollte nicht automatisch als Serverlizenz interpretiert werden.
Drittanbieter-Virenschutz auf Windows Server
Alternativ können spezialisierte Endpoint-Security-Lösungen eingesetzt werden.
Typische Business-Produkte bieten beispielsweise:
- Antivirus
- Anti-Ransomware
- Verhaltenserkennung
- zentrale Richtlinien
- Webkontrolle
- Gerätekontrolle
- EDR
- zentrale Alarmierung
Für Managed-IT-Umgebungen ist vor allem wichtig, dass alle Server zentral überwacht werden können.
Zentrale Verwaltung ist wichtiger als viele denken
Angenommen, ein Unternehmen besitzt:
- DC01
- DC02
- FILE01
- RDS01
- SQL01
- BACKUP01
Auf allen Servern läuft ein Virenscanner.
Aber niemand kontrolliert:
- Signaturstatus
- Schutzstatus
- erkannte Bedrohungen
- deaktivierten Echtzeitschutz
- Fehler
- Quarantäne
Dann besteht zwar theoretisch Schutz, aber kein sauberer Betriebsprozess.
Besser:
zentrale Konsole
↓
alle Server sichtbar
↓
Status überwacht
↓
Alarm bei Problem
↓
Administrator reagiert
Was sollte zentral überwacht werden?
Mindestens:
- Endpoint online?
- Virenschutz aktiv?
- Signaturen aktuell?
- Echtzeitschutz aktiv?
- Bedrohung erkannt?
- Neustart erforderlich?
- Richtlinie angewendet?
- EDR aktiv?
- Gerät längere Zeit offline?
Dadurch werden Probleme erkannt, bevor sie monatelang unbemerkt bleiben.
Was passiert bei einer Malware-Erkennung auf einem Server?
Eine Erkennung sollte nicht einfach nur:
„Datei wurde gelöscht“
bedeuten.
Bei einem geschäftskritischen Server sollte anschließend geprüft werden:
- Welche Datei wurde erkannt?
- Wie kam sie auf den Server?
- Welcher Benutzer war beteiligt?
- Wurde die Datei ausgeführt?
- Welche Prozesse wurden gestartet?
- Gab es Netzwerkverbindungen?
- Sind weitere Systeme betroffen?
- Wurden Zugangsdaten kompromittiert?
- Muss der Server isoliert werden?
- Sind Backups sauber?
Genau hier liegt ein großer Vorteil moderner EDR-Systeme.
Sie liefern deutlich mehr Kontext als eine einzelne Antivirusmeldung.
Zwei Virenscanner gleichzeitig installieren?
Normalerweise sollte nicht einfach:
Virenscanner A
Virenscanner B
mit vollständigem Echtzeitschutz parallel betrieben werden.
Mehrere gleichzeitig aktive Echtzeit-Antivirenlösungen können:
- Performanceprobleme
- Konflikte
- gegenseitige Erkennungen
- Stabilitätsprobleme
verursachen.
Wenn eine Drittanbieterlösung verwendet wird, muss deshalb geprüft werden, in welchem Modus Microsoft Defender Antivirus betrieben werden soll.
Microsoft Defender bei Drittanbieter-Antivirus
Auf Windows Server verhält sich die Kombination anders als teilweise von Windows-Clients gewohnt.
Microsoft dokumentiert für Windows Server ausdrücklich die Betriebsmodi in Verbindung mit Drittanbieter-Antivirenlösungen.
Je nach Defender-for-Endpoint-Onboarding und Konfiguration kann Defender beispielsweise:
- aktiv
- passiv
- deaktiviert
betrieben werden.
Die korrekte Konfiguration sollte anhand der eingesetzten Security-Plattform erfolgen.
Virenscanner-Ausnahmen – sinnvoll oder gefährlich?
Beides.
Bestimmte Anwendungen benötigen Ausnahmen.
Beispielsweise können spezielle Empfehlungen existieren für:
- Active Directory
- Hyper-V
- SQL Server
- Exchange
- Backupsoftware
- FSLogix
- ERP-Systeme
Eine korrekte Ausnahme kann:
- Performance verbessern
- Dateisperren verhindern
- Stabilitätsprobleme vermeiden
Eine zu große Ausnahme kann dagegen eine Sicherheitslücke schaffen.
Beispiel für eine schlechte Ausnahme
Nicht:
C:\
komplett ausschließen.
Auch nicht:
D:\Daten
komplett ausschließen, nur weil dort viele Dateien liegen.
Damit würde praktisch ein großer Teil des Servers nicht mehr überwacht.
Besser: gezielte Herstellerausnahmen
Wenn eine Datenbank beispielsweise bestimmte Dateien oder Prozesse vom Echtzeitscan ausschließen muss, sollten exakt diese empfohlenen Objekte berücksichtigt werden.
Also:
spezifische Datei
oder:
spezifischer Prozess
statt:
komplette Festplatte
Microsoft Defender verwendet automatische Serverrollenausschlüsse
Ein Vorteil von Microsoft Defender Antivirus auf Windows Server ist, dass Microsoft für verschiedene Windows-Serverrollen automatische Ausschlüsse berücksichtigt.
Dazu gehören beispielsweise Rollen beziehungsweise Komponenten wie:
- Active Directory
- DNS
- DHCP
- File and Storage Services
- Hyper-V
Dadurch müssen viele Windows-spezifische Ausnahmen nicht manuell gepflegt werden.
Eigene Anwendungen müssen trotzdem separat betrachtet werden.
Virenschutz ist kein Ersatz für Patchmanagement
Ein Virenscanner kann eine bekannte Sicherheitslücke nicht einfach verschwinden lassen.
Deshalb müssen Server regelmäßig aktualisiert werden.
Dazu gehören:
- Windows Updates
- Sicherheitsupdates
- Anwendungen
- Browser
- Datenbanken
- Agents
- Backupsoftware
- Drittanbieterkomponenten
Ein ungepatchter Server bleibt trotz Virenscanner ein Risiko.
Virenschutz ist kein Ersatz für MFA
Wird ein Administratoraccount kompromittiert, kann sich ein Angreifer möglicherweise mit legitimen Zugangsdaten anmelden.
Ein Virenscanner kann nicht jede legitime Administratoraktion automatisch als Angriff erkennen.
Deshalb sollte insbesondere bei externen Zugängen zusätzlich MFA verwendet werden.
Virenschutz ist kein Ersatz für Least Privilege
Benutzer und Dienste sollten nur die Berechtigungen erhalten, die sie benötigen.
Besonders kritisch sind:
- Domain Admin
- lokale Administratoren
- Backup-Administratoren
- Service Accounts
Je weniger privilegierte Konten vorhanden sind, desto kleiner ist die mögliche Angriffsfläche.
Virenschutz ist kein Ersatz für Backup
Keine Security-Lösung erkennt 100 Prozent aller Angriffe.
Deshalb benötigen Server weiterhin:
- regelmäßige Backups
- mehrere Wiederherstellungspunkte
- Offsite-Kopie
- möglichst unveränderliche Sicherung
- Restore-Tests
Endpoint Protection und Backup erfüllen unterschiedliche Aufgaben.
Wie sollte ein kleiner Windows Server geschützt werden?
Beispielsweise:
Windows Server 2025
↓
Microsoft Defender Antivirus beziehungsweise Business Endpoint Security
↓
Windows Firewall
↓
regelmäßige Updates
↓
MFA für administrative Fernzugriffe
↓
Netzwerksegmentierung
↓
Backup
↓
Monitoring
Damit existieren mehrere Schutzebenen.
Beispiel: Domain Controller
Ein möglicher Sicherheitsaufbau:
DC01
- Endpoint Protection
- Windows Firewall
- automatische beziehungsweise empfohlene AD-Ausnahmen
- kein normaler Benutzerzugriff
- eingeschränkte Administration
- regelmäßige Updates
- Backup
- Monitoring
Zusätzlich sollte ein Domain Controller möglichst keine unnötigen Anwendungen ausführen.
Beispiel: Terminalserver
RDS01
- Endpoint Protection / EDR
- RDS-kompatible Konfiguration
- Microsoft-365-/FSLogix-Ausnahmen nach Vorgabe
- keine lokalen Adminrechte für Benutzer
- Windows Firewall
- kein direkt veröffentlichtes RDP
- VPN beziehungsweise RD Gateway
- MFA
- Patchmanagement
- Backup
- Monitoring
Hier ist die Endpoint-Security besonders wichtig, weil viele Benutzer direkt auf dem Server arbeiten.
Beispiel: Dateiserver
FILE01
- Echtzeitschutz
- zentrale Security-Verwaltung
- Windows Firewall
- SMB nur aus benötigten Netzen
- Least Privilege
- Snapshots
- Backup
- immutable beziehungsweise getrennte Sicherung
- Monitoring
Damit wird der Virenschutz Teil einer mehrschichtigen Sicherheitsstrategie.
Beispiel: Backup-Server
BACKUP01
- Endpoint Protection
- separates Backupnetz
- getrennte Administratorzugänge
- kein normaler Benutzerzugriff
- eingeschränkte Internetkommunikation
- unveränderliche Backups
- Offsite-Kopie
- Monitoring
Gerade der Backup-Server sollte nicht einfach wie ein normaler Fileserver behandelt werden.
Welche Server benötigen besonders hohen Schutz?
Besonders kritisch sind:
Domain Controller
kontrolliert Identitäten und Authentifizierung.
Terminalserver
viele Benutzer arbeiten direkt darauf.
Dateiserver
enthält zentrale Unternehmensdaten.
Backup-Server
enthält die Wiederherstellungspunkte des Unternehmens.
Datenbankserver
enthält häufig geschäftskritische Daten.
Managementserver
besitzt häufig privilegierten Zugriff auf andere Systeme.
Das bedeutet nicht, dass andere Server keinen Schutz benötigen.
Die Schutzmaßnahmen sollten lediglich nach Kritikalität priorisiert werden.
Braucht ein Server ohne Benutzer einen Virenscanner?
Ja.
Ein Server muss keinen interaktiven Benutzer haben, um angegriffen zu werden.
Beispielsweise kann Schadsoftware über:
- Netzwerkdienste
- Softwareupdates
- Administratoren
- Service Accounts
- andere kompromittierte Systeme
auf einen Server gelangen.
Braucht ein vollständig isolierter Server einen Virenscanner?
Bei Spezialanlagen existieren tatsächlich Systeme mit sehr starker physischer beziehungsweise logischer Isolation.
Das sind jedoch Sonderfälle.
Für einen normalen Unternehmensserver mit:
- Netzwerk
- Administration
- Updates
- Backups
- Datenaustausch
würde ich nicht auf Endpoint Protection verzichten.
Wie viel Performance kostet ein Virenscanner auf dem Server?
Das hängt stark ab von:
- Security-Lösung
- Serverrolle
- Storage
- CPU
- Dateimenge
- Scanstrategie
- Ausschlüssen
Eine sauber konfigurierte Enterprise-Lösung sollte einen normalen Server nicht unbrauchbar machen.
Wenn Endpoint Protection massive Performanceprobleme verursacht, sollte die Ursache untersucht werden.
Nicht einfach:
Virenschutz deaktivieren.
Geplante Scans oder Echtzeitschutz?
Der wichtigste Bestandteil ist normalerweise der kontinuierliche Echtzeitschutz.
Zusätzliche geplante Scans können je nach System und Sicherheitskonzept sinnvoll sein.
Auf stark ausgelasteten Servern sollten vollständige Scans jedoch in geeigneten Wartungsfenstern stattfinden.
Virenschutz auf Servern regelmäßig testen
Administratoren sollten nicht einfach davon ausgehen, dass der Agent funktioniert.
Regelmäßig geprüft werden sollte:
- Agent online?
- Echtzeitschutz aktiv?
- Signaturen aktuell?
- Richtlinie aktuell?
- Kommunikation zur Managementkonsole funktioniert?
- Alarmierung funktioniert?
Dafür können beispielsweise standardisierte ungefährliche Testmechanismen des jeweiligen Security-Herstellers verwendet werden.
Was kostet Virenschutz für Server?
Die Kosten unterscheiden sich je nach:
- Hersteller
- Funktionsumfang
- Serveranzahl
- EDR
- XDR
- MDR
- Vertragsmodell
Ein einfacher Antivirus-Agent ist meist günstiger als eine vollständige Endpoint-Detection-and-Response-Plattform.
Bei der Bewertung sollte allerdings nicht nur der Lizenzpreis betrachtet werden.
Wichtig sind auch:
- zentrale Verwaltung
- Monitoring
- Reaktionsmöglichkeiten
- Administrationsaufwand
- Support
- Reporting
Braucht ein kleines Unternehmen EDR?
Nicht jedes Unternehmen benötigt ein eigenes Security Operations Center.
EDR kann trotzdem auch für kleine Unternehmen sinnvoll sein.
Gerade weil kleinere Unternehmen häufig keine eigene IT-Abteilung besitzen, ist es wichtig, Sicherheitsvorfälle schnell erkennen zu können.
Eine zentral betreute Endpoint-Security-Lösung kann deshalb sinnvoller sein als ein Virenscanner, der lediglich lokal auf jedem Server installiert ist.
Virenschutz für Server – Best Practices
1. Jeden produktiven Windows Server schützen
Nicht nur Arbeitsplatz-PCs.
2. Echtzeitschutz aktiv lassen
Nicht aus Performancegründen pauschal deaktivieren.
3. Server zentral überwachen
Schutzstatus und Alarme müssen sichtbar sein.
4. EDR prüfen
Besonders für kritische Server und Unternehmensumgebungen.
5. Serverrollen berücksichtigen
Domain Controller, RDS, SQL, Hyper-V und Backup benötigen unterschiedliche Konfigurationen.
6. Nur notwendige Ausnahmen erstellen
Keine kompletten Laufwerke ausschließen.
7. Herstellervorgaben verwenden
Microsoft und Softwarehersteller veröffentlichen spezifische Empfehlungen.
8. Nicht zwei Echtzeit-Virenscanner ungeplant parallel betreiben
Kompatibilität und Betriebsmodus prüfen.
9. Patchmanagement einsetzen
Antivirus ersetzt keine Sicherheitsupdates.
10. Netzwerk segmentieren
Server nicht in ein völlig flaches LAN stellen.
11. Administratorrechte minimieren
Least Privilege umsetzen.
12. Remotezugriff absichern
VPN, Gateway und MFA verwenden.
13. Backup getrennt absichern
Produktivsystem und Backup nicht mit denselben Zugängen vollständig erreichbar machen.
14. Restore testen
Ransomware-Schutz endet nicht beim Virenscanner.
15. Sicherheitsmeldungen bearbeiten
Ein Alarm ohne Reaktion bringt wenig.
Häufige Fehler beim Virenschutz für Server
„Der Server steht hinter einer Firewall.“
Eine Firewall ersetzt keinen Endpoint-Schutz.
„Auf dem Server surft niemand.“
Schadsoftware benötigt keinen Browser.
„Unsere PCs haben Antivirus.“
Ein kompromittierter Client kann trotzdem andere Systeme angreifen.
„Wir haben ein Backup.“
Backup verhindert keine Kompromittierung.
„Microsoft Defender ist installiert, also sind wir fertig.“
Auch der integrierte Schutz muss korrekt betrieben und überwacht werden.
„Wir installieren einfach zwei Virenscanner.“
Mehr ist nicht automatisch besser und kann zu Konflikten führen.
„Wir schließen das ganze Datenlaufwerk aus.“
Damit entsteht möglicherweise eine massive Schutzlücke.
„Der Backupserver braucht keinen Schutz.“
Gerade Backup-Systeme sind für Angreifer besonders interessante Ziele.
„Der Domain Controller ist intern und deshalb sicher.“
Ein kompromittierter interner Client kann Ausgangspunkt für einen Angriff auf den Domain Controller sein.
„Antivirus ersetzt Updates.“
Ungepatchte Sicherheitslücken bleiben Sicherheitslücken.
Checkliste: Virenschutz für Windows Server
Grundschutz
- Endpoint Protection installiert beziehungsweise Defender aktiv
- Echtzeitschutz aktiv
- Signaturen aktuell
- Cloudschutz prüfen
- Windows Firewall aktiv
Zentrale Verwaltung
- Server in Managementkonsole
- Richtlinie zugewiesen
- Alarmierung aktiv
- Schutzstatus überwacht
- Offline-Geräte erkennen
Serverrolle
- Domain Controller berücksichtigt
- RDS berücksichtigt
- File Server berücksichtigt
- SQL berücksichtigt
- Hyper-V berücksichtigt
- Backupsoftware berücksichtigt
Ausnahmen
- nur notwendige Ausnahmen
- aktuelle Herstellervorgaben
- keine pauschalen Laufwerksausnahmen
- regelmäßig überprüfen
- dokumentieren
Erweiterter Schutz
- EDR prüfen
- zentrale Ereignisanalyse
- Incident Response
- Vulnerability Management prüfen
Härtung
- Patchmanagement
- Least Privilege
- MFA
- Netzwerksegmentierung
- sicherer Remotezugriff
- keine unnötigen Dienste
Backup
- mehrere Wiederherstellungspunkte
- Offsite-Kopie
- getrennte Zugangsdaten
- immutable Backup prüfen
- Restore testen
Fazit: Braucht Windows Server einen Virenscanner?
Ja.
Auch Windows Server benötigen einen aktiven Schutz vor Malware und anderen Bedrohungen.
Das bedeutet allerdings nicht automatisch, dass zwingend ein zusätzlicher klassischer Virenscanner gekauft werden muss.
Moderne Windows-Server-Versionen enthalten bereits:
Microsoft Defender Antivirus
Die eigentliche Entscheidung lautet deshalb:
Welches Sicherheitsniveau benötigt das Unternehmen?
Für einen einzelnen Server kann der integrierte Microsoft Defender Antivirus eine solide Basis darstellen.
Bei professionellen Unternehmensumgebungen werden dagegen häufig zusätzliche Anforderungen wichtig:
- zentrale Verwaltung
- zentrale Alarmierung
- EDR
- Incident Response
- Schwachstellenmanagement
- einheitliche Sicherheitsrichtlinien
Besonders kritische Systeme wie:
- Domain Controller
- Terminalserver
- Dateiserver
- Backup-Server
- Datenbankserver
sollten nicht nur einen laufenden Virenscanner besitzen, sondern Bestandteil eines vollständigen Sicherheitskonzepts sein.
Dieses besteht aus:
Endpoint Protection
Firewall
Netzwerksegmentierung
Patchmanagement
MFA
Least Privilege
Backup
Monitoring
Der Virenscanner ist damit eine wichtige Schutzebene – aber niemals die einzige.
Virenschutz für Windows Server einrichten lassen
Sie möchten Ihre Windows Server zentral absichern oder wissen nicht, ob der vorhandene Virenschutz für Ihre Serverumgebung ausreichend ist?
Unetifi unterstützt kleine und mittelständische Unternehmen bei der Einrichtung und laufenden Betreuung von Endpoint Security für Server und Arbeitsplätze.
Dazu können unter anderem gehören:
- Windows Server 2025
- Windows Server 2022
- Domain Controller
- Terminalserver
- Dateiserver
- Backup-Server
- Microsoft Defender
- Business Endpoint Security
- EDR
- zentrale Verwaltung
- Sicherheitsrichtlinien
- Antivirus-Ausnahmen
- Patchmanagement
- Monitoring
- Firewall
- Netzwerksegmentierung
- Backup
- regelmäßige Wartung
Dabei wird nicht nur geprüft, ob auf dem Server irgendein Virenscanner installiert ist.
Entscheidend ist, ob der Schutz:
- aktiv
- aktuell
- passend zur Serverrolle konfiguriert
- zentral überwacht
- in das gesamte Sicherheitskonzept integriert
ist.
So lassen sich Windows Server und Unternehmensdaten deutlich besser gegen Schadsoftware und moderne Cyberangriffe absichern.
Häufig gestellte Fragen zum Virenschutz für Windows Server
Braucht Windows Server einen Virenscanner?
Ja. Auch Windows Server können durch Schadsoftware und andere Angriffe kompromittiert werden. Ein geeigneter Antivirus- beziehungsweise Endpoint-Schutz sollte deshalb Bestandteil der Serversicherheit sein.
Hat Windows Server 2025 bereits einen Virenscanner?
Ja. Microsoft Defender Antivirus ist in Windows Server 2025 integriert. Das bedeutet, dass nicht zwingend eine zusätzliche klassische Antivirensoftware installiert werden muss.
Ist Microsoft Defender auf Windows Server ausreichend?
Das hängt von den Anforderungen ab. Der integrierte Defender Antivirus bietet lokalen Malware-Schutz. Unternehmen mit mehreren Servern benötigen häufig zusätzlich zentrale Verwaltung, Alarmierung und gegebenenfalls EDR-Funktionen.
Ist Microsoft Defender for Endpoint dasselbe wie Microsoft Defender Antivirus?
Nein. Microsoft Defender Antivirus ist die integrierte Anti-Malware-Komponente. Defender for Endpoint erweitert den Schutz um zusätzliche Endpoint-Security-, Erkennungs- und Reaktionsfunktionen.
Ist Microsoft Defender for Endpoint für Server kostenlos?
Nein. Für das Onboarding von Servern in Defender for Endpoint gelten separate Server-Lizenzanforderungen. Microsoft bietet dafür verschiedene Serverpläne an.
Ist ein Windows Server durch eine Firewall ausreichend geschützt?
Nein. Eine Firewall kontrolliert Netzwerkverbindungen, ersetzt aber keinen Schutz direkt auf dem Server. Beide Sicherheitsmechanismen ergänzen sich.
Braucht ein Domain Controller einen Virenscanner?
Ja. Domain Controller gehören zu den kritischsten Systemen eines Windows-Netzwerks und sollten entsprechend geschützt werden.
Braucht ein Terminalserver einen Virenscanner?
Ja. Auf einem Terminalserver arbeiten mehrere Benutzer direkt mit Anwendungen und Dateien. Endpoint Protection ist dort besonders wichtig und sollte für RDS beziehungsweise Multiuser-Systeme geeignet sein.
Braucht ein Dateiserver einen Virenscanner?
Ja. Dateien können von Clients auf den Server gelangen und später von anderen Benutzern geöffnet werden. Echtzeitschutz auf dem Dateiserver stellt eine zusätzliche Sicherheitsebene dar.
Braucht ein Backup-Server einen Virenscanner?
Auch Backup-Server sollten geschützt werden. Gleichzeitig müssen die Empfehlungen des Backupsoftware-Herstellers berücksichtigt werden, damit Echtzeitscans Backupvorgänge und Repository-Dateien nicht beeinträchtigen.
Braucht ein Hyper-V-Host einen Virenscanner?
Ja. Auf Hyper-V-Hosts müssen allerdings die Besonderheiten der Virtualisierungsrolle berücksichtigt werden. Microsoft Defender Antivirus verwendet für installierte Hyper-V-Rollen automatische Ausschlüsse für verschiedene relevante Dateien, Ordner und Prozesse.
Brauchen die virtuellen Server zusätzlich einen eigenen Virenscanner?
In der Regel ja. Endpoint Protection auf dem Hyper-V-Host ersetzt nicht automatisch den Schutz innerhalb der einzelnen Windows-Server-VMs.
Kann ich zwei Virenscanner gleichzeitig auf einem Windows Server verwenden?
Zwei vollständig aktive Echtzeit-Antivirenlösungen sollten nicht ungeplant parallel betrieben werden. Bei Kombination von Microsoft Defender mit einer Drittanbieterlösung muss der vorgesehene Betriebsmodus berücksichtigt werden.
Sollte man Datenbanken vom Virenscanner ausschließen?
Nur wenn dies vom jeweiligen Softwarehersteller beziehungsweise von Microsoft für die konkrete Anwendung empfohlen wird. Ganze Laufwerke oder große Verzeichnisse sollten nicht pauschal ausgeschlossen werden.
Welche Antivirus-Ausnahmen benötigt ein Domain Controller?
Microsoft Defender Antivirus besitzt auf unterstützten Windows-Server-Versionen automatische Ausschlüsse für verschiedene installierte Serverrollen, darunter Active Directory. Bei Drittanbieterprodukten sollten die aktuellen Empfehlungen von Microsoft und dem jeweiligen Security-Hersteller beachtet werden.
Ersetzt EDR einen Virenscanner?
EDR und klassischer Malware-Schutz erfüllen unterschiedliche, sich ergänzende Aufgaben. Moderne Endpoint-Security-Plattformen kombinieren deshalb häufig präventiven Malware-Schutz mit EDR-Funktionen.
Ersetzt ein Virenscanner das Server-Backup?
Nein. Endpoint Protection soll Angriffe verhindern beziehungsweise erkennen. Ein Backup ermöglicht die Wiederherstellung nach Datenverlust oder einem erfolgreichen Angriff. Unternehmen benötigen deshalb beides.

