Zum Inhalt springen
NEWS
IT-Sicherheit

Microsoft 365 Sicherheit prüfen: welche Einstellungen zählen und drei Wege zur Prüfung

Von Alexander HäffnerVeröffentlicht am 7 Min. Lesezeit

Dieser Beitrag wurde KI-gestützt erstellt.

Die kurze Antwort: Ob Ihr Microsoft 365 sicher eingestellt ist, entscheidet sich in wenigen Bereichen: Anmeldung und Mehrfaktor-Anmeldung (MFA), Administratorkonten, E-Mail-Absicherung, Freigaben und Gastzugänge, Einstellungen zu Apps und ein paar Punkte der Verwaltung. Der Secure Score von Microsoft ist ein guter Startpunkt, aber kein Prüfergebnis. Prüfen können Sie auf drei Wegen: selbst mit einer Checkliste, automatisch mit einem Online-Tool, das die Einstellungen ausliest, oder dauerhaft im Rahmen einer Betreuung.

Warum sich die Prüfung lohnt, auch wenn alles läuft

Microsoft 365 arbeitet im Alltag auch dann reibungslos, wenn wichtige Schutzeinstellungen fehlen. Eine Posteingangsregel, die Mails an eine fremde Adresse weiterleitet, ein Administratorkonto ohne zweite Anmeldestufe oder ein Freigabe-Link, der ohne Anmeldung funktioniert: Bemerkt wird so etwas meist erst, wenn etwas passiert ist. Dazu kommt, dass viele Umgebungen über Jahre gewachsen sind. Konten früherer Mitarbeitender, Testlizenzen und Einstellungen aus der Einrichtungsphase bleiben oft einfach stehen.

Für neue Mandanten schaltet Microsoft die Sicherheitsstandards ein. Sie verlangen unter anderem, dass sich alle Benutzer für die Mehrfaktor-Anmeldung registrieren, und blockieren ältere Anmeldeverfahren. Wer stattdessen Richtlinien für bedingten Zugriff nutzt, muss die Sicherheitsstandards laut Microsoft ausschalten. Dann schützen nur noch die eigenen Richtlinien, und ob sie alle Konten erfassen, sieht man im Alltag nicht.

Welche Einstellungen über die Sicherheit entscheiden

Anmeldung und Mehrfaktor-Anmeldung

  • Ist die zweite Anmeldestufe für alle vorgeschrieben, über die Sicherheitsstandards oder über bedingten Zugriff, und haben alle Mitarbeitenden sie auch eingerichtet?
  • Sind veraltete Anmeldeverfahren gesperrt? Sie unterstützen laut Microsoft keine Mehrfaktor-Anmeldung, ein Angreifer kann sie damit umgehen, selbst wenn MFA vorgeschrieben ist.
  • Sind SMS und Anruf als zweite Stufe abgeschaltet, wo eine App oder ein Sicherheitsschlüssel möglich ist?
  • Gibt es Konten, die seit Monaten niemand nutzt, oder Konten, die von den Kennwortregeln ausgenommen sind?

Wie Sie MFA ohne großen Widerstand einführen, beschreibt unser Beitrag MFA für KMU richtig einrichten.

Administratorkonten

Microsoft empfiehlt, die Rolle Globaler Administrator weniger als fünf Personen zuzuweisen und alle Administratorkonten mit Mehrfaktor-Anmeldung zu schützen. Verwaltung und Alltag gehören in getrennte Konten, und Administratorrollen sollten nur reine Cloud-Konten tragen, keine Konten aus dem lokalen Active Directory. Für den Ernstfall rät Microsoft zu zwei reinen Cloud-Notfallkonten mit der Rolle Globaler Administrator, falls sich alle anderen Administratoren ausgesperrt haben. Warum getrennte Konten den Schaden begrenzen, steht in Adminrechte im KMU einschränken.

E-Mail-Absicherung

  • SPF, DKIM und DMARC für jede Domain, mit der Sie Mails verschicken. DMARC wirkt erst, wenn gefälschte Mails abgewiesen oder aussortiert werden. Die öffentlichen Einträge sehen Sie mit unserem Domain-Check in einer Minute.
  • Schutzrichtlinien gegen Phishing und Schadsoftware.
  • Weiterleitungen nach außen: Unbekannte Weiterleitungsregeln sind ein typisches Zeichen einer Kontoübernahme. Die automatische Weiterleitung nach außen lässt sich zentral sperren.
  • Freigegebene Postfächer, an denen man sich noch direkt anmelden kann, und ältere Mailprotokolle wie POP, IMAP und SMTP.
  • Mit vorgeschaltetem Filterdienst: ob es einen zweiten Weg gibt, auf dem Mails am Filter vorbei zugestellt werden.

Freigaben, Gäste und Apps

  • Freigabe-Links in SharePoint und OneDrive, die ohne Anmeldung funktionieren. Wie Sie alte externe Freigaben finden, zeigt OneDrive und SharePoint: externe Freigaben aufräumen.
  • Gastkonten: wer Gäste einladen darf und was Gäste in Ihrem Microsoft 365 sehen.
  • Ob Mitarbeitende fremden Apps Zugriff auf Firmendaten geben dürfen und wer eigene Apps registrieren darf.

Verwaltung

Weniger auffällig, aber wichtig: Ist das Auditprotokoll eingeschaltet, damit sich ein Vorfall später nachvollziehen lässt? Erreichen die Warnungen von Microsoft die richtige Person? Ist eine Sicherung für Microsoft 365 verbunden? Dazu kommen gekaufte, aber nicht vergebene Lizenzen und halb eingerichtete Domains.

Einige Einstellungen, vor allem in Exchange und Teams, zeigt Microsoft nur in den eigenen Verwaltungsoberflächen. Wer selbst prüft, braucht dafür mehrere Admin Center.

Online-Tool · kostenpflichtig
Wie sicher ist Ihr Microsoft 365 eingestellt?
Der H5M Sicherheitscheck liest über 30 Einstellungen Ihres Microsoft 365 automatisch aus, von MFA bis E-Mail-Schutz, und liefert einen Bericht mit Maßnahmenplan. Er hat nur Leserechte und ändert nichts. Der Unterschied: Der Sicherheitscheck ist kostenpflichtig und liest Ihre Einstellungen aus; die Checkliste mit 17 Punkten ist kostenlos, dort prüfen Sie selbst.

Was der Microsoft Secure Score zeigt und was nicht

Microsoft beschreibt die Microsoft-Sicherheitsbewertung, den Secure Score, als Messung des Sicherheitsstatus einer Organisation: Je höher die Zahl, desto mehr empfohlene Maßnahmen sind umgesetzt. Sie finden ihn im Microsoft Defender-Portal unter security.microsoft.com/securescore, zusammen mit einer Liste empfohlener Aktionen. Manche Maßnahmen zählen anteilig: Sind etwa die Hälfte der Benutzer mit MFA geschützt, gibt es die Hälfte der Punkte.

Als Einstieg ist das nützlich. Die Grenzen nennt Microsoft selbst:

  • Die Bewertung ist keine absolute Messung dafür, wie wahrscheinlich ein Einbruch in Ihr System ist.
  • Die Empfehlungen decken nicht alle Angriffsflächen der einzelnen Produkte ab.
  • Wer eine Empfehlung als „durch Drittanbieter gelöst“ oder „durch alternative Abhilfemaßnahmen gelöst“ markiert, bekommt die vollen Punkte. Microsoft hat dann keinen Einblick, ob die Maßnahme vollständig umgesetzt ist.
  • Die Rangfolge der Empfehlungen richtet sich nach den erreichbaren Punkten, dem Aufwand, der Auswirkung auf die Benutzer und der Komplexität, nicht allein nach dem Risiko.
  • Nach einer Änderung kann es 24 bis 48 Stunden dauern, bis die Bewertung sie zeigt.

Der Secure Score sagt also, wie viele Empfehlungen umgesetzt sind. Welche offene Einstellung bei Ihnen zuerst drankommen sollte, müssen Sie selbst einordnen.

Microsoft 365 prüfen: drei Wege

1. Selbst prüfen mit der Checkliste (kostenlos)

Die Checkliste „Microsoft 365 Sicherheits-Selbstcheck“ ist ein PDF mit 17 Punkten zum Abhaken, von MFA bis Backup. Sie sehen jeden Punkt selbst in den Verwaltungsoberflächen nach und wissen am Ende, wo Ihr Unternehmen steht. Das passt, wenn Sie Microsoft 365 selbst verwalten und sich die Zeit nehmen. Die Checkliste fordern Sie kostenlos an, sie kommt per E-Mail.

2. Prüfen lassen mit dem Online-Tool (kostenpflichtig)

Der H5M Sicherheitscheck für Microsoft 365 liest die Einstellungen aus, statt sie abzufragen. Nach einer einmaligen Freigabe durch einen globalen Administrator bewertet er über 30 Prüfpunkte aus den Bereichen oben und liefert einen Bericht mit Maßnahmenplan, nach Dringlichkeit sortiert. Die App hat nur Leserechte und ändert nichts; Mails, Dateien und Chats liest sie nicht. Der Check kostet 59 € netto zzgl. 19 % USt. für Bestellungen bis 31.12.2026, ab 01.01.2027 69 € netto. Mit gemeinsamer Durchsprache des Berichts kostet das Paket 199 € netto zzgl. 19 % USt. Die Umsetzung der Maßnahmen ist in keinem der beiden enthalten. Bestellen können nur Unternehmen mit Sitz in Deutschland.

3. Prüfen und umsetzen lassen: laufende Betreuung

Wer die Einstellungen nicht nur kennen, sondern dauerhaft im Griff haben möchte, gibt Microsoft 365 in eine Betreuung. In unserer Betreuung für Microsoft 365 pflegen wir den Tenant, setzen die Sicherheitseinstellungen und bleiben Ihr fester Ansprechpartner. Beauftragen Sie innerhalb von drei Monaten nach dem Bericht eine laufende Betreuung bei uns, rechnen wir den Preis des Sicherheitschecks an, beim Paket den Einzelpreis des Checks.

Tenant prüfen lassen: darauf sollten Sie achten

Ob Sie ein Tool beauftragen oder einen Dienstleister: Vier Fragen klären vorab, was Sie bekommen.

  • Welche Rechte braucht die Prüfung? Für eine Prüfung von Einstellungen genügen Leserechte. Ihr Administratorkennwort muss dafür niemand kennen.
  • Was wird geprüft und was nicht? Eine Prüfung der Einstellungen von Microsoft 365 umfasst keine Rechner, Handys oder das Netzwerk. Lassen Sie sich sagen, was gelesen wird.
  • Was steht im Ergebnis? Ein Bericht hilft nur, wenn er die Maßnahmen nach Dringlichkeit ordnet und sagt, wo Sie sie umsetzen.
  • Was passiert danach mit dem Zugriff? Nach einer einmaligen Prüfung sollte sich der Zugriff vollständig entfernen lassen.

Häufige Fragen

Wie prüfe ich, wie sicher unser Microsoft 365 eingestellt ist?

Auf drei Wegen: selbst mit einer Checkliste wie dem kostenlosen Microsoft 365 Sicherheits-Selbstcheck, automatisch mit einem Online-Tool wie dem kostenpflichtigen Sicherheitscheck für Microsoft 365, das die Einstellungen mit Leserechten ausliest, oder dauerhaft im Rahmen einer Betreuung. Der Secure Score im Microsoft Defender-Portal liefert dazu eine erste Kennzahl.

Reicht der Microsoft Secure Score als Prüfung?

Als Einstieg ja, als Prüfung nein. Microsoft schreibt selbst, dass die Bewertung keine absolute Messung dafür ist, wie wahrscheinlich ein Einbruch ist, und dass die Empfehlungen nicht alle Angriffsflächen abdecken. Als durch Drittanbieter gelöst markierte Empfehlungen zählen voll, ohne dass Microsoft die Umsetzung sieht.

Kann ich unseren Tenant prüfen lassen, ohne Zugangsdaten herauszugeben?

Ja. Ein Online-Tool wie der H5M Sicherheitscheck arbeitet mit einer App, der ein globaler Administrator einmal bei Microsoft zustimmt. Die App bekommt nur Leserechte, liest Einstellungen statt Inhalte und ändert nichts. Kennwörter geben Sie dabei nicht weiter. Nach der Prüfung entfernen Sie die App mit wenigen Klicks in Microsoft Entra.

So unterstützt Sie die High5Manufaktur GmbH

Die High5Manufaktur GmbH betreut Microsoft 365 für kleine und mittlere Unternehmen. Mit dem Sicherheitscheck für Microsoft 365 sehen Sie, wo Ihr Tenant steht, und in der Microsoft 365 Betreuung setzen wir die Maßnahmen für Sie um, mit festem Ansprechpartner statt Hotline. Wo die zweite Anmeldestufe noch fehlt, hilft unsere Leistung MFA und Identitätsschutz.

Quellen

Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber IT-Sicherheit.

Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern
Alexander Häffner

Alexander Häffner

Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.

Newsletter

Tipps und News per E-Mail

Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.

Sie bekommen zuerst eine E-Mail mit Bestätigungslink. Mehr dazu in der Datenschutzerklärung.

Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.

ERFAHRUNGEN UNSERER KUNDEN

Die Bewertungen stammen unverändert von Google und Trustpilot. Wir bitten Kunden nach Projektabschluss um eine Bewertung, prüfen sie nicht selbst und können sie nicht verändern. Stand: September 2026.

„Egal ob beim Kunden, im Homeoffice oder im Ausland: ich arbeite problemlos von überall. Mit der H5M habe ich meine ausgelagerte IT-Abteilung.“
Marcus Schmid, Schmilis Consulting
„Durch die H5M haben wir einen persönlichen Ansprechpartner an der Hand, der sich nicht nur um unsere komplette IT kümmert, sondern auch versteht, was wir brauchen, und immer vorausschauend mitdenkt.“
Amelia Furtwängler, Furtwängler Haus- und Grundbesitz GmbH
Logo KönigswegLogo Schmilis ConsultingLogo efbe ImmobilienartLogo Kloppert VersicherungsmaklerLogo BühlerLogo Christine KempfLogo Birgit EifelerLogo Beamten-Beratung onlineLogo WIFO Financial ServicesLogo simpler-versichertLogo ruf gmbhLogo RoxxTech

Alle Referenzen und Kundenstimmen

Neu · Online-Tool
Wie sicher ist Ihr Microsoft 365 eingestellt?
Der H5M Sicherheitscheck liest über 30 Einstellungen Ihres Microsoft 365 automatisch aus und liefert einen Bericht mit Maßnahmenplan. Nur Leserechte, er ändert nichts.
Kostenpflichtig: 59 € netto zzgl. 19 % USt. für Bestellungen bis 31.12.2026, ab 01.01.2027 69 € netto.
Sicherheitscheck ansehen