Microsoft 365 Sicherheit prüfen: welche Einstellungen zählen und drei Wege zur Prüfung
Von Alexander HäffnerVeröffentlicht am 7 Min. Lesezeit
Dieser Beitrag wurde KI-gestützt erstellt.
Die kurze Antwort: Ob Ihr Microsoft 365 sicher eingestellt ist, entscheidet sich in wenigen Bereichen: Anmeldung und Mehrfaktor-Anmeldung (MFA), Administratorkonten, E-Mail-Absicherung, Freigaben und Gastzugänge, Einstellungen zu Apps und ein paar Punkte der Verwaltung. Der Secure Score von Microsoft ist ein guter Startpunkt, aber kein Prüfergebnis. Prüfen können Sie auf drei Wegen: selbst mit einer Checkliste, automatisch mit einem Online-Tool, das die Einstellungen ausliest, oder dauerhaft im Rahmen einer Betreuung.
Warum sich die Prüfung lohnt, auch wenn alles läuft
Microsoft 365 arbeitet im Alltag auch dann reibungslos, wenn wichtige Schutzeinstellungen fehlen. Eine Posteingangsregel, die Mails an eine fremde Adresse weiterleitet, ein Administratorkonto ohne zweite Anmeldestufe oder ein Freigabe-Link, der ohne Anmeldung funktioniert: Bemerkt wird so etwas meist erst, wenn etwas passiert ist. Dazu kommt, dass viele Umgebungen über Jahre gewachsen sind. Konten früherer Mitarbeitender, Testlizenzen und Einstellungen aus der Einrichtungsphase bleiben oft einfach stehen.
Für neue Mandanten schaltet Microsoft die Sicherheitsstandards ein. Sie verlangen unter anderem, dass sich alle Benutzer für die Mehrfaktor-Anmeldung registrieren, und blockieren ältere Anmeldeverfahren. Wer stattdessen Richtlinien für bedingten Zugriff nutzt, muss die Sicherheitsstandards laut Microsoft ausschalten. Dann schützen nur noch die eigenen Richtlinien, und ob sie alle Konten erfassen, sieht man im Alltag nicht.
Welche Einstellungen über die Sicherheit entscheiden
Anmeldung und Mehrfaktor-Anmeldung
- Ist die zweite Anmeldestufe für alle vorgeschrieben, über die Sicherheitsstandards oder über bedingten Zugriff, und haben alle Mitarbeitenden sie auch eingerichtet?
- Sind veraltete Anmeldeverfahren gesperrt? Sie unterstützen laut Microsoft keine Mehrfaktor-Anmeldung, ein Angreifer kann sie damit umgehen, selbst wenn MFA vorgeschrieben ist.
- Sind SMS und Anruf als zweite Stufe abgeschaltet, wo eine App oder ein Sicherheitsschlüssel möglich ist?
- Gibt es Konten, die seit Monaten niemand nutzt, oder Konten, die von den Kennwortregeln ausgenommen sind?
Wie Sie MFA ohne großen Widerstand einführen, beschreibt unser Beitrag MFA für KMU richtig einrichten.
Administratorkonten
Microsoft empfiehlt, die Rolle Globaler Administrator weniger als fünf Personen zuzuweisen und alle Administratorkonten mit Mehrfaktor-Anmeldung zu schützen. Verwaltung und Alltag gehören in getrennte Konten, und Administratorrollen sollten nur reine Cloud-Konten tragen, keine Konten aus dem lokalen Active Directory. Für den Ernstfall rät Microsoft zu zwei reinen Cloud-Notfallkonten mit der Rolle Globaler Administrator, falls sich alle anderen Administratoren ausgesperrt haben. Warum getrennte Konten den Schaden begrenzen, steht in Adminrechte im KMU einschränken.
E-Mail-Absicherung
- SPF, DKIM und DMARC für jede Domain, mit der Sie Mails verschicken. DMARC wirkt erst, wenn gefälschte Mails abgewiesen oder aussortiert werden. Die öffentlichen Einträge sehen Sie mit unserem Domain-Check in einer Minute.
- Schutzrichtlinien gegen Phishing und Schadsoftware.
- Weiterleitungen nach außen: Unbekannte Weiterleitungsregeln sind ein typisches Zeichen einer Kontoübernahme. Die automatische Weiterleitung nach außen lässt sich zentral sperren.
- Freigegebene Postfächer, an denen man sich noch direkt anmelden kann, und ältere Mailprotokolle wie POP, IMAP und SMTP.
- Mit vorgeschaltetem Filterdienst: ob es einen zweiten Weg gibt, auf dem Mails am Filter vorbei zugestellt werden.
Freigaben, Gäste und Apps
- Freigabe-Links in SharePoint und OneDrive, die ohne Anmeldung funktionieren. Wie Sie alte externe Freigaben finden, zeigt OneDrive und SharePoint: externe Freigaben aufräumen.
- Gastkonten: wer Gäste einladen darf und was Gäste in Ihrem Microsoft 365 sehen.
- Ob Mitarbeitende fremden Apps Zugriff auf Firmendaten geben dürfen und wer eigene Apps registrieren darf.
Verwaltung
Weniger auffällig, aber wichtig: Ist das Auditprotokoll eingeschaltet, damit sich ein Vorfall später nachvollziehen lässt? Erreichen die Warnungen von Microsoft die richtige Person? Ist eine Sicherung für Microsoft 365 verbunden? Dazu kommen gekaufte, aber nicht vergebene Lizenzen und halb eingerichtete Domains.
Einige Einstellungen, vor allem in Exchange und Teams, zeigt Microsoft nur in den eigenen Verwaltungsoberflächen. Wer selbst prüft, braucht dafür mehrere Admin Center.
Was der Microsoft Secure Score zeigt und was nicht
Microsoft beschreibt die Microsoft-Sicherheitsbewertung, den Secure Score, als Messung des Sicherheitsstatus einer Organisation: Je höher die Zahl, desto mehr empfohlene Maßnahmen sind umgesetzt. Sie finden ihn im Microsoft Defender-Portal unter security.microsoft.com/securescore, zusammen mit einer Liste empfohlener Aktionen. Manche Maßnahmen zählen anteilig: Sind etwa die Hälfte der Benutzer mit MFA geschützt, gibt es die Hälfte der Punkte.
Als Einstieg ist das nützlich. Die Grenzen nennt Microsoft selbst:
- Die Bewertung ist keine absolute Messung dafür, wie wahrscheinlich ein Einbruch in Ihr System ist.
- Die Empfehlungen decken nicht alle Angriffsflächen der einzelnen Produkte ab.
- Wer eine Empfehlung als „durch Drittanbieter gelöst“ oder „durch alternative Abhilfemaßnahmen gelöst“ markiert, bekommt die vollen Punkte. Microsoft hat dann keinen Einblick, ob die Maßnahme vollständig umgesetzt ist.
- Die Rangfolge der Empfehlungen richtet sich nach den erreichbaren Punkten, dem Aufwand, der Auswirkung auf die Benutzer und der Komplexität, nicht allein nach dem Risiko.
- Nach einer Änderung kann es 24 bis 48 Stunden dauern, bis die Bewertung sie zeigt.
Der Secure Score sagt also, wie viele Empfehlungen umgesetzt sind. Welche offene Einstellung bei Ihnen zuerst drankommen sollte, müssen Sie selbst einordnen.
Microsoft 365 prüfen: drei Wege
1. Selbst prüfen mit der Checkliste (kostenlos)
Die Checkliste „Microsoft 365 Sicherheits-Selbstcheck“ ist ein PDF mit 17 Punkten zum Abhaken, von MFA bis Backup. Sie sehen jeden Punkt selbst in den Verwaltungsoberflächen nach und wissen am Ende, wo Ihr Unternehmen steht. Das passt, wenn Sie Microsoft 365 selbst verwalten und sich die Zeit nehmen. Die Checkliste fordern Sie kostenlos an, sie kommt per E-Mail.
2. Prüfen lassen mit dem Online-Tool (kostenpflichtig)
Der H5M Sicherheitscheck für Microsoft 365 liest die Einstellungen aus, statt sie abzufragen. Nach einer einmaligen Freigabe durch einen globalen Administrator bewertet er über 30 Prüfpunkte aus den Bereichen oben und liefert einen Bericht mit Maßnahmenplan, nach Dringlichkeit sortiert. Die App hat nur Leserechte und ändert nichts; Mails, Dateien und Chats liest sie nicht. Der Check kostet 59 € netto zzgl. 19 % USt. für Bestellungen bis 31.12.2026, ab 01.01.2027 69 € netto. Mit gemeinsamer Durchsprache des Berichts kostet das Paket 199 € netto zzgl. 19 % USt. Die Umsetzung der Maßnahmen ist in keinem der beiden enthalten. Bestellen können nur Unternehmen mit Sitz in Deutschland.
3. Prüfen und umsetzen lassen: laufende Betreuung
Wer die Einstellungen nicht nur kennen, sondern dauerhaft im Griff haben möchte, gibt Microsoft 365 in eine Betreuung. In unserer Betreuung für Microsoft 365 pflegen wir den Tenant, setzen die Sicherheitseinstellungen und bleiben Ihr fester Ansprechpartner. Beauftragen Sie innerhalb von drei Monaten nach dem Bericht eine laufende Betreuung bei uns, rechnen wir den Preis des Sicherheitschecks an, beim Paket den Einzelpreis des Checks.
Tenant prüfen lassen: darauf sollten Sie achten
Ob Sie ein Tool beauftragen oder einen Dienstleister: Vier Fragen klären vorab, was Sie bekommen.
- Welche Rechte braucht die Prüfung? Für eine Prüfung von Einstellungen genügen Leserechte. Ihr Administratorkennwort muss dafür niemand kennen.
- Was wird geprüft und was nicht? Eine Prüfung der Einstellungen von Microsoft 365 umfasst keine Rechner, Handys oder das Netzwerk. Lassen Sie sich sagen, was gelesen wird.
- Was steht im Ergebnis? Ein Bericht hilft nur, wenn er die Maßnahmen nach Dringlichkeit ordnet und sagt, wo Sie sie umsetzen.
- Was passiert danach mit dem Zugriff? Nach einer einmaligen Prüfung sollte sich der Zugriff vollständig entfernen lassen.
Häufige Fragen
Wie prüfe ich, wie sicher unser Microsoft 365 eingestellt ist?
Auf drei Wegen: selbst mit einer Checkliste wie dem kostenlosen Microsoft 365 Sicherheits-Selbstcheck, automatisch mit einem Online-Tool wie dem kostenpflichtigen Sicherheitscheck für Microsoft 365, das die Einstellungen mit Leserechten ausliest, oder dauerhaft im Rahmen einer Betreuung. Der Secure Score im Microsoft Defender-Portal liefert dazu eine erste Kennzahl.
Reicht der Microsoft Secure Score als Prüfung?
Als Einstieg ja, als Prüfung nein. Microsoft schreibt selbst, dass die Bewertung keine absolute Messung dafür ist, wie wahrscheinlich ein Einbruch ist, und dass die Empfehlungen nicht alle Angriffsflächen abdecken. Als durch Drittanbieter gelöst markierte Empfehlungen zählen voll, ohne dass Microsoft die Umsetzung sieht.
Kann ich unseren Tenant prüfen lassen, ohne Zugangsdaten herauszugeben?
Ja. Ein Online-Tool wie der H5M Sicherheitscheck arbeitet mit einer App, der ein globaler Administrator einmal bei Microsoft zustimmt. Die App bekommt nur Leserechte, liest Einstellungen statt Inhalte und ändert nichts. Kennwörter geben Sie dabei nicht weiter. Nach der Prüfung entfernen Sie die App mit wenigen Klicks in Microsoft Entra.
So unterstützt Sie die High5Manufaktur GmbH
Die High5Manufaktur GmbH betreut Microsoft 365 für kleine und mittlere Unternehmen. Mit dem Sicherheitscheck für Microsoft 365 sehen Sie, wo Ihr Tenant steht, und in der Microsoft 365 Betreuung setzen wir die Maßnahmen für Sie um, mit festem Ansprechpartner statt Hotline. Wo die zweite Anmeldestufe noch fehlt, hilft unsere Leistung MFA und Identitätsschutz.
Quellen
Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber IT-Sicherheit.
Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern Alexander Häffner
Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.
Das könnte Sie auch interessieren
Newsletter
Tipps und News per E-Mail
Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.
Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.










