Microsoft 365 Security-Check: 10 Punkte zum Selbstprüfen
Mit diesen zehn Punkten können Sie die Grundsicherheit Ihres Tenants in etwa einer Stunde selbst einschätzen. Sie brauchen dafür eine Rolle mit Leserechten, z.B. Globaler Leser. Die Menüpfade entsprechen dem Stand der Admin Center im Oktober 2026.
- Punkte 1–4IdentitätenMFA, Legacy-Authentifizierung, Administratoren, Notfallkonten
- Punkte 5–6Konten und GästeEhemalige Mitarbeitende und Gastzugriff
- Punkte 7–8Apps und E-MailApp-Zustimmung und Weiterleitung nach extern
- Punkte 9–10ÜberwachungAudit Log und Secure Score
-
Haben alle Benutzer MFA registriert?
Entra Admin Center → Entra ID → Authentifizierungsmethoden → Benutzerregistrierungsdetails.
-
Ist Legacy-Authentifizierung blockiert?
Die Anmeldeprotokolle im Entra Admin Center nach Client-App filtern (ältere Clients wie IMAP, POP oder SMTP). Erfolgreiche Anmeldungen hier sind ein Risiko.
-
Wie viele Globale Administratoren gibt es?
Entra Admin Center → Entra ID → Rollen und Administratoren → Globaler Administrator. Microsoft empfiehlt weniger als fünf. Alltägliche Arbeit sollte nie mit einem Global-Admin-Konto erfolgen.
-
Gibt es Notfallkonten (Break-Glass)?
Zwei Cloud-only-Konten, von Conditional Access ausgenommen, mit starker Authentifizierung und Überwachung.
-
Sind die Konten ehemaliger Mitarbeitender gesperrt?
Benutzerliste nach letzter Anmeldung sortieren. Aktive, lizenzierte Konten ohne Anmeldung seit Monaten sind ein Sicherheits- und Kostenrisiko.
-
Wer hat Gastzugriff?
Gastbenutzer regelmässig überprüfen, idealerweise mit Zugriffsüberprüfungen.
-
Dürfen Benutzer selbst Apps zustimmen?
Entra Admin Center → Entra ID → Unternehmensanwendungen → Zustimmung und Berechtigungen. Uneingeschränkte Zustimmung ermöglicht Consent-Phishing.
-
Ist die automatische Weiterleitung nach extern blockiert?
Defender-Portal → E-Mail und Zusammenarbeit → Richtlinien und Regeln → Bedrohungsrichtlinien → Antispam, Richtlinie für ausgehende Nachrichten. Weiterleitungsregeln sind ein beliebtes Werkzeug nach einer Kontoübernahme.
-
Ist das Überwachungsprotokoll (Audit Log) aktiv?
Purview-Portal → Überwachung. Ohne Audit Log lässt sich ein Vorfall später kaum aufklären.
-
Wie sieht der Secure Score aus?
Defender-Portal → Exposure Management → Secure Score. Er zeigt kein vollständiges Bild, aber offene Grundlagen und Prioritäten.
Und dann?
Wenn mehrere Punkte offen sind, ist das in KMU eher die Regel als die Ausnahme. Wichtig ist eine klare Reihenfolge: zuerst die Identitäten (MFA, Legacy-Authentifizierung, Administratoren), dann Daten und Geräte.