Microsoft 365 ist für viele Unternehmen das digitale Büro: E-Mail, Dateien, Chat und Besprechungen. Entsprechend attraktiv ist es für Angreifer. Die meisten erfolgreichen Angriffe nutzen keine raffinierten Schwachstellen, sondern gestohlene Passwörter und Einstellungen, die nach der Einrichtung nie angepasst wurden.
Dabei gilt ein Modell der geteilten Verantwortung: Microsoft betreibt die Rechenzentren und die Dienste sicher. Wer sich anmelden darf, was geteilt wird und wie Ihre Daten gesichert sind, liegt in Ihrer Verantwortung.
Die zehn Einstellungen
- 01
Multi-Faktor-Authentifizierung für alle Konten
Ohne Ausnahme, auch für die Geschäftsleitung. Wo möglich mit Authenticator-App, Passkey oder Sicherheitsschlüssel statt SMS.
- 02
Veraltete Anmeldeverfahren abschalten
Verfahren, die keine Multi-Faktor-Authentifizierung unterstützen, etwa SMTP AUTH mit Passwort, werden abgeschaltet, wo sie nicht zwingend gebraucht werden.
- 03
Bedingter Zugriff
Anmeldungen werden nach Risiko bewertet: Zugriff nur von verwalteten Geräten, aus erwarteten Ländern oder mit zusätzlicher Bestätigung. Das setzt Lizenzen wie Microsoft 365 Business Premium voraus.
- 04
Getrennte Administrationskonten
Administratoren arbeiten im Alltag mit normalen Konten und nutzen für Verwaltungsaufgaben eigene, besonders geschützte Konten. So wenige globale Administratoren wie möglich, aber zwei für den Notfall.
- 05
SPF, DKIM und DMARC
Diese drei DNS-Einträge verhindern, dass Dritte E-Mails in Ihrem Namen versenden, und verbessern die Zustellbarkeit. DMARC wird schrittweise von Beobachtung auf Ablehnung umgestellt.
- 06
Externe Weiterleitungen sperren
Nach einer Kontoübernahme richten Angreifer gern unauffällige Weiterleitungsregeln ein, um Mails mitzulesen. Externe Weiterleitungen werden deshalb standardmäßig blockiert und nur gezielt erlaubt.
- 07
Externe Freigaben begrenzen
SharePoint und OneDrive erlauben in der Standardeinstellung weitreichendes Teilen. Wir legen fest, wer was mit wem teilen darf, und setzen Ablaufdaten für Freigabelinks.
- 08
Überwachungsprotokoll auswerten
Das einheitliche Überwachungsprotokoll muss aktiv sein und regelmäßig ausgewertet werden, damit sich nach einem Vorfall nachvollziehen lässt, wer wann was getan hat.
- 09
Schutz vor Phishing und Schadsoftware
Microsoft Defender for Office 365 prüft Links und Anhänge, bevor sie den Empfänger erreichen. Die Richtlinien werden strenger eingestellt als im Auslieferungszustand.
- 10
Backup der Inhalte
Microsoft garantiert die Verfügbarkeit des Dienstes, nicht die Wiederherstellbarkeit Ihrer Daten. E-Mails, OneDrive, SharePoint und Teams werden mit einer separaten Lösung gesichert.
Sicherheitsstandards oder bedingter Zugriff?
Ohne passende Lizenz steht der bedingte Zugriff nicht zur Verfügung. Für diesen Fall bietet Microsoft die Sicherheitsstandards (Security Defaults) an, die unter anderem Multi-Faktor-Authentifizierung für alle Konten erzwingen und veraltete Anmeldeverfahren blockieren. Sie sind nicht fein einstellbar, aber deutlich besser als nichts. Wir prüfen in jeder Umgebung, ob eine der beiden Varianten aktiv ist. Überraschend oft ist es keine.
Notfallkonten nicht vergessen
Strenge Anmelderegeln haben eine Kehrseite: Ist eine Richtlinie falsch konfiguriert oder fällt ein Dienst aus, kann sich im schlimmsten Fall niemand mehr anmelden. Dafür gibt es Notfallkonten, sogenannte Break-Glass-Konten. Sie sind reine Cloud-Konten, mit Sicherheitsschlüsseln geschützt, von den normalen Regeln gezielt ausgenommen und so überwacht, dass jede Anmeldung sofort auffällt.
Geräte gehören dazu
Ein gut geschütztes Konto nützt wenig, wenn es auf einem ungepatchten Privatrechner verwendet wird. Mit Microsoft Intune verwalten wir Firmengeräte zentral: Verschlüsselung, Updates, Virenschutz und Richtlinien. Über den bedingten Zugriff lässt sich dann festlegen, dass Firmendaten nur auf Geräten geöffnet werden, die diese Vorgaben erfüllen.
Secure Score als Kompass
Microsoft Secure Score bewertet die Konfiguration Ihrer Umgebung und listet Empfehlungen nach Wirkung. Er ist ein guter Kompass, aber kein Ziel an sich: Nicht jede Empfehlung passt zu jedem Unternehmen, und manche Punkte wirken sich stark auf den Arbeitsalltag aus. Wir nutzen ihn, um Fortschritte sichtbar zu machen, und entscheiden jede Maßnahme mit Blick auf Ihren Betrieb.
So gehen wir vor
- Bestandsaufnahme: Lizenzen, Konten, Administratoren, Freigaben, Weiterleitungen und Anmeldeverfahren.
- Maßnahmenplan nach Risiko und Aufwand, abgestimmt mit Ihnen.
- Neue Anmelderegeln zunächst im Berichtsmodus, um Auswirkungen zu sehen, bevor sie greifen.
- Umsetzung in abgestimmten Schritten, mit Information an Ihre Mitarbeitenden.
- Dokumentation und regelmäßige Überprüfung, denn Microsoft ändert Funktionen und Standards laufend.
Keiner dieser Punkte ist für sich genommen aufwendig. Zusammen schließen sie die Lücken, über die die meisten Angriffe auf Microsoft 365 laufen, und Ihr Betrieb läuft währenddessen ohne Unterbrechung weiter.