Zum Inhalt springen
durchdacht.it
Microsoft 365

Microsoft 365 absichern: Zehn Einstellungen, die wir in jeder Umgebung prüfen

Stand 4 Min. Lesezeit

Die meisten Angriffe auf Microsoft 365 nutzen Standardeinstellungen und gestohlene Passwörter. Diese zehn Punkte schließen die häufigsten Lücken.

Microsoft 365 ist für viele Unternehmen das digitale Büro: E-Mail, Dateien, Chat und Besprechungen. Entsprechend attraktiv ist es für Angreifer. Die meisten erfolgreichen Angriffe nutzen keine raffinierten Schwachstellen, sondern gestohlene Passwörter und Einstellungen, die nach der Einrichtung nie angepasst wurden.

Dabei gilt ein Modell der geteilten Verantwortung: Microsoft betreibt die Rechenzentren und die Dienste sicher. Wer sich anmelden darf, was geteilt wird und wie Ihre Daten gesichert sind, liegt in Ihrer Verantwortung.

Die zehn Einstellungen

  1. 01

    Multi-Faktor-Authentifizierung für alle Konten

    Ohne Ausnahme, auch für die Geschäftsleitung. Wo möglich mit Authenticator-App, Passkey oder Sicherheitsschlüssel statt SMS.

  2. 02

    Veraltete Anmeldeverfahren abschalten

    Verfahren, die keine Multi-Faktor-Authentifizierung unterstützen, etwa SMTP AUTH mit Passwort, werden abgeschaltet, wo sie nicht zwingend gebraucht werden.

  3. 03

    Bedingter Zugriff

    Anmeldungen werden nach Risiko bewertet: Zugriff nur von verwalteten Geräten, aus erwarteten Ländern oder mit zusätzlicher Bestätigung. Das setzt Lizenzen wie Microsoft 365 Business Premium voraus.

  4. 04

    Getrennte Administrationskonten

    Administratoren arbeiten im Alltag mit normalen Konten und nutzen für Verwaltungsaufgaben eigene, besonders geschützte Konten. So wenige globale Administratoren wie möglich, aber zwei für den Notfall.

  5. 05

    SPF, DKIM und DMARC

    Diese drei DNS-Einträge verhindern, dass Dritte E-Mails in Ihrem Namen versenden, und verbessern die Zustellbarkeit. DMARC wird schrittweise von Beobachtung auf Ablehnung umgestellt.

  6. 06

    Externe Weiterleitungen sperren

    Nach einer Kontoübernahme richten Angreifer gern unauffällige Weiterleitungsregeln ein, um Mails mitzulesen. Externe Weiterleitungen werden deshalb standardmäßig blockiert und nur gezielt erlaubt.

  7. 07

    Externe Freigaben begrenzen

    SharePoint und OneDrive erlauben in der Standardeinstellung weitreichendes Teilen. Wir legen fest, wer was mit wem teilen darf, und setzen Ablaufdaten für Freigabelinks.

  8. 08

    Überwachungsprotokoll auswerten

    Das einheitliche Überwachungsprotokoll muss aktiv sein und regelmäßig ausgewertet werden, damit sich nach einem Vorfall nachvollziehen lässt, wer wann was getan hat.

  9. 09

    Schutz vor Phishing und Schadsoftware

    Microsoft Defender for Office 365 prüft Links und Anhänge, bevor sie den Empfänger erreichen. Die Richtlinien werden strenger eingestellt als im Auslieferungszustand.

  10. 10

    Backup der Inhalte

    Microsoft garantiert die Verfügbarkeit des Dienstes, nicht die Wiederherstellbarkeit Ihrer Daten. E-Mails, OneDrive, SharePoint und Teams werden mit einer separaten Lösung gesichert.

Sicherheitsstandards oder bedingter Zugriff?

Ohne passende Lizenz steht der bedingte Zugriff nicht zur Verfügung. Für diesen Fall bietet Microsoft die Sicherheitsstandards (Security Defaults) an, die unter anderem Multi-Faktor-Authentifizierung für alle Konten erzwingen und veraltete Anmeldeverfahren blockieren. Sie sind nicht fein einstellbar, aber deutlich besser als nichts. Wir prüfen in jeder Umgebung, ob eine der beiden Varianten aktiv ist. Überraschend oft ist es keine.

Notfallkonten nicht vergessen

Strenge Anmelderegeln haben eine Kehrseite: Ist eine Richtlinie falsch konfiguriert oder fällt ein Dienst aus, kann sich im schlimmsten Fall niemand mehr anmelden. Dafür gibt es Notfallkonten, sogenannte Break-Glass-Konten. Sie sind reine Cloud-Konten, mit Sicherheitsschlüsseln geschützt, von den normalen Regeln gezielt ausgenommen und so überwacht, dass jede Anmeldung sofort auffällt.

Geräte gehören dazu

Ein gut geschütztes Konto nützt wenig, wenn es auf einem ungepatchten Privatrechner verwendet wird. Mit Microsoft Intune verwalten wir Firmengeräte zentral: Verschlüsselung, Updates, Virenschutz und Richtlinien. Über den bedingten Zugriff lässt sich dann festlegen, dass Firmendaten nur auf Geräten geöffnet werden, die diese Vorgaben erfüllen.

Secure Score als Kompass

Microsoft Secure Score bewertet die Konfiguration Ihrer Umgebung und listet Empfehlungen nach Wirkung. Er ist ein guter Kompass, aber kein Ziel an sich: Nicht jede Empfehlung passt zu jedem Unternehmen, und manche Punkte wirken sich stark auf den Arbeitsalltag aus. Wir nutzen ihn, um Fortschritte sichtbar zu machen, und entscheiden jede Maßnahme mit Blick auf Ihren Betrieb.

So gehen wir vor

  1. Bestandsaufnahme: Lizenzen, Konten, Administratoren, Freigaben, Weiterleitungen und Anmeldeverfahren.
  2. Maßnahmenplan nach Risiko und Aufwand, abgestimmt mit Ihnen.
  3. Neue Anmelderegeln zunächst im Berichtsmodus, um Auswirkungen zu sehen, bevor sie greifen.
  4. Umsetzung in abgestimmten Schritten, mit Information an Ihre Mitarbeitenden.
  5. Dokumentation und regelmäßige Überprüfung, denn Microsoft ändert Funktionen und Standards laufend.

Keiner dieser Punkte ist für sich genommen aufwendig. Zusammen schließen sie die Lücken, über die die meisten Angriffe auf Microsoft 365 laufen, und Ihr Betrieb läuft währenddessen ohne Unterbrechung weiter.

Sie wollen das Thema angehen?

Im kostenlosen Erstgespräch klären wir, was davon für Ihr Unternehmen relevant ist und womit Sie anfangen sollten.