M365 Security Guide

Microsoft 365
Sicherheits-Anleitung

Top 9 Sicherheitslücken selbst beheben: eine Schritt-für-Schritt-Anleitung für IT-Verantwortliche in Schweizer KMU.

9Prüfpunkte
3Kritische Punkte
~4hGesamtaufwand

Übersicht aller Prüfpunkte

Alle 9 Massnahmen im Überblick, priorisiert nach Risiko und Aufwand.

#PrüfpunktKategorieSchweregradAufwand
1MFA für alle Admins aktivierenIdentity ManagementKritischca. 10 Min
2MFA für alle Benutzer aktivierenIdentity ManagementKritischca. 15 Min
3Legacy Authentication blockierenIdentity ManagementKritischca. 20 Min
4Break-Glass-Accounts einrichtenIdentity ManagementHochca. 30 Min
5Conditional Access Policies konfigurierenIdentity ManagementHochca. 1 Std
6Anti-Phishing Policy aktivierenE-Mail-SicherheitHochca. 15 Min
7SPF, DKIM und DMARC konfigurierenE-Mail-SicherheitHochca. 1 Std
8Safe Attachments aktivierenE-Mail-SicherheitMittelca. 15 Min
9Safe Links aktivierenE-Mail-SicherheitMittelca. 10 Min
01

MFA für alle Admins aktivieren

KritischIdentity Managementca. 10 Min
Portal öffnen ↗https://entra.microsoft.com/#view/Microsoft_AAD_IAM/SecurityMenuBlade/~/MFA
Risiko: Admin-Accounts sind das Hauptziel von Angriffen. Ein einziges kompromittiertes Passwort führt zur vollständigen Tenant-Übernahme.
Schritt-für-Schritt
Entra ID → Sicherheit → MFA
01

admin.microsoft.com öffnen

Melden Sie sich mit einem Global Admin Account an.

02

Benutzer → Aktive Benutzer

Klicken Sie im linken Menü auf «Benutzer» → «Aktive Benutzer».

03

MFA öffnen

Klicken Sie oben auf «Multi-Faktor-Authentifizierung».

04

Admins filtern

Filtern Sie nach Admin-Rolle und wählen Sie alle Admin-Konten aus.

05

Aktivieren

Klicken Sie auf «Aktivieren» und bestätigen Sie.

06

Benutzer informieren

Admins per E-Mail informieren und Authenticator App einrichten lassen.

Achtung: Break-Glass-Accounts müssen von der MFA-Pflicht ausgenommen werden! (Siehe Punkt 4)
Ergebnis: Jeder Admin-Login erfordert eine zweite Verifizierung via Authenticator App.
02

MFA für alle Benutzer aktivieren

KritischIdentity Managementca. 15 Min
Portal öffnen ↗https://entra.microsoft.com/#view/Microsoft_AAD_IAM/AuthenticationMethodsMenuBlade/~/AdminAuthMethods
Risiko: Laut Microsoft blockiert MFA 99,2% aller Identitätsangriffe. Jeder Benutzer ohne MFA bleibt ein offenes Einfallstor.
Schritt-für-Schritt
Entra ID → Sicherheit → Authentifizierungsmethoden
01

entra.microsoft.com öffnen

Navigieren Sie zu: Identität → Sicherheit → Authentifizierungsmethoden → Richtlinien.

02

Microsoft Authenticator wählen

Klicken Sie auf «Microsoft Authenticator».

03

Alle Benutzer auswählen

Unter «Ziel» die Option «Alle Benutzer» auswählen.

04

Richtlinie aktivieren

Aktivieren und auf «Speichern» klicken.

05

Rollout kommunizieren

Benutzer mind. 1 Woche vor Aktivierung informieren.

06

Anleitung bereitstellen

Kurzanleitung zur Authenticator-App verteilen.

Achtung: Ohne ausreichende Kommunikation riskieren Sie, dass Benutzer beim Login ausgesperrt werden.
Ergebnis: 99,2% aller kontobasierten Angriffe werden durch MFA verhindert (Microsoft, 2024).
03

Legacy Authentication blockieren

KritischIdentity Managementca. 20 Min
Portal öffnen ↗https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies
Risiko: Legacy-Protokolle wie IMAP, POP3 und SMTP AUTH unterstützen keine MFA. Laut Microsoft laufen über 99% aller Passwort-Spray-Angriffe über genau diese Protokolle.
Schritt-für-Schritt
Entra ID → Sicherheit → Bedingter Zugriff → Richtlinien
01

Entra Admin Center öffnen

Navigieren Sie zu: Sicherheit → Bedingter Zugriff → Richtlinien → Neue Richtlinie.

02

Name vergeben

Name: «Block Legacy Authentication».

03

Benutzer zuweisen

Zuweisungen → Benutzer: «Alle Benutzer» (Break-Glass ausschliessen!).

04

Cloud-Apps wählen

Bedingungen → Cloud-Apps: «Alle Cloud-Apps».

05

Client-Apps konfigurieren

Bedingungen → Client-Apps: «Exchange ActiveSync» + «Andere Clients» aktivieren.

06

Blockieren setzen

Zugriffssteuerung → «Zugriff blockieren» wählen.

07

Erst Report-only-Modus

Richtlinie zunächst auf «Nur Bericht» setzen, 1 Woche testen, dann aktivieren.

Achtung: Testen Sie zuerst im «Nur Bericht»-Modus, sonst verlieren ältere E-Mail-Clients unter Umständen den Zugriff.
Ergebnis: Alle Zugriffe via IMAP, POP3, SMTP AUTH werden automatisch geblockt.
04

Break-Glass-Accounts einrichten

HochIdentity Managementca. 30 Min
Portal öffnen ↗https://entra.microsoft.com/#view/Microsoft_AAD_IAM/UsersManagementMenuBlade/~/AllUsers
Risiko: Ohne Notfall-Konten ist bei einem MFA-Ausfall oder einer Fehlkonfiguration kein Zugriff mehr auf den Tenant möglich, und die Wiederherstellung kann Tage dauern.
Schritt-für-Schritt
Entra ID → Benutzer → Neuen Benutzer erstellen
01

Entra Admin Center öffnen

Navigieren Sie zu: Benutzer → Alle Benutzer → «Neuen Benutzer erstellen».

02

Konto 1 erstellen

Benutzername: breakglass-01@[tenant].onmicrosoft.com

03

Konto 2 erstellen

Benutzername: breakglass-02@[tenant].onmicrosoft.com

04

Globaler Admin zuweisen

Beide Konten erhalten die Rolle «Globaler Administrator».

05

Passwörter sichern

20+ Zeichen Passwörter generieren und ausgedruckt in einem Tresor aufbewahren.

06

MFA-Ausnahme

Beide Konten in allen CA-Richtlinien als Ausnahme hinzufügen.

07

Alert einrichten

Azure Monitor-Alert: Benachrichtigung bei jeder Anmeldung dieser Konten.

Achtung: Break-Glass-Konten sind ausschliesslich für echte Notfälle gedacht, niemals für die tägliche Arbeit.
Ergebnis: Mit 2 Break-Glass-Accounts bleibt der Tenant auch bei einem vollständigen MFA-Ausfall zugänglich.
05

Conditional Access Policies konfigurieren

HochIdentity Managementca. 1 Std
Portal öffnen ↗https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies
Risiko: Ohne Conditional Access können Benutzer von überall, mit jedem Gerät und zu jeder Zeit auf M365 zugreifen, auch von kompromittierten Geräten.
Schritt-für-Schritt
Entra ID → Sicherheit → Bedingter Zugriff
01

Richtlinie 1: MFA für Admins

Ziel: Admin-Rollen → Alle Cloud-Apps → Aktion: MFA erforderlich.

02

Richtlinie 2: MFA für alle Benutzer

Ziel: Alle Benutzer → Alle Cloud-Apps → Aktion: MFA erforderlich.

03

Richtlinie 3: Legacy Auth blockieren

Ziel: Alle Benutzer → Client-Apps: Legacy → Aktion: Blockieren.

04

Report-only-Modus

Alle Richtlinien zunächst auf «Nur Bericht» setzen und eine Woche lang testen.

05

Protokolle prüfen

Entra ID → Überwachung → Anmeldeprotokolle: auf Fehler prüfen.

06

Aktivieren

Nach erfolgreichem Test alle Richtlinien auf «Aktiviert» umstellen.

Achtung: Break-Glass-Accounts müssen in ALLEN CA-Richtlinien als Ausnahme definiert sein!
Ergebnis: Mit 3 Basis-Richtlinien erreichen Sie kontextsensitive Zugriffskontrolle für alle Benutzer.
06

Anti-Phishing Policy aktivieren

HochE-Mail-Sicherheitca. 15 Min
Portal öffnen ↗https://security.microsoft.com/antiphishing
Risiko: Ohne Anti-Phishing-Schutz werden gefälschte Absender und CEO-Fraud (E-Mails im Namen Ihrer Geschäftsleitung) nicht zuverlässig erkannt.
Schritt-für-Schritt
Defender → Bedrohungsrichtlinien → Antiphishing
01

Defender Portal öffnen

Navigieren Sie zu: security.microsoft.com

02

Bedrohungsrichtlinien

E-Mail & Zusammenarbeit → Richtlinien & Regeln → Bedrohungsrichtlinien.

03

Antiphishing öffnen

Klicken Sie auf «Antiphishing».

04

Standardrichtlinie bearbeiten

Klicken Sie auf «Office365 AntiPhish Default» → «Bearbeiten».

05

Mailbox Intelligence

Aktivieren Sie «Postfachintelligenz aktivieren».

06

Spoof Intelligence

Aktivieren Sie «Spoofing-Erkennung aktivieren».

07

Schwellenwert

Setzen Sie den Phishing-Schwellenwert auf «3 – Aggressiv» → Speichern.

Achtung: Ohne Anti-Phishing werden CEO-Fraud-Angriffe (E-Mails im Namen Ihrer Führungskräfte) nicht erkannt.
Ergebnis: Mit Mailbox Intelligence werden Impersonation-Angriffe und Spoofing deutlich reduziert.
07

SPF, DKIM und DMARC konfigurieren

HochE-Mail-Sicherheitca. 1 Std
Portal öffnen ↗https://security.microsoft.com/dkim
Risiko: Ohne DMARC können Angreifer E-Mails in Ihrem Firmennamen versenden, und Empfänger sehen dabei eine scheinbar echte Absenderadresse @ihre-firma.ch.
Schritt-für-Schritt
Defender → E-Mail-Authentifizierung → DKIM
01

SPF-Eintrag

DNS TXT: v=spf1 include:spf.protection.outlook.com -all

02

DKIM aktivieren

Defender Portal → E-Mail-Authentifizierung → DKIM → Ihre Domäne → «Aktivieren».

03

DKIM DNS-Einträge

Zwei CNAME-Einträge beim Domain-Registrar (z.B. Hostpoint) eintragen.

04

DMARC Stufe 1

DNS TXT: v=DMARC1; p=none; rua=mailto:dmarc@ihre-firma.ch

05

DMARC-Berichte auswerten

2–4 Wochen lang Berichte prüfen.

06

DMARC Stufe 2

DNS TXT: v=DMARC1; p=quarantine; rua=mailto:dmarc@ihre-firma.ch

07

DMARC Stufe 3

DNS TXT: v=DMARC1; p=reject; rua=mailto:dmarc@ihre-firma.ch

08

Validierung

mxtoolbox.com/SuperTool.aspx: Alle drei Einträge prüfen.

Achtung: Starten Sie immer mit p=none! Mit p=reject ohne Vorbereitung können eigene E-Mails geblockt werden.
Ergebnis: Mit p=reject werden alle gefälschten E-Mails von Ihrer Domäne bei Empfänger-Servern geblockt.
08

Safe Attachments aktivieren

MittelE-Mail-Sicherheitca. 15 Min
Portal öffnen ↗https://security.microsoft.com/safeattachmentv2
Risiko: Ohne Safe Attachments werden Zero-Day-Malware-Anhänge nicht erkannt, da herkömmliches Antivirus neue Varianten schlicht nicht kennt.
Schritt-für-Schritt
Defender → Bedrohungsrichtlinien → Sichere Anlagen
01

Defender Portal öffnen

Navigieren Sie zu: Bedrohungsrichtlinien → «Sichere Anlagen».

02

Globale Einstellung

Schalten Sie «Safe Attachments für Office 365» ein.

03

Neue Richtlinie

«Erstellen» → Name: «Safe Attachments – Standard».

04

Aktion: Blockieren

Aktion «Blockieren» auswählen (maximaler Schutz).

05

Weiterleitung

Malware-Anhänge an sicherheit@ihre-firma.ch weiterleiten.

06

SharePoint/Teams

«Safe Attachments für SharePoint, OneDrive und Teams» aktivieren → Speichern.

Achtung: Lizenzvoraussetzung: Microsoft Defender for Office 365 Plan 1 (in M365 Business Premium enthalten).
Ergebnis: Alle E-Mail-Anhänge werden vor Zustellung in einer isolierten Sandbox analysiert.

Diese 9 Punkte sind erledigt, was kommt als Nächstes?

Vollständigen Bericht anfordern