← infraschild.ch
Infraschild
M365 · Vollbericht-Demo (fiktiv)
Bericht-Nr. IS-M365-0042
Datum: 2026-06-12
Lizenz: Vollbericht
Gültigkeit: Momentaufnahme
Microsoft 365 Security-Review · Beispiel

muster-treuhand.ch

Standortbestimmung des Microsoft-365- / Entra-Tenants: Lizenz-Auslastung, Identität, E-Mail-Authentifizierung und inaktive Konten.

Methode read-only (Global Reader) · Tenant 7f3a9c10…4f50 · Schreibzugriff keiner
Fiktives Beispiel · Demo-Vollbericht

Erfundene Firma, erfundene Zahlen. Alle Namen, Tenant-IDs und Befunde sind synthetisch und zeigen keine echten Kundendaten. Dieser Demo-Bericht stellt Aufbau, Tiefe und Sprache eines echten Infraschild-Berichts dar: so, wie Sie ihn für Ihren eigenen Tenant erhalten.

41%23 / 56 Massnahmen
Microsoft
Secure Score
LizenzMicrosoft 365 Business Premium · 24 Lizenzen
Lizenz aktiviertTeilweise · Entra P1 & Defender ungenutzt
IdentitätMFA nur für 9 von 24 Konten · 3 Admins ohne MFA
E-Mail / SpoofingDMARC p=none · kein aktiver Schutz
KernbefundBezahlter Schutz nicht aktiviert; Admin-Konten ohne zweiten Faktor.

01Zusammenfassung für die Geschäftsleitung

Ihr Microsoft-365-Tenant ist grundsätzlich solide aufgesetzt, aber an zwei Stellen offen, die ein Angreifer zuerst ausnutzt: Drei Ihrer vier Administrator-Konten sind nur mit einem Passwort geschützt, und es gibt keine zentrale Regel, die für alle Mitarbeitenden eine Zwei-Faktor-Anmeldung erzwingt.

Der wirtschaftliche Hebel liegt günstig: Mit „Business Premium" bezahlen Sie bereits für die Schutzfunktionen, die genau diese Lücken schliessen (Entra ID P1, Defender for Office), sie sind nur nicht eingeschaltet. Die wichtigsten Verbesserungen kosten also keine zusätzliche Lizenz, sondern rund einen halben Tag Konfiguration.

Sofortmassnahme empfohlen. Admin-MFA und eine Conditional-Access-Basisrichtlinie sollten in den nächsten Tagen aktiviert werden; alles Weitere ist planbar und in Abschnitt 05 nach Wirkung sortiert.

02Lizenz-Auslastung: bezahlt vs. genutzt

Geprüft wird je gekauftem Premium-Baustein, ob er auch konfiguriert ist. „Bezahlt, aber nicht eingeschaltet" ist der häufigste Befund.

BausteinStatusBefund
Entra ID P1UngenutztConditional Access, Passwort-Schutz & Self-Service-Passwortreset enthalten, aber keine Richtlinie aktiv.
IntuneTeilweise6 von 24 Geräten eingebunden, keine Compliance-Richtlinie hinterlegt.
Defender for Office 365 P1InaktivSafe Links und Safe Attachments nicht konfiguriert. Der Schutz ist lizenziert, aber ausgeschaltet.

03Lage nach Schichten

E-Mail
Mittel

SPF und DKIM korrekt gesetzt. DMARC steht auf „nur beobachten" (p=none): Spoofing wird erkannt, aber nicht blockiert.

Identität
Kritisch

MFA nicht flächendeckend, keine Conditional-Access-Richtlinie, Nutzer dürfen Apps selbst zustimmen. Höchste Priorität.

Lizenz / Geräte
Mittel

Intune lizenziert, aber kaum ausgerollt: Geräte grösstenteils unverwaltet, keine Compliance-Bindung.

04Konfigurations-Lücken: Befundregister

Lesende Microsoft-Graph-Abfragen. Jeder Befund mit Control-Mapping (ID-/EP-/GOV-) und Schweregrad.

Befundregister (Schweregrad)

2Kritisch 4Hoch 5Mittel 2Manuell offen
  • KritischAdministrator-Konten ohne MFA (ID-02). 3 von 4 globalen Admins ohne zweiten Faktor. Ein Passwort-Leak genügt für die Tenant-Übernahme.
  • KritischKeine Conditional-Access-Richtlinie (ID-01, ID-03, ID-04). Keine zentrale Regel erzwingt MFA oder sperrt veraltete Anmeldeprotokolle. Eine Richtlinie schliesst alle drei Punkte zugleich.
  • HochNutzer dürfen Apps selbst zustimmen (ID-10). Illicit-Consent-Vektor: schädliche OAuth-Apps via Zustimmung. Behebung lizenz-unabhängig.
  • HochDMARC nur Überwachung (p=none). Versand in Ihrem Namen wird erkannt, aber nicht blockiert. Ein wirksamer Spoofing-Schutz fehlt.
  • HochIntune Compliance & Compliant-Device-Pflicht (EP-02, EP-05). Keine Compliance-Richtlinie, keine Gerätebindung: unverwaltete Geräte erhalten ungehindert Zugriff.
  • HochDefender Safe Links / Safe Attachments inaktiv (EP-03). Bezahlter Schutz nicht konfiguriert, schädliche Links und Anhänge laufen ungefiltert durch.
  • MittelGäste-Einladungen durch alle Nutzer (GOV-03). Jeder Mitarbeitende darf externe Gäste einladen. Im Standard-Tarif behebbar.
  • MittelKeine Passwort-Sperrliste (ID-07). Schwache und firmen­typische Passwörter sind erlaubt. In Entra ID P1 enthalten.
  • ManuellBreak-Glass-Konto (ID-05), SharePoint externes Teilen (GOV-02). Per Hand zu bestätigen bzw. zusätzlicher Lese-Scope nötig.

05Massnahmen: priorisiert nach Wirkung

Reihenfolge nach Hebel, lizenzfreie Schritte zuerst. Jede Massnahme mit konkreter Klick-Anleitung und den damit geschlossenen Control-IDs.

Kostenlos · in P1 enthalten1 · Conditional-Access-Basisrichtlinie aktivieren

Im Entra-Portal unter Schutz → Conditional Access eine Richtlinie anlegen, die für alle Konten Zwei-Faktor erzwingt und veraltete Anmeldeprotokolle (Legacy Auth) blockiert.

Schliesst ID-01, ID-03, ID-04 · Aufwand ≈ 30 Min · Wirkung hoch
Kostenlos2 · Admin-Konten absichern + Break-Glass

Die drei offenen Administrator-Konten nachträglich mit MFA versehen und ein abgesichertes Notfall-Konto („Break-Glass") für den Ausnahmefall einrichten.

Schliesst ID-02, ID-05 · Aufwand ≈ 20 Min · Wirkung hoch
Bereits bezahlt3 · Defender Safe Links & Safe Attachments einschalten

Im Defender-Portal die voreingestellte Schutzrichtlinie („Preset Security Policy") aktivieren; sie filtert schädliche Links und Anhänge ab sofort automatisch.

Schliesst EP-03 · Aufwand ≈ 15 Min · Wirkung mittel–hoch
Mittel- und niedrig-prioritäre Schritte (DMARC-Durchsetzung, Intune-Compliance, Gäste-Governance, Passwort-Sperrliste) folgen im Anschluss; die vollständige durchnummerierte Liste mit Klick-Anleitung liegt diesem Bericht bei.

06E-Mail-Authentifizierung

Quelle: öffentliche DNS-Einträge. Geprüft werden Domain-Authentifizierung und Transport-Härtung.

PrüfungErgebnisBewertung
DMARC (Policy, pct, Alignment)p=none; pct=100, ausgerichtetNur Überwachung
SPF (Qualifier, Lookups)-all, 4 LookupsKorrekt
DKIM (Selektoren)selector1 + selector2 aktivKorrekt
MTA-STS / DNSSECnicht gesetztEmpfohlen

Nächster Schritt für E-Mail: DMARC schrittweise von p=none auf p=quarantine und später p=reject heben. Erst dann ist Spoofing tatsächlich blockiert.

07Inaktive Konten (letzte Anmeldung)

Erfasst werden je Konto die Entra-Object-ID, der Status und das Anmeldedatum. Keine Benutzernamen, keine E-Mail-Adressen. Verteilung nach Inaktivität:

0–30 Tage17
31–90 Tage4
91–180 Tage2
nie angemeldet1
Konto (Entra Object-ID)StatusLetzte AnmeldungBewertung
4c1e8a02-9f31-4d77-b8a6-2e5c9d0f1a44Aktiv2026-02-14127 Tage inaktiv
b9d740f5-3a18-46c2-9e07-7c8b1d2e3f60AktivNie angemeldet
Datenschutz

Im Bericht steht kein Benutzername und keine E-Mail-Adresse. Im ausgelieferten Bericht sind die Konto-IDs pseudonymisiert (gesalzener Hash, nicht umkehrbar); die hier gezeigten GUIDs sind erfundene Beispielwerte.

08Lizenzabhängig: nicht abgedeckt

Diese Controls brauchen eine höhere Lizenz. Kein Fehlbetrieb, Priorität nur bei konkretem Bedarf.

ControlFunktionBenötigt
ID-06Privileged Identity Management (Just-in-time-Adminrechte)Entra ID P2
ID-09Audit-Log-Aufbewahrung ab 1 JahrE5

Weiterhin manuell/werkzeug-abhängig: die elf Exchange-Controls (greifen nur bei Exchange-Online-Mailfluss), die Audit-Einstellung über Exchange-PowerShell und der SharePoint-Lese-Scope für GOV-02.

09Über diese Prüfung

MethodeRein lesend über Microsoft Graph als Global Reader (delegierte Device-Code-Anmeldung). Kein Schreibzugriff, kein Postfach-Zugriff, kein Client-Secret.
Abdeckung31 Katalog-Controls: per Graph bewertet, Exchange-Controls je nach Mailfluss, lizenzabhängige (P2 / E5), Rest manuell oder über DNS gedeckt. Ergebnis dieses Tenants: 2 kritische, 4 hohe, 5 mittlere Befunde.
DatenschutzLast-Login pseudonymisiert (gesalzener Hash, nicht umkehrbar). Keine Benutzernamen, E-Mail-Adressen oder Klartext-IDs im Bericht.
Tenant7f3a9c10-4b22-4e88-bd61-0a1c2d3e4f50 · App [Audit-App, read-only]
Nächster Schritt

Dieser Bericht mit den echten Zahlen Ihres Tenants

  • Read-only-Prüfung, kein Eingriff in Ihren laufenden Betrieb
  • Ergebnis in wenigen Tagen, als PDF genau wie dieses Muster
  • Konkrete Klick-Anleitungen statt Technik-Kauderwelsch
  • Kostenlose Sofortmassnahmen zuerst; Sie entscheiden, was umgesetzt wird
Infraschild · Marco Walliser · kontakt@infraschild.ch