muster-treuhand.ch
Standortbestimmung des Microsoft-365- / Entra-Tenants: Lizenz-Auslastung, Identität, E-Mail-Authentifizierung und inaktive Konten.
01 Zusammenfassung für die Geschäftsleitung · 02 Lizenz-Auslastung (bezahlt vs. genutzt) · 03 Lage nach Schichten · 04 Befundregister · 05 Priorisierte Massnahmen · 06 E-Mail-Authentifizierung · 07 Inaktive Konten · 08 Lizenzabhängig nicht abgedeckt · 09 Über diese Prüfung
Secure Score
p=none · kein aktiver Schutz01Zusammenfassung für die Geschäftsleitung
Ihr Microsoft-365-Tenant ist grundsätzlich solide aufgesetzt, aber an zwei Stellen offen, die ein Angreifer zuerst ausnutzt: Drei Ihrer vier Administrator-Konten sind nur mit einem Passwort geschützt, und es gibt keine zentrale Regel, die für alle Mitarbeitenden eine Zwei-Faktor-Anmeldung erzwingt.
Der wirtschaftliche Hebel liegt günstig: Mit „Business Premium" bezahlen Sie bereits für die Schutzfunktionen, die genau diese Lücken schliessen (Entra ID P1, Defender for Office), sie sind nur nicht eingeschaltet. Die wichtigsten Verbesserungen kosten also keine zusätzliche Lizenz, sondern rund einen halben Tag Konfiguration.
Sofortmassnahme empfohlen. Admin-MFA und eine Conditional-Access-Basisrichtlinie sollten in den nächsten Tagen aktiviert werden; alles Weitere ist planbar und in Abschnitt 05 nach Wirkung sortiert.
02Lizenz-Auslastung: bezahlt vs. genutzt
Geprüft wird je gekauftem Premium-Baustein, ob er auch konfiguriert ist. „Bezahlt, aber nicht eingeschaltet" ist der häufigste Befund.
03Lage nach Schichten
SPF und DKIM korrekt gesetzt. DMARC steht auf „nur beobachten" (p=none): Spoofing wird erkannt, aber nicht blockiert.
MFA nicht flächendeckend, keine Conditional-Access-Richtlinie, Nutzer dürfen Apps selbst zustimmen. Höchste Priorität.
Intune lizenziert, aber kaum ausgerollt: Geräte grösstenteils unverwaltet, keine Compliance-Bindung.
04Konfigurations-Lücken: Befundregister
Lesende Microsoft-Graph-Abfragen. Jeder Befund mit Control-Mapping (ID-/EP-/GOV-) und Schweregrad.
Befundregister (Schweregrad)
- KritischAdministrator-Konten ohne MFA (ID-02). 3 von 4 globalen Admins ohne zweiten Faktor. Ein Passwort-Leak genügt für die Tenant-Übernahme.
- KritischKeine Conditional-Access-Richtlinie (ID-01, ID-03, ID-04). Keine zentrale Regel erzwingt MFA oder sperrt veraltete Anmeldeprotokolle. Eine Richtlinie schliesst alle drei Punkte zugleich.
- HochNutzer dürfen Apps selbst zustimmen (ID-10). Illicit-Consent-Vektor: schädliche OAuth-Apps via Zustimmung. Behebung lizenz-unabhängig.
- HochDMARC nur Überwachung (p=none). Versand in Ihrem Namen wird erkannt, aber nicht blockiert. Ein wirksamer Spoofing-Schutz fehlt.
- HochIntune Compliance & Compliant-Device-Pflicht (EP-02, EP-05). Keine Compliance-Richtlinie, keine Gerätebindung: unverwaltete Geräte erhalten ungehindert Zugriff.
- HochDefender Safe Links / Safe Attachments inaktiv (EP-03). Bezahlter Schutz nicht konfiguriert, schädliche Links und Anhänge laufen ungefiltert durch.
- MittelGäste-Einladungen durch alle Nutzer (GOV-03). Jeder Mitarbeitende darf externe Gäste einladen. Im Standard-Tarif behebbar.
- MittelKeine Passwort-Sperrliste (ID-07). Schwache und firmentypische Passwörter sind erlaubt. In Entra ID P1 enthalten.
- ManuellBreak-Glass-Konto (ID-05), SharePoint externes Teilen (GOV-02). Per Hand zu bestätigen bzw. zusätzlicher Lese-Scope nötig.
05Massnahmen: priorisiert nach Wirkung
Reihenfolge nach Hebel, lizenzfreie Schritte zuerst. Jede Massnahme mit konkreter Klick-Anleitung und den damit geschlossenen Control-IDs.
Im Entra-Portal unter Schutz → Conditional Access eine Richtlinie anlegen, die für alle Konten Zwei-Faktor erzwingt und veraltete Anmeldeprotokolle (Legacy Auth) blockiert.
Die drei offenen Administrator-Konten nachträglich mit MFA versehen und ein abgesichertes Notfall-Konto („Break-Glass") für den Ausnahmefall einrichten.
Im Defender-Portal die voreingestellte Schutzrichtlinie („Preset Security Policy") aktivieren; sie filtert schädliche Links und Anhänge ab sofort automatisch.
Mittel- und niedrig-prioritäre Schritte (DMARC-Durchsetzung, Intune-Compliance, Gäste-Governance, Passwort-Sperrliste) folgen im Anschluss; die vollständige durchnummerierte Liste mit Klick-Anleitung liegt diesem Bericht bei.
06E-Mail-Authentifizierung
Quelle: öffentliche DNS-Einträge. Geprüft werden Domain-Authentifizierung und Transport-Härtung.
| Prüfung | Ergebnis | Bewertung |
|---|---|---|
| DMARC (Policy, pct, Alignment) | p=none; pct=100, ausgerichtet | Nur Überwachung |
| SPF (Qualifier, Lookups) | -all, 4 Lookups | Korrekt |
| DKIM (Selektoren) | selector1 + selector2 aktiv | Korrekt |
| MTA-STS / DNSSEC | nicht gesetzt | Empfohlen |
Nächster Schritt für E-Mail: DMARC schrittweise von p=none auf p=quarantine und später p=reject heben. Erst dann ist Spoofing tatsächlich blockiert.
07Inaktive Konten (letzte Anmeldung)
Erfasst werden je Konto die Entra-Object-ID, der Status und das Anmeldedatum. Keine Benutzernamen, keine E-Mail-Adressen. Verteilung nach Inaktivität:
| Konto (Entra Object-ID) | Status | Letzte Anmeldung | Bewertung |
|---|---|---|---|
4c1e8a02-9f31-4d77-b8a6-2e5c9d0f1a44 | Aktiv | 2026-02-14 | 127 Tage inaktiv |
b9d740f5-3a18-46c2-9e07-7c8b1d2e3f60 | Aktiv | — | Nie angemeldet |
Im Bericht steht kein Benutzername und keine E-Mail-Adresse. Im ausgelieferten Bericht sind die Konto-IDs pseudonymisiert (gesalzener Hash, nicht umkehrbar); die hier gezeigten GUIDs sind erfundene Beispielwerte.
08Lizenzabhängig: nicht abgedeckt
Diese Controls brauchen eine höhere Lizenz. Kein Fehlbetrieb, Priorität nur bei konkretem Bedarf.
| Control | Funktion | Benötigt |
|---|---|---|
| ID-06 | Privileged Identity Management (Just-in-time-Adminrechte) | Entra ID P2 |
| ID-09 | Audit-Log-Aufbewahrung ab 1 Jahr | E5 |
Weiterhin manuell/werkzeug-abhängig: die elf Exchange-Controls (greifen nur bei Exchange-Online-Mailfluss), die Audit-Einstellung über Exchange-PowerShell und der SharePoint-Lese-Scope für GOV-02.
09Über diese Prüfung
| Methode | Rein lesend über Microsoft Graph als Global Reader (delegierte Device-Code-Anmeldung). Kein Schreibzugriff, kein Postfach-Zugriff, kein Client-Secret. |
| Abdeckung | 31 Katalog-Controls: per Graph bewertet, Exchange-Controls je nach Mailfluss, lizenzabhängige (P2 / E5), Rest manuell oder über DNS gedeckt. Ergebnis dieses Tenants: 2 kritische, 4 hohe, 5 mittlere Befunde. |
| Datenschutz | Last-Login pseudonymisiert (gesalzener Hash, nicht umkehrbar). Keine Benutzernamen, E-Mail-Adressen oder Klartext-IDs im Bericht. |
| Tenant | 7f3a9c10-4b22-4e88-bd61-0a1c2d3e4f50 · App [Audit-App, read-only] |
Dieser Bericht mit den echten Zahlen Ihres Tenants
- Read-only-Prüfung, kein Eingriff in Ihren laufenden Betrieb
- Ergebnis in wenigen Tagen, als PDF genau wie dieses Muster
- Konkrete Klick-Anleitungen statt Technik-Kauderwelsch
- Kostenlose Sofortmassnahmen zuerst; Sie entscheiden, was umgesetzt wird