Microsoft Cloud & Security
Ihr Tenant ist gewachsen. Ist er auch sicher?
«Unsere Microsoft-365-Umgebung ist über Jahre gewachsen, und niemand weiss mehr genau, ob sie sicher konfiguriert ist.» Diesen Satz hören wir oft. Unsere Antwort: Wir analysieren den Tenant, priorisieren die Risiken und setzen die Massnahmen direkt um. Mit Pilot, Dokumentation und Rückweg.
Typische Ausgangslagen
Microsoft 365 ist eingeführt. Fertig ist es selten.
Wir arbeiten für Schweizer KMU mit etwa 10 bis 250 Mitarbeitenden, oft in regulierten Branchen wie Treuhand, Finanzdienstleistung oder Pensionskassen. Die Tenants sind über Jahre gewachsen: ein Dienstleister hier, ein Projekt dort, Standardwerte aus dem Einrichtungsassistenten. Es funktioniert, aber niemand kann mehr sagen, warum.
«Den Tenant hat damals jemand eingerichtet. Wer, wissen wir nicht mehr.»
Gewachsene Konfiguration ohne Dokumentation und ohne Owner.«Der alte Exchange Server läuft noch. Für irgendwas.»
Hybrid-Altlasten, die niemand abschalten will, weil niemand die Abhängigkeiten kennt.«Security? Haben wir eingeschaltet. Glaube ich.»
Richtlinien existieren, aber niemand weiss, was sie tun und was sie nicht abdecken.«Die Migration ist fast fertig. Seit zwei Jahren.»
Die letzten Postfächer, Freigaben und Sonderfälle bleiben liegen.«Neue Laptops richtet bei uns der Lernende von Hand ein.»
Geräte sind nicht zentral verwaltet, Updates und Compliance sind Glückssache.«Die Rechnung kam von unserer Domain. Geschickt haben wir sie nicht.»
Ohne durchgesetztes DMARC kann jeder im Namen Ihrer Domain Mails versenden.Schwerpunkte
Drei Themen, bei denen wir am tiefsten gehen
Hier liegen in KMU-Tenants die grössten Risiken und die meisten halbfertigen Projekte. Und hier haben wir eigene Werkzeuge, die Umsetzung wiederholbar machen.
Exchange-Migration & Mailflow
«Wir müssen von diesem alten Exchange weg, ohne dass am Montagmorgen niemand arbeiten kann.» Exchange Server und Hybrid nach Exchange Online, Tenant-to-Tenant, MX-Cutover, Connectors, Gateways und Rückbau des letzten Servers.
Zur Exchange-MigrationModern Workplace mit Intune
«Unsere Notebooks sollen endlich standardisiert und sicher verwaltet werden.» Intune, Windows Autopilot, Entra-joined Clients, Update-Ringe, App-Paketierung und die Ablösung von Terminalservern.
Zum Modern WorkplaceSecurity-Assessment & Härtung
«Sagt mir, ob wir ein Problem haben, was davon wirklich relevant ist, und behebt es.» Assessment nach CIS-Benchmark, priorisierte Findings und vor allem die Umsetzung der Härtung mit Pilot und Rückweg.
Zum Security-AssessmentWeitere Bausteine
Was sonst noch dazugehört
Einzeln beauftragbar oder als Teil eines grösseren Vorhabens. Immer mit dem Ziel, dass es danach ohne uns weiterläuft.
Entra ID & Conditional Access
Richtlinien-Design mit Zielgruppen, Ausnahmen und Notfallzugängen. Zuerst im Report-only-Modus, dann Pilot, dann scharf. Keine Richtlinie ohne Test und Rückweg.
Phishing-resistente MFA
FIDO2-Sicherheitsschlüssel, Passkeys und Windows Hello for Business, durchgesetzt über Authentifizierungsstärken in Conditional Access. Zuerst für Admins, dann für alle.
SPF, DKIM, DMARC
Alle legitimen Absender finden, sauber authentifizieren und DMARC schrittweise bis p=reject durchsetzen, ohne dass Rechnungen oder Newsletter plötzlich im Spam landen.
SMTP-Relay über Graph
Scanner, Fachanwendungen und Skripte, die per SMTP mit Benutzername und Passwort senden, auf moderne Authentifizierung umstellen, etwa über Microsoft Graph oder einen sauberen Connector.
M365-Einführungskonzepte
Teams, SharePoint und OneDrive mit Struktur einführen: Ablage, Berechtigungen, Gäste, Namenskonventionen, Lebenszyklus. Kurz, entscheidungsorientiert und umsetzbar.
Automatisierung mit PowerShell & Graph
On- und Offboarding, Lizenz- und Gruppenpflege, Berichte, Konfigurationsexporte. Was sich wiederholt, wird Skript, nachvollziehbar und versioniert.
Eigene Plattform
Wir beraten nicht nur über Best Practices. Wir bauen Werkzeuge, mit denen sie reproduzierbar umgesetzt werden.
Die meisten Assessments enden mit einer Liste von Empfehlungen. Unsere enden mit Konfigurationen, die im Tenant ankommen. Dafür haben wir die M365 Security Platform gebaut: eine eigene Plattform zur Analyse und reproduzierbaren Implementierung von Best-Practice-, Security- und Threat-Protection-Konfigurationen.
Analysieren
Ist-Konfiguration auslesen und mit dem definierten Sollzustand vergleichen, statt Dutzende Admin-Portale von Hand durchzuklicken.
Reproduzierbar ausrollen
Richtlinien als geprüfte Vorlagen, angepasst an Ihren Tenant. Gleiche Ausgangsbasis, keine Tippfehler, dokumentiert, bevor sie live gehen.
Drift erkennen
Abweichungen vom Sollzustand werden sichtbar, auch wenn sie Monate später durch eine «kurze Änderung» entstehen.
Vorgehen
Vom Befund zur kontrollierten Konfiguration
Wir schauen zuerst nach, was wirklich konfiguriert ist, statt Annahmen zu glauben. Dann verändern wir in kleinen, überprüfbaren Schritten. Und danach bleibt es nicht bei einer einmaligen Prüfung.
Ein Audit ohne Umsetzung verbessert keinen Tenant. Deshalb endet unser Vorgehen nicht beim Bericht, sondern bei einer Konfiguration, die gemessen und kontrolliert wird.
- 1
Assessment
Tenant, Identitäten, Richtlinien, Mailflow und Geräte auslesen, mit Skripten statt Klickpfaden.
- 2
Findings
Abweichungen zu CIS-Benchmark, Microsoft-Empfehlungen und Ihren eigenen Zielen, bewertet nach Risiko für Ihr Unternehmen.
- 3
Entscheidung
Was setzen wir um, was akzeptieren Sie bewusst als Restrisiko, was kommt später? Mit Empfehlung, Aufwand und Auswirkung auf die Mitarbeitenden.
- 4
Remediation
Massnahmen konkret vorbereiten: Richtlinien, Ausnahmen, Kommunikation, Testplan und Rückweg für jede Änderung.
- 5
Deployment
Ausrollen mit Pilotgruppe, dann gestaffelt für alle. Probleme werden im Pilot gefunden, nicht am Montagmorgen.
- 6
Kontinuierliche Kontrolle
Konfiguration driftet. Wir prüfen regelmässig gegen den Sollzustand und planen die nächste Runde.
Technologien
Womit wir täglich arbeiten
Weiterlesen
Aus dem Wissensbereich
Engineering-Standard
Jede Änderung mit Prüfung, Sicherung und Rückweg
Wir greifen nicht «mal schnell» in produktive Systeme ein. Unsere Skripte und Werkzeuge folgen immer demselben Muster, egal ob Mailrouting, Conditional Access oder Profilmigration.
- 01PrüfenStandardmässig nur lesen. Erst sehen, was ist, bevor sich etwas ändert.
- 02SichernVor jeder Änderung ein Backup des Ist-Zustands, dazu ein passendes Restore.
- 03PilotZuerst eine kleine, bewusst gewählte Gruppe. Dann ausweiten.
- 04Bewusst scharfÄnderungen nur mit explizitem Schalter, nie aus Versehen.
- 05BelegenZeitgestempelte Logs, Dokumentation und Runbook für Ihr Team.
Häufige Fragen
Microsoft Cloud & Security: was Sie wissen sollten
Verkaufen Sie Microsoft-Lizenzen?
Nein. Wir verdienen nicht an Lizenzen und haben deshalb keinen Grund, Ihnen ein grösseres Paket zu empfehlen. Oft reicht, was Sie bereits haben, wenn es richtig konfiguriert ist. Wo eine Funktion eine bestimmte Lizenz voraussetzt, etwa Privileged Identity Management, sagen wir das offen.
Wir haben bereits einen IT-Dienstleister. Passt das zusammen?
Ja. Wir übernehmen klar abgegrenzte Pakete wie eine Exchange-Migration oder die Härtung des Tenants und übergeben danach sauber dokumentiert. Viele Dienstleister holen uns auch selbst dazu, wenn ein Projekt Spezialwissen braucht.
Sperren wir uns bei der Härtung nicht selbst aus?
Genau das verhindern wir. Jede Conditional-Access-Richtlinie läuft zuerst im Report-only-Modus, dann in einer Pilotgruppe. Notfallzugänge sind ausgenommen und überwacht, und für jede Änderung ist dokumentiert, wie sie zurückgenommen wird.
Wie startet eine Zusammenarbeit?
Meist mit einem Erstgespräch und danach entweder einem M365 Security Check mit festem Umfang oder einer kurzen Ist-Aufnahme für ein konkretes Vorhaben wie eine Migration. Sie wissen vor dem Start, was enthalten ist.
Arbeiten Sie direkt in unserem Tenant?
Ja, mit einem eigenen, personalisierten Admin-Konto, nach Möglichkeit mit zeitlich begrenzten Rechten und phishing-resistenter MFA. Wir arbeiten nicht mit geteilten Admin-Konten, und Sie sehen im Audit-Log, was wir getan haben.
Wie gut kennen Sie Ihren Tenant wirklich?
In 30 Minuten klären wir, wo Ihr Microsoft 365 steht, was zuerst angegangen werden sollte und ob ein Security Assessment sinnvoll ist.