Microsoft Cloud & Security

Ihr Tenant ist gewachsen. Ist er auch sicher?

«Unsere Microsoft-365-Umgebung ist über Jahre gewachsen, und niemand weiss mehr genau, ob sie sicher konfiguriert ist.» Diesen Satz hören wir oft. Unsere Antwort: Wir analysieren den Tenant, priorisieren die Risiken und setzen die Massnahmen direkt um. Mit Pilot, Dokumentation und Rückweg.

Typische Ausgangslagen

Microsoft 365 ist eingeführt. Fertig ist es selten.

Wir arbeiten für Schweizer KMU mit etwa 10 bis 250 Mitarbeitenden, oft in regulierten Branchen wie Treuhand, Finanzdienstleistung oder Pensionskassen. Die Tenants sind über Jahre gewachsen: ein Dienstleister hier, ein Projekt dort, Standardwerte aus dem Einrichtungsassistenten. Es funktioniert, aber niemand kann mehr sagen, warum.

«Den Tenant hat damals jemand eingerichtet. Wer, wissen wir nicht mehr.»

Gewachsene Konfiguration ohne Dokumentation und ohne Owner.

«Der alte Exchange Server läuft noch. Für irgendwas.»

Hybrid-Altlasten, die niemand abschalten will, weil niemand die Abhängigkeiten kennt.

«Security? Haben wir eingeschaltet. Glaube ich.»

Richtlinien existieren, aber niemand weiss, was sie tun und was sie nicht abdecken.

«Die Migration ist fast fertig. Seit zwei Jahren.»

Die letzten Postfächer, Freigaben und Sonderfälle bleiben liegen.

«Neue Laptops richtet bei uns der Lernende von Hand ein.»

Geräte sind nicht zentral verwaltet, Updates und Compliance sind Glückssache.

«Die Rechnung kam von unserer Domain. Geschickt haben wir sie nicht.»

Ohne durchgesetztes DMARC kann jeder im Namen Ihrer Domain Mails versenden.

Weitere Bausteine

Was sonst noch dazugehört

Einzeln beauftragbar oder als Teil eines grösseren Vorhabens. Immer mit dem Ziel, dass es danach ohne uns weiterläuft.

Entra ID & Conditional Access

Richtlinien-Design mit Zielgruppen, Ausnahmen und Notfallzugängen. Zuerst im Report-only-Modus, dann Pilot, dann scharf. Keine Richtlinie ohne Test und Rückweg.

Phishing-resistente MFA

FIDO2-Sicherheitsschlüssel, Passkeys und Windows Hello for Business, durchgesetzt über Authentifizierungsstärken in Conditional Access. Zuerst für Admins, dann für alle.

SPF, DKIM, DMARC

Alle legitimen Absender finden, sauber authentifizieren und DMARC schrittweise bis p=reject durchsetzen, ohne dass Rechnungen oder Newsletter plötzlich im Spam landen.

SMTP-Relay über Graph

Scanner, Fachanwendungen und Skripte, die per SMTP mit Benutzername und Passwort senden, auf moderne Authentifizierung umstellen, etwa über Microsoft Graph oder einen sauberen Connector.

M365-Einführungskonzepte

Teams, SharePoint und OneDrive mit Struktur einführen: Ablage, Berechtigungen, Gäste, Namenskonventionen, Lebenszyklus. Kurz, entscheidungsorientiert und umsetzbar.

Automatisierung mit PowerShell & Graph

On- und Offboarding, Lizenz- und Gruppenpflege, Berichte, Konfigurationsexporte. Was sich wiederholt, wird Skript, nachvollziehbar und versioniert.

Eigene Plattform

Wir beraten nicht nur über Best Practices. Wir bauen Werkzeuge, mit denen sie reproduzierbar umgesetzt werden.

Die meisten Assessments enden mit einer Liste von Empfehlungen. Unsere enden mit Konfigurationen, die im Tenant ankommen. Dafür haben wir die M365 Security Platform gebaut: eine eigene Plattform zur Analyse und reproduzierbaren Implementierung von Best-Practice-, Security- und Threat-Protection-Konfigurationen.

Zu unseren Produkten

Analysieren

Ist-Konfiguration auslesen und mit dem definierten Sollzustand vergleichen, statt Dutzende Admin-Portale von Hand durchzuklicken.

Reproduzierbar ausrollen

Richtlinien als geprüfte Vorlagen, angepasst an Ihren Tenant. Gleiche Ausgangsbasis, keine Tippfehler, dokumentiert, bevor sie live gehen.

Drift erkennen

Abweichungen vom Sollzustand werden sichtbar, auch wenn sie Monate später durch eine «kurze Änderung» entstehen.

Vorgehen

Vom Befund zur kontrollierten Konfiguration

Wir schauen zuerst nach, was wirklich konfiguriert ist, statt Annahmen zu glauben. Dann verändern wir in kleinen, überprüfbaren Schritten. Und danach bleibt es nicht bei einer einmaligen Prüfung.

Ein Audit ohne Umsetzung verbessert keinen Tenant. Deshalb endet unser Vorgehen nicht beim Bericht, sondern bei einer Konfiguration, die gemessen und kontrolliert wird.

  1. 1

    Assessment

    Tenant, Identitäten, Richtlinien, Mailflow und Geräte auslesen, mit Skripten statt Klickpfaden.

  2. 2

    Findings

    Abweichungen zu CIS-Benchmark, Microsoft-Empfehlungen und Ihren eigenen Zielen, bewertet nach Risiko für Ihr Unternehmen.

  3. 3

    Entscheidung

    Was setzen wir um, was akzeptieren Sie bewusst als Restrisiko, was kommt später? Mit Empfehlung, Aufwand und Auswirkung auf die Mitarbeitenden.

  4. 4

    Remediation

    Massnahmen konkret vorbereiten: Richtlinien, Ausnahmen, Kommunikation, Testplan und Rückweg für jede Änderung.

  5. 5

    Deployment

    Ausrollen mit Pilotgruppe, dann gestaffelt für alle. Probleme werden im Pilot gefunden, nicht am Montagmorgen.

  6. 6

    Kontinuierliche Kontrolle

    Konfiguration driftet. Wir prüfen regelmässig gegen den Sollzustand und planen die nächste Runde.

Technologien

Womit wir täglich arbeiten

Exchange OnlineExchange HybridEntra IDConditional AccessIntuneWindows AutopilotDefender for Office 365Defender for EndpointPurviewSharePoint & OneDriveTeamsPowerShellMicrosoft GraphFIDO2 & PasskeysSPF · DKIM · DMARCEntra Connect

Engineering-Standard

Jede Änderung mit Prüfung, Sicherung und Rückweg

Wir greifen nicht «mal schnell» in produktive Systeme ein. Unsere Skripte und Werkzeuge folgen immer demselben Muster, egal ob Mailrouting, Conditional Access oder Profilmigration.

  1. 01PrüfenStandardmässig nur lesen. Erst sehen, was ist, bevor sich etwas ändert.
  2. 02SichernVor jeder Änderung ein Backup des Ist-Zustands, dazu ein passendes Restore.
  3. 03PilotZuerst eine kleine, bewusst gewählte Gruppe. Dann ausweiten.
  4. 04Bewusst scharfÄnderungen nur mit explizitem Schalter, nie aus Versehen.
  5. 05BelegenZeitgestempelte Logs, Dokumentation und Runbook für Ihr Team.

Häufige Fragen

Microsoft Cloud & Security: was Sie wissen sollten

Verkaufen Sie Microsoft-Lizenzen?

Nein. Wir verdienen nicht an Lizenzen und haben deshalb keinen Grund, Ihnen ein grösseres Paket zu empfehlen. Oft reicht, was Sie bereits haben, wenn es richtig konfiguriert ist. Wo eine Funktion eine bestimmte Lizenz voraussetzt, etwa Privileged Identity Management, sagen wir das offen.

Wir haben bereits einen IT-Dienstleister. Passt das zusammen?

Ja. Wir übernehmen klar abgegrenzte Pakete wie eine Exchange-Migration oder die Härtung des Tenants und übergeben danach sauber dokumentiert. Viele Dienstleister holen uns auch selbst dazu, wenn ein Projekt Spezialwissen braucht.

Sperren wir uns bei der Härtung nicht selbst aus?

Genau das verhindern wir. Jede Conditional-Access-Richtlinie läuft zuerst im Report-only-Modus, dann in einer Pilotgruppe. Notfallzugänge sind ausgenommen und überwacht, und für jede Änderung ist dokumentiert, wie sie zurückgenommen wird.

Wie startet eine Zusammenarbeit?

Meist mit einem Erstgespräch und danach entweder einem M365 Security Check mit festem Umfang oder einer kurzen Ist-Aufnahme für ein konkretes Vorhaben wie eine Migration. Sie wissen vor dem Start, was enthalten ist.

Arbeiten Sie direkt in unserem Tenant?

Ja, mit einem eigenen, personalisierten Admin-Konto, nach Möglichkeit mit zeitlich begrenzten Rechten und phishing-resistenter MFA. Wir arbeiten nicht mit geteilten Admin-Konten, und Sie sehen im Audit-Log, was wir getan haben.

Wie gut kennen Sie Ihren Tenant wirklich?

In 30 Minuten klären wir, wo Ihr Microsoft 365 steht, was zuerst angegangen werden sollte und ob ein Security Assessment sinnvoll ist.