Security-Assessment & Härtung
Security muss nicht nur dokumentiert, sondern umgesetzt werden.
«Sagt mir, ob wir ein Problem haben, was davon wirklich relevant ist, und behebt es.» Genau das machen wir: Wir prüfen Ihren Microsoft-365-Tenant gegen anerkannte Baselines, priorisieren die Findings nach echtem Risiko und setzen die Härtung selbst um. Mit Pilot, Rückweg und anschliessender Kontrolle.
Ein Audit ohne Umsetzung verbessert keinen Tenant. Es ist ein teures PDF, das in einem Ordner liegt, während die Konfiguration weiter driftet.
So endet ein Assessment oft
- Ein langer Bericht mit jeder denkbaren Empfehlung
- Alles ist «hoch», also ist nichts priorisiert
- Niemand hat Zeit oder Mut, die Massnahmen umzusetzen
- Ein Jahr später ist der Tenant anders, der Bericht nicht
- Der Secure Score ist gestiegen, das Risiko kaum
So arbeiten wir
- Wenige, klar priorisierte Findings mit Begründung
- Pro Finding eine Entscheidung: umsetzen, später oder bewusst akzeptieren
- Umsetzung durch uns, mit Pilotgruppe und Rückweg
- Dokumentierter Sollzustand, gegen den regelmässig geprüft wird
- Massstab ist das reale Risiko, nicht die Punktzahl
Prüfbereiche
Was wir prüfen und härten
Wir schauen dort hin, wo in KMU-Tenants die meisten Vorfälle beginnen: bei Identitäten, Mail und offenen Freigaben.
Identitäten & Conditional Access
Legacy-Authentifizierung, Richtlinienlücken, Ausnahmen, verwaiste Konten, App-Zustimmungen durch Benutzer.
Admin-Rollen & PIM
Wer ist Global Admin und warum? Getrennte Admin-Konten, minimale Rollen und, wo lizenziert, Privileged Identity Management.
MFA, phishing-resistent
Welche Methoden sind erlaubt? FIDO2, Passkeys und Windows Hello for Business über Authentifizierungsstärken, zuerst für Admins.
Defender for Office 365 & EOP
Anti-Phishing, Anti-Spam, Anti-Malware, Safe Links und Safe Attachments. Voreingestellte Sicherheitsrichtlinien statt gewachsener Eigenbauten.
Mail-Authentifizierung
SPF, DKIM und DMARC für alle Domains, auch die, die nur geparkt sind. Ziel ist p=reject, ohne legitime Mails zu verlieren.
Geräte-Compliance
Verschlüsselung, Updatestand, Defender-Status. Zugriff auf Unternehmensdaten nur von Geräten, die diese Anforderungen erfüllen.
Freigaben & Gäste
Anonyme Links in SharePoint und OneDrive, Ablauffristen, Teams-Gäste, Einladungsrechte und wer Gäste regelmässig überprüft.
Audit & Logging
Ist das Audit-Log aktiv, wie lange werden Anmeldungen aufbewahrt, und würde man einen kompromittierten Account überhaupt bemerken?
Massstab
Anerkannte Baselines. Aber mit Urteilsvermögen.
Wir prüfen gegen den CIS Microsoft 365 Foundations Benchmark und Microsofts eigene Empfehlungen. Den Microsoft Secure Score nutzen wir als Indikator, nicht als alleinigen Massstab.
Der Secure Score zeigt Fortschritt, aber er gewichtet nicht nach Ihrem Geschäft. Punkte lassen sich auch für Empfehlungen holen, die als durch Drittlösung oder alternative Massnahme erledigt markiert werden. Und nicht jede Empfehlung ist für ein Treuhandbüro mit 15 Personen gleich relevant wie für eine Pensionskasse.
Für viele unserer Kunden, gerade in regulierten Branchen wie Treuhand, Finanzdienstleistung oder Pensionskassen, spielt auch das revidierte Datenschutzgesetz (revDSG) eine Rolle. Es verlangt dem Risiko angemessene technische und organisatorische Massnahmen zur Datensicherheit. Wir liefern die technische Umsetzung und Dokumentation dazu. Die rechtliche Beurteilung bleibt bei Ihrer Datenschutz- oder Rechtsberatung.
Wie wir Findings bewerten
- Wie wahrscheinlich ist ein Angriff über diese Lücke?
- Was wäre der Schaden für Ihr Unternehmen?
- Wie aufwendig ist die Behebung?
- Was spüren die Mitarbeitenden davon?
- Welche Lizenz setzt die Massnahme voraus?
- Gibt es eine bewusste Gegenmassnahme ausserhalb von Microsoft 365?
Vorgehen
Vom Befund zur kontrollierten Konfiguration
Ein Assessment ist bei uns der Anfang, nicht das Ergebnis. Jede Phase endet mit etwas, das im Tenant oder in Ihrer Entscheidung sichtbar ist.
Assessment
Konfiguration mit lesendem Zugriff auslesen, skriptbasiert und vollständig.
Findings
Abweichungen zu CIS und Microsoft-Empfehlungen, nach Risiko priorisiert.
Entscheidung & Remediation
Pro Finding entscheiden, Massnahme mit Testplan und Rückweg vorbereiten.
Deployment
Pilotgruppe, dann gestaffelt für alle. Mit Kommunikation an die Mitarbeitenden.
Kontrolle
Sollzustand dokumentiert, regelmässig gegen Configuration Drift geprüft.
Eine «kurze Änderung» genügt, und der Tenant weicht wieder ab. Deshalb wird nicht einmal geprüft, sondern regelmässig.
Einstieg mit festem Umfang
M365 Security Check
Der schnellste Weg zu einer ehrlichen Antwort auf die Frage, ob Sie ein Problem haben. Fester Umfang, Festpreis nach Tenant-Grösse, und Sie wissen vorher genau, was enthalten ist.
Danach entscheiden Sie, ob wir die Härtung umsetzen, Ihr Team es selbst macht oder Ihr Dienstleister. Der Bericht gehört Ihnen und ist so geschrieben, dass er auch ohne uns umsetzbar ist.
Was enthalten ist
- Kick-off und Einrichtung eines lesenden Zugriffs
- Prüfung aller acht Bereiche gegen CIS Benchmark und Microsoft-Empfehlungen
- Einordnung des Secure Score mit Blick auf Ihr tatsächliches Risiko
- Prüfung der Mail-Authentifizierung aller Domains
- Bericht mit priorisierten Findings, kurz und verständlich
- Massnahmenplan mit Aufwand, Auswirkung und Lizenzbedarf
- Besprechung der Ergebnisse mit Geschäftsleitung und IT
- Festpreis nach Tenant-Grösse, kein offenes Stundenbudget
Eigene Werkzeuge
Wir beraten nicht nur über Best Practices. Wir bauen Werkzeuge, mit denen sie reproduzierbar umgesetzt werden.
Härtung von Hand durch fünf Admin-Portale ist fehleranfällig und schwer nachzuvollziehen. Deshalb setzen wir Remediation mit eigenen Werkzeugen um.
CA-Toolkit
Conditional Access phasenweise und sicher ausrollen. Damit sich niemand aussperrt, auch nicht die Admins.
- Notfallzugangskonten ausgenommen und überwacht
- Jede Richtlinie zuerst im Report-only-Modus
- Pilotgruppe vor dem Rollout für alle
- Definierter Rollback pro Richtlinie
M365 Security Platform
Unsere eigene Plattform zur Analyse und reproduzierbaren Implementierung von Best-Practice-, Security- und Threat-Protection-Konfigurationen.
- Ist-Konfiguration gegen Sollzustand vergleichen
- Richtlinien als geprüfte Vorlagen ausrollen
- Configuration Drift sichtbar machen
- Jede Änderung dokumentiert und nachvollziehbar
Weiterlesen
Aus dem Wissensbereich
Häufige Fragen
Security-Assessment: was Sie wissen sollten
Welchen Zugriff brauchen Sie für das Assessment?
Für die Prüfung genügt ein lesender Zugriff, etwa über die Rollen Globaler Leser und Sicherheitsleser auf einem personalisierten Konto mit MFA. Schreibrechte erhalten wir erst für die Umsetzung, und auch dann nach Möglichkeit zeitlich begrenzt.
Macht uns das Assessment revDSG-konform?
Nein, und das verspricht seriöserweise auch niemand. Das revidierte Datenschutzgesetz verlangt angemessene technische und organisatorische Massnahmen zur Datensicherheit. Ein gehärteter Tenant mit dokumentierter Konfiguration ist dafür ein wichtiger Baustein. Die rechtliche Gesamtbeurteilung gehört zu Ihrer Datenschutz- oder Rechtsberatung.
Wir haben einen hohen Secure Score. Reicht das nicht?
Ein hoher Wert ist ein gutes Zeichen, aber kein Beweis. Der Score gewichtet nicht nach Ihrem Geschäft, und Empfehlungen können als anderweitig erledigt markiert sein, ohne dass jemand das überprüft hat. Wir schauen auf die tatsächliche Konfiguration und das reale Risiko.
Stören die Massnahmen den Arbeitsalltag?
Manche sind für Mitarbeitende spürbar, etwa eine neue MFA-Methode oder Einschränkungen bei Freigaben. Deshalb bewerten wir jede Massnahme auch nach Auswirkung, testen sie in einer Pilotgruppe und kündigen sie mit klarer Anleitung an. Vieles läuft im Hintergrund, ohne dass jemand etwas merkt.
Was kostet der M365 Security Check?
Er hat einen Festpreis, der sich nach der Grösse Ihres Tenants richtet, also nach Anzahl Benutzer, Domains und genutzten Diensten. Das konkrete Angebot erhalten Sie nach einem kurzen Erstgespräch, bevor irgendetwas beginnt.
Haben Sie ein Problem im Tenant? Finden wir es heraus.
In 30 Minuten klären wir, wo Ihr Tenant ungefähr steht, ob der M365 Security Check passt und was danach realistisch umsetzbar ist.