Der CIS Microsoft 365 Foundations Benchmark des Center for Internet Security ist eine der meistgenutzten Grundlagen für die Härtung von Microsoft-365-Tenants. Er beschreibt Einstellungen in Entra ID, Exchange Online, Defender, Purview, SharePoint, Teams und weiteren Diensten, jeweils mit Begründung, Prüfweg und Umsetzungsweg. Das macht ihn wertvoll: Er ist konkret, nachprüfbar und herstellerunabhängig formuliert.
In der Praxis zeigt sich aber schnell: Die Liste umzusetzen ist nicht das Problem. Das Problem ist, was danach im Betrieb passiert. Dieser Artikel beschreibt, wo der Benchmark in KMU-Tenants typischerweise hakt und wie Sie von Findings zu Entscheidungen und zu einer stabilen Umsetzung kommen.
Level 1, Level 2 und warum 100 % nicht das Ziel ist
Der Benchmark unterscheidet Profile. Level 1 umfasst Empfehlungen, die mit vertretbarem Aufwand umsetzbar sind und den Betrieb kaum einschränken. Level 2 geht weiter und richtet sich an Umgebungen mit erhöhtem Schutzbedarf, nimmt dafür aber spürbare Einschränkungen in Kauf. Zusätzlich sind die Empfehlungen nach Lizenzstufe gegliedert, weil manche Einstellungen nur mit bestimmten Lizenzen verfügbar sind.
Ein vollständig erfüllter Benchmark ist kein sinnvolles Ziel an sich. Einige Empfehlungen setzen Lizenzen voraus, die ein KMU nicht hat. Andere kollidieren mit Prozessen, die für das Geschäft wichtig sind. Ziel ist ein Tenant, in dem jede Abweichung bewusst entschieden und dokumentiert ist. Eine Abweichung mit Begründung und Gegenmassnahme ist besser als eine umgesetzte Empfehlung, die am nächsten Tag stillschweigend wieder zurückgedreht wird.
Typische Reibungspunkte in KMU-Tenants
Legacy-Authentifizierung und SMTP AUTH
Die Empfehlung ist klar: keine Basic Authentication, SMTP AUTH organisationsweit deaktiviert (Set-TransportConfig -SmtpClientAuthenticationDisabled $true). In der Praxis hängen daran Multifunktionsgeräte, Fachapplikationen und Skripte. Wer das ohne Bestandsaufnahme abschaltet, stoppt Scan-to-Mail und Rechnungsversand. Die Anmeldeprotokolle und Berichte in Exchange Online zeigen, welche Konten noch betroffen sind. Erst ablösen, dann abschalten.
Externe Freigaben in SharePoint und OneDrive
Der Benchmark verlangt restriktive Freigabeeinstellungen, etwa keine «Jeder»-Links und eingeschränkte Gastfreigaben. Viele KMU arbeiten aber täglich mit Treuhändern, Planern oder Kunden über geteilte Dateien. Ein pauschales Abschalten treibt die Leute zu privaten Cloud-Diensten. Besser: Freigaben auf bekannte Gäste beschränken, Ablaufdaten für Gastzugriffe und Links setzen und auf Websiteebene differenzieren. Nicht jede Site braucht externe Freigabe.
Gastzugriff und externe Kommunikation in Teams
Ähnlich bei Teams: Gastzugriff und die Kommunikation mit externen Organisationen sind oft geschäftskritisch. Statt ganz abzuschalten, lohnt es sich, externe Kommunikation auf bekannte Domains zu beschränken und die Kommunikation mit nicht verwalteten Teams-Konten bewusst zu entscheiden.
Benutzereinwilligung für Applikationen
Wenn Benutzer selbst Drittanbieter-Apps Zugriff auf ihre Daten geben dürfen, ist das ein beliebter Angriffsweg (Consent Phishing). Die Empfehlung, die Benutzereinwilligung abzuschalten, ist richtig. Sie braucht aber einen Ersatzprozess: den Admin-Consent-Workflow, bei dem Benutzer eine Freigabe anfragen und eine definierte Person entscheidet. Ohne diesen Prozess landen alle Anfragen ungefiltert beim Helpdesk.
Postfachüberwachung und Audit
Mailbox Auditing ist in Exchange Online standardmässig aktiv, wird aber in älteren Tenants oder einzelnen Postfächern manchmal umgangen. Prüfen Sie zudem, ob das einheitliche Überwachungsprotokoll aktiv ist und ob die Aufbewahrungsdauer Ihrer Lizenz für eine Untersuchung im Ernstfall reicht.
Administratorrollen und PIM
Der Benchmark empfiehlt unter anderem eine kleine Zahl globaler Administratoren, getrennte reine Cloud-Konten für Administration und zeitlich begrenzte Rollenaktivierung über Privileged Identity Management. PIM setzt allerdings Entra ID P2 voraus, das zum Beispiel in Business Premium nicht enthalten ist. Wer keine P2-Lizenzen hat, kompensiert mit wenigen, dedizierten Admin-Konten, phishing-resistenter MFA per Conditional Access und regelmässiger Überprüfung der Rollenzuweisungen.
Defender for Office 365 und voreingestellte Richtlinien
Die voreingestellten Sicherheitsrichtlinien Standard und Strict sind ein schneller Weg zu einer soliden Konfiguration von Anti-Phishing, Safe Links und Safe Attachments. Strict führt aber zu mehr Quarantäne. Ohne Kommunikation, klare Quarantäne-Benachrichtigungen und eine gepflegte Liste geschützter Personen für den Identitätswechselschutz entsteht schnell Frust, und die Richtlinie wird wieder gelockert.
Achtung: Viele Benchmark-Einstellungen wirken tenantweit und sofort. Ändern Sie sie nicht direkt in der Produktion, ohne den Ist-Zustand vorher gesichert zu haben.
Secure Score ist kein Ersatz für eine Bewertung
Microsoft Secure Score ist ein nützlicher Wegweiser, aber kein Risikomass. Punkte bilden nicht ab, wie gross das Risiko in Ihrem Tenant tatsächlich ist. Eine Massnahme mit vielen Punkten kann für Sie wenig bewirken, eine mit wenigen Punkten entscheidend sein.
- Secure Score kennt nur, was Microsoft sieht. Wer E-Mails über ein Drittprodukt filtert oder Endpunkte mit einer anderen Lösung schützt, kann Massnahmen als «durch Drittanbieter gelöst» oder «durch alternative Massnahme gelöst» markieren.
- Bewusst akzeptierte Risiken lassen sich als «Risiko akzeptiert» kennzeichnen. Das ist ehrlicher als eine schöne Zahl.
- Secure Score und CIS-Benchmark überschneiden sich, sind aber nicht identisch. Ein hoher Score bedeutet nicht, dass der Benchmark erfüllt ist, und umgekehrt.
Von Findings zu Entscheidungen
Ein Assessment liefert schnell hundert und mehr Prüfpunkte. Daraus wird nur dann etwas, wenn für jeden offenen Punkt eine Entscheidung fällt. Wir arbeiten mit drei Kategorien:
| Entscheidung | Bedeutung | Was dokumentiert wird |
|---|---|---|
| Umsetzen | Die Empfehlung wird wie vorgesehen konfiguriert | Termin, Owner, Pilotgruppe, Rückweg |
| Abmildern | Die Empfehlung wird nicht oder nur teilweise umgesetzt, das Risiko wird anders reduziert | Gegenmassnahme, Begründung, Überprüfungsdatum |
| Akzeptieren | Das Risiko wird bewusst getragen | Begründung, wer entschieden hat, Überprüfungsdatum |
Entscheiden muss dabei nicht die IT allein. Ob externe Freigaben eingeschränkt werden, ist eine Geschäftsentscheidung. Die IT liefert die Grundlage: was die Einstellung bewirkt, wen sie trifft, welches Risiko bleibt.
Umsetzung mit Pilot und Rückweg
Für die Umsetzung gelten dieselben Regeln wie bei jeder anderen Änderung am Tenant:
- Ist-Zustand sichern: Konfiguration vor der Änderung exportieren, damit der Rückweg nicht aus dem Gedächtnis rekonstruiert werden muss.
- Bündeln: Einstellungen nach Wirkung gruppieren. Was Benutzer nicht bemerken, etwa Audit-Einstellungen, kann zügig umgesetzt werden. Was den Alltag verändert, braucht einen Pilot.
- Pilot: Wo die Einstellung es erlaubt, zuerst für eine Pilotgruppe, zum Beispiel über Conditional Access, Richtlinienzuweisungen in Defender oder einzelne SharePoint-Sites.
- Kommunizieren: Kurz und konkret, was sich ändert und an wen man sich bei Problemen wendet.
- Prüfen: Nach der Änderung erneut messen, ob die Einstellung wirklich greift.
Damit der Tenant nicht wieder abdriftet
Ein gehärteter Tenant bleibt nicht von selbst gehärtet. Neue Admins, Supportfälle unter Zeitdruck und neue Microsoft-Funktionen mit eigenen Standardwerten führen zu Drift. Dagegen helfen:
- Periodisches Re-Assessment: Mindestens jährlich, besser halbjährlich, gegen die aktuelle Version des Benchmarks. Der Benchmark wird regelmässig überarbeitet.
- Konfiguration als Code: Werkzeuge wie Microsoft365DSC beschreiben die Soll-Konfiguration in Dateien und erkennen Abweichungen. Testframeworks wie Maester prüfen Einstellungen automatisiert. Für das reproduzierbare Ausrollen von Best-Practice-Richtlinien setzen wir zudem unseren eigenen M365 Security Platform ein.
- Änderungen nachvollziehen: Überwachungsprotokolle auf Änderungen an sicherheitsrelevanten Einstellungen auswerten.
- Register der Abweichungen: Die akzeptierten und abgemilderten Punkte mit Überprüfungsdatum. Bedingungen ändern sich, und eine Ausnahme von vor zwei Jahren ist heute vielleicht nicht mehr nötig.
Checkliste
- Profil festlegen: Level 1 als Basis, Level 2 gezielt für Bereiche mit erhöhtem Schutzbedarf
- Lizenzen abgleichen: Welche Empfehlungen sind mit den vorhandenen Lizenzen überhaupt umsetzbar?
- Abhängigkeiten erfassen: Legacy-Authentifizierung, externe Freigaben, Gäste, Apps
- Für jedes Finding eine Entscheidung: umsetzen, abmildern oder akzeptieren
- Ist-Zustand exportieren, Änderungen mit Pilot und Rückweg umsetzen
- Secure Score-Status ehrlich pflegen, nicht als einzige Kennzahl verwenden
- Drift durch Re-Assessment und Konfiguration als Code verhindern
Der CIS-Benchmark ist ein guter Massstab. Wertvoll wird er erst, wenn aus der Prüfliste eine Reihe dokumentierter Entscheidungen wird, die das Unternehmen tragen kann und die im Betrieb bestehen bleiben.