Cybersicherheit
Microsoft 365 sicher konfigurieren: Die Härtungs-Checkliste für KMU
Identitäten, Administratoren, Freigaben und Protokolle mit einer belastbaren Baseline absichern.

Kurz gesagt
- Security Defaults oder Conditional Access müssen eine vollständige MFA-Basis schaffen.
- Administratoren nutzen getrennte Konten und phishing-resistente MFA.
- Gastzugriffe, App-Einwilligungen, Weiterleitungen und Audit-Logs werden aktiv kontrolliert.
Microsoft 365 ist für viele KMU Identitätsplattform, E-Mail-System und Dokumentenablage zugleich. Die wirksamsten Kontrollen liegen deshalb bei Anmeldung, Administratorrollen, Freigaben und der Erkennung verdächtiger Änderungen. Und nein, ein MFA-Häkchen auf der Hälfte der Konten ist keine Absicherung, sondern ein Losverfahren.
MFA ohne Lücke
Kleine Umgebungen können Security Defaults nutzen. Mit passenden Entra-Lizenzen bietet Conditional Access gezieltere Regeln. Beides schließt sich funktional aus: Wer Conditional Access nutzt, schaltet Security Defaults ab und muss dieselbe Abdeckung dann über eigene Regeln sicherstellen. Entscheidend ist, dass alle Benutzer und besonders Administratoren erfasst sind.
Wichtig ist auch das Blockieren veralteter Anmeldeprotokolle. Mailclients über POP, IMAP oder SMTP mit einfachem Kennwort und alte Office-Versionen umgehen MFA vollständig. Eine Conditional-Access-Regel, die diese Legacy-Authentifizierung sperrt, gehört in jede Baseline.
Für privilegierte Rollen sind FIDO2-Sicherheitsschlüssel oder andere phishing-resistente Methoden sinnvoll, weil klassische Einmalcodes per App oder SMS bei Phishing mitgettelt werden können. Halten Sie zwei kontrollierte Notfallkonten vor, verwenden Sie ausschließlich cloudbasierte Anmeldungen dafür und überwachen Sie jede Nutzung.
Rechte und Anwendungen
Reduzieren Sie globale Administratoren. Admin-Arbeit erfolgt mit separaten Konten, die nur für diesen Zweck gedacht sind. Wo die Lizenz es hergibt, aktivieren Sie Administratorrollen nur auf Zeit statt dauerhaft. Prüfen Sie Anwendungen mit weitreichendem Zugriff auf Postfächer und Dateien sowie den Prozess für neue App-Einwilligungen.
Externe Gäste, anonyme Freigaben und automatische Postfachweiterleitungen werden regelmäßig ausgewertet und bereinigt. Automatische externe Weiterleitungen blockiert die Standard-Antispampolitik in aktuellen Tenants zwar voreingestellt, diese Einstellung sollte aber aktiv geprüft werden, weil Weiterleitungen ein üblicher Weg sind, Mailverkehr unbemerkt abzugreifen.
Erkennen und wiederherstellen
Alarmieren Sie bei neuen Admin-Rollen, MFA-Änderungen, verdächtigen Anmeldungen und neuen Weiterleitungsregeln. Das einheitliche Prüfprotokoll liefert die dafür nötigen Ereignisse; seine Aufbewahrung ist lizenzabhängig und reicht von 90 Tagen bis zu einem Jahr. Für chronologische Auswertungen nach einem Vorfall sollte der relevante Zeitraum abgedeckt sein.
Neue Conditional-Access-Regeln lassen sich zuerst im Nur-Bericht-Modus ausrollen. So sehen Sie, welche Anmeldungen betroffen wären, bevor die Regel wirklich sperrt.
Klären Sie, wie Postfächer, SharePoint und OneDrive unabhängig wiederhergestellt werden können, und testen Sie diesen Weg einmal pro Jahr.
Konkrete nächste Schritte
- MFA-Abdeckung, Legacy-Authentifizierung und alte Verfahren prüfen.
- Admin-Rollen, separate Konten und Notfallkonten bereinigen.
- Gastzugriffe, Apps und Weiterleitungen kontrollieren.
- Audit-Log-Aufbewahrung und Wiederherstellung testen.
vetosec kann Microsoft-365-Konfigurationen im Rahmen eines Security Audits prüfen und konkrete Härtungsschritte priorisieren. Lizenzumfang und vorhandene Prozesse bestimmen, welche Funktionen sinnvoll einsetzbar sind.