Microsoft 365 richtig absichern: 9 Sicherheitsmaßnahmen für KMU

TLDR-Box

Microsoft 365 bietet viele Sicherheitsfunktionen, doch ohne gezielte Konfiguration bleiben Schwachstellen. Hier die neun Maßnahmen, die KMU sofort umsetzen können.

🔐

Cybersecurity Check

Lassen Sie Ihre IT-Sicherheit von unseren Experten prüfen. Inkl. Schwachstellenanalyse und Härtungsempfehlungen.

Sicherheitscheck vereinbaren:
📞 040 284 102 693

MFA verhindert 99,9 % identitätsbasierter Angriffe. Ohne MFA kann ein Angreifer mit gestohlenen Anmeldedaten sofort Zugriff erlangen.

Die Security Defaults schützen nur grundlegend. Für standort- oder risikobasierte Regeln ist Conditional Access unverzichtbar.

Blockieren Sie Legacy-Authentifizierung (IMAP, POP, SMTP Auth). Diese Protokolle umgehen MFA und sind Haupttreiber von Credential-Stuffing.

Reduzieren Sie globale Admin-Konten auf das Minimum. Inventarisieren Sie sie und sichern Sie sie mit phishing-resistenten MFA-Methoden wie Passkeys oder FIDO2.

Nutzen Sie den Microsoft Secure Score als Benchmark. Ein Zielwert von über 80 % ist für KMU realistisch und signalisiert einen guten Schutzstatus.

Die nativen M365‑Tools (EOP, Papierkorb, Versionsverlauf) ersetzen kein echtes Backup. Ein unveränderliches Backup nach der 3‑2‑1‑Regel ist Pflicht.

Setzen Sie Datenklassifizierung und DLP ein, um unbeabsichtigten Datenverlust zu verhindern. Das ist besonders für die DSGVO-Relevanz wichtig.

Weitere Details und konkrete Umsetzungstipps finden Sie im Coretress-Artikel.

Microsoft 365 richtig absichern: 9 Sicherheitsmaßnahmen für KMU

Definition

Microsoft 365 fungiert als cloudbasiertes Ökosystem für Office-Anwendungen und kollaborative Prozesse. Das Portal bündelt zentrale Dienste wie E-Mail (Exchange), Dokumentenmanagement (SharePoint), Instant Messaging und Videokonferenzen (Teams) in einer integrierten Umgebung. In diesem Kontext bedeutet Sicherheit weit mehr als nur ein passiver Schutz; es geht um die ganzheitliche Absicherung von Identitäten, Daten und Zugriffsberechtigungen. Das Ziel ist die Sicherstellung der Compliance sowie die Gewährleistung der fortlaufenden Geschäftskontinuität auch bei Cyberangriffen.

Microsoft stellt hierfür eine Vielzahl an nativen Werkzeugen bereit. Dazu gehören beispielsweise die Multi-Faktor-Authentifizierung (MFA), der Conditional Access zur bedingten Zugriffskontrolle, der Exchange Online Protection (EOP) sowie Mechanismen zur Datenverlustprävention (DLP). Um eine robuste Infrastruktur aufzubauen, empfehlen Microsoft Best Practices eine konsequente Umsetzung dieser Sicherheitsfeatures.

Die Absicherung lässt sich in drei wesentliche Schutzbereiche unterteilen:

  • Identitätsschutz: Verhindert unbefugte Zugriffe durch starke Authentifizierungsmethoden.
  • Datenschutz: Schützt sensible Informationen vor unbeabsichtigtem Abfluss oder unberechtigter Einsichtnahme.
  • Applikationsschutz: Sichert die Dienste gegen Manipulation und Malware ab.

Ein effektives Sicherheitsmanagement nutzt dabei die integrierten Funktionen, um Bedrohungen frühzeitig zu identifizieren und die Integrität der Unternehmensressourcen dauerhaft zu wahren.

Wie funktioniert Microsoft 365?

Microsoft 365 basiert auf einer cloudnativen Identitätsplattform. Microsoft Entra ID (vormals Azure AD) verwaltet Benutzer, Gruppen und Geräte zentral. Die Authentifizierung kombiniert Passwörter mit mehrstufigen Verfahren – MFA und phishing-resistente Passkeys (FIDO2) sind Standard. Die Autorisierung erfolgt rollenbasiert (RBAC): Berechtigungen werden über administrative Rollen oder benutzerdefinierte Rollengruppen zugewiesen, nicht über Einzelrechte.

Daten werden auf Transport- und Ruheebene verschlüsselt. TLS sichert jede Verbindung. Exchange Online und OneDrive for Business bieten zudem Ende-zu-Ende-Verschlüsselung für E-Mails und Dateien, sodass Microsoft selbst keine Inhalte lesen kann. Kunden können eigene Schlüssel (Customer Key / Double Key Encryption) für zusätzliche Kontrolle hinterlegen.

Für Transparenz sorgt das Monitoring. Microsoft Defender for Cloud Apps und Defender for Office 365 analysieren Signale in Echtzeit. Der Secure Score bewertet die Sicherheitskonfiguration kontinuierlich und priorisiert Härtungsmaßnahmen. Einheitliche Audit-Logs erfassen administrative Aktionen, Zugriffe und Änderungen – sie lassen sich in SIEM-Lösungen einspeisen oder über die Compliance-Portal-API abrufen. So erhalten KMU einen durchgängigen Blick auf Identitäten, Datenströme und Bedrohungen.

Beispiele aus der Praxis

Die theoretischen Schutzmaßnahmen greifen in der realen IT-Landschaft erst durch die gezielte Konfiguration ihre volle Wirkung. Praxisbeispiele verdeutlichen, wie gezielte Sicherheitsmaßnahmen die Widerstandsfähigkeit von Unternehmen massiv steigern. Eine Checkliste für die Absicherung von Microsoft 365 hilft dabei, die Umsetzung im eigenen Betrieb systematisch anzugehen.

Ein mittelständisches Unternehmen (KMU A) setzte konsequent auf die Deaktivierung veralteter Protokolle. Durch die Blockierung von Legacy-Authentifizierungsverfahren gelang es, die Zahl der erfolgreichen Phishing-Angriffe um 70 % zu senken. Da diese alten Protokolle MFA-Schutz oft umgehen, war dieser Schritt ein entscheidender Hebel für die Gesamtsicherheit.

Ein weiteres Beispiel zeigt die Effektivität von Zugriffskontrollen: KMU B implementierte Conditional Access für alle mobilen Endgeräte. Diese automatisierte Analyse verhinderte unautorisierte Logins aus unsicheren oder fremden Netzwerken effektiv. So bleibt der Zugriff auf Unternehmensdaten auch bei unkontrollierten Verbindungen geschützt.

Auch die Messbarkeit der Sicherheitslage erweist sich als wertvolles Werkzeug. KMU C nutzte den Microsoft Secure Score als zentralen Benchmark zur kontinuierlichen Optimierung. Durch gezielte Verbesserungen erreichte das Unternehmen einen Wert von 85 %. Damit stabilisierte das Unternehmen seine Compliance-Kennzahlen und erreichte einen Zielwert, der für KMU als sehr sicher gilt.

Multi-Faktor-Authentifizierung (MFA)

Ein einzelnes Passwort reicht heute nicht mehr aus, um Unternehmensdaten effektiv zu schützen. Angreifer nutzen automatisierte Verfahren wie Credential Stuffing oder Phishing, um unbemerkten Zugriff auf Benutzerkonten zu erlangen. Die Implementierung einer Multi-Faktor-Authentifizierung (MFA) ist die wirksamste Einzelmaßnahme gegen solche Bedrohungen. Laut Experten verhindert MFA ganze 99,9 % der identitätsbasierten Angriffe, was sie zum Fundament jeder Sicherheitsstrategie macht.

Bei der MFA müssen Anwender neben dem klassischen Passwort einen weiteren Nachweis über ihre Identität erbringen. Dies geschieht über verschiedene Kanäle, die je nach Sicherheitsbedürfnis und Anwendungsfall variieren:

  • App-Token: Die Freigabe erfolgt via Push-Benachrichtigung in einer App (z. B. Microsoft Authenticator).
  • Hardware-Tokens: Phishing-resistente Lösungen wie FIDO2-Keys stellen ein besonders hohes Sicherheitsniveau dar, da sie nicht durch gefälschte Anmeldeseiten umgangen werden können.
  • Biometrie: Die Nutzung von Fingerabdruck oder Gesichtserkennung als zusätzlicher Faktor.

Unternehmen können diese Schutzmechanismen direkt über Microsoft Entra ID (ehemals Azure AD) konfigurieren. Während die sogenannten Security Defaults von Microsoft einen grundlegenden Schutz bieten, benötigen KMU für differenziertere Regeln – etwa standortbasierte Abfragen oder risikobasierte Zugriffe – eine granulare Steuerung via Conditional Access. Eine fundierte Absicherung umfasst zudem den Schutz vor Datenabfluss durch Maßnahmen wie Data Loss Prevention (DLP), um sensible Informationen konsequent zu schützen.

Microsoft 365 richtig absichern: 9 Sicherheitsmaßnahmen für KMU

Conditional Access

Wer die Sicherheit von Microsoft 365 über die bloße Aktivierung der Multi-Faktor-Authentifizierung hinaus heben möchte, kommt an Conditional Access nicht vorbei. Während die standardmäßig aktivierten Security Defaults lediglich einen grundlegenden Basisschutz bieten, ermöglichen Conditional Access Policies eine weitaus differenziertere Steuerung des Zugriffs. Anstatt alle Nutzer mit derselben strikten Regel zu belegen, erlaubt dieser Mechanismus eine granulare Logik basierend auf verschiedenen Kontexten.

Unternehmen können gezielte Bedingungen definieren, um den Zugriff zu autorisieren oder zu verweigern. Dies geschieht beispielsweise durch die Berücksichtigung des Standorts oder des Risikoprofils eines Logins. Typische Anwendungsszenarien sind:

  • Standortbasierte Regeln: Der Zugriff auf Unternehmensdaten wird blockiert, wenn die Anfrage aus einem fremden Land oder einem unsicheren Netzwerk erfolgt.
  • Geräte-Check: Der Zugriff wird nur gewährt, wenn das Endgerät registriert ist oder bestimmte Sicherheitsstandards erfüllt.
  • Risikobasierte Analyse: Verdächtige Login-Versuche lösen automatisch eine zusätzliche Verifizierung aus oder werden komplett unterbunden.

Durch diese intelligente Steuerung minimieren Administratoren die Angriffsfläche massiv, ohne die Arbeitsabläufe der Belegschaft unnötig zu behindern. Eine konsequente Umsetzung dieser Richtlinien ist ein wesentlicher Bestandteil einer ganzheitlichen Absicherung der Microsoft 365 Umgebung, da sie präzise verhindert, dass unbefugte Akteure selbst mit korrekten Anmeldedaten Zugriff auf sensible Informationen erhalten.

Legacy-Authentifizierung blockieren

Ein kritischer Schwachpunkt in vielen Microsoft 365 Umgebungen sind veraltete Protokolle, die sogenannte Legacy-Authentifizierung. Dienste wie IMAP, POP3 oder SMTP Auth wurden für eine Ära entwickelt, in der Sicherheit zweitrangig gegenüber der Kompatibilität war. Das Problem dabei: Diese Protokolle unterstützen keine moderne Multi-Faktor-Authentifizierung (MFA). Angreifer nutzen diese Lücke gezielt aus, um die gesamte Sicherheitsarchitektur zu umgehen. Einmal kompromittierte Anmeldedaten ermöglichen so direkten Zugriff auf Postfächer, ohne dass eine zusätzliche Bestätigung über eine App oder einen Hardware-Token verlangt wird.

Diese Umgehung macht Legacy-Protokolle zu einem Haupttreiber für sogenannte Credential-Stuffing-Angriffe. Dabei versuchen automatisierte Bots, Listen mit gestohlenen Zugangsdaten massenhaft gegen die Logins zu prüfen. Sobald die Protokolle nicht aktiv unterbunden werden, bleibt das Einfallstor weit offen. Laut Experten von insys führt das Blockieren dieser alten Standards zu einer drastischen Reduzierung des Gesamtrisikos. Die Konfiguration erfolgt zentral im Exchange Admin Center, wo die entsprechenden Authentifizierungsmethoden deaktiviert werden können.

Unternehmen sollten diesen Schritt als Teil einer ganzheitlichen Strategie für die Microsoft 365 Absicherung verstehen. Wer nur auf MFA setzt, aber die Legacy-Protokolle erlaubt, lässt eine Hintertür offen, die jede moderne Sicherheitsmaßnahme zunichtemachen kann. Die konsequente Deaktivierung stellt sicher, dass alle Zugriffe den modernen, MFA-basierten Sicherheitsrichtlinien unterliegen.

🛡️

Managed IT-Services

Proaktive Wartung, Monitoring und Support für Ihre gesamte IT-Landschaft - zu planbaren Kosten.

Jetzt informieren:
📞 040 284 102 693

Globale Admin-Konten reduzieren

Die Suche nach dem „Jackpot“ führt Angreifer oft direkt zu Konten mit umfassenden Berechtigungen. Globale Administratoren besitzen die volle Kontrolle über die gesamte Microsoft 365-Umgebung. Da diese Identitäten ein primäres Ziel darstellen, müssen Unternehmen ihre Strategie zur Kontenverwaltung kritisch prüfen. Eine umfassende Inventarisierung der privilegierten Konten bildet hierbei das Fundament für eine sichere Infrastruktur.

Die wichtigste Regel lautet: Reduzieren Sie die Anzahl der globalen Administratoren auf ein absolutes Minimum. Anstatt jedem IT-Mitarbeiter vollen Zugriff zu gewähren, empfiehlt sich eine rollenbasierte Delegierung. Nutzen Sie spezifische Berechtigungen, die exakt auf die jeweilige Aufgabe zugeschnitten sind. So wird das Prinzip der minimalen Rechtevergabe konsequent umgesetzt und die potenzielle Schadenswirkung eines kompromittierten Kontos begrenzt.

Für die verbleibenden Administratoren reicht ein herkömmlicher Schutz oft nicht aus. Um die Sicherheit weiter zu erhöhen, sollten Sie auf phishing-resistente Multi-Faktor-Authentifizierung (MFA) setzen. Hierbei bieten moderne Standards wie Passkeys oder FIDO2 einen entscheidenden Vorteil gegenüber klassischen SMS-Codes oder App-Bestätigungen. Durch diese Maßnahmen minimieren Sie die Angriffsfläche und schützen Ihre sensibelsten administrativen Prozesse vor gezielten Identitätsdiebstählen.

Microsoft Secure Score nutzen

Der Microsoft Secure Score misst den Sicherheitsstatus eines Tenants anhand umgesetzter Kontrollen. Er aggregiert Identitäts-, Geräte-, App- und Daten-Schutz in einem Prozentwert. Für KMU gilt ein Ziel von über 80 Prozent als praxisnaher Benchmark.

Das Dashboard listet konkrete Verbesserungsaktionen mit Punktewirkung. Typische Hebel: MFA für alle Nutzer erzwingen, Legacy-Authentifizierung blockieren, Conditional Access-Richtlinien für Risiko- und Standortbedingungen definieren, Admin-Rollen auf das Nötigste reduzieren. Jede umgesetzte Maßnahme hebt den Score sofort.

Wichtig: Der Wert ist keine Garantie, sondern Orientierung. Ein hoher Score bei deaktiviertem MFA für Dienstkonten trügt. Prüfen Sie monatlich die offenen Empfehlungen, priorisieren Sie nach Risiko und Aufwand, und dokumentieren Sie Abweichungen bewusst. So wird der Secure Score zum Steuerungsinstrument, nicht zur reinen Anzeige.

Backup und Wiederherstellung

Die in Microsoft 365 integrierten Funktionen wie EOP, Papierkorb und Versionsverlauf sind keine echten Backups. Sie schützen vor versehentlichem Löschen, aber nicht vor Ransomware oder massiven Datenverlusten. Für einen zuverlässigen Schutz muss ein unveränderliches Backup nach der 3‑2‑1‑Regel eingerichtet werden. Dabei werden drei Kopien erstellt, zwei davon auf unterschiedlichen Medien und eine davon an einem externen Ort.

Ein Drittanbieter-Backup-Dienst bietet genau diese Eigenschaften. Er speichert Daten in

Microsoft 365 richtig absichern: 9 Sicherheitsmaßnahmen für KMU

Datenklassifizierung & DLP

Ein zentraler Aspekt beim Schutz von Unternehmensdaten ist die Fähigkeit, sensible Informationen proaktiv zu identifizieren. Hier kommen Sensitivity Labels und Data Loss Prevention (DLP) ins Spiel. Ohne eine saubere Klassifizierung wissen Systeme nicht, welche Dokumente höchste Priorität besitzen. Besonders bei der Einhaltung der DSGVO ist dies essenziell: Nur wer genau weiß, wo Kundendaten liegen, kann deren Schutz effektiv steuern. Durch die Zuweisung von Kennzeichnungen können Unternehmen sicherstellen, dass personenbezogene Informationen nicht unkontrolliert den internen Rahmen verlassen.

Die Implementierung automatisierter Schutzregeln verhindert den unbeabsichtigten Datenabfluss (Data Leakage) effektiv. Moderne Sicherheitsmechanismen können Inhalte in E-Mails, Dateien auf OneDrive oder innerhalb von Teams-Chats analysieren. Erkennt das System beispielsweise eine Kreditkartennummer oder eine Steueridentifikationsnummer, greifen die definierten Policies sofort. Dies kann den Versand verhindern oder den Zugriff auf bestimmte Empfängergruppen beschränken. Praxisnahe Maßnahmen zur Absicherung von Microsoft 365 zeigen deutlich, wie wichtig diese Granularität ist, um menschliche Fehler zu minimieren.

Für KMU empfiehlt sich zudem ein Blick auf den aktuellen Sicherheitsstatus der Infrastruktur. Eine Checkliste für die Microsoft 365 Sicherheit unterstreicht, dass ein systematischer Ansatz bei der Datenklassifizierung die Basis für eine robuste Compliance-Strategie bildet. Wer Daten nicht klassifiziert, kann sie schlichtweg nicht gezielt schützen.

Nach oben scrollen