Consulting, Beratung
Microsoft 365 Security im KurzüberblickSecurity-Funktionen in Microsoft 365 – ein praxisorientierter Überblick
Microsoft 365 bündelt Identitäts‑, Bedrohungs‑, Daten- und Compliance‑Schutz in einer Suite. Im Folgenden beschreibe ich die wichtigsten Bausteine, zeige konkrete Einsatz‑Beispiele, bewerte Einführungsaufwand versus Nutzen und ordne jeweils relevante behördliche / regulatorische Vorgaben zu.
1. Identitäts- und Zugriffsschutz
| Baustein | Beispiel aus der Praxis | Aufwand | Nutzen | Erfüllte Vorgaben |
|---|---|---|---|---|
| Azure AD Conditional Access (Entra ID) | Finanzabteilung darf nur aus Deutschland und über Geräte mit aktueller Defender‑Signatur auf Buchhaltungs‑SaaS zugreifen. | Mittel – Richtlinien modellieren, testen, Roll‑out in Wellen. | Hoch – reduziert Phishing‑ und Session‑Hijacking‑Risiko drastisch. | DSGVO Art. 32 («Stand der Technik»); BSI IT‑Grundschutz OPS.1.1 «Identitätsmanagement»; NIS2 Art. 21 Abs. 2 j (MFA) |
| Mehrfaktorauthentifizierung (MFA) | Außendienst meldet sich via Microsoft Authenticator + biometrischem Faktor an Teams an. | Gering – aktivieren, „per user“ oder „per policy“. | Sehr hoch – Microsoft meldet > 99 % weniger Account‑Takeovers bei aktivem MFA. | DSGVO Art. 32; NIS2; ISO 27001 A.9 |
| Privileged Identity Management (PIM) | Admin‑Rechte nur „Just‑in‑Time“ für 4 h, vollständig protokolliert. | Mittel–Hoch – Rollenkonzept & Genehmigungsworkflows. | Hoch – minimiert Risiko von Seitwärtsbewegungen. | ISO 27001 A.9.4, BSI C5 §8 |
2. Bedrohungsschutz
| Baustein | Beispiel | Aufwand | Nutzen | Vorgaben |
|---|---|---|---|---|
| Microsoft Defender for Office 365 (Safe Links & Safe Attachments) | CFO erhält PDF‑Rechnung. Anhang wird in Sandbox detoniert, Malware erkannt, Mail geblockt. | Gering–Mittel – Aktivierung & Tuning der Richtlinien. | Hoch – Zero‑Day‑Schutz ohne Gateway‑Appliance. | BSI IT‑Grundschutz APP.4; ISO 27001 A 12.2; MaRisk AT 7.2 |
| Microsoft Defender for Endpoint | Außendienst‑Laptop erkennt verdächtige PowerShell, isoliert Gerät automatisch, SOC erhält Alert. | Hoch – Agent‑Roll‑out, Netzfreigaben, Integration ins SIEM. | Sehr hoch – End‑to‑End‑Erkennung + Reaktion, Vulnerability‑Management. | BSI C5; ISO 27001 A 12.6; NIS2 Art. 21 Abs. 2 e |
3. Informationsschutz & Compliance
| Baustein | Beispiel | Aufwand | Nutzen | Vorgaben |
|---|---|---|---|---|
| Sensitivity Labels + Verschlüsselung | HR‑Dokument als „Vertraulich/Personal“ gekennzeichnet → Datei auto‑verschlüsselt; extern nur nach MFA zugreifbar. | Mittel – Klassifizierungsschema, User‑Schulung. | Hoch – Schutz bleibt an der Datei, auch außerhalb 365. | DSGVO Art. 9; ISO 27001 A.8 |
| Data Loss Prevention (DLP) | RegEx erkennt IBAN‑Liste in Teams‑Chat, Sendung wird blockiert, Admin erhält Incident. | Mittel – Regeln definieren, False Positives feinjustieren. | Hoch – verhindert versehentliche oder böswillige Datenabflüsse. | DSGVO Art. 32; GoBD „Unveränderbarkeit“ |
| eDiscovery (Premium) & Audit | Rechtsabteilung stellt in 48 h alle Mails einer Führungskraft für ein Gerichtsverfahren bereit. | Mittel – Berechtigungen, Workflows verstehen. | Hoch – Reaktionsfähigkeit, Dokumentationspflicht. | DSGVO Art. 15; ISO 27001 A 12.7; § 257 HGB |
4. Security‑Governance & ‑Monitoring
| Baustein | Beispiel | Aufwand | Nutzen | Vorgaben |
|---|---|---|---|---|
| Microsoft Secure Score | IT‑Team steigert Score von 37 % auf 68 % durch 15 empfohlene Maßnahmen; Fortschritt im Report ans Management. | Gering – Dashboard sofort nutzbar. | Mittel–Hoch – priorisiert „Quick Wins“, fördert kontinuierliche Verbesserung. | ISO 27001 PDCA‑Zyklus; BSI IS‑Management |
| Defender for Cloud Apps (CASB) | CASB entdeckt, dass Entwickler Quellcode in private Dropbox lädt; Upload blockiert, User geschult. | Mittel–Hoch – Discovery, Shadow‑IT‑Katalog, Richtlinien definieren. | Hoch – Sichtbarkeit & Kontrolle über Cloud‑Schatten‑IT. | DSGVO Art. 25; ISO 27017 |
5. Einführungsstrategie – Aufwand und Nutzen in Relation
- Sofort umsetzbar: MFA + Secure Score. Geringer Aufwand, maximaler Risiko‑Drop.
- Phase 2 (30–90 Tage): Conditional Access, Defender for Office 365, erste Sensitivity Labels. Bringt bereits > 80 % der häufigsten Compliance‑Anforderungen.
- Phase 3 (ab 90 Tage): Defender for Endpoint, DLP, CASB, PIM. Höherer Roll‑out‑ und Change‑Management‑Aufwand, aber essenziell für KRITIS‑ oder Finanzsektor.
- Phase 4: eDiscovery‑Workflows automatisieren, Insider‑Risk‑Management, kontinuierliche Verbesserungsschleifen über Secure Score und Audit‑Berichte.
6. Fazit
Die Microsoft‑365‑Security‑Suite deckt fast das komplette AnforderungsSpektrum moderner Regulierungen – von DSGVO über BSI C5 bis NIS2 – „out‑of‑the‑box“ ab. Schon frühe Maßnahmen wie MFA und Secure Score liefern ein sehr hohes Sicherheits‑/Compliance‑Niveau bei überschaubarem Aufwand. Komplexere Module wie Defender for Endpoint oder tiefgehende DLP‑Regeln erfordern sorgfältige Planung, zahlen sich aber spätestens bei einem Security‑Incident oder Audit mehrfach aus – technisch, finanziell und regulatorisch.
Weitere Beiträge zum Thema Security und Compliance
Prompt-Injection-Schutz in Microsoft Defender for Office 365
DIGITALE PRIVATSPHÄRE & DATENSCHUTZ · Security · AI/Copilot Prompt-Injection-Schutz in Defender schützt vor unerwünschter Datenexfiltration Wenn der Phishing-Angriff nicht mehr dich meint, sondern deinen Copilot. Executive Summary...
M365 Security Warnquellen im Überblick
Wo informieren sich die Profis der IT-Gefahrenabwehr? Die Warnquellen, die einen Blick wert sind Wenn du in einer Firma oder Behörde für die Abwehr von IT-Gefahren zuständig bist, hast du ein Problem, das nichts mit Technik zu tun hat: Du erfährst...
Break-Glass-Konten anlegen und überwachen
Break-Glass-Konten anlegen und überwachen Es gibt zwei Sorten von Administratoren: die, die schon einmal einen kompletten Tenant ausgesperrt haben, und die, denen es noch bevorsteht. Die erste Gruppe erkennst du daran, dass sie beim Stichwort Break-Glass nicht...
Passwordless mit FIDO2 und Passkeys in der Praxis
Passwordless: FIDO2 und Passkeys in der Praxis Der klassische Phishing-Angriff auf ein Microsoft-365-Konto ist inzwischen ein Handwerk mit Bausatzcharakter. Der Angreifer mietet ein Kit, das die echte Anmeldeseite in Echtzeit durchreicht. Der Nutzer tippt sein...
Security-Reporting für die Geschäftsführung
Security-Reporting für die Geschäftsführung: der Quartalsreport auf einer Seite Es gibt zwei Sorten von Sicherheitsberichten. Die eine landet in der Sitzung, wird drei Minuten lang gelobt und danach nie wieder geöffnet. Die andere landet nach dem...
Red-Team-Übung für Microsoft 365
Red-Team-Übung: der kontrollierte Angriff Es gibt zwei Arten von Häusern: solche, die schon einmal jemand ernsthaft angegriffen hat, und solche, die noch glauben, sie seien in Ordnung. Der Unterschied zwischen beiden ist keine Frage der Technik, sondern eine...
M365 Security-Feuerwehrübung: Tabletop-Übung
Feuerwehrübung: Security-Notfälle im Team trainieren Jedes Unternehmen in Deutschland weiß, wo sich die Belegschaft sammelt, wenn es brennt. Nicht, weil das irgendwo in einem Ordner steht, sondern weil einmal im Jahr eine Sirene losgeht und alle bei...
NIS2 technisch umsetzen mit Microsoft 365
NIS2 aus Security-Sicht: technische Maßnahmen in M365 Es gibt zwei Sorten von NIS2-Projekten. Die eine beginnt mit einem Kick-off, an dem vierzehn Personen teilnehmen, von denen elf nicht wissen, warum sie eingeladen wurden. Am Ende steht ein Ordner mit...
Zero Trust im Mittelstand mit Microsoft 365
Zero Trust im Mittelstand: pragmatisch statt dogmatisch Es gibt einen sicheren Weg, ein Zero-Trust-Projekt im Mittelstand zum Scheitern zu bringen: Man beginnt mit einer Folie. Auf der Folie sind konzentrische Kreise, in der Mitte steht „Daten“, außen herum...
Incident-Response-Plan für Microsoft 365
Incident-Response-Plan für Microsoft 365 Es gibt zwei Sorten von Incident-Response-Plänen. Die erste ist ein Ordner. Achtzig Seiten, Stand irgendwann 2019, mit einem Kapitel über Faxgeräte und einer Telefonliste, auf der drei Leute stehen, die...




















