Cybersicherheit
Microsoft 365 sicher konfigurieren: Die Härtungs-Checkliste für KMU
Identitäten, Administratoren, Freigaben und Protokolle mit einer belastbaren Baseline absichern.

Kurz gesagt
- Security Defaults oder Conditional Access müssen eine vollständige MFA-Basis schaffen.
- Administratoren nutzen getrennte Konten und phishing-resistente MFA.
- Gastzugriffe, App-Einwilligungen, Weiterleitungen und Audit-Logs werden aktiv kontrolliert.
Microsoft 365 ist für viele KMU Identitätsplattform, E-Mail-System und Dokumentenablage zugleich. Die wirksamsten Kontrollen liegen deshalb bei Anmeldung, Administratorrollen, Freigaben und der Erkennung verdächtiger Änderungen.
MFA ohne Lücke
Kleine Umgebungen können Security Defaults nutzen. Mit passenden Entra-Lizenzen bietet Conditional Access gezieltere Regeln. Beides darf nicht unkoordiniert vermischt werden. Entscheidend ist, dass alle Benutzer und besonders Administratoren erfasst sind.
Für privilegierte Rollen sind FIDO2-Sicherheitsschlüssel oder andere phishing-resistente Methoden sinnvoll. Halten Sie zwei kontrollierte Notfallkonten vor und überwachen Sie jede Nutzung.
Rechte und Anwendungen
Reduzieren Sie globale Administratoren. Admin-Arbeit erfolgt mit separaten Konten. Prüfen Sie Anwendungen mit weitreichendem Zugriff auf Postfächer und Dateien sowie den Prozess für neue App-Einwilligungen.
Externe Gäste, anonyme Freigaben und automatische Postfachweiterleitungen werden regelmäßig ausgewertet und bereinigt.
Erkennen und wiederherstellen
Alarmieren Sie bei neuen Admin-Rollen, MFA-Änderungen, verdächtigen Anmeldungen und neuen Weiterleitungsregeln. Klären Sie, wie Postfächer, SharePoint und OneDrive unabhängig wiederhergestellt werden können.
Konkrete nächste Schritte
- MFA-Abdeckung und alte Verfahren prüfen.
- Admin-Rollen und separate Konten bereinigen.
- Gastzugriffe, Apps und Weiterleitungen kontrollieren.
- Audit-Log-Aufbewahrung und Wiederherstellung testen.
vetosec kann Microsoft-365-Konfigurationen im Rahmen eines Security Audits prüfen und konkrete Härtungsschritte priorisieren. Lizenzumfang und vorhandene Prozesse bestimmen, welche Funktionen sinnvoll einsetzbar sind.
Häufige Fragen
Was ist die wichtigste Aussage zu „Microsoft 365 sicher konfigurieren“?
Security Defaults oder Conditional Access müssen eine vollständige MFA-Basis schaffen.
Womit sollte ein Unternehmen bei diesem Thema beginnen?
Administratoren nutzen getrennte Konten und phishing-resistente MFA.
Wie lässt sich die Umsetzung praktisch prüfen?
Gastzugriffe, App-Einwilligungen, Weiterleitungen und Audit-Logs werden aktiv kontrolliert.