Eine falsch gesetzte Berechtigung in Microsoft 365 kann vertrauliche E-Mails, SharePoint-Dateien oder Teams-Inhalte für die falschen Personen freigeben. Microsoft 365 Security reduziert dieses Risiko, wenn Identitäten, Daten und Administrationszugänge konsequent abgesichert werden. Für Schweizer Unternehmen betrifft das neben der technischen Sicherheit auch Anforderungen aus dem revDSG, Vorgaben des EDÖB und je nach Branche die Aufsicht der FINMA.
Was bedeutet Microsoft 365 Security für Schweizer Unternehmen?
Microsoft 365 Security umfasst technische und organisatorische Massnahmen zum Schutz von Identitäten, Daten, Geräten und Diensten in Microsoft 365. Dazu gehören unter anderem Microsoft Entra ID, Exchange Online, SharePoint, OneDrive, Teams und Microsoft Defender.
Die Plattform bietet viele Sicherheitsfunktionen standardmässig an. Sie sind jedoch nicht automatisch passend für jedes Unternehmen aktiviert. Sicherheitsverantwortliche müssen Schutzmechanismen auswählen, konfigurieren, überwachen und regelmässig überprüfen.
Besonders relevant sind:
- Mehrfaktor-Authentisierung und risikobasierte Zugriffsregeln
- Rollen und privilegierte Administrationskonten
- Schutz vor Phishing, Schadsoftware und Business Email Compromise
- Freigaben in SharePoint, OneDrive und Teams
- Protokollierung und Auswertung sicherheitsrelevanter Ereignisse
- Aufbewahrung, Löschung und Klassifizierung von Daten
- Wiederherstellung und Notfallplanung
Der Schweizer Kontext ist wichtig. Das revDSG verlangt einen angemessenen Schutz personenbezogener Daten. Der EDÖB erwartet risikobasierte technische und organisatorische Massnahmen. Finanzinstitute müssen zusätzlich die einschlägigen FINMA-Vorgaben und Anforderungen an ausgelagerte Dienstleistungen berücksichtigen. Der IKT-Minimalstandard des Bundes bietet eine praxisnahe Orientierung für die grundlegenden Sicherheitsprozesse.
Welche Cloud-Fehlkonfigurationen treten in Microsoft 365 am häufigsten auf?
Die häufigsten Cloud-Fehlkonfigurationen betreffen Identitäten, Berechtigungen, Freigaben, Protokollierung und Sicherheitsrichtlinien. Sie entstehen oft durch Zeitdruck, unklare Verantwortlichkeiten oder Änderungen, die nach einer Migration nicht nachkontrolliert wurden.
1. Mehrfaktor-Authentisierung ist nicht vollständig aktiviert
Wenn einzelne Benutzerkonten oder Administrationskonten nur mit einem Passwort geschützt sind, reicht ein Phishing-Angriff oft für eine Kontoübernahme aus. Besonders kritisch sind globale Administratoren, Servicekonten und Konten mit Zugriff auf Finanz- oder Personaldaten.
Eine wirksame Konfiguration erzwingt Mehrfaktor-Authentisierung für alle Benutzer und verwendet für privilegierte Rollen zusätzliche Richtlinien. Für besonders schützenswerte Konten sind phishing-resistente Methoden wie FIDO2-Sicherheitsschlüssel sinnvoll.
2. Zu weit gefasste externe Freigaben
SharePoint- und OneDrive-Dateien können mit externen Personen geteilt werden. Freigabelinks wie «Jede Person mit dem Link» umgehen jedoch schnell die gewünschte Zugriffskontrolle. Ein weitergeleiteter Link kann vertrauliche Inhalte für unbefugte Personen zugänglich machen.
Unternehmen sollten externe Freigaben auf notwendige Anwendungsfälle begrenzen, Ablaufdaten verlangen und regelmässig prüfen, wer auf welche Daten zugreifen kann.
3. Übermässige Administratorrechte
Viele Organisationen verwenden ein einziges Administrationskonto für alltägliche Tätigkeiten und privilegierte Aufgaben. Wird dieses Konto kompromittiert, kann ein Angreifer Sicherheitsrichtlinien ändern, Postfächer durchsuchen oder neue Zugänge anlegen.
Das Prinzip der geringsten Rechte reduziert dieses Risiko. Administratoren sollten getrennte Konten verwenden, privilegierte Rollen nur zeitlich begrenzt aktivieren und administrative Aktionen protokollieren.
4. Veraltete Authentisierung bleibt erlaubt
Legacy Authentication unterstützt moderne Sicherheitsmechanismen wie Mehrfaktor-Authentisierung nur unzureichend oder gar nicht. Angreifer nutzen solche Protokolle regelmässig für Passwortangriffe und Umgehungsversuche.
Nicht mehr benötigte Protokolle sollten deaktiviert werden. Vorher muss geprüft werden, ob noch geschäftskritische Anwendungen davon abhängig sind.
5. Sicherheitsprotokolle werden nicht ausgewertet
Microsoft 365 erzeugt zahlreiche Ereignisse. Ohne definierte Aufbewahrung, Alarmierung und Zuständigkeiten bleiben verdächtige Anmeldungen, Massen-Downloads oder Regeländerungen unbemerkt.
MDR (Managed Detection and Response, ausgelagerte Angriffserkennung rund um die Uhr) kann hier unterstützen. Entscheidend ist aber auch bei einem externen Dienstleister, dass Eskalationswege und Reaktionszeiten schriftlich festgelegt sind.
Welche Folgen kann eine Cloud Fehlkonfiguration haben?
Eine Cloud Fehlkonfiguration kann zu Datenverlust, Kontoübernahmen, Datenschutzverletzungen und Betriebsunterbrüchen führen. Die technische Ursache ist oft klein, die Wirkung kann jedoch mehrere Systeme und Geschäftsprozesse betreffen.
Typische Folgen sind:
- Unbefugter Zugriff auf Personaldaten, Kundendaten oder Vertragsunterlagen
- Manipulation oder Weiterleitung von E-Mails
- Betrug durch kompromittierte Finanz- oder Lieferantenkommunikation
- Verschlüsselung oder Löschung von Cloud-Daten
- Abfluss von geistigem Eigentum und vertraulichen Projektdokumenten
- Melde-, Informations- und Dokumentationspflichten nach einer Datenschutzverletzung
- Vertrauensverlust bei Kunden, Partnern und Aufsichtsbehörden
Eine Fehlkonfiguration ist nicht automatisch eine Datenschutzverletzung. Entscheidend ist, ob personenbezogene Daten tatsächlich unbefugt zugänglich waren oder bearbeitet wurden. Das Unternehmen muss den Vorfall jedoch bewerten und die Beurteilung nachvollziehbar dokumentieren.
Auch der Datenstandort Schweiz verdient eine differenzierte Betrachtung. Ein Schweizer Standort kann vertragliche und organisatorische Anforderungen unterstützen, ersetzt aber keine Zugriffskontrolle, Verschlüsselung oder Überwachung. Zudem sollten internationale Datenflüsse, Unterauftragsverarbeiter und Supportzugriffe geprüft werden.
Wie gelingt M365-Härtung Schweiz mit einem strukturierten Vorgehen?
M365-Härtung Schweiz gelingt am besten mit einer priorisierten Bestandsaufnahme, klaren Zielvorgaben und regelmässigen Kontrollen. Entscheidend ist nicht, jede Einstellung maximal restriktiv zu setzen, sondern Schutz und Geschäftsanforderungen sauber abzugleichen.
| Bereich | Typische Schwachstelle | Geeignete Massnahme |
|---|---|---|
| Identitäten | Passwortzugang ohne MFA | MFA und Conditional Access erzwingen |
| Administration | Permanente globale Rechte | Getrennte Konten und Just-in-Time-Zugriff |
| Datenfreigabe | Öffentliche oder unbegrenzte Links | Externe Freigaben beschränken und überwachen |
| Fehlender Schutz vor Phishing | Defender-Richtlinien, SPF, DKIM und DMARC | |
| Überwachung | Ereignisse ohne Alarmierung | Zentrale Logs, Use Cases und Eskalationen |
| Wiederherstellung | Keine getesteten Backups | Wiederherstellungsplan und regelmässige Tests |
Ein sinnvoller Ablauf besteht aus diesen Schritten:
- Inventar erstellen: Erfassen Sie Benutzer, Gruppen, Rollen, Geräte, Anwendungen, Datenablagen und externe Freigaben.
- Risiken priorisieren: Bewerten Sie privilegierte Konten, schützenswerte Daten und exponierte Dienste zuerst.
- Soll-Konfiguration definieren: Orientieren Sie sich an Microsoft-Empfehlungen, CIS Controls, NIST CSF oder ISO 27001.
- Änderungen kontrolliert umsetzen: Testen Sie Richtlinien mit Pilotgruppen und dokumentieren Sie Ausnahmen.
- Überwachung einrichten: Definieren Sie Alarme für riskante Anmeldungen, neue Administratoren, Regeländerungen und ungewöhnliche Datenbewegungen.
- Wirksamkeit prüfen: Führen Sie regelmässige Konfigurationsreviews, Phishing-Simulationen und Wiederherstellungstests durch.
OWASP kann bei Webanwendungen und Identitätsrisiken ergänzende Orientierung geben. MITRE ATT&CK hilft, mögliche Angriffstechniken mit Erkennungsregeln zu verknüpfen. Für technische Prüfungen eignen sich je nach Zielsetzung Vorgehensmodelle wie PTES oder OSSTMM. Ein Penetrationstest ersetzt dabei kein Konfigurationsreview, sondern ergänzt es.
Wie prüfen Sie Microsoft 365 Security regelmässig?
Microsoft 365 Security bleibt nur wirksam, wenn Änderungen, Ausnahmen und neue Angriffsformen regelmässig berücksichtigt werden. Eine einmalige Härtung verliert an Wirkung, wenn neue Benutzer, Anwendungen oder Gastzugänge hinzukommen.
Legen Sie deshalb einen Prüfzyklus fest. Je nach Risiko können monatliche technische Kontrollen und eine umfassendere Überprüfung pro Quartal angemessen sein. Prüfen Sie dabei mindestens:
- Neue privilegierte Rollen und ungenutzte Konten
- Änderungen an Conditional-Access-Richtlinien
- Externe Benutzer und Gastzugänge
- Freigaben auf vertraulichen SharePoint-Websites
- Alarmmeldungen und Reaktionszeiten
- Phishing- und Malware-Ereignisse
- Wiederherstellung kritischer Daten
- Abweichungen von dokumentierten Sicherheitsvorgaben
Wie Sie am besten starten
Starten Sie mit einer fokussierten Prüfung der Identitäten, Administrationsrechte und externen Datenfreigaben. Danach lassen sich weitere Bereiche wie E-Mail-Schutz, Logging und Wiederherstellung priorisieren.
- Benennen Sie eine verantwortliche Person für Microsoft 365 Security.
- Dokumentieren Sie geschäftskritische Daten, Benutzergruppen und Administrationsrollen.
- Lassen Sie die aktuelle Konfiguration gegen ein anerkanntes Sicherheitsmodell prüfen.
- Beheben Sie zuerst fehlende MFA, offene Freigaben und übermässige Rechte.
- Definieren Sie Überwachung, Eskalation und Wiederherstellung.
- Planen Sie eine regelmässige Nachprüfung und halten Sie Ausnahmen fest.
Bei komplexen Umgebungen oder regulatorisch sensiblen Daten kann externe Unterstützung sinnvoll sein. Im Verzeichnis von Cyberprovider können Sie geprüfte Schweizer Anbieter vergleichen, die Unternehmen bei Cloud Security, Microsoft 365 Security und der M365-Härtung Schweiz unterstützen.
Häufige Fragen
Die wichtigsten Fragen betreffen meist den Umfang der Härtung, die Verantwortung und den Nutzen externer Prüfungen.
Reicht Microsoft Defender für eine sichere Microsoft-365-Umgebung?
Microsoft Defender kann wichtige Schutz- und Erkennungsfunktionen bereitstellen, ersetzt aber keine korrekte Konfiguration, klare Prozesse und geschulte Benutzer. Der konkrete Funktionsumfang hängt von den lizenzierten Diensten und der gewählten Konfiguration ab.
Wie oft sollte die Microsoft-365-Konfiguration geprüft werden?
Eine regelmässige Prüfung ist sinnvoll, mindestens nach wesentlichen Änderungen, neuen Anwendungen oder Sicherheitsvorfällen. Für kritische Umgebungen empfiehlt sich zusätzlich ein definierter wiederkehrender Prüfzyklus.
Ist ein Penetrationstest für Microsoft 365 notwendig?
Ein Penetrationstest kann Angriffspfade und praktische Ausnutzbarkeit zeigen. Er sollte durch ein Konfigurationsreview ergänzt werden, weil viele Risiken aus Einstellungen und Berechtigungen entstehen, die ein Test nicht vollständig abdeckt.
Welche Schweizer Vorgaben sind besonders relevant?
Das revDSG und die Erwartungen des EDÖB sind für den Schutz personenbezogener Daten zentral. Je nach Branche kommen FINMA-Vorgaben, vertragliche Anforderungen und der IKT-Minimalstandard als Orientierung hinzu.
Wann lohnt sich ein externer Microsoft-365-Security-Check?
Ein externer Check ist besonders sinnvoll bei Migrationen, Übernahmen, unklaren Berechtigungen, fehlenden Sicherheitsressourcen oder wiederkehrenden Vorfällen. Wichtig sind ein klarer Prüfbereich, nachvollziehbare Ergebnisse und priorisierte Massnahmen.