Microsoft 365 absichern: 10 Einstellungen aus dem CIS-Benchmark, die jedes KMU prüfen sollte

Der CIS Microsoft 365 Foundations Benchmark ist der bekannteste Maßstab für eine sichere Microsoft-365-Umgebung. Er ist lang. Diese zehn Punkte daraus fehlen in kleinen Unternehmen am häufigsten – und lassen sich meist in wenigen Tagen umsetzen.

IT-Audit · ErgebnisberichtBeispieldarstellung

CIS Microsoft 365 · Level 1 · erfüllte Kontrollen

  • Entra ID38 / 45
  • Exchange Online21 / 31
  • SharePoint & Teams12 / 26
  • Website & CMS3 Lücken
Zuerst: Legacy-Anmeldung sperren, Weiterleitung nach extern blockieren, WordPress-Plugins aktualisieren.

Anmeldung und Konten

  1. MFA für alle. Ohne zweiten Faktor genügt ein abgefischtes Passwort. Für Administratoren besser eine phishing-resistente Methode wie einen Sicherheitsschlüssel oder Windows Hello.
  2. Legacy-Anmeldung blockieren. Alte Protokolle umgehen die Mehrfaktor-Anmeldung. Eine Richtlinie für bedingten Zugriff schließt diese Tür.
  3. Getrennte Admin-Konten. Wer mit dem Admin-Konto Mails liest, macht aus einem Phishing-Klick einen Totalschaden. Admin-Konten nur für die Verwaltung, ohne Postfach.
  4. Zwei bis vier globale Administratoren. Einer ist zu wenig (Urlaub, Ausfall), zehn sind zu viele.
  5. Keine App-Freigaben durch normale Nutzer. Sonst kann jeder einer fremden App Zugriff auf seine Mails geben – ein beliebter Angriffsweg.

Mail

  1. Automatische Weiterleitung nach extern sperren. Angreifer richten sie ein, um Mails unbemerkt mitzulesen.
  2. SPF, DKIM und DMARC für jede Domain. Damit niemand in Ihrem Namen Mails verschicken kann – und Ihre echten Mails nicht im Spam landen.

Daten und Protokolle

  1. Externe Freigaben begrenzen. Links für „Jeder mit dem Link“ abschalten oder befristen, Gastkonten regelmäßig überprüfen.
  2. Überwachungsprotokoll einschalten. Nach einem Vorfall ist die erste Frage: Wer hat wann was getan? Ohne Protokoll gibt es keine Antwort.
  3. Anonyme Teams-Teilnehmer in die Lobby. Damit niemand ungefragt in Besprechungen sitzt.

Wie Sie anfangen

Ein Blick in den Microsoft Secure Score gibt einen ersten Überblick. Für eine vollständige Prüfung gegen den CIS-Benchmark braucht es nur Lesezugriff – die Rolle „Globaler Leser“ genügt. Mehr dazu auf unserer Seite zum IT-Audit.

Wie sichtbar ist Ihre Website?

Wir sehen sie uns an und geben Ihnen eine ehrliche, kostenfreie Einschätzung – mit ersten Empfehlungen, die Sie auch ohne uns umsetzen können.

Kostenfreie SEO-Analyse anfordern