Microsoft 365 wird in vielen Unternehmen schnell eingerichtet: Konten anlegen, Lizenzen zuweisen, fertig. Die Standardeinstellungen sind aber auf Komfort ausgelegt, nicht auf Sicherheit. Gleichzeitig sind M365-Konten eines der beliebtesten Angriffsziele überhaupt.
Diese sieben Maßnahmen bringen den größten Sicherheitsgewinn für den geringsten Aufwand.
1. MFA für alle – ohne Ausnahme
Die wichtigste Einzelmaßnahme. Aktivieren Sie die Mehrfaktor-Authentifizierung für jedes Konto, besonders für Administratoren. Verwenden Sie wenn möglich die Authenticator-App oder FIDO2-Schlüssel statt SMS.
2. Legacy-Authentifizierung blockieren
Alte Protokolle wie POP, IMAP oder SMTP-Auth umgehen MFA. Wenn niemand sie braucht, gehören sie abgeschaltet. Das schließt eine der häufigsten Einfallstüren für Passwort-Spraying-Angriffe.
3. Admin-Konten trennen
Niemand sollte mit einem globalen Administratorkonto E-Mails lesen. Legen Sie separate Admin-Konten ohne Postfach an und nutzen Sie sie nur für Verwaltungsaufgaben. Zwei bis vier globale Admins sind genug.
4. Conditional Access nutzen
Mit bedingtem Zugriff legen Sie fest, unter welchen Umständen eine Anmeldung erlaubt ist: zum Beispiel nur von verwalteten Geräten, nur aus bestimmten Ländern oder nur mit MFA. Das setzt die passende Lizenz voraus, lohnt sich aber fast immer.
5. Externe Weiterleitungen unterbinden
Angreifer richten nach einer Kontoübernahme gern eine automatische Weiterleitung aller Mails nach außen ein – und bleiben so wochenlang unentdeckt. Unterbinden Sie automatische externe Weiterleitungen organisationsweit.
6. Freigaben in SharePoint und OneDrive einschränken
„Jeder mit dem Link“ ist bequem, aber gefährlich. Beschränken Sie externe Freigaben auf bestimmte Personen und setzen Sie ein Ablaufdatum für Freigabelinks.
7. Überwachungsprotokoll aktivieren und prüfen
Ohne Protokolle lässt sich ein Vorfall nicht aufklären. Stellen Sie sicher, dass das Audit-Log aktiv ist, und richten Sie Warnungen für verdächtige Anmeldungen und neue Weiterleitungsregeln ein.
Und danach?
Diese sieben Punkte sind ein solides Fundament. Dazu kommen Themen wie Geräteverwaltung mit Intune, Defender for Office 365, Aufbewahrungsrichtlinien und ein Backup Ihrer M365-Daten – denn Microsoft sichert zwar die Plattform, nicht aber zuverlässig Ihre Inhalte gegen versehentliches oder böswilliges Löschen.
Sie möchten wissen, wie Ihre Umgebung konfiguriert ist? Im Rahmen unseres Cloud-Security-Reviews prüfen wir genau das.