So sieht der Bericht aus

Nach dem kostenlosen Sicherheits-Check erhalten Sie einen Bericht wie diesen: Punktzahl, die wichtigsten Maßnahmen und jeder Befund mit Erklärung und Empfehlung.

Beispiel mit erfundenen Daten. Dieser Bericht gehört zu keinem Kunden. Mandant, Konten, Anwendungen und alle Werte stammen aus dem Demo-Mandanten „Musterfirma GmbH“ der Plattform und sind frei erfunden.

Musterfirma GmbH

Microsoft-365-Sicherheits-Check · Beispielbericht

Stand
Gesamtpunktzahl
32 von 100 Punkten
Ampel
Rot – es besteht dringender Handlungsbedarf.
Befunde
3 kritisch, 3 hoch, 2 mittel, 0 niedrig, 1 Hinweis
Grundlage
Regelsatz msp.m365.rules.v2, Prüfung mit Leserechten im Demo-Mandanten

Die 3 wichtigsten Maßnahmen

Diese Schritte haben die größte Wirkung und stehen deshalb am Anfang.

  1. Gastkonten mit Administratorrechten

    Einstufung: Kritisch

    Administratorrollen von Gastkonten entfernen und die Aufgaben eigenen Mitgliedskonten mit MFA übertragen.

  2. Globale Administratoren ohne zweite Anmeldung (MFA)

    Einstufung: Kritisch

    Für diese Konten umgehend MFA (Authenticator-App) einrichten und die Registrierung nachhalten; bis dahin die Passwörter erneuern.

  3. MFA ist für alle Benutzer nicht verpflichtend

    Einstufung: Kritisch

    Sicherheitsstandards aktivieren oder eine Richtlinie mit MFA für alle Benutzer erstellen; Ausnahmen nur dokumentiert und befristet.

Alle Befunde

Jeder Befund nennt die Einstufung, was wir gesehen haben und was wir empfehlen. Die Reihenfolge beginnt beim schwersten Befund.

Gastkonten mit Administratorrechten

Einstufung: Kritisch

Was wir gesehen haben: Betroffen ist 1 Gastkonto mit Administratorrollen. Gastkonten werden außerhalb Ihrer Umgebung verwaltet; Passwort und MFA liegen nicht in Ihrer Hand. Ein übernommenes Gastkonto mit Adminrechten gefährdet den gesamten Mandanten.

Was wir empfehlen: Administratorrollen von Gastkonten entfernen und die Aufgaben eigenen Mitgliedskonten mit MFA übertragen.

Betroffen (1): Beispiel Person 03 (person03@musterfirma.example): Global Administrator.

Globale Administratoren ohne zweite Anmeldung (MFA)

Einstufung: Kritisch

Was wir gesehen haben: Bei 2 von 3 globalen Administratorkonten ist keine MFA registriert. Ein gestohlenes oder erratenes Passwort genügt damit für die vollständige Übernahme des Mandanten.

Was wir empfehlen: Für diese Konten umgehend MFA (Authenticator-App) einrichten und die Registrierung nachhalten; bis dahin die Passwörter erneuern.

Betroffen (2): Beispiel Person 01 (person01@musterfirma.example), Beispiel Person 02 (person02@musterfirma.example).

MFA ist für alle Benutzer nicht verpflichtend

Einstufung: Kritisch

Was wir gesehen haben: Weder die Sicherheitsstandards noch eine aktive Richtlinie für alle Benutzer verlangen eine zweite Anmeldung. Damit genügt ein bekanntes Passwort, um Konten und Daten zu übernehmen.

Was wir empfehlen: Sicherheitsstandards aktivieren oder eine Richtlinie mit MFA für alle Benutzer erstellen; Ausnahmen nur dokumentiert und befristet.

Anwendungen mit weitreichenden Berechtigungen

Einstufung: Hoch

Was wir gesehen haben: Betroffen ist 1 Anwendung mit weitreichenden Berechtigungen (Directory.ReadWrite.All). Wer die Anmeldedaten kennt, kann diese Rechte ohne Benutzeranmeldung nutzen.

Was wir empfehlen: Berechtigungen auf das notwendige Maß reduzieren, regelmäßig überprüfen und Anmeldedaten sicher hinterlegen.

Betroffen (1): Beispiel Integration.

Veraltete Anmeldeverfahren sind nicht blockiert

Einstufung: Hoch

Was wir gesehen haben: Ältere Anwendungen können sich weiterhin ohne zweite Bestätigung anmelden (Legacy-Authentifizierung). Diese Verfahren sind ein häufiger Angriffsweg, weil sie MFA umgehen.

Was wir empfehlen: Legacy-Anmeldung über die Sicherheitsstandards oder eine Richtlinie für alle Benutzer blockieren; betroffene Anwendungen vorher ermitteln und umstellen.

Benutzerkonten ohne registrierte zweite Anmeldung (MFA)

Einstufung: Hoch

Was wir gesehen haben: Bei 2 von 34 aktiven Benutzerkonten (6 Prozent) ist keine MFA registriert. Diese Konten sind mit einem gestohlenen Passwort direkt angreifbar; die zweite Bestätigung fehlt.

Was wir empfehlen: MFA für alle Benutzer verpflichtend machen und fehlende Registrierungen mit kurzer Frist nachholen.

Betroffen (2): Beispiel Person 01 (person01@musterfirma.example), Beispiel Person 02 (person02@musterfirma.example).

Anmeldedaten von Anwendungen laufen ab

Einstufung: Mittel

Was wir gesehen haben: Betroffen ist 1 Anwendung: davon 0 bereits abgelaufen, 1 mit Ablauf in weniger als 30 Tagen. Danach funktionieren verbundene Dienste nicht mehr; ohne Plan droht ein Ausfall.

Was wir empfehlen: Neue Anmeldedaten rechtzeitig erzeugen, sicher verteilen und alte entfernen; Ablaufdaten zentral überwachen.

Betroffen (1): Beispiel Integration: läuft ab am 14.10.2026.

Aktive Konten ohne Anmeldung seit über 90 Tagen

Einstufung: Mittel

Was wir gesehen haben: Bei 6 aktivierten Benutzerkonten liegt die letzte Anmeldung mehr als 90 Tage zurück. Solche Konten werden leicht übersehen und bieten einen unauffälligen Zugang.

Was wir empfehlen: Konten prüfen und deaktivieren, wenn sie nicht mehr benötigt werden; benötigte Konten bewusst bestätigen.

Betroffen (6): Beispiel Person 30 (person30@musterfirma.example), Beispiel Person 31 (person31@musterfirma.example), Beispiel Person 32 (person32@musterfirma.example), Beispiel Person 33 (person33@musterfirma.example), Beispiel Person 34 (person34@musterfirma.example), Beispiel Person 35 (person35@musterfirma.example).

Ungenutzte Lizenzen

Einstufung: Hinweis

Was wir gesehen haben: Insgesamt 4 Lizenzen in 1 Abonnement sind bezahlt, aber keinem Benutzer zugewiesen. Das verursacht laufende Kosten ohne Gegenwert.

Was wir empfehlen: Nicht genutzte Lizenzen beim Anbieter reduzieren oder für neue Mitarbeiter fest einplanen.

Betroffen (1): SPB: 4 von 39 Lizenzen frei.

So erhalten Sie Ihren Bericht

Wir prüfen Ihren Microsoft-365-Mandanten ausschließlich lesend und ändern nichts. Den Zugriff können Sie jederzeit ohne Begründung widerrufen. Der Bericht gehört Ihnen, auch wenn wir nicht zusammenarbeiten.

Kostenlosen Sicherheits-Check ansehen