Alle Befunde
Jeder Befund nennt die Einstufung, was wir gesehen haben und was wir empfehlen. Die Reihenfolge beginnt beim schwersten Befund.
Gastkonten mit Administratorrechten
Einstufung: Kritisch
Was wir gesehen haben: Betroffen ist 1 Gastkonto mit Administratorrollen. Gastkonten werden außerhalb Ihrer Umgebung verwaltet; Passwort und MFA liegen nicht in Ihrer Hand. Ein übernommenes Gastkonto mit Adminrechten gefährdet den gesamten Mandanten.
Was wir empfehlen: Administratorrollen von Gastkonten entfernen und die Aufgaben eigenen Mitgliedskonten mit MFA übertragen.
Betroffen (1): Beispiel Person 03 (person03@musterfirma.example): Global Administrator.
Globale Administratoren ohne zweite Anmeldung (MFA)
Einstufung: Kritisch
Was wir gesehen haben: Bei 2 von 3 globalen Administratorkonten ist keine MFA registriert. Ein gestohlenes oder erratenes Passwort genügt damit für die vollständige Übernahme des Mandanten.
Was wir empfehlen: Für diese Konten umgehend MFA (Authenticator-App) einrichten und die Registrierung nachhalten; bis dahin die Passwörter erneuern.
Betroffen (2): Beispiel Person 01 (person01@musterfirma.example), Beispiel Person 02 (person02@musterfirma.example).
MFA ist für alle Benutzer nicht verpflichtend
Einstufung: Kritisch
Was wir gesehen haben: Weder die Sicherheitsstandards noch eine aktive Richtlinie für alle Benutzer verlangen eine zweite Anmeldung. Damit genügt ein bekanntes Passwort, um Konten und Daten zu übernehmen.
Was wir empfehlen: Sicherheitsstandards aktivieren oder eine Richtlinie mit MFA für alle Benutzer erstellen; Ausnahmen nur dokumentiert und befristet.
Anwendungen mit weitreichenden Berechtigungen
Einstufung: Hoch
Was wir gesehen haben: Betroffen ist 1 Anwendung mit weitreichenden Berechtigungen (Directory.ReadWrite.All). Wer die Anmeldedaten kennt, kann diese Rechte ohne Benutzeranmeldung nutzen.
Was wir empfehlen: Berechtigungen auf das notwendige Maß reduzieren, regelmäßig überprüfen und Anmeldedaten sicher hinterlegen.
Betroffen (1): Beispiel Integration.
Veraltete Anmeldeverfahren sind nicht blockiert
Einstufung: Hoch
Was wir gesehen haben: Ältere Anwendungen können sich weiterhin ohne zweite Bestätigung anmelden (Legacy-Authentifizierung). Diese Verfahren sind ein häufiger Angriffsweg, weil sie MFA umgehen.
Was wir empfehlen: Legacy-Anmeldung über die Sicherheitsstandards oder eine Richtlinie für alle Benutzer blockieren; betroffene Anwendungen vorher ermitteln und umstellen.
Benutzerkonten ohne registrierte zweite Anmeldung (MFA)
Einstufung: Hoch
Was wir gesehen haben: Bei 2 von 34 aktiven Benutzerkonten (6 Prozent) ist keine MFA registriert. Diese Konten sind mit einem gestohlenen Passwort direkt angreifbar; die zweite Bestätigung fehlt.
Was wir empfehlen: MFA für alle Benutzer verpflichtend machen und fehlende Registrierungen mit kurzer Frist nachholen.
Betroffen (2): Beispiel Person 01 (person01@musterfirma.example), Beispiel Person 02 (person02@musterfirma.example).
Anmeldedaten von Anwendungen laufen ab
Einstufung: Mittel
Was wir gesehen haben: Betroffen ist 1 Anwendung: davon 0 bereits abgelaufen, 1 mit Ablauf in weniger als 30 Tagen. Danach funktionieren verbundene Dienste nicht mehr; ohne Plan droht ein Ausfall.
Was wir empfehlen: Neue Anmeldedaten rechtzeitig erzeugen, sicher verteilen und alte entfernen; Ablaufdaten zentral überwachen.
Betroffen (1): Beispiel Integration: läuft ab am 14.10.2026.
Aktive Konten ohne Anmeldung seit über 90 Tagen
Einstufung: Mittel
Was wir gesehen haben: Bei 6 aktivierten Benutzerkonten liegt die letzte Anmeldung mehr als 90 Tage zurück. Solche Konten werden leicht übersehen und bieten einen unauffälligen Zugang.
Was wir empfehlen: Konten prüfen und deaktivieren, wenn sie nicht mehr benötigt werden; benötigte Konten bewusst bestätigen.
Betroffen (6): Beispiel Person 30 (person30@musterfirma.example), Beispiel Person 31 (person31@musterfirma.example), Beispiel Person 32 (person32@musterfirma.example), Beispiel Person 33 (person33@musterfirma.example), Beispiel Person 34 (person34@musterfirma.example), Beispiel Person 35 (person35@musterfirma.example).
Ungenutzte Lizenzen
Einstufung: Hinweis
Was wir gesehen haben: Insgesamt 4 Lizenzen in 1 Abonnement sind bezahlt, aber keinem Benutzer zugewiesen. Das verursacht laufende Kosten ohne Gegenwert.
Was wir empfehlen: Nicht genutzte Lizenzen beim Anbieter reduzieren oder für neue Mitarbeiter fest einplanen.
Betroffen (1): SPB: 4 von 39 Lizenzen frei.