Microsoft 365-Sicherheit: So härten Sie Ihren Tenant über die Standardeinstellungen hinaus ab
Microsoft 365-Sicherheit: So härten Sie Ihren Tenant über die Standardeinstellungen hinaus ab
Oct 6, 2026
Die Sicherheit von Microsoft 365 hängt von Einstellungen ab, die die Standardwerte offenlassen, sodass Identity-, E-Mail-, Freigabe- und Datenkontrollen schwächer sein können als von der Richtlinie gefordert, selbst wenn die Plattform selbst sicher ist. Falsch abgegrenzte Zugriffsregeln, offene Kollaborationsstandards, kurze Protokollaufbewahrungsfristen und spätere Konfigurationsabweichungen können Daten exponieren und Auditnachweise schwächen. Die Behebung erfordert gezielte Tenant-Härtung, dokumentierte Überprüfungen und kontinuierliche Sichtbarkeit von Konfigurationsänderungen.
CoreView berichtete dass 45 % der großen Organisationen in den letzten 12 Monaten einen Sicherheits- oder Compliance-Vorfall aufgrund einer Fehlkonfiguration von Microsoft 365 erlebt haben. Dieselbe Studie, die auf der Analyse von 1,6 Millionen Microsoft 365-Nutzern basiert, ergab, dass 90 % der Organisationen Schwierigkeiten haben, selbst grundlegende Sicherheitskontrollen durchzusetzen, einschließlich Passwortrichtlinien und Überwachung fehlgeschlagener Anmeldeversuche.
Dies sind Konfigurationsfehler, und die Konfiguration liegt auf der Kundenseite des gemeinsamen Verantwortungsmodells von Microsoft. Microsoft sichert die Plattform selbst, einschließlich der Rechenzentren, der Hypervisoren und des Servicecodes. Mandanteneinstellungen, von den Standardfreigaben bis zur MFA-Richtlinienzuweisung, bleiben in der Verantwortung des Kunden, und viele dieser Standards bevorzugen Zusammenarbeit gegenüber Einschränkung. Effektives Härtung erfordert bewusste Konfiguration, dokumentierte Nachweise und eine Überprüfungsfrequenz, die Abweichungen im Laufe der Zeit erkennt.
Warum die Standard-Einstellungen von Microsoft 365 nicht ausreichen
Das Shared-Responsibility-Modell von Microsoft lässt sich in einem Satz zusammenfassen: Microsoft sichert die Infrastruktur, während der Kunde für Daten, Konten, Endpunkte und access management verantwortlich bleibt, selbst bei SaaS.
Microsoft stellt Sicherheitsstandards direkt einsatzbereit zur Verfügung und aktiviert sie bei allen neuen Mandanten. Sicherheitsstandards erzwingen die Registrierung der Multi-Faktor-Authentifizierung (MFA) für alle Benutzer, verlangen MFA für 16 Administratorrollen, blockieren Legacy-Authentifizierungsprotokolle und blockieren ab dem 1. Juli 2026 den Gerätecodefluss bei neuen Mandanten. Das ist eine wirklich nützliche Basis und der maximale Schutz ohne zusätzliche Konfiguration.
Security Defaults bieten keinen Mittelweg: Sie sind entweder an oder aus, ohne Ausnahmen für Break-Glass-Konten, ohne Geräte-Compliance- oder Standortbedingungen, ohne risikobasierte Richtlinien und ohne just-in-time admin elevation. Sie können auch nicht mit Conditional Access koexistieren; die Aktivierung des einen deaktiviert das andere. Organisationen, die granulare Kontrolle und Ausnahmen benötigen, sollten Conditional Access verwenden.
Dasselbe Muster wiederholt sich in der gesamten Suite. Die Standard- und Strict-E-Mail-Schutzvorgaben "sind niemandem zugewiesen", bis ein Administrator sie zuweist, externe Freigabe ist standardmäßig aktiviert, und Administratoren müssen Data Loss Prevention (DLP)-Richtlinien erstellen.
Identity- und Zugriffskonfiguration
Identität ist der Ausgangspunkt der meisten Tenant-Kompromittierungen und auch der Bereich, in dem Microsoft die meisten Konfigurationen dem Kunden überlässt. Die Härtung der Identität bedeutet, die Authentifizierung zu stärken, die Zugriffspolitik konsequent durchzusetzen und dauerhafte Privilegien auf das zu beschränken, was der Notfallzugang tatsächlich erfordert.
Setzen Sie MFA durch und eliminieren Sie Legacy-Authentifizierung
Verschieben Sie privilegierte Konten auf phishing-resistente MFA und stellen Sie sicher, dass Legacy-Authentifizierung überall blockiert ist. Microsofts authentication strengths bewerten den Fast Identity Online 2 (FIDO2) Authentifizierungsstandard, Windows Hello for Business und zertifikatbasierte Authentifizierung als phishing-resistent; push notifications and time-based one-time password (TOTP) codes sind es nicht, da Man-in-the-Middle-Kits sie weiterleiten.
Das Tycoon2FA kit erreichte über 500.000 Organisationen pro Monat, und die umfassendere Forschung von Proofpoint für 2025 ergab, dass 59 % der branchenweit übernommenen Konten MFA aktiviert hatten. Auf der Legacy-Seite zeigen Microsoft-Daten, dass mehr als 97 % der Credential-Stuffing-Angriffe Legacy-Authentifizierung verwenden. Microsoft hat die Basis-Authentifizierung in allen Exchange Online-Mandanten deaktiviert, wobei die Simple Mail Transfer Protocol-Authentifizierung (SMTP AUTH) bis Ende Dezember 2026 die letzte Ausnahme bleibt.
Netwrix Auditor verfolgt Änderungen in Entra ID, einschließlich wer sie vorgenommen hat, wann und die Werte davor und danach, sodass eine zurückgesetzte gehärtete Einstellung einen Nachweis hinterlässt. Fordern Sie eine Demo an.
Bedingte Zugriffsrichtlinien konfigurieren
Erstellen Sie Conditional Access basierend auf Geräte-Compliance, Standort und Risiko und führen Sie jede Richtlinie im Durchsetzungsmodus aus. Eine solide Conditional Access-Grundlage bei Entra ID P1 umfasst MFA für Administratoren, MFA für alle Benutzer, Blockierung der Legacy-Authentifizierung und die Anforderung konformer Geräte; risikobasierte Anmelde- und Benutzer-Richtlinien erfordern Entra ID P2.
Huntress stellte fest, dass 55 von 78 kompromittierten Konten, die analysiert wurden, aktive Richtlinien für bedingten Zugriff mit MFA-Anforderung hatten, die Richtlinien jedoch aufgrund falscher Eingrenzung, Nur-Bericht-Modus oder Bedingungsabweichungen trotzdem fehlschlugen. Dadurch ist der Durchsetzungsmodus das Detail, das über die Ergebnisse entscheidet. Schließen Sie Ihre emergency access accounts von diesen Richtlinien aus, damit ein Fehlalarm den Notfall-Administrationszugang verfügbar lässt.
Administratorenrollen prüfen und verwalten
Reduzieren Sie dauerhafte Global Administrator-Zuweisungen auf Ihre Notfallzugangskonten und leiten Sie alles andere über Privileged Identity Management (PIM). Beschränken Sie Global Administrator-Zuweisungen auf weniger als fünf; das Microsoft Admin Center warnt Sie, sobald ein Mandant diese Schwelle überschreitet.
PIM erfordert Entra ID P2. PIM-Bereitstellungen sollten außerhalb des Notfallzugriffs keine dauerhaft aktiven Zuweisungen haben, mit Aktivierungsfenstern von 1–24 Stunden und mindestens zwei Genehmigern. Die zwei dauerhaften Ausnahmen sollten Cloud-only Break-Glass-Konten in der *.onmicrosoft.com Domäne sein, die unabhängig von Föderation und Synchronisierung bleiben.
Härtung von E-Mail und Zusammenarbeit
Die Kollaborationsoberfläche von Microsoft 365, die E-Mail, SharePoint, OneDrive und Teams umfasst, wird mit Standardeinstellungen geliefert, die Benutzerfreundlichkeit über Einschränkungen stellen. Ihre Absicherung bedeutet, Authentifizierung, Freigabeberechtigungen und Sichtbarkeit von Postfachregeln zu verschärfen, bevor eine Fehlkonfiguration zu einem Vorfall wird.
E-Mail-Authentifizierung und Anti-Phishing
Publish Sender Policy Framework (SPF) with a hard fail, enable DomainKeys Identified Mail (DKIM) on every custom domain, and move Domain-based Message Authentication, Reporting, and Conformance (DMARC) to p=reject. The standard SPF record is v=spf1 include:spf.protection.outlook.com -all, with -all recommended once DKIM and DMARC are also in place. DMARC should progress from p=none through p=quarantine to p=reject.
Das eingehende Filtern benötigt dieselbe Aufmerksamkeit, da die Standard-Anti-Phishing-Richtlinie den Schutz vor Identitätsdiebstahl und die Phishing-Schwellenwerte nicht konfiguriert. Die Standardeinstellung Standard erhöht die Phishing-Schwelle auf Stufe 3 ("Aggressiver") und konfiguriert den Schutz vor Identitätsdiebstahl, während Strikt verdächtige Nachrichten in Quarantäne sendet.
Safe Links und Safe Attachments erfordern Defender for Office 365. Business Premium beinhaltet es, und E3 hat es seit dem 1. Juli 2026. Der integrierte Configuration Analyzer vergleicht Ihren Mandanten mit den Standard- und Strict-Baselines und enthält eine Registerkarte zur Analyse von Konfigurationsabweichungen.
Externe Freigabesteuerungen
Verschärfen Sie die Freigabe von SharePoint und OneDrive, bevor Benutzer Links erstellen, die Sie nicht zurückrufen können. Microsoft aktiviert standardmäßig die externe Freigabe in der gesamten Umgebung, legt den Standardlinktyp von OneDrive auf „Jeder mit dem Link“ fest und erlaubt, dass Jeder-Links Conditional Access-Richtlinien für nicht verwaltete Geräte vollständig umgehen.
Set the organization level to guests only, change the default link type to specific people, and apply domain allow or block lists, which support up to 5,000 domains. Teams needs a parallel pass. Microsoft enables guest access, federation with all external domains, and anonymous meeting join by default. Restrict federation to trusted domains and set lobby bypass to people in your organization.
Postfachregel- und Auto-Weiterleitungs-Hygiene
Stellen Sie das automatische Weiterleiten ausgehend explizit auf Aus, da der angezeigte Standard je nach Tenant-Alter variieren kann. Der Standard lautet „Automatisch – Systemgesteuert“, was für seit 2021 erstellte Tenants als Aus gilt, aber bei älteren Tenants On entsprechen kann, daher setzen Sie den Wert explizit, anstatt der Anzeige zu vertrauen.
Schließen Sie den parallelen Pfad mit dem remote-domain-Befehl Set-RemoteDomain -Identity Default -AutoForwardEnabled $false. Überprüfen Sie dann die Posteingangsregeln bei risikoreichen Konten. Mailbox-Audit-Protokolle erfassen Regeloperationen standardmäßig.
Proofpoint-Forschungen ergaben, dass etwa 10 % der kompromittierten Konten im vierten Quartal 2025 nach dem Zugriff bösartige Postfachregeln erstellt hatten, wobei die schnellste beobachtete Regel-Erstellung nur 5 Sekunden nach der Übernahme erfolgte.
Data protection configuration
Microsoft 365 data protection doesn't happen automatically. Sensitivity labels, DLP policies, and audit log retention all depend on administrators actively configuring them, and the defaults leave sensitive content unlabeled and under-logged until someone does.
Sensitivity labels and DLP policies
Enable label processing for SharePoint and OneDrive first, because downstream controls depend on it. The label-processing prerequisite is Set-SPOTenant -EnableAIPIntegration $true; after administrators apply it, a label and its encryption remain with the file wherever users store it, including after download.
Container labels on Teams and SharePoint sites don't flow down to the items inside them, and auto-labeling requires E5-tier licensing. Plan around both before rollout.
To block downloads to unmanaged devices, Set-SPOTenant -ConditionalAccessPolicy AllowLimitedAccess enforces browser-only access with no download, print, or sync. Those session controls don't support the Teams desktop application. For DLP itself, deploy in simulation mode first, review matches, then move to enforcement.
Retention and audit log configuration
Extend audit log retention past the default before an investigation forces the issue. Audit (Standard) retains records for 180 days. Audit (Premium) on E5 extends Entra ID, Exchange, SharePoint, and OneDrive events to one year, with a separate add-on reaching ten years.
IBM reported the average breach lifecycle at 241 days, and the Payment Card Industry Data Security Standard (PCI DSS) v4.0.1 requires twelve months of audit log retention. Sophos found logs missing in 47% of incident cases it analyzed.
Entra ID sign-in logs run on a separate clock, with retention of just seven days on the free tier and 30 days on P1/P2.
The configuration drift problem
Huntress analyzed more than 12,000 tenants and found more than 50% of recommended controls missing in 60% of them, including environments that already used posture tooling. Microsoft's Secure Score history tracks regressions caused by configuration, user, or device changes.
Administrators roll back settings to unblock a project, exceptions accumulate as staff turns over, and each change looks reasonable in isolation. The Netwrix 2026 Data and Identity Security Report found that 76% of organizations don't immediately and automatically revoke access after users no longer need it. In the survey behind it, 66% said some or most privileged roles keep standing, always-on access.
CoreView reported that 38% of organizations detect configuration tampering through manual review alone and 17% have no detection method at all.
Mapping configuration to compliance evidence
Effective audit evidence must show both control design and operating effectiveness. Auditors across frameworks define design evidence as the configuration at a point in time. Operating-effectiveness evidence proves the control ran continuously, covered the full population, and handled exceptions.
The same Netwrix research found that 74% of organizations cannot get a single unified view of where sensitive data resides and which identities can access it. A Service Organization Control 2 (SOC 2) Type II report evaluates controls over six months or more.
Cybersecurity Maturity Model Certification (CMMC) assessors verify controls using three defined methods, described in assessment guidance as "examine, interview, and test." One NOT MET assessment objective fails the entire security requirement. Health Insurance Portability and Accountability Act (HIPAA) enforcement follows the same logic. The Office for Civil Rights' (OCR's) 2025 action against Warby Parker cited "a failure to implement procedures to regularly review records of information system activity" as a distinct violation, meaning logging that nobody reviews still fails.
The most common evidence failures are an MFA policy left in report-only mode when enforcement is required and drafts or other unofficial records standing in for written policy. Both are avoidable.
Building a repeatable configuration review cadence
Quarterly is the right baseline for a full configuration review, and it matches how assessors and agencies already operate. The Cybersecurity and Infrastructure Security Agency's (CISA's) Binding Operational Directive 25-01 requires federal agencies to report Microsoft 365 secure-configuration assessment results quarterly.
A practical quarterly pass covers Conditional Access effectiveness and privileged role review, including conversion of permanent assignments to PIM-eligible. It should also cover consented apps with high-risk permission grants and a configuration diff against the prior quarter. Record every change in a documented change log.
Microsoft Secure Score belongs in that review as a directional signal only. Microsoft states plainly that "it isn't an absolute measurement of how likely your system or data could be breached" and that the recommendations don't cover every attack surface. Changes take 24–48 hours to reflect, and Microsoft separately tracks risk-acceptance trends. Treat a dropping score as a prompt to investigate and a rising score as a directional indicator.
Documentation makes the cadence repeatable across staff changes. For secure configurations, establish and maintain a secure configuration process, per Center for Internet Security (CIS) Controls Safeguard 4.1. Also record approved deviations from the baseline and a change log showing what moved since the last review. The National Institute of Standards and Technology (NIST) SP 800-171r3 additionally separates temporary deficiencies, tracked in a plan of action and milestones (POA&M), from enduring exceptions documented in the system security plan.
How Netwrix helps harden and monitor Microsoft 365
A current, centralized record of configuration state is what turns quarterly reviews and audit prep from manual reconstruction into a lookup. Netwrix Auditor records configuration and permission changes across Entra ID, SharePoint Online, and Active Directory with before-and-after values in a single, searchable audit trail, deployable in about 30 minutes
Flagler Bank, a Florida community bank with a one-person IT department, shortened its investigations by deploying Netwrix Auditor. What used to take hours now takes about 10 minutes, and the platform delivered usable value within 30 minutes of setup.
First National Bank and Trust of Beloit turned OCC audit preparation into a repeatable, evidence-backed process across its 17 locations. Group Policy changes, Structured Query Language (SQL) activity, and privileged access logs now come from a single platform in about an hour, work that used to take an entire week.
Keeping pace with a tenant that never stops changing
Microsoft security gaps reappear as administrators adjust policies, licenses reshape available controls, and exceptions outlive the systems they supported. A current configuration record helps teams investigate those changes and preserve the evidence needed for audits, rather than reconstructing it under a deadline.
Request a demo to see how Netwrix Auditor shows who changed a setting in your own Entra ID and SharePoint Online environment, and what it said before.
Häufig gestellte Fragen zur Sicherheitskonfiguration von Microsoft 365
Teilen auf
Erfahren Sie mehr
Über den Autor
Netwrix Team
Erfahren Sie mehr zu diesem Thema
OpenAI und die Umwelt, die KI erbt
Beispiel für Risikoanalyse: Wie man Risiken bewertet
Das CIA-Dreieck und seine Anwendung in der realen Welt
Quantitative Risikoanalyse: Jährliche Verlust Erwartung
Reguläre Ausdrücke für Anfänger: Wie man beginnt, sensible Daten zu entdecken