M365-Security-Audit — tägliche Konfigurationsprüfung für Microsoft 365

Ein Audit-Agent prüft Ihren Microsoft-365- und Entra-ID-Tenant jeden Tag gegen CIS und BSI IT-Grundschutz — und bewahrt jeden Konfigurationsstand sieben Jahre auditfähig auf.

Das Problem: Ihre M365-Konfiguration von gestern kennt niemand mehr

Microsoft 365 ist in den meisten Mittelständlern das zentrale Arbeitssystem — E-Mail, Dateien, Identitäten, Zugriffe. Entsprechend oft ändert sich die Konfiguration: eine Conditional-Access-Ausnahme für einen Dienstleister, ein neues Admin-Konto für eine Migration, ein App-Consent, den ein Mitarbeiter schnell bestätigt hat. Jede dieser Änderungen verschiebt die Sicherheitslage, und fast keine davon fällt im Alltag auf.

Für die IT-Sicherheit ist das ein schleichendes Risiko. Für die Compliance ist es ein handfestes Nachweisproblem: ISO 27001, TISAX und NIS2 verlangen nicht nur, dass Maßnahmen einmal umgesetzt wurden, sondern den Beleg, dass sie über den gesamten Prüfzeitraum wirksam waren. Ein Auditor fragt nicht "Ist MFA aktiviert?", sondern "Weisen Sie nach, dass MFA im letzten Jahr durchgängig aktiviert war." Screenshots aus dem Admin-Center, angefertigt in der Woche vor dem Audit, beantworten diese Frage nicht.

Dazu kommt der Vorfall-Fall: NIS2 verlangt eine Erstmeldung innerhalb von 24 Stunden. Wer dann erst rekonstruieren muss, wie der Tenant konfiguriert war und was sich zuletzt geändert hat, verliert genau die Zeit, die für die Reaktion fehlt.

Die Lösung: das M365-Security-Audit — tägliche Prüfung, lückenloser Beleg

Das M365-Security-Audit ist mein Prüfdienst für Microsoft-365- und Entra-ID-Umgebungen. Der Dienst verbindet sich einmal täglich mit Ihrem Tenant, liest die sicherheitsrelevante Konfiguration aus und prüft sie gegen einen kuratierten Regelkatalog auf Basis der CIS Microsoft 365 Foundations und des BSI IT-Grundschutz (Baustein APP.5.3). Drei Dinge unterscheiden ihn von einem einmaligen Assessment:

Tägliche Prüfung statt Jahres-Momentaufnahme

Jeder Scan bewertet die aktuelle Konfiguration neu. Aus der "vorübergehenden" Ausnahme wird ein Finding nach 24 Stunden — nicht ein Befund im nächsten Jahresaudit. Findings enthalten Schweregrad, betroffenes Objekt und einen konkreten Behebungshinweis.

Auditfähige Konfigurations-Snapshots

Der Agent archiviert bei jedem Lauf den vollständigen Konfigurationsstand — unveränderlich, sieben Jahre aufbewahrt. Die Frage "Wie war das am 12. März konfiguriert?" beantworten Sie damit direkt, für Auditoren ebenso wie in der Vorfallsanalyse.

Nachvollziehbare Berichte

Pro Scan entsteht ein Finding-Report mit Verweis auf die jeweilige CIS- und BSI-Kontrolle. Neue, behobene und bestehende Findings sind getrennt ausgewiesen — Sie sehen die Entwicklung, nicht nur den Status.

Was geprüft wird

Der Regelkatalog deckt den Microsoft-365-Stack von der Identitätsebene bis zu Endpoint und Datenschutz ab:

  • Identitäten: Break-Glass-Konten, Security Defaults, MFA-Abdeckung der Administratoren
  • Conditional Access: Richtlinien-Abdeckung, Blockierung von Legacy-Authentifizierung, MFA für alle Nutzer, Gerätebindung
  • Privilegierte Zugriffe: PIM-Nutzung, permanente Rollenzuweisungen, Anzahl der Global Admins
  • Authentifizierungsmethoden: Passwordless-Verfahren, SSPR, verbotene Passwörter, MFA-Registrierung
  • Apps & Berechtigungen: Admin-Consent-Workflow, riskante API-Berechtigungen, Einschränkung des User-Consents
  • Gastzugriff: Einstellungen für externe Zusammenarbeit, B2B-Kontrollen
  • Protokollierung: Diagnostic Settings, Unified Audit Log, Identity Protection
  • Endpoint (Intune): Compliance-Richtlinien und Konfigurationsprofile
  • Microsoft Defender: Schutz- und Alert-Richtlinien
  • Microsoft Purview: DLP- und Aufbewahrungsrichtlinien

Der Katalog wird laufend an neue Versionen der CIS Foundations und des BSI IT-Grundschutz angepasst — ohne dass Sie dafür etwas tun müssen.

Sicherheit und Datenschutz des Dienstes selbst

Ein Dienst, der Ihre Sicherheitskonfiguration liest, muss selbst höchsten Ansprüchen genügen. Deshalb gilt:

  • Ausschließlich lesender Zugriff: Die App-Registrierung in Ihrem Tenant erhält nur Read-Berechtigungen. Der Agent kann nichts verändern — Behebungen führen Sie selbst durch oder beauftragen sie separat.
  • Zertifikatsbasierte Authentifizierung: Keine Passwörter, keine ablaufenden Client-Secrets; die Anmeldung am Tenant erfolgt über x509-Zertifikate.
  • Betrieb in Deutschland: Der Agent läuft auf Infrastruktur in deutschen Rechenzentren (Hetzner), die Datenhaltung erfolgt DSGVO-konform mit Auftragsverarbeitungsvertrag.
  • Jederzeit kündbar: Der Zugriff lässt sich in Ihrem Tenant mit einem Klick entziehen (Enterprise-App deaktivieren) — Sie behalten die Kontrolle.

Zur Einordnung: Der Agent prüft die Konfigurationsebene. Er ersetzt kein ISMS und kein Management-System — er liefert die kontinuierlichen, belastbaren Nachweise, die ein ISMS für den Bereich Microsoft 365 braucht. Für das Management von Audits, Risiken und Maßnahmen setze ich auf AuditShield; beides greift ineinander.

So läuft das Onboarding

1
Erstgespräch & Scope (kostenlos)

Wir klären Tenant-Umfang, Compliance-Kontext (ISO 27001, TISAX, NIS2) und ob der Dienst für Ihre Umgebung sinnvoll ist.

2
Technisches Onboarding (ca. 1 Stunde)

Gemeinsame Einrichtung der App-Registrierung mit Read-only-Berechtigungen und Admin-Consent in Ihrem Tenant — dokumentiert und nachvollziehbar.

3
Erster Scan & Besprechung

Der erste Finding-Report zeigt den Ist-Zustand. Die Ergebnisse gehen wir gemeinsam durch, priorisiert nach Risiko.

4
Laufender Betrieb

Tägliche Scans, fortlaufende Snapshots, Berichte im vereinbarten Rhythmus. Auf Wunsch begleite ich die Behebung der Findings.

Für wen sich das M365-Security-Audit lohnt

Jede Umgebung betreue ich persönlich — mit kurzen Wegen und einem Ansprechpartner, der die Findings auch fachlich einordnen kann, statt nur einen Report zu verschicken. Sinnvoll ist der Dienst vor allem für Unternehmen, die:

  • Microsoft 365 / Entra ID produktiv einsetzen (ab ca. 25 Nutzern),
  • ISO-27001-, TISAX- oder NIS2-Anforderungen nachweisen müssen, oder
  • nach einem Assessment sicherstellen wollen, dass die Härtung auch hält.

Konditionen bespreche ich im Erstgespräch — abhängig von Tenant-Größe und Berichtsumfang. Einen inhaltlichen Einstieg ins Thema gibt der Blog-Artikel Microsoft 365 Security: Die Checkliste für den Mittelstand.

Häufige Fragen zum M365-Security-Audit

Kann der Agent etwas in meinem Tenant verändern?

Nein. Die App-Registrierung erhält ausschließlich lesende Graph-API-Berechtigungen. Schreibzugriffe sind technisch nicht möglich. Behebungen setzen Sie selbst um oder beauftragen sie als separate Leistung — dann mit eigener, ausdrücklicher Freigabe pro Maßnahme.

Was unterscheidet das von Microsoft Secure Score?

Secure Score ist ein guter Anhaltspunkt, aber er priorisiert nach Microsoft-Logik, verändert sich mit Microsofts Produktstrategie und liefert keinen revisionssicheren Verlauf. Der Audit-Agent prüft gegen stabile, extern definierte Kontrollen (CIS, BSI), dokumentiert jede Bewertung mit Beleg und bewahrt die zugrunde liegende Konfiguration sieben Jahre auf — das ist die Form von Nachweis, die Auditoren akzeptieren.

Welche Daten verlassen meinen Tenant?

Ausgelesen werden Konfigurationsobjekte (z. B. Conditional-Access-Richtlinien, Rollenzuweisungen, Mandanteneinstellungen) — keine E-Mails, keine Dokumente, keine Dateiinhalte. Die Snapshots werden verschlüsselt in deutschen Rechenzentren gespeichert; ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO gehört zum Onboarding.

Ersetzt das ein Audit oder eine Zertifizierung?

Nein — es liefert die kontinuierliche Nachweisbasis dafür. Interne wie externe Audits werden dadurch erheblich schneller, weil die Frage "Wie war das konfiguriert?" jederzeit belegbar ist. Für den Aufbau eines ISMS oder die Auditvorbereitung selbst unterstütze ich mit TISAX- und ISO-27001-Beratung.

Wie aufwendig ist das Onboarding für meine IT?

Etwa eine Stunde gemeinsamer Termin: App-Registrierung anlegen, Zertifikat hinterlegen, Admin-Consent erteilen, erster Testlauf. Es wird keine Software in Ihrer Umgebung installiert und kein Agent auf Ihren Systemen betrieben — die Prüfung läuft vollständig über die Microsoft-Graph-Schnittstelle.

Wissen, wie Ihr Tenant konfiguriert ist — jeden Tag, belegbar

Vereinbaren Sie ein kostenloses Erstgespräch. Ich zeige Ihnen an Ihrem konkreten Compliance-Kontext, was der Audit-Agent leistet — und was nicht.