Warum ein externer Benchmark hilft
Ein Tenant Check soll zeigen, wo die Konfiguration von bewährten Empfehlungen abweicht. Ohne gemeinsamen Massstab hängt das Ergebnis stark von der Erfahrung der beauftragten Person ab. Der CIS Microsoft 365 Foundations Benchmark schafft hier eine gemeinsame Sprache: Jede Empfehlung ist nummeriert, begründet und mit einer Prüfanleitung versehen.
Ein Check auf Basis des Benchmarks bleibt ein frei definiertes Beratungsformat. Er enthält kein Prüfungsurteil, schafft aber Transparenz und Vergleichbarkeit über die Zeit.
Level bewusst wählen
Level 1 enthält grundlegende Einstellungen mit geringer Auswirkung auf den Betrieb. Level 2 richtet sich an Umgebungen mit erhöhtem Schutzbedarf. Viele Organisationen starten mit Level 1 als verbindlichem Ziel und nehmen ausgewählte Empfehlungen aus Level 2 auf, wo es der Schutzbedarf rechtfertigt.
Lizenzen berücksichtigen
Einzelne Empfehlungen setzen bestimmte Lizenzen voraus, etwa Microsoft Entra ID P1 oder P2 oder Microsoft Defender for Office 365. Fehlt die Lizenz, kann die Empfehlung nicht umgesetzt werden. Ein guter Check weist dies separat aus und beziffert, welche Risiken ohne diese Funktionen bestehen bleiben. So entsteht eine sachliche Grundlage für Lizenzentscheide.
Ablauf eines Checks
- Version des Benchmarks, Level und Umfang festlegen
- Konfiguration mit Lesezugriff und, wo möglich, automatisierten Abfragen erheben
- Jede Empfehlung als erfüllt, teilweise erfüllt, nicht erfüllt oder nicht anwendbar einstufen
- Abweichungen nach Risiko und Aufwand priorisieren
- Akzeptierte Abweichungen mit Begründung und Verantwortlichem dokumentieren
- Ergebnis und Massnahmenplan mit IT und Management besprechen
Versionierung und Wiederholung
CIS veröffentlicht regelmässig neue Versionen. Wer einen Check jährlich wiederholt, sollte entscheiden, ob er auf die neue Version wechselt oder die alte zur Vergleichbarkeit beibehält. Beide Wege sind vertretbar, wenn sie im Bericht klar benannt werden.
Einordnung durch techtask
techtask führt Tenant Checks auf Basis des CIS Benchmarks durch und ergänzt sie um Governance-Fragen und die Sicht auf Daten und KI. Wir bezeichnen das Ergebnis als Review und nicht als Audit, weil es kein Prüfungsurteil enthält.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen