Alle Insights

    M365 Tenant Review: Umfang und Ergebnis

    Wie ein frei definiertes Review Transparenz schafft, ohne ein Prüfungsurteil zu versprechen.

    3 Minuten

    Was ein M365 Tenant Review leistet

    Ein Microsoft 365 Tenant Review ist eine strukturierte Bestandsaufnahme eines Mandanten. Der Begriff ist weder gesetzlich geschützt noch methodisch einheitlich definiert. Anbieter können darunter einen automatisierten Konfigurationsscan, Workshops, eine Sicherheitsanalyse oder eine umfassende Governance Beurteilung verstehen. Deshalb ist der vereinbarte Umfang wichtiger als die Bezeichnung.

    Ein gutes Review zeigt, welche Konfigurationen und Prozesse betrachtet wurden, welcher Referenzrahmen verwendet wurde und welche Grenzen bestehen. Es liefert Beobachtungen, Risiken und priorisierte Empfehlungen. Ohne formellen Prüfauftrag, definierte Assurance Methode und entsprechende Unabhängigkeit entsteht daraus kein Prüfungsurteil.

    Scope vor Werkzeugwahl

    Microsoft 365 umfasst Identität, Zusammenarbeit, Informationsschutz, Endgeräte, Bedrohungsschutz, Administration und zahlreiche abhängige Dienste. Ein Review sollte deshalb beim Risiko und nicht beim verfügbaren Scanner beginnen. Für eine Organisation mit sensiblen externen Freigaben sind andere Schwerpunkte relevant als für eine Umgebung mit vielen privilegierten Administratoren oder einer bevorstehenden Copilot Einführung.

    Zum Scope gehören auch Organisation und Betrieb. Eine technisch wirksame Richtlinie hilft wenig, wenn Ausnahmen nicht genehmigt, Vorfälle nicht bearbeitet oder Verantwortlichkeiten nicht wahrgenommen werden. Interviews und Stichproben ergänzen deshalb die Konfigurationsanalyse.

    Typische Prüffelder eines Tenant Reviews

    • Mandantenstruktur, administrative Rollen und Notfallzugänge
    • Authentifizierung, Conditional Access und Schutz privilegierter Konten
    • Externe Zusammenarbeit in Entra ID, Teams und SharePoint
    • Protokollierung, Alarmierung und Reaktion auf sicherheitsrelevante Ereignisse
    • Informationsklassifikation, Data Loss Prevention, Aufbewahrung und Löschung
    • Gerätezugriff und Abhängigkeiten zu Intune oder anderen Managementlösungen
    • Governance für Änderungen, Ausnahmen, neue Dienste und KI Funktionen

    Secure Score und Benchmarks richtig verwenden

    Microsoft Secure Score priorisiert empfohlene Verbesserungsmassnahmen und macht Fortschritt sichtbar. Microsoft weist selbst darauf hin, dass der Score keine absolute Aussage darüber ist, ob eine Organisation sicher ist. Lizenzierung, alternative Kontrollen, Geschäftsanforderungen und technische Nebenwirkungen müssen separat beurteilt werden.

    Der CIS Microsoft 365 Foundations Benchmark bietet versionierte Konfigurationsempfehlungen. Er schafft Reproduzierbarkeit, ist aber ebenfalls kein universelles Sollbild. Jede Abweichung braucht eine fachliche Einordnung. Ein begründeter Alternativschutz kann angemessen sein, während eine formal erfüllte Einstellung ohne funktionierenden Prozess wirkungslos bleibt.

    Von der Feststellung zur umsetzbaren Roadmap

    Eine reine Liste fehlender Einstellungen führt selten zu nachhaltiger Verbesserung. Befunde sollten Risiko, betroffene Nutzer oder Daten, Abhängigkeiten und mögliche Nebenwirkungen erklären. Erst dann lassen sich Massnahmen nach Wirkung, Dringlichkeit und Aufwand priorisieren.

    Für kritische Änderungen empfiehlt sich eine kontrollierte Einführung mit Testgruppen, Monitoring und Rückfalloption. Dies gilt besonders für Zugriffsrichtlinien. Microsoft empfiehlt für Conditional Access die Nutzung des Report only Modus, bevor neue Richtlinien durchgesetzt werden. Notfallkonten und Ausschlüsse müssen bewusst gestaltet und überwacht werden.

    Was ein Auftrag konkret festhalten sollte

    • Ziel, Adressaten und Entscheidungen, die das Review unterstützen soll
    • Einbezogene Dienste, Benutzergruppen und Organisationseinheiten
    • Referenzrahmen, Versionen und organisationsspezifische Kriterien
    • Benötigte Rollen, Datenexporte, Workshops und Stichproben
    • Form des Berichts, Risikologik und erwartete Umsetzungsplanung
    • Ausdrückliche Abgrenzung zu Audit, Zertifizierung und Rechtsberatung

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.Microsoft Secure Score
    2. 2.Microsoft, Conditional Access overview
    3. 3.CIS Microsoft 365 Foundations Benchmark
    4. 4.Microsoft Zero Trust guidance

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen