Multifaktor-Authentifizierung für alle
Wir erzwingen MFA für alle Benutzer und Administratoren mit Conditional-Access-Richtlinien, die die einfachen Security Defaults eines neuen Tenants ersetzen und so granulare, risikobewusste Kontrolle bieten.
Sichere Grundkonfiguration Ihres Microsoft 365-Tenants gemäß Microsoft-Best-Practices und dem CIS Microsoft 365 Foundations Benchmark, damit die Umgebung nicht in unsicheren Standardeinstellungen bleibt.
Gemäß Microsoft-Best-Practices und dem CIS Microsoft 365 Foundations Benchmark.
Wir erzwingen MFA für alle Benutzer und Administratoren mit Conditional-Access-Richtlinien, die die einfachen Security Defaults eines neuen Tenants ersetzen und so granulare, risikobewusste Kontrolle bieten.
Wir deaktivieren ältere/Basic-Auth-Protokolle (POP, IMAP, SMTP AUTH und ältere Clients), die MFA umgehen. Microsoft hat die meiste Basic-Authentifizierung in Exchange Online abgeschaltet, und wir stellen sicher, dass verbleibende Wege wie SMTP AUTH deaktiviert bleiben.
Richtlinien, die MFA erfordern, Legacy-Authentifizierung blockieren und auf Anmelde- und Benutzerrisiken reagieren (Identity Protection), plus gerätebasierte Zugriffssteuerung.
Wir führen Microsoft Authenticator mit Number Matching und Passkeys (FIDO2) ein; schwache SMS- und Sprachmethoden werden entfernt.
Wir behalten nur wenige Global Admins, vergeben Rollen mit minimalen Rechten und aktivieren PIM für Just-in-time-Adminzugriff ohne dauerhafte Rechte.
Zwei reine Cloud-Notfall-Adminkonten, von Conditional Access ausgenommen und überwacht, damit Sie nie aus dem Tenant ausgesperrt werden.
Wir aktivieren SSPR mit starken Methoden, Schutz vor verbotenen Passwörtern und Smart Lockout gegen Password-Spray-Angriffe.
Wir hindern Benutzer daran, Apps zu registrieren, Tenants zu erstellen und Drittanbieter-Apps zuzustimmen; wir verlangen die Zustimmung eines Admins oder verifizierten Herausgebers (automatische Blockierung nicht konfigurierter OAuth).
Wir verschärfen die externe SharePoint-/OneDrive-Freigabe und den externen sowie Gastzugriff in Teams, sodass nur authentifizierte Gäste eingeladen werden können, und schränken anonyme „Anyone"-Links ein oder schalten sie ab.
Wir aktivieren DKIM für Ihre eigenen Domänen und veröffentlichen eine DMARC-Quarantine/Reject-Richtlinie, damit Angreifer Ihre Domäne nicht fälschen können.
Wir blockieren externe automatische Weiterleitung, deaktivieren ältere Mail-Protokolle je Postfach und stellen sicher, dass das Postfach-Auditprotokoll aktiviert ist.
Wir wenden die vordefinierten Sicherheitsrichtlinien Standard/Strict an: Anti-Phishing- und Identitätsschutz, Safe Links und Safe Attachments.
Wir binden Defender for Business ein, richten Intune-Compliance- und Mobile-App-Schutzrichtlinien ein und verlangen konforme Geräte über Conditional Access (Business Premium).
Sensitivity Labels und Data-Loss-Prevention-Richtlinien (DLP), die auf Ihre sensiblen Daten zugeschnitten sind, damit Klassifizierung und Schutz dazu passen, wie Ihre Organisation tatsächlich arbeitet.
Vor der Aktivierung von Copilot prüfen wir Oversharing und wenden Labels und DLP an, damit die KI keine Daten preisgibt, die Benutzer nicht sehen sollten.
Wir bestätigen das Unified Audit Log und dessen Aufbewahrung, konfigurieren Warnungsrichtlinien für riskante Aktivitäten und verfolgen den Microsoft Secure Score über die Zeit.