Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
← Zurück zur Übersicht Security

Microsoft 365 absichern: Best Practices

Microsoft 365 ist eines der beliebtesten Angriffsziele für Cyberkriminelle. Mit den richtigen Sicherheitseinstellungen schützen Sie Ihr Unternehmen effektiv.

Kategorie SecurityStand 23.08.2026Lesezeit 8 Min.
Das Wichtigste in Kürze
  • Multi-Faktor-Authentifizierung ist die wirksamste Einzelmaßnahme: Eine Microsoft-Auswertung beziffert die Senkung des Kompromittierungsrisikos auf 99,22 Prozent — und auf 98,56 Prozent selbst dann, wenn das Passwort bereits geleakt ist.
  • Angegriffen wird die Anmeldung, nicht die Anwendung: 97 Prozent der identitätsbasierten Angriffe sind laut Microsoft Password-Spray oder Brute Force, also Massenversuche gegen bekannte Benutzernamen.
  • Der Mittelstand ist das Hauptziel: Rund 80 Prozent der beim BSI angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen.
  • Gastkonten und Dienstleister gehören in dieselbe Richtlinie: 48 Prozent aller Datenschutzverletzungen laufen über Dritte, aber nur 23 Prozent der Drittanbieter beheben fehlende MFA auf ihren Cloud-Konten vollständig.
  • Schatten-KI ist im Tenant längst angekommen: 45 Prozent der Beschäftigten nutzen KI-Dienste regelmäßig auf Firmengeräten, gegenüber 15 Prozent im Vorjahr.
KI-Transparenzhinweis: Dieser Beitrag wurde teilweise mit Unterstützung von KI-Systemen erstellt und vor der Veröffentlichung redaktionell geprüft. Kennzeichnung gemäß EU-KI-Verordnung (Verordnung (EU) 2024/1689).

Microsoft 365 ist in vielen Unternehmen die zentrale Ablage für Verträge, Personaldaten und Kundenkommunikation — und damit ein lohnendes Ziel. Der Microsoft Digital Defense Report 2025 verzeichnet allein im ersten Halbjahr 2025 einen Anstieg identitätsbasierter Angriffe um 32 Prozent; 97 Prozent davon sind Password-Spray- oder Brute-Force-Versuche, also automatisierte Massenanmeldungen gegen bekannte Adressen.

Dass es dabei nicht nur um Konzerne geht, zeigt der BSI-Lagebericht 2025: rund 80 Prozent der angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen, denen häufig Mittel und Wissen zum Selbstschutz fehlen. Im KMU-Segment des Verizon DBIR 2026 waren die Angreifer zu 100 Prozent externe, finanziell motivierte Akteure — Zufallstreffer gibt es dort nicht.

Die gute Nachricht: Der größte Teil dieser Angriffe scheitert an Konfiguration, nicht an teurer Technik. Dieser Beitrag geht die Stellschrauben in der Reihenfolge ihrer Wirkung durch.

/01Multi-Faktor-Authentifizierung aktivieren

MFA ist die wichtigste Einzelmaßnahme zum Schutz von Microsoft 365. Die oft zitierten »99,9 Prozent« stammen aus einem Microsoft-Blogbeitrag von 2019. Belastbarer ist die spätere Auswertung von Microsoft-Forschern (Meyer et al., 2023) über Azure-AD-Konten: Sie beziffert die Senkung des Kompromittierungsrisikos auf 99,22 Prozent — und auf 98,56 Prozent auch dann, wenn das Passwort des Kontos bereits geleakt war. Beides sind Herstellerdaten, aber es sind die belastbarsten, die öffentlich vorliegen.

Trotzdem ist MFA in vielen Tenants nicht vollständig ausgerollt — und dort, wo sie aktiviert ist, hebelt oft ein Detail sie aus: Solange Legacy-Authentifizierung erlaubt bleibt, meldet sich ein Angreifer an MFA vorbei an.

Empfohlene Konfiguration

  • MFA für alle Benutzer aktivieren, nicht nur für Administratoren
  • Microsoft Authenticator App statt SMS bevorzugen
  • Passwortlose Authentifizierung wo möglich einsetzen
  • Legacy-Authentifizierung vollständig deaktivieren
  • Conditional Access Policies für risikobehaftete Anmeldungen

Tipp: Beginnen Sie mit einer Pilotgruppe und kommunizieren Sie den Rollout frühzeitig. Bieten Sie Schulungen zur Einrichtung der Authenticator-App an, um den Support-Aufwand zu minimieren.

Die Härtung eines Tenants ist Fleißarbeit mit vielen Details. IT-Security-Beratung von HostSpezial— Analyse, Umsetzung und Dokumentation.

/02Conditional Access konfigurieren

Conditional Access ermöglicht kontextbasierte Zugriffssteuerung: Anmeldungen lassen sich abhängig von Identität, Gerätezustand, Standort und Risikobewertung erlauben, einschränken oder blockieren.

Warum das über MFA hinaus nötig ist, zeigt die Entwicklung der Angriffsmethoden. Im Verizon DBIR 2026 ist Phishing mit 16 Prozent weiterhin ein Haupteinstieg, Pretexting — der Anruf mit erfundenem Vorwand — erreicht 6 Prozent. Bemerkenswert: In Phishing-Simulationen liegt die Klickrate über mobile Kanäle wie Anruf und SMS im Median 40 Prozent höher als per E-Mail. Wer nur den Posteingang absichert, sichert den falschen Kanal.

Wichtige Policies

  • MFA für alle Cloud-Apps erzwingen
  • Anmeldungen aus nicht vertrauenswürdigen Ländern blockieren
  • Nur verwaltete Geräte für sensible Daten zulassen
  • Risikobehaftete Anmeldungen zusätzlich absichern
  • Session-Timeouts für kritische Anwendungen setzen

/03E-Mail-Sicherheit härten

E-Mail bleibt der bequemste Weg zum Menschen, und der Mensch ist laut DBIR 2026 in 62 Prozent aller Datenschutzverletzungen beteiligt. Microsoft 365 bringt die passenden Schutzmechanismen mit — sie müssen aber aktiviert und scharf gestellt werden, die Voreinstellungen genügen nicht.

Exchange Online Protection

  • Anti-Phishing-Policies mit aggressiven Einstellungen
  • Safe Links für URL-Prüfung in Echtzeit
  • Safe Attachments für Sandbox-Analyse von Dateien
  • Spoofing-Schutz und DMARC korrekt konfigurieren
  • Quarantäne-Policies für verdächtige E-Mails

Anti-Phishing Best Practices

  • Impersonation-Schutz für Führungskräfte aktivieren
  • Domain-Spoofing-Schutz für eigene Domains
  • Mailbox Intelligence für Benutzer-spezifische Erkennung
  • Externe E-Mail-Kennzeichnung aktivieren

/04Datenschutz und DLP

Data Loss Prevention (DLP) verhindert unbeabsichtigten oder böswilligen Datenabfluss aus Ihrem Unternehmen.

Ein Abflusskanal ist in den vergangenen zwei Jahren neu hinzugekommen und wird in den meisten Tenants noch nicht erfasst: KI-Dienste. Der DBIR 2026 zählt 45 Prozent der Beschäftigten als regelmäßige Nutzer von KI-Werkzeugen auf Firmengeräten — nach 15 Prozent im Vorjahr. 67 Prozent verwenden dafür private statt betriebliche Konten. Am häufigsten hochgeladen wird Quellcode, gefolgt von Bildern; in 3,2 Prozent der erfassten Richtlinienverstöße waren es Forschungs- und technische Dokumentation. Wer DLP aufsetzt, sollte KI-Endpunkte von Anfang an mit aufnehmen.

  • Sensitivity Labels für Dokumentklassifizierung
  • DLP-Policies für sensible Daten (Kreditkarten, Personalausweise)
  • Externe Freigaben in SharePoint und OneDrive einschränken
  • Verschlüsselung für vertrauliche E-Mails
  • Information Barriers für Compliance-Anforderungen

/05Überwachung und Alerting

Auch bei sauberer Konfiguration bleibt ein Restrisiko — und es wächst mit der Zahl der Schwachstellen. Das BSI zählte im Berichtszeitraum bis Juni 2025 durchschnittlich 119 neue Schwachstellen pro Tag, ein Plus von rund 24 Prozent. Gleichzeitig wurden laut DBIR 2026 nur 26 Prozent der kritischen Schwachstellen 2025 vollständig behoben, die mittlere Behebungsdauer stieg von 32 auf 43 Tage. Überwachung ist deshalb keine Kür, sondern die Annahme, dass etwas durchkommt.

  • Unified Audit Log aktivieren und aufbewahren
  • Alert Policies für verdächtige Aktivitäten
  • Microsoft Secure Score regelmäßig prüfen
  • Sign-In Logs auf Anomalien überwachen
  • Privileged Identity Management für Admin-Konten

Microsoft Secure Score: Der Secure Score gibt eine Bewertung Ihrer aktuellen Sicherheitskonfiguration. Arbeiten Sie die Empfehlungen systematisch ab - jede Verbesserung zählt.

/06Gastkonten, Dienstleister, Drittzugänge

Der am schnellsten wachsende Angriffsweg führt nicht durch Ihre Tür, sondern durch die eines Partners. Im DBIR 2026 haben 48 Prozent aller Datenschutzverletzungen eine Drittpartei im Spiel — ein Anstieg um 60 Prozent gegenüber dem Vorjahr. Im KMU-Segment sind es 55 Prozent.

Die zugehörige Zahl ist unbequem: Nur 23 Prozent der untersuchten Drittanbieter hatten fehlende oder falsch konfigurierte MFA auf ihren Cloud-Konten vollständig beseitigt. Bei schwachen Passwörtern und fehlerhaften Berechtigungen dauerte es fast acht Monate, bis auch nur die Hälfte der Funde behoben war.

Praktisch heißt das für den eigenen Tenant:

  • Gastkonten unter dieselben Conditional-Access-Richtlinien stellen wie interne Konten — inklusive MFA-Pflicht.
  • Gastzugänge mit Ablaufdatum versehen und regelmäßig rezertifizieren; verwaiste Gäste sind Dauerzugänge ohne Eigentümer.
  • Externe Freigaben in SharePoint und OneDrive standardmäßig begrenzen, statt sie nachträglich aufzuräumen.
  • Administrative Rechte für Dienstleister nur zeitlich befristet vergeben (Just-in-Time) und protokollieren.

Ehrlich: Die Liste in diesem Beitrag ist in ein bis zwei Arbeitstagen abgearbeitet — das Schwierige ist nicht die Technik, sondern die Abstimmung mit den Fachbereichen, denen Sie damit Gewohnheiten wegnehmen. Planen Sie den Rollout mit Ankündigung, Pilotgruppe und einer Woche Puffer für den Support.

Quellen
  1. Meyer, Romero, Bertoli, Burt, Weinert, Lavista Ferres: How effective is multifactor authentication at deterring cyberattacks?, 2023 — Auswertung von Microsoft-Azure-AD-Konten; Herstellerdaten.
  2. Microsoft: Microsoft Digital Defense Report 2025 — Herstellerbericht; ältere Angabe »99,9 %« aus dem Microsoft-Security-Blog von 2019.
  3. Verizon: 2026 Data Breach Investigations Report — über 22.000 bestätigte Datenschutzverletzungen aus 145 Ländern, Datenbasis Oktober 2024 bis November 2025.
  4. BSI: Die Lage der IT-Sicherheit in Deutschland 2025, Berichtszeitraum 1. Juli 2024 bis 30. Juni 2025.
Herausgeber

HostSpezial-Redaktion — HostSpezial betreibt seit 2010 Managed Services für den Mittelstand aus deutschen Rechenzentren, zertifiziert nach ISO/IEC 27001 (Zertifikat 202787), Sitz in Lichtenfels. Fachliche Prüfung und Freigabe dieses Beitrags liegen bei der Redaktion. Impressum · Kontakt

Microsoft 365 Security Assessment

Wir prüfen Ihre Microsoft 365 Konfiguration und identifizieren Sicherheitslücken.

Assessment anfragen
MEHRVerwandte Artikel

Weiterlesen zum gleichen Thema.

$ related --articles
// nächster schritt

Microsoft-365-Umzug besprechen.

Postfachgrößen, Altdaten und die Frage, was mit dem alten Server passiert — das entscheidet über Dauer und Aufwand. Wir nehmen es vorher auf. Was wir dabei übernehmen, steht unter Microsoft-365-Migration.

Betrieb in deutschen Rechenzentren

$ m365-migration --erstgespraech
Microsoft-365-Umzug besprechen → 09571 873149
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.