Sicherheitsaudits für Microsoft 365, Active Directory, Netzwerk und Windows
Sechs Prüfungen, sechs Blickwinkel – vom Internet-Perimeter bis zum einzelnen Rechner.
Bevor Sie in neue Massnahmen investieren, sollten Sie wissen, wo Ihre Umgebung heute wirklich steht. Meine Audit-Werkzeuge prüfen systematisch gegen anerkannte Sicherheitsstandards und dokumentieren jeden Befund nachvollziehbar – als eigenständiges Standardprodukt, unabhängig von einer allfälligen späteren Umsetzung. Das Angebot richtet sich an KMU ohne eigene IT ebenso wie an grössere Unternehmen mit eigener IT-Abteilung, die die Umsetzung meist selbst oder gemeinsam mit mir übernehmen.
Der Ablauf ist bei allen sechs Audits derselbe: Termin vereinbaren, Prüfung läuft in Ihrer eigenen Umgebung (Tenant, Domäne oder Netzwerk), Sie erhalten einen strukturierten Bericht mit Risikoeinstufung und Massnahmenempfehlung. Die Umsetzung der gefundenen Punkte ist danach Ihre Entscheidung – in Eigenregie, gemeinsam mit Ihrer IT-Abteilung oder als eigenständiges Projekt mit mir.
Sechs Blickwinkel auf dieselbe Umgebung
Jede Prüfung steht für sich und ist einzeln buchbar. Zusammen ergeben sie ein Bild, das keine einzelne davon liefern kann – weil Schwachstellen selten dort sichtbar werden, wo sie entstehen.
Aussen, Cloud und Verzeichnis
- Internet-Perimeter – der WAN-Exposure Check sieht Ihre Umgebung so, wie ein Angreifer sie von aussen sieht
- Cloud und Identität – der Microsoft-365-Audit prüft Entra ID und die angeschlossenen Dienste
- Verzeichnis – der Active-Directory-Audit prüft die lokalen Identitäten und Richtlinien
Netz und Gerät
- Internes Netz – der Netzwerk-Sicherheitstest zeigt, wie weit ein kompromittiertes Gerät käme
- Netzwerk-Konfiguration – der UniFi-Audit prüft, wie das Netz eingerichtet ist
- Endgerät – der Windows-Check prüft den einzelnen Rechner
Alle sechs verwenden dieselbe Berichtssprache, dieselbe vierstufige Einstufung und denselben Aufbau: was geprüft wurde, was nicht geprüft werden konnte, die Befunde nach Gewicht, und ein Vergleich mit dem vorherigen Lauf. Wer zwei davon nacheinander liest, muss sich nicht umgewöhnen.
Microsoft 365 Audit
Mehrere hundert Einzelprüfungen gegen vier anerkannte Kataloge – CIS Microsoft 365 Foundations Benchmark, CISA SCuBA, EIDSCA und ORCA – ergänzt um eigene Prüfregeln aus der Praxis und eine Bewertungsbasis für Schweizer KMU. Geprüft wird ausschliesslich lesend – es wird nichts verändert. Die dafür registrierte Anwendung erhält nur Leseberechtigungen; wo Microsoft für einen Bereich keine reine Leserolle anbietet, steht das im Bericht offen dabei.
Eine Microsoft-365-Umgebung wächst über Jahre. Das Gastkonto aus dem Projekt von 2022 ist noch aktiv, die Freigabe hat kein Ablaufdatum, und die Intune-Richtlinie steht zwar im Portal, ist aber keinem einzigen Gerät zugewiesen – sie sieht nach Schutz aus und wirkt nirgends. Nichts davon fällt im Tagesbetrieb auf. Genau solche Punkte findet dieser Audit, benennt sie mit Fundort und Begründung, und stuft sie ein.
Was geprüft wird
- Entra ID: Identitäten, privilegierte Rollen, Anmeldeverfahren und MFA-Abdeckung, bedingter Zugriff samt Zuweisungen und deren tatsächlichen Mitgliedern, Gastkonten, Notfallzugänge
- Exchange Online: Postfachfreigaben, Weiterleitungen nach aussen, veraltete Anmeldeverfahren, Schutz vor Phishing und Schadanhängen
- SharePoint, OneDrive und Teams: Freigabestufen, anonyme Links, externe Zusammenarbeit, Gastzugriff, Telefonie
- Intune und Defender: alle Richtlinien mit ihren Zuweisungen – und ausdrücklich die Richtlinien ohne Zuweisung, die häufigste stille Lücke
- Purview: Vertraulichkeitsbezeichnungen mit ihrer tatsächlichen Wirkung, Aufbewahrung, Protokollierung
- Copilot: Verfügbarkeit, Datenzugriff und die Einstellungen, die entscheiden, worauf Copilot im Unternehmen zugreifen darf
- Fremde Mandanten: welche Partnerorganisationen Zugriff haben und was für unbekannte Mandanten voreingestellt ist
- E-Mail und DNS: SPF, DKIM, DMARC, MTA-STS und DNSSEC der verifizierten Domänen
Womit verglichen wird
Grundlage sind vier etablierte Prüfkataloge, eingebunden über das Open-Source-Framework Maester (derzeit Fassung 2.2.0):
- CIS Microsoft 365 Foundations Benchmark v6.0.1 – der internationale Referenzstandard für M365-Konfiguration
- CISA SCuBA – die Vorgaben der US-Cybersicherheitsbehörde für Cloud-Geschäftsanwendungen
- EIDSCA – Entra ID Security Config Analyzer
- ORCA – Exchange Online Protection und Defender for Office
Der Bericht nennt je Katalog die Fassung, gegen die tatsächlich gemessen wurde, dazu Fassung und Testbestand des Prüfwerkzeugs mit Datum. Wo ein Katalog seine Fassungsnummer nicht je Prüfung ausgibt – das ist bei CISA SCuBA, EIDSCA und ORCA der Fall –, steht das ausdrücklich da, statt eine Fassung zu unterstellen.
Darauf liegt meine eigene Bewertungsbasis für Schweizer KMU: eigene Prüfregeln aus der Praxis, und dort, wo eine Katalogempfehlung für einen Betrieb mit dreissig Mitarbeitenden nicht sinnvoll ist, eine begründete Abweichung. Jede Abweichung steht im Bericht mit ihrer Begründung – niemand muss mir glauben, dass sie berechtigt ist.
Bezug zum revDSG
Datenschutzrelevante Befunde tragen den konkreten Gesetzesbezug: Datensicherheit (Art. 8 DSG, Art. 1–6 DSV), Bekanntgabe ins Ausland (Art. 16–18 DSG), Auftragsbearbeitung (Art. 9 DSG), Protokollierung und Meldepflicht (Art. 24 DSG). Der Bericht lässt sich danach filtern. Das ersetzt keine Rechtsberatung – es zeigt, wo Technik und Datenschutzpflicht zusammenhängen.
Was Sie erhalten
- Auditbericht – alle Befunde mit Einstufung, Begründung, Ist- und Sollwert und dem konkreten Ort, an dem die Änderung vorzunehmen wäre
- Zusammenfassung für die Geschäftsleitung – dieselben Fakten auf wenigen Seiten, ohne Fachjargon
- Inventarbericht – die vollständige Bestandesaufnahme: Benutzer, Gruppen, Postfächer, OneDrive, SharePoint, Teams und Telefonie, Lizenzen, Geräte, Domänen. Was seit über 90, 180 oder 365 Tagen unberührt ist, ist gekennzeichnet
- Intune-Detailbericht – jede Richtlinie mit ihren Einstellungen und Zuweisungen im Klartext
Alles sind eigenständige HTML-Dateien: kein Portal, kein Konto, keine Internetverbindung nötig. Filtern, sortieren, als CSV ausleiten, sauber auf A4 drucken. Die Berichte gehören Ihnen – Sie können sie archivieren und intern verwenden, ohne an ein Abonnement oder an mich gebunden zu sein. Weil sie beschreiben, wo Ihre Umgebung verwundbar ist, gehören sie vertraulich behandelt und nur an Stellen weitergegeben, die sie brauchen.
Wie geprüft wird
- Es wird nur gelesen. Kein Objekt, keine Richtlinie und keine Einstellung wird verändert – weder versehentlich noch nebenbei.
- Die registrierte Anwendung hat nur Leserechte. Nachprüfbar in Ihrem eigenen Entra-Portal, und nach dem Audit mit einem Klick wieder entfernt.
- Eine Ausnahme, offen benannt. Für die Mandanteneinstellungen von SharePoint bietet Microsoft keine reine Leserolle an – wer sie prüfen will, braucht die Rolle SharePoint-Administrator. Diese Rolle gehört nicht zur registrierten Anwendung, sondern liegt beim persönlichen Prüfkonto, wird ausschliesslich für lesende Abfragen verwendet und lässt sich danach wieder entziehen. Der Bericht führt eine eigene Tabelle, in der für jeden Dienst steht, welche Rolle das Prüfkonto hatte und warum. Wer diese Ausnahme nicht will, bekommt den Audit ohne die SharePoint-Mandanteneinstellungen – und einen Bericht, der die Lücke ausweist.
- Ihre Daten bleiben bei Ihnen. Die Prüfung läuft in Ihrer Umgebung, die erhobenen Daten verlassen sie nicht. Kein Upload, keine Weitergabe.
- Wiederholbar. Beim nächsten Lauf stellt der Bericht beide Stände gegenüber: behoben, neu, unverändert. Hat sich zwischenzeitlich der Prüfkatalog geändert, wird das getrennt ausgewiesen – Punkte, die nur in einem der beiden Läufe existierten, zählen weder als Erfolg noch als Rückschritt.
- Nachvollziehbar statt alarmistisch. Jeder Befund nennt, was gemessen wurde und warum es zählt. Wo etwas nicht erhoben werden konnte, steht das als Lücke im Bericht – und nicht als „in Ordnung“.
Nach dem Audit
Die Befunde sind nach Aufwand und Dringlichkeit in sechs Stufen geordnet – von „ein Schalter, sofort erledigt“ bis „Vorhaben mit Konzept und Abstimmung“. Damit ist die Reihenfolge der Umsetzung bereits vorgegeben, ganz gleich, wer sie umsetzt. Die Behebung erfolgt bewusst getrennt vom Audit, mit eigener Registrierung und Ihrer separaten Zustimmung: Ein Werkzeug, das schreiben darf, ist kein Auditwerkzeug mehr.
Active Directory Audit
Prüft Ihr lokales Active Directory mit demselben Anspruch wie den M365-Audit: privilegierte Konten und Gruppen rekursiv aufgelöst, Gruppenrichtlinien nach ihrer tatsächlichen Wirkung statt nur nach ihrem Namen, und die Verbindung in die Cloud, an der beide Welten auseinanderlaufen können.
Ein Active Directory ist meist älter als alles andere in der Firma. Es trägt Konten von Personen, die vor Jahren gegangen sind, Dienstkonten mit Kennwörtern, die nie abliefen, und Gruppenrichtlinien, die niemand mehr zuordnen kann. Nichts davon stört den Betrieb – deshalb fällt es nicht auf. Aber es ist der Weg, über den ein einzelner kompromittierter Arbeitsplatz zur Übernahme der gesamten Domäne wird.
Was geprüft wird
- Konten und Rechte: privilegierte Gruppen mit ihren Mitgliedern rekursiv aufgelöst – nicht nur die direkte Mitgliedschaft, denn verschachtelte Gruppen sind der übliche Weg zu unbemerkten Administratorrechten. Dazu Konten ohne Kennwortablauf, Konten ohne Kennwortpflicht, verwaiste Kennzeichen früherer Privilegien, und inaktive Konten nach 90, 180 und 365 Tagen
- Angriffswege, die real genutzt werden: Dienstkonten mit Dienstprinzipalnamen (Kerberoasting), Konten ohne Kerberos-Vorauthentifizierung (AS-REP-Roasting), reversible Kennwortverschlüsselung, das Alter des
krbtgt-Kennworts - Gruppenrichtlinien und ihre Wirkung: Verknüpfung, Reihenfolge, Erzwingung, blockierte Vererbung, Sicherheitsfilterung und WMI-Filter – daraus die wirksame Einstellung je Organisationseinheit. Dazu verwaiste und leere Richtlinien und Kennwörter, die in Gruppenrichtlinien vergessen wurden
- Delegation und Berechtigungen: gefährliche Rechte auf Domänenwurzel und wichtigen Organisationseinheiten, uneingeschränkte und eingeschränkte Delegation
- Struktur und Betrieb: Funktionsebenen, Vertrauensstellungen mit Richtung und SID-Filterung, Domänencontroller und deren Stand, Replikation, aktivierter Papierkorb, Zeitsynchronisierung, DNS-Zonen
- Bekannte Altlasten: SMBv1, veraltete Anmeldeprotokolle, LDAP-Signierung und Channel Binding, Druckwarteschlange auf Domänencontrollern
LAPS – ein Fall, der es verdient, eigens genannt zu werden
Es gibt zwei Produkte mit fast demselben Namen: das alte LAPS und Windows LAPS. Beide können gleichzeitig aktiv sein – dann verwaltet eines das lokale Administratorkennwort wirklich, während das andere eines anzeigt, das längst nicht mehr gilt.
Der Befund lautet deshalb nie „LAPS fehlt“, sondern: Im Notfall wird an Stelle X gesucht, und das gültige Kennwort liegt an Stelle Y. Geprüft wird ausserdem, wer die Kennwörter überhaupt lesen darf – der häufigste stille Fehler. Kein gelesenes Kennwort erscheint im Bericht, nur die Tatsache, dass es existiert, wie alt es ist und wer darauf zugreifen kann.
Die Brücke zur Cloud
In hybriden Umgebungen wird zusätzlich geprüft, welche Konten synchronisiert werden, welche Rechte das Synchronisierungskonto hat, ob Kennwort-Hashes synchronisiert werden und wie alt das Kennwort des Anmeldekontos für nahtlose Anmeldung ist.
Der eigentliche Mehrwert entsteht in der Kombination. In einer hybriden Umgebung setzen zwei Systeme dieselben Einstellungen: die Gruppenrichtlinie lokal und die Intune-Richtlinie in der Cloud. Wo beide dasselbe Gerät unterschiedlich einstellen, entscheidet eine dritte Regel, welche gewinnt – und das Ergebnis ist selten das, was jemand beabsichtigt hat. Einzeln geprüft wirkt jede Seite in Ordnung; erst der Abgleich zeigt den Widerspruch. Dasselbe gilt für Konten, die lokal gesperrt, in der Cloud aber weiterhin anmeldefähig sind.
Was Sie erhalten
- Auditbericht mit Einstufung, Begründung und Handlungsort je Befund – im selben Aufbau wie beim M365-Audit
- Zusammenfassung für die Geschäftsleitung
- Inventarbericht über Konten, Gruppen, Richtlinien, Domänencontroller und Vertrauensstellungen
Wie geprüft wird
- Ausschliesslich lesend – es werden keine Objekte, Richtlinien oder Berechtigungen verändert
- Ehrlich über Lücken: Gruppenrichtlinien, die das Prüfkonto nicht lesen darf, fehlen sonst lautlos. Sie werden als Lücke ausgewiesen, nie als „nicht vorhanden“
- Gleiche Bewertungslogik wie beim M365-Audit, damit sich Befunde aus beiden Welten gemeinsam priorisieren lassen
- Ausserhalb des Umfangs und im Bericht so benannt: lokale Gruppenrichtlinien und Geräte, die nicht Mitglied der Domäne sind
WAN-Exposure Check – die Sicht von aussen
Ausgehend von einer einzigen Domäne ermittelt die Prüfung selbstständig, welche Server, Dienste und E-Mail-Einstellungen Ihres Unternehmens aus dem Internet erreichbar sind – und wo daraus ein Risiko entsteht. Kartiert, nicht angegriffen: keine Exploits, kein Durchprobieren von Kennwörtern, kein Mailversand.
Die meisten Unternehmen wissen nicht genau, was von ihnen im Internet steht. Ein Testsystem, das vor zwei Jahren „nur kurz" erreichbar gemacht wurde. Ein Fernzugang, der einen Lieferanten überdauert hat. Eine Subdomain, die niemand mehr kennt – die aber in den öffentlichen Zertifikatsprotokollen für jeden nachlesbar ist. Genau dort fängt diese Prüfung an: nicht bei einer Liste, die Sie liefern, sondern bei dem, was auffindbar ist.
Was geprüft wird
- Aufklärung: Web- und Mailserver, Nameserver und Subdomains – über DNS, eine Wortliste und die öffentlichen Zertifikats-Transparenzprotokolle. Jede gefundene Adresse wird über Reverse-DNS und Betreiberkennung einer Rolle zugeordnet
- E-Mail-Sicherheit: SPF, DKIM und DMARC – einschliesslich der Fälle, in denen ein Eintrag zwar existiert, aber nichts bewirkt. Dazu MTA-STS und STARTTLS am Mailserver
- DNS-Integrität: DNSSEC, CAA und der Test auf offenen Zonentransfer, der andernfalls Ihre gesamte Namensliste preisgibt
- Erreichbare Dienste: Datenbanken und Caches aus dem Internet erreichbar, Fernzugriff über RDP, VNC, Telnet, SMB oder WinRM, offene Verwaltungsoberflächen
- Verschlüsselung: veraltete Protokolle, schwache Verfahren, abgelaufene, selbstsignierte oder schwach signierte Zertifikate
- Web: Sicherheitsheader, Preisgabe von Produkt und Fassung, offene Verzeichnisauflistung, öffentlich erreichbare Anmeldeoberflächen
Drei Prüftiefen – Sie entscheiden
- Passiv – ausschliesslich öffentliche Informationen und DNS. Es wird keine Verbindung zu Ihren Systemen aufgebaut. Für eine erste Bestandsaufnahme, die niemand bemerkt
- Standard – zusätzlich eine schonende Erreichbarkeits- und Dienstprüfung der gefundenen Adressen
- Tief – voller Portumfang, ergänzt um etablierte Open-Source-Werkzeuge für Dienst- und Verschlüsselungsanalyse
Die aktiven Prüftiefen starten nur nach einer ausdrücklichen schriftlichen Freigabe (Letter of Authorization), in der Umfang, Ziele und Zeitfenster stehen.
Prüfkatalog
36 bewertete Prüfungen in sechs Bereichen, dazu sieben Aufklärungsschritte, die keine Bewertung tragen, sondern die Grundlage liefern. Jede Prüfung hat eine feste Kennung (etwa MAIL-02 für einen SPF-Eintrag, der jeden Versender erlaubt), einen typischen Schweregrad, eine Begründung und eine konkrete Empfehlung. Der vollständige Katalog liegt offen und kommt mit dem Bericht.
Datensparsam: Der Bericht enthält ausschliesslich Metadaten – Adressen, Ports, Kopfzeilen, DNS-Einträge. Keine Inhalte, keine Zugangsdaten.
Netzwerk-Sicherheitstest – der Ernstfall von innen
Die Frage, die dieser Test beantwortet, ist nicht „ist mein Netzwerk sicher", sondern: Was passiert, wenn ein einziges Gerät kompromittiert ist? Wie weit käme jemand von dort – in welche Bereiche, an welche Dienste, mit welchen Mitteln. Geprüft wird ausschliesslich lesend: Schwachstellen werden sichtbar gemacht, nicht ausgenutzt.
Der Grund, warum diese Prüfung anders aussieht als eine Bestandsaufnahme: Fast jeder ernsthafte Vorfall beginnt mit einem einzelnen Gerät – einem angeklickten Anhang, einem verlorenen Notebook, einem Fremdgerät im Besprechungszimmer. Was danach passiert, entscheidet sich nicht an der Firewall nach aussen, sondern daran, wie weit das Netz nach innen offen ist.
Was geprüft wird
- Segmentierung: ob benachbarte Netzbereiche und als Gästenetz gedachte Bereiche vom Arbeitsplatz aus erreichbar sind – die Lücke, die ein einzelnes befallenes Gerät zum Problem für alle macht
- Offene Dienste und Fernzugriffe: Telnet und FTP im Klartext, RDP, VNC, unverschlüsseltes WinRM, netzweit erreichbare Datenbanken, SNMP mit der Standardgemeinschaft
public - Dateifreigaben: anonymer Zugriff ohne Anmeldung, sichtbare Freigaben, Namen, die auf sensible Inhalte hindeuten
- Web-Oberflächen: Verwaltungsoberflächen ohne Anmeldung, Geräte, deren Hersteller für Werkszugangsdaten bekannt ist – Kennwörter werden dabei nie getestet, nur die Gerätefamilie erkannt
- Namensauflösung im Broadcast: LLMNR, NetBIOS, mDNS und SSDP – die Grundlage für das Abfangen von Anmeldedaten im eigenen Netz
- Verschlüsselung: veraltete TLS-Fassungen, abgelaufene, selbstsignierte und schwach signierte Zertifikate, schwache Verfahren
- Verzeichnisdienst: ob sich das Active Directory anonym abfragen lässt
- Passiv auf Leitungsebene (optional): Preisgabe von VLAN-Kennungen, Gerätenamen und Topologie, aktive IPv6-Router-Ankündigungen
Drei Perspektiven
- Blackbox – ein fremdes Testgerät am Netz, ohne Anmeldedaten
- Greybox – auf einem echten Mitarbeitergerät und mit dessen Rechten. Das ist der realistische Fall, und er enthält zusätzlich die Härtung des Geräts selbst: Kennwörter in Gruppenrichtlinien, Updates über unverschlüsseltes HTTP, Fernzugriff ohne Netzwerkauthentifizierung, fehlender Anmeldedatenschutz, fehlendes LAPS, nicht erzwungene SMB-Signierung
- NAC-Bypass – die Demonstration, ob sich eine Zugangskontrolle durch Nachahmen eines zugelassenen Geräts umgehen lässt
Warum derselbe Fund verschieden bewertet wird
Eine sichtbare Dateifreigabe ist mit einem berechtigten Mitarbeiterkonto normal, ohne jede Anmeldung ein Mangel, und über einen anonymen Zugang ein ernstes Problem. Die Einstufung berücksichtigt deshalb, aus welcher Perspektive geprüft wurde – dieselbe Beobachtung, drei verschiedene Bewertungen.
Bewusst nicht enthalten
Keine Exploits. Kein Durchprobieren von Kennwörtern – damit auch keine gesperrten Konten am nächsten Morgen. Keine Dateiinhalte, nur Metadaten. Diese Grenzen stehen im Bericht, nicht im Kleingedruckten.
Grundlage ist ein eigener Prüfkatalog mit benennbaren Quellen: konkrete Microsoft-Advisories und CVE-Nummern, verwandte Techniken aus MITRE ATT&CK, die Microsoft Security Baselines für die Gerätehärtung. Kein CIS-Benchmark-Lauf und keine Zertifizierung – das behauptet der Bericht auch nicht.
UniFi-Netzwerk-Audit
114 benannte Prüfpunkte in neun Themengebieten, dazu fünf Prüfungen, die über die Gebiete hinweg vergleichen. Bewertet wird gegen eines von vier Profilen nach Unternehmensgrösse – 95 der 114 Punkte werden je nach Profil unterschiedlich schwer gewichtet. Der Zugriff erfolgt ausschliesslich lesend über die Controller-Schnittstelle.
UniFi ist bei Schweizer KMU weit verbreitet, und die Konfiguration wächst mit dem Betrieb: eine SSID hier, ein VLAN dort, ein Port schnell freigeschaltet. Das Ergebnis funktioniert – aber niemand hat je geprüft, ob es auch trennt, was es trennen sollte.
Neun Themengebiete
- WLAN-Sicherheit und Konfiguration (21 Punkte) – Verschlüsselungsverfahren, Gast-SSIDs, geschützte Verwaltungsrahmen, Passphrasen
- Sicherheits-Audit (18) – Verwaltungskonten ohne zweiten Faktor, Firmware-Stand, Fernzugriff, SNMP, Telnet, Konfigurationssicherung
- DNS und DHCP (14) – Adressvergabe, Ausfallsicherheit, und ob die verteilten Namensserver zu denen passen, die tatsächlich genutzt werden
- Topologie und Spanning Tree (14) – Schleifenverdacht, Empfangsfehler an Ports, Duplex-Fehlanpassungen, Wurzelbrücke
- Netzwerk-Architektur und Redundanz (11) – Segmentierung, Regeln zwischen den Netzen, Verwaltungsnetz, Ausfallsicherung
- Switch-Konfiguration und Ports (10) · Performance (9) · Compliance und Nachvollziehbarkeit (8) · Link-Aggregation (4)
Fünf Prüfungen vergleichen über die Gebiete hinweg. Der Lehrfall: Eine Gast-SSID ist korrekt einem Gast-VLAN zugewiesen – aber dieses VLAN wird am Anschluss des Access Points nicht mitgeführt. Die WLAN-Ansicht meldet nichts, die Netzansicht meldet nichts, und die Gäste landen trotzdem im Firmennetz.
Was der Massstab bedeutet
Vier Profile – Privat, KMU bis 20, 21 bis 100, über 100 Mitarbeitende. Eine fehlende Ausfallsicherung der Internetanbindung ist im Heimnetz keine Bewertung wert, bei zwanzig Mitarbeitenden mittel und ab hundert kritisch. Der angelegte Massstab steht offen als eigenes Kapitel im Bericht, nicht in einer Fussnote.
Was den Bericht ehrlich macht
- 48 Bestätigungen für bestandene Punkte. Ohne sie liesse sich einem Bericht nicht entnehmen, was tatsächlich geprüft wurde – nur, was schiefging
- 25 ausgewiesene Datenlücken für Punkte, zu denen der Controller keine Auskunft gibt. Sie werden nicht als bestanden gezählt. Das ist der Unterschied zwischen einem Auditbericht und einer Mängelliste
- Kein WLAN-Kennwort erscheint im Bericht, im Export oder in der Diagnosedatei
Womit verglichen wird
Mit einem eigenen Katalog von SchärPunkt IT. Für UniFi gibt es keinen CIS Benchmark und keine formale Härtungsvorgabe des Herstellers – wer „CIS-konform" schreibt, behauptet eine Zertifizierung, die es nicht gibt. Datenschutz und ISO 27001 sind als Zielrichtung im Gebiet Nachvollziehbarkeit hinterlegt und beeinflussen dort die Strenge, sind aber keine Prüfnorm.
Was Sie erhalten
Eine einzelne HTML-Datei mit zehn Kapiteln, darunter ein gezeichneter Netzplan und der Vergleich zum letzten Lauf. Jeder Befund nennt Ursache, Auswirkung, Vorgehen in nummerierten Schritten, Zeitaufwand, Kosten und woran die Behebung zu erkennen ist.
Windows-Client-Audit
249 Prüfpunkte in 15 Themengebieten pro Gerät, ein lesender Lauf von wenigen Minuten. Jeder Punkt trägt eine feste Kennung, die über Läufe und Fassungen gleich bleibt – ein Kunde kann sich auf NET-020 beziehen und weiss, worüber gesprochen wird.
Der Unterschied zu einem Werkzeug, das eine Baseline importiert: Eine Baseline sagt, was richtig wäre. Dieser Katalog sagt zusätzlich, was es kostet. Bei 92 der 249 Punkte steht im Bericht, was nach der Umstellung nicht mehr geht, woran man es merkt, und wie sich eine Ausnahme einrichten lässt. Massnahmen, die eine alte Branchensoftware, ein NAS oder einen Netzwerkdrucker lahmlegen können, werden nie ungefragt gesetzt.
Was geprüft wird
- Netzwerk und Fernzugriff (35 Punkte) – SMBv1, SMB-Signierung, LLMNR, NetBIOS, WPAD, nur NTLMv2, anonyme Aufzählung von Konten und Freigaben, Druckertreiber-Installation
- Netzkonfiguration als Manipulationsspur – Namensserver je Netzwerkkarte mit Einordnung, ob es der Router, ein eigener Server, ein bekannter öffentlicher Auflöser oder eine unbekannte Adresse im Internet ist. Dazu dauerhafte Routen, die hosts-Datei, Proxyeinstellungen je Benutzerprofil und der Winsock-Katalog
- Schutzfunktionen (34) – Echtzeitschutz, Alter der Signaturen, Manipulationsschutz, überwachter Ordnerzugriff, Regeln zur Angriffsflächenreduzierung, LSA-Schutz, Speicherintegrität, Credential Guard, blockierte Office-Makros
- Verschlüsselung (22) – veraltete Protokolle je getrennt für Client und Server, unsichere Verfahren, Schlüssellängen, die von .NET und den Windows-Netzwerkbibliotheken verwendeten Einstellungen, sicherer Kanal zur Domäne, ablaufende Zertifikate
- Ereignisprotokolle (17) – ausgewertet, nicht gezählt: fehlgeschlagene Anmeldungen mit Konto, Grund im Klartext und Quelladresse, Kontosperrungen, geleerte Sicherheitsprotokolle, neu angelegte Konten und Aufgaben
- Stabilität (20) – unerwartete Neustarts, Bluescreens, Hardwarefehler, Startverzögerungen mit Namen des Verursachers
- Dazu Dienste, Benutzer und Anmeldung, Datenschutz, Speicher, Registry, Compliance, Geräte und Treiber, Edge und Cloud-Inhalte
Die Gesamtwertung
Eine Prozentzahl, gewichtet statt gezählt: ein kritischer Punkt zählt fünfundzwanzigfach, ein hoher zehnfach, ein mittlerer vierfach, ein geringer einfach. Zwanzig offene Kleinigkeiten sind damit nicht schlimmer als ein Administratorkonto ohne Kennwort. Nicht erhobene Punkte gehen zur Hälfte ein – sie sind weder gut noch schlecht, sondern unbekannt.
Vier Bewertungsprofile
Derselbe Katalog, andere Vorauswahl – nicht weniger Prüfungen. Vom Privatrechner über das Firmengerät ohne Domäne und den Domänenrechner bis zum erhöhten Schutzbedarf. Was auf einem Gerät nicht sinnvoll ist, erscheint im Bericht als „entfällt" mit Begründung, nicht als stiller Ausfall.
Für verwaltete Geräte
Der Bericht unterscheidet, ob eine Einstellung lokal überhaupt Wirkung hätte. Was zentral gesetzt gehört, steht in einem eigenen Abschnitt samt Pfad in der Gruppenrichtlinie – für 86 der 249 Punkte ist dieser Pfad hinterlegt. Der Abschnitt ist als Arbeitsvorlage für die Gruppenrichtlinie oder das Intune-Profil gedacht.
Womit verglichen wird
Mit einem eigenen, offengelegten Katalog. Er orientiert sich an den Microsoft Security Baselines und den CIS Microsoft Windows Benchmarks – dieselben Registrierungswerte, dieselben Richtlinienpfade – und ergänzt sie um Betriebs- und Stabilitätspunkte, die dort nicht vorkommen. Es ist kein Benchmark-Lauf und keine Konformitätsprüfung, und der Bericht sagt das ausdrücklich.
Der Nachweis über die Zeit
Liegt für dasselbe Gerät ein früherer Lauf vor, vergleicht der Bericht ohne Zutun: behoben, neu hinzugekommen. Bericht vom März, Bericht vom September, dazwischen steht, was sich bewegt hat. Für ein Wartungsverhältnis ist das der Nachweis der geleisteten Arbeit.
Vom Audit zum Projekt
Der Audit deckt auf, Sie entscheiden. Ob Sie die Behebung selbst vornehmen, Ihre IT-Abteilung sie umsetzt oder wir sie gemeinsam als eigenständiges Projekt realisieren – etwa im Rahmen von „Projekte: Consulting & Transformation“ (Security Check & Behebung).
Diese Trennung ist Absicht und nicht Vertriebslogik: Ein Prüfwerkzeug, das gleichzeitig Änderungen vornehmen darf, kann nicht mehr glaubwürdig behaupten, es habe nur gelesen. Deshalb bleibt der Audit lesend – und die Umsetzung ist ein eigener, ausdrücklich beauftragter Schritt, mit eigener Berechtigung und Ihrer separaten Zustimmung.
Häufige Fragen zu den Sicherheitsaudits
Verändert das Microsoft-365-Audit etwas in meinem Tenant?
Nein – es wird ausschliesslich gelesen. Die für die Prüfung registrierte Anwendung erhält nur Leseberechtigungen; Sie können das in Ihrem Entra-Portal jederzeit selbst nachsehen und die Anwendung danach mit einem Klick wieder entfernen.
Eine Ausnahme gibt es, und ich nenne sie lieber selbst: Für die Mandanteneinstellungen von SharePoint bietet Microsoft keine reine Leserolle an. Wer sie prüfen will, braucht die Rolle SharePoint-Administrator – es gibt technisch keinen anderen Weg. Diese Rolle gehört nicht zur registrierten Anwendung, sondern liegt beim persönlichen Prüfkonto, wird nur für lesende Abfragen genutzt und ist nach dem Audit wieder zu entziehen. Der Bericht führt dafür eine eigene Tabelle: für jeden Dienst die Rolle des Prüfkontos, ihre Einstufung und die Begründung. Wenn Sie diese Ausnahme nicht möchten, lasse ich die SharePoint-Mandanteneinstellungen weg – der Bericht weist die Lücke dann als solche aus, statt sie als geprüft auszugeben.
Eine allfällige Behebung erfolgt getrennt, mit einer eigenen Registrierung und Ihrer separaten Zustimmung.
Gegen welche Standards wird beim Microsoft-365-Audit geprüft?
Gegen vier anerkannte Kataloge: den CIS Microsoft 365 Foundations Benchmark (derzeit Fassung v6.0.1), CISA SCuBA (Secure Cloud Business Applications), EIDSCA (Entra ID Security Config Analyzer) und ORCA für Exchange Online Protection und Defender for Office. Eingebunden werden sie über das Open-Source-Framework Maester (derzeit Fassung 2.2.0). Welche Fassung bei Ihrem Lauf tatsächlich gemessen wurde, steht im Bericht — samt Testbestand und Datum. Ergänzt wird das um eigene Prüfregeln aus der Praxis und um eine Bewertungsbasis, die auf Schweizer KMU zugeschnitten ist – denn nicht jede Empfehlung aus einem US-Katalog passt auf einen Betrieb mit dreissig Mitarbeitenden. Jede Abweichung vom Katalog steht mit Begründung im Bericht.
Gegen welche Fassung der Kataloge wird geprüft, und was, wenn eine neuere erscheint?
Jeder Bericht nennt die Fassung, gegen die tatsächlich gemessen wurde: den Katalog, seine Fassungsnummer, dazu Fassung und Testbestand des Prüfwerkzeugs mit Datum. Beim CIS Microsoft 365 Foundations Benchmark ist das derzeit v6.0.1. Die Fassung v7.0.0 ist im Mai 2026 erschienen und im Prüfwerkzeug noch nicht abgebildet – das steht so im Bericht, statt es zu verschweigen. Ein Teil der dort neu hinzugekommenen Themen, namentlich Identität und bedingter Zugriff, ist ohnehin über CISA SCuBA und EIDSCA abgedeckt, nur unter anderer Kennung.
CISA SCuBA, EIDSCA und ORCA geben je Prüfung keine eigene Fassungsnummer aus. Dort ist der Stand des Prüfwerkzeugs der einzige belastbare Bezug, und genau so steht es im Bericht – eine Fassungsnummer zu erfinden, die der Katalog nicht mitliefert, wäre das Gegenteil einer Offenlegung.
Wechselt der Prüfmassstab zwischen zwei Läufen, weil eine neue Katalogfassung eingebunden wurde, weist der Laufvergleich das aus und zählt Prüfpunkte, die es nur in einem der beiden Läufe gibt, weder als behoben noch als neu. Sonst entstünde ein Fortschritt, den niemand gemacht hat.
Was hat das Microsoft-365-Audit mit dem revDSG zu tun?
Ein Teil der Befunde ist datenschutzrechtlich relevant. Diese sind im Bericht mit dem konkreten Gesetzesbezug versehen – etwa Datensicherheit nach Art. 8 DSG und Art. 1–6 DSV, Bekanntgabe ins Ausland nach Art. 16–18 DSG, Auftragsbearbeitung nach Art. 9 DSG oder Protokollierung und Meldepflicht nach Art. 24 DSG. So lässt sich der Bericht nach revDSG-Relevanz filtern, was im Gespräch mit der Geschäftsleitung meist die nützlichste Auswahl ist. Das ersetzt keine Rechtsberatung, macht aber sichtbar, wo technische Einstellungen und Datenschutzpflichten zusammenhängen.
Welche Berichte erhalte ich nach einem Microsoft-365-Audit?
Vier: den Auditbericht mit allen Befunden, Begründung und Handlungsort; eine Zusammenfassung für die Geschäftsleitung; einen Inventarbericht mit der vollständigen Bestandesaufnahme von Benutzern, Gruppen, Postfächern, OneDrive, SharePoint, Teams, Lizenzen, Geräten und Domänen; und einen Intune-Detailbericht mit allen Richtlinien und deren Zuweisungen. Alle Berichte sind eigenständige HTML-Dateien, die ohne Portal, Konto und Internetverbindung funktionieren, sich filtern, sortieren und als CSV ausleiten lassen und sauber auf A4 drucken.
Was bringt es, Microsoft 365 und Active Directory gemeinsam prüfen zu lassen?
In einer hybriden Umgebung setzen zwei Systeme dieselben Einstellungen: die Gruppenrichtlinie im lokalen Active Directory und die Intune-Richtlinie in Microsoft 365. Wo beide dasselbe Gerät unterschiedlich einstellen, entscheidet eine dritte Regel, welche gewinnt – und das Ergebnis ist selten das, was jemand beabsichtigt hat. Einzeln geprüft wirkt jede Seite in Ordnung. Erst der Abgleich beider Seiten zeigt den Widerspruch, ebenso wie Konten, die lokal gesperrt, in der Cloud aber weiterhin anmeldefähig sind.
Was bringt eine Wiederholung des Audits?
Bei jedem weiteren Lauf stellt der Bericht die beiden Stände gegenüber: was behoben wurde, was neu hinzugekommen ist und was unverändert offen ist. Prüfpunkte, die es nur in einem der beiden Läufe gab – etwa weil sich der Prüfkatalog zwischenzeitlich geändert hat –, werden dabei getrennt ausgewiesen und zählen weder als behoben noch als neu. Damit ist der Vergleich auch dann ehrlich, wenn sich der Massstab bewegt hat.
Wo bleiben meine Daten während des Audits?
In Ihrer Umgebung und auf dem Gerät, auf dem die Prüfung läuft. Es gibt kein Kundenportal, keinen Upload und keine Weitergabe an Dritte. Die Berichte sind einzelne Dateien, die Sie erhalten und ohne mein Zutun lesen und archivieren können – Sie sind an kein Portal und an keinen Anbieter gebunden. Da sie Schwachstellen beschreiben, sollten sie vertraulich behandelt werden.
Was ist der Unterschied zwischen dem WAN-Exposure Check und dem Netzwerk-Sicherheitstest?
Die Blickrichtung. Der WAN-Exposure Check steht ausserhalb Ihres Netzes und fragt: Was ist von mir im Internet auffindbar und erreichbar? Er beginnt bei einer einzigen Domäne und findet selbst heraus, welche Server, Subdomains und Mailserver dazugehören. Der Netzwerk-Sicherheitstest steht innerhalb Ihres Netzes und fragt: Wie weit käme jemand, der bereits auf einem Gerät ist? Beide Fragen haben unterschiedliche Antworten, und keine der beiden Prüfungen kann die andere ersetzen. Wer nur eine wählen kann, beginnt üblicherweise aussen – dort ist die Angriffsfläche für jeden sichtbar, auch für den, den man nicht eingeladen hat.
Ist ein Audit dasselbe wie ein Penetrationstest?
Nein, und ich biete auch keinen an. Ein Penetrationstest versucht, Schwachstellen auszunutzen, um zu beweisen, dass es geht – er verschafft sich Zugang, eskaliert Rechte, bewegt sich weiter. Diese Prüfungen machen Schwachstellen sichtbar, ohne sie auszunutzen: keine Exploits, kein Durchprobieren von Kennwörtern – und damit auch keine gesperrten Konten am nächsten Morgen –, keine Veränderung an Ihren Systemen.
Für die meisten KMU ist das die nützlichere Prüfung: Die Zeit geht in die Breite der Abdeckung statt in die Tiefe eines einzelnen Einstiegswegs, und das Ergebnis ist eine vollständige Liste statt eines bewiesenen Einzelfalls. Wenn Sie einen echten Penetrationstest brauchen – etwa weil ein Kunde oder eine Versicherung ihn verlangt –, sagen Sie es mir; ich vermittle Ihnen jemanden, der das als Spezialgebiet betreibt.
Zwei der Prüfungen bauen dennoch eine Verbindung zu Systemen auf und brauchen deshalb Ihre schriftliche Freigabe: der Netzwerk-Sicherheitstest, der Ports anspricht und Dienste abfragt, und die aktiven Prüftiefen des WAN-Exposure Checks. „Verbindung aufbauen" heisst hier: anklopfen und die Antwort lesen – so, wie es jeder Browser auch tut. Die passive Prüftiefe des WAN-Checks berührt Ihre Systeme überhaupt nicht; sie arbeitet ausschliesslich mit öffentlich verfügbaren Informationen und DNS.
Lohnt sich ein Microsoft-365-Audit auch für kleine Unternehmen?
Gerade dort. Microsoft-365-Umgebungen wachsen über Jahre und werden selten aufgeräumt: Gastkonten aus abgeschlossenen Projekten, Freigaben ohne Ablaufdatum, Richtlinien, die im Portal stehen, aber keinem einzigen Gerät zugewiesen sind. Nichts davon fällt im Tagesbetrieb auf, und keines davon erfordert eine grosse IT-Abteilung, um es zu beheben – man muss nur wissen, dass es da ist.