Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft hat eine Reihe von grundlegenden Kontrollen definiert und operationalisiert, die die Exposition in großem Maßstab reduzieren – und die meisten Angriffe sind darauf zurückzuführen, dass Organisationen diese einfach nicht aktiviert haben. Verwenden Sie den Microsoft Baseline-Sicherheitsmodus (BSM), um diese Standardwerte in Microsoft 365-Apps und Microsoft Entra anzuwenden, mit Auswirkungssimulation vor der Erzwingung. Führen Sie dann die Zero Trust-Bewertung aus, um eine nachweisgestützte, bewertete Lückenliste für Identitäten, Geräte, Daten und Netzwerke zu erstellen, damit Sie zuerst die Korrekturen mit höchster Priorität vornehmen und die Risiken jetzt senken können. Bedrohungsakteure warten nicht auf Ihren nächsten Planungszyklus.
Ziel ist die Abdeckung, nicht Perfektion: Jeder Mandant wird auf eine defensible Grundlage für Identität, Gerät, Daten, Netzwerk und Server gebracht, statt maßgeschneiderte Exzellenz in einer Säule zu erreichen, während die anderen nicht verwaltet werden. Der Schutz der wenigen Konten, die privilegierte Rollen enthalten, zahlt sich schneller aus als jede andere Kontrollmaßnahme. Die Kompromittierung eines einzigen globalen Administrators beendet den Mandanten. Aktivieren Sie diagnoseeinstellungen für Microsoft Entra, Microsoft Intune und Azure Firewall und senden Sie sie an einen Arbeitsbereich, den Sie tatsächlich abfragen: Protokolle, die Sie nicht versenden, können Sie nicht untersuchen.
Führen Sie diese Schritte aus.
Aktivieren Sie den Baseline-Sicherheitsmodus. BSM ist für alle Microsoft 365-Kunden verfügbar. Bestätigen Sie daher, ob Sie es bereits ausführen. Wenn nicht, aktivieren Sie es heute. Weitere Informationen finden Sie unter Basissicherheitseinstellungen.
Führen Sie die Zero Trust Assessment aus, und führen Sie die Lückenliste durch. Erhalten Sie eine automatisierte Bewertung der Haltung Ihres Mandanten über Identität, Daten, Geräte und Netzwerke hinweg. Jede Prüfung wird nach Risikostufe, Benutzerauswirkung und Implementierungskosten bewertet. Beginnen Sie also, wo die Risikominderung hoch ist und die Kosten niedrig sind, und arbeiten Sie dann nach außen. Die manuelle Überprüfung dieser Steuerelemente ist langsam und fehleranfällig; dies ist die Automatisierung. Weitere Informationen findest du unter:
Die drei Säulenindizes, für die die Bewertung ausgeführt wird, sind:
- Konfigurieren Sie Microsoft Entra für erhöhte Sicherheit – Entra-spezifischer Index.
- Konfigurieren Sie Microsoft Intune für erhöhte Sicherheit – Intune-Seitenindex.
- Konfigurieren Sie Microsoft Purview für erhöhte Sicherheit – Microsoft Purview-Seitenindex.
Bereitstellen von Intune-Sicherheitsbaselines für Endpunkte. Wenden Sie die empfohlenen Konfigurationen von Microsoft für Windows, Microsoft Edge, Defender für Endpunkt und Windows 365 an. Diese Basispläne spiegeln die von Microsoft-Sicherheitsteams überprüften Einstellungen wider und melden die Compliance direkt in Intune. Die Intune-Registrierung ist auch die Voraussetzung für die effektivste Identitätskontrolle– bedingter Zugriff, der ein kompatibles, verwaltetes Gerät erfordert – so behandeln Sie Geräte als Identitäten und planen Sie die Registrierung entsprechend. Weitere Informationen finden Sie unter Verwenden von Sicherheitsgrundwerten, um windows-Geräte zu schützen, die Sie mit Microsoft Intune verwalten.
Wenden Sie Azure-Sicherheitsbaselines für Clouddienste an. Verwenden Sie das Compliance-Dashboard von Microsoft Defender für Cloud , um Ihre Azure-, AWS- und GCP-Workloads mit dem Microsoft Cloud Security Benchmark (MCSB) zu messen. Weitere Informationen findest du unter:
Erzwingen Sie Basisrichtlinien für bedingten Zugriff oder Sicherheitsstandards, nicht beide. Neue oder kleine Mandanten sollten die Sicherheitsstandards beibehalten. Mandanten auf Microsoft Entra ID P1/P2 sollten Sicherheitsstandardwerte deaktivieren und die von Microsoft verwalteten Vorlagen für bedingten Zugriff bereitstellen, um die mehrstufige Authentifizierung (MFA) zu erzwingen, die Legacyauthentifizierung zu blockieren und kompatible Geräte zu erfordern – die wirkungsvollsten Identitätssteuerelemente mit minimaler Konfiguration.
Härten Sie Ihre Server auf der Betriebssystemebene. Wenden Sie OSConfig-Sicherheitsbaselines auf Windows Server 2025 an (
MemberServer,WorkgroupMember,DomainController-Szenarien sowie SecuredCore und Microsoft Defender Antivirus), und wenden Sie Azure Policy Gästekonfigurationsbaselines auf Windows Server 2022, 2019, 2016, 2012, Linux, CIS Linux und Docker-Hosts an. Beides sind Audit/Remediate- und Sichtbarkeitserkenntnisse für die Defender for Cloud-Empfehlung „Sicherheitslücken in der Sicherheitskonfiguration auf Ihren Computern müssen behoben werden“. Weitere Informationen findest du unter:
Nachverfolgen des Sicherheitsstatus mithilfe der integrierten Bewertungsoberflächen
Sobald die Steuerelemente eingerichtet sind, verfolgen Sie den Sicherheitsstatus im Zeitverlauf mithilfe der integrierten Bewertungsoberflächen. Erstellen Sie sie nicht neu:
- Microsoft-Sicherheitsbewertung – mandantenweite Sicherheitslage in Bezug auf Identität, Daten, Geräte, Apps und Infrastruktur im Microsoft Defender-Portal.
- Identity Security Initiative – Stellt Haltung und Empfehlungen für Microsoft Entra, Active Directory, Software as a Service (SaaS)-Anwendungen und Nicht-Microsoft-Identitätsanbieter bereit und wird im Microsoft Security Exposure Management, Microsoft Secure Score und im Microsoft Entra Admin Center angezeigt. (Erfordert Defender for Identity und Defender for Cloud Apps.)
- Microsoft Cloud Security Benchmark in Defender for Cloud – Sicherheitsstatus für Azure-, AWS- und GCP-Workloads, gemessen am Microsoft Cloud Security Benchmark (MCSB). Die neueste Version, derzeit in der Vorschau, fügt eine AI Security-Domäne hinzu, die mehr als 420 Steuerelemente in mehr als 65 Diensten abdeckt.
- Zero Trust Assessment-Bericht – Zeitpunktbezogene Nachweise in Microsoft Entra, Microsoft Intune und Microsoft Purview mit geprüften Risiken, Benutzerauswirkungen und Implementierungskosten.
Beschleunigen Sie mit KI-basierten Agenten
- Der Optimierungs-Agent für bedingten Zugriff in Microsoft Entra ist eine KI-gesteuerte Funktion, die kontinuierlich Richtlinien für bedingten Zugriff überwacht, um Abdeckungslücken, Richtlinienkonflikte und Optimierungsmöglichkeiten zu identifizieren, die Verfeinerungen empfehlen, die Zero Trust-Zugriffssteuerungen zu stärken, ohne die Produktivität der Benutzer zu beeinträchtigen. Weitere Informationen finden Sie unter Microsoft Entra Conditional Access Optimization Agent.
- Der Richtlinienkonfigurations-Agent in Microsoft Intune ist eine KI-gestützte Funktion, die regulatorische Frameworks, Compliance-Baselines und hochgeladene Richtliniendokumente wie Sicherheitsleitfäden für technische Implementierungsleitlinien (Security Technical Implementation Guides, STIGs), Center for Internet Security (CIS)-Benchmarks und Richtlinien des National Institute of Standards and Technology (NIST) interpretiert und in Richtlinienkatalogrichtlinien für Intune-Einstellungen übersetzt, wodurch manuelle Konfigurationsaufwand und Richtlinienabweichungen reduziert werden. Weitere Informationen finden Sie unter Richtlinienkonfigurations-Agent in Microsoft Intune.
- Der Änderungsprüfungs-Agent in Microsoft Intune ist eine KI-gesteuerte Funktion, die Multi-Admin-Genehmigungsanforderungen für PowerShell-Skripts auswertet, indem sie risikobasierte Analysen mithilfe von Signalen von Microsoft Defender, Microsoft Entra ID und Intune durchführt und Kontextbezogene Einblicke bereitstellt, die Administratoren helfen, fundierte Genehmigungs- oder Ablehnungsentscheidungen zu treffen. Weitere Informationen finden Sie unter Übersicht über den Änderungsüberprüfungs-Agent.