Microsoft 365 Sicherheitsaudit
Der Auditor stellt 12 Fragen. Ihr Mandant kennt die Antworten schon.
Wer kann worauf zugreifen, wie viel ist außerhalb des Unternehmens freigegeben, welche sensiblen Dateien tragen keine Bezeichnung, welche Administratoren haben sich seit Monaten nicht angemeldet. In den meisten Mandanten kostet das ein Quartal Skripte und Screenshots. 1Security hält jede dieser Antworten für Ihr Microsoft 365 Sicherheitsaudit live bereit - als gefilterte Liste mit Export-Schaltfläche, fertig an dem Tag, an dem die Anfrage kommt.
Das Problem
Die Nachweise existieren. Das Einsammeln ist das Projekt.
ISO 27001, SOC 2, NIS2, ein Due-Diligence-Fragebogen eines Kunden - die Fragen haben jedes Jahr dieselbe Form. Wer hat Zugriff auf sensible Daten? Wie viel davon ist von außen erreichbar? Sind inaktive und privilegierte Konten unter Kontrolle? Wird die Bezeichnungsrichtlinie tatsächlich angewendet? Können Sie belegen, dass die Feststellungen des letzten Audits behoben wurden?
Die Antworten liegen an verschiedenen Stellen - Website-Berechtigungen hier, Gruppenmitgliedschaften dort, Gastlisten an dritter, Aktivität an vierter Stelle - und keine davon sagt für sich, was eine Gruppe tatsächlich öffnet oder welche Gäste allein über SharePoint Zugriff halten. Das Audit wird also zum Sammelprojekt: 100+ Stunden Administratorzeit pro Audit sind üblich, und der Bericht beschreibt einen Mandanten, der sich bis zur Abgabe schon wieder verändert hat.
Die Zahlen, die dabei herauskommen, sind meist ebenfalls eine Überraschung: Hunderttausende Dateien, die ein gewöhnliches Konto erreichen kann, Tausende "Jeder"-Links, die nie ablaufen, sensible Dateien ohne Bezeichnung in der Mehrzahl der Websites und eine Handvoll Administratorkonten, die sich dieses Jahr kein einziges Mal angemeldet haben. Ein Audit ist der schlechteste Moment, das zu erfahren.
In der Praxis
Der Audit-Ordner, an einem Nachmittag zusammengestellt.
Jeder Punkt der Nachweisliste ist eine gefilterte Live-Ansicht in 1Security mit Export-Schaltfläche.
- 01
Zeigen, wer tatsächlich worauf zugreifen kann
Öffnen Sie Benutzer, sortieren Sie nach erreichbaren Dateien, und die zuerst zu prüfenden Konten stehen oben - die Assistenz, die über drei verschachtelte Gruppen 400.000 Dateien öffnen kann. Öffnen Sie eine Finanz-Website und sehen Sie jeden Benutzer, jede Gruppe, App und jeden Freigabelink, der sie öffnet, mit dem Pfad dahinter. Effektiver Zugriff, nicht das Organigramm.
- 02
Zählen, was nach außen freigegeben ist
Öffnen Sie Dateien und filtern Sie auf "für jeden freigegeben" - die anonymen Links, in einem mittelgroßen Mandanten typischerweise Tausende. Ergänzen Sie "mit sensiblen Informationen", und Sie haben die Liste, nach der der Auditor fragen wird. Dasselbe für externe Benutzer unter Websites und für Gäste, die sich seit einem Jahr nicht angemeldet haben, aber noch Zugriff halten.
- 03
Belegen, dass Konten unter Kontrolle sind
Benutzer gefiltert auf keine Anmeldung seit 90 Tagen mit Lizenz: die Liste der inaktiven Konten, meist 10-30 % der bezahlten Plätze. Administratorrollen gekreuzt mit fehlender MFA-Registrierung: die Liste der privilegierten Lücken. Beide exportieren sich so, wie sie sind, mit Datum der letzten Anmeldung.
- 04
Kontrollen messen, dann die Behebungen zeigen
Dateien gefiltert auf "mit sensiblen Informationen" und "ohne Bezeichnung" ist Ihre Lücke in der Bezeichnungsabdeckung als Zahl, Quartal für Quartal. Aktionen enthält jede Behebung - widerrufene Links, entfernte Berechtigungen, gelöschte Gäste - mit wer sie freigegeben hat und wann, sodass die Feststellungen vom letzten Jahr mit Abschlussdaten kommen.
Was dahinter steckt
Live-Zustand schlägt gesammelte Nachweise.
Der Audit-Ablauf läuft auf drei Teilen der Plattform, über die Sie ausführlich nachlesen können.
Der Berechtigungsgraph
Effektive Berechtigungen aufgelöst über verschachtelte Gruppen, Website-Vererbung, Freigabelinks und App-Zustimmungen - die eine Quelle, auf die jede Auditfrage hinausläuft.
Zugriffsverwaltung erkunden →Antworten zum Exportieren
Gespeicherte Ansichten, vollständige Exporte und Zahlen zu sensiblen Daten mit Konfidenzstufen - zitieren Sie nur Treffer hoher Konfidenz, wenn die Zahl an eine Aufsichtsbehörde geht.
Reporting erkunden →Governance auf Website-Ebene
Jede SharePoint-Website geordnet nach externer Exposition, sensiblem Inhalt und Verwaisung, sodass die riskantesten Websites das Audit anführen, statt sich davor zu verstecken.
SharePoint-Governance erkunden →
FAQ
Häufige Fragen.
Wie lange dauert es, bis wir ein Audit so durchführen können?
Die Verbindung ist eine schreibgeschützte Zustimmung, und die ersten Zahlen erscheinen am selben Tag. Die volle Tiefe hängt von der Mandantengröße ab: ein Mandant unter 100.000 Dateien ist in Stunden aufgelöst; die größten Mandanten mit Dutzenden Millionen Dateien brauchen Wochen für die vollständige Abbildung. Verbinden Sie vor der Auditsaison, nicht währenddessen.
Auf welche Rahmenwerke lassen sich die Nachweise abbilden?
Auf die Anforderungen an Zugriffskontrolle und Überwachung von ISO 27001 und SOC 2, die DSGVO-Rechenschaftspflicht und die Maßnahmen nach Artikel 21 NIS2 - einschließlich der "Wirksamkeitsbewertung", die genau die Abdeckung-als-Zahl-Ansicht verlangt, die 1Security liefert. Der Bildschirm für sensible Informationen filtert zusätzlich nach Rahmenwerk: DSGVO, HIPAA, PCI-DSS, SOX, CCPA, FERPA.
Stichtagsbezogener oder kontinuierlicher Nachweis?
Beides. Jede Ansicht ist live und exportiert sich als Stichtagsartefakt, und die Trend-Boards plus bis zu drei Jahre aufbewahrter Aktivitätshistorie zeigen die Kontrolle im Zeitverlauf - der Teil, den jährliche Screenshots nie beweisen können. Sie gehen von 180 Tagen Audithistorie zu drei Jahren, mit den Lizenzen, die Sie schon haben.
Brauchen wir eine Premium-Lizenz oder einen Agenten auf jedem Rechner?
Weder noch. 1Security läuft mit Standardlizenzen für Microsoft 365 und einer schreibgeschützten App-Registrierung. Die Erkennung sensibler Daten nutzt unsere eigene Scan-Engine, sodass Bezeichnungsabdeckung und Zahlen zu personenbezogenen Daten mit Standardlizenzen funktionieren - Purview-Bezeichnungen werden importiert und neben unseren eigenen Erkennungen angezeigt.
Gehen Sie mit Zahlen ins Audit.
Verbinden Sie schreibgeschützt und sehen Sie Ihre eigenen Audit-Antworten - effektiver Zugriff, externe Exposition, Bezeichnungsabdeckung, inaktive Administratoren - bevor jemand danach fragt.
Oder starten Sie nächstes Jahr wieder das Screenshot-Quartal.