Microsoft 365 Sicherheit: So härten KMU ihre Cloud-Umgebung gegen Angriffe
Microsoft 365 ist das Rückgrat der meisten KMU – E-Mail, Dateien, Kommunikation, alles läuft über Exchange Online, SharePoint und Teams. Doch die Standardkonfiguration ist auf Komfort ausgelegt, nicht auf Sicherheit. Angreifer wissen das und nutzen genau diese Lücken. Wer seine M365-Umgebung nicht aktiv härtet, lässt die Eingangstür weit offen.
Warum Microsoft 365 zum Hauptangriffsvektor geworden ist
Die Verlagerung in die Cloud hat die Angriffsfläche für KMU grundlegend verändert. Früher mussten Angreifer Firewalls und lokale Server überwinden. Heute reicht ein kompromittiertes E-Mail-Konto, um Zugriff auf das gesamte Unternehmensnetzwerk zu erhalten: SharePoint-Dateien, Teams-Chats, OneDrive-Backups – alles hängt am selben Identity-Provider.
Das Problem ist nicht Microsoft 365 selbst. Die Plattform bietet umfangreiche Sicherheitsfunktionen. Das Problem ist, dass die meisten KMU diese Funktionen nicht aktiviert haben. Entra ID (ehemals Azure AD) Conditional Access, Audit-Logging, Data Loss Prevention – all das ist verfügbar, aber in der Standardkonfiguration deaktiviert oder nicht konfiguriert.
Typisches Angriffsszenario in 4 Schritten
1. KI-generierte Phishing-Mail imitiert einen Geschäftspartner perfekt.
2. Mitarbeiter gibt Credentials auf gefälschter Login-Seite ein – kein MFA aktiv.
3. Angreifer liest E-Mails, erstellt Weiterleitungsregeln, lädt SharePoint-Daten herunter.
4. CEO-Fraud-Mail wird vom kompromittierten Konto an die Buchhaltung gesendet.
Die kritischsten Härtungsmaßnahmen für M365
1. Multi-Faktor-Authentifizierung – ohne Ausnahmen
MFA ist die einzelne wirksamste Maßnahme gegen Account-Übernahmen. Microsoft selbst beziffert die Wirksamkeit auf über 99 % aller identitätsbasierten Angriffe. Trotzdem ist MFA in vielen KMU-Umgebungen nur für Administratoren aktiviert – oder gar nicht.
Wichtig: SMS-basierte MFA gilt als unsicher (SIM-Swapping). Setzen Sie auf die Microsoft Authenticator App mit Number Matching oder – noch besser – auf FIDO2-Sicherheitsschlüssel. Seit 2026 unterstützt Microsoft auch Passkeys nativ in Entra ID, was die Nutzererfahrung deutlich verbessert.
2. Conditional Access: Zugriff nur unter definierten Bedingungen
Conditional Access Policies sind das Herzstück jeder M365-Härtung. Sie ermöglichen granulare Regeln: Zugriff nur von verwalteten Geräten, nur aus bestimmten Ländern, nur mit aktuellen Sicherheitsupdates. Für KMU empfehlen sich als Minimum drei Policies: MFA für alle Benutzer, Blockierung von Legacy-Authentifizierung und Geo-Blocking für Länder, in denen das Unternehmen nicht tätig ist.
Conditional Access erfordert mindestens Entra ID P1 (enthalten in Microsoft 365 Business Premium). Die Investition lohnt sich: Business Premium kostet nur wenige Euro mehr pro Nutzer und Monat als Business Standard, liefert aber Conditional Access, Intune und Defender for Business gleich mit.
3. Admin-Konten absichern und minimieren
In vielen KMU-Umgebungen haben zu viele Personen Global-Admin-Rechte – oft auch IT-Dienstleister mit dauerhaften Zugangsdaten. Das Prinzip der minimalen Berechtigung (Least Privilege) ist hier entscheidend: Dedizierte Admin-Konten ohne E-Mail-Postfach, keine dauerhaften Global-Admin-Rollen, und Privileged Identity Management (PIM) für zeitlich begrenzte Rechteerhöhungen.
Prüfen Sie außerdem alle App-Registrierungen und OAuth-Berechtigungen in Ihrem Tenant. Drittanbieter-Apps mit weitreichenden Berechtigungen sind ein häufig übersehener Angriffsvektor.
4. E-Mail-Sicherheit: SPF, DKIM, DMARC und Anti-Phishing
Exchange Online bietet leistungsfähige Anti-Phishing-Funktionen – aber sie müssen konfiguriert werden. Stellen Sie sicher, dass SPF, DKIM und DMARC korrekt eingerichtet sind. Eine strenge DMARC-Policy (p=reject) verhindert, dass Angreifer E-Mails im Namen Ihrer Domain versenden.
Aktivieren Sie zusätzlich Safe Links und Safe Attachments (Defender for Office 365). Diese Funktionen prüfen URLs und Anhänge in Echtzeit – auch nachträglich, wenn ein zuvor harmloser Link später auf Malware umgeleitet wird. Einen ersten E-Mail-Security-Check können Sie kostenlos über unsere Check-Tools durchführen.
5. Audit-Logging aktivieren und überwachen
Das Unified Audit Log in Microsoft 365 ist standardmäßig nur 90 Tage verfügbar – für NIS2-konforme Unternehmen reicht das nicht aus. Die Meldepflicht bei Sicherheitsvorfällen setzt voraus, dass Sie Vorfälle überhaupt erkennen und nachvollziehen können.
Aktivieren Sie das Mailbox-Audit-Logging für alle Postfächer und richten Sie Alerts für verdächtige Aktivitäten ein: neue Weiterleitungsregeln, Anmeldungen aus ungewöhnlichen Standorten, Massen-Downloads aus SharePoint. Wer kein eigenes SOC betreibt, sollte die Logs an einen externen Managed-Security-Dienstleister anbinden.
NIS2-Relevanz: Microsoft 365 Härtung als Compliance-Anforderung
Mit dem NIS2-Umsetzungsgesetz, das seit Dezember 2025 in Kraft ist, müssen betroffene Unternehmen technische und organisatorische Maßnahmen nach dem Stand der Technik nachweisen. Eine ungehärtete Microsoft-365-Umgebung erfüllt diesen Anspruch definitiv nicht.
NIS2-relevante M365-Maßnahmen
- Multi-Faktor-Authentifizierung für alle Benutzer (§ 30 Abs. 2 Nr. 10 BSIG)
- Zugriffskontrolle und Identitätsmanagement via Conditional Access
- Audit-Logging zur Vorfallserkennung und Meldepflicht-Erfüllung
- Verschlüsselung von Daten in Transit und at Rest
- Backup-Konzept für Exchange Online und SharePoint
- Regelmäßige Sicherheitsbewertung und Konfigurationsaudits
Besonders relevant für die Geschäftsführerhaftung nach §38 BSIG: Wer als Geschäftsführer die M365-Härtung verzögert oder ignoriert, haftet persönlich. Die Bußgelder können bis zu 10 Millionen Euro betragen, bei mehr als 500 Millionen Euro Gesamtumsatz bis zu 2 % des weltweiten Jahresumsatzes.
Quick-Check: Wie sicher ist Ihre M365-Umgebung?
| Maßnahme | Risiko ohne Umsetzung | Aufwand |
|---|---|---|
| MFA für alle Benutzer | Account-Übernahme in Minuten | 1–2 Stunden |
| Legacy Auth blockieren | Bypass von MFA möglich | 30 Minuten |
| Conditional Access Policies | Unkontrollierter Zugriff | 2–4 Stunden |
| DMARC auf reject | Domain-Spoofing möglich | 1 Stunde |
| Audit-Logging erweitern | Vorfälle bleiben unbemerkt | 1–2 Stunden |
| Admin-Rollen minimieren | Maximaler Blast Radius | 1 Stunde |
Die meisten dieser Maßnahmen lassen sich innerhalb eines Arbeitstages umsetzen. Der Return on Investment ist enorm: Ein einziger verhindeter Business-Email-Compromise-Angriff spart durchschnittlich fünfstellige Beträge.
Drei Fehler, die KMU immer wieder machen
Fehler 1: Sicherheit dem IT-Dienstleister überlassen – ohne Kontrolle. Viele KMU vertrauen blind darauf, dass ihr IT-Partner die M365-Umgebung sicher konfiguriert hat. Verlangen Sie einen dokumentierten Sicherheitsbericht. Unser kostenloser Schwachstellenscan zeigt Ihnen in Minuten, wo die größten Lücken liegen.
Fehler 2: Microsoft Secure Score ignorieren. Microsoft liefert mit dem Secure Score ein kostenloses Bewertungstool direkt im Admin Center. Viele KMU kennen es nicht einmal. Ein Score unter 50 % deutet auf erhebliche Sicherheitsdefizite hin.
Fehler 3: Kein Backup für M365-Daten. Microsoft sichert die Verfügbarkeit der Plattform, aber nicht Ihre Daten. Gelöschte E-Mails, verschlüsselte SharePoint-Bibliotheken oder manipulierte OneDrive-Dateien sind ohne Third-Party-Backup unwiederbringlich verloren.
Wie sicher ist Ihre Microsoft-365-Umgebung?
Wir prüfen Ihre M365-Konfiguration auf Schwachstellen – von Entra ID über Exchange Online bis SharePoint. Inkl. konkretem Maßnahmenplan und NIS2-Compliance-Bewertung.
Kostenloses Erstgespräch vereinbarenNIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.