Security & Shadow-IT
Drei Bereiche der Gruppe Security zeigen, wie gut Ihr Microsoft-365-Tenant geschützt ist, welche fremden Anwendungen auf Ihre Daten zugreifen und wo Sie bei NIS-2 stehen. Alle drei sehen alle Leserollen; Endanwender nicht. Weitere Security-Themen finden Sie unter Identität & Zugriff, CIS-Hardening und — für Defender-Warnungen — Azure.1. Security Overview
Microsoft Secure Score
- Punkte erreicht von maximal möglichen Punkten und umgesetzte Kontrollen.
- Top-Empfehlungen: die fünf Maßnahmen mit dem größten Punktgewinn, jeweils mit Kategorie, abgewehrten Bedrohungen, Beschreibung, Umsetzungsschritten, Auswirkung auf Benutzer und aktuellem Umsetzungsstand aus Microsoft.
- Bereits umgesetzt: Liste der Kontrollen, die Sie schon erfüllen.
E-Mail-Domain-Schutz (SPF, DKIM, DMARC)
Für jede verifizierte E-Mail-Domain Ihres Tenants prüft das Portal die öffentlichen DNS-Einträge:
Jede Domain erhält eine Ampel (OK, Warnung, Fehler, Unklar) mit Befund und — wo nötig — dem fertigen DNS-Eintrag zum Übernehmen. Das Portal ändert DNS nicht; die Einträge pflegt, wer Ihre Domain verwaltet. Mit Neu prüfen holen Sie das Ergebnis nach einer Änderung sofort.
2. Shadow-IT: Apps mit Zugriff auf Ihre Daten
Viele Cloud-Dienste bitten Mitarbeitende um Zugriff auf Postfach, Kalender oder Dateien („Anmelden mit Microsoft“). Jede solche Einwilligung (OAuth-Consent) bleibt bestehen, bis sie jemand widerruft. Der Bereich Shadow-IT & Copilot macht sie sichtbar:- Alle Apps mit Einwilligung: Name, Herausgeber, Art der Einwilligung (organisationsweit durch einen Admin oder durch einzelne Benutzer) und die gewährten Berechtigungen.
- Risikobewertung nach Berechtigungen:
- Hoch: Vollzugriff auf Postfächer oder Unternehmensdateien, E-Mails in fremdem Namen senden, Verzeichnis oder Rollen ändern.
- Mittel: Lesezugriff auf E-Mails, alle Dateien oder alle Benutzerprofile, dauerhafter Zugriff ohne erneute Anmeldung.
- Gering: übrige Berechtigungen.
- KI-Tools erkennen: Apps bekannter generativer KI-Anbieter werden markiert, samt Hinweis auf das Datenrisiko.
- Export der Tabelle für Ihre Dokumentation.
Grenzen: Erfasst werden Apps, die sich per Microsoft-Anmeldung Zugriff geholt haben. KI-Tools, die nur im Browser genutzt werden, sieht das Portal nicht — dafür wäre Microsoft Defender for Cloud Apps nötig, das derzeit nicht angebunden ist.
Copilot Readiness (Vorschau)
Die Karte zur Vorbereitung auf Microsoft 365 Copilot befindet sich in der Vorschau. Automatisch geprüft werden bisher die Lizenzvoraussetzungen und die Sicherheitsstandards; die übrigen Punkte (SharePoint-Freigaben, Sensitivity Labels, DLP) nutzen Sie bitte als Checkliste, nicht als Prüfergebnis.3. NIS-2-Scorecard (Vorschau)
Die NIS-2-Scorecard in der Gruppe Security ordnet Daten aus Ihrem Tenant den Anforderungsbereichen der NIS-2-Richtlinie zu und lässt sich als Tabelle exportieren. Sichtbar für alle Leserollen, nicht für Endanwender.- Bewertet werden nur Bereiche mit Messdaten aus Microsoft 365 (z. B. Sicherheitslage und Geräte-Compliance). Der Gesamtwert ist der Mittelwert genau dieser Bereiche; die Scorecard nennt, wie viele Bereiche eingeflossen sind.
- Vier Bereiche stehen auf „nicht bewertet“, weil es dafür noch keine automatische Datengrundlage gibt — darunter die Bewältigung von Sicherheitsvorfällen. Sie zählen nicht in den Gesamtwert und erhalten keinen angenommenen Wert.
- Die Scorecard ist eine Orientierung, kein Prüfnachweis gegenüber Behörden oder Auditoren. Für einen Nachweis stimmen Sie die nicht bewerteten Bereiche mit Ihrem twisb Service Manager ab.