> ## Documentation Index
> Fetch the complete documentation index at: https://docs.twisb.de/llms.txt
> Use this file to discover all available pages before exploring further.

# Security & Shadow-IT

> Microsoft Secure Score mit priorisierten Empfehlungen, Schutz Ihrer E-Mail-Domains (SPF, DKIM, DMARC), Überblick über Drittanbieter- und KI-Apps mit Zugriff auf Ihre Daten und NIS-2-Scorecard.

# Security & Shadow-IT

Drei Bereiche der Gruppe *Security* zeigen, wie gut Ihr Microsoft-365-Tenant geschützt ist, welche fremden Anwendungen auf Ihre Daten zugreifen und wo Sie bei NIS-2 stehen. Alle drei sehen alle Leserollen; Endanwender nicht. Weitere Security-Themen finden Sie unter [Identität & Zugriff](/portal/identity-security), [CIS-Hardening](/portal/hardening) und — für Defender-Warnungen — [Azure](/portal/azure).

***

## 1. Security Overview

### Microsoft Secure Score

* **Punkte erreicht** von maximal möglichen Punkten und **umgesetzte Kontrollen**.
* **Top-Empfehlungen:** die fünf Maßnahmen mit dem größten Punktgewinn, jeweils mit Kategorie, abgewehrten Bedrohungen, Beschreibung, Umsetzungsschritten, Auswirkung auf Benutzer und aktuellem Umsetzungsstand aus Microsoft.
* **Bereits umgesetzt:** Liste der Kontrollen, die Sie schon erfüllen.

**„Umsetzung beauftragen“** legt zu einer Empfehlung ein Ticket mit allen Details an (ab Rolle Ticket-Ersteller). Das twisb-Team plant die Umsetzung mit Ihnen.

### E-Mail-Domain-Schutz (SPF, DKIM, DMARC)

Für jede verifizierte E-Mail-Domain Ihres Tenants prüft das Portal die öffentlichen DNS-Einträge:

| Prüfung   | Schützt vor                                                                    |
| :-------- | :----------------------------------------------------------------------------- |
| **SPF**   | Versand in Ihrem Namen über fremde Server                                      |
| **DKIM**  | Verfälschung von E-Mails unterwegs; belegt die Herkunft                        |
| **DMARC** | legt fest, was Empfänger mit gefälschten Mails tun sollen (Spoofing, Phishing) |
| **MX**    | ob die Domain E-Mails empfängt und wohin                                       |

Jede Domain erhält eine Ampel (*OK*, *Warnung*, *Fehler*, *Unklar*) mit Befund und — wo nötig — dem **fertigen DNS-Eintrag** zum Übernehmen. Das Portal ändert DNS nicht; die Einträge pflegt, wer Ihre Domain verwaltet. Mit **Neu prüfen** holen Sie das Ergebnis nach einer Änderung sofort.

***

## 2. Shadow-IT: Apps mit Zugriff auf Ihre Daten

Viele Cloud-Dienste bitten Mitarbeitende um Zugriff auf Postfach, Kalender oder Dateien („Anmelden mit Microsoft“). Jede solche Einwilligung (OAuth-Consent) bleibt bestehen, bis sie jemand widerruft. Der Bereich **Shadow-IT & Copilot** macht sie sichtbar:

* **Alle Apps mit Einwilligung:** Name, Herausgeber, Art der Einwilligung (*organisationsweit* durch einen Admin oder durch *einzelne Benutzer*) und die gewährten Berechtigungen.
* **Risikobewertung nach Berechtigungen:**
  * **Hoch:** Vollzugriff auf Postfächer oder Unternehmensdateien, E-Mails in fremdem Namen senden, Verzeichnis oder Rollen ändern.
  * **Mittel:** Lesezugriff auf E-Mails, alle Dateien oder alle Benutzerprofile, dauerhafter Zugriff ohne erneute Anmeldung.
  * **Gering:** übrige Berechtigungen.
* **KI-Tools erkennen:** Apps bekannter generativer KI-Anbieter werden markiert, samt Hinweis auf das Datenrisiko.
* **Export** der Tabelle für Ihre Dokumentation.

<Note>
  **Grenzen:** Erfasst werden Apps, die sich per Microsoft-Anmeldung Zugriff geholt haben. KI-Tools, die nur im Browser genutzt werden, sieht das Portal nicht — dafür wäre Microsoft Defender for Cloud Apps nötig, das derzeit nicht angebunden ist.
</Note>

Die Schaltflächen **Sperren**, **Freigeben**, **Prüfung** und **Widerrufen** sind sichtbar, aber derzeit deaktiviert (mit Hinweis), bis sie über das gebundene [4-Augen-Verfahren](/portal/approvals) laufen. Möchten Sie eine Einwilligung entziehen lassen, beauftragen Sie das per [Ticket](/portal/tickets).

### Copilot Readiness (Vorschau)

Die Karte zur Vorbereitung auf Microsoft 365 Copilot befindet sich in der Vorschau. Automatisch geprüft werden bisher die Lizenzvoraussetzungen und die Sicherheitsstandards; die übrigen Punkte (SharePoint-Freigaben, Sensitivity Labels, DLP) nutzen Sie bitte als Checkliste, nicht als Prüfergebnis.

***

## 3. NIS-2-Scorecard (Vorschau)

Die NIS-2-Scorecard in der Gruppe *Security* ordnet Daten aus Ihrem Tenant den Anforderungsbereichen der NIS-2-Richtlinie zu und lässt sich als Tabelle exportieren. Sichtbar für alle Leserollen, nicht für Endanwender.

* **Bewertet werden nur Bereiche mit Messdaten** aus Microsoft 365 (z. B. Sicherheitslage und Geräte-Compliance). Der Gesamtwert ist der Mittelwert genau dieser Bereiche; die Scorecard nennt, wie viele Bereiche eingeflossen sind.
* **Vier Bereiche stehen auf „nicht bewertet“**, weil es dafür noch keine automatische Datengrundlage gibt — darunter die Bewältigung von Sicherheitsvorfällen. Sie zählen nicht in den Gesamtwert und erhalten keinen angenommenen Wert.
* Die Scorecard ist eine **Orientierung, kein Prüfnachweis** gegenüber Behörden oder Auditoren. Für einen Nachweis stimmen Sie die nicht bewerteten Bereiche mit Ihrem twisb Service Manager ab.
