Zum Hauptinhalt springen
Szenario · Sicherheit & Microsoft 365← Alle Szenarien

Microsoft 365 absichern mit Conditional Access und MFA

Befund · 01

Die Zwei-Schritt-Anmeldung (MFA) ist aktiv, und trotzdem kann sich jemand mit einem gestohlenen Passwort über ein altes Protokoll anmelden, oder ein privates Gerät lädt die ganze Kundenablage herunter. MFA allein ist kein Zugriffskonzept.

Typische Anzeichen im Alltag
  • Die Zwei-Schritt-Anmeldung (MFA) gilt nur für einige Konten
  • Administrator-Konten haben keine strengeren Regeln als normale Konten
  • Alte Anmeldewege ohne MFA sind noch offen
  • Private Geräte greifen auf Firmendaten zu, ohne dass jemand es weiss
  • Es gibt kein Notfall-Konto, falls sich alle aussperren
Antwort · 02

Conditional Access legt fest, wer von welchem Gerät und von wo auf Firmendaten zugreifen darf. Wir bauen dafür eine kleine Grundausstattung von Regeln, jede mit Zweck und dokumentierter Ausnahme, und testen sie, bevor sie greift.

Viele KMU aktivieren die Zwei-Schritt-Anmeldung und halten Microsoft 365 danach für erledigt. Zugriff hängt aber auch von Rolle, Gerät, Standort und App ab. Genau diese Entscheidungen setzt Conditional Access technisch um, und genau dort finden wir die meisten Lücken.

Zielbild

Was nach 30 Tagen klar ist.

Nach 30 Tagen soll jede Anmeldung an Microsoft 365 durch eine nachvollziehbare Regel laufen, und jede Ausnahme soll begründet und dokumentiert sein.

Tag 1Start
Tag 7Audit
Tag 14Befund
Tag 21Quick Wins
Tag 30Übergabe
Klarheit
Was sicher fertig ist7 Belege
MFA für alle Benutzer
Strengere Regeln für Administrator-Konten
Alte Anmeldewege ohne MFA gesperrt
Notfall-Konto (Break-Glass) angelegt und getestet
Regeln zuerst im Testmodus (Report-only) ausgewertet
Geräte- und App-Regeln dort, wo sie zum Alltag passen
Dokumentation pro Regel: Zweck, Geltung, Ausnahme, Verantwortung
Vorgehen

So gehen wir Schritt für Schritt vor

Phase 01

Bestand aufnehmen

Wir prüfen Benutzer, Rollen, Geräte, Apps, Gäste und bestehende Regeln im Tenant, nur lesend. Dazu gehört die Lizenzfrage: Conditional Access setzt Microsoft Entra ID P1 voraus, enthalten zum Beispiel in Microsoft 365 Business Premium. Ohne diese Lizenz richten wir die Sicherheitsstandards von Microsoft sauber ein.

SYSINFRA liefert
  • Übersicht Benutzer, Admin-Rollen, Geräte und Gäste
  • MFA-Registrierungsstand pro Konto
  • Prüfung offener alter Anmeldewege
  • Lizenzprüfung und Empfehlung
Sie liefern
  • Lesezugriff auf Microsoft 365 und Entra ID
  • Liste der Mitarbeitenden mit Rolle
  • Info, wer mit privaten Geräten arbeitet
Phase 02

Grundausstattung entwerfen

Wir bauen keine 40 Regeln, sondern vier bis sieben, jede mit klarem Ziel. Vor der ersten Regel steht ein Notfall-Konto ausserhalb aller Regeln, damit sich die Firma nie selbst aussperrt.

SYSINFRA liefert
  • Regelwerk mit Zweck, Geltung und Ausnahme pro Regel
  • Notfall-Konto mit starker Sicherung, getestet
  • Kommunikationsvorlage für Mitarbeitende
Sie liefern
  • Entscheid zu privaten Geräten
  • Benennung einer verantwortlichen Person intern
Phase 03

Im Testmodus beobachten

Jede Regel läuft zuerst im Testmodus (Report-only). Wir sehen in den Anmeldeprotokollen, wen sie blockieren würde, bevor sie jemanden blockiert. Danach folgt eine Pilotgruppe.

SYSINFRA liefert
  • Auswertung der Anmeldeprotokolle
  • Anpassung von Regeln und Ausnahmen
  • Pilot mit einer kleinen Gruppe
Sie liefern
  • Pilotgruppe benennen
  • Rückmeldung bei Problemen im Pilot
Phase 04

Durchsetzen und übergeben

Die Regeln werden schrittweise für alle aktiv. Danach übergeben wir eine Dokumentation, die auch in einem Jahr noch erklärt, warum welche Regel existiert.

SYSINFRA liefert
  • Schrittweise Aktivierung mit Rückfallplan
  • Dokumentation pro Regel
  • Überwachung von blockierten und riskanten Anmeldungen
  • Empfehlung für regelmässige Überprüfung
Sie liefern
  • Freigabe jeder Aktivierung
  • Endabnahme der Dokumentation
Lieferumfang · Mitwirkung · Wirkung

Wer was liefert. Und was dabei besser wird.

Drei klare Spalten: was SYSINFRA übernimmt, was Sie liefern müssen, was an Risiko nachweisbar runtergeht. Damit niemand am Tag 1 überrascht wird.

Phase · Lieferumfang

Was SYSINFRA übernimmt

Lesender Review von Microsoft 365 und Entra ID
MFA für alle, strengere Regeln für Admins
Conditional-Access-Grundausstattung mit Testphase
Sperre alter Anmeldewege
Notfall-Konto (Break-Glass) mit Test
Geräteregeln mit Intune, wo sinnvoll
Dokumentation pro Regel als Beleg für Versicherung oder Prüfung
7 Liefer-Items→ verantwortet
Phase · Mitwirkung

Was Sie liefern müssen

Lesezugriff, später Freigabe für Änderungen
Entscheid zu privaten Geräten
Pilotgruppe und interne Ansprechperson
Passende Lizenz (Entra ID P1) für Conditional Access
4 Input-Items→ von Ihnen
Phase · Wirkung

Risiken, die reduziert werden

Kontoübernahme trotz MFA über alte Anmeldewege
Zu harte Regel sperrt Mitarbeitende aus
Kein Notfall-Konto, wenn eine Regel falsch greift
Undokumentierte Ausnahme wird in sechs Monaten zur Lücke
4 Risiken→ messbar tiefer
PraxisfallAnonymisiert

So lief es bei einem KMU mit ähnlicher Ausgangslage.

Anonymisierter Praxisfall · Kontoübernahme trotz Zwei-Schritt-Anmeldung bei einem Dienstleistungs-KMU.

01Ausgangslage

Ausgangslage.

MFA war für die meisten Konten aktiv. Ein Konto wurde trotzdem übernommen, weil ein alter Anmeldeweg ohne MFA offen war. Administrator-Konten unterschieden sich nicht von normalen Konten, und es gab kein Notfall-Konto.

02Vorgehen

Vorgehen.

Konten, Rollen und Anmeldewege aufgenommen. Notfall-Konto angelegt und getestet, danach fünf Regeln im Testmodus beobachtet, eine Ausnahme für einen Scanner begründet und dokumentiert, dann schrittweise aktiviert.

03Ergebnis

Ergebnis.

Jede Anmeldung läuft heute durch eine dokumentierte Regel. Alte Anmeldewege sind zu, Admins melden sich strenger an, und die Cyberversicherungs-Fragen sind belegbar beantwortet.

▸Lesson

Erkenntnis.

MFA ist der wichtigste Einzelschutz, aber kein Zugriffskonzept. Wenige, begründete Regeln mit Testphase schützen mehr als eine kopierte Enterprise-Vorlage.

Branche: digitales ProduktGrösse: KMUQuelle: SYSINFRA-Mandat 2024Details anonymisiert

FAQ · zuletzt geprüft 2026-04-28

Was wir oft im Erstgespräch hören.

Geprüft und ehrlich beantwortet. Bei Unklarheit: 30-Min-Erstgespräch direkt buchen.

S
SYSINFRA · Erstgesprächonline · antwortet meist innert 24 h
Heute · 2026-10-10
Auto-Play läuft · klicken Sie links eine Frage an30-Min-Erstgespräch buchen →