Microsoft 365 Security · Entra ID · Bremen
Microsoft 365 sicher konfigurieren. Vorhandene Lizenzen gezielt nutzen.Identitäten, Postfächer und Daten kontrolliert schützen.
Viele mittelständische Unternehmen nutzen Microsoft 365 vor allem für E-Mail, ohne die in ihrer Lizenz verfügbaren Sicherheitsfunktionen konsequent zu konfigurieren. Ich prüfe den Lizenzumfang und strukturiere Ihre Umgebung mit passenden Kontrollen für Identitäten, Geräte, E-Mail und Daten. Läuft noch ein lokaler Exchange Server, übernehme ich auch die kontrollierte Cloud-Migration mit Pilotierung, Validierung und klarer Rückfallplanung.
Kostenfreies Erstgespräch (30 Minuten)
Wie verwundbar sind Ihre Cloud-Daten?
Vier geschäftskritische Fragen für Geschäftsführer und IT-Leiter. Wenn zentrale Sicherheitsfragen nicht klar beantwortet werden können, sollte die Tenant-Konfiguration strukturiert geprüft werden.
Sind Sie sicher, dass nur Mitarbeiter auf Ihre Firmen-E-Mails zugreifen?
Passwort und MFA allein decken nicht jedes Angriffsszenario ab. Adversary-in-the-Middle-Phishing kann Anmeldedaten und Sitzungstoken über gefälschte Anmeldeseiten abfangen. Conditional Access, starke Authentisierung, Gerätezustand und Sitzungsrichtlinien reduzieren das Risiko kompromittierter Identitäten und Sitzungen.
Wissen Sie, wer externen Zugriff auf vertrauliche SharePoint-Dokumente hat?
Das Teilen von Links ist einfach, das Entziehen wird oft vergessen. SharePoint-Governance, ablaufende Links, Access Reviews und Sensitivity Labels helfen dabei, externe Zugriffe nachvollziehbar zu begrenzen.
Sind Sie bereit für M365 Copilot, oder liest die KI bald HR-Daten aus?
Copilot findet alles, worauf ein Nutzer theoretisch Zugriff hat. In historisch gewachsenen Tenants mit übermäßig gesetzten Berechtigungen kann die KI-Einführung dazu führen, dass vertrauliche Finanz- oder Personaldaten plötzlich für alle Mitarbeiter durchsuchbar werden.
Verlassen Sie sich darauf, dass Microsoft Ihre Cloud-Daten sichert?
Microsoft stellt Plattformverfügbarkeit und native Wiederherstellungsfunktionen bereit. Abhängig von Schutzbedarf, Aufbewahrungsanforderungen und Wiederherstellungszielen kann eine separate Cloud-Backup-Strategie erforderlich sein.
Ein unkonfigurierter Tenant ist ein Haftungsrisiko
Eine nur teilweise konfigurierte Microsoft-365-Umgebung nutzt vorhandene Sicherheitsfunktionen nicht konsequent. Die daraus entstehenden Lücken werden häufig erst bei einem Vorfall oder Audit sichtbar.
DSGVO-Verstöße & Datenabfluss
Wenn Mitarbeiter sensible Kundendaten unverschlüsselt auf private Geräte laden oder via Freigabe-Link verteilen, drohen empfindliche Bußgelder. Ohne technische Leitplanken hängt der Schutz sensibler Daten stark von manuellen Prozessen und Benutzerverhalten ab.
Kompromittierung von Geschäftskonten (BEC)
Business Email Compromise gehört zu den finanziell besonders relevanten Angriffsformen. Kriminelle übernehmen das Postfach des Geschäftsführers, lesen monatelang mit und leiten dann Zahlungsströme gefälschter Rechnungen um.
Compliance & Cyberversicherung
Je nach Vertrag können Versicherer verpflichtende MFA, Wiederherstellungskonzepte und getrennte Sicherungen voraussetzen. Fehlende oder falsch dargestellte Sicherheitsmaßnahmen können Versicherbarkeit und Schadenregulierung beeinflussen.
Wie ich Microsoft 365 strukturiert absichere
Ich entwickle Microsoft 365 zu einer kontrollierten Sicherheitsarchitektur mit klaren Regeln für Identitäten, Geräte, Daten und Berechtigungen.
Identitätsschutz & Zero-Trust
Ich binde den Zugriff an definierte Bedingungen. Dazu gehören abhängig von Lizenz und Betriebsmodell MFA, Risikosignale und ein durch Intune als konform bewertetes Firmengerät. Dadurch lässt sich das Risiko gestohlener oder missbräuchlich verwendeter Sitzungen reduzieren.
Erweiterter Schutz vor Phishing & Malware
Standard-Spamfilter genügen nicht. Ich implementiere Defender for Office 365: Safe Attachments analysiert Anhänge automatisiert in einer isolierten Sandbox, bevor sie die Inbox erreichen; erkannte schädliche Inhalte können blockiert oder in Quarantäne verschoben werden. Safe Links prüft URLs beim Klick in Echtzeit auf aktuelle Bedrohungsdaten.
Informationsschutz & DLP
Sensible Daten (z. B. „Streng vertraulich“) werden klassifiziert und, wo erforderlich, verschlüsselt. Nicht berechtigte Empfänger können den geschützten Inhalt dann nicht öffnen.
Copilot Readiness (Berechtigungs-Audit)
Vor der Aktivierung von Copilot prüfe ich SharePoint-Berechtigungen und verwaiste externe Freigaben. So orientieren sich die auffindbaren Inhalte an den vorgesehenen Zugriffsrechten des jeweiligen Nutzers.
Mobile Geräteverwaltung (MDM/MAM)
Endgeräte sind ein wesentlicher Bestandteil der Sicherheitsarchitektur. Windows-Clients und Smartphones lassen sich über Intune zentral verwalten. App Protection Policies trennen Firmendaten in Microsoft-365-Apps von privaten Anwendungen, ohne das gesamte private Gerät zu verwalten.
Kontrollierte Migration
Ich migriere Ihren On-Premises-Exchange kontrolliert in die Cloud, einschließlich E-Mails, Kalendern, Kontakten und, sofern vorhanden, Public Foldern. Für ältere Mailsysteme oder Google Workspace als Quelle nutze ich passende Werkzeuge. Daten, Berechtigungen und relevante Metadaten werden entsprechend den technischen Möglichkeiten des Quellsystems migriert und anschließend validiert. SPF, DKIM, DMARC und Rückfallpläne gehören zur Vorbereitung.
Ich binde den Zugriff an definierte Bedingungen. Dazu gehören abhängig von Lizenz und Betriebsmodell MFA, Risikosignale und ein durch Intune als konform bewertetes Firmengerät. Dadurch lässt sich das Risiko gestohlener oder missbräuchlich verwendeter Sitzungen reduzieren.
Tiefes Engineering in der Microsoft Cloud
Eine belastbare M365-Sicherheitsarchitektur entsteht durch das Zusammenspiel von Identität, Endgeräten, Daten, Berechtigungen und Betriebsprozessen. Ich konfiguriere Ihr System nach etablierten Enterprise-Sicherheits-Baselines (CIS / Microsoft Best Practices) und nutze fortgeschrittene Automatisierung.
Mein Microsoft 365 Stack
Entra ID Identity Protection
Mit passender Lizenzierung nutzen wir risikobasierte Richtlinien von Entra ID Protection. Bei einer als riskant bewerteten Anmeldung kann Conditional Access beispielsweise MFA, eine erneute Anmeldung, eine Kennwortänderung oder eine Blockierung verlangen.
Data Loss Prevention (DLP)
Ich baue Purview DLP-Richtlinien, die den unverschlüsselten Versand von Kreditkartennummern, IBANs oder spezifischen Projekt-IDs auf Transport-Ebene blockieren.
Exchange Online Härtung
Modern Authentication wird durchgesetzt und riskante Legacy-Protokolle werden passend zur Umgebung blockiert. SPF, DKIM und DMARC führe ich stufenweise von der Überwachung bis zu einer geeigneten Durchsetzungsrichtlinie ein. Das reduziert den Missbrauch der Absenderdomäne und verbessert die Authentisierung ausgehender E-Mails.
Automatisierung & Graph API
Richtlinien rolle ich nicht per Hand aus. Ich nutze standardisierte PowerShell-Skripte und die Microsoft Graph API, um reproduzierbare und dokumentierte Konfigurationsstände zu gewährleisten.
Ich erbringe Architektur- und Implementierungsleistungen unabhängig vom Microsoft-Lizenzverkauf. Empfehlungen orientieren sich an Ihrem Schutzbedarf und den Funktionen Ihrer vorhandenen Pläne, beispielsweise Business Premium oder E3/E5.
Strukturiertes Deployment mit kontrollierter Einführung
Migrationen und Tenant-Härtung erfordern präzise Planung, weil Richtlinien je nach Zielgruppe viele Nutzer betreffen können. Mein Vorgehen begrenzt Änderungen zunächst auf Pilotgruppen und schafft klare Rückfallpunkte.
Tenant-Security-Audit & Secure Score
Analyse des Ist-Zustands: Wir prüfen den Microsoft Secure Score, identifizieren veraltete Protokolle, offene Freigaben und unnötige Lizenzen. Sie erhalten einen priorisierten Bericht: Was ist kritisch, was kann warten, was lässt sich sofort aus bestehenden Lizenzen aktivieren.
Design der Security Baseline
Wir entwerfen das Conditional-Access-Regelwerk und die Vorgaben für Gerätekonformität. Ein Break-Glass-Konzept mit getrennt geschützten Notfallkonten reduziert das Risiko eines administrativen Lockouts.
Staged Rollout & Migration
Security-Features und Migrationen werden phasenweise auf Pilot-User angewendet. Richtlinien laufen zunächst im "Report-Only"-Modus, um die Auswirkungen auf die Nutzererfahrung zu validieren.
Dokumentation & Übergabe
Sie erhalten eine vollständige Tenant-Dokumentation. Wenn die Wiederherstellungsanforderungen eine separate Sicherung erfordern, implementiere ich eine Cloud-to-Cloud-Lösung mit einem technisch und vertraglich geeigneten Anbieter.
Unabhängige Cloud-Architektur für den Mittelstand
Ich verbinde Erfahrung aus anspruchsvollen Enterprise-Umgebungen mit direkter technischer Verantwortung und einer dokumentierten Übergabe.
Erfahrung aus kritischen Umgebungen
Hauptberuflich administriere ich IT-Infrastrukturen in der europäischen Luft- und Raumfahrt unter anspruchsvollen Datenschutz- und Betriebsanforderungen. Diese strukturierte Arbeitsweise bringe ich in Ihren Microsoft-365-Tenant ein.
Lizenzoptimierung & Right-Sizing
Ich gleiche vorhandene und benötigte Funktionen mit Ihrer Lizenzierung ab. Daraus entsteht eine nachvollziehbare Empfehlung, beispielsweise zwischen Business Premium und E3, orientiert an Schutzbedarf und Kosten-Nutzen-Verhältnis.
Sicherheit als Basis, nicht als Add-on
MFA, Defender und Conditional Access gehören abhängig von Lizenzierung und Betriebsmodell zur Sicherheitsbasis eines Migrations- oder Härtungsprojekts.
Vollständige Dokumentation
Jede eingerichtete Richtlinie wird dokumentiert. Das interne IT-Team erhält die Konfigurations- und Betriebsinformationen, die für den weiteren Betrieb erforderlich sind.
Direkter Draht zum Engineer
Sie sprechen direkt mit dem Engineer, der die Migration plant, Entra ID konfiguriert und Automatisierung über PowerShell umsetzt. Planung, technische Abstimmung und Übergabe liegen bei einem verantwortlichen Ansprechpartner.
Bremen & Remote
Vor Ort in Bremen und Norddeutschland für Workshops und Analysen, remote für das Konfigurations-Engineering und die nächtlichen Migrations-Cutovers.
Der Vorher-Nachher-Vergleich
Aus einer primär für E-Mail genutzten Umgebung wird eine dokumentierte Sicherheits- und Datenplattform mit klaren Identitäts-, Geräte- und Berechtigungskontrollen.
Ein gestohlenes Kennwort reicht für den vollständigen Zugriff auf alle Firmendaten.
Zugriff nur mit MFA und idealerweise nur von per Intune verwalteten Firmengeräten.
Externe Dienstleister haben dauerhaft Zugriff auf veraltete SharePoint-Links.
Automatisiertes Gast-Lifecycle-Management und Bereinigung verwaister externer Freigaben.
E-Mails landen oft im Spam-Ordner der Empfänger (fehlende Authentifizierung).
SPF, DKIM und DMARC sind abgestimmt. Nach der Überwachungsphase kann DMARC kontrolliert auf Quarantäne oder Ablehnung umgestellt werden.
Gefahr, dass M365 Copilot sensible Vorstands-Daten für alle Mitarbeiter aufdeckt.
Copilot-Ready: Berechtigungen und Freigaben wurden vor der Einführung überprüft und bereinigt, Purview Sensitivity Labels unterstützen die Klassifizierung und den gezielten Schutz sensibler Informationen.
Native Wiederherstellungsfunktionen decken nicht zwangsläufig jede geforderte Aufbewahrungsdauer und jedes Wiederherstellungsszenario ab.
Ein separates Cloud-Backup ergänzt die nativen Wiederherstellungsfunktionen mit eigener Aufbewahrung und getesteten Wiederherstellungswegen.
Unklarheit, ob technische Kontrollen für Audits oder Cyberversicherungsprüfungen nachvollziehbar dokumentiert sind.
Dokumentierte Kontrollen orientieren sich an passenden CIS- und Microsoft-Baselines sowie den vereinbarten Audit- oder Versicherungsanforderungen.
Was Sie sich vermutlich fragen
Klare Antworten auf die wichtigsten Fragen rund um M365-Sicherheit und Cloud-Migration.
Ihre Microsoft-365-Umgebung wurde zunächst für einen schnellen Betriebsstart eingerichtet. Möglicherweise bestehen noch Standardeinstellungen und weitreichende Berechtigungen, die seit der Einführung nicht systematisch überprüft wurden.
Dieses Muster zeigt sich häufig auch in zwei angrenzenden Bereichen:
Wer hat Admin-Rechte in Ihrem Tenant?
Wie viele globale Administratoren hat Ihr Unternehmen aktuell, und werden diese Berechtigungen für jedes zugewiesene Konto weiterhin benötigt?
Über welchen Pfad verlässt Ihr Cloud-Traffic Ihr Haus?
Microsoft 365 kommuniziert kontinuierlich mit externen Diensten. Netzwerkpfade, Richtlinien und Monitoring bestimmen, wie dieser Datenverkehr geführt und kontrolliert wird.
Eine gemeinsame Bestandsaufnahme schafft Klarheit über die relevanten Schnittstellen.