Zum Inhalt springen

Microsoft 365 Security · Entra ID · Bremen

Microsoft 365 sicher konfigurieren. Vorhandene Lizenzen gezielt nutzen.Identitäten, Postfächer und Daten kontrolliert schützen.

Viele mittelständische Unternehmen nutzen Microsoft 365 vor allem für E-Mail, ohne die in ihrer Lizenz verfügbaren Sicherheitsfunktionen konsequent zu konfigurieren. Ich prüfe den Lizenzumfang und strukturiere Ihre Umgebung mit passenden Kontrollen für Identitäten, Geräte, E-Mail und Daten. Läuft noch ein lokaler Exchange Server, übernehme ich auch die kontrollierte Cloud-Migration mit Pilotierung, Validierung und klarer Rückfallplanung.

Basis-Absicherung (MFA, Defender)Bestehende Lizenzen nutzenKontrollierte Migration

Kostenfreies Erstgespräch (30 Minuten)

Praxis-Check

Wie verwundbar sind Ihre Cloud-Daten?

Vier geschäftskritische Fragen für Geschäftsführer und IT-Leiter. Wenn zentrale Sicherheitsfragen nicht klar beantwortet werden können, sollte die Tenant-Konfiguration strukturiert geprüft werden.

Sind Sie sicher, dass nur Mitarbeiter auf Ihre Firmen-E-Mails zugreifen?

Passwort und MFA allein decken nicht jedes Angriffsszenario ab. Adversary-in-the-Middle-Phishing kann Anmeldedaten und Sitzungstoken über gefälschte Anmeldeseiten abfangen. Conditional Access, starke Authentisierung, Gerätezustand und Sitzungsrichtlinien reduzieren das Risiko kompromittierter Identitäten und Sitzungen.

Wissen Sie, wer externen Zugriff auf vertrauliche SharePoint-Dokumente hat?

Das Teilen von Links ist einfach, das Entziehen wird oft vergessen. SharePoint-Governance, ablaufende Links, Access Reviews und Sensitivity Labels helfen dabei, externe Zugriffe nachvollziehbar zu begrenzen.

Sind Sie bereit für M365 Copilot, oder liest die KI bald HR-Daten aus?

Copilot findet alles, worauf ein Nutzer theoretisch Zugriff hat. In historisch gewachsenen Tenants mit übermäßig gesetzten Berechtigungen kann die KI-Einführung dazu führen, dass vertrauliche Finanz- oder Personaldaten plötzlich für alle Mitarbeiter durchsuchbar werden.

Verlassen Sie sich darauf, dass Microsoft Ihre Cloud-Daten sichert?

Microsoft stellt Plattformverfügbarkeit und native Wiederherstellungsfunktionen bereit. Abhängig von Schutzbedarf, Aufbewahrungsanforderungen und Wiederherstellungszielen kann eine separate Cloud-Backup-Strategie erforderlich sein.

Das Geschäftsrisiko

Ein unkonfigurierter Tenant ist ein Haftungsrisiko

Eine nur teilweise konfigurierte Microsoft-365-Umgebung nutzt vorhandene Sicherheitsfunktionen nicht konsequent. Die daraus entstehenden Lücken werden häufig erst bei einem Vorfall oder Audit sichtbar.

DSGVO-Verstöße & Datenabfluss

Wenn Mitarbeiter sensible Kundendaten unverschlüsselt auf private Geräte laden oder via Freigabe-Link verteilen, drohen empfindliche Bußgelder. Ohne technische Leitplanken hängt der Schutz sensibler Daten stark von manuellen Prozessen und Benutzerverhalten ab.

Kompromittierung von Geschäftskonten (BEC)

Business Email Compromise gehört zu den finanziell besonders relevanten Angriffsformen. Kriminelle übernehmen das Postfach des Geschäftsführers, lesen monatelang mit und leiten dann Zahlungsströme gefälschter Rechnungen um.

Compliance & Cyberversicherung

Je nach Vertrag können Versicherer verpflichtende MFA, Wiederherstellungskonzepte und getrennte Sicherungen voraussetzen. Fehlende oder falsch dargestellte Sicherheitsmaßnahmen können Versicherbarkeit und Schadenregulierung beeinflussen.

Die Architektur

Wie ich Microsoft 365 strukturiert absichere

Ich entwickle Microsoft 365 zu einer kontrollierten Sicherheitsarchitektur mit klaren Regeln für Identitäten, Geräte, Daten und Berechtigungen.

Identitätsschutz & Zero-Trust

Ich binde den Zugriff an definierte Bedingungen. Dazu gehören abhängig von Lizenz und Betriebsmodell MFA, Risikosignale und ein durch Intune als konform bewertetes Firmengerät. Dadurch lässt sich das Risiko gestohlener oder missbräuchlich verwendeter Sitzungen reduzieren.

Entra IDConditional Access

Erweiterter Schutz vor Phishing & Malware

Standard-Spamfilter genügen nicht. Ich implementiere Defender for Office 365: Safe Attachments analysiert Anhänge automatisiert in einer isolierten Sandbox, bevor sie die Inbox erreichen; erkannte schädliche Inhalte können blockiert oder in Quarantäne verschoben werden. Safe Links prüft URLs beim Klick in Echtzeit auf aktuelle Bedrohungsdaten.

Defender for Office 365Safe Links

Informationsschutz & DLP

Sensible Daten (z. B. „Streng vertraulich“) werden klassifiziert und, wo erforderlich, verschlüsselt. Nicht berechtigte Empfänger können den geschützten Inhalt dann nicht öffnen.

Microsoft PurviewSensitivity Labels

Copilot Readiness (Berechtigungs-Audit)

Vor der Aktivierung von Copilot prüfe ich SharePoint-Berechtigungen und verwaiste externe Freigaben. So orientieren sich die auffindbaren Inhalte an den vorgesehenen Zugriffsrechten des jeweiligen Nutzers.

SharePoint GovernanceAccess Reviews

Mobile Geräteverwaltung (MDM/MAM)

Endgeräte sind ein wesentlicher Bestandteil der Sicherheitsarchitektur. Windows-Clients und Smartphones lassen sich über Intune zentral verwalten. App Protection Policies trennen Firmendaten in Microsoft-365-Apps von privaten Anwendungen, ohne das gesamte private Gerät zu verwalten.

IntuneBring Your Own Device (BYOD)

Kontrollierte Migration

Ich migriere Ihren On-Premises-Exchange kontrolliert in die Cloud, einschließlich E-Mails, Kalendern, Kontakten und, sofern vorhanden, Public Foldern. Für ältere Mailsysteme oder Google Workspace als Quelle nutze ich passende Werkzeuge. Daten, Berechtigungen und relevante Metadaten werden entsprechend den technischen Möglichkeiten des Quellsystems migriert und anschließend validiert. SPF, DKIM, DMARC und Rückfallpläne gehören zur Vorbereitung.

Exchange OnlineCutover/Hybrid
Das Engineering

Tiefes Engineering in der Microsoft Cloud

Eine belastbare M365-Sicherheitsarchitektur entsteht durch das Zusammenspiel von Identität, Endgeräten, Daten, Berechtigungen und Betriebsprozessen. Ich konfiguriere Ihr System nach etablierten Enterprise-Sicherheits-Baselines (CIS / Microsoft Best Practices) und nutze fortgeschrittene Automatisierung.

Mein Microsoft 365 Stack

Entra ID (Azure AD)Conditional AccessDefender for Office 365Microsoft Purview (DLP)Intune (MDM/MAM)Exchange OnlineSharePoint & TeamsSPF / DKIM / DMARC

Entra ID Identity Protection

Mit passender Lizenzierung nutzen wir risikobasierte Richtlinien von Entra ID Protection. Bei einer als riskant bewerteten Anmeldung kann Conditional Access beispielsweise MFA, eine erneute Anmeldung, eine Kennwortänderung oder eine Blockierung verlangen.

Data Loss Prevention (DLP)

Ich baue Purview DLP-Richtlinien, die den unverschlüsselten Versand von Kreditkartennummern, IBANs oder spezifischen Projekt-IDs auf Transport-Ebene blockieren.

Exchange Online Härtung

Modern Authentication wird durchgesetzt und riskante Legacy-Protokolle werden passend zur Umgebung blockiert. SPF, DKIM und DMARC führe ich stufenweise von der Überwachung bis zu einer geeigneten Durchsetzungsrichtlinie ein. Das reduziert den Missbrauch der Absenderdomäne und verbessert die Authentisierung ausgehender E-Mails.

Automatisierung & Graph API

Richtlinien rolle ich nicht per Hand aus. Ich nutze standardisierte PowerShell-Skripte und die Microsoft Graph API, um reproduzierbare und dokumentierte Konfigurationsstände zu gewährleisten.

Ich erbringe Architektur- und Implementierungsleistungen unabhängig vom Microsoft-Lizenzverkauf. Empfehlungen orientieren sich an Ihrem Schutzbedarf und den Funktionen Ihrer vorhandenen Pläne, beispielsweise Business Premium oder E3/E5.

Das Vorgehen

Strukturiertes Deployment mit kontrollierter Einführung

Migrationen und Tenant-Härtung erfordern präzise Planung, weil Richtlinien je nach Zielgruppe viele Nutzer betreffen können. Mein Vorgehen begrenzt Änderungen zunächst auf Pilotgruppen und schafft klare Rückfallpunkte.

01

Tenant-Security-Audit & Secure Score

Analyse des Ist-Zustands: Wir prüfen den Microsoft Secure Score, identifizieren veraltete Protokolle, offene Freigaben und unnötige Lizenzen. Sie erhalten einen priorisierten Bericht: Was ist kritisch, was kann warten, was lässt sich sofort aus bestehenden Lizenzen aktivieren.

02

Design der Security Baseline

Wir entwerfen das Conditional-Access-Regelwerk und die Vorgaben für Gerätekonformität. Ein Break-Glass-Konzept mit getrennt geschützten Notfallkonten reduziert das Risiko eines administrativen Lockouts.

03

Staged Rollout & Migration

Security-Features und Migrationen werden phasenweise auf Pilot-User angewendet. Richtlinien laufen zunächst im "Report-Only"-Modus, um die Auswirkungen auf die Nutzererfahrung zu validieren.

04

Dokumentation & Übergabe

Sie erhalten eine vollständige Tenant-Dokumentation. Wenn die Wiederherstellungsanforderungen eine separate Sicherung erfordern, implementiere ich eine Cloud-to-Cloud-Lösung mit einem technisch und vertraglich geeigneten Anbieter.

Warum ich

Unabhängige Cloud-Architektur für den Mittelstand

Ich verbinde Erfahrung aus anspruchsvollen Enterprise-Umgebungen mit direkter technischer Verantwortung und einer dokumentierten Übergabe.

Erfahrung aus kritischen Umgebungen

Hauptberuflich administriere ich IT-Infrastrukturen in der europäischen Luft- und Raumfahrt unter anspruchsvollen Datenschutz- und Betriebsanforderungen. Diese strukturierte Arbeitsweise bringe ich in Ihren Microsoft-365-Tenant ein.

Lizenzoptimierung & Right-Sizing

Ich gleiche vorhandene und benötigte Funktionen mit Ihrer Lizenzierung ab. Daraus entsteht eine nachvollziehbare Empfehlung, beispielsweise zwischen Business Premium und E3, orientiert an Schutzbedarf und Kosten-Nutzen-Verhältnis.

Sicherheit als Basis, nicht als Add-on

MFA, Defender und Conditional Access gehören abhängig von Lizenzierung und Betriebsmodell zur Sicherheitsbasis eines Migrations- oder Härtungsprojekts.

Vollständige Dokumentation

Jede eingerichtete Richtlinie wird dokumentiert. Das interne IT-Team erhält die Konfigurations- und Betriebsinformationen, die für den weiteren Betrieb erforderlich sind.

Direkter Draht zum Engineer

Sie sprechen direkt mit dem Engineer, der die Migration plant, Entra ID konfiguriert und Automatisierung über PowerShell umsetzt. Planung, technische Abstimmung und Übergabe liegen bei einem verantwortlichen Ansprechpartner.

Bremen & Remote

Vor Ort in Bremen und Norddeutschland für Workshops und Analysen, remote für das Konfigurations-Engineering und die nächtlichen Migrations-Cutovers.

Das Ergebnis

Der Vorher-Nachher-Vergleich

Aus einer primär für E-Mail genutzten Umgebung wird eine dokumentierte Sicherheits- und Datenplattform mit klaren Identitäts-, Geräte- und Berechtigungskontrollen.

Ein gestohlenes Kennwort reicht für den vollständigen Zugriff auf alle Firmendaten.

Zugriff nur mit MFA und idealerweise nur von per Intune verwalteten Firmengeräten.

Externe Dienstleister haben dauerhaft Zugriff auf veraltete SharePoint-Links.

Automatisiertes Gast-Lifecycle-Management und Bereinigung verwaister externer Freigaben.

E-Mails landen oft im Spam-Ordner der Empfänger (fehlende Authentifizierung).

SPF, DKIM und DMARC sind abgestimmt. Nach der Überwachungsphase kann DMARC kontrolliert auf Quarantäne oder Ablehnung umgestellt werden.

Gefahr, dass M365 Copilot sensible Vorstands-Daten für alle Mitarbeiter aufdeckt.

Copilot-Ready: Berechtigungen und Freigaben wurden vor der Einführung überprüft und bereinigt, Purview Sensitivity Labels unterstützen die Klassifizierung und den gezielten Schutz sensibler Informationen.

Native Wiederherstellungsfunktionen decken nicht zwangsläufig jede geforderte Aufbewahrungsdauer und jedes Wiederherstellungsszenario ab.

Ein separates Cloud-Backup ergänzt die nativen Wiederherstellungsfunktionen mit eigener Aufbewahrung und getesteten Wiederherstellungswegen.

Unklarheit, ob technische Kontrollen für Audits oder Cyberversicherungsprüfungen nachvollziehbar dokumentiert sind.

Dokumentierte Kontrollen orientieren sich an passenden CIS- und Microsoft-Baselines sowie den vereinbarten Audit- oder Versicherungsanforderungen.

Was Sie sich vermutlich fragen

Klare Antworten auf die wichtigsten Fragen rund um M365-Sicherheit und Cloud-Migration.

Kennen Sie das?

Ihre Microsoft-365-Umgebung wurde zunächst für einen schnellen Betriebsstart eingerichtet. Möglicherweise bestehen noch Standardeinstellungen und weitreichende Berechtigungen, die seit der Einführung nicht systematisch überprüft wurden.

Eine gemeinsame Bestandsaufnahme schafft Klarheit über die relevanten Schnittstellen.

Sprechen wir.

Schildern Sie mir Ihre Ausgangssituation. Sie erhalten eine erste fachliche Einordnung und einen Vorschlag für die nächsten Schritte.

Vor Ort in Bremen und der Region · Remote deutschlandweit

* Mit * markierte Felder sind Pflichtfelder.

Alle genannten Produkt- und Firmennamen sind Eigentum der jeweiligen Rechteinhaber und dienen ausschließlich der sachlichen Beschreibung von Qualifikationen und Berufserfahrung. Es besteht keinerlei geschäftliche oder vertragliche Verbindung zu den genannten Unternehmen und Marken.

© 2026 Max Hünecke. Alle Rechte vorbehalten.