Entra ID Sicherheitsaudit
Fester Projektpreis ab 7.000 €, keine Abrechnung nach Stunden
30 Minuten, keine Vorbereitung nötig. Du bekommst innerhalb weniger Werktage ein schriftliches Angebot.
Martin Grottenthaler, Gründer und leitender Penetrationstester. OSCP, CISSP, GCFA, GWAPT. Penetrationstests seit 2017.

This page is also available in English.
Ein EntraID Audit (früher Azure AD) ist eine White-Box-Prüfung deines Microsoft-Entra-ID-Tenants, die Fehlkonfigurationen bei Identität und Zugriff, schwache bedingte Zugriffsrichtlinien und Angriffspfade zur Rechteausweitung aufdeckt.
EntraID (Microsoft Entra ID) ist die zentrale Lösung von Microsoft für Identitäten und Zugriff, vor allem in Microsoft-365-Umgebungen. Sie ermöglicht Single Sign-On (SSO) und die Zugriffsverwaltung. Fehlkonfigurationen können zu unberechtigten Zugriffen oder erleichterten Social-Engineering-Angriffen führen. Deshalb ist ein gründliches Testen dieser Komponente wichtig.
Umfang
Das Audit wird in der Regel als White-Box durchgeführt: Die Tester haben vollen Zugang zum System und zur Dokumentation. So können Schwachstellen und Fehlkonfigurationen in kurzer Zeit analysiert werden. Schwerpunkte sind:
- Implementierungsstatus des Tier-Modells und mögliche Schwachstellen
- Alle Konten und ihr Passwortalter
- Berechtigungen von Benutzern, Computern und Gruppen
- Gruppenmitgliedschaften hochprivilegierter Gruppen
- Gespräch mit Admins zur typischen Verwaltung des Systems
- Bedingte Zugriffsrichtlinien
- Prüfung anhand bewährter Vorgehensweisen
- Die Anbindung an das lokale Active Directory
Typische Dauer
3-5 Tage (abhängig vom Scope). Die Berichtserstellung dauert typischerweise zusätzlich 30-50 % der Testzeit.
Typischer Preis
ab 7.000 €
Der endgültige Preis richtet sich nach dem Umfang des Projekts und wird auf Basis des geplanten Aufwands kalkuliert, den das Angebot transparent ausweist (Personentage mal Tagessatz). Der Angebotspreis ist der Endpreis: Liegt der tatsächliche Aufwand etwas über oder unter der Schätzung, bleibt der Preis gleich.
Leistungsumfang
Jedes Engagement umfasst:
- Schriftlichen Ergebnisbericht mit allen Fehlkonfigurationen, nach Schweregrad priorisiert, mit Behebungsempfehlungen
- Management Summary, abgestimmt auf deine Zielgruppe (technisch oder für die Geschäftsführung)
- Live-Debriefing zur Besprechung der Ergebnisse und Beantwortung von Fragen
- Nachtest nach Behebung der Schwachstellen auf Anfrage möglich
Sieh dir Beispielberichte an, um einen Eindruck von einem VidraSec-Bericht zu bekommen.
Compliance
Direkt relevant für NIS2, ISO 27001 und TISAX. Identitäts- und Zugriffsmanagement ist ein Kernkontrollbereich in allen großen Sicherheitsframeworks.
Häufige Fragen
Was ist Entra ID?
Entra ID (früher Azure AD) ist Microsofts cloudbasiertes Identitäts- und Zugriffsmanagement-System. Es bildet die Grundlage für Single Sign-On und Zugriffskontrolle in Microsoft 365 und ist von Microsofts lokalem Active Directory getrennt. Ein Entra ID Sicherheitsaudit prüft genau diese Cloud-Identitätsumgebung auf Fehlkonfigurationen und Angriffspfade.Was ist der Unterschied zwischen Entra ID und Active Directory?
Active Directory ist Microsofts lokales Identitätssystem; Entra ID (früher Azure AD) ist die Cloud-Identitätsplattform hinter Microsoft 365 und Single Sign-On. Es sind getrennte Systeme mit getrennten Audits, wobei VidraSec auch die Verbindung beider prüft.Deckt das EntraID Audit Conditional Access und MFA ab?
Ja. Bedingte Zugriffsrichtlinien, MFA-Durchsetzung sowie typische MFA-Bypass- und Social-Engineering-Risiken sind ein Kernfokus, ebenso privilegierte Rollenzuweisungen und Berechtigungen von App-Registrierungen.Wie lange dauert ein EntraID Audit?
Typischerweise 3 bis 5 Tage je nach Komplexität des Tenants, plus rund 30 bis 50 Prozent dieser Zeit für die Berichtserstellung.Was kostet ein EntraID Audit?
Ab 7.000 Euro. Der endgültige Preis richtet sich nach Umfang und Reifegrad deiner Umgebung und wird individuell kalkuliert.Weitere Fragen zu Preisen, Vorlaufzeiten, NDAs oder Compliance: zu den allgemeinen FAQ

