Microsoft 365 Audit
Fester Projektpreis ab 7.000 €, keine Abrechnung nach Stunden
30 Minuten, keine Vorbereitung nötig. Du bekommst innerhalb weniger Werktage ein schriftliches Angebot.
Martin Grottenthaler, Gründer und leitender Penetrationstester. OSCP, CISSP, GCFA, GWAPT. Penetrationstests seit 2017.

This page is also available in English.
Ein Microsoft 365 Audit ist eine rein lesende White-Box-Prüfung deines M365-Tenants (Exchange Online, Teams, SharePoint, Defender und Admin-Rollen), die Fehlkonfigurationen findet, die Phishing, Datendiebstahl oder Kontoübernahmen ermöglichen.
Microsoft 365 ist das produktive Rückgrat der meisten modernen Unternehmen, Exchange Online verwaltet E-Mails, Teams ermöglicht Zusammenarbeit, SharePoint speichert Dokumente und Entra ID verwaltet Identitäten. Eine Fehlkonfiguration in einem dieser Bereiche kann sensible Daten exponieren, Phishing-Angriffe ermöglichen oder unbefugten Zugriff auf Unternehmensressourcen erlauben.
Dieses Audit überprüft die Sicherheitskonfiguration deines Microsoft 365-Tenants mit einem Nur-Lese-Account. Es wird typischerweise als White-Box-Engagement durchgeführt und im Kick-off-Call scopiert. Es ergänzt sich ideal mit einem Entra ID Audit, das sich gezielt auf Identitäts- und Zugriffsverwaltung konzentriert.
Scope
Im Rahmen eines Microsoft 365 Audits werden folgende Bereiche überprüft:
- Exchange Online: Anti-Phishing-Richtlinien, SPF/DKIM/DMARC-Konfiguration, Mail-Transport-Regeln, Connector-Sicherheit, Warnungen bei externen E-Mails
- Teams und SharePoint: externe Freigabeeinstellungen, Gastzugriffsrichtlinien, Berechtigungsüberprüfung von Dokumenten
- Microsoft Defender for Office 365: Richtlinienkonfiguration, Safe Links, Safe Attachments, Bedrohungsschutzeinstellungen
- Admin-Rollen und MFA: Überprüfung globaler Admins und privilegierter Rollen, MFA-Durchsetzung für Admin-Konten
- Microsoft Secure Score: Überprüfung des aktuellen Scores und der wirkungsvollsten Verbesserungsmaßnahmen
- Conditional Access: Überprüfung von Richtlinien zum Schutz von M365-Applikationen
Warum
- Microsoft 365-Umgebungen sind ein bevorzugtes Angriffsziel, Phishing, Business Email Compromise (BEC) und Datendiebstahl nutzen typischerweise Fehlkonfigurationen aus, keine Software-Schwachstellen
- Die Standard-Einstellungen von Microsoft 365 sind nicht gehärtet, viele Unternehmen betreiben erhebliche Sicherheitslücken, ohne es zu wissen
- Ein kompromittierter M365-Tenant kann alle Unternehmens-E-Mails, Dateien und Anmeldedaten exponieren
Warum VidraSec 🦦
Mein Fokus auf Windows, Active Directory und den Microsoft-Identitätsstack erstreckt sich natürlich auch auf Microsoft 365. Die Entra ID- und M365-Schichten sind eng integriert, das eine zu verstehen erfordert das andere. Dieses Audit wird häufig mit einem Entra ID Audit kombiniert, um ein vollständiges Bild der Microsoft-Identitäts- und Produktivitätsumgebung zu erhalten.
Typische Dauer
3-5 Tage (inkl. Berichtserstellung; abhängig vom Scope)
Typischer Preis
ab 7.000 €
Der endgültige Preis richtet sich nach dem Umfang des Projekts und wird auf Basis des geplanten Aufwands kalkuliert, den das Angebot transparent ausweist (Personentage mal Tagessatz). Der Angebotspreis ist der Endpreis: Liegt der tatsächliche Aufwand etwas über oder unter der Schätzung, bleibt der Preis gleich.
Leistungsumfang
Jedes Engagement umfasst:
- Schriftlichen Ergebnisbericht mit allen identifizierten Fehlkonfigurationen, nach Risiko priorisiert
- Management Summary, abgestimmt auf deine Zielgruppe (technisch oder für die Geschäftsführung)
- Live-Debriefing zur Besprechung der Ergebnisse und Beantwortung von Fragen
- Nachtest nach Behebung der Schwachstellen auf Anfrage möglich
Sieh dir Beispielberichte an, um einen Eindruck von einem VidraSec-Bericht zu bekommen.
Compliance
Relevant für Unternehmen, die NIS2, ISO 27001 oder TISAX-Compliance anstreben. Die Sicherheitskonfiguration von Microsoft 365 wird zunehmend als Teil von Informationssicherheits-Management-Reviews geprüft.
Häufige Fragen
Was ist der Unterschied zwischen einem Microsoft 365 Audit und einem Entra ID Audit?
Ein Microsoft 365 Audit prüft die Produktivitätsdienste wie Exchange Online, Teams, SharePoint und Defender. Ein Entra ID Audit konzentriert sich gezielt auf Identitäts- und Zugriffsverwaltung. Beide Schichten sind eng verzahnt und werden oft gemeinsam geprüft.Benötigt das Audit Zugriff auf unseren Tenant?
Ja, ein Nur-Lese-Account genügt. Das Audit wird White-Box durchgeführt, wodurch VidraSec Konfiguration und Sicherheitseinstellungen effizient prüfen kann, ohne Änderungen an deinem Tenant vorzunehmen.Wie lange dauert ein Microsoft 365 Audit?
Typischerweise 3 bis 5 Tage inklusive Berichtserstellung, je nach Größe des Tenants und den genutzten Diensten.Was kostet ein Microsoft 365 Audit?
Ab 7.000 Euro. Der endgültige Preis richtet sich nach Umfang und Reifegrad deiner Umgebung und wird individuell kalkuliert.Weitere Fragen zu Preisen, Vorlaufzeiten, NDAs oder Compliance: zu den allgemeinen FAQ

