Cyberkriminelle zielen immer häufiger direkt auf den Microsoft-365-Tenant ab. Sie manipulieren Identitäten, verschlüsseln Daten in der Cloud und erpressen Unternehmen, ohne auch nur eine einzige Zeile herkömmlicher Malware einzusetzen. Für Banken, Versicherungen und andere regulierte Unternehmen ist dies kein düsteres Zukunftsszenario. Es ist die Realität im Jahr 2026 – und den meisten Unternehmen fehlt die nötige Transparenz, diese Angriffe zu erkennen und abwehren zu können.
Microsoft-365 bildet längst neben der spezifischen Finanzinfrastruktur die Basis des täglichen Betriebs. Es deckt die Bereiche Identitätsmanagement, Zusammenarbeit, Gerätemanagement und Sicherheit im gesamten Unternehmen ab. Kompliziert wird es beim Management vertraulicher Finanzdaten und datenschutzrechtlich regulierter Informationen. So verpflichtet DORA Finanzinstitute dazu, ihre ITK-Systeme einschließlich der Cloud-Plattformen kontinuierlich zu überwachen, deren Funktionsfähigkeit nachzuweisen und im Falle eines Ausfalls wiederherzustellen. Für die Hunderttausenden von Finanzdienstleistungsunternehmen, die Microsoft 365 einsetzen, sind diese Vorgaben mit nativen Mitteln kaum zu erfüllen.
Wissens- und Sicherheitslücken
Traditionell spielen bei der Reaktion auf Microsoft-365-Sicherheitsvorfälle Themen wie Endpunkt-Erkennungstools, Identitätsprotokolle und eventuell Anrufe beim Microsoft-Sicherheitsteam die entscheidende Rolle. Dabei wird jedoch das für die Angreifer wertvollste Ziel außer Acht gelassen: die Tenant-Konfigurationen. Versierte Angreifer verschaffen sich mittlerweile routinemäßig einen Einstieg in Microsoft-365-Umgebungen und arbeiten sich dann methodisch durch die Sicherheitskontrollen der Umgebung. Sie ändern Richtlinien für den bedingten Zugriff. Sie erweitern Anwendungsberechtigungen. Sie deaktivieren die Multi-Faktor-Authentifizierung für bestimmte Konten. Sie erstellen neue privilegierte Rollen. Und warten ab. Bis der Schaden sichtbar wird (falls er überhaupt jemals erkannt wird), haben sich die Angreifer bereits seit Wochen oder Monaten im System eingenistet und verfügen über uneingeschränkten Zugriff auf einige der sensibelsten Daten des Unternehmens.
Bei Microsoft-365 handelt es sich um keine einzelne Anwendung, sondern um ein wachsendes Geflecht aus mehr als sechzig miteinander verbundenen Diensten. Hierzu zählen Teams, Sharepoint, Exchange-Online, Entra-ID, Intune und Defender. Und jede dieser Anwendungen und Dienste hat eine eigene Konfigurationsoberfläche. Auf diese Weise addieren sich die einzelnen Einstellungen auf über 8.000 Konfigurationen, die angepasst, kombiniert und ausgenutzt werden können. Herkömmliche Sicherheitstools wurden schlichtweg nicht dafür entwickelt, die Konfigurationen und etwaige Änderungen in diesem großen Maßstab zu überwachen.
Es gibt auch kein natives Microsoft-365-Tool, das Sicherheitsverantwortliche benachrichtigt, wenn eine Richtlinie für den bedingten Zugriff unbemerkt geändert wird oder einer Entra-Anwendung riskante Berechtigungen gewährt werden. Im Gegensatz zu etlichen IT-Verantwortlichen wissen das Cyberkriminelle ganz genau: Fast die Hälfte der großen Unternehmen (45 %) hat in den letzten zwölf Monaten einen Sicherheits- oder Compliance-Vorfall erlebt, der durch eine Fehlkonfiguration von Microsoft-365 verursacht wurde.
Den Tenant widerstandsfähig machen
Deshalb muss die Sicherheitsstrategie entsprechend erweitert und Microsoft-365 stärker in den Blick genommen werden. Der Weg führt weg von der Perimeter-Verteidigung und reaktiven Vorfallreaktion hin zu einer dauerhaften Resilienz des Tenants. Dabei kommt es vor allem auf diese fünf Punkte an:
- Härtung: Zero-Day-Exploits spielen bei Angriffen auf den Tenant in aller Regel keine Rolle. Zumeist sind falsch konfigurierte Richtlinien für den bedingten Zugriff, die seit der Bereitstellung von niemandem mehr angepasst worden sind, der entscheidende Faktor. Grundlegende Aspekte wie diese werden von vielen Unternehmen noch zu wenig betrachtet. Es fehlt an einer angemessenen Microsoft-365-Cyberhygiene. Ein geeigneter Ausgangspunkt ist die Anpassung der Konfigurationen an die CIS-Benchmarks für Microsoft 365 sowie die kontinuierliche Beseitigung schwacher Passwörter und die Behebung fehlender MFA und falsch konfigurierter Freigaberichtlinien.
- Reduzierung von Berechtigungen: Bei vielen Cyberangriffen reicht bereits ein einziges kompromittiertes globales Administratorkonto aus, um die vollständige Kontrolle über einen Tenant zu erlangen. Die Lösung besteht nicht nur darin, Berechtigungen zu verwalten, sondern sie zu entfernen. Dazu wird der Tenant in virtuelle Segmente mit administrativen Grenzen unterteilt. Jeder Administrator erhält dabei nur die Zugriffsrechte, die für seine spezifische Funktion tatsächlich erforderlich sind.
- Erkennung von Manipulationen: In diesem Schritt können Finanzdienstleister ihre Incident-Response deutlich optimieren und so die Dauer der Untersuchungen von mehreren Wochen auf wenige Minuten verkürzen. Durch die Einführung von Echtzeit-Benachrichtigungen werden IT-Teams sofort informiert, wenn eine unbefugte Konfigurationsänderung vorgenommen wird. Sie erhalten so einen forensischen Prüfpfad, der genau aufzeigt, was wann und von wem geändert wurde. Auf diese Weise wird die Tenant-Resilienz kontinuierlich verstärkt.
- Backup der Konfiguration und schnelle Wiederherstellung: Die meisten Notfallpläne berücksichtigen zwar Datenverluste, aber fast keine den Verlust von Konfigurationen. Und dies ist ein enormes Problem: Nach einem Angriff reicht es nicht aus, lediglich die Benutzerdaten wiederherstellen zu können. Ohne verlässliches Konfigurationen-Backup gibt es keinen funktionsfähigen Tenant, in dem die Daten wiederhergestellt werden können.
- Automatisierung: Resilienz ist kein einmaliges Projekt. Sie erfordert ein kontinuierliches Management einer Angriffsfläche, die komplex ist und sich ständig erweitert. Die Automatisierung routinemäßiger Governance-Abläufe, Lizenzüberprüfungen, des User-Lifecycle-Managements und der Durchsetzung von Richtlinien verringert sowohl menschliche Fehler als auch den Verwaltungsaufwand.
Um die Sicherheit von Microsoft-365 nachhaltig zu verbessern, muss Microsoft-365 zunächst als das erkannt werden, was es in den meisten Unternehmen längst ist: ein wesentlicher Bestandteil der Unternehmensinfrastruktur, der den strengen und kontinuierlichen Schutz wie jedes andere Unternehmenssystem verdient. Die Zeiten, in denen die Standardeinstellungen von Microsoft ausreichend erschienen, sind vorbei.
Die Manipulation von Konfigurationen wird zunehmend zum bevorzugten Angriffsvektor von Cyberkriminellen. Und auch hier gilt einer der Ur-Sätze der Cybersicherheit: Man kann nur schützen, was man sieht. Deshalb ist die Transparenz in diesem Bereich von allerhöchster Bedeutung. Nur wer Konfigurationsdrift schnell erkennt, kann seinen Tenant und damit das Rückgrat des Betriebs zuverlässig schützen und widerstandsfähig machen.
Von Andrea Sivieri, Chief Product and Technology Officer von Coreview











