Bestandsaufnahme . Microsoft 365 . Active Directory

Der Sicherheitsstatus Ihrer Microsoft Umgebung.
Dokumentiert und nachvollziehbar.

Die hochzwei Nachweisakte dokumentiert den aktuellen Sicherheitsstatus von Microsoft 365 und Active Directory. Nach 14 Tagen wissen Sie, wo relevante Schwachstellen und Abweichungen bestehen, welche Maßnahmen Priorität haben und welche Ergebnisse Sie gegenüber Kunden, Prüfern und Versicherern nachweisen können.

Was Sie nach 14 Tagen in der Hand haben

14 Tage

vom Kickoff bis zur vollständigen Erstaufnahme mit fest vereinbartem Ergebnistermin.

7

Prüfbereiche für Microsoft 365 und Active Directory. Jede Prüfaussage wird mit Beleg und Prüfdatum dokumentiert.

0

zusätzliche Plattformen oder Agenten. Die Prüfung erfolgt ausschließlich mit lesendem Zugriff.

Der Ausgangspunkt

Sechs Fragen zum aktuellen Sicherheitsstatus.

  • Wie viele privilegierte Konten gibt es, und welche davon werden tatsächlich noch verwendet?
  • Welche Anwendungen haben dauerhaft Zugriff auf Postfächer und Dateien?
  • Bei welchen Konten fehlt die Mehrfaktor-Authentifizierung tatsächlich?
  • Wie alt ist das älteste offene Sicherheitsupdate mit hoher Kritikalität?
  • Wo läuft Software, für die keine Sicherheitsupdates mehr bereitgestellt werden?
  • Welche sicherheitsrelevanten Änderungen gab es im letzten Jahr und wer hat sie durchgeführt?

Die Nachweisakte beantwortet diese Fragen mit konkreten Daten, Prüfdatum und Belegen. Damit haben Sie eine belastbare Grundlage für interne Entscheidungen sowie für Anfragen von Kunden, Prüfern und Versicherern.

Drei Module

Sicherheitsstatus erfassen. Maßnahmen umsetzen. Nachweise aktuell halten.

Die Erstaufnahme dokumentiert den aktuellen Sicherheitsstatus. Auf dieser Grundlage können konkrete Maßnahmen umgesetzt werden. Im Managed Service halten wir die Nachweisakte anschließend aktuell. Jedes Modul kann unabhängig beauftragt werden.

Modul 1 . Erstaufnahme

Sicherheitsstatus dokumentieren

Wir prüfen sieben Bereiche in Microsoft 365 und Active Directory und dokumentieren die Ergebnisse mit Prüfdatum und Belegen. Sie erhalten die vollständige Nachweisakte, eine priorisierte Maßnahmenliste für die nächsten 90 Tage und eine Entscheidungsvorlage für die weitere Umsetzung. Eine Nachprüfung nach 90 Tagen ist enthalten.

6.900 € Festpreis, 14 Tage. Ab 1.000 Benutzern 8.900 €

Modul 2 . Maßnahmen

Festgestellte Risiken reduzieren

Auf Wunsch setzen wir die priorisierten Maßnahmen aus der Erstaufnahme gemeinsam mit Ihnen um. Dazu gehören zum Beispiel Conditional Access, privilegierte Zugriffe, Active Directory Härtung, Intune und Defender Baselines sowie E Mail und App Governance.

Festpreis je Baustein auf Basis der Erstaufnahme

Modul 3 . Managed Service

Nachweisakte aktuell halten

Wir aktualisieren die Nachweisakte regelmäßig und dokumentieren relevante Änderungen. Enthalten sind ein monatlicher Bericht, eine jährliche Prüfung, eine externe Nachweisanfrage pro Jahr und ein Quartalsgespräch.

1.400 € pro Monat netto, 12 Monate

In der Erstaufnahme enthalten

  • Bis zu 3 Kunden-, Versicherungs- oder Prüferanfragen
  • 90 Tage später eine erneute Prüfung ohne Aufpreis
  • Nur lesend Zugriff wird nach Abschluss wieder entfernt
  • Ihre Akte Sie bestimmen, wer Zugriff auf die Ergebnisse erhält

Prüfumfang

Sieben Bereiche für einen nachvollziehbaren Sicherheitsstatus.

Als Prüfmaßstab verwenden wir unter anderem CISA SCuBA, CIS und EIDSCA. Die technische Auswertung von Microsoft 365 und Active Directory ergänzen wir durch manuelle Prüfungen. Jede Prüfaussage wird mit Test ID, Methode und Prüfdatum dokumentiert.

01Identität und Zugriff

Kontoschutz

Entra ID und Active Directory: Mehrfaktor Authentifizierung je Konto, Conditional Access, Entra Connect und Kennwortrichtlinien.

02Privilegierte Konten

Administrative Zugriffe

Globale und Domänen Administratoren, Dienstkonten, PIM, getrennte Admin Konten, Tiering, Delegationen und Break Glass Konten.

03Apps und Berechtigungen

Dauerhafte Zugriffe

App Registrierungen, erteilte Consents, Microsoft Graph Berechtigungen, Owner, Ablauf von Credentials sowie Geräte und Software Inventar.

04Endgeräte

Schutz und Patchstand

Defender Onboarding, Manipulationsschutz, ASR Regeln, Intune Compliance, Patchstand nach Kritikalität, End of Life Systeme und Verschlüsselung.

05E Mail

Schutz vor Angriffen

Defender for Office 365, Safe Links, Safe Attachments, Anti Phishing, SPF, DKIM und DMARC sowie Weiterleitungen und Postfachregeln.

06Daten und Freigaben

Externe Zugriffe

SharePoint, Teams und OneDrive: externe Freigaben, Gastzugriffe, anonyme Links, grundlegende DLP Einstellungen und Aufbewahrung.

07Backup Identitäten

Schutz der Backup Zugänge

Wir prüfen, wie Backup Konten angebunden und geschützt sind und ob für privilegierte Zugriffe eine Mehrfaktor Authentifizierung vorgesehen ist.

Ablauf

14 Tage bis zum dokumentierten Sicherheitsstatus.

Für Ihre IT planen wir rund zwei Stunden gemeinsame Termine ein. Die Prüfung und Auswertung übernehmen wir. Bevor Ergebnisse an weitere Empfänger gehen, besprechen wir diese zuerst mit Ihnen. Die 14 Tage beginnen, sobald die vereinbarten Zugriffe vollständig eingerichtet sind.

  1. Tag 1 . Kickoff

    Zugriffe und Umfang abstimmen

    Im 60 minütigen Kickoff richten wir die lesenden Zugriffe ein, übernehmen vorhandene Informationen und klären, welche externen Anfragen oder Prüfungen berücksichtigt werden sollen.

  2. Tag 2 bis 6 . Prüfung

    Microsoft 365 und Active Directory prüfen

    Wir führen die technischen Auswertungen durch und ergänzen sie durch manuelle Prüfungen und ein Fachgespräch mit Ihrer IT.

  3. Tag 7 bis 9 . Auswertung

    Ergebnisse dokumentieren und priorisieren

    Wir erstellen die Nachweisakte, bewerten die Ergebnisse und leiten daraus eine priorisierte Maßnahmenliste sowie die Entscheidungsvorlage ab.

  4. Tag 10 . Vorbesprechung

    Ergebnisse gemeinsam durchgehen

    In einem 60 minütigen Termin besprechen wir die Ergebnisse zunächst mit Ihnen und nehmen Ihre Anmerkungen auf.

  5. Tag 14 . Ergebnis

    Nachweisakte und Maßnahmenplan übergeben

    Im Ergebnistermin erhalten Sie die vollständige Nachweisakte und die priorisierten Maßnahmen. Auf Wunsch stellen wir die Ergebnisse gemeinsam Ihrer Geschäftsführung vor. Nach 90 Tagen ist eine Nachprüfung enthalten.

Nachweisanlässe

Vorhandene Belege für wiederkehrende Anfragen nutzen.

Die Ergebnisse der Nachweisakte können für konkrete Kunden, Versicherungs oder Prüferanfragen aufbereitet werden. Für jede relevante Frage dokumentieren wir Status, Antwortentwurf, Beleg ID, Prüfdatum und Zuständigkeit. Bis zu drei solcher Anfragen sind in der Erstaufnahme enthalten.

Datenschutz
Technische und organisatorische Maßnahmen nach Art. 32 DSGVO, soweit sie Microsoft 365 und Active Directory betreffen.
Jahresabschlussprüfung
Technische Nachweise zu Zugriffen, Berechtigungen und weiteren IT Kontrollen innerhalb der geprüften Microsoft Umgebung.
NIS2
Technische Nachweise zu relevanten Anforderungen, soweit diese innerhalb unseres Prüfumfangs liegen. Ob eine konkrete gesetzliche Verpflichtung besteht, ist nicht Bestandteil der Prüfung.
ISO 27001
Technische Nachweise zu relevanten Controls aus Anhang A, soweit sie Microsoft 365 und Active Directory betreffen. Aufbau und Bewertung des Managementsystems sind nicht Bestandteil der Nachweisakte.
TISAX und VDA ISA
Technische Nachweise zu relevanten Anforderungen des VDA ISA Katalogs innerhalb von Microsoft 365 und Active Directory. Die eigentliche TISAX Prüfung bleibt Aufgabe der zuständigen Prüfstelle.
Weitere Anlässe
Zum Beispiel Versicherungsfragebögen, Kundenanfragen, Lieferantenbewertungen oder interne Konzernvorgaben. Bis zu drei eigene Nachweisanlässe sind enthalten.

Wir liefern die technischen Belege und einen passenden Antwortentwurf. Die abschließende Freigabe und Erklärung gegenüber Dritten bleibt bei Ihnen. Punkte außerhalb unseres Prüfumfangs kennzeichnen wir entsprechend.

Beispiel aus der Praxis

Technische Antworten mit nachvollziehbaren Ergebnissen.

Signale aus Endgeräten, Servern und Datenbanken laufen in ein Register aus Nachweiszeilen, in dem belegte Zeilen hervorgehoben sind

Automobilzulieferer, Serienfertigung

Automotive1.400 IdentitätenKundenfragebogenErstaufnahme

Ein Automobilzulieferer musste einen umfangreichen Sicherheitsfragebogen eines Kunden beantworten. Rund die Hälfte der Fragen betraf technische Sicherheitsaspekte. Viele Antworten waren der IT grundsätzlich bekannt, die dazugehörigen Nachweise lagen jedoch nicht zentral vor. Während der Erstaufnahme wurden unter anderem mehr dauerhaft privilegierte Konten festgestellt als zuvor angenommen. usätzlich fanden sich App Berechtigungen mit weitreichendem Zugriff, für die kein eindeutiger Verantwortlicher mehr hinterlegt war. Nach Abschluss der Prüfung lagen für die relevanten technischen Fragen Belege, Test IDs und Prüfdatum vor. Nicht belegbare Punkte wurden als offen gekennzeichnet und die daraus resultierenden Maßnahmen anschließend priorisiert.

IT Leitung, Automobilzulieferer, anonymisiert

Unsere Zusagen

Was Sie von der Erstaufnahme erwarten können.

Nachvollziehbare Belege

Sieben Kernaussagen klar dokumentiert

Für sieben zentrale Prüfaussagen liefern wir einen nachvollziehbaren Beleg. Dazu gehören die Prüfung des Active Directory, Mehrfaktor Authentifizierung für relevante Zugriffe, getrennte Administratorkonten, Patchstand, Virenschutz mit Manipulationsschutz, der Umgang mit End of Life Systemen sowie das Geräte und Software Inventar.

Dabei geht es nicht darum, dass jede Prüfung positiv ausfällt. Auch eine festgestellte Abweichung ist ein belastbares Ergebnis, wenn sie mit Test ID, Prüfmethode und Prüfdatum dokumentiert ist.

Technische Rückfragen

Zwölf Monate Unterstützung nach Abschluss

Stellt ein Kunde, Versicherer oder Prüfer innerhalb von zwölf Monaten nach dem Ergebnistermin eine technische Rückfrage zu unserem Prüfumfang, beantworten wir diese innerhalb von fünf Arbeitstagen auf Basis der vorhandenen Belege.

Voraussetzung ist, dass die vereinbarten Zugriffe und Datenquellen zum Start vollständig zur Verfügung stehen.

Prüfgrenzen

Was die Nachweisakte prüft und was nicht.

Die Nachweisakte konzentriert sich auf Microsoft 365 und Active Directory. Sie ersetzt weder einen Pentest noch ein SOC, eine Zertifizierung oder eine vollständige Compliance Prüfung. Bereiche außerhalb unseres Prüfumfangs dokumentieren wir transparent und benennen, welche zusätzliche Prüfung sinnvoll sein kann.

Außerhalb des Prüfumfangs

Empfohlene Zuständigkeit

Netzwerk Perimeter, Firewalls, Segmentierung und WLAN

Netzwerk und Infrastrukturpartner

OT und Produktions IT

Spezialist für OT Security

Backup Plattform und Restore Tests

Backup Anbieter oder zuständiger Infrastrukturpartner. Wir prüfen ausschließlich die relevanten Identitäten und Zugriffe.

Externe Schwachstellen Scans und Pentests

Spezialisierter Pentest Dienstleister

Aufbau des Informationssicherheits Managementsystems und Zertifizierungsbegleitung

ISMS oder Zertifizierungsberatung sowie die zuständige akkreditierte Prüfstelle

Sichere Softwareentwicklung, Zahlungsverkehr und physische Sicherheit

Interne Verantwortliche oder spezialisierte Partner

Ansprechpartner

Ein Ansprechpartner von der Prüfung bis zum Ergebnistermin.

Manuel Fetscher

Geschäftsführer und Ansprechpartner

Manuel Fetscher

Manuel verantwortet die Nachweisakte vom Kickoff bis zum Ergebnistermin und begleitet die Besprechung der Ergebnisse mit Ihrer IT und auf Wunsch mit Ihrer Geschäftsführung. Vor hochzwei war er bei Microsoft.

ErstaufnahmeErgebnisterminNachweisanlässe

Häufige Fragen zur Nachweisakte.

Ist das ein Pentest oder ein Audit?

Nein. Ein Pentest untersucht mögliche Angriffswege, ein Audit bewertet die Einhaltung definierter Anforderungen. Die Nachweisakte dokumentiert den geprüften Sicherheitsstatus Ihrer Microsoft Umgebung zum Prüfdatum. Jede Prüfaussage enthält Test ID, Methode und Beleg. Sie ist eine dokumentierte Momentaufnahme, aber kein Zertifikat und keine Garantie gegen Sicherheitsvorfälle.

Welche Änderungen werden auf unseren Systemen vorgenommen?

Keine. Wir arbeiten ausschließlich mit lesenden Berechtigungen. Im Microsoft Tenant verwenden wir unter anderem Global Reader, Security Reader und Reports Reader, für Active Directory einen unprivilegierten Domänen Account. Es wird kein Agent installiert und keine Einstellung verändert. Die benötigten Zugriffe werden dokumentiert und nach Abschluss wieder entfernt.

Wir haben bereits ein SOC. Brauchen wir die Nachweisakte trotzdem?

Ein SOC und die Nachweisakte erfüllen unterschiedliche Aufgaben. Das SOC überwacht laufend Sicherheitsereignisse und reagiert auf mögliche Angriffe. Die Nachweisakte dokumentiert den aktuellen Sicherheitsstatus Ihrer Umgebung und zeigt zum Beispiel privilegierte Konten, fehlende Mehrfaktor Authentifizierung oder dauerhaft berechtigte Anwendungen. Sie kann deshalb ergänzend zu einem bestehenden SOC eingesetzt werden.

Können Sie unseren Versicherungs oder Kundenfragebogen beantworten?

Ja. Bis zu drei Kunden, Versicherungs oder Prüferanfragen sind in der Erstaufnahme enthalten. Für die relevanten Fragen erstellen wir einen Antwortentwurf und hinterlegen den passenden Beleg, das Prüfdatum und die Zuständigkeit. Die abschließende Prüfung, Freigabe und Erklärung gegenüber Kunden, Versicherern oder Prüfern bleibt bei Ihnen. Punkte außerhalb unseres Prüfumfangs kennzeichnen wir entsprechend.

Hilft die Nachweisakte bei ISO 27001 oder TISAX?

Ja, soweit die Anforderungen Microsoft 365 und Active Directory betreffen. Für ISO 27001 können wir technische Nachweise zu relevanten Controls aus Anhang A liefern, für TISAX zu entsprechenden Anforderungen aus dem VDA ISA Katalog. Die Nachweisakte ersetzt weder den Aufbau eines Informationssicherheits Managementsystems noch eine Zertifizierung oder TISAX Prüfung.

Was passiert, wenn Sie eine Aussage nicht belegen können?

Bleibt nach dem vereinbarten Ergebnistermin eine der sieben Kernaussagen ohne nachvollziehbaren Beleg, berechnen wir die Erstaufnahme nicht. Entscheidend ist dabei nicht, ob das Ergebnis positiv oder negativ ausfällt. Auch eine festgestellte Abweichung gilt als belegt, wenn sie mit Test ID, Methode und Prüfdatum nachvollziehbar dokumentiert ist. Voraussetzung ist, dass die vereinbarten Zugriffe und Datenquellen zum Kickoff zur Verfügung stehen.

Was kostet die hochzwei Nachweisakte?

Die Erstaufnahme kostet 6.900 Euro netto als Festpreis und wird innerhalb von 14 Kalendertagen durchgeführt. Ab 1.000 Benutzern oder bei mehreren Active Directory Domänen beziehungsweise Microsoft 365 Tenants beträgt der Festpreis 8.900 Euro netto. Der anschließende Managed Service kostet 1.400 Euro netto pro Monat bei einer Laufzeit von zwölf Monaten. Maßnahmen zur Behebung festgestellter Abweichungen sind nicht Bestandteil der Erstaufnahme und werden separat angeboten.

Wie gut können Sie Ihren aktuellen Sicherheitsstatus belegen?

Im Erstgespräch schauen wir gemeinsam auf Ihre aktuellen Nachweisanforderungen und die vorhandene Microsoft Umgebung. Wenn Sie bereits Kunden oder Versicherungsfragebögen vorliegen haben, können Sie uns diese vorab zur Einordnung zur Verfügung stellen. Danach können wir einschätzen, ob die Nachweisakte zu Ihrem Bedarf passt.