MICROSOFT 365 · SECURITY

Was sollte Conditional Access in Microsoft 365 wirklich leisten?

Conditional Access ist mehr als „MFA einschalten“. Gute Policies berücksichtigen Identitäten, Risiken, Geräte, Administratoren, Protokolle und dokumentierte Ausnahmen.

riatech GmbHIT · Software · Technology
Microsoft 365 ist für viele Unternehmen die zentrale Identitäts- und Kommunikationsplattform. Genau deshalb sollten Zugriffe nicht nur mit einem Passwort abgesichert werden. Conditional Access ermöglicht Regeln, die zum tatsächlichen Risiko und zum Betriebsmodell passen.
01

Mit einer klaren Baseline beginnen

Bevor viele Einzelregeln entstehen, sollte eine nachvollziehbare Sicherheitsbasis definiert werden. Dazu gehören MFA, Blockierung veralteter Authentifizierung und besondere Regeln für privilegierte Konten.

  • MFA für relevante Benutzer und Administratoren
  • Legacy Authentication blockieren
  • privilegierte Rollen gesondert behandeln
  • Notfallzugänge bewusst planen
02

Geräte- und Standortkontext sinnvoll nutzen

Nicht jeder Zugriff ist gleich. Verwaltete Geräte, bekannte Standorte oder spezielle Anwendungen können anders behandelt werden als unbekannte Clients oder riskante Anmeldeversuche.

  • Gerätezustand berücksichtigen
  • Zugriffe nach Risiko differenzieren
  • Ausnahmen möglichst klein halten
  • VPN oder Trusted Locations nicht blind vertrauen
03

Ausnahmen sind Teil der Sicherheitsarchitektur

Servicekonten, technische Anwendungen und Spezialfälle führen oft zu Ausnahmen. Diese sollten dokumentiert, begründet und regelmäßig überprüft werden.

  • Owner je Ausnahme festlegen
  • technische Notwendigkeit dokumentieren
  • Ablauf- oder Review-Datum definieren
  • Alternative Absicherungen prüfen
04

Policies müssen testbar und auditierbar sein

Eine Policy ist wertvoller, wenn Zweck, Scope und Wirkung dokumentiert sind. Für interne Reviews oder Audits sollten Konfiguration und Verantwortlichkeit nachvollziehbar vorliegen.

  • Policy-Zweck und Scope dokumentieren
  • Report-only vor Aktivierung nutzen
  • Anmeldeprotokolle auswerten
  • Evidence für relevante Controls ablegen