Bewertungslogik und Grenzen

So bewertet GraphSec Microsoft-365-Kontrollen.

Diese Seite erklärt in praktischer Admin-Sprache, welche Daten gelesen werden, wie ein Status entsteht und wann eine manuelle Prüfung nötig bleibt.

Lizenzpakete ansehen
01 · Prüfgegenstand

GraphSec prüft konkrete Einstellungen und Zustände in einem Microsoft-365-Tenant.

Jede Kontrolle beantwortet eine einzelne administrative Frage. Beispiele: Werden Administratorkonten von einer wirksamen Conditional-Access-Richtlinie erfasst? Sind anonyme SharePoint-Links erlaubt? Gibt es privilegierte Rollen ohne nachvollziehbaren Besitzer?

Das Ergebnis gilt für den Zeitpunkt des Scans und für die Daten, die mit den vorhandenen Lizenzen und Leseberechtigungen erreichbar waren. Fehlende Daten werden nicht als bestanden gewertet.

02 · Aufbau des Prüfkatalogs

Die 53 Kontrollen folgen den Arbeitsbereichen eines M365-Administrators.

Der Katalog umfasst Identitäten, Apps und OAuth, Benutzer und Gäste, Geräte, Exchange und Zusammenarbeit, Datensteuerung sowie Erkennung und Wiederanlauf.

Kontroll-IDEindeutige Kennung wie IAM-01.
PrüffrageDie konkrete Einstellung oder der Zustand.
DatenquelleGraph, Exchange, Teams oder manueller Nachweis.
EntscheidungsregelWann Bestanden, Warnung oder Fehlgeschlagen gilt.
EvidenzDie Werte, auf denen das Ergebnis beruht.
EmpfehlungDer nächste administrative Schritt.
03 · Bewertungsablauf

Jede Kontrolle wird in derselben Reihenfolge verarbeitet.

  1. 1
    Voraussetzungen prüfen

    Anwendbarkeit, Lizenz, Modul und Leseberechtigung.

  2. 2
    Daten lesen

    Konfigurationswerte aus der vorgesehenen Quelle sammeln.

  3. 3
    Regel anwenden

    Gelesene Werte mit Soll- und Abweichungskriterium vergleichen.

  4. 4
    Ergebnis dokumentieren

    Status, Begründung, Evidenz, Empfehlung und Prüfhindernisse speichern.

04 · Statuswerte

Der Status beschreibt das technische Ergebnis.

Bestanden

Das definierte technische Kriterium ist erfüllt.

Warnung

Eine Abweichung oder unvollständige Abdeckung muss geprüft werden.

Fehlgeschlagen

Das technische Sicherheitskriterium ist nicht erfüllt.

Manueller Nachweis

Der Tenant allein liefert nicht genug Evidenz.

Berechtigung fehlt

Die benötigte Leseberechtigung ist nicht vorhanden.

Lizenz fehlt

Die benötigte Microsoft-Funktion ist nicht lizenziert.

05 · Score und Prüfabdeckung

Der Score bewertet Ergebnisse. Die Prüfabdeckung zeigt, wie vollständig geprüft wurde.

Bestanden zählt mit 1, Warnung mit 0,5 und Fehlgeschlagen mit 0. Nicht geprüfte Kontrollen werden nicht positiv gewertet.

Technischer Score100 × (Bestanden + 0,5 × Warnungen) ÷ (Bestanden + Warnungen + Fehlgeschlagen)
Prüfabdeckung100 × bewertete Kontrollen ÷ anwendbare Kontrollen
Score und Prüfabdeckung müssen immer gemeinsam gelesen werden.
06 · Technische Evidenz

Der Report zeigt, warum eine Kontrolle ihren Status erhalten hat.

Evidenz kann aus Richtlinien, Ausschlüssen, Rollen, Freigabeeinstellungen oder Gerätestatus bestehen. Restore-Tests, Verträge und Managementfreigaben müssen separat ergänzt werden.

07 · BSI-/BSIG-/NIS2-Mapping

Das Mapping zeigt den fachlichen Bezug, nicht die vollständige Erfüllung einer Vorschrift.

Ein technisches Ergebnis kann Themen wie Zugriffsschutz, Protokollierung, Lieferkettensicherheit oder Wiederherstellung unterstützen. Für eine vollständige Bewertung fehlen regelmäßig Governance, Verträge, Prozesse und Wirksamkeitsnachweise.

08 · Grenzen und Haftung

Der Anwender bleibt für Validierung, Priorisierung und Kundenkommunikation verantwortlich.

  • Microsoft APIs und Lizenzmodelle können sich ändern.
  • Leseberechtigungen müssen nach Least Privilege vergeben werden.
  • Lokale Systeme und nicht angebundene Dienste bleiben außerhalb des Scans.
  • Der Report ersetzt keine Rechtsberatung, Zertifizierung oder vollständige Compliance-Prüfung.
Vor produktivem Einsatz muss die Version in einem eigenen Testtenant geprüft werden.

Vollständigen Haftungsausschluss lesen

Du möchtest den Ablauf testen?

Die Installationsseite erklärt Voraussetzungen, Anmeldung und ersten Testlauf.

Installation ansehen