GraphSec prüft konkrete Einstellungen und Zustände in einem Microsoft-365-Tenant.
Jede Kontrolle beantwortet eine einzelne administrative Frage. Beispiele: Werden Administratorkonten von einer wirksamen Conditional-Access-Richtlinie erfasst? Sind anonyme SharePoint-Links erlaubt? Gibt es privilegierte Rollen ohne nachvollziehbaren Besitzer?
Das Ergebnis gilt für den Zeitpunkt des Scans und für die Daten, die mit den vorhandenen Lizenzen und Leseberechtigungen erreichbar waren. Fehlende Daten werden nicht als bestanden gewertet.
Die 53 Kontrollen folgen den Arbeitsbereichen eines M365-Administrators.
Der Katalog umfasst Identitäten, Apps und OAuth, Benutzer und Gäste, Geräte, Exchange und Zusammenarbeit, Datensteuerung sowie Erkennung und Wiederanlauf.
Jede Kontrolle wird in derselben Reihenfolge verarbeitet.
- 1Voraussetzungen prüfen
Anwendbarkeit, Lizenz, Modul und Leseberechtigung.
- 2Daten lesen
Konfigurationswerte aus der vorgesehenen Quelle sammeln.
- 3Regel anwenden
Gelesene Werte mit Soll- und Abweichungskriterium vergleichen.
- 4Ergebnis dokumentieren
Status, Begründung, Evidenz, Empfehlung und Prüfhindernisse speichern.
Der Status beschreibt das technische Ergebnis.
Der Score bewertet Ergebnisse. Die Prüfabdeckung zeigt, wie vollständig geprüft wurde.
Bestanden zählt mit 1, Warnung mit 0,5 und Fehlgeschlagen mit 0. Nicht geprüfte Kontrollen werden nicht positiv gewertet.
Der Report zeigt, warum eine Kontrolle ihren Status erhalten hat.
Evidenz kann aus Richtlinien, Ausschlüssen, Rollen, Freigabeeinstellungen oder Gerätestatus bestehen. Restore-Tests, Verträge und Managementfreigaben müssen separat ergänzt werden.
Das Mapping zeigt den fachlichen Bezug, nicht die vollständige Erfüllung einer Vorschrift.
Ein technisches Ergebnis kann Themen wie Zugriffsschutz, Protokollierung, Lieferkettensicherheit oder Wiederherstellung unterstützen. Für eine vollständige Bewertung fehlen regelmäßig Governance, Verträge, Prozesse und Wirksamkeitsnachweise.
Der Anwender bleibt für Validierung, Priorisierung und Kundenkommunikation verantwortlich.
- Microsoft APIs und Lizenzmodelle können sich ändern.
- Leseberechtigungen müssen nach Least Privilege vergeben werden.
- Lokale Systeme und nicht angebundene Dienste bleiben außerhalb des Scans.
- Der Report ersetzt keine Rechtsberatung, Zertifizierung oder vollständige Compliance-Prüfung.
Die Installationsseite erklärt Voraussetzungen, Anmeldung und ersten Testlauf.