Was ein M365-Sicherheitsaudit leisten soll
Ein Audit beantwortet nicht nur, ob einzelne Einstellungen vorhanden sind. Es macht nachvollziehbar, welche Datenquelle geprüft wurde, was nicht geprüft werden konnte und welche Punkte zuerst besprochen werden sollten. GraphSec erfasst dafür 53 Kontrollbereiche aus Identitäten, App-Berechtigungen, Gästen, Geräten, E-Mail, Zusammenarbeit, Datenschutz sowie Erkennung und Wiederanlauf.
Read-only und prüfbar
Die Datenerhebung ist auf lesende Zugriffe ausgelegt. Fehlende Berechtigungen oder Lizenzen werden nicht als bestanden gewertet, sondern im Bericht sichtbar gemacht. Das verhindert einen scheinbar guten Score, der auf unvollständigen Daten basiert. Den exakten Umfang zeigt der durchsuchbare Prüfkatalog; die Bewertungslogik steht in der Methodik.
So läuft ein Kunden-Audit ab
- Mandant und geeignete Anmeldemethode auswählen.
- Prüfung read-only ausführen und technische Grenzen prüfen.
- Risiken, Evidenz und Prüfabdeckung im Bericht besprechen.
- Maßnahmen priorisieren und den Bericht als Nachweis nutzen.
Kein Zertifikat, sondern technische Evidenz
GraphSec ersetzt keine rechtliche Beratung, kein vollständiges ISO-, NIS2- oder DSGVO-Audit und keine Risikoentscheidung. Es liefert einen klar dokumentierten technischen Ausgangspunkt. Sieh dir vor dem Kauf den Beispielbericht und die Voraussetzungen für die Ausführung an.