Die geprüfte Version besteht den kombinierten Funktions- und Praxistest.
GraphSec 0.18.0 lud ohne Parserfehler, bestand die Logiktests und erzeugte beim realen Microsoft-Graph-Lauf HTML-, JSON- und CSV-Berichte samt SHA-256-Manifest. Alle 53 Kontrollfelder erschienen im Bericht. Nicht verfügbare Daten wurden nicht als bestanden gewertet.
Finaler datenschutzreduzierter App-only-Lauf.
Der Lauf GSE-20260819-125632-CB3E7BC8 nutzte zertifikatbasierte App-only-Authentifizierung. Der private Schlüssel blieb auf dem Audit-System; das HTML wurde ohne technische Rohevidenz erzeugt.
| Kennzahl | Ergebnis | Einordnung |
|---|---|---|
| Gesamtbewertung | 27/100 | Sicherheitswert × Prüfabdeckung |
| Sicherheitswert bewertbarer Kontrollen | 58/100 | nur technisch bewertbare Kontrollen |
| Prüfabdeckung | 47 % | 25 von 53 technisch bewertet |
| Status | 6 bestanden · 17 Warnungen · 2 fehlgeschlagen | zusätzlich 19 manuell, 7 übersprungen, 1 nicht lizenziert, 1 nicht anwendbar |
| Interne Fehler | 0 | kein Kontrollstatus „Error“ |
| Berichtsausgaben | HTML · JSON · CSV · Manifest | SHA-256-Prüfsummen stimmten überein |
Die beiden fehlgeschlagenen Kontrollen waren reale Feststellungen im Testtenant: Es fehlten Intune-Compliance- und App-Schutzrichtlinien. Sie waren keine Skriptfehler.
Vier Nachweisarten statt einer pauschalen Erfolgsbehauptung.
PowerShell-Parser: 0 Fehler. Die Regressionstests für Scoring, Conditional Access, App-Berechtigungen, SMTP AUTH und Tenantabgrenzung bestanden.
Die UX-Abnahme bestätigte 53 Prüfmaßstäbe, 53 Risikobeschreibungen, 53 Risikoeinstufungen und 53 Abschlussnachweise sowie fünf Managementprioritäten.
Zwei Notfallkonten, ein Dienstkonto und zwei ownerlose Apps wurden mit den erwarteten Evidenzänderungen erkannt. Eine Negativkontrolle blieb unverändert. Der Rückbau wurde bestätigt.
Microsoft Graph wird im Audit mit GET abgefragt. Der Audit-Code erzeugt lokal Berichtsdateien, enthält aber keine tenantverändernden Graph-Schreibaufrufe.
Welche Aussagen belastbar sind.
| Aussage | Urteil | Begründung |
|---|---|---|
| „53 Kontrollfelder“ | Bestätigt | 53 Kontrolldefinitionen im Skript und 53 Karten im geprüften Report. |
| „Read-only“ | Bestätigt, eingegrenzt | Keine schreibenden Microsoft-Graph-Aufrufe; lokale Reportdateien werden selbstverständlich erstellt. Setup- und Lab-Hilfsskripte gehören nicht zum Auditlauf. |
| „HTML, JSON, CSV und Manifest“ | Bestätigt | Alle vier Ausgaben entstanden im Live-Lauf; Manifest-Hashes stimmten. |
| „Automatisches M365-Komplettaudit“ | Nicht zutreffend | Der Katalog enthält automatische, teilautomatische und manuelle Kontrollen. Lizenz, Rechte und APIs begrenzen die Abdeckung. |
| „Fehlende Daten zählen nicht als bestanden“ | Bestätigt | Nicht lizenziert, fehlende Berechtigung, übersprungen und manueller Nachweis erzeugen keinen positiven Kontrollscore. |
| „Erkennt Tenant-Änderungen“ | Für vier Szenarien bestätigt | IAM-08, IAM-12, APP-03 und die EXT-04-Negativkontrolle wurden geprüft; daraus folgt keine pauschale Garantie für jede denkbare Änderung. |
| „Kundenfähiger Bericht“ | Technisch bestätigt | Struktur, Suche, Filter, Management-/Adminansicht, Druckansicht und Datenschutzmodus bestanden die automatisierte Abnahme. Inhaltliche Freigabe bleibt Aufgabe des Prüfers. |
Was der aktuelle Nachweis ausdrücklich nicht behauptet.
- Exchange Online und Teams waren im finalen App-only-Lauf deaktiviert; sieben abhängige Kontrollen wurden korrekt übersprungen.
- Der Security-Alerts-Endpunkt war im Testtenant nicht verfügbar und wurde als nicht lizenziert beziehungsweise nicht bereitgestellt gewertet.
- Die statische Zusatzanalyse mit PSScriptAnalyzer war nicht Teil dieses Nachweises.
- Der Live-Lauf belegt keinen vollständigen End-to-End-Test jeder unterstützten Betriebssystem-, Lizenz- und Authentifizierungsvariante.
- BSI-/BSIG-Mappings sind Orientierungshilfen und kein Konformitäts- oder Zertifizierungsnachweis.
Stimmig, wenn die Grenzen sichtbar bleiben.
Die Kernpositionierung als lokal ausführbares, quelloffenes Read-only-Assessmentpaket für erfahrene Microsoft-365-Administratoren und MSPs ist durch Code und Tests gedeckt. Der zuvor zu stark formulierte Webkatalog wurde mit den tatsächlichen Modi und Prüfgrenzen der Version 0.18.0 synchronisiert.
Prüfgrundlage: GraphSec-Audit.ps1 0.18.0, automatisierte Logik- und Berichtstests, kontrollierter Tenant-Änderungstest vom 17.08.2026 sowie der reale App-only-Lauf vom 19.08.2026. Zuletzt fachlich abgeglichen: 19.08.2026.
Der öffentliche Katalog nennt pro Kontrollfeld Modus, Ziel, Mapping und Grenze der technischen Prüfbarkeit.