Vollständiger Kontrollumfang

Der durchsuchbare 53-Punkte-Prüfkatalog für Microsoft 365.

Direkt unter dieser Einführung findest du Suche und Filter für automatische, teilautomatische und manuelle Kontrollen. Jede Kontrolle zeigt Prüfziel, Mapping und Grenze der technischen Prüfbarkeit.

Zur Suche springen

53 von 53 Kontrollen sichtbar

Version 0.18.0: 17 automatische, 24 teilautomatische und 12 manuelle Kontrollen. Diese Modi beschreiben den aktuellen Implementierungsstand, nicht eine garantierte Prüfabdeckung in jedem Tenant.

IAM

Identitäten & privilegierter Zugriff

12 Kontrollen
IAM-01Admin-MFA und Authentifizierungsstärke Automatisch

Prüfziel

Das Skript prüft, ob privilegierte Rollen durch Conditional Access und möglichst phishing-resistente Verfahren geschützt sind.

Mapping

BSIG §30 Abs. 2 Nr. 9–10 · BSI ORP.4

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

IAM-02MFA-Abdeckung aller Benutzer Automatisch

Prüfziel

Das Skript sucht nach Benutzern, Gästen, Ausnahmen und Richtlinienlücken ohne ausreichenden MFA-Schutz. Risikobasierte Kontrollen werden nur ausgewertet, wenn die benötigte Lizenz verfügbar ist.

Mapping

BSIG Nr. 9–10 · BSI ORP.4

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

IAM-03Legacy Authentication blockiert Automatisch

Prüfziel

Das Skript bewertet, ob veraltete Authentifizierungsprotokolle tenantweit und in Exchange Online blockiert sind.

Mapping

BSIG Nr. 5, 9–10 · BSI ORP.4/APP.5.2

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

IAM-04Conditional-Access-Inventar Teilautomatisch

Prüfziel

Das Skript erfasst aktive, deaktivierte und im Report-only-Modus betriebene Conditional-Access-Richtlinien. Ob alle Benutzer, Ressourcen und Zugriffsszenarien lückenlos abgedeckt sind, muss zusätzlich fachlich geprüft werden.

Mapping

BSIG Nr. 1, 5, 9–10 · BSI ORP.4

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

IAM-05Schutz der Admin-Portale Automatisch

Prüfziel

Das Skript prüft starke Authentisierung und geeignete Zugriffsbeschränkungen für Microsoft-Administrationsoberflächen.

Mapping

BSIG Nr. 9–10 · BSI ORP.4

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

IAM-06Privilegierte Rollen und Least Privilege Teilautomatisch

Prüfziel

Das Skript erfasst privilegierte Rollenzuweisungen und Mehrfachrollen. Die fachliche Begründung nach dem Least-Privilege-Prinzip muss anschließend manuell geprüft werden.

Mapping

BSIG Nr. 9 · BSI ORP.4

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

IAM-07Privileged Identity Management Teilautomatisch, lizenzabhängig

Prüfziel

Das Skript erfasst zeitlich aktivierbare Rollenzuweisungen. Für Aktivierungsanforderungen, Genehmigungen, MFA-Vorgaben und Ablaufzeiten werden zusätzliche PIM-Policy-Daten benötigt.

Mapping

BSIG Nr. 5, 9–10 · BSI ORP.4

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

IAM-08Notfallzugriffskonten Teilautomatisch

Prüfziel

Das Skript prüft Anzahl, Cloud-only-Status, Rollen, Conditional-Access-Ausnahmen, Authentisierung und erkennbare Monitoring-Indikatoren möglicher Notfallzugriffskonten.

Mapping

BSIG Nr. 2–3, 9–10 · BSI ORP.4/DER

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

IAM-09Risky Users Teilautomatisch, lizenzabhängig

Prüfziel

Das Skript prüft offene Risky-User-Fälle. Risky Sign-ins und die vollständige Wirkung risikobasierter Richtlinien sind nicht Bestandteil dieses Prüfpunkts.

Mapping

BSIG Nr. 1–2, 6 · BSI DER.1/OPS.1.1.5

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

IAM-10Authentifizierungsmethoden Automatisch

Prüfziel

Das Skript bewertet erlaubte Authentifizierungsmethoden, die Nutzung von SMS oder Voice, FIDO2 beziehungsweise Passkeys, Temporary Access Pass und die kombinierte Registrierung.

Mapping

BSIG Nr. 5, 9–10 · BSI ORP.4

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

IAM-11Passwortschutz und SSPR Teilautomatisch

Prüfziel

Das Skript prüft benutzerdefinierte Sperrlisten, Smart Lockout, Self-Service Password Reset und den Schutz des Registrierungsprozesses.

Mapping

BSIG Nr. 5, 7, 9 · BSI ORP.4

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

IAM-12Servicekonten und Workload Identities Teilautomatisch

Prüfziel

Das Skript sucht nach hochprivilegierten Dienstkonten, interaktiver Nutzung, fehlenden Besitzern und ungeschützten Workload Identities.

Mapping

BSIG Nr. 4–5, 9 · BSI ORP.4/OPS.2.2

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

APP

Apps, OAuth & Lieferkette

6 Kontrollen
APP-01Benutzer- und Admin-Consent Automatisch

Prüfziel

Das Skript prüft, ob Benutzerzustimmungen eingeschränkt sind und ein kontrollierter Admin-Consent-Workflow besteht.

Mapping

BSIG Nr. 4–5, 9 · BSI OPS.2.2/ORP.4

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

APP-02Hochprivilegierte App-Berechtigungen Automatisch

Prüfziel

Das Skript ermittelt Anwendungen und Service Principals mit kritischen delegierten Berechtigungen oder Application Permissions.

Mapping

BSIG Nr. 4–5, 9 · BSI OPS.2.2

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

APP-03App-Geheimnisse, Zertifikate und Besitzer Automatisch

Prüfziel

Das Skript sucht nach ablaufenden, abgelaufenen oder sehr langlebigen Credentials sowie nach Anwendungen ohne Besitzer.

Mapping

BSIG Nr. 4–5 · BSI OPS.2.2

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

APP-04Workload-Identity Conditional Access Manueller Nachweis, lizenzabhängig

Prüfziel

Für eine abschließende Bewertung müssen Workload-Identity-Risiken und die zugehörigen Conditional-Access-Richtlinien gemeinsam geprüft werden.

Mapping

BSIG Nr. 4–5, 9–10 · BSI OPS.2.2

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

APP-05Publisher-Verifizierungsmetadaten Automatisch

Prüfziel

Das Skript sucht nach Application Service Principals ohne verifizierte Publisher-Metadaten. Diese Metadaten ersetzen keine vollständige Risikobewertung der Anwendung.

Mapping

BSIG Nr. 4–6 · BSI OPS.2.2

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

APP-06Cross-Tenant Access Teilautomatisch

Prüfziel

Das Skript erfasst die Cross-Tenant-Default-Policy. Organisationsspezifische Partnerregeln und fachlich zulässige Vertrauensbeziehungen müssen zusätzlich manuell geprüft werden.

Mapping

BSIG Nr. 4, 9–10 · BSI OPS.2.2/ORP.4

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

EXT

Benutzer-, Gast- & Gruppen-Lifecycle

5 Kontrollen
EXT-01Inaktive und verwaiste Benutzer Automatisch

Prüfziel

Das Skript identifiziert lange inaktive, möglicherweise nicht mehr benötigte, lizenzierte oder privilegierte Benutzerkonten.

Mapping

BSIG Nr. 5, 9 · BSI ORP.4

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

EXT-02Inaktive Gastbenutzer Teilautomatisch, teilweise lizenzabhängig

Prüfziel

Das Skript sucht nach inaktiven Gastkonten. Für Sponsoren, tatsächliche Ressourcenzugriffe und Access Reviews werden zusätzliche Daten benötigt.

Mapping

BSIG Nr. 4, 6, 9 · BSI ORP.4/OPS.2.2

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

EXT-03Direkte privilegierte Gastrollen Teilautomatisch

Prüfziel

Das Skript prüft, ob Gastkonten direkt einer Directory Role zugewiesen sind. Gruppenbasierte, transitive und ressourcenspezifische Berechtigungen werden bei diesem Prüfpunkt nicht vollständig berücksichtigt.

Mapping

BSIG Nr. 4, 9 · BSI ORP.4

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

EXT-04Microsoft-365-Gruppen ohne Besitzer Automatisch

Prüfziel

Das Skript ermittelt Microsoft-365-Gruppen ohne Besitzer, nachdem die Owner-Abfrage erfolgreich abgeschlossen wurde. SharePoint-Sites ohne zugehörige Microsoft-365-Gruppe sind nicht enthalten.

Mapping

BSIG Nr. 5, 9 · BSI ORP.4

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

EXT-05Joiner-Mover-Leaver-Nachweise Teilautomatisch

Prüfziel

Das Skript vergleicht Aktivität, Kontostatus, Rollen und Lizenzen. Organisatorische Freigaben und Prozessschritte müssen zusätzlich durch Dokumente oder Stichproben belegt werden.

Mapping

BSIG Nr. 7, 9 · BSI ORP.2/ORP.4

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

DEV

Geräte & Endpunktschutz

6 Kontrollen
DEV-01Compliant Device für sensible Zugriffe Automatisch

Prüfziel

Das Skript prüft Conditional-Access-Kontrollen, die für sensible Zugriffe ein konformes oder verwaltetes Gerät verlangen.

Mapping

BSIG Nr. 5, 9–10 · BSI SYS.3.2/ORP.4

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

DEV-02Intune Compliance Teilautomatisch, lizenzabhängig

Prüfziel

Das Skript bewertet die von Intune gemeldete Geräte-Compliance und vorhandene Richtlinien. Die vollständige Abdeckung aller Zuweisungen und Plattformen muss zusätzlich geprüft werden.

Mapping

BSIG Nr. 5–6, 9 · BSI SYS.3.2

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

DEV-03Mobile App Protection Teilautomatisch, lizenzabhängig

Prüfziel

Das Skript erfasst MAM- und App-Protection-Richtlinien. Zielgruppenzuweisungen und einzelne Schutzparameter werden bei diesem Prüfpunkt nicht vollständig bewertet.

Mapping

BSIG Nr. 5, 8–9 · BSI SYS.3.2

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

DEV-04Gemeldete Geräteverschlüsselung Automatisch, sofern gemeldet

Prüfziel

Das Skript ermittelt den von Intune gemeldeten Verschlüsselungsstatus. Secure Boot ist nicht Bestandteil dieses Prüfpunkts.

Mapping

BSIG Nr. 5, 8–9 · BSI SYS.2.1/SYS.3.2

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

DEV-05Betriebssystem- und Patchstand Teilautomatisch

Prüfziel

Das Skript sucht nach veralteten Betriebssystemen, fehlenden Update-Ringen und Geräten außerhalb definierter Compliance-Grenzen.

Mapping

BSIG Nr. 5–6 · BSI OPS.1.1.3/SYS

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

DEV-06Defender for Endpoint Integration Manueller Nachweis, lizenzabhängig

Prüfziel

Für eine abschließende Bewertung werden Defender-Daten zum Geräte-Onboarding, zu Device-Risk-Signalen und zur Conditional-Access-Integration benötigt.

Mapping

BSIG Nr. 1–2, 5–6 · BSI DER.1

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

MAIL

E-Mail, Teams, SharePoint & OneDrive

10 Kontrollen
MAIL-01SPF, DKIM und DMARC Teilautomatisch

Prüfziel

Das Skript bewertet den technischen Schutz der Absenderdomänen und weist auf fehlende oder schwache SPF-, DKIM- und DMARC-Richtlinien hin.

Mapping

BSIG Nr. 5, 7 · BSI APP.5.2

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

MAIL-02Anti-Phishing und Identitätsschutz Teilautomatisch, lizenzabhängig

Prüfziel

Das Skript erfasst aktive Anti-Phishing-Policies und Spoof Intelligence. Regelzuweisung und vollständige Zielgruppenabdeckung müssen zusätzlich geprüft werden.

Mapping

BSIG Nr. 1–2, 5 · BSI APP.5.2

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

MAIL-03Safe Links und Safe Attachments Teilautomatisch, lizenzabhängig

Prüfziel

Das Skript erfasst Safe-Links- und Safe-Attachments-Richtlinien. Zielgruppen, Ausnahmen und dynamische Zustellung müssen zusätzlich geprüft werden.

Mapping

BSIG Nr. 1–2, 5 · BSI APP.5.2

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

MAIL-04Externe automatische Weiterleitung Automatisch

Prüfziel

Das Skript sucht nach tenantweiten oder benutzerspezifischen Regeln, die E-Mails unkontrolliert an externe Empfänger weiterleiten.

Mapping

BSIG Nr. 5, 8–9 · BSI APP.5.2

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

MAIL-05SMTP AUTH und Altprotokolle Automatisch

Prüfziel

Das Skript prüft tenantweite und mailboxbezogene Ausnahmen für SMTP AUTH sowie weitere veraltete Authentifizierungsprotokolle.

Mapping

BSIG Nr. 5, 9–10 · BSI APP.5.2/ORP.4

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

MAIL-06Audit-Ingestion aktiviert Automatisch

Prüfziel

Das Skript prüft die organisationsweiten Schalter für Audit und Unified Audit. Erfasste Aktionen und Aufbewahrungsfristen werden in separaten Prüfpunkten bewertet.

Mapping

BSIG Nr. 2, 6 · BSI OPS.1.1.5

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

COL-01SharePoint-/OneDrive-Freigaben Manueller Nachweis

Prüfziel

Für eine abschließende Bewertung werden SharePoint-Online-Daten und eine fachliche Prüfung externer Freigaben benötigt.

Mapping

BSIG Nr. 4–5, 8–9 · BSI OPS.2.2

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

COL-02Unmanaged Device Access Manueller Nachweis

Prüfziel

Für eine abschließende Bewertung müssen SharePoint-Einstellungen und Conditional-Access-Richtlinien gemeinsam betrachtet werden.

Mapping

BSIG Nr. 5, 8–10 · BSI SYS.3.2/OPS.2.2

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

COL-03Teams Gast- und externer Zugriff Teilautomatisch

Prüfziel

Das Skript erfasst die Federation-Konfiguration. Fachlich zulässige Domänen und Gastfunktionen müssen zusätzlich manuell bewertet werden.

Mapping

BSIG Nr. 4–5, 9–10 · BSI OPS.2.2

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

COL-04Teams-Meeting-Sicherheit Teilautomatisch

Prüfziel

Das Skript erfasst die Teams-Meeting-Policies. Zielgruppen und unternehmensgerechte Einstellungen müssen zusätzlich manuell bewertet werden.

Mapping

BSIG Nr. 5, 8–10 · BSI OPS.2.2

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

DATA

Datenschutz, Klassifizierung & Aufbewahrung

5 Kontrollen
DATA-01Unified Audit und Aufbewahrung Manueller Nachweis, lizenzabhängig

Prüfziel

Für eine abschließende Bewertung werden Purview- und Exchange-Rollen, Lizenzinformationen sowie Nachweise zur Aufbewahrungsdauer benötigt.

Mapping

BSIG Nr. 2, 6 · BSI OPS.1.1.5

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

DATA-02Data Loss Prevention Manueller Nachweis, lizenzabhängig

Prüfziel

Für eine abschließende Bewertung werden die Purview-DLP-Richtlinien erhoben und anschließend auf ihre fachliche Abdeckung geprüft.

Mapping

BSIG Nr. 5, 8–9 · BSI CON.2/OPS.2.2

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

DATA-03Sensitivity Labels Manueller Nachweis, lizenzabhängig

Prüfziel

Für eine abschließende Bewertung werden Sensitivity Labels, Veröffentlichungsrichtlinien und Zielgruppenzuweisungen aus Microsoft Purview benötigt.

Mapping

BSIG Nr. 5, 8–9 · BSI CON.2

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

DATA-04Retention und Records Management Manueller Nachweis

Prüfziel

Für eine abschließende Bewertung werden technische Retention- und Records-Daten mit den fachlichen und rechtlichen Aufbewahrungsfristen verglichen.

Mapping

BSIG Nr. 3, 5, 8 · BSI CON.2

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

DATA-05eDiscovery- und Compliance-Rollen Manueller Nachweis

Prüfziel

Für eine abschließende Bewertung werden Purview- und eDiscovery-Rollenzuweisungen erhoben und auf eine ausreichende Funktionstrennung geprüft.

Mapping

BSIG Nr. 6, 9 · BSI ORP.4

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

DET

Detektion, Reaktion & Resilienz

9 Kontrollen
DET-01Security Alerts Automatisch, lizenzabhängig

Prüfziel

Das Skript prüft offene hochkritische Security Alerts. Für die Vollständigkeit der Incidents und ihre operative Bearbeitung werden zusätzliche Daten benötigt.

Mapping

BSIG Nr. 2, 6 · BSI DER.1

Prüfbarkeit

Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.

DET-02Log-Aufbewahrung und SIEM-Export Teilautomatisch

Prüfziel

Das Skript bewertet verfügbare Logquellen, Aufbewahrungszeiten sowie konfigurierte Exporte oder Konnektoren zu einem SIEM.

Mapping

BSIG Nr. 2, 6 · BSI OPS.1.1.5

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

DET-03Warnungen für privilegierte Änderungen Teilautomatisch

Prüfziel

Das Skript prüft Warnsignale für Rollenänderungen, Änderungen an Conditional Access, App-Zustimmungen und die Nutzung von Notfallkonten.

Mapping

BSIG Nr. 2, 6, 9 · BSI DER.1/OPS.1.1.5

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

DET-04Service Health und Admin-Kommunikation Teilautomatisch

Prüfziel

Das Skript prüft technische Empfänger und administrative Rollen für Service-Health-Meldungen. Ein belastbarer Krisenkommunikationsplan muss zusätzlich durch Dokumente nachgewiesen werden.

Mapping

BSIG Nr. 2–3, 10 · BSI DER.4

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

RES-01Backup-, Restore- und Wiederanlaufkonzept Manueller Nachweis

Prüfziel

Das Skript erfasst vorhandene technische Indikatoren. Backupstrategie, Wiederanlaufkonzept und erfolgreiche Restore-Tests müssen zusätzlich durch aktuelle Dokumente nachgewiesen werden.

Mapping

BSIG Nr. 3 · BSI CON.3

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

RES-02Incident- und Meldeprozess Manueller Nachweis

Prüfziel

Das Skript kann Kontakte und technische Voraussetzungen erfassen. Meldefristen, Rollen, Eskalationswege und Übungen müssen zusätzlich organisatorisch geprüft werden.

Mapping

BSIG §32 sowie §30 Nr. 2 · BSI DER.1

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

RES-03Wirksamkeitsprüfung und Maßnahmenverfolgung Teilautomatisch

Prüfziel

Das Skript dokumentiert Findings, Wiederholungsprüfungen, Ausnahmen und Risikofreigaben. Die Zustimmung des Managements und der wirksame Abschluss müssen zusätzlich organisatorisch nachgewiesen werden.

Mapping

BSIG Nr. 6 · BSI ISMS/Grundschutz-Check

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

RES-04Schulung und Cyberhygiene Manueller Nachweis

Prüfziel

Technische Daten können Hinweise liefern. Schulungsinhalte, Teilnahme, Wirksamkeitskontrolle und die Schulung der Geschäftsleitung müssen separat nachgewiesen werden.

Mapping

BSIG Nr. 7 und §38 · BSI ORP.3

Prüfbarkeit

Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.

RES-05Lieferketten- und Dienstleistersteuerung Teilautomatisch

Prüfziel

Das Skript wertet App-, Gast- und Partnerzugriffe als technische Indikatoren aus. Verträge, SLAs, Exit-Regelungen und Kontrollrechte müssen zusätzlich anhand von Dokumenten geprüft werden.

Mapping

BSIG Nr. 4 · BSI OPS.2.2

Prüfbarkeit

Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.

Der Katalog passt zu deinem Leistungsumfang?

Vergleiche die Lizenzpakete und Nutzungsrechte.

Pakete vergleichen