Wie ein Ingenieurbüro mit 683 Mitarbeitenden seine Microsoft-365-Umgebung unabhängig prüfen ließ und mit rund drei Stunden internem Aufwand eine belastbare Grundlage für Audit, Risikomanagement und Investitionsentscheidungen bekam.
Hitzler Ingenieure GmbH & Co. KG
M365 Tenant Check bei HITZLER INGENIEURE: „Wir dachten, wir sind sicher. Jetzt wissen wir es.“
Das Unternehmen
HITZLER INGENIEURE steuert seit 1997 komplexe Bauprojekte: Krankenhäuser, Schulen, Forschungsbauten, Kultur- und Infrastrukturvorhaben. Vom Hauptsitz in München aus und über 19 Standorte in Deutschland und Österreich begleiten 683 Mitarbeitende Projekte von der ersten Idee bis zur schlüsselfertigen Übergabe. Ein großer Teil der Auftraggeber kommt aus der öffentlichen Hand.
Was das für die IT bedeutet: Projektdaten, Vergabeunterlagen, Planungsstände und Kommunikation liegen zu einem erheblichen Teil in Microsoft 365, verteilt über 19 Standorte und zwei Länder. Ein Ausfall oder ein kompromittierter Tenant trifft nicht ein System, sondern jedes laufende Bauprojekt gleichzeitig.
544
10
3 Tage
Die Ausgangslage
Ein Sicherheitsniveau, das man belegen können muss
Die IT-Verantwortlichen bei HITZLER INGENIEURE schätzten das Sicherheitsniveau ihrer Microsoft-365-Umgebung bereits vor der Prüfung als hoch ein, und das aus gutem Grund: Microsoft Secure Score war im Einsatz, die Defender-Empfehlungen wurden ausgewertet, ein externer Dienstleister hatte die Umgebung betreut.
Trotzdem blieb eine Frage offen, die sich mit Bordmitteln nicht beantworten lässt: Ist das Sicherheitsniveau tatsächlich so hoch, wie wir annehmen, und können wir das belegen?
Der Anlass für die externe Prüfung war ein internes Audit. Gleichzeitig sollte die Arbeit des bestehenden Dienstleisters unabhängig validiert und die gewachsene Konfiguration überprüft werden.
Im Mittelpunkt stand die Frage, ob einzelne sicherheitsrelevante Einstellungen übersehen worden waren oder ob trotz der bestehenden Kontrollen unerkannte Konfigurationslücken vorhanden sein könnten.
Besonders im Blick: Microsoft Copilot. Die Einführung generativer KI in einer Umgebung mit sensiblen Projekt- und Vergabedaten wurde intern als potenziell kritischer Bereich eingestuft, ohne dass es dafür eine unabhängige Bestätigung gab.
Der M365 Tenant Check von Previder
Der Previder M365 Tenant Check prüft eine Microsoft-365-Umgebung vollautomatisiert gegen Microsoft Security Best Practices, CIS-Benchmarks und Zero-Trust-Prinzipien. Bei HITZLER INGENIEURE waren das 544 einzelne Prüfungen über zehn Sicherheitsmodule:
- Entra ID / Azure AD: Identitäten, Conditional Access, Privileged Access
- Intune / Endpoint: Geräte-Compliance und Richtlinien
- Microsoft Defender: Bedrohungsschutz über alle Workloads
- Exchange Online, SharePoint & OneDrive, Microsoft Teams: Kollaboration und Datenabfluss
- Purview / Compliance: Klassifizierung, DLP, Aufbewahrung
- Lizenzen & Kosten sowie Admin & Governance: Rechtevergabe und Wirtschaftlichkeit
Entscheidend ist aber nicht der Scan. Entscheidend ist, was danach passiert.
Ein automatisierter Test kennt keinen Kontext. Er weiß nicht, ob eine Abweichung ein echtes Risiko ist oder eine bewusste, gut begründete Entscheidung. Deshalb besteht der zweite Teil des Tenant Checks aus einer gemeinsamen Durchsprache: Jedes relevante Finding wird zusammen mit der IT bewertet, eingeordnet und kommentiert. Am Ende steht kein roher Testbericht, sondern eine kommentierte Auswertung, in der akzeptierte Risiken dokumentiert und begründet sind.
Besonders wichtig war für uns eine kommentierte Auswertung nach der gemeinsamen Durchsprache. Diese unterstützt das Audit, weil akzeptierte Risiken nachvollziehbar dokumentiert und begründet werden können.
Von der Erhebung über die Auswertung bis zur gemeinsamen Nachbesprechung vergehen rund drei Tage. Der interne Aufwand für das Team von HITZLER INGENIEURE lag dabei bei etwa drei Stunden, der größte Anteil davon entfiel auf die gemeinsame Ergebnisbesprechung. Zum Vergleich: Ein klassischer Penetrationstest oder ein manuelles Konfigurationsaudit bindet interne Ressourcen über Wochen.
Der gesamte Ablauf war sehr strukturiert und zügig. Gleichzeitig blieb der notwendige interne Aufwand gering, sodass sich die Prüfung gut in den laufenden Betrieb integrieren ließ.
Das Ergebnis
Bestätigung und eine Lücke, die im Betrieb nicht aufgefallen wäre
Die gute Nachricht zuerst: Die Selbsteinschätzung von HITZLER INGENIEURE hat sich bestätigt. Das Sicherheitsniveau der Microsoft-365-Umgebung ist hoch, der blinde Fleck war klein. Genau diese unabhängige Bestätigung war ein zentrales Ergebnis der Prüfung, denn ein bestätigtes Sicherheitsgefühl ist etwas anderes als ein Ungeprüftes.
Gleichzeitig machte der Tenant Check eine Lücke bei der Anwendung von Conditional Access sichtbar, und zwar in einem Bereich, den das Team zuvor als vollständig und korrekt konfiguriert eingestuft hatte. Es ist der klassische Fall einer über Jahre gewachsenen Richtlinienlandschaft: Jede einzelne Policy ist für sich richtig, aber im Zusammenspiel bleibt ein Pfad offen. Im laufenden Betrieb wäre das mit hoher Wahrscheinlichkeit nicht aufgefallen.
Insbesondere im Bereich Conditional Access wurde eine Lücke sichtbar, die im laufenden Betrieb voraussichtlich nicht ohne Weiteres aufgefallen wäre.
Auch die Einschätzung zu Microsoft Copilot wurde bestätigt. Damit hat HITZLER INGENIEURE eine faktenbasierte Grundlage, um die KI-Einführung kontrolliert zu steuern, statt sie auf Verdacht zu bremsen.
Die Ergebnisse fließen direkt in das Risikomanagement nach ISO 27001 ein. Sie unterstützen sowohl die nachvollziehbare Bewertung der identifizierten Risiken als auch die dokumentierte Risikoakzeptanz.
Der unternehmerische Nutzen
Warum ein M365 Tenant Check auch dann lohnt, wenn die eigene IT gut aufgestellt ist:
1. Entscheidungssicherheit statt Bauchgefühl.
Die Geschäftsführung erhält eine belastbare, unabhängig geprüfte Aussage zum Sicherheitsniveau. Keine Selbstauskunft der eigenen IT und keine Selbstauskunft des eigenen Dienstleisters.
2. Auditfähigkeit ohne Zusatzprojekt.
Die kommentierte Auswertung ist direkt als Nachweis im ISO-27001-Risikomanagement verwendbar. Akzeptierte Risiken sind begründet und dokumentiert, also genau das, was im Audit verlangt wird.
3. Kontrolle über Dienstleister.
Wer den IT-Betrieb auslagert, lagert die Verantwortung nicht mit aus. Der Tenant Check ist das Vier-Augen-Prinzip für die Microsoft-365-Umgebung, unabhängig von dem, der sie betreibt.
4. Kalkulierbarer Aufwand.
Rund drei Stunden interne Bindung, drei Tage bis zum fertigen Ergebnis. Ein Bruchteil dessen, was ein manuelles Audit oder ein Penetrationstest kostet, bei deutlich breiterer Abdeckung der Konfigurationsebene.
5. Risikovorsorge mit realem Schadenbezug.
Im ungünstigsten Fall ermöglicht eine einzelne Schwachstelle den Zugriff auf den gesamten Tenant. Bei einem Projektdienstleister heißt das: Stillstand in allen laufenden Bauprojekten gleichzeitig, dazu Meldepflichten gegenüber öffentlichen Auftraggebern.
6. Absicherung der KI-Einführung.
Copilot und generative KI greifen auf genau die Daten zu, die in Berechtigungen und Klassifizierung schlummern. Der Tenant Check zeigt, ob die Grundlage dafür trägt, bevor ausgerollt wird.
Wie es weitergeht
HITZLER INGENIEURE hat sich für eine jährliche Wiederholung des Tenant Checks entschieden. Der Grund ist struktureller Natur: Microsoft 365 verändert sich laufend. Neue Funktionen, neue Standardeinstellungen und neue Konfigurationsmöglichkeiten führen dazu, dass eine Umgebung, die heute sauber ist, in zwölf Monaten Lücken haben kann, die niemand aktiv geöffnet hat.
In der modernen IT-Welt kann eine interne IT-Abteilung kaum in Echtzeit auf sämtliche Änderungen reagieren und jede Auswirkung unmittelbar bewerten. Eine unabhängige Prüfung hilft dabei, diesen notwendigen Blick von außen zu erhalten und relevante Veränderungen strukturiert einzuordnen.
Wie sicher ist Ihr Microsoft-365-Tenant wirklich?
Der Previder M365 Tenant Check prüft Ihre Umgebung gegen über 500 Sicherheitskriterien und liefert eine kommentierte, auditfähige Auswertung. Rund drei Stunden interner Aufwand, drei Tage bis zum Ergebnis, und am Ende eine belastbare Antwort statt einer Annahme.
Sie möchten Klarheit über die Sicherheit Ihrer Microsoft-365-Umgebung? Wir beraten Sie gerne zum M365 Tenant Check.