Prüfungen
112 Prüfungen, Katalog Version 0.1.0. Grundlage: Microsoft Standard/Strict Preset Security Policies und CIS Microsoft 365 Foundations Benchmark.
Preset Policies und Abdeckung
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| PSP-001 |
Standard oder Strict Preset Security Policy aktiv
Preset Policies werden von Microsoft laufend auf empfohlene Werte nachgeführt. Ohne Preset müssen alle Werte manuell gepflegt werden.
Risiko: Mittel
PSP-001
Worum geht esMicrosoft stellt mit den Preset Security Policies «Standard» und «Strict» fertige Schutzpakete für Anti-Spam, Anti-Malware, Anti-Phishing und, falls lizenziert, Safe Links und Safe Attachments bereit. Microsoft passt die Werte dieser Presets laufend an neue Bedrohungen an. Geprüft wird, ob mindestens eines der beiden Presets aktiv ist und alle oder fast alle Empfänger abdeckt. Bleiben mehr Benutzer als die Toleranz erlaubt ohne Preset, gilt die Prüfung als teilweise erfüllt. Was bedeutet das ErgebnisOhne Preset hängt der Schutz von manuell gepflegten Policies ab. Neue Empfehlungen von Microsoft werden nicht automatisch übernommen, und Einstellungen veralten unbemerkt. RisikoDas Risiko ist mittel. Eigene Policies können gleich gut schützen, müssen aber regelmässig kontrolliert und nachgeführt werden. In der Praxis bleiben sie oft jahrelang unverändert und fallen hinter die aktuellen Empfehlungen zurück. PraxisbeispielEine Gemeindeverwaltung hat ihre Anti-Spam Policies vor fünf Jahren von einem externen Partner einrichten lassen. Seither hat niemand die Werte angepasst, und der Partner betreut die Gemeinde nicht mehr. Neue Phishing-Wellen mit Massenmails erreichen die Postfächer, weil die Schwellenwerte noch auf dem alten Stand sind. Auswirkung beim AnpassenMit dem Standard Preset ändern sich Filterwerte, es kann anfangs etwas mehr Mail im Junk-Ordner oder in der Quarantäne landen. Vorher klären, ob bestehende eigene Policies bewusste Abweichungen enthalten, denn Presets haben Vorrang vor eigenen Policies. Benutzer kurz über Quarantäne und Junk-Ordner informieren. EmpfehlungIm Defender-Portal unter Email & collaboration > Policies & rules > Threat policies > Preset security policies das Standard Preset aktivieren und auf alle Empfänger anwenden. Die Cmdlets Enable-EOPProtectionPolicyRule und Enable-ATPProtectionPolicyRule funktionieren nur, wenn das Preset schon einmal im Portal aktiviert wurde, und sie ändern die Empfängerzuweisung nicht. |
Mittel | Exchange Online Protection | MS Preset security policies |
| PSP-002 |
Ausnahmen von Presets und Built-in Protection
Ausgenommene Empfänger erhalten nur den Schutz der Default Policies, ohne Ausnahme aus der Built-in Protection sogar ohne Safe Links und Safe Attachments. Bewusste Ausnahmen (z. B. ein Postfach zur Analyse von Phishing) sind in Ordnung, solange nur wenige Benutzer betroffen sind.
Risiko: Mittel
PSP-002
Worum geht esPresets und die Built-in Protection können einzelne Benutzer, Gruppen oder ganze Domains ausnehmen. Die Built-in Protection ist ein Grundschutz von Microsoft Defender for Office 365 für Safe Links und Safe Attachments, der für alle gilt, die kein Preset und keine eigene Safe Links oder Safe Attachments Policy haben. Geprüft wird, wie viele Empfänger von diesen Schutzmechanismen ausgenommen sind (die Built-in Protection setzt Defender for Office 365 Plan 1 voraus, die Preset-Ausnahmen gibt es in jedem Mandanten). Was bedeutet das ErgebnisAusgenommene Benutzer erhalten nur den Schutz der Default Policies. Wer zusätzlich aus der Built-in Protection ausgenommen ist, hat keinen Schutz durch Safe Links und Safe Attachments mehr. RisikoDas Risiko ist mittel. Einzelne bewusste Ausnahmen, etwa ein Postfach zur Analyse von Phishing-Meldungen, sind vertretbar. Wachsen die Ausnahmegruppen aber über Jahre oder ist eine ganze Domain ausgenommen, fehlt einem grossen Teil der Belegschaft der erweiterte Schutz, ohne dass es jemand bemerkt. PraxisbeispielIn einer Produktionsfirma wurde vor zwei Jahren die Gruppe «Einkauf» aus dem Preset und aus der Built-in Protection ausgenommen, weil Lieferantenmails in der Quarantäne hängen blieben und umgeschriebene Links störten. Inzwischen sind 15 Personen in der Gruppe. Eine Mitarbeiterin öffnet eine Bestellbestätigung mit präpariertem Word-Anhang, der ohne Safe Attachments direkt zugestellt wurde, und ihr Rechner wird infiziert. Auswirkung beim AnpassenWer aus der Ausnahme entfernt wird, erhält wieder den vollen Schutz, einzelne Mails können anfangs in der Quarantäne landen. Vorher klären, warum die Ausnahme eingerichtet wurde, und für berechtigte Fälle eine gezielte Lösung finden, zum Beispiel einen Allow-Eintrag in der Tenant Allow/Block List statt einer pauschalen Ausnahme. EmpfehlungAusnahmegruppen prüfen und auf die wirklich nötigen Postfächer reduzieren. Für ausgenommene Postfächer eigene Policies mit passendem Schutz anlegen. |
Mittel | Exchange Online Protection | MS Built-in protection |
| PSP-003 |
Defender for Office 365 lizenziert
Ohne Defender for Office 365 fehlen Safe Links, Safe Attachments und Impersonation Protection. Die entsprechenden Checks werden als Nicht anwendbar markiert.
Risiko: Information
PSP-003
Worum geht esMicrosoft Defender for Office 365 ergänzt den Grundschutz von Exchange Online Protection um Safe Links (Prüfung von Links beim Klick), Safe Attachments (Anhänge werden in einer abgeschotteten Umgebung geöffnet und getestet) und den Schutz vor Impersonation, also dem Vortäuschen bekannter Personen oder Domains. Die Prüfung stellt fest, ob Plan 1 oder Plan 2 im Mandanten lizenziert ist. Plan 1 ist zum Beispiel in Microsoft 365 Business Premium und seit Juli 2026 auch in Office 365 E3 und Microsoft 365 E3 enthalten, Plan 2 in Microsoft 365 E5. Was bedeutet das ErgebnisIst Defender for Office 365 nicht lizenziert, stehen diese Schutzfunktionen nicht zur Verfügung. Die davon abhängigen Prüfungen werden im Bericht als nicht anwendbar markiert. RisikoKein direktes Risiko, die Prüfung dient der Information. Ohne Defender for Office 365 schützt nur Exchange Online Protection, das bekannte Spam- und Malware-Muster gut erkennt, gegen gezielte Angriffe mit neuen Links oder Anhängen aber weniger ausrichten kann. PraxisbeispielEin Treuhandbüro mit 12 Mitarbeitenden nutzt Microsoft 365 Business Standard. Ein Kunde schickt scheinbar eine Steuerunterlage als Link auf eine Datei-Freigabe, die erst Stunden nach der Zustellung auf eine Phishing-Seite umgeleitet wird. Ohne Safe Links wird der Link beim Klick nicht erneut geprüft. Auswirkung beim AnpassenEine zusätzliche Lizenz verursacht Kosten pro Benutzer, technisch ändert sich für die Benutzer zunächst wenig. Nach der Lizenzierung sollten Presets oder eigene Policies für Safe Links und Safe Attachments eingerichtet und die Benutzer über umgeschriebene Links informiert werden. EmpfehlungDefender for Office 365 Plan 1 (z. B. Microsoft 365 Business Premium, seit Juli 2026 auch Office 365 E3 und Microsoft 365 E3) oder Plan 2 (Microsoft 365 E5) prüfen. |
Info | Exchange Online Protection | iTrain Lizenzierung |
| PSP-004 |
Priority Account Protection aktiviert
Priority Accounts (Geschäftsleitung, Finanzen) sind bevorzugte Ziele. Mit dem Schutz werden sie in Berichten und Untersuchungen hervorgehoben.
Risiko: Gering
PSP-004
Worum geht esMit Priority Account Protection lassen sich besonders exponierte Konten, etwa Geschäftsleitung oder Finanzabteilung, mit dem Tag «Priority account» kennzeichnen, im Defender-Portal unter Settings > Email & collaboration > User tags oder, sofern für den Mandanten verfügbar, im Microsoft 365 Admin Center. Diese Konten werden danach in Berichten, Warnungen und Untersuchungen in Microsoft Defender gesondert hervorgehoben und mit zusätzlichen, auf Führungskräfte zugeschnittenen Erkennungsregeln geschützt. Die Funktion setzt Microsoft Defender for Office 365 Plan 2 voraus. Was bedeutet das ErgebnisIst die Funktion aus, werden Angriffe auf die wichtigsten Konten gleich behandelt wie alle anderen. Im Sicherheitsalltag gehen sie leichter in der Masse der Meldungen unter. RisikoDas Risiko ist gering. Die Mailfilterung selbst ändert sich dadurch nur begrenzt, der Nutzen liegt vor allem in der schnelleren Erkennung und Priorisierung. Gerade Geschäftsleitung und Buchhaltung sind aber bevorzugte Ziele von Betrugsversuchen. PraxisbeispielIn einer Anwaltskanzlei landen pro Woche dutzende Phishing-Meldungen im Defender-Portal. Ein gezielter Angriff auf die Partnerin, die über Treuhandkonten verfügt, ist nur eine Zeile unter vielen. Der IT-Verantwortliche bemerkt ihn erst Tage später, weil nichts den Fall als besonders wichtig kennzeichnet. Auswirkung beim AnpassenFür Benutzer ändert sich im Alltag nichts Sichtbares. Vorher festlegen, welche Konten als Priority Accounts gelten, und diese Liste regelmässig nachführen. EmpfehlungPriority Account Protection aktivieren und die Priority Accounts im Defender-Portal unter Settings > Email & collaboration > User tags mit dem Tag «Priority account» kennzeichnen (oder im Microsoft 365 Admin Center, sofern dort verfügbar). |
Niedrig | Defender for Office 365 Plan 2 | CIS 2.4.1 |
| PSP-005 |
Priority Accounts im Strict Preset
Für besonders gefährdete Konten empfiehlt CIS die strengsten Einstellungen.
Risiko: Gering
PSP-005
Worum geht esDas Strict Preset ist das strengste von Microsoft vorkonfigurierte Schutzpaket. CIS empfiehlt, mindestens die Priority Accounts, also besonders gefährdete Konten wie Geschäftsleitung oder Finanzen, diesem Preset zuzuweisen. Geprüft wird, ob das Strict Preset aktiv ist und entweder für alle Empfänger gilt oder einzelnen Benutzern oder Gruppen zugewiesen ist. Eine Zuweisung nur über ganze Domains gilt als teilweise erfüllt. Was bedeutet das ErgebnisDie exponiertesten Konten erhalten nur den gleichen Schutz wie alle anderen. Schwellenwerte für Spam, Massenmail und Phishing sind für sie nicht verschärft. RisikoDas Risiko ist gering. Der Standard-Schutz ist bereits solide, das Strict Preset bringt vor allem bei gezielten Angriffen zusätzliche Sicherheit. Weil Angriffe auf die Geschäftsleitung aber besonders teuer werden können, lohnt sich der zusätzliche Schutz. PraxisbeispielDer Geschäftsführer eines Handwerksbetriebs erhält eine Mail, die scheinbar vom Treuhänder stammt und um eine dringende Überweisung bittet. Die Absenderdomain unterscheidet sich nur durch einen Buchstaben vom echten Treuhänder. Mit Strict Preset wäre die Mail wegen der strengeren Phishing-Schwelle eher in der Quarantäne gelandet statt im Posteingang. Auswirkung beim AnpassenBetroffene Benutzer finden mehr Mails in der Quarantäne oder im Junk-Ordner, auch einzelne legitime. Die betroffenen Personen vorher informieren und in den ersten Wochen die Quarantäne enger beobachten. EmpfehlungStrict Preset aktivieren und die Priority Accounts (oder eine Gruppe) als Empfänger hinzufügen. |
Niedrig | Exchange Online Protection | CIS 2.4.2 |
| PSP-006 |
Zero-hour Auto Purge für Microsoft Teams
ZAP entfernt Malware und Phishing nachträglich auch aus Teams-Chats.
Risiko: Gering
PSP-006
Worum geht esZero-hour Auto Purge (ZAP) entfernt Nachrichten nachträglich, wenn sie erst nach der Zustellung als Malware oder High Confidence Phishing erkannt werden. Diese Einstellung erweitert ZAP auf Chats und Kanäle in Microsoft Teams, die betroffenen Nachrichten werden dort blockiert und in die Quarantäne verschoben. Die Funktion setzt Microsoft Defender for Office 365 Plan 2 voraus. Was bedeutet das ErgebnisSchädliche Nachrichten, die über Teams eingehen, bleiben im Chat sichtbar, auch wenn Microsoft sie später als gefährlich einstuft. RisikoDas Risiko ist gering. Angriffe über Teams sind seltener als per Mail, nehmen aber zu, etwa über externe Chat-Anfragen. Ohne ZAP bleibt ein schädlicher Link im Chat stehen, bis ihn jemand von Hand entfernt. PraxisbeispielIn einer Arztpraxis erhält eine Praxisassistentin über Teams eine Nachricht von einem externen Konto, das sich als IT-Support ausgibt, mit einem Link zu einem «Sicherheitsupdate». Eine Stunde später erkennt Microsoft den Link als Phishing. Ohne ZAP für Teams bleibt die Nachricht stehen, und die Assistentin klickt am Nachmittag darauf. Auswirkung beim AnpassenBenutzer merken nur, dass einzelne Nachrichten in Teams verschwinden oder blockiert werden. Kaum Nebenwirkungen, Benutzer allenfalls kurz informieren, dass Teams-Nachrichten nachträglich entfernt werden können. EmpfehlungZAP für Teams aktivieren. |
Niedrig | Defender for Office 365 Plan 2 | CIS 2.4.4 |
Anti-Spam eingehend
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| ASP-001 |
Bulk-Schwellenwert (BCL)
Der Standardwert 7 lässt viel Massenmail durch. Microsoft empfiehlt 6 (Standard) bzw. 5 (Strict).
Risiko: Mittel
ASP-001
Worum geht esExchange Online Protection bewertet Massenmails wie Newsletter und Werbung mit dem Bulk Complaint Level (BCL), einer Skala von 0 bis 9. Der Schwellenwert in der Anti-Spam Policy legt fest, ab welchem BCL eine Nachricht als Massenmail behandelt wird. Microsoft empfiehlt 6 (Standard) bzw. 5 (Strict), Standardwert ist 7. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies, die Default Policy gilt dabei nur für Benutzer ohne Preset und ohne eigene Policy. Was bedeutet das ErgebnisBei einem zu hohen Schwellenwert landet viel unerwünschte Massenmail im Posteingang. Das stört nicht nur, es verwässert auch die Aufmerksamkeit für wirklich gefährliche Mails. RisikoDas Risiko ist mittel. Massenmail ist meist lästig statt gefährlich, wird aber auch für breit gestreute Betrugskampagnen genutzt. Volle Posteingänge führen dazu, dass Benutzer Mails weniger kritisch prüfen. PraxisbeispielIn einem Treuhandbüro erhalten die Mitarbeitenden täglich zahlreiche Werbemails von Software-Anbietern und Seminarveranstaltern. Zwischen diesen Mails liegt eine gefälschte «Rechnungserinnerung» eines angeblichen Lieferanten. Weil der Posteingang ohnehin voll ist, wird sie hastig geöffnet. Auswirkung beim AnpassenMehr Newsletter und Werbemails landen im Junk-Ordner, darunter auch abonnierte. Benutzer informieren, dass erwünschte Newsletter im Junk-Ordner als «Kein Junk» markiert oder der Absender als sicher eingetragen werden kann. EmpfehlungBulkThreshold auf 6 setzen (Strict: 5). |
Mittel | Exchange Online Protection | MS Standard/Strict |
| ASP-002 |
Massenmail als Spam markieren
Ist die Option aus, wird der Bulk-Schwellenwert ignoriert.
Risiko: Mittel
ASP-002
Worum geht esDie Option MarkAsSpamBulkMail in der Anti-Spam Policy legt fest, ob Massenmails überhaupt als Spam behandelt werden. Nur wenn sie eingeschaltet ist, greifen der Bulk-Schwellenwert und die Aktion für Massenmail. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies. Was bedeutet das ErgebnisIst die Option aus, wird der Bulk-Schwellenwert ignoriert. Massenmails werden unabhängig von ihrer Bewertung zugestellt, solange sie nicht aus anderen Gründen als Spam erkannt werden. RisikoDas Risiko ist mittel. Die Spam- und Phishing-Erkennung arbeitet weiterhin, nur die Massenmail-Filterung fällt weg. Die Folge ist vor allem mehr Ablenkung im Posteingang. PraxisbeispielBei einer Gemeindeverwaltung wurde die Option vor Jahren ausgeschaltet, weil ein Newsletter des Kantons im Junk-Ordner landete. Seither erhalten alle Mitarbeitenden jede Werbemail im Posteingang, und die Einwohnerdienste verbringen täglich Zeit mit dem Aussortieren. Auswirkung beim AnpassenMassenmails landen wieder entsprechend dem Bulk-Schwellenwert im Junk-Ordner oder in der Quarantäne. Wichtige Absender, die bisher deshalb durchgelassen wurden, vorher über die Tenant Allow/Block List oder sichere Absender gezielt erlauben. EmpfehlungMarkAsSpamBulkMail aktivieren. |
Mittel | Exchange Online Protection | MS Standard/Strict |
| ASP-003 |
Aktion bei Spam
Spam darf nicht im Posteingang landen oder nur mit Header markiert werden.
Risiko: Mittel
ASP-003
Worum geht esDie Anti-Spam Policy legt fest, was mit Nachrichten geschieht, die als Spam erkannt werden. Empfohlen ist das Verschieben in den Junk-Ordner (MoveToJmf) oder bei Strict die Quarantäne. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies. Was bedeutet das ErgebnisIst eine schwächere Aktion eingestellt, etwa nur eine Markierung im Mail-Header oder im Betreff, landet Spam trotz Erkennung im Posteingang. RisikoDas Risiko ist mittel. Spam enthält oft auch Betrugsversuche und Links auf schädliche Seiten. Wenn erkannter Spam trotzdem im Posteingang erscheint, verlässt sich der Schutz ganz auf die Aufmerksamkeit der Benutzer. PraxisbeispielEin Handwerksbetrieb hat die Spam-Aktion auf «Betreff markieren» gestellt, weil früher ein Kundenauftrag im Junk-Ordner verloren ging. Nun erscheinen täglich Mails mit dem Präfix «[SPAM]» im Posteingang. Ein Lehrling bestellt über einen Link darin vermeintlich günstiges Werkzeug und gibt dabei die Firmenkreditkarte an. Auswirkung beim AnpassenSpam verschwindet aus dem Posteingang in den Junk-Ordner oder die Quarantäne. Benutzer darauf hinweisen, den Junk-Ordner bei fehlenden Mails zu prüfen, und erklären, wie sie Fehlklassifizierungen melden. EmpfehlungSpamAction auf MoveToJmf (Strict: Quarantine) setzen. |
Mittel | Exchange Online Protection | MS Standard/Strict |
| ASP-004 |
Aktion bei High Confidence Spam
Mit hoher Sicherheit erkannter Spam gehört in die Quarantäne.
Risiko: Hoch
ASP-004
Worum geht esExchange Online Protection unterscheidet zwischen normalem Spam und Spam, der mit hoher Sicherheit erkannt wurde (High Confidence Spam). Für diesen eindeutigen Spam empfiehlt Microsoft die Quarantäne, also einen gesicherten Bereich ausserhalb des Postfachs. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies. Was bedeutet das ErgebnisEindeutiger Spam wird in den Junk-Ordner oder gar in den Posteingang zugestellt, obwohl die Erkennung sehr sicher ist. RisikoDas Risiko ist hoch. High Confidence Spam enthält häufig Betrugsangebote, gefälschte Rechnungen oder Links auf Schadsoftware. Im Junk-Ordner bleibt er für Benutzer erreichbar und wird erfahrungsgemäss trotzdem geöffnet. PraxisbeispielEine Mitarbeiterin der Buchhaltung einer Produktionsfirma sucht im Junk-Ordner nach einer vermissten Lieferantenrechnung. Dort findet sie eine Mail mit dem Betreff «Offene Zahlung, letzte Mahnung» und öffnet den Link. Die Mail war als High Confidence Spam erkannt, wurde aber nur in den Junk-Ordner verschoben. Auswirkung beim AnpassenEindeutiger Spam ist für Benutzer nicht mehr im Postfach sichtbar. Fehlklassifizierungen sind selten, legitime Mails können je nach Quarantine Policy von Benutzern oder Admins freigegeben werden. Benutzer über den Zugang zur Quarantäne informieren. EmpfehlungHighConfidenceSpamAction auf Quarantine setzen. |
Hoch | Exchange Online Protection | MS Standard/Strict |
| ASP-005 |
Aktion bei Phishing
Phishing darf den Benutzer nicht erreichen, auch nicht im Junk-Ordner.
Risiko: Hoch
ASP-005
Worum geht esDie Anti-Spam Policy legt fest, was mit Nachrichten geschieht, die als Phishing erkannt werden, also als Versuch, Zugangsdaten oder Zahlungen zu erschleichen. Empfohlen ist die Quarantäne. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies. Was bedeutet das ErgebnisErkannte Phishing-Mails landen im Junk-Ordner oder im Posteingang und bleiben damit für Benutzer erreichbar. RisikoDas Risiko ist hoch. Phishing ist der häufigste Einstieg für Kontoübernahmen und Zahlungsbetrug. Jede Phishing-Mail, die ein Benutzer sehen kann, ist eine Chance für den Angreifer. PraxisbeispielIn einer Arztpraxis landet eine Mail «Ihr Microsoft-Konto wird gesperrt» im Junk-Ordner. Eine Praxisassistentin hält sie für eine echte Warnung, die fälschlich aussortiert wurde, und meldet sich über den Link an. Der Angreifer liest danach Patientenkorrespondenz mit. Auswirkung beim AnpassenPhishing-Mails erscheinen nicht mehr im Postfach. Einzelne legitime Mails, etwa automatisierte Benachrichtigungen mit auffälligen Links, können in der Quarantäne landen und müssen von der IT freigegeben werden. EmpfehlungPhishSpamAction auf Quarantine setzen. |
Hoch | Exchange Online Protection | MS Standard/Strict |
| ASP-006 |
Aktion bei High Confidence Phishing
High Confidence Phishing muss immer in die Quarantäne.
Risiko: Hoch
ASP-006
Worum geht esHigh Confidence Phishing sind Nachrichten, die Exchange Online Protection mit sehr hoher Sicherheit als Phishing erkennt. Für diese Nachrichten verlangt die Empfehlung ausnahmslos die Quarantäne. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies. Was bedeutet das ErgebnisEindeutig erkannte Phishing-Mails werden trotzdem ins Postfach zugestellt, im Junk-Ordner oder sogar im Posteingang. RisikoDas Risiko ist hoch. Hier ist die Erkennung praktisch eindeutig, und es gibt kaum einen legitimen Grund, solche Mails zuzustellen. Ein einziger Klick kann zur Übernahme eines Kontos führen. PraxisbeispielEin Sachbearbeiter einer Gemeindeverwaltung erhält eine täuschend echte Mail «Neue Sprachnachricht» mit einem Link zu einer gefälschten Microsoft-Anmeldeseite. Obwohl die Mail als High Confidence Phishing erkannt wurde, liegt sie im Junk-Ordner. Er gibt sein Passwort ein, und der Angreifer verschickt über sein Konto Phishing an andere Gemeinden. Auswirkung beim AnpassenFür Benutzer ändert sich kaum etwas, da solche Mails praktisch nie legitim sind. Es sind in der Regel keine besonderen Vorbereitungen nötig. EmpfehlungHighConfidencePhishAction auf Quarantine setzen. |
Hoch | Exchange Online Protection | MS Standard/Strict |
| ASP-007 |
Aktion bei Massenmail
Massenmail soll mindestens in den Junk-Ordner verschoben werden.
Risiko: Gering
ASP-007
Worum geht esDie Anti-Spam Policy legt fest, was mit Massenmail wie Newslettern und Werbung geschieht, die den Bulk-Schwellenwert überschreitet. Empfohlen ist mindestens das Verschieben in den Junk-Ordner (MoveToJmf), bei Strict die Quarantäne. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies. Was bedeutet das ErgebnisAls Massenmail erkannte Nachrichten landen trotzdem im Posteingang, allenfalls nur mit einer Markierung. RisikoDas Risiko ist gering. Massenmail ist selten direkt gefährlich, belastet aber den Posteingang und lenkt von wichtigen Nachrichten ab. Überfüllte Posteingänge erhöhen indirekt die Gefahr, dass Betrugsmails übersehen werden. PraxisbeispielIn einer Anwaltskanzlei treffen täglich Newsletter von Verlagen und Veranstaltern im Posteingang ein. Eine Fristsache eines Gerichts geht dazwischen unter und wird erst am nächsten Tag bemerkt. Auswirkung beim AnpassenNewsletter und Werbung landen im Junk-Ordner. Benutzer informieren, dass erwünschte Newsletter als «Kein Junk» markiert werden können. EmpfehlungBulkSpamAction auf MoveToJmf (Strict: Quarantine) setzen. |
Niedrig | Exchange Online Protection | MS Standard/Strict |
| ASP-008 |
Aufbewahrung in der Quarantäne
30 Tage geben Benutzern und Admins genug Zeit, False Positives freizugeben.
Risiko: Gering
ASP-008
Worum geht esDie Aufbewahrungsdauer bestimmt, wie lange Nachrichten in der Quarantäne bleiben, bevor sie automatisch gelöscht werden. Empfohlen ist der Höchstwert von 30 Tagen. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies. Was bedeutet das ErgebnisBei einer kürzeren Dauer werden fälschlich zurückgehaltene Mails gelöscht, bevor jemand sie bemerkt und freigibt. RisikoDas Risiko ist gering. Es geht nicht um einen Angriff, sondern um den Verlust legitimer Nachrichten. Gerade nach Ferien oder bei Abwesenheiten kann eine wichtige Mail endgültig verloren gehen. PraxisbeispielEine Mitarbeiterin eines Treuhandbüros kommt nach drei Wochen Ferien zurück und vermisst eine Verfügung der Steuerverwaltung. Die Mail lag in der Quarantäne, wurde aber nach 15 Tagen automatisch gelöscht. Die Unterlage muss aufwendig neu angefordert werden, und eine Frist ist knapp. Auswirkung beim AnpassenFür Benutzer gibt es keine sichtbare Änderung, Mails bleiben nur länger freigebbar. Keine besonderen Vorbereitungen nötig. EmpfehlungQuarantineRetentionPeriod auf 30 Tage setzen. |
Niedrig | Exchange Online Protection | MS Standard/Strict |
| ASP-009 |
Zero-hour Auto Purge für Spam und Phishing
ZAP entfernt bereits zugestellte Nachrichten, die nachträglich als Spam oder Phishing erkannt werden.
Risiko: Hoch
ASP-009
Worum geht esZero-hour Auto Purge (ZAP) entfernt bereits zugestellte Nachrichten nachträglich aus dem Postfach, wenn Microsoft sie später als Spam oder Phishing erkennt. Das ist wichtig, weil viele Angriffe erst Minuten oder Stunden nach dem Versand als solche bekannt werden. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies. Was bedeutet das ErgebnisNachträglich erkannte Spam- und Phishing-Mails bleiben im Postfach liegen, bis ein Benutzer sie löscht oder öffnet. RisikoDas Risiko ist hoch. Neue Phishing-Kampagnen werden oft erst nach der Zustellung erkannt. Ohne ZAP bleibt die gefährliche Mail im Posteingang, und Benutzer, die sie später lesen, sind ungeschützt. PraxisbeispielUm 7 Uhr verschickt ein Angreifer eine gefälschte Paketbenachrichtigung an alle Mitarbeitenden einer Produktionsfirma. Um 8 Uhr erkennt Microsoft die Kampagne als Phishing. Ohne ZAP liegt die Mail noch im Posteingang, als die Mitarbeitenden der Spätschicht am Mittag ihre Mails lesen und auf den Link klicken. Auswirkung beim AnpassenBenutzer bemerken, dass gelegentlich bereits gelesene oder ungelesene Mails aus dem Posteingang verschwinden und im Junk-Ordner oder in der Quarantäne auftauchen. Benutzer kurz darüber informieren, damit sie nicht an einen Fehler glauben. EmpfehlungZAP für Spam und Phishing aktivieren. |
Hoch | Exchange Online Protection | MS Standard/Strict |
| ASP-010 |
Spam Safety Tips
Safety Tips weisen Benutzer auf verdächtige Nachrichten hin.
Risiko: Gering
ASP-010
Worum geht esSafety Tips sind Warnhinweise, die Outlook direkt über einer verdächtigen Nachricht einblendet, zum Beispiel wenn eine Mail als Spam eingestuft wurde. Die Einstellung legt fest, ob diese Hinweise angezeigt werden. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies. Was bedeutet das ErgebnisBenutzer sehen keine Warnung, wenn sie eine verdächtige Nachricht öffnen, und müssen das Risiko selbst erkennen. RisikoDas Risiko ist gering. Die Filterung arbeitet weiterhin, es fehlt nur der Hinweis an die Benutzer. Gerade bei Mails im Junk-Ordner hilft die Warnung, vorschnelle Klicks zu vermeiden. PraxisbeispielEin Mitarbeiter einer Gemeindeverwaltung öffnet im Junk-Ordner eine Mail, die wie eine Rechnung eines bekannten Lieferanten aussieht. Weil kein Warnhinweis erscheint, hält er sie für eine falsch einsortierte, echte Mail und klickt auf den Link. Auswirkung beim AnpassenBenutzer sehen in Outlook bei verdächtigen Mails einen farbigen Warnhinweis. Keine Nebenwirkungen, eine kurze Information an die Benutzer zur Bedeutung der Hinweise ist sinnvoll. EmpfehlungInlineSafetyTipsEnabled aktivieren. |
Niedrig | Exchange Online Protection | MS Standard/Strict |
| ASP-011 |
Quarantine Policy für High Confidence Phishing
Benutzer sollen High Confidence Phishing in der Quarantäne weder sehen noch eine Freigabe beantragen können. Selbst freigeben können sie solche Nachrichten ohnehin nie, unabhängig von der Quarantine Policy.
Risiko: Gering
ASP-011
Worum geht esEine Quarantine Policy legt fest, was Benutzer mit Nachrichten in der Quarantäne tun dürfen, etwa ansehen, freigeben oder eine Freigabe beantragen. Für High Confidence Phishing, also mit sehr hoher Sicherheit erkanntes Phishing, empfiehlt Microsoft die Policy AdminOnlyAccessPolicy, bei der nur Administratoren Zugriff haben. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies. Was bedeutet das ErgebnisIst eine andere Quarantine Policy hinterlegt, können Benutzer eindeutige Phishing-Mails sehen und allenfalls selbst eine Freigabe anstossen. RisikoDas Risiko ist gering. Selbst freigeben können Benutzer High Confidence Phishing nie, mit einer Full-Access-Policy sehen sie die Nachricht aber in ihrer Quarantäne, erhalten dazu allenfalls Benachrichtigungen und können eine Freigabe beantragen. Angreifer gestalten Phishing gezielt so, dass es dringend und legitim wirkt. Das führt zu Freigabeanträgen und Rückfragen, die den Support belasten und die IT unter Druck setzen, eine eindeutig erkannte Phishing-Mail doch freizugeben. PraxisbeispielDie Sekretärin einer Anwaltskanzlei erhält eine Quarantäne-Benachrichtigung zu einer Mail «Dokument von Notariat zur Unterschrift». Sie hält sie für eine wichtige Kundenmail und fordert die Freigabe an. Die Mail ist eine Phishing-Nachricht, die zu einer gefälschten Anmeldeseite führt. Auswirkung beim AnpassenBenutzer sehen solche Nachrichten nicht mehr in ihrer Quarantäne. Bei vermuteten Fehlklassifizierungen müssen sie sich an die IT wenden, die den Fall prüft und die Mail allenfalls freigibt. EmpfehlungHighConfidencePhishQuarantineTag auf AdminOnlyAccessPolicy setzen. |
Niedrig | Exchange Online Protection | MS Standard/Strict |
| ASP-012 |
Advanced Spam Filter (ASF) Optionen deaktiviert
Microsoft empfiehlt, die ASF-Optionen ausgeschaltet zu lassen, da sie viele False Positives erzeugen und durch das Filtering ersetzt sind.
Risiko: Gering
ASP-012
Worum geht esDer Advanced Spam Filter (ASF) enthält ältere Einzeloptionen, die Mails bei bestimmten Merkmalen härter bewerten, zum Beispiel bei Bildern mit Links, leeren Nachrichten, JavaScript im HTML, SPF Hard Fail oder Rückläufer-Meldungen (Backscatter). Microsoft empfiehlt, alle diese Optionen ausgeschaltet zu lassen, weil die moderne Filterung diese Fälle besser abdeckt. Geprüft werden die Default Policy und alle aktiven eigenen Anti-Spam Policies. Was bedeutet das ErgebnisEingeschaltete ASF-Optionen führen oft zu Fehlalarmen, legitime Mails landen im Junk-Ordner oder in der Quarantäne. Einzelne Optionen wie SPF Hard Fail können zudem die bessere Spoofing-Erkennung der Anti-Phishing Policy übersteuern. RisikoDas Risiko ist gering. Es handelt sich weniger um eine Sicherheitslücke als um eine Ursache für Fehlklassifizierungen. Diese führen erfahrungsgemäss dazu, dass Ausnahmen und Allow-Einträge angelegt werden, die den Schutz dann tatsächlich schwächen. PraxisbeispielEin Handwerksbetrieb hat die Option für leere Nachrichten und für Bilder mit Links eingeschaltet. Offertanfragen über das Kontaktformular der Website und Lieferantenmails mit Produktbildern landen regelmässig in der Quarantäne. Ein grösserer Auftrag geht verloren, weil die Anfrage erst nach Tagen gefunden wird. Auswirkung beim AnpassenWeniger legitime Mails werden fälschlich als Spam eingestuft. Vorher prüfen, ob eine Option bewusst für einen bestimmten Zweck eingeschaltet wurde, und Spoofing stattdessen über die Anti-Phishing Policy mit Spoof Intelligence steuern. EmpfehlungASF-Optionen deaktivieren. Spoofing über die Anti-Phishing Policy (Spoof Intelligence) steuern. |
Niedrig | Exchange Online Protection | MS Advanced Spam Filter settings |
| ASP-013 |
Connection Filter: keine IP Allow List
Nachrichten von IPs in der Allow List überspringen die Spamfilterung, nur Malware und High Confidence Phishing werden weiterhin geprüft.
Risiko: Mittel
ASP-013
Worum geht esIn der Connection Filter Policy lassen sich IP-Adressen von Mailservern eintragen, denen vertraut wird (IP Allow List). Nachrichten von diesen Adressen überspringen die Spam- und Phishing-Filterung, nur Malware und High Confidence Phishing werden weiterhin geprüft. Geprüft wird die Default Connection Filter Policy, die für den ganzen Mandanten gilt, und ob diese Liste leer ist. Was bedeutet das ErgebnisMails von eingetragenen IP-Adressen werden nicht mehr auf Spam, Massenmail oder gewöhnliches Phishing geprüft, lediglich Malware und High Confidence Phishing werden weiterhin abgefangen. Wird ein solcher Server kompromittiert oder von mehreren Kunden geteilt, kommt auch schädliche Mail ungefiltert durch. RisikoDas Risiko ist mittel. Häufig werden IP-Adressen von Dienstleistern eingetragen, etwa von Newsletter-Plattformen, Webshops oder Scan-to-Mail-Geräten, die über einen gemeinsam genutzten Versanddienst senden. Jeder andere Kunde dieses Dienstes kann dann ungefilterte Mails an das Unternehmen senden. PraxisbeispielEine Produktionsfirma hat vor Jahren die IP-Adresse eines Mailversand-Dienstes in die Allow List eingetragen, damit Auftragsbestätigungen ihres Webshops sicher ankommen. Ein Betrüger nutzt denselben Dienst für eine gefälschte Rechnung im Namen eines Lieferanten. Die Mail wird ungeprüft zugestellt und bezahlt. Auswirkung beim AnpassenMails dieser Server werden wieder normal gefiltert, einzelne können im Junk-Ordner oder in der Quarantäne landen. Vorher klären, welche Systeme die Einträge brauchen, und für diese eine gezieltere Lösung wählen: für einen vorgeschalteten Filterdienst einen Connector mit Enhanced Filtering, für andere Absender saubere Authentifizierung (SPF, DKIM, DMARC) oder gezielte Allow-Einträge in der Tenant Allow/Block List. EmpfehlungIP Allow List leeren. Für einen vorgeschalteten Filterdienst Connectors mit Enhanced Filtering verwenden, für andere Absender die Authentifizierung (SPF, DKIM, DMARC) in Ordnung bringen oder gezielt Allow-Einträge in der Tenant Allow/Block List setzen. Advanced Delivery ist nur für Phishing-Simulationen und SecOps-Postfächer gedacht. |
Mittel | Exchange Online Protection | CIS 2.1.12 |
| ASP-014 |
Connection Filter: Safe List deaktiviert
Die Microsoft Safe List lässt Mail von Drittanbieter-Listen ungefiltert durch.
Risiko: Mittel
ASP-014
Worum geht esDie Safe List ist eine von Microsoft aus Drittanbieter-Quellen bezogene Liste vertrauenswürdiger Mailserver, die der Mandant weder einsehen noch anpassen kann. Ist sie in der Connection Filter Policy eingeschaltet, überspringen Mails dieser Server die Spamfilterung. Geprüft wird die Default Connection Filter Policy, die für den ganzen Mandanten gilt. Was bedeutet das ErgebnisMails von Servern auf der Safe List können die Spamfilterung umgehen, ohne dass das Unternehmen weiss, welche Server darauf stehen. RisikoDas Risiko ist mittel. Das Unternehmen hat keinen Einfluss darauf, welche Server auf der Liste stehen. Wird ein solcher Server missbraucht, kommen Spam oder Phishing ungefiltert an. PraxisbeispielEin Treuhandbüro hat die Safe List eingeschaltet, weil das bei der Einrichtung empfohlen schien. Ein grosser Mailversand-Dienst, der auf der Liste steht, wird von Betrügern für eine Phishing-Welle mit gefälschten Steuerrückerstattungen genutzt. Die Mails kommen ohne Spamfilterung im Posteingang an. Auswirkung beim AnpassenFür Benutzer ist kaum ein Unterschied spürbar, da die normale Filterung legitime Mails dieser Server weiterhin zustellt. In der Regel ist keine besondere Vorbereitung nötig. EmpfehlungEnableSafeList deaktivieren. |
Mittel | Exchange Online Protection | CIS 2.1.13 |
| ASP-016 |
Quarantäne-Benachrichtigung für Spam, Massenmail und Phishing
Landen Spam, Massenmail oder Phishing in der Quarantäne, sollen Benutzer darüber benachrichtigt werden. Sonst merken sie nicht, dass legitime Mails zurückgehalten wurden, und fragen beim Support nach. High Confidence Phishing bleibt davon ausgenommen (ASP-011).
Risiko: Gering
ASP-016
Worum geht esQuarantäne-Benachrichtigungen sind regelmässige Mails an die Benutzer mit einer Übersicht über ihre zurückgehaltenen Nachrichten. Ob Benutzer benachrichtigt werden, legt die Quarantine Policy fest, die in der Anti-Spam Policy je Erkennungsart (Spam, High Confidence Spam, Massenmail, Phishing) hinterlegt ist. Die Standard-Policy DefaultFullAccessPolicy versendet keine Benachrichtigungen. Geprüft werden nur Erkennungsarten, die tatsächlich in die Quarantäne verschoben werden (Aktion Quarantine), in der Default Policy und in allen aktiven eigenen Anti-Spam Policies. Für High Confidence Phishing gilt bewusst keine Benachrichtigung (ASP-011). Was bedeutet das ErgebnisWird eine Erkennungsart quarantänisiert, ohne dass Benutzer benachrichtigt werden, bleiben legitime, aber fälschlich zurückgehaltene Mails unbemerkt liegen. Benutzer erfahren erst davon, wenn ein Absender nachfragt, oder sie wenden sich an den Support. RisikoDas Risiko ist gering. Es geht weniger um Sicherheit als um den Betrieb: Fehlende Benachrichtigungen führen zu verpassten Mails, Rückfragen beim Support und dem Druck, die Quarantäne insgesamt zu lockern. PraxisbeispielEine Treuhänderin wartet auf die Unterlagen eines neuen Kunden. Dessen erste Mail wird als Phishing eingestuft und in die Quarantäne verschoben, ohne dass sie davon erfährt. Erst als der Kunde nach einer Woche telefonisch nachfragt, findet die IT die Mail in der Quarantäne. Mit einer Benachrichtigung hätte die Treuhänderin die Mail am selben Tag gesehen und die Freigabe veranlasst. Auswirkung beim AnpassenBenutzer erhalten neu regelmässig eine Übersicht ihrer quarantänisierten Mails und können je nach Policy Freigaben selbst vornehmen oder beantragen. Vorher festlegen, wie oft die Benachrichtigung erscheint, und die Benutzer kurz informieren, damit sie die Mail nicht selbst für Phishing halten. EmpfehlungFür die quarantänisierten Erkennungsarten eine Quarantine Policy mit Benachrichtigung zuweisen, z. B. DefaultFullAccessWithNotificationPolicy. |
Niedrig | Exchange Online Protection | MS Standard/Strict, iTrain MTA Security 2026, Quarantäne |
Anti-Spam ausgehend
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| OSP-001 |
Limit externe Empfänger pro Stunde
Begrenzt den Schaden, wenn ein kompromittiertes Konto Spam versendet. 0 bedeutet Service-Standard.
Risiko: Mittel
OSP-001
Worum geht esDie ausgehende Anti-Spam Policy von Exchange Online Protection kann begrenzen, an wie viele externe Empfänger ein einzelnes Postfach pro Stunde Mails senden darf. Microsoft empfiehlt 500 (Strict: 400). Der Wert 0 bedeutet, dass nur die viel höheren allgemeinen Service-Limits von Microsoft gelten. Was bedeutet das ErgebnisOhne eigenes Limit kann ein übernommenes Konto innerhalb kurzer Zeit Tausende von Spam- oder Phishing-Mails an externe Adressen verschicken, bevor jemand eingreift. RisikoDas Risiko ist mittel. Das Limit verhindert keinen Angriff, begrenzt aber den Schaden deutlich. Massenversand von der eigenen Domain beschädigt den Ruf des Unternehmens und kann dazu führen, dass Microsoft oder externe Blocklisten die Mails der ganzen Firma zurückhalten. PraxisbeispielIn einem Handwerksbetrieb wird das Konto der Lehrtochter über eine Phishing-Mail übernommen. Der Angreifer verschickt in einer Nacht mehrere Tausend Phishing-Mails im Namen der Firma an Adressen aus dem Internet. Am nächsten Morgen landen auch die echten Offerten des Betriebs bei Kunden im Spam-Ordner. Auswirkung beim AnpassenNormale Benutzer merken nichts, 500 externe Empfänger pro Stunde erreicht im Alltag kaum jemand. Vorher klären, ob Postfächer Newsletter oder Massenmails direkt aus Outlook versenden. Diese sollten über einen Newsletter-Dienst laufen oder eine eigene Outbound Policy mit höherem Limit erhalten. EmpfehlungRecipientLimitExternalPerHour auf 500 (Strict: 400) setzen. |
Mittel | Exchange Online Protection | MS Standard/Strict, CIS 2.1.15 |
| OSP-002 |
Limit interne Empfänger pro Stunde
Begrenzt interne Phishing-Wellen von kompromittierten Konten.
Risiko: Gering
OSP-002
Worum geht esDie ausgehende Anti-Spam Policy kann auch begrenzen, an wie viele interne Empfänger ein Postfach pro Stunde Mails senden darf. Microsoft empfiehlt 1000 (Strict: 800). Der Wert 0 bedeutet, dass nur die allgemeinen Service-Limits gelten. Was bedeutet das ErgebnisOhne Limit kann ein übernommenes Konto in kurzer Zeit alle Mitarbeitenden mit Phishing-Mails beschicken, die von einem echten internen Absender stammen. RisikoDas Risiko ist gering. In einem KMU erreicht eine interne Phishing-Welle oft auch unter dem Limit alle Mitarbeitenden, das Limit wirkt vor allem in grösseren Organisationen. Trotzdem bremst es automatisierte Massenaussendungen und macht sie früher sichtbar. PraxisbeispielIn einer Produktionsfirma mit 1500 Mitarbeitenden wird das Konto eines Teamleiters übernommen. Der Angreifer schickt allen Mitarbeitenden eine Mail «Neue Lohnabrechnung, bitte hier anmelden». Weil die Mail von einem bekannten Kollegen kommt, geben Dutzende ihr Passwort ein. Auswirkung beim AnpassenFür normale Benutzer ohne Auswirkung. Vorher klären, ob Postfächer wie die Personalabteilung oder die Geschäftsleitung regelmässig an sehr viele einzeln adressierte Empfänger senden. Gemäss den Versandlimiten von Exchange Online zählt ein Verteiler aus dem zentralen Adressbuch als ein Empfänger, einzeln eingetragene Adressen und persönliche Verteilerlisten zählen pro Empfänger. Solche Postfächer gezielt prüfen. EmpfehlungRecipientLimitInternalPerHour auf 1000 (Strict: 800) setzen. |
Niedrig | Exchange Online Protection | MS Standard/Strict, CIS 2.1.15 |
| OSP-003 |
Limit Empfänger pro Tag
Tageslimit gegen langsam laufende Spam-Kampagnen.
Risiko: Mittel
OSP-003
Worum geht esZusätzlich zu den Stundenlimits begrenzt die ausgehende Anti-Spam Policy die Gesamtzahl der Empfänger pro Postfach und Tag. Microsoft empfiehlt 1000 (Strict: 800). Der Wert 0 bedeutet, dass nur die allgemeinen Service-Limits von Microsoft gelten. Was bedeutet das ErgebnisOhne Tageslimit kann ein Angreifer die Stundenlimits umgehen, indem er langsam, aber über den ganzen Tag verteilt Spam versendet. RisikoDas Risiko ist mittel. Langsame Kampagnen fallen weniger auf und können über viele Stunden laufen. Das Tageslimit stoppt solchen Missbrauch spätestens nach einer überschaubaren Anzahl Empfänger und schützt so den Ruf der eigenen Domain. PraxisbeispielEin Angreifer übernimmt das Konto einer Sachbearbeiterin in einer Gemeindeverwaltung. Er verschickt jede Stunde knapp 400 Phishing-Mails, also unter dem Stundenlimit, und das während des ganzen Wochenendes. Am Montag ist die Domain der Gemeinde bei vielen Empfängern als Spam-Quelle eingestuft, und Mails an Einwohner landen im Spam-Ordner oder werden abgewiesen. Auswirkung beim AnpassenBenutzer mit normalem Versand merken nichts. Postfächer, die legitim viele Mails versenden (z. B. Rechnungsversand aus einer Fachapplikation), vorher identifizieren und über eine eigene Outbound Policy oder einen separaten Versanddienst lösen. EmpfehlungRecipientLimitPerDay auf 1000 (Strict: 800) setzen. |
Mittel | Exchange Online Protection | MS Standard/Strict, CIS 2.1.15 |
| OSP-004 |
Aktion bei Erreichen des Limits
Nur eine Warnung reicht nicht, und eine Sperre bis zum nächsten Tag hebt sich von selbst auf. Microsoft empfiehlt für Standard und Strict die Sperre bis zur Freigabe durch einen Administrator.
Risiko: Mittel
OSP-004
Worum geht esDiese Einstellung legt fest, was passiert, wenn ein Postfach eines der Versandlimits überschreitet. Microsoft empfiehlt für Standard und Strict, den Benutzer zu sperren, bis ein Administrator ihn wieder freigibt (BlockUser). Der Vorgabewert sperrt nur bis zum nächsten Tag (BlockUserForToday), die Alternative «Alert» erzeugt nur eine Warnung. Was bedeutet das ErgebnisSteht die Aktion nur auf Warnung, kann ein übernommenes Konto trotz überschrittenem Limit weiter Spam versenden. Bei einer Sperre nur bis zum nächsten Tag beginnt der Versand am Folgetag von selbst wieder, ohne dass jemand das Konto geprüft hat. Die Limits aus OSP-001 bis OSP-003 verlieren damit einen Teil ihrer Schutzwirkung. RisikoDas Risiko ist mittel. Ohne Sperre sind die Versandlimits wirkungslos und der Schaden hängt davon ab, wie schnell jemand die Warnung liest und reagiert. Ausserhalb der Bürozeiten kann das viele Stunden dauern. PraxisbeispielIn einer Anwaltskanzlei überschreitet ein übernommenes Konto am Freitagabend das Stundenlimit. Es wird nur eine Warnung an ein Postfach geschickt, das am Wochenende niemand liest. Bis Montag hat der Angreifer Zehntausende Phishing-Mails im Namen der Kanzlei versendet. Auswirkung beim AnpassenEin Benutzer, der das Limit erreicht, kann keine Mails mehr senden, bis ein Administrator ihn im Defender-Portal unter «Restricted entities» freigibt. Den Ablauf für die Freigabe vorher festlegen und den Servicedesk informieren, damit ein gesperrtes Konto zuerst auf eine Übernahme geprüft wird. EmpfehlungActionWhenThresholdReached auf BlockUser setzen. Gesperrte Benutzer gibt ein Administrator im Defender-Portal unter Restricted entities wieder frei. |
Mittel | Exchange Online Protection | MS Standard/Strict |
| OSP-005 |
Automatische Weiterleitung nach extern
Automatische Weiterleitungen sind ein häufiger Weg für Datenabfluss nach einer Kontoübernahme. Microsoft empfiehlt ausdrücklich Off, weil der Vorgabewert Automatic in älteren Mandanten wie On wirken kann.
Risiko: Hoch
OSP-005
Worum geht esBenutzer können in Outlook Regeln einrichten oder in den Postfacheinstellungen eine Weiterleitung hinterlegen, die alle eingehenden Mails automatisch an eine externe Adresse senden, zum Beispiel an ein privates Mailkonto. Die ausgehende Anti-Spam Policy legt fest, ob Exchange Online solche automatischen Weiterleitungen nach extern zulässt. Erfüllt ist nur «Off». Der Vorgabewert «Automatic» blockiert zwar in den meisten Mandanten, kann in älteren Mandanten aber weiterhin wie «On» wirken, deshalb empfiehlt Microsoft ausdrücklich «Off». Was bedeutet das ErgebnisIst die Weiterleitung erlaubt, können Mails unbemerkt und dauerhaft das Unternehmen verlassen. Weder der Absender noch die IT erhalten einen Hinweis. RisikoDas Risiko ist hoch. Nach einer Kontoübernahme richten Angreifer fast immer eine Weiterleitungsregel ein, um auch nach einem Passwortwechsel weiter mitzulesen. Dazu kommen Datenschutzverletzungen, wenn Mitarbeitende Geschäftsmails an private Konten weiterleiten. PraxisbeispielEin Mitarbeiter eines Treuhandbüros gibt sein Passwort auf einer gefälschten Microsoft-Anmeldeseite ein. Der Angreifer legt eine Regel an, die alle Mails mit den Wörtern «Rechnung» oder «Zahlung» an eine externe Adresse weiterleitet. Wochen später ändert er in einer echten Rechnung an einen Kunden die IBAN, und der Kunde überweist an den Angreifer. Auswirkung beim AnpassenBestehende Weiterleitungen nach extern funktionieren nicht mehr. Externe Absender erhalten eine Unzustellbarkeitsmeldung, interne Absender nur, wenn die Weiterleitung in den Postfacheinstellungen hinterlegt ist, nicht bei Outlook-Regeln. Vorher prüfen, wer Weiterleitungen braucht (z. B. ein Ticketsystem), und für diese Postfächer eine eigene Outbound Policy mit erlaubter Weiterleitung anlegen. EmpfehlungAutoForwardingMode auf Off setzen. Nötige Ausnahmen über eine eigene Outbound Policy für einzelne Absender erlauben. |
Hoch | Exchange Online Protection | MS Standard/Strict, CIS 6.2.1 |
| OSP-006 |
Admins bei verdächtigem Versand benachrichtigen
CIS verlangt eine Benachrichtigung der Admins, wenn Benutzer wegen Spam gesperrt werden. Microsoft deklariert NotifyOutboundSpam als auslaufend und empfiehlt stattdessen die Alert Policy «User restricted from sending email» (MON-005). Ist diese aktiv, gilt der Punkt als erfüllt.
Risiko: Gering
OSP-006
Worum geht esDie Default Outbound Policy kann Administratoren per Mail benachrichtigen, wenn ein Benutzer wegen verdächtigem Versand gesperrt wird. Dazu muss die Benachrichtigung aktiv und ein Empfänger eingetragen sein. Die Einstellung wirkt nur in der Default Policy, nicht in eigenen Outbound Policies, und Microsoft kündigt sie als auslaufend an. Die Alert Policy «User restricted from sending email» deckt dasselbe ab und ist der von Microsoft empfohlene Weg (siehe MON-005). Was bedeutet das ErgebnisOhne Benachrichtigung erfährt die IT von einer Sperre oft erst, wenn sich der betroffene Benutzer meldet. Die eigentliche Ursache, meist ein übernommenes Konto, bleibt so länger unentdeckt. RisikoDas Risiko ist gering. Die Sperre selbst wirkt auch ohne Benachrichtigung, es fehlt aber das Frühwarnsignal für eine Kontoübernahme. Je später die IT reagiert, desto länger hat der Angreifer Zugriff auf Postfach und Daten. PraxisbeispielIn einer Arztpraxis wird das Konto der Praxisassistentin gesperrt, weil es plötzlich Hunderte Mails verschickt. Sie denkt an eine Störung und versucht es zwei Tage später erneut. Erst dann merkt die IT, dass das Konto übernommen wurde und der Angreifer Zugriff auf Patientenkorrespondenz hatte. Auswirkung beim AnpassenKeine Auswirkung für Benutzer. Es braucht ein Postfach oder einen Verteiler, der tatsächlich gelesen wird, zum Beispiel security@contoso.com. Prüfen, ob die Alert Policy bereits dasselbe abdeckt, um doppelte Meldungen zu vermeiden. EmpfehlungDie Alert Policy «User restricted from sending email» aktivieren und Empfänger eintragen. Die Benachrichtigung in der Outbound Policy ist auslaufend. |
Niedrig | Exchange Online Protection | CIS 2.1.6, MS Outbound spam policy settings |
Anti-Malware
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| MAL-001 |
Common Attachments Filter aktiviert
Blockiert ausführbare und gefährliche Dateitypen unabhängig von der Malware-Erkennung.
Risiko: Hoch
MAL-001
Worum geht esDer Common Attachments Filter in der Anti-Malware Policy blockiert Anhänge anhand ihres Dateityps, zum Beispiel .exe oder .js. Das wirkt unabhängig davon, ob der Virenscanner die Datei als schädlich erkennt. Die Funktion ist in Exchange Online Protection enthalten. Was bedeutet das ErgebnisIst der Filter aus, werden gefährliche Dateitypen nur blockiert, wenn die Malware-Erkennung sie bereits kennt. Neue, noch unbekannte Schadsoftware kann so ins Postfach gelangen. RisikoDas Risiko ist hoch. Angreifer verändern ihre Schadsoftware laufend, damit Virenscanner sie nicht erkennen. Ein Dateityp-Filter stoppt solche Anhänge trotzdem, weil Geschäftsmails praktisch nie ausführbare Dateien enthalten müssen. PraxisbeispielDie Buchhaltung einer Produktionsfirma erhält eine Mail «Mahnung Lieferant» mit einem Anhang Mahnung.js. Die Datei ist brandneu und wird vom Virenscanner noch nicht erkannt. Die Mitarbeiterin öffnet sie, und auf ihrem PC wird eine Ransomware nachgeladen. Auswirkung beim AnpassenMails mit blockierten Dateitypen erreichen den Empfänger nicht mehr. Vorher klären, ob Geschäftspartner legitim solche Dateien senden (z. B. Software-Lieferanten), und für diese einen anderen Austauschweg wie SharePoint oder eine Dateiplattform vereinbaren. EmpfehlungEnableFileFilter aktivieren. |
Hoch | Exchange Online Protection | MS Standard/Strict, CIS 2.1.2 |
| MAL-002 |
Umfassende Dateityp-Liste
Die Liste muss mindestens die aktuelle Standardliste von Microsoft sowie die von CIS zusätzlich empfohlenen Skript- und Container-Typen enthalten. Strict ergänzt Office-Dateitypen mit Makros.
Risiko: Mittel
MAL-002
Worum geht esDer Common Attachments Filter blockiert nur die Dateitypen, die in seiner Liste stehen. Geprüft wird, ob die Liste mindestens die gängigen gefährlichen Typen enthält: ausführbare Dateien (z. B. .exe, .msi), Skripte (.js, .vbs, .ps1), Container und Abbilder (.iso, .img, .vhd), Word-Dateien mit Makros (.docm) sowie Excel-Add-ins (.xll). Was bedeutet das ErgebnisFehlen Dateitypen in der Liste, können Angreifer gezielt auf diese ausweichen. Der Filter ist dann zwar aktiv, aber lückenhaft. RisikoDas Risiko ist mittel. Angreifer nutzen bewusst Formate, die oft vergessen werden, etwa Skriptdateien (.js, .ps1), Verknüpfungen (.lnk) oder Datenträgerabbilder (.iso). Die aktuelle Standardliste von Microsoft ist mit über 50 Typen bereits umfangreich, enthält aber zum Beispiel .js und .ps1 nicht, und ältere oder manuell gepflegte Policies haben oft noch eine deutlich kürzere Liste. PraxisbeispielEin Treuhandbüro hat den Filter aktiviert, aber nur mit der Standardliste. Ein Angreifer verschickt eine angebliche Steuerunterlage als Skriptdatei Steuerunterlagen.js, die beim Doppelklick Schadsoftware nachlädt. Weil .js nicht auf der Standardliste steht, landet die Mail im Posteingang. Auswirkung beim AnpassenMails mit den neu ergänzten Dateitypen werden nicht mehr zugestellt. Vor allem bei .docm, .iso und .img prüfen, ob Fachabteilungen oder Lieferanten solche Dateien legitim austauschen, und Alternativen vereinbaren. EmpfehlungFehlende Dateitypen ergänzen. Die Engine zeigt die fehlenden Endungen pro Policy an. |
Mittel | Exchange Online Protection | CIS 2.1.11 |
| MAL-003 |
Aktion bei gefilterten Dateitypen
Nachrichten mit gefilterten Dateitypen sollen mit NDR abgewiesen werden.
Risiko: Gering
MAL-003
Worum geht esDiese Einstellung bestimmt, was mit einer Mail geschieht, die einen blockierten Dateityp enthält. Empfohlen ist «Reject»: Die Mail wird abgewiesen und der Absender erhält eine Unzustellbarkeitsmeldung (NDR). Die Alternative ist, die Mail in die Quarantäne zu legen. Was bedeutet das ErgebnisSteht die Aktion auf Quarantäne, weiss ein legitimer Absender nicht, dass seine Mail nicht angekommen ist. Gleichzeitig füllt sich die Quarantäne mit Mails, die jemand prüfen muss. RisikoDas Risiko ist gering. Auch bei Quarantäne gelangt der gefährliche Anhang nicht zum Empfänger. Mit Reject erfährt aber der Absender sofort, dass er einen anderen Weg wählen muss, und es entstehen keine Unklarheiten über verschwundene Mails. PraxisbeispielEin Ingenieurbüro schickt einer Gemeindeverwaltung ein Berechnungsprogramm als .exe. Die Mail landet still in der Quarantäne, der Absender wartet tagelang auf eine Antwort. Mit Reject hätte er sofort eine Meldung erhalten und die Datei über eine Dateiplattform geteilt. Auswirkung beim AnpassenExterne Absender erhalten bei blockierten Anhängen eine Unzustellbarkeitsmeldung. Für interne Benutzer ändert sich kaum etwas, die Quarantäne wird entlastet. EmpfehlungFileTypeAction auf Reject setzen. |
Niedrig | Exchange Online Protection | MS Standard/Strict |
| MAL-004 |
Zero-hour Auto Purge für Malware
Entfernt Malware aus Postfächern, die erst nach der Zustellung erkannt wird.
Risiko: Hoch
MAL-004
Worum geht esZero-hour Auto Purge (ZAP) entfernt Mails nachträglich aus Postfächern, wenn Microsoft erst nach der Zustellung erkennt, dass ein Anhang Schadsoftware enthält. Die Mail wird dann automatisch in die Quarantäne verschoben. Die Funktion ist in Exchange Online Protection enthalten. Was bedeutet das ErgebnisIst ZAP aus, bleibt eine bereits zugestellte Mail mit Schadsoftware im Postfach liegen, auch wenn Microsoft sie inzwischen als gefährlich kennt. RisikoDas Risiko ist hoch. Neue Schadsoftware wird oft erst Minuten oder Stunden nach dem Versand erkannt. Ohne ZAP bleibt die gefährliche Mail für alle Empfänger erreichbar, und jeder Klick kann einen Befall auslösen. PraxisbeispielIn einer Gemeindeverwaltung erhalten zwölf Mitarbeitende um 7 Uhr eine Mail mit einem infizierten Excel-Anhang. Um 8 Uhr erkennt Microsoft die Schadsoftware. Mit ZAP verschwindet die Mail aus allen Postfächern, ohne ZAP öffnet sie eine Mitarbeiterin um 10 Uhr nach der Sitzung. Auswirkung beim AnpassenBenutzer merken höchstens, dass eine Mail aus dem Posteingang verschwunden ist. Nachteile gibt es praktisch keine, Fehlerkennungen lassen sich über die Quarantäne freigeben. EmpfehlungZapEnabled aktivieren. |
Hoch | Exchange Online Protection | MS Standard/Strict |
| MAL-005 |
Quarantine Policy für Malware
Benutzer sollen Malware in der Quarantäne weder sehen noch deren Freigabe beantragen können. Selbst freigeben können sie Malware ohnehin nie, unabhängig von der Quarantine Policy.
Risiko: Gering
MAL-005
Worum geht esDie Quarantine Policy legt fest, was Benutzer mit Mails in der Quarantäne tun dürfen. Für Malware soll «AdminOnlyAccessPolicy» gelten: Nur Administratoren können solche Mails prüfen und freigeben, Benutzer können sie nicht selbst freigeben. Was bedeutet das ErgebnisIst eine andere Quarantine Policy zugewiesen, sehen Benutzer Malware-Mails in ihrer Quarantäne-Übersicht und erhalten je nach Policy Benachrichtigungen dazu. Selbst freigeben können sie Malware zwar nie, sie können aber eine Freigabe anfordern, und die Mail wirkt für sie wie eine normale, fälschlich zurückgehaltene Nachricht. RisikoDas Risiko ist gering. Benutzer können Malware nicht selbst freigeben, mit einer offenen Quarantine Policy sehen sie solche Mails aber in der Quarantäne und können die Freigabe anfordern. Angreifer gestalten Mails so, dass sie wichtig wirken, und unter Zeitdruck geben Administratoren angeforderte Freigaben eher heraus, als wenn Malware von Anfang an nur in der Admin-Ansicht erscheint. Bei Malware ist eine Fehlerkennung selten, eine Freigabe daher fast immer ein Fehler. PraxisbeispielEine Mitarbeiterin einer Anwaltskanzlei sieht in der Quarantäne-Benachrichtigung eine «Gerichtsvorladung» mit Anhang. Sie fordert die Freigabe an und drängt wegen einer vermeintlichen Frist telefonisch beim IT-Partner darauf. Dieser gibt die Mail ohne genaue Prüfung frei, sie öffnet den Anhang, und die bereits erkannte Schadsoftware verschlüsselt Dateien auf dem Netzlaufwerk. Auswirkung beim AnpassenBenutzer sehen Malware-Mails nicht mehr in ihrer Quarantäne-Übersicht und erhalten dazu keine Benachrichtigungen. Vermisst jemand eine erwartete Mail, muss die IT in der Quarantäne nachsehen. Den Ablauf dafür festlegen und kommunizieren, auch wenn solche Anfragen selten sind. EmpfehlungQuarantineTag auf AdminOnlyAccessPolicy setzen. |
Niedrig | Exchange Online Protection | MS Standard/Strict |
| MAL-006 |
Admin-Benachrichtigung bei Malware von internen Absendern
Ein interner Absender von Malware deutet auf ein kompromittiertes Konto oder Gerät hin.
Risiko: Gering
MAL-006
Worum geht esDie Anti-Malware Policy kann eine Benachrichtigung an die IT senden, wenn ein internes Postfach eine Mail mit Schadsoftware verschickt. Dazu muss die Benachrichtigung aktiv und eine Empfängeradresse eingetragen sein. Was bedeutet das ErgebnisOhne Benachrichtigung bemerkt die IT nicht, dass ein internes Konto oder Gerät Schadsoftware verbreitet. Die Malware wird zwar blockiert, die Ursache aber nicht behoben. RisikoDas Risiko ist gering. Die Mail selbst wird auch ohne Benachrichtigung blockiert. Ein interner Absender von Malware ist aber ein deutliches Zeichen für einen infizierten PC oder ein übernommenes Konto, und dieses Signal geht verloren. PraxisbeispielDer PC eines Monteurs in einem Handwerksbetrieb ist infiziert und versucht, Schadsoftware per Mail an Kunden zu verschicken. Exchange Online blockiert die Mails, niemand erfährt davon. Erst Wochen später fällt auf, dass vom gleichen PC auch Zugangsdaten abgeflossen sind. Auswirkung beim AnpassenKeine Auswirkung für Benutzer. Es braucht eine überwachte Empfängeradresse, zum Beispiel security@contoso.com, und eine Abmachung, wer solche Meldungen bearbeitet. EmpfehlungBenachrichtigung an ein überwachtes Postfach aktivieren. |
Niedrig | Exchange Online Protection | CIS 2.1.3 |
Anti-Phishing
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| APH-001 |
Spoof Intelligence aktiviert
Erkennt gefälschte Absender aus der eigenen und aus fremden Domains.
Risiko: Hoch
APH-001
Worum geht esSpoof Intelligence erkennt Mails, deren Absenderadresse gefälscht ist, also Spoofing. Das gilt für Mails, die vorgeben, von der eigenen Domain zu stammen, und für gefälschte Absender fremder Domains. Die Funktion ist in Exchange Online Protection enthalten. Was bedeutet das ErgebnisIst Spoof Intelligence aus, werden Mails mit gefälschtem Absender nicht als solche erkannt und können im Posteingang landen, als kämen sie von einem Kollegen oder einem bekannten Geschäftspartner. RisikoDas Risiko ist hoch. Gefälschte Absender sind die Grundlage vieler Betrugsmails, etwa angebliche Zahlungsaufträge der Geschäftsleitung. Ohne diese Erkennung fehlt eine zentrale Schutzschicht gegen Phishing. PraxisbeispielDie Buchhalterin einer Produktionsfirma erhält eine Mail scheinbar vom Geschäftsführer mit der Adresse chef@contoso.com: «Bitte heute noch CHF 48'000 an diesen neuen Lieferanten überweisen.» Die Absenderadresse ist gefälscht, sieht aber völlig echt aus. Ohne Spoof Intelligence landet die Mail im Posteingang und die Zahlung wird ausgelöst. Auswirkung beim AnpassenGefälschte Mails werden je nach Aktion (APH-002) in den Junk-Ordner oder die Quarantäne verschoben. Legitime Dienste, die im Namen der Firma senden (z. B. ein Newsletter-Tool), vorher per SPF und DKIM korrekt einrichten oder in der Spoof Intelligence erlauben. EmpfehlungEnableSpoofIntelligence aktivieren. |
Hoch | Exchange Online Protection | MS Standard/Strict |
| APH-002 |
Aktion bei Spoofing
Erkanntes Spoofing soll nicht im Posteingang landen.
Risiko: Mittel
APH-002
Worum geht esDiese Einstellung legt fest, was mit Mails geschieht, die Spoof Intelligence als gefälscht erkannt hat. Empfohlen ist das Verschieben in den Junk-Ordner (MoveToJmf), bei Strict die Quarantäne. Was bedeutet das ErgebnisDie Einstellung kennt nur die Werte Junk-Ordner und Quarantäne. Steht sie auf Junk-Ordner, bleiben erkannte Fälschungen im Postfach des Benutzers erreichbar, und wer eine Mail vermisst, sucht genau dort und öffnet dabei auch Fälschungen. Mit Quarantäne (Strict) kommt die Mail erst nach einer bewussten Freigabe ins Postfach. RisikoDas Risiko ist mittel. Der Junk-Ordner ist für Benutzer frei zugänglich, und vermisste Mails werden dort gezielt gesucht und geöffnet. Gerade auf dem Smartphone ist kaum erkennbar, dass eine Mail im Junk-Ordner liegt und warum sie dort gelandet ist. PraxisbeispielIn einem Treuhandbüro erkennt Exchange Online eine gefälschte Mail einer Bank und verschiebt sie in den Junk-Ordner. Ein Mitarbeiter sucht dort eine erwartete Bankbestätigung, hält die Fälschung für die echte Mail, klickt auf den Link und gibt seine Zugangsdaten ein. Mit Quarantäne wäre die Mail nur nach einer bewussten Freigabe im Postfach gelandet. Auswirkung beim AnpassenGefälschte Mails landen im Junk-Ordner oder in der Quarantäne. Gelegentlich trifft es auch legitime Mails von Absendern mit fehlerhafter SPF- oder DKIM-Konfiguration. Benutzer informieren, dass sie den Junk-Ordner bei fehlenden Mails prüfen sollen. EmpfehlungAuthenticationFailAction auf MoveToJmf (Strict: Quarantine) setzen. |
Mittel | Exchange Online Protection | MS Standard/Strict |
| APH-003 |
DMARC-Policy des Absenders respektieren
Setzt p=quarantine und p=reject fremder Domains konsequent durch.
Risiko: Mittel
APH-003
Worum geht esMit DMARC legt eine Domain fest, wie Empfänger mit gefälschten Mails in ihrem Namen umgehen sollen: p=quarantine (in Quarantäne oder Junk) oder p=reject (abweisen). Diese Einstellung sorgt dafür, dass Exchange Online diese Vorgaben des Absenders respektiert, also bei p=quarantine in die Quarantäne legt und bei p=reject abweist. Was bedeutet das ErgebnisWird die DMARC-Policy nicht respektiert, kann Exchange Online Mails zustellen, die der echte Domaininhaber ausdrücklich als abzulehnen markiert hat. RisikoDas Risiko ist mittel. Banken, Behörden und grosse Dienstleister veröffentlichen oft p=reject, gerade weil sie häufig gefälscht werden. Wird diese Vorgabe ignoriert, verschenkt man einen zuverlässigen Schutz gegen gefälschte Mails dieser Absender. PraxisbeispielEine Arztpraxis erhält eine gefälschte Mail im Namen einer Krankenkasse, deren Domain p=reject veröffentlicht. Statt abgewiesen zu werden, landet die Mail im Junk-Ordner. Die Praxisassistentin sucht dort eine erwartete Abrechnung, findet die Fälschung und öffnet den Anhang. Auswirkung beim AnpassenBenutzer merken in der Regel nichts, weil nur Mails betroffen sind, die die DMARC-Prüfung nicht bestehen. Selten können Mails von Absendern mit fehlerhafter Konfiguration abgewiesen werden; das ist dann beim Absender zu beheben. EmpfehlungHonorDmarcPolicy aktivieren, DmarcQuarantineAction Quarantine und DmarcRejectAction Reject. |
Mittel | Exchange Online Protection | MS Standard/Strict |
| APH-004 |
Unauthenticated Sender und Via-Tag anzeigen
Das Fragezeichen und der Via-Tag zeigen Benutzern nicht authentifizierte Absender an.
Risiko: Gering
APH-004
Worum geht esOutlook kann bei nicht authentifizierten Absendern ein Fragezeichen im Absenderbild anzeigen. Der Via-Tag zeigt zusätzlich an, wenn die Mail über eine andere Domain verschickt wurde als die angezeigte Absenderadresse, zum Beispiel «via fabrikam.com». Beide Hinweise helfen Benutzern, verdächtige Absender zu erkennen. Was bedeutet das ErgebnisSind die Hinweise aus, sehen Benutzer keinen Unterschied zwischen einem geprüften und einem nicht geprüften Absender. RisikoDas Risiko ist gering. Die Hinweise ersetzen keinen technischen Schutz, geben Benutzern aber einen einfachen visuellen Anhaltspunkt. Sie wirken vor allem bei Mails, die knapp durch die Filter kommen. PraxisbeispielEine Mitarbeiterin einer Gemeindeverwaltung erhält eine Mail vom angeblichen Lieferanten der Schulmöbel. Mit aktivem Via-Tag sieht sie, dass die Mail über eine völlig fremde Domain verschickt wurde. Sie ruft den Lieferanten an und deckt den Betrugsversuch auf. Auswirkung beim AnpassenBenutzer sehen bei manchen Mails ein Fragezeichen oder einen Via-Hinweis, auch bei legitimen Newslettern. Eine kurze Information an die Mitarbeitenden, was die Symbole bedeuten, ist sinnvoll. EmpfehlungEnableUnauthenticatedSender und EnableViaTag aktivieren. |
Niedrig | Exchange Online Protection | MS Standard/Strict |
| APH-005 |
Phishing-Schwellenwert
Der Standardwert 1 ist zu tolerant. Microsoft empfiehlt 3 (Standard) bzw. 4 (Strict).
Risiko: Mittel
APH-005
Worum geht esDer Phishing-Schwellenwert (PhishThresholdLevel) bestimmt, wie Microsoft Defender for Office 365 mit Mails umgeht, die es nur mit mittlerer oder geringer Sicherheit als Phishing einstuft. Auf Stufe 1 (Vorgabewert) hängt die Aktion von der Sicherheit der Erkennung ab, auf Stufe 3 werden auch Treffer mit mittlerer Sicherheit wie eindeutiges Phishing behandelt, auf Stufe 4 zusätzlich Treffer mit geringer Sicherheit. Microsoft empfiehlt 3 (Strict: 4). Die Einstellung erfordert eine Lizenz für Defender for Office 365 Plan 1. Was bedeutet das ErgebnisBleibt der Wert auf 1, werden Phishing-Mails, die Defender nur mit mittlerer oder geringer Sicherheit erkennt, milder behandelt als eindeutiges Phishing, zum Beispiel nur in den Junk-Ordner verschoben oder in eine Quarantäne, aus der Benutzer sie selbst freigeben können. Geschickt gemachte Phishing-Mails bleiben so für Benutzer erreichbar. RisikoDas Risiko ist mittel. Ein strengerer Schwellenwert erhöht die Trefferquote bei gezielten Angriffen merklich. Der Preis dafür sind etwas mehr Fehlalarme, die sich über die Quarantäne lösen lassen. PraxisbeispielEine Anwaltskanzlei erhält eine gut gemachte Mail «Neue Dokumente im Datenraum freigegeben» mit einem Link auf eine gefälschte Anmeldeseite. Defender stuft sie nur mit mittlerer Sicherheit als Phishing ein. Mit Schwellenwert 1 wird sie wie gewöhnliches Phishing behandelt und bleibt für den Anwalt erreichbar, der den Link öffnet. Mit Schwellenwert 3 wäre sie wie eindeutiges Phishing behandelt und in die Quarantäne verschoben worden, die nur Administratoren freigeben. Auswirkung beim AnpassenEs können vermehrt legitime Mails als Phishing markiert werden, besonders automatisierte Benachrichtigungen. Nach der Umstellung die Quarantäne einige Wochen beobachten und Benutzer informieren, wie sie fehlende Mails melden. EmpfehlungPhishThresholdLevel auf 3 (Strict: 4) setzen. |
Mittel | Defender for Office 365 Plan 1 | MS Standard/Strict, CIS 2.1.7 |
| APH-006 |
Mailbox Intelligence und Impersonation Protection
Mailbox Intelligence lernt die Kommunikationsmuster der Benutzer und erkennt so Impersonation besser.
Risiko: Mittel
APH-006
Worum geht esMailbox Intelligence lernt, mit wem jeder Benutzer regelmässig kommuniziert. Mailbox Intelligence Protection nutzt dieses Wissen, um Impersonation zu erkennen, also das Vortäuschen eines bekannten Kontakts mit einer leicht abweichenden Adresse. Die Funktion erfordert Microsoft Defender for Office 365 Plan 1. Was bedeutet das ErgebnisOhne Mailbox Intelligence fehlt Defender das Wissen über die üblichen Kontakte. Gefälschte Mails, die einen bekannten Geschäftspartner imitieren, werden deutlich schlechter erkannt. RisikoDas Risiko ist mittel. Betrüger imitieren gezielt Lieferanten oder Kunden, mit denen ein Unternehmen tatsächlich Kontakt hat. Mailbox Intelligence ist einer der wenigen Mechanismen, die solche Fälschungen individuell pro Benutzer erkennen. PraxisbeispielEin Handwerksbetrieb bezieht Material regelmässig von verkauf@fabrikam.com. Ein Betrüger schreibt von verkauf@fabrikam-ag.com und meldet eine neue Bankverbindung. Mit Mailbox Intelligence erkennt Defender, dass die Adresse einem bekannten Kontakt gleicht, aber nicht derselbe ist. Auswirkung beim AnpassenFür Benutzer kaum spürbar, Mailbox Intelligence lernt im Hintergrund. Was mit erkannten Mails geschieht, regelt APH-007. Gelegentliche Fehlalarme bei neuen, ähnlich benannten Kontakten sind möglich. EmpfehlungMailbox Intelligence und Mailbox Intelligence Protection aktivieren. |
Mittel | Defender for Office 365 Plan 1 | MS Standard/Strict, CIS 2.1.7 |
| APH-007 |
Aktion bei Mailbox Intelligence Impersonation
Erkannte Impersonation soll nicht im Posteingang landen.
Risiko: Gering
APH-007
Worum geht esDiese Einstellung legt fest, was mit Mails geschieht, die Mailbox Intelligence als Impersonation eines bekannten Kontakts erkannt hat. Empfohlen ist das Verschieben in den Junk-Ordner (MoveToJmf), bei Strict die Quarantäne. Die Funktion erfordert Microsoft Defender for Office 365 Plan 1. Was bedeutet das ErgebnisIst keine oder eine schwache Aktion eingestellt, wird die Fälschung zwar erkannt, landet aber trotzdem im Posteingang. RisikoDas Risiko ist gering. Die Erkennung selbst ist der wichtigere Teil (APH-006), ohne passende Aktion verpufft sie aber. Mails, die Kontakte imitieren, zielen häufig auf Zahlungsbetrug. PraxisbeispielIn einer Produktionsfirma erkennt Defender eine Mail, die einen bekannten Kunden imitiert, stellt sie aber in den Posteingang. Der Verkaufsleiter beantwortet die Mail und sendet die gewünschten Preislisten und Kundendaten an den Betrüger. Auswirkung beim AnpassenErkannte Mails landen im Junk-Ordner oder in der Quarantäne. Falls auch legitime Mails betroffen sind, können Benutzer diese im Junk-Ordner finden oder über die IT freigeben lassen. EmpfehlungMailboxIntelligenceProtectionAction auf MoveToJmf (Strict: Quarantine) setzen. |
Niedrig | Defender for Office 365 Plan 1 | MS Standard/Strict |
| APH-008 |
Domain Impersonation Protection für eigene Domains
Erkennt Lookalike-Domains der eigenen Accepted Domains (z. B. contoso-ag.com statt contoso.com).
Risiko: Hoch
APH-008
Worum geht esDomain Impersonation Protection erkennt Mails von Domains, die den eigenen Domains täuschend ähnlich sehen, zum Beispiel contoso-ag.com oder c0ntoso.com statt contoso.com. Geprüft wird, ob der Schutz für alle eigenen Domains aktiv ist und solche Mails in die Quarantäne gelegt werden. Die Funktion erfordert Microsoft Defender for Office 365 Plan 1. Was bedeutet das ErgebnisOhne diesen Schutz können Angreifer mit einer billig registrierten Lookalike-Domain, also einer ähnlich aussehenden Domain, Mails verschicken, die für Mitarbeitende wie interne Mails aussehen. RisikoDas Risiko ist hoch. Lookalike-Domains sind ein Standardwerkzeug beim CEO-Fraud und bei Rechnungsbetrug, weil sie SPF, DKIM und DMARC korrekt bestehen können. Andere Filter erkennen solche Mails deshalb oft nicht. PraxisbeispielEin Betrüger registriert die Domain contoso-treuhand.ch, die der echten Domain eines Treuhandbüros sehr ähnlich sieht. Er schreibt der Sachbearbeiterin im Namen der Partnerin, sie solle eine dringende Zahlung für einen Mandanten auslösen. Die Adresse fällt im Arbeitsalltag nicht auf. Auswirkung beim AnpassenMails von ähnlich aussehenden Domains landen in der Quarantäne. Vorher prüfen, ob es legitime Partner mit ähnlichen Domainnamen gibt (z. B. eine Schwesterfirma), und diese als vertrauenswürdige Domain ausnehmen. EmpfehlungSchutz für die eigenen Domains aktivieren und die Aktion auf Quarantine setzen. |
Hoch | Defender for Office 365 Plan 1 | MS Standard/Strict, CIS 2.1.7 |
| APH-009 |
User Impersonation Protection für Schlüsselpersonen
Geschäftsleitung und Finanzabteilung werden bei CEO-Fraud am häufigsten imitiert und müssen namentlich geschützt sein.
Risiko: Mittel
APH-009
Worum geht esUser Impersonation Protection schützt namentlich eingetragene Personen davor, imitiert zu werden, typischerweise Geschäftsleitung und Finanzverantwortliche. Mails von fremden Adressen mit dem Namen dieser Personen werden erkannt und sollen in die Quarantäne gelegt werden. Die Funktion erfordert Microsoft Defender for Office 365 Plan 1. Was bedeutet das ErgebnisSind keine Schlüsselpersonen eingetragen, erkennt Defender nicht, wenn ein Betrüger mit dem Namen der Geschäftsführerin von einer fremden Mailadresse schreibt. RisikoDas Risiko ist mittel. CEO-Fraud richtet sich fast immer an die Buchhaltung und nutzt den Namen der Geschäftsleitung. Ein einziger erfolgreicher Fall kann Schäden im fünf- bis sechsstelligen Bereich verursachen. PraxisbeispielDie Buchhaltung einer Arztpraxis erhält eine Mail von «Dr. Anna Muster» mit der fremden Adresse anna.muster.praxis@fabrikam.com. Sie bittet um eine vertrauliche Überweisung, da sie gerade an einem Kongress sei und nur über diese Adresse erreichbar. Mit User Impersonation Protection wäre die Mail wegen des geschützten Namens in der Quarantäne gelandet. Auswirkung beim AnpassenMails von externen Absendern mit dem Namen einer geschützten Person landen in der Quarantäne. Vorher die Liste der Schlüsselpersonen festlegen und private Adressen dieser Personen als vertrauenswürdige Absender eintragen, damit eigene Mails von privat nicht blockiert werden. EmpfehlungUser Impersonation Protection aktivieren, Schlüsselpersonen eintragen und die Aktion auf Quarantine setzen. |
Mittel | Defender for Office 365 Plan 1 | MS Standard/Strict, CIS 2.1.7 |
| APH-010 |
Impersonation Safety Tips
Hinweise bei ähnlichen Benutzern, ähnlichen Domains und ungewöhnlichen Zeichen helfen Benutzern, Impersonation zu erkennen.
Risiko: Gering
APH-010
Worum geht esImpersonation Safety Tips sind Warnhinweise in Outlook, wenn der Absender einer geschützten Person ähnelt, von einer Domain stammt, die einer geschützten Domain ähnelt, oder wenn die Adresse eines geschützten Absenders ungewöhnliche Zeichen enthält, etwa ein kyrillisches «а» statt eines lateinischen «a». Die Hinweise setzen voraus, dass User und Domain Impersonation Protection (APH-008, APH-009) eingerichtet sind. Geprüft wird, ob alle drei Hinweise aktiv sind. Die Funktion erfordert Microsoft Defender for Office 365 Plan 1. Was bedeutet das ErgebnisSind die Hinweise aus, erhalten Benutzer keine Warnung bei Mails, die als mögliche Impersonation erkannt, aber trotzdem zugestellt wurden. RisikoDas Risiko ist gering. Die Hinweise sind eine zusätzliche Hilfe für die Benutzer und ersetzen keine Filteraktion. Sie können aber den entscheidenden Moment des Zögerns auslösen. PraxisbeispielEin Mitarbeiter einer Gemeindeverwaltung erhält eine Mail, deren Absenderadresse der des Gemeindeschreibers gleicht, aber ein ähnlich aussehendes Sonderzeichen enthält. Weil der Gemeindeschreiber als geschützte Person eingetragen ist, zeigt Outlook den Hinweis auf ungewöhnliche Zeichen an. Der Mitarbeiter wird stutzig und leitet die Mail an die IT weiter, statt den Link zu öffnen. Auswirkung beim AnpassenBenutzer sehen bei manchen Mails einen gelben Warnhinweis oberhalb des Textes. Eine kurze Information, was die Hinweise bedeuten, verhindert Verunsicherung und erhöht die Wirkung. EmpfehlungAlle drei Impersonation Safety Tips aktivieren. |
Niedrig | Defender for Office 365 Plan 1 | MS Standard/Strict |
| APH-011 |
First Contact Safety Tip
Weist Benutzer darauf hin, dass sie vom Absender zum ersten Mal Mail erhalten. Hilft gegen Lookalike-Absender. Microsoft empfiehlt die Aktivierung in Standard und Strict, der Vorgabewert ist aus.
Risiko: Gering
APH-011
Worum geht esDer First Contact Safety Tip zeigt in Outlook einen Hinweis an, wenn ein Benutzer zum ersten Mal oder nur selten eine Mail von diesem Absender erhält. Die Funktion ist in Exchange Online Protection enthalten. Was bedeutet das ErgebnisOhne den Hinweis sieht eine Mail von einer unbekannten, aber ähnlich aussehenden Adresse genau gleich aus wie eine Mail eines langjährigen Geschäftspartners. RisikoDas Risiko ist gering. Der Hinweis ist eine einfache, aber wirksame Hilfe gegen Lookalike-Absender, also Adressen, die bekannten Kontakten ähneln. Er blockiert nichts, macht Benutzer aber im richtigen Moment aufmerksam. PraxisbeispielEine Sachbearbeiterin einer Produktionsfirma erhält eine Mail vom «Lieferanten» mit der Bitte, künftig auf ein neues Konto zu zahlen. Outlook weist darauf hin, dass sie von dieser Adresse noch nie eine Mail erhalten hat. Sie vergleicht die Adresse, bemerkt den Unterschied und ruft den Lieferanten an. Auswirkung beim AnpassenBenutzer sehen bei neuen Absendern einen zusätzlichen Hinweis, was anfangs als störend empfunden werden kann. Kurz erklären, dass der Hinweis bei erstmaligem Kontakt normal ist und vor allem bei Zahlungsthemen ernst genommen werden soll. EmpfehlungFirst Contact Safety Tip aktivieren. |
Niedrig | Exchange Online Protection | MS Standard/Strict, iTrain First Contact Safety Tip |
Safe Links
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| SLK-001 |
Safe Links für E-Mail
URLs in E-Mails werden beim Klick geprüft, auch wenn die Zielseite erst nach der Zustellung bösartig wird.
Risiko: Hoch
SLK-001
Worum geht esSafe Links prüft Links in E-Mails im Moment des Klicks und nicht nur bei der Zustellung. So wird auch eine Webseite erkannt, die erst nach dem Eintreffen der Mail bösartig gemacht wurde. Die Funktion ist Teil von Microsoft Defender for Office 365 Plan 1 (seit Juli 2026 auch in Office 365 E3 und Microsoft 365 E3 enthalten) und wird in der Safe Links-Policy mit EnableSafeLinksForEmail eingeschaltet. Es gibt keine Default Policy: Wer weder von einem Preset noch von einer eigenen Policy erfasst ist, erhält die nicht veränderbare Built-in Protection von Microsoft, die diese Einstellung bereits enthält. Was bedeutet das ErgebnisIst Safe Links für E-Mail ausgeschaltet, werden Links nur einmal beim Empfang geprüft. Wird die Zielseite später ausgetauscht, öffnet der Benutzer sie ohne Warnung. RisikoDas Risiko ist hoch. Phishing über Links ist der häufigste Einstieg für Kontoübernahmen, und Angreifer schalten ihre Seiten gezielt erst nach der Zustellung scharf, um die Erstprüfung zu umgehen. PraxisbeispielEine Gemeindeverwaltung erhält am Freitagabend eine Mail mit einem Link auf ein angebliches Dokument im Bürgerportal. Bei der Zustellung zeigt der Link auf eine harmlose Seite. Am Montagmorgen leitet der Angreifer ihn auf eine gefälschte Microsoft-Anmeldeseite um, und eine Mitarbeiterin gibt dort ihr Passwort ein. Auswirkung beim AnpassenBenutzer merken kaum etwas, bei einer erkannten Gefahr erscheint eine Warnseite statt der Zielseite. Je nach Einstellung sehen Links in Mails umgeschrieben aus (safelinks.protection.outlook.com), das sollte man den Mitarbeitenden kurz erklären. EmpfehlungEnableSafeLinksForEmail aktivieren. |
Hoch | Defender for Office 365 Plan 1 | MS Standard/Strict |
| SLK-002 |
Safe Links für Microsoft Teams
Phishing-Links werden zunehmend über Teams-Chats verteilt, auch von externen Absendern.
Risiko: Mittel
SLK-002
Worum geht esSafe Links kann nicht nur Mails, sondern auch Links in Microsoft Teams-Chats und Kanälen beim Klick prüfen. Die Einstellung EnableSafeLinksForTeams in der Safe Links-Policy schaltet diesen Schutz ein. Voraussetzung ist Microsoft Defender for Office 365 Plan 1. Was bedeutet das ErgebnisLinks in Teams werden beim Klick nicht geprüft. Phishing-Links aus Chats, auch von externen Teams-Kontakten, erreichen die Benutzer ohne zusätzlichen Schutz. RisikoDas Risiko ist mittel. Angreifer nutzen vermehrt Teams-Chats mit externen Organisationen, weil Benutzer dort weniger misstrauisch sind als bei E-Mails. Der Hauptkanal für Phishing bleibt aber die E-Mail. PraxisbeispielEin Projektleiter einer Produktionsfirma erhält eine Teams-Nachricht von einem angeblichen «IT Support» aus einem fremden Tenant mit einem Link zu einem «Sicherheitsupdate». Ohne Safe Links für Teams öffnet sich die Seite ungeprüft und lädt eine Fernwartungssoftware herunter. Auswirkung beim AnpassenFür Benutzer ändert sich im Normalfall nichts, nur bei gefährlichen Links erscheint eine Warnseite. Es ist nichts Besonderes vorzubereiten. EmpfehlungEnableSafeLinksForTeams aktivieren. |
Mittel | Defender for Office 365 Plan 1 | MS Standard/Strict |
| SLK-003 |
Safe Links für Office-Apps
Links in Word, Excel, PowerPoint und weiteren Microsoft 365 Apps (Desktop, Web und mobil) werden beim Klick ebenfalls geprüft.
Risiko: Mittel
SLK-003
Worum geht esSafe Links schützt auf Wunsch auch Links in Office-Dokumenten, also in Word, Excel, PowerPoint und weiteren Microsoft 365 Apps. Die Einstellung heisst EnableSafeLinksForOffice und setzt Microsoft Defender for Office 365 Plan 1 voraus. Was bedeutet das ErgebnisLinks in Dokumenten werden beim Klick nicht geprüft. Ein bösartiger Link in einem angehängten oder geteilten Dokument wird ohne Warnung geöffnet. RisikoDas Risiko ist mittel. Angreifer verstecken Links bewusst in Dokumenten, weil diese oft weniger streng geprüft werden als der Mailtext selbst. PraxisbeispielIn einem Treuhandbüro kommt eine Excel-Datei mit dem Titel «Offene Posten Q3» an, darin ein Link «Belege hier abrufen». Die Sachbearbeiterin klickt in Excel auf den Link und landet ohne Prüfung auf einer gefälschten Anmeldeseite. Auswirkung beim AnpassenBenutzer merken in der Regel nichts, da die Prüfung im Hintergrund läuft. Voraussetzung ist, dass die Benutzer in den Office-Apps mit ihrem Geschäftskonto angemeldet sind. EmpfehlungEnableSafeLinksForOffice aktivieren. |
Mittel | Defender for Office 365 Plan 1 | MS Standard/Strict, CIS 2.1.1 |
| SLK-004 |
Echtzeit-Prüfung und Zustellung erst nach Scan
Links zu herunterladbaren Dateien werden vor der Zustellung geprüft.
Risiko: Mittel
SLK-004
Worum geht esMit ScanUrls prüft Safe Links verdächtige Links und Links auf herunterladbare Dateien in Echtzeit. DeliverMessageAfterScan sorgt dafür, dass die Mail erst zugestellt wird, wenn diese Prüfung abgeschlossen ist. Beide Einstellungen gehören zu Microsoft Defender for Office 365 Plan 1. Was bedeutet das ErgebnisMails mit Links können im Posteingang landen, bevor die Prüfung fertig ist, oder Links auf Dateien werden gar nicht vertieft geprüft. Der Benutzer kann so auf einen Link klicken, dessen Bewertung noch aussteht. RisikoDas Risiko ist mittel. Links auf Dateien sind ein verbreiteter Weg, Schadsoftware am Anhangfilter vorbei zu schleusen. Ohne vorgängige Prüfung entsteht ein Zeitfenster, in dem ein Klick gefährlich ist. PraxisbeispielEin Handwerksbetrieb erhält eine Mail «Ihre Offerte als ZIP» mit einem Link auf einen Dateidienst. Die Mail wird sofort zugestellt, der Lehrling klickt innert Sekunden und lädt die Datei herunter, bevor die Prüfung die Schadsoftware erkannt hätte. Auswirkung beim AnpassenMails mit Links können wenige Sekunden später zugestellt werden als bisher. Das ist im Alltag kaum spürbar, sollte aber bei zeitkritischen Prozessen wie Einmalcodes per Mail bekannt sein. EmpfehlungScanUrls und DeliverMessageAfterScan aktivieren. |
Mittel | Defender for Office 365 Plan 1 | MS Standard/Strict |
| SLK-005 |
Safe Links für interne Nachrichten
Kompromittierte interne Konten werden oft für Phishing an Kollegen verwendet.
Risiko: Mittel
SLK-005
Worum geht esDie Built-in Protection von Microsoft prüft mit Safe Links nur Mails von externen Absendern. Mit EnableForInternalSenders in einer eigenen Safe Links-Policy oder über die Presets Standard und Strict werden auch Links in Mails zwischen Mitarbeitenden des eigenen Unternehmens geprüft. Die Einstellung setzt Microsoft Defender for Office 365 Plan 1 voraus. Ohne Preset und ohne eigene Policy ist diese Prüfung nicht erfüllt, Abhilfe ist das Standard Preset für alle Empfänger. Was bedeutet das ErgebnisLinks in internen Mails werden beim Klick nicht geprüft. Wird ein internes Konto übernommen, kann der Angreifer ungehindert Phishing-Links an Kollegen verschicken. RisikoDas Risiko ist mittel. Nach einer Kontoübernahme verschicken Angreifer häufig Phishing an interne Empfänger, weil Mails von Kollegen grosses Vertrauen geniessen und so weitere Konten übernommen werden. PraxisbeispielDas Postfach einer Praxisassistentin in einer Arztpraxis wird übernommen. Der Angreifer schickt allen Kolleginnen eine Mail «Neuer Dienstplan, bitte anmelden» mit einem Link. Da die Mail intern ist, prüft Safe Links den Link nicht, und zwei weitere Konten werden übernommen. Auswirkung beim AnpassenFür Benutzer ändert sich kaum etwas, auch interne Links werden bei Bedarf umgeschrieben oder beim Klick geprüft. Interne Webanwendungen, die nur im Firmennetz erreichbar sind, funktionieren weiterhin, sollten aber kurz getestet werden. EmpfehlungEnableForInternalSenders in der eigenen Safe Links Policy aktivieren. Ohne eigene Policy das Standard Preset für alle Empfänger aktivieren, die Built-in Protection lässt sich nicht anpassen. |
Mittel | Defender for Office 365 Plan 1 | MS Standard/Strict |
| SLK-006 |
Kein Durchklicken auf die Original-URL
Benutzer dürfen eine Warnseite nicht übergehen können.
Risiko: Mittel
SLK-006
Worum geht esErkennt Safe Links einen gefährlichen Link, zeigt es eine Warnseite an. Mit AllowClickThrough legt die Safe Links-Policy fest, ob Benutzer diese Warnung übergehen und trotzdem zur Originalseite gehen dürfen. Die Built-in Protection von Microsoft lässt das Durchklicken zu, die Presets Standard und Strict unterbinden es. Die Funktion gehört zu Microsoft Defender for Office 365 Plan 1. Ohne Preset und ohne eigene Policy ist diese Prüfung nicht erfüllt, Abhilfe ist das Standard Preset für alle Empfänger. Was bedeutet das ErgebnisBenutzer können die Warnung wegklicken und die als gefährlich erkannte Seite trotzdem öffnen. Damit hängt der Schutz von der Entscheidung jedes einzelnen Benutzers ab. RisikoDas Risiko ist mittel. Gut gemachte Phishing-Mails erzeugen Zeitdruck, und viele Benutzer klicken Warnungen weg, um ihre Arbeit zu erledigen. PraxisbeispielEine Anwaltskanzlei erhält eine Mail mit einem angeblichen Gerichtsdokument und einer Frist bis heute. Die Assistentin sieht die Warnseite, hält sie für einen Fehlalarm und klickt auf «Trotzdem fortfahren». Die Seite installiert unbemerkt Schadsoftware. Auswirkung beim AnpassenBenutzer können blockierte Seiten nicht mehr selbst öffnen. Bei Fehlalarmen muss die IT die Seite prüfen und freigeben, deshalb sollte ein klarer Meldeweg für solche Fälle bestehen. EmpfehlungAllowClickThrough in der eigenen Safe Links Policy deaktivieren. Ohne eigene Policy das Standard Preset für alle Empfänger aktivieren, die Built-in Protection lässt sich nicht anpassen. |
Mittel | Defender for Office 365 Plan 1 | MS Standard/Strict |
| SLK-007 |
Klicks protokollieren
Ohne Klick-Protokoll lässt sich bei einem Vorfall nicht feststellen, wer auf einen bösartigen Link geklickt hat.
Risiko: Gering
SLK-007
Worum geht esMit TrackClicks speichert Safe Links, welcher Benutzer wann auf welchen Link geklickt hat. Diese Daten stehen danach in den Berichten von Microsoft Defender for Office 365 zur Verfügung. Die Funktion setzt Defender for Office 365 Plan 1 voraus. Was bedeutet das ErgebnisKlicks auf Links werden nicht protokolliert. Nach einem Vorfall lässt sich nicht nachvollziehen, wer auf einen bösartigen Link geklickt hat. RisikoDas Risiko ist gering. Die Einstellung verhindert keinen Angriff, erschwert aber die Aufarbeitung eines Vorfalls erheblich, weil betroffene Benutzer nicht gezielt ermittelt werden können. PraxisbeispielEin Treuhandbüro stellt fest, dass eine Phishing-Mail an 40 Mitarbeitende ging. Ohne Klick-Protokoll weiss die IT nicht, wer den Link geöffnet hat, und muss bei allen 40 Benutzern die Passwörter zurücksetzen und die Konten prüfen. Auswirkung beim AnpassenFür Benutzer ändert sich nichts. Vorher klären, ob die Protokollierung von Klicks mit internen Datenschutzregeln oder einem Personalreglement abgestimmt werden muss. EmpfehlungTrackClicks aktivieren. |
Niedrig | Defender for Office 365 Plan 1 | MS Standard/Strict |
| SLK-008 |
URL Rewrite aktiv
Ohne Rewrite sind Links in Clients ohne native Safe-Links-Unterstützung ungeschützt.
Risiko: Gering
SLK-008
Worum geht esSafe Links kann Links in Mails umschreiben, sodass sie über einen Microsoft-Prüfdienst laufen (URL Rewrite). Neuere Outlook-Versionen prüfen Links auch ohne Umschreiben, andere Mailprogramme wie Apps von Drittanbietern jedoch nicht. Die Einstellung DisableUrlRewrite gehört zu Microsoft Defender for Office 365 Plan 1. In der Built-in Protection von Microsoft ist das Umschreiben ausgeschaltet, die Presets Standard und Strict schalten es ein. Ohne Preset und ohne eigene Policy ist diese Prüfung nicht erfüllt, Abhilfe ist das Standard Preset für alle Empfänger. Was bedeutet das ErgebnisIst das Umschreiben ausgeschaltet, sind Links nur in Mailprogrammen geschützt, die Safe Links selbst unterstützen. In allen anderen Programmen und auf manchen Mobilgeräten werden Links beim Klick nicht geprüft. RisikoDas Risiko ist gering. Die meisten Benutzer arbeiten mit Outlook, das Safe Links selbst unterstützt. Die Lücke betrifft vor allem Benutzer mit anderen Mailprogrammen. PraxisbeispielDer Geschäftsführer einer Produktionsfirma liest seine Mails auf dem Smartphone mit der eingebauten Mail-App statt mit Outlook. Er öffnet einen Link auf eine gefälschte Lieferantenseite, und da der Link nicht umgeschrieben wurde, findet keine Prüfung statt. Auswirkung beim AnpassenLinks in Mails sehen danach lang und verändert aus, was Benutzer verunsichern kann. Systeme, die Links aus Mails automatisch auslesen, etwa Ticketsysteme, sollten vorher getestet werden. EmpfehlungDisableUrlRewrite in der eigenen Safe Links Policy deaktivieren. Ohne eigene Policy das Standard Preset für alle Empfänger aktivieren, die Built-in Protection lässt sich nicht anpassen. |
Niedrig | Defender for Office 365 Plan 1 | MS Standard/Strict |
Safe Attachments
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| SAT-001 |
Safe Attachments aktiviert mit Aktion Block
Anhänge werden in einer Sandbox ausgeführt und bei Malware blockiert.
Risiko: Hoch
SAT-001
Worum geht esSafe Attachments öffnet Mailanhänge vor der Zustellung in einer Sandbox, also einer abgeschotteten Testumgebung, und beobachtet ihr Verhalten. Mit der Aktion Block werden Mails mit schädlichen Anhängen zurückgehalten und in Quarantäne gelegt. Die Funktion setzt Microsoft Defender for Office 365 Plan 1 voraus (seit Juli 2026 auch in Office 365 E3 und Microsoft 365 E3 enthalten). Es gibt keine Default Policy: Wer weder von einem Preset noch von einer eigenen Policy erfasst ist, erhält die nicht veränderbare Built-in Protection von Microsoft, die Safe Attachments mit der Aktion Block bereits enthält. Was bedeutet das ErgebnisAnhänge werden nur mit herkömmlichen Signaturen geprüft oder trotz Erkennung zugestellt. Neue, noch unbekannte Schadsoftware erreicht so das Postfach. RisikoDas Risiko ist hoch. Schädliche Anhänge sind ein Hauptweg für Ransomware, und neue Varianten werden von signaturbasierten Virenscannern oft erst nach Tagen erkannt. PraxisbeispielDie Buchhaltung einer Produktionsfirma erhält eine Mail mit der Datei «Rechnung_2026-118.zip». Darin steckt eine als PDF getarnte Skriptdatei. Der Virenscanner kennt die Datei noch nicht, sie wird zugestellt und geöffnet. Das Skript lädt Ransomware nach, die über Nacht die Dateiserver verschlüsselt. Auswirkung beim AnpassenMails mit Anhängen können einige Minuten später ankommen, weil die Prüfung Zeit braucht. Benutzer sollten informiert werden, und bei sehr zeitkritischen Postfächern kann man die Verzögerung im Voraus testen. EmpfehlungSafe Attachments aktivieren und die Aktion auf Block setzen. |
Hoch | Defender for Office 365 Plan 1 | MS Standard/Strict, CIS 2.1.4 |
| SAT-002 |
Quarantine Policy für Safe Attachments
Benutzer sollen Malware-Funde von Safe Attachments weder sehen noch deren Freigabe beantragen können. Selbst freigeben können sie solche Mails ohnehin nie, unabhängig von der Quarantine Policy.
Risiko: Gering
SAT-002
Worum geht esMails, die Safe Attachments als Schadsoftware erkennt, landen in der Quarantäne. Die Quarantine Policy legt fest, ob Benutzer solche Mails sehen, darüber benachrichtigt werden und deren Freigabe beantragen können. Selbst freigeben können Benutzer Malware-Funde von Safe Attachments nie, unabhängig von der Quarantine Policy. Mit AdminOnlyAccessPolicy bleiben diese Mails ausschliesslich für Administratoren sichtbar. Die Funktion setzt Microsoft Defender for Office 365 Plan 1 voraus. Was bedeutet das ErgebnisBenutzer sehen als schädlich erkannte Mails in der Quarantäne und in Quarantänebenachrichtigungen, können den Inhalt ansehen und die Freigabe beantragen. Jede solche Meldung ist eine Einladung, eine erwartete Mail zurückzufordern, und Freigabeanträge werden unter Zeitdruck oft ohne Prüfung bewilligt. RisikoDas Risiko ist gering. Die Erkennung selbst bleibt wirksam, aber Benutzer halten Quarantänemeldungen oft für Fehlalarme, besonders wenn sie die Mail erwarten, und drängen auf die Freigabe. Gibt die IT dem Antrag ohne Prüfung nach, ist die Schadsoftware trotz Erkennung im Postfach. PraxisbeispielEin Mitarbeiter eines Handwerksbetriebs wartet auf Pläne eines Architekten. Eine gefälschte Mail mit Schadsoftware im Anhang landet in der Quarantäne, und er erhält eine Quarantänebenachrichtigung. Er beantragt die Freigabe mit dem Hinweis, es seien die erwarteten Pläne. Die IT gibt die Mail ohne Prüfung frei, und er öffnet den Anhang. Auswirkung beim AnpassenBenutzer sehen solche Mails nicht mehr in der Quarantäne und erhalten keine Benachrichtigung dazu. Wer eine erwartete Mail vermisst, muss sich bei der IT melden. Es sollte geklärt sein, wer die Quarantäne prüft und wie schnell das geschieht. EmpfehlungQuarantineTag auf AdminOnlyAccessPolicy setzen. |
Niedrig | Defender for Office 365 Plan 1 | MS Standard/Strict |
| SAT-003 |
Safe Attachments für SharePoint, OneDrive und Teams
Bösartige Dateien in SharePoint, OneDrive und Teams werden erkannt und für das Öffnen gesperrt.
Risiko: Hoch
SAT-003
Worum geht esSafe Attachments kann auch Dateien in SharePoint, OneDrive und Microsoft Teams auf Schadsoftware untersuchen. Erkannte Dateien werden markiert und können nicht mehr geöffnet, kopiert oder geteilt werden. Die Einstellung EnableATPForSPOTeamsODB gilt für den ganzen Mandanten, wird von der Built-in Protection eingeschaltet, nicht aber von den Presets Standard und Strict, und kann von Administratoren jederzeit geändert werden. Sie setzt Microsoft Defender for Office 365 Plan 1 voraus. Was bedeutet das ErgebnisSchädliche Dateien in SharePoint, OneDrive und Teams werden nicht gesperrt. Eine einmal hochgeladene Schadsoftware kann sich über geteilte Ordner im ganzen Unternehmen verbreiten. RisikoDas Risiko ist hoch. Geteilte Ablagen werden von vielen Mitarbeitenden genutzt, und Dateien von dort gelten als vertrauenswürdig. Eine einzige infizierte Datei kann so viele Geräte erreichen. PraxisbeispielIn einer Gemeindeverwaltung lädt eine Mitarbeiterin ein von einem externen Ingenieurbüro erhaltenes Dokument in den Teams-Kanal «Bauprojekte». Die Datei enthält Schadsoftware. Fünf Kolleginnen und Kollegen öffnen sie in den nächsten Tagen, ohne dass eine Sperre greift. Auswirkung beim AnpassenBenutzer merken nur etwas, wenn eine Datei als schädlich erkannt und gesperrt wird. Zusätzlich sollte die SharePoint-Einstellung DisallowInfectedFileDownload aktiviert werden, damit gesperrte Dateien auch nicht heruntergeladen werden können. EmpfehlungEnableATPForSPOTeamsODB aktivieren. |
Hoch | Defender for Office 365 Plan 1 | MS Global settings for Safe Attachments (Built-in protection), CIS 2.1.5 |
| SAT-004 |
Safe Documents ohne Umgehung
Dateien, die in der geschützten Ansicht geöffnet werden, werden vor dem Bearbeiten mit Defender geprüft.
Risiko: Gering
SAT-004
Worum geht esSafe Documents prüft Dateien, die in der geschützten Ansicht von Word, Excel oder PowerPoint geöffnet werden, mit dem Clouddienst von Microsoft Defender, bevor der Benutzer die Bearbeitung aktivieren kann. AllowSafeDocsOpen legt fest, ob Benutzer die geschützte Ansicht trotz Warnung verlassen dürfen. Beide Einstellungen gelten für den ganzen Mandanten und werden von der Built-in Protection gesetzt, nicht von den Presets Standard und Strict. Die Funktion ist nur in Microsoft 365 E5 bzw. Microsoft 365 E5 Security enthalten, Defender for Office 365 Plan 1 oder Plan 2 allein genügt nicht. Was bedeutet das ErgebnisDokumente aus dem Internet oder aus Mails werden beim Verlassen der geschützten Ansicht nicht zusätzlich geprüft, oder Benutzer können eine Warnung übergehen. Ein schädliches Dokument kann so mit vollen Rechten geöffnet werden. RisikoDas Risiko ist gering. Die meisten schädlichen Dokumente werden bereits durch Safe Attachments und den Virenschutz auf dem Gerät erkannt. Safe Documents ist eine zusätzliche Schutzschicht für den Fall, dass diese versagen. PraxisbeispielEine Sachbearbeiterin einer Anwaltskanzlei lädt ein Word-Dokument von einer Kundenplattform herunter. Es öffnet sich in der geschützten Ansicht, und sie klickt auf «Bearbeitung aktivieren». Ohne Safe Documents wird das Dokument vorher nicht nochmals geprüft, und ein darin versteckter Schadcode nutzt eine Sicherheitslücke in Word aus, sobald die geschützte Ansicht verlassen wird. Auswirkung beim AnpassenDas Verlassen der geschützten Ansicht kann einen kurzen Moment länger dauern. Die Dateien werden zur Prüfung an Microsoft übermittelt, das sollte mit den eigenen Datenschutzvorgaben abgestimmt sein. EmpfehlungSafe Documents aktivieren und das Umgehen der geschützten Ansicht verbieten. |
Niedrig | Safe Documents | MS Global settings for Safe Attachments (Built-in protection) |
| SAT-005 |
Kein Redirect von Malware-Anhängen
Redirect wirkt nur mit der Aktion Monitor und ist in Built-in Protection, Standard und Strict nicht gesetzt. Quarantäne und Alerts ersetzen die Weiterleitung an ein Postfach.
Risiko: Gering
SAT-005
Worum geht esSafe Attachments kann erkannte Schadsoftware-Anhänge zusätzlich an ein bestimmtes Postfach weiterleiten (Redirect). Die Funktion wirkt nur in Kombination mit der Aktion Monitor. Microsoft setzt sie in der Built-in Protection und in den Presets Standard und Strict nicht ein und empfiehlt stattdessen Quarantäne und Benachrichtigungen (Alerts). Die Einstellung gehört zu Microsoft Defender for Office 365 Plan 1. Was bedeutet das ErgebnisSchädliche Anhänge werden in ein normales Postfach kopiert. Dort liegen sie griffbereit, und wer das Postfach betreut, kann sie versehentlich öffnen. RisikoDas Risiko ist gering. Das Postfach wird meist nur von der IT genutzt, trotzdem sammelt sich darin echte Schadsoftware an, die bei einem Fehlgriff aktiv werden kann. PraxisbeispielIn einer Arztpraxis wurde vor Jahren ein Redirect auf das Postfach des externen IT-Betreuers eingerichtet. Der neue Betreuer öffnet beim Aufräumen eine der Mails, um zu sehen, worum es geht, und startet dabei den schädlichen Anhang. Auswirkung beim AnpassenDas Redirect-Postfach erhält keine Kopien mehr. Die IT sollte stattdessen Alerts für erkannte Schadsoftware im Microsoft Defender Portal einrichten und die Quarantäne regelmässig prüfen. EmpfehlungRedirect deaktivieren. |
Niedrig | Defender for Office 365 Plan 1 | MS Standard/Strict |
E-Mail-Authentifizierung
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| AUT-001 |
SPF-Eintrag vorhanden und eindeutig
Ohne SPF können Dritte die Domain leicht fälschen. Mehrere SPF-Einträge führen zu PermError.
Risiko: Hoch
AUT-001
Worum geht esSPF (Sender Policy Framework) ist ein DNS-Eintrag, in dem eine Domain festlegt, welche Server Mails in ihrem Namen versenden dürfen. Empfangende Server vergleichen den einliefernden Server mit dieser Liste. Pro Domain darf es genau einen SPF-Eintrag geben, der mit v=spf1 beginnt. Was bedeutet das ErgebnisFehlt der Eintrag, können Empfänger nicht prüfen, ob eine Mail von einem berechtigten Server stammt. Gibt es mehrere SPF-Einträge, ist das Ergebnis gemäss RFC 7208 ein PermError, und SPF gilt als fehlgeschlagen, auch für echte Mails. RisikoDas Risiko ist hoch. Ohne gültiges SPF lässt sich die Domain mit wenig Aufwand als Absender fälschen, und echte Mails landen bei vielen Empfängern häufiger im Spam. SPF ist zudem eine Grundlage für DMARC, das ohne SPF und DKIM nicht greifen kann. PraxisbeispielEin Treuhandbüro mit der Domain contoso.ch hat nie einen SPF-Eintrag publiziert. Ein Betrüger verschickt im Namen des Büros Mails an Mandanten mit der Bitte, die Steuerunterlagen über einen Link hochzuladen. Mehrere Empfänger halten die Mail für echt, weil kein Mechanismus sie als Fälschung erkennt. Auswirkung beim AnpassenEin neuer SPF-Eintrag hat für Benutzer keine sichtbaren Folgen, solange alle Versandsysteme darin stehen. Vorher klären, welche Dienste im Namen der Domain senden (Newsletter, CRM, Buchhaltungssoftware, Multifunktionsdrucker), sonst werden deren Mails abgewiesen. Bei doppelten Einträgen beide zu einem einzigen zusammenführen. EmpfehlungEinen einzigen SPF-Eintrag publizieren. |
Hoch | Keine Lizenz nötig | MS Set up SPF, CIS 2.1.8 |
| AUT-002 |
SPF mit Fail oder Softfail abgeschlossen
?all und +all bieten keinen Schutz.
Risiko: Mittel
AUT-002
Worum geht esEin SPF-Eintrag endet mit einer Regel für alle Server, die nicht aufgeführt sind. Mit -all (Fail) oder ~all (Softfail) teilt die Domain mit, dass andere Server nicht berechtigt sind. Die Varianten ?all (neutral) und +all (alle erlaubt) machen keine Aussage bzw. erlauben jedem Server den Versand. Fehlt der all-Mechanismus ganz, gilt gemäss RFC 7208 ebenfalls neutral; auch dieser Fall wird vom Check als nicht erfüllt bewertet. Was bedeutet das ErgebnisEndet der Eintrag mit ?all oder +all oder fehlt der all-Mechanismus ganz, hat SPF praktisch keine Schutzwirkung. Gefälschte Mails bestehen die SPF-Prüfung oder werden zumindest nicht als verdächtig gewertet. RisikoDas Risiko ist mittel. Ein SPF mit ?all oder +all erweckt den Eindruck von Schutz, ohne ihn zu bieten. Besonders +all ist kritisch, weil damit jeder beliebige Server offiziell als Absender gilt. PraxisbeispielEin Handwerksbetrieb hat vor Jahren von seinem damaligen Webhoster den Eintrag v=spf1 a mx +all erhalten. Angreifer verschicken gefälschte Offerten mit Schadsoftware im Anhang an Kunden des Betriebs. Die Mails bestehen die SPF-Prüfung, weil +all ausdrücklich jeden Server erlaubt. Auswirkung beim AnpassenBei ~all werden nicht aufgeführte Absender meist nur markiert, bei -all können sie abgewiesen werden. Vor dem Wechsel auf -all alle legitimen Versandquellen erfassen, idealerweise anhand der DMARC-Reports, sonst gehen zum Beispiel Mails eines externen Newsletter-Dienstes verloren. EmpfehlungSPF mit -all abschliessen, sobald alle Versandsysteme erfasst sind. |
Mittel | Keine Lizenz nötig | MS Set up SPF |
| AUT-003 |
SPF enthält Exchange Online
Mail aus Exchange Online scheitert sonst an SPF.
Risiko: Mittel
AUT-003
Worum geht esDamit Mails aus Exchange Online die SPF-Prüfung bestehen, muss der SPF-Eintrag der Domain den Mechanismus include:spf.protection.outlook.com enthalten. Er verweist auf die Liste der Microsoft-Server, die Mails für Exchange Online versenden. Der Check berücksichtigt auch verschachtelte Includes. Was bedeutet das ErgebnisFehlt der Verweis, stammen Mails aus Exchange Online aus Sicht des Empfängers von einem nicht berechtigten Server. Je nach SPF-Abschluss und DMARC-Policy werden sie als Spam eingestuft oder abgewiesen. RisikoDas Risiko ist mittel. Es handelt sich weniger um ein Sicherheitsrisiko als um ein Zustellrisiko: echte Geschäftsmails kommen nicht oder nur im Spam-Ordner an. Besteht zusätzlich kein DKIM, scheitert auch DMARC. PraxisbeispielEine Arztpraxis zieht von einem lokalen Mailserver zu Exchange Online um, der SPF-Eintrag listet aber weiterhin nur die alte IP-Adresse. Überweisungsberichte an Spitäler landen dort im Spam-Ordner, und Rückfragen bleiben tagelang liegen, bis jemand den Fehler bemerkt. Auswirkung beim AnpassenDas Ergänzen hat nur positive Folgen für die Zustellung aus Exchange Online. Darauf achten, dass der Eintrag dadurch nicht mehr als 10 DNS-Lookups benötigt (siehe AUT-004) und dass nur ein SPF-Eintrag bestehen bleibt. Empfehlunginclude:spf.protection.outlook.com ergänzen. |
Mittel | Keine Lizenz nötig | MS Set up SPF |
| AUT-004 |
SPF höchstens 10 DNS-Lookups
Mehr als 10 Lookups führen zu PermError, und SPF gilt dann als fehlgeschlagen.
Risiko: Mittel
AUT-004
Worum geht esBeim Auswerten eines SPF-Eintrags darf ein empfangender Server gemäss RFC 7208 höchstens 10 zusätzliche DNS-Abfragen ausführen. Gezählt werden die Mechanismen include, a, mx, ptr und exists sowie der Modifier redirect, auch innerhalb verschachtelter Includes. Zudem sind höchstens 2 Abfragen ohne Ergebnis (Void Lookups) erlaubt, etwa ein include auf eine Domain ohne SPF-Eintrag. Jeder eingebundene Dienst verbraucht Abfragen, oft auch verschachtelt. Was bedeutet das ErgebnisWird die Grenze überschritten, bricht die Prüfung mit PermError ab, und SPF gilt für alle Mails der Domain als fehlgeschlagen. Das betrifft auch Mails von korrekt eingetragenen Servern. RisikoDas Risiko ist mittel. Ein überladener SPF-Eintrag schützt nicht mehr und verschlechtert gleichzeitig die Zustellbarkeit. Das Problem entsteht oft schleichend, wenn ein eingebundener Anbieter seinen eigenen Eintrag erweitert. PraxisbeispielEine Produktionsfirma hat im SPF Exchange Online, ein CRM, zwei Newsletter-Dienste, ein Ticketsystem und den Webshop eingebunden. Nach einer Änderung beim CRM-Anbieter kommt der Eintrag auf 12 Lookups. Ab diesem Tag weisen grosse Mailanbieter einen Teil der Auftragsbestätigungen ab, ohne dass intern jemand etwas geändert hat. Auswirkung beim AnpassenBeim Bereinigen nicht mehr genutzte Dienste entfernen und Massenversand auf eine eigene Subdomain auslagern, zum Beispiel news.contoso.ch. Vorher mit allen Fachabteilungen klären, welche Systeme noch Mails versenden, damit kein aktiver Dienst gestrichen wird. EmpfehlungIncludes reduzieren oder nicht mehr genutzte Dienste entfernen. Für Massenversand eine Subdomain verwenden. |
Mittel | Keine Lizenz nötig | MS Set up SPF |
| AUT-005 |
DKIM in Exchange Online aktiviert
Ohne eigenes DKIM signiert Exchange Online nur mit der onmicrosoft.com-Domain, und DMARC-Alignment schlägt fehl, wenn SPF nicht passt.
Risiko: Hoch
AUT-005
Worum geht esDKIM (DomainKeys Identified Mail) versieht jede ausgehende Mail mit einer digitalen Signatur, die der Empfänger über einen öffentlichen Schlüssel im DNS prüft. In Exchange Online muss DKIM pro Domain aktiviert werden. Ohne diese Aktivierung signiert Exchange Online nur mit der technischen Domain contoso.onmicrosoft.com. Was bedeutet das ErgebnisDie Signatur passt dann nicht zur sichtbaren Absenderdomain, DKIM zählt für DMARC also nicht. DMARC besteht nur noch, wenn SPF passt, was bei weitergeleiteten Mails regelmässig nicht der Fall ist. RisikoDas Risiko ist hoch. Ohne eigenes DKIM fehlt der robusteste Nachweis, dass eine Mail echt und unverändert ist. Eine strenge DMARC-Policy lässt sich ohne DKIM kaum einführen, ohne dass legitime Mails abgewiesen werden. PraxisbeispielEine Gemeindeverwaltung hat DMARC auf p=reject gesetzt, DKIM in Exchange Online aber nie aktiviert. Ein Bürger lässt Mails seiner alten Universitätsadresse an sein privates Postfach weiterleiten. Die Antwort der Gemeinde auf sein Baugesuch wird beim Weiterleiten abgewiesen, weil SPF nach der Weiterleitung nicht mehr passt und keine gültige DKIM-Signatur der Gemeindedomain vorliegt. Auswirkung beim AnpassenFür Benutzer ändert sich nichts, die Zustellbarkeit verbessert sich. Vor dem Aktivieren müssen die beiden DKIM-CNAMEs im DNS publiziert sein (siehe AUT-006), sonst lässt sich DKIM in Exchange Online nicht einschalten. EmpfehlungFehlt die DKIM-Konfiguration für die Domain, zuerst mit New-DkimSigningConfig anlegen, dann die beiden CNAMEs aus Get-DkimSigningConfig publizieren und danach DKIM aktivieren. |
Hoch | Exchange Online Protection | MS Set up DKIM, CIS 2.1.9 |
| AUT-006 |
DKIM-CNAMEs publiziert
Beide Selektoren müssen im DNS stehen, damit die Schlüsselrotation funktioniert.
Risiko: Mittel
AUT-006
Worum geht esExchange Online verwendet für DKIM zwei Schlüssel mit den Namen selector1 und selector2, zwischen denen bei einer Rotation gewechselt wird. Die Domain verweist dafür mit zwei CNAME-Einträgen auf die von Microsoft verwalteten Schlüssel. Beide Einträge müssen exakt den Werten aus Exchange Online entsprechen. Was bedeutet das ErgebnisFehlt ein CNAME oder zeigt er auf ein falsches Ziel, können Empfänger die Signatur nicht prüfen. Spätestens bei der nächsten Schlüsselrotation schlägt DKIM für alle Mails fehl. RisikoDas Risiko ist mittel. Das Problem bleibt oft monatelang unbemerkt, weil zunächst noch der funktionierende Selektor aktiv ist. Nach einer Rotation fallen dann alle DKIM-Prüfungen gleichzeitig aus, was bei strenger DMARC-Policy zu Abweisungen führt. PraxisbeispielEin Anwaltsbüro hat beim Einrichten nur selector1 im DNS eingetragen. Microsoft rotiert später den Schlüssel auf selector2. Ab diesem Moment schlägt DKIM bei allen Mails fehl, und Schriftsätze an Gerichte und Gegenparteien landen wegen DMARC p=quarantine im Spam-Ordner. Auswirkung beim AnpassenDas Publizieren der CNAMEs hat keine negativen Folgen für Benutzer. Die exakten Zielwerte mit Get-DkimSigningConfig auslesen und beim DNS-Anbieter darauf achten, dass er die Domain nicht ein zweites Mal anhängt. EmpfehlungCNAMEs gemäss Get-DkimSigningConfig publizieren. |
Mittel | Keine Lizenz nötig | MS Set up DKIM |
| AUT-007 |
DKIM-Schlüssel 2048 Bit
1024-Bit-Schlüssel gelten als schwach.
Risiko: Gering
AUT-007
Worum geht esDie Stärke einer DKIM-Signatur hängt von der Länge des verwendeten Schlüssels ab. Exchange Online unterstützt 1024 und 2048 Bit, ältere Konfigurationen verwenden oft noch 1024 Bit. Der Check verlangt für beide Selektoren 2048 Bit. Was bedeutet das ErgebnisEin 1024-Bit-Schlüssel gilt nach heutigem Stand als schwach. Mit genügend Rechenleistung ist es denkbar, den privaten Schlüssel zu berechnen und damit gültig signierte Mails im Namen der Domain zu erstellen. RisikoDas Risiko ist gering. Ein praktischer Angriff auf 1024-Bit-Schlüssel erfordert erheblichen Aufwand und ist bei KMU wenig wahrscheinlich. Die Umstellung ist aber einfach und entspricht der Empfehlung von Microsoft und den Mailanbietern. PraxisbeispielEine Treuhandfirma hat DKIM 2019 eingerichtet und seither nie angepasst, beide Selektoren nutzen 1024 Bit. Bei einem Audit durch einen grossen Bankkunden wird dies als Schwachstelle vermerkt, und die Firma muss die Behebung schriftlich nachweisen. Auswirkung beim AnpassenDie Rotation ist für Benutzer nicht spürbar. Weil pro Rotation nur ein Selektor neu erzeugt wird, nach einigen Tagen ein zweites Mal rotieren, damit beide Selektoren 2048 Bit haben. EmpfehlungSchlüssel auf 2048 Bit rotieren. Nach der Rotation erneut rotieren, damit beide Selektoren 2048 Bit haben. |
Niedrig | Exchange Online Protection | MS Set up DKIM |
| AUT-008 |
DMARC-Eintrag vorhanden
DMARC verbindet SPF und DKIM mit der sichtbaren Absenderadresse und verhindert Direct Domain Spoofing.
Risiko: Hoch
AUT-008
Worum geht esDMARC (Domain-based Message Authentication, Reporting and Conformance) ist ein DNS-Eintrag unter _dmarc.contoso.ch, der festlegt, wie Empfänger mit Mails umgehen sollen, die weder SPF noch DKIM passend zur sichtbaren Absenderadresse bestehen. Erst DMARC verbindet die technischen Prüfungen mit der Adresse, die der Empfänger im Mailprogramm sieht. Zusätzlich liefert DMARC Berichte darüber, wer im Namen der Domain sendet. Subdomains ohne eigenen Eintrag erben den Eintrag der Hauptdomain (Organizational Domain), was der Check als erfüllt wertet. Pro Domain darf es genau einen DMARC-Eintrag geben. Was bedeutet das ErgebnisOhne DMARC entscheidet jeder Empfänger selbst, was mit gefälschten Mails geschieht. Ein Angreifer kann die exakte Absenderadresse der Firma verwenden, auch wenn SPF und DKIM vorhanden sind. Mehrere DMARC-Einträge auf derselben Domain machen DMARC gemäss RFC 7489 ungültig, was dem Fehlen des Eintrags gleichkommt. RisikoDas Risiko ist hoch. Gefälschte Mails mit der echten Absenderdomain (Direct Domain Spoofing) sind die Grundlage vieler Betrugsfälle wie CEO-Fraud oder gefälschter Rechnungen. Zudem verlangen grosse Mailanbieter für Massenversand inzwischen einen DMARC-Eintrag. PraxisbeispielDie Buchhaltung eines Lieferanten erhält eine Mail von buchhaltung@contoso.ch mit der Mitteilung, die Bankverbindung habe geändert. Die Mail stammt von einem Angreifer, die Domain contoso.ch hat aber keinen DMARC-Eintrag, und der Mailserver des Lieferanten stellt sie normal zu. Die nächste Zahlung von 38 000 Franken geht auf das Konto des Betrügers. Auswirkung beim AnpassenEin DMARC-Eintrag mit p=none hat keine Auswirkung auf die Zustellung und liefert zunächst nur Berichte. Vorher eine Adresse oder einen Reporting-Dienst für die Berichte bestimmen (siehe AUT-011). EmpfehlungDMARC-Eintrag publizieren, mit p=none und Reports beginnen. |
Hoch | Keine Lizenz nötig | MS Set up DMARC, CIS 2.1.10 |
| AUT-009 |
DMARC-Policy quarantine oder reject
p=none überwacht nur und schützt nicht.
Risiko: Hoch
AUT-009
Worum geht esDie DMARC-Policy p legt fest, was mit Mails geschehen soll, welche die Prüfung nicht bestehen. Mit p=none wird nur beobachtet, p=quarantine verschiebt verdächtige Mails in den Spam-Ordner, p=reject weist sie ab. Für den Standard reicht quarantine, für Strict ist reject verlangt. Was bedeutet das ErgebnisMit p=none werden gefälschte Mails trotz DMARC normal zugestellt. Die Domain ist damit nicht vor Missbrauch geschützt, der Eintrag liefert lediglich Berichte. RisikoDas Risiko ist hoch. Viele Firmen bleiben nach der Einführung dauerhaft auf p=none stehen und wiegen sich in falscher Sicherheit. Erst quarantine oder reject verhindert, dass Angreifer die Domain für Phishing und Rechnungsbetrug missbrauchen. PraxisbeispielEine Gemeindeverwaltung hat seit drei Jahren DMARC mit p=none. Kurz vor dem Versand der Steuerrechnungen erhalten Einwohner gefälschte Mails von steuern@contoso.ch mit einem Link zu einer Zahlungsseite. Die Mails werden trotz fehlgeschlagener Prüfung zugestellt, weil die Policy keine Massnahme vorsieht. Auswirkung beim AnpassenMails von Systemen, die nicht korrekt per SPF oder DKIM authentifiziert sind, landen danach im Spam oder werden abgewiesen. Vorher die DMARC-Reports einige Wochen auswerten und alle legitimen Quellen wie Newsletter-Dienste, CRM oder Lohnbuchhaltung korrekt einbinden, danach stufenweise über quarantine auf reject erhöhen. EmpfehlungNach Auswertung der Reports auf p=quarantine und danach auf p=reject erhöhen. |
Hoch | Keine Lizenz nötig | MS Set up DMARC, CIS 2.1.10 |
| AUT-010 |
DMARC pct=100
Mit pct unter 100 wird die Policy nur auf einen Teil der Nachrichten angewendet.
Risiko: Gering
AUT-010
Worum geht esMit dem DMARC-Parameter pct lässt sich festlegen, auf welchen Prozentsatz der fehlgeschlagenen Mails die Policy angewendet wird. Er dient dazu, eine strengere Policy schrittweise einzuführen. Fehlt pct, gilt automatisch 100. Was bedeutet das ErgebnisIst pct zum Beispiel auf 20 gesetzt, wird die Policy nur auf jede fünfte gefälschte Mail angewendet. Die übrigen werden behandelt, als gälte die nächst schwächere Stufe. RisikoDas Risiko ist gering. Die Domain ist teilweise geschützt, aber ein Teil der gefälschten Mails kommt weiterhin durch. Häufig ist pct ein Überbleibsel aus der Einführungsphase, das vergessen wurde. PraxisbeispielEin Ingenieurbüro hat vor zwei Jahren p=quarantine; pct=10 als Test gesetzt und nie angepasst. Eine Phishing-Welle mit der Absenderdomain des Büros erreicht trotz DMARC einen Grossteil der Empfänger im Posteingang, weil nur jede zehnte gefälschte Mail in den Spam-Ordner verschoben wird und die übrigen behandelt werden, als gälte p=none. Auswirkung beim AnpassenNach dem Entfernen von pct gilt die Policy für alle Mails. Wurden die Reports bisher sauber ausgewertet, merken Benutzer nichts. Sonst vorher prüfen, ob noch legitime Quellen ohne korrekte Authentifizierung senden. Empfehlungpct entfernen oder auf 100 setzen. |
Niedrig | Keine Lizenz nötig | CIS 2.1.10 |
| AUT-011 |
DMARC Aggregate Reports (rua)
Ohne Reports sind die Versandquellen unbekannt, und die Policy kann nicht sicher verschärft werden.
Risiko: Mittel
AUT-011
Worum geht esMit dem DMARC-Parameter rua erhält die Domain täglich zusammengefasste Berichte (Aggregate Reports) der grossen Mailanbieter. Sie zeigen, welche Server im Namen der Domain gesendet haben und ob SPF und DKIM bestanden wurden. Liegt die Zieladresse in einer fremden Domain, muss diese den Empfang gemäss RFC 7489 per DNS-Eintrag erlauben. Was bedeutet das ErgebnisOhne rua fehlen die Informationen, welche Systeme im Namen der Domain senden. Weder Missbrauch noch falsch konfigurierte legitime Dienste werden erkannt. Zeigt rua auf eine fremde Domain ohne den dafür nötigen Autorisierungseintrag, senden die Mailanbieter keine Berichte dorthin; auch dann gilt der Check als nicht erfüllt. RisikoDas Risiko ist mittel. Ohne Reports ist eine Verschärfung auf quarantine oder reject ein Blindflug, und Missbrauch der Domain bleibt unbemerkt. Viele Firmen bleiben deshalb aus Unsicherheit dauerhaft auf p=none. PraxisbeispielEine Arztpraxis möchte DMARC auf reject setzen, weiss aber nicht, ob das Terminerinnerungs-System des Praxissoftware-Anbieters korrekt authentifiziert ist. Ohne Reports wagt niemand die Umstellung. Mit rua hätte sich nach zwei Wochen gezeigt, dass nur dieser eine Dienst noch in SPF fehlt. Auswirkung beim AnpassenDie Reports haben keine Auswirkung auf den Mailverkehr. Je nach Grösse treffen täglich Dutzende XML-Dateien ein, daher ein eigenes Postfach oder einen DMARC-Reporting-Dienst verwenden. Bei einem externen Dienst dessen Autorisierungseintrag beachten und den Datenschutz klären, da die Reports Absender-IP-Adressen enthalten. Empfehlungrua auf ein Postfach oder einen DMARC-Reporting-Dienst setzen. |
Mittel | Keine Lizenz nötig | CIS 2.1.10 |
| AUT-012 |
DMARC Subdomain-Policy
sp=none erlaubt Spoofing über beliebige Subdomains.
Risiko: Gering
AUT-012
Worum geht esDer DMARC-Parameter sp gilt für alle Subdomains, zum Beispiel info.contoso.ch oder rechnung.contoso.ch. Fehlt sp, übernehmen Subdomains die Policy der Hauptdomain. Mit sp=none werden Subdomains ausdrücklich vom Schutz ausgenommen. Der Check gilt nur für Hauptdomains (Organizational Domains) mit eigenem DMARC-Eintrag, weil sp in einem Eintrag auf einer Subdomain keine Wirkung hat. Was bedeutet das ErgebnisMit sp=none können Angreifer gefälschte Mails von beliebigen, auch nicht existierenden Subdomains der Firma versenden. Diese werden normal zugestellt, obwohl die Hauptdomain geschützt ist. RisikoDas Risiko ist gering. Für Empfänger wirkt eine Adresse wie support@service.contoso.ch sehr glaubwürdig. Der Angriff erfordert aber etwas mehr Aufwand, und viele Empfänger achten stärker auf die Hauptdomain. PraxisbeispielEine Versicherungsagentur hat für contoso.ch DMARC mit p=reject; sp=none. Ein Angreifer verschickt Mails von schaden@meldung.contoso.ch mit einem Link zur angeblichen Online-Schadenmeldung. Die Mails kommen bei Kunden an, weil die Subdomain-Policy keinen Schutz vorsieht. Auswirkung beim AnpassenNach dem Entfernen von sp gilt die Policy der Hauptdomain auch für Subdomains. Vorher prüfen, ob Subdomains legitim Mails versenden, etwa news.contoso.ch über einen Newsletter-Dienst, und ob diese korrekt mit SPF und DKIM authentifiziert sind. Empfehlungsp entfernen oder auf quarantine/reject setzen. |
Niedrig | Keine Lizenz nötig | MS Set up DMARC |
| AUT-013 |
DMARC für die onmicrosoft.com-Domain
Auch die initiale Domain (MOERA) kann gefälscht werden. Microsoft erlaubt dafür einen DMARC-Eintrag über das Admin Center.
Risiko: Gering
AUT-013
Worum geht esJeder Microsoft-365-Mandant hat eine initiale Domain der Form contoso.onmicrosoft.com (MOERA). Auch diese Domain kann als Absender gefälscht werden. Microsoft erlaubt, dafür über das Microsoft 365 Admin Center einen eigenen DMARC-Eintrag anzulegen. Was bedeutet das ErgebnisOhne DMARC mit quarantine oder reject kann ein Angreifer Mails mit der onmicrosoft.com-Adresse des Mandanten versenden, ohne dass Empfänger sie abweisen. RisikoDas Risiko ist gering. Die onmicrosoft.com-Domain ist Kunden und Partnern meist unbekannt und wirkt daher weniger glaubwürdig. Sie wird aber gelegentlich für gezielte Angriffe auf Mitarbeitende verwendet, weil sie nach einem echten Microsoft-Absender aussieht. PraxisbeispielMitarbeitende einer Produktionsfirma erhalten eine Mail von it-support@contoso.onmicrosoft.com mit der Aufforderung, ihr Microsoft-Konto zu bestätigen. Da die Adresse den Firmennamen und Microsoft enthält, geben mehrere ihr Passwort auf der verlinkten Seite ein. Auswirkung beim AnpassenWird die onmicrosoft.com-Domain nicht für den Versand genutzt, hat p=reject keine Nebenwirkungen. Vorher prüfen, ob Postfächer oder Anwendungen noch mit einer onmicrosoft.com-Adresse als Absender senden, und diese auf die eigene Domain umstellen. EmpfehlungIm Microsoft 365 Admin Center unter Settings > Domains die onmicrosoft.com-Domain öffnen und einen TXT-Eintrag _dmarc hinzufügen. |
Niedrig | Keine Lizenz nötig | MS Set up DMARC for onmicrosoft.com |
| AUT-014 |
Domain ohne Mail: SPF verbietet jeden Versand
Domains ohne Mailverkehr eignen sich sonst für Spoofing. v=spf1 -all erklärt, dass kein System im Namen der Domain senden darf.
Risiko: Mittel
AUT-014
Worum geht esViele Firmen besitzen Domains, die keine Mails versenden, etwa alte Firmennamen, Tippfehler-Domains oder reine Webseiten-Domains. Für solche Domains mit der Rolle «Ohne Mail» erklärt der SPF-Eintrag v=spf1 -all, dass kein einziger Server im Namen dieser Domain senden darf. Was bedeutet das ErgebnisOhne diesen Eintrag ist für Empfänger nicht erkennbar, dass von der Domain nie legitime Mails kommen. Angreifer können sie ungehindert als Absender verwenden. RisikoDas Risiko ist mittel. Ungenutzte Domains werden von niemandem überwacht und sind deshalb ein beliebtes Ziel für Spoofing. Gerade Domains mit dem Firmennamen wirken für Kunden glaubwürdig. PraxisbeispielEine Schreinerei hat nach einer Umfirmierung die alte Domain fabrikam.com behalten, damit die Webseite weiterleitet. Ein Angreifer verschickt von info@fabrikam.com gefälschte Mahnungen an langjährige Kunden. Weil die Domain keinen SPF-Eintrag hat, werden die Mails zugestellt. Auswirkung beim AnpassenNach dem Publizieren werden alle Mails mit dieser Absenderdomain bei Empfängern als nicht berechtigt erkannt. Vorher sicherstellen, dass tatsächlich kein System, etwa ein Kontaktformular der Webseite, Mails mit dieser Domain versendet. EmpfehlungSPF publizieren, der jeden Versand verbietet. |
Mittel | Keine Lizenz nötig | MS Set up SPF, iTrain MTA Security 2026, Konfigurations-Tipps |
| AUT-016 |
Domain ohne Mail: DMARC p=reject
Mit p=reject und sp=reject weisen Empfänger gefälschte Mails der Domain und aller Subdomains ab.
Risiko: Mittel
AUT-016
Worum geht esFür Domains mit der Rolle «Ohne Mail» sollte DMARC mit p=reject und sp=reject publiziert sein. Damit fordert die Domain alle Empfänger auf, jede Mail mit dieser Absenderdomain und jeder Subdomain abzuweisen. Zusammen mit v=spf1 -all ist das der wirksamste Schutz für ungenutzte Domains. Was bedeutet das ErgebnisOhne diese Policy wird eine gefälschte Mail trotz SPF -all je nach Empfänger nur markiert oder sogar zugestellt. Ist sp auf none oder quarantine gesetzt, bleiben zusätzlich alle Subdomains angreifbar; fehlt sp, erben sie p=reject. RisikoDas Risiko ist mittel. Erst DMARC verbindet das SPF-Ergebnis mit der sichtbaren Absenderadresse und gibt Empfängern eine klare Anweisung. Da die Domain keine Mails sendet, gibt es keinen Grund für eine schwächere Policy. PraxisbeispielEine Anwaltskanzlei hält die Domain fabrikam.com nur für eine geplante Kampagne. Betrüger verschicken davon Mails an Klienten mit einem gefälschten Honorarvorschuss. Mit p=reject hätten die meisten Mailanbieter diese Mails direkt abgewiesen. Auswirkung beim AnpassenFür Benutzer hat die Änderung keine Auswirkung, da die Domain keine Mails versendet. Vorher bestätigen, dass die Domain tatsächlich zur Rolle «Ohne Mail» gehört und kein Dienst sie als Absender verwendet. EmpfehlungDMARC mit p=reject und sp=reject publizieren. |
Mittel | Keine Lizenz nötig | MS Set up DMARC, iTrain MTA Security 2026, Konfigurations-Tipps |
| AUT-017 |
Domain ohne Mail: Null MX
Ein Null MX (RFC 7505) teilt sendenden Servern mit, dass die Domain keine Mail annimmt. Mails werden sofort abgewiesen statt in Warteschlangen zu hängen, und Absenderadressen der Domain werden als ungültig erkannt.
Risiko: Gering
AUT-017
Worum geht esEin Null MX (RFC 7505) ist ein MX-Eintrag mit Priorität 0 und dem Ziel «.» und teilt mit, dass die Domain keine Mails annimmt. Der MX-Eintrag (Mail Exchanger) bestimmt normalerweise, an welchen Server Mails für eine Domain zugestellt werden. Fehlt er ganz, versuchen sendende Server die Zustellung an die IP-Adresse der Domain selbst. Was bedeutet das ErgebnisOhne Null MX versuchen sendende Server, Mails an die Domain zuzustellen, etwa an den Webserver, und halten sie bei Misserfolg tagelang in der Warteschlange. Zudem erkennen Empfänger Absenderadressen dieser Domain nicht sofort als ungültig. RisikoDas Risiko ist gering. Es geht vor allem um klare Verhältnisse: Mails an die Domain werden sofort abgewiesen statt verzögert, und Spam-Filter können gefälschte Absender leichter erkennen. Ein direkter Schaden entsteht selten. PraxisbeispielEine Gemeinde hat für ein abgeschlossenes Bauprojekt noch die Domain fabrikam.com. Ein Bürger schreibt an die alte Adresse auf einem Flyer. Ohne Null MX erhält er erst nach mehreren Tagen eine Fehlermeldung, mit Null MX sofort, und kann sich direkt an die richtige Stelle wenden. Auswirkung beim AnpassenMails an diese Domain werden sofort mit einer Unzustellbarkeitsmeldung abgewiesen. Vorher prüfen, dass keine Postfächer oder Weiterleitungen mehr auf die Domain angewiesen sind, und bestehende MX-Einträge entfernen. EmpfehlungNull MX publizieren und bestehende MX-Einträge entfernen. |
Niedrig | Keine Lizenz nötig | iTrain RFC 7505 |
| AUT-018 |
Domain ohne Mail: DKIM-Schlüssel widerrufen
Ein leerer DKIM-Schlüssel für alle Selektoren macht jede DKIM-Signatur der Domain ungültig. Empfohlen von M3AAWG für Domains ohne Mailverkehr.
Risiko: Gering
AUT-018
Worum geht esFür Domains ohne Mailverkehr empfiehlt die Branchenorganisation M3AAWG einen DKIM-Eintrag mit leerem Schlüssel für alle Selektoren (*._domainkey mit v=DKIM1; p=). Ein leerer Schlüssel bedeutet gemäss DKIM-Standard, dass der Schlüssel widerrufen ist. Damit ist jede DKIM-Signatur mit dieser Domain ungültig. Was bedeutet das ErgebnisOhne diesen Eintrag ist für Empfänger nicht ausdrücklich erkennbar, dass die Domain keine gültigen DKIM-Signaturen hat. Der Schutz der Domain stützt sich dann allein auf SPF und DMARC. RisikoDas Risiko ist gering. Bei korrekt gesetztem SPF -all und DMARC p=reject ist der zusätzliche Nutzen begrenzt. Der Eintrag schliesst aber eine Lücke, falls irgendwo noch ein alter DKIM-Schlüssel der Domain publiziert ist, und ergänzt die Schutzmassnahmen nach Best Practice. PraxisbeispielEin Treuhandbüro hat eine frühere Domain nicht mehr für Mails im Einsatz, beim DNS-Anbieter ist aber noch der öffentliche DKIM-Schlüssel des früheren Newsletter-Dienstes hinterlegt. Gerät der zugehörige private Schlüssel beim Dienstleister in falsche Hände, entstehen gültig signierte Mails im Namen der Domain, die trotz SPF -all und DMARC p=reject zugestellt werden. Mit dem Widerruf und dem Entfernen des alten Eintrags ist das ausgeschlossen. Auswirkung beim AnpassenFür Benutzer ändert sich nichts. Vorher alte, selektorspezifische DKIM-Einträge der Domain entfernen, da sie Vorrang vor dem Wildcard-Eintrag haben, und sicherstellen, dass die Domain wirklich nicht signiert versendet. EmpfehlungWildcard-DKIM-Eintrag mit leerem Schlüssel publizieren. |
Niedrig | Keine Lizenz nötig | iTrain M3AAWG Parked Domains |
| AUT-015 |
MX-Routing
Zeigt, ob eingehende Mail direkt an EXO oder über ein Gateway eines Drittanbieters läuft. Steuert MFL-006 (Enhanced Filtering nur bei Gateway) und TRS-006 (SMTP DANE nur bei MX direkt auf EXO).
Risiko: Information
AUT-015
Worum geht esDer MX-Eintrag einer Domain bestimmt, an welchen Server eingehende Mails zugestellt werden. Diese Prüfung zeigt, ob Mails direkt an Exchange Online gehen oder zuerst über ein Gateway eines Drittanbieters, etwa einen externen Spam-Filter. Das Ergebnis steuert andere Prüfungen: MFL-006 (Enhanced Filtering) wird nur bei einem Gateway bewertet, TRS-006 (SMTP DANE) nur, wenn der MX direkt auf Exchange Online zeigt. Was bedeutet das ErgebnisEs gibt keinen Sollwert, der verfehlt werden kann. Läuft der Mailfluss über ein Gateway, sind zusätzliche Einstellungen nötig, damit Exchange Online die ursprüngliche Absender-IP sieht. RisikoKein direktes Risiko, die Prüfung dient der Information. Ist ein Gateway vorgeschaltet und in Exchange Online nicht korrekt eingebunden, sieht Microsoft Defender for Office 365 nur das Gateway als Absender, und SPF, DMARC und Spoofing-Erkennung arbeiten ungenau. Dies wird in MFL-006 bewertet. PraxisbeispielEine Produktionsfirma nutzt seit Jahren einen externen Spam-Filter, auf den der MX zeigt. Nach dem Umzug zu Exchange Online stellt die IT fest, dass viele gefälschte Mails durchkommen, weil Exchange Online alle Mails als vom Gateway stammend sieht. Der Hinweis im Bericht führt zur Prüfung von Enhanced Filtering for Connectors. Auswirkung beim AnpassenAus dieser Prüfung allein ergibt sich keine Massnahme. Bei einem Gateway eines Drittanbieters Enhanced Filtering prüfen (MFL-006) und klären, ob das Gateway noch gebraucht wird. EmpfehlungKeine Massnahme. Bei Gateway eines Drittanbieters Enhanced Filtering prüfen (MFL-006). |
Info | Keine Lizenz nötig | iTrain MX-Routing |
Transportsicherheit
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| TRS-001 |
MTA-STS publiziert
MTA-STS erzwingt TLS für eingehende Mail und verhindert Downgrade-Angriffe.
Risiko: Mittel
TRS-001
Worum geht esMTA-STS (Mail Transfer Agent Strict Transport Security, RFC 8461) erlaubt einer Domain, sendenden Mailservern mitzuteilen, dass Mails nur verschlüsselt per TLS und nur an bestimmte Server zugestellt werden dürfen. Die Ankündigung erfolgt über einen DNS-Eintrag unter _mta-sts.contoso.ch, die eigentlichen Regeln stehen in einer Policy-Datei auf einer Webseite. Dieser Check prüft den DNS-Eintrag. Was bedeutet das ErgebnisOhne MTA-STS ist die Verschlüsselung beim Mailempfang nur optional. Ein Angreifer im Netzwerkpfad kann die Verschlüsselung unterdrücken, und der sendende Server stellt die Mail dann unverschlüsselt zu. RisikoDas Risiko ist mittel. Ein solcher Downgrade-Angriff erfordert Zugriff auf den Netzwerkverkehr oder das DNS und ist deshalb nicht alltäglich. Bei vertraulichen Inhalten wie Gesundheits-, Finanz- oder Personaldaten kann er aber zu einem schwerwiegenden Datenabfluss führen. PraxisbeispielEin Labor sendet Befunde per Mail an eine Arztpraxis. Ein Angreifer mit Zugriff auf eine Netzwerkstrecke unterdrückt beim Verbindungsaufbau die Option zur Verschlüsselung. Der Server des Labors stellt die Mail unverschlüsselt zu, und die Patientendaten können mitgelesen werden. Auswirkung beim AnpassenDer DNS-Eintrag allein hat keine Wirkung, es braucht zusätzlich die Policy-Datei per HTTPS (siehe TRS-002). Vorher klären, wo die Policy-Datei gehostet wird und wer das Zertifikat für mta-sts.contoso.ch erneuert. EmpfehlungTXT-Eintrag _mta-sts publizieren und die Policy-Datei auf dem Host mta-sts der Domain unter /.well-known/mta-sts.txt per HTTPS bereitstellen. |
Mittel | Keine Lizenz nötig | MS Enhancing mail flow with MTA-STS |
| TRS-002 |
MTA-STS Policy erreichbar und gültig
Ist die Policy-Datei nicht per HTTPS mit gültigem Zertifikat erreichbar, ignorieren sendende Server MTA-STS.
Risiko: Mittel
TRS-002
Worum geht esDie MTA-STS-Policy-Datei liegt unter https://mta-sts.contoso.ch/.well-known/mta-sts.txt. Sie enthält die Version, den Modus, die erlaubten Mailserver (mx) und die Gültigkeitsdauer (max_age). Sendende Server laden sie nur über HTTPS mit einem gültigen Zertifikat. Was bedeutet das ErgebnisIst die Datei nicht erreichbar, das Zertifikat ungültig oder der Inhalt fehlerhaft, ignorieren sendende Server MTA-STS. Die Domain ist dann trotz DNS-Eintrag nicht geschützt. RisikoDas Risiko ist mittel. Ein abgelaufenes Zertifikat oder eine verschobene Webseite fällt oft niemandem auf, weil der Mailverkehr normal weiterläuft. Der Schutz vor Downgrade-Angriffen ist dann unbemerkt weg. PraxisbeispielEine Treuhandfirma hat MTA-STS eingerichtet, die Policy-Datei liegt beim Webhoster. Beim Wechsel auf eine neue Webseite wird die Subdomain mta-sts vergessen. Ab diesem Tag ist MTA-STS wirkungslos, ohne dass es jemand merkt, bis das Audit den Fehler zeigt. Auswirkung beim AnpassenEine korrekt bereitgestellte Policy-Datei hat für Benutzer keine sichtbaren Folgen. Vorher klären, wo die Datei dauerhaft gehostet wird und wie das Zertifikat automatisch erneuert wird. Fehler in der mx-Liste können im Modus enforce dazu führen, dass Mails nicht zugestellt werden (siehe TRS-004). EmpfehlungPolicy-Datei per HTTPS mit gültigem Zertifikat bereitstellen. |
Mittel | Keine Lizenz nötig | MS Enhancing mail flow with MTA-STS |
| TRS-003 |
MTA-STS im Modus enforce
Im Modus testing wird nur rapportiert und nicht geschützt.
Risiko: Gering
TRS-003
Worum geht esMTA-STS kennt die Modi testing, enforce und none. Im Modus testing stellen sendende Server die Mail auch bei Problemen zu und melden diese nur über TLS-RPT. Erst im Modus enforce verweigern sie die Zustellung, wenn keine sichere Verbindung zu einem erlaubten Server möglich ist. Der Modus none schaltet die Policy faktisch ab und dient nur dem geordneten Rückbau; er gilt im Check als nicht erfüllt. Was bedeutet das ErgebnisIm Modus testing besteht kein Schutz gegen Downgrade-Angriffe. MTA-STS liefert dann nur Hinweise auf Probleme. RisikoDas Risiko ist gering. Testing ist als Übergangsphase sinnvoll und für den Standard akzeptiert, nur Strict verlangt enforce. Bleibt eine Domain aber dauerhaft im Testmodus, fehlt der eigentliche Nutzen von MTA-STS. PraxisbeispielEine Anwaltskanzlei hat MTA-STS vor einem Jahr im Modus testing eingeführt, um die Auswirkungen zu beobachten. Die TLS-Reports zeigen seit Monaten keine Fehler, die Umstellung auf enforce wurde aber vergessen. Vertrauliche Mails von Klienten sind damit weiterhin nicht gegen Downgrade-Angriffe geschützt. Auswirkung beim AnpassenIm Modus enforce werden Mails nicht zugestellt, wenn der sendende Server keine gültige TLS-Verbindung zu einem in der Policy aufgeführten MX aufbauen kann. Vorher die TLS-Reports auswerten, prüfen, dass alle MX-Hosts in der Policy stehen, und nach der Änderung die id im DNS-Eintrag erhöhen. EmpfehlungNach Auswertung der TLS-Reports mode: enforce setzen und die id im TXT-Eintrag erhöhen. |
Niedrig | Keine Lizenz nötig | MS Enhancing mail flow with MTA-STS |
| TRS-004 |
MTA-STS mx deckt alle MX-Hosts ab
Fehlt ein MX-Host in der Policy, wird Mail im Modus enforce abgewiesen.
Risiko: Mittel
TRS-004
Worum geht esDie MTA-STS-Policy-Datei listet unter mx alle Mailserver auf, an die Mails für die Domain zugestellt werden dürfen. Diese Liste muss alle MX-Einträge der Domain abdecken, auch Backup-Server oder ein vorgeschaltetes Gateway. Für Exchange Online genügt in der Regel der Eintrag *.mail.protection.outlook.com. Was bedeutet das ErgebnisFehlt ein MX-Host in der Policy, behandeln sendende Server diesen Server als nicht vertrauenswürdig. Im Modus enforce wird die Zustellung an ihn verweigert. RisikoDas Risiko ist mittel. Hier geht es vor allem um Zustellbarkeit: Eingehende Mails können ausbleiben, ohne dass der Empfänger davon erfährt. Das Problem tritt typischerweise nach einem Wechsel des MX, etwa auf DANE (*.mx.microsoft) oder ein neues Gateway, auf. PraxisbeispielEine Produktionsfirma stellt den MX auf das neue Format contoso-ch.a-v1.mx.microsoft um, die MTA-STS-Policy enthält aber nur *.mail.protection.outlook.com. Mehrere grosse Mailanbieter liefern ab sofort keine Bestellungen von Kunden mehr aus, bis jemand die TLS-Reports liest und die Policy ergänzt. Auswirkung beim AnpassenDas Ergänzen der fehlenden MX-Hosts hat nur positive Folgen. Bei jeder künftigen MX-Änderung zuerst die Policy-Datei anpassen, die id im DNS-Eintrag erhöhen und erst danach den MX umstellen. EmpfehlungAlle MX-Hosts in der Policy-Datei aufführen. |
Mittel | Keine Lizenz nötig | MS Enhancing mail flow with MTA-STS |
| TRS-005 |
TLS-RPT publiziert
TLS-Reports zeigen Zustellprobleme und Downgrade-Versuche, besonders vor dem Wechsel auf MTA-STS enforce.
Risiko: Gering
TRS-005
Worum geht esTLS-RPT (SMTP TLS Reporting, RFC 8460) ist ein DNS-Eintrag unter _smtp._tls.contoso.ch, über den sendende Mailserver täglich Berichte zu Verbindungsproblemen schicken. Die Berichte zeigen, ob verschlüsselte Zustellungen an die Domain fehlgeschlagen sind, etwa wegen Zertifikatsfehlern oder einer fehlerhaften MTA-STS-Policy. Was bedeutet das ErgebnisOhne TLS-RPT bleiben Probleme bei der verschlüsselten Zustellung unsichtbar. Die Wirkung von MTA-STS oder DANE lässt sich nicht überprüfen. RisikoDas Risiko ist gering. TLS-RPT schützt nicht selbst, ist aber das Frühwarnsystem für MTA-STS und DANE. Ohne die Berichte ist der Wechsel auf enforce riskant, und Angriffe oder Fehlkonfigurationen bleiben unentdeckt. PraxisbeispielEine Gemeindeverwaltung möchte MTA-STS auf enforce stellen, weiss aber nicht, ob ihr Backup-MX korrekt konfiguriert ist. Mit TLS-RPT hätte sie innert weniger Tage Berichte erhalten, dass Zustellungen an diesen Server wegen eines abgelaufenen Zertifikats scheitern. Auswirkung beim AnpassenDer Eintrag hat keine Auswirkung auf den Mailverkehr. Es treffen täglich Berichte im JSON-Format ein, daher ein eigenes Postfach oder einen Reporting-Dienst verwenden und festlegen, wer sie auswertet. EmpfehlungTLS-RPT-Eintrag publizieren. |
Niedrig | Keine Lizenz nötig | MS Enhancing mail flow with MTA-STS |
| TRS-006 |
SMTP DANE mit DNSSEC eingehend
DANE bindet das TLS-Zertifikat kryptografisch an DNSSEC-signiertes DNS und ist die stärkere Alternative zu MTA-STS, die ohne Webserver und Zertifizierungsstelle auskommt.
Risiko: Gering
TRS-006
Worum geht esSMTP DANE (RFC 7672) bindet das TLS-Zertifikat des Mailservers über TLSA-Einträge kryptografisch an das DNS, das mit DNSSEC signiert ist. Sendende Server können so ohne Webseite oder Zertifizierungsstelle prüfen, ob sie mit dem richtigen Server verschlüsselt verbunden sind. Exchange Online unterstützt eingehendes DANE, dafür zeigt der MX auf einen Host unter *.mx.microsoft. Was bedeutet das ErgebnisOhne DANE profitieren eingehende Mails nicht von diesem stärksten Schutz gegen Downgrade-Angriffe und gefälschte Server. Viele Mailanbieter, besonders in Europa, prüfen DANE bereits beim Versand. RisikoDas Risiko ist gering. Mit MTA-STS besteht bereits ein guter Schutz, DANE ergänzt ihn als stärkere Variante. Der zusätzliche Nutzen zeigt sich vor allem bei Empfang von Anbietern, die DANE, aber kein MTA-STS auswerten. PraxisbeispielEin Spital schickt Austrittsberichte an eine Hausarztpraxis und verwendet einen Mailanbieter, der DANE prüft, aber MTA-STS nicht unterstützt. Ohne DANE bei der Praxis ist die Verschlüsselung für diese Zustellung nur optional. Mit DANE würde der Server des Spitals eine unverschlüsselte oder umgeleitete Verbindung ablehnen. Auswirkung beim AnpassenDie Einführung erfordert eine Umstellung des MX auf den neuen Host unter *.mx.microsoft, den Exchange Online nach dem Aktivieren von DNSSEC für die Domain bereitstellt; die TLSA-Einträge liegen in der von Microsoft signierten Zone mx.microsoft. DNSSEC für die eigene Zone beim DNS-Anbieter ist zusätzlich empfohlen, damit auch der MX-Eintrag geschützt ist. Fehler bei DNSSEC können die gesamte Domain unerreichbar machen, deshalb vorher klären, ob der DNS-Anbieter DNSSEC sauber unterstützt, und die MTA-STS-Policy um den neuen MX ergänzen (siehe TRS-004). EmpfehlungIn EXO mit Enable-DnssecForVerifiedDomain den DNSSEC-signierten MX-Host unter mx.microsoft anfordern, den MX der Domain darauf umstellen und erst danach mit Enable-SmtpDaneInbound DANE aktivieren. DNSSEC für die eigene Zone beim DNS-Anbieter ist empfohlen, aber keine Voraussetzung. |
Niedrig | Keine Lizenz nötig | MS Inbound SMTP DANE with DNSSEC |
Mailflow
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| MFL-001 |
Automatische Weiterleitung über Remote Domain Default
Die Remote Domain Default (*) soll automatische Weiterleitungen nach extern unterbinden.
Risiko: Hoch
MFL-001
Worum geht esIn Exchange Online gibt es Einstellungen pro Zieldomain, die sogenannten Remote Domains. Die Remote Domain Default (*) gilt für alle externen Domains ohne eigenen Eintrag. Mit AutoForwardEnabled wird festgelegt, ob automatische Weiterleitungen, etwa durch Outlook-Regeln, an diese Domains zugestellt werden. Was bedeutet das ErgebnisAutomatische Weiterleitungen an beliebige externe Adressen sind auf dieser Ebene erlaubt. Mails können unbemerkt und dauerhaft das Unternehmen verlassen. RisikoDas Risiko ist hoch. Angreifer richten nach einer Kontoübernahme fast immer eine Weiterleitung ein, um auch nach einem Passwortwechsel weiter mitzulesen. Zusätzlich drohen Datenschutzverletzungen durch Weiterleitungen an private Konten. PraxisbeispielEin Mitarbeiter einer Anwaltskanzlei richtet eine Regel ein, die alle Mails an seine private Adresse weiterleitet, damit er sie auch in den Ferien lesen kann. Monate später wird sein privates Konto gehackt, und vertrauliche Mandantenkorrespondenz gelangt an Unbefugte. Auswirkung beim AnpassenAutomatische Weiterleitungen an externe Domains werden nicht mehr zugestellt. Vorher prüfen, wer Weiterleitungen geschäftlich braucht, und für diese Partner eigene Remote Domains mit erlaubter Weiterleitung anlegen. EmpfehlungAutoForwardEnabled für die Remote Domain Default deaktivieren. Erlaubte Partner über eigene Remote Domains freigeben. |
Hoch | Exchange Online Protection | CIS 6.2.1 |
| MFL-002 |
Transport Rules ohne Weiterleitung nach extern
Transport Rules mit Redirect, BCC oder CC an externe Adressen umgehen alle Weiterleitungssperren.
Risiko: Hoch
MFL-002
Worum geht esTransport Rules (Mail Flow Rules) sind zentrale Regeln, die Exchange Online auf alle Mails anwendet. Sie können Mails umleiten oder eine Kopie (CC oder BCC) an weitere Empfänger senden. Die Prüfung sucht aktive Regeln, die Mails an Adressen ausserhalb der eigenen Domains schicken. Was bedeutet das ErgebnisEs gibt mindestens eine Regel, die Mails an eine externe Adresse kopiert oder umleitet. Solche Regeln umgehen alle anderen Weiterleitungssperren und fallen im Alltag niemandem auf. RisikoDas Risiko ist hoch. Eine solche Regel kann grosse Mengen vertraulicher Mails nach aussen schicken. Angreifer mit Administratorrechten nutzen genau diesen Weg, weil er unauffällig ist. PraxisbeispielEin Treuhandbüro hat vor Jahren eine Regel erstellt, die Mails an die Buchhaltung per BCC an einen externen Dienstleister kopiert. Der Vertrag ist längst ausgelaufen, die Regel aber aktiv. Seither erhält der frühere Dienstleister weiterhin sämtliche Kundenbelege. Auswirkung beim AnpassenExterne Empfänger der Regel erhalten keine Mails mehr. Vorher mit den Fachbereichen klären, ob die Regel einem dokumentierten Zweck dient, etwa einem Archivierungs- oder Ticketdienst. EmpfehlungBetroffene Regeln prüfen und entfernen oder auf interne Ziele beschränken. |
Hoch | Exchange Online Protection | CIS 6.2.1 |
| MFL-003 |
Keine Transport Rules mit Spam-Bypass für Absenderdomains
SCL -1 schaltet den Spamfilter für die betroffenen Mails aus. Ohne Einschränkung auf feste IP-Adressen genügt eine gefälschte Absenderadresse, um den Filter zu umgehen.
Risiko: Hoch
MFL-003
Worum geht esMit einer Transport Rule kann man Mails die Spamstufe SCL -1 geben. Damit werden sie als vertrauenswürdig markiert und an der Spamfilterung vorbei zugestellt. Die Prüfung meldet jede solche Regel, die nicht auf feste IP-Adressen (SenderIpRanges) eingeschränkt ist, denn nur IP-Adressen lassen sich nicht fälschen. Was bedeutet das ErgebnisAbsenderadressen lassen sich leicht fälschen. Jede Mail, die eine der freigegebenen Absenderdomains vortäuscht, wird ohne Spamfilterung zugestellt. RisikoDas Risiko ist hoch. Angreifer geben sich gezielt als bekannte Partner aus. Eine solche Regel öffnet ihnen den direkten Weg in die Postfächer, ohne dass die Spamfilterung greift. PraxisbeispielEine Produktionsfirma hat für ihren Hauptlieferanten fabrikam.com eine Regel mit SCL -1 erstellt, weil dessen Rechnungen früher im Spam landeten. Ein Angreifer schickt eine Mail mit gefälschtem Absender rechnung@fabrikam.com und neuer IBAN. Sie landet direkt im Posteingang der Kreditorenbuchhaltung. Auswirkung beim AnpassenMails des Partners werden wieder normal gefiltert und können vereinzelt im Spam landen. Vorher prüfen, warum die Regel erstellt wurde, und das eigentliche Problem lösen, etwa durch korrekte SPF- und DKIM-Einträge beim Partner oder einen befristeten Eintrag in der Tenant Allow/Block List. EmpfehlungRegel entfernen. Bei vorgelagertem Gateway Enhanced Filtering for Connectors verwenden, für einzelne Absender einen befristeten Allow-Eintrag in der Tenant Allow/Block List (bei Malware- oder High-Confidence-Phishing-Verdikten über Admin Submission). Advanced Delivery ist nur für Phishing-Simulationen und SecOps-Postfächer gedacht. |
Hoch | Exchange Online Protection | CIS 6.2.2 |
| MFL-004 |
Keine Transport Rules mit Bypass-Headern
Header wie X-MS-Exchange-Organization-SkipSafeLinksProcessing schalten Defender-Funktionen gezielt aus.
Risiko: Mittel
MFL-004
Worum geht esExchange Online kennt spezielle Header, also unsichtbare Zusatzinformationen in einer Mail, mit denen sich einzelne Schutzfunktionen gezielt ausschalten lassen. Beispiele sind das Überspringen von Safe Links oder Safe Attachments. Die Prüfung sucht aktive Transport Rules, die solche Header setzen. Was bedeutet das ErgebnisFür die betroffenen Mails sind Schutzfunktionen von Microsoft Defender for Office 365 ausgeschaltet. Erfüllt eine Angreifer-Mail die Bedingungen der Regel, wird sie nicht vollständig geprüft. RisikoDas Risiko ist mittel. Solche Regeln werden oft für Phishing-Simulationen eingerichtet und dann vergessen. Je breiter die Bedingungen sind, desto mehr echte Angriffe können davon profitieren. PraxisbeispielEine Gemeindeverwaltung hat für eine Phishing-Schulung eine Regel erstellt, die Safe Links für Mails mit einem bestimmten Betreff überspringt. Die Schulung ist vorbei, die Regel aktiv. Ein Angreifer verwendet zufällig einen ähnlichen Betreff, und sein Link wird nicht geprüft. Auswirkung beim AnpassenPhishing-Simulationen oder spezielle Postfächer funktionieren unter Umständen nicht mehr wie bisher. Diese Fälle über die Advanced Delivery Policy konfigurieren, die genau dafür vorgesehen ist. EmpfehlungRegeln prüfen. Für Phishing-Simulationen und SecOps-Postfächer Advanced Delivery verwenden. |
Mittel | Exchange Online Protection | MS Advanced delivery policy |
| MFL-005 |
Postfächer mit Weiterleitung nach extern
Weiterleitungen auf Postfach-Ebene (ForwardingSmtpAddress) sind ein typisches Zeichen einer Kontoübernahme.
Risiko: Mittel
MFL-005
Worum geht esNeben Outlook-Regeln kann eine Weiterleitung auch direkt am Postfach eingestellt werden (ForwardingSmtpAddress bzw. ForwardingAddress). Die Prüfung sucht Postfächer, deren Mails an Adressen ausserhalb der eigenen Domains weitergeleitet werden. Da sie alle Postfächer abfragt, ist sie optional und kann übersprungen werden. Was bedeutet das ErgebnisMindestens ein Postfach leitet Mails nach extern weiter. Ist das nicht dokumentiert, kann es ein Zeichen einer Kontoübernahme oder eines Datenabflusses sein. RisikoDas Risiko ist mittel. Je nach Konfiguration werden solche Weiterleitungen bereits durch andere Einstellungen blockiert. Jede gefundene Weiterleitung sollte aber geklärt werden, weil sie auf einen Vorfall hindeuten kann. PraxisbeispielBei einer Überprüfung in einer Arztpraxis zeigt sich, dass das Postfach der ehemaligen Praxisleiterin alle Mails an eine private Mailadresse weiterleitet. Die Weiterleitung wurde beim Austritt nicht entfernt, und seither erhält sie weiterhin Patientenanfragen. Auswirkung beim AnpassenEntfernte Weiterleitungen kommen beim externen Ziel nicht mehr an. Vorher mit dem Postfachinhaber oder Vorgesetzten klären, ob die Weiterleitung geschäftlich nötig ist. EmpfehlungWeiterleitungen prüfen und entfernen, wenn sie nicht dokumentiert sind. |
Mittel | Exchange Online Protection | CIS 6.2.1 |
| MFL-006 |
Enhanced Filtering bei vorgelagertem Gateway
Ohne Enhanced Filtering sieht EOP nur die IP des Gateways. SPF, DKIM, DMARC und Spoof Intelligence liefern dann falsche Resultate.
Risiko: Hoch
MFL-006
Worum geht esViele Unternehmen setzen vor Exchange Online ein eigenes Mail-Gateway, einen Filterdienst oder in einer Hybridumgebung den eigenen Exchange Server ein. Ohne Enhanced Filtering for Connectors sieht Exchange Online Protection nur die IP-Adresse dieses letzten Systems und nicht die des ursprünglichen Absenders. Die Prüfung greift nur, wenn der MX-Eintrag mindestens einer Domain nicht direkt auf Exchange Online zeigt. Was bedeutet das ErgebnisSPF, DKIM, DMARC und die Erkennung gefälschter Absender (Spoof Intelligence) arbeiten mit falschen Daten. Gefälschte Mails werden schlechter erkannt, und gleichzeitig können echte Mails fälschlich als Spam eingestuft werden. RisikoDas Risiko ist hoch. Ein grosser Teil der Schutzfunktionen von Exchange Online Protection und Microsoft Defender for Office 365 beruht auf der Absender-IP. Ohne Enhanced Filtering sind diese Prüfungen weitgehend wirkungslos. PraxisbeispielEine Anwaltskanzlei filtert ihre Mails über einen Schweizer Gateway-Dienst, bevor sie Exchange Online erreichen. Ein Angreifer schickt eine Mail mit gefälschtem Absender einer Partnerkanzlei. Weil Exchange Online nur die IP des Gateways sieht, schlägt die DMARC-Prüfung nicht an und die Mail wird zugestellt. Auswirkung beim AnpassenFür Benutzer ändert sich meist nichts, die Erkennung wird genauer. Vorher die IP-Adressen des Gateways genau kennen und nach der Umstellung die Spam- und Spoofing-Erkennung einige Tage beobachten. EmpfehlungEnhanced Filtering for Connectors auf dem Inbound Connector des Gateways aktivieren. |
Hoch | Exchange Online Protection | MS Enhanced Filtering for Connectors |
| MFL-007 |
Partner Inbound Connectors eingeschränkt
Ein Partner Connector ohne Einschränkung auf Zertifikat oder IP kann von jedem Absender genutzt werden. Erst RestrictDomainsToCertificate bzw. RestrictDomainsToIPAddresses lehnt Mail der Partnerdomains aus anderen Quellen ab.
Risiko: Mittel
MFL-007
Worum geht esEin Inbound Connector vom Typ Partner regelt, wie Exchange Online Mails von einem bestimmten Partner oder Gateway entgegennimmt. Er sollte nur Mails akzeptieren, die über ein bestimmtes Zertifikat oder bestimmte IP-Adressen eingeliefert werden. Entscheidend sind die Optionen RestrictDomainsToCertificate bzw. RestrictDomainsToIPAddresses: Erst sie lehnen Mails der Partnerdomains ab, die aus anderen Quellen kommen. Zertifikat oder IP-Adressen allein legen nur fest, wann der Connector greift. Was bedeutet das ErgebnisDer Connector ist nicht auf Zertifikat oder IP-Adressen eingeschränkt. Damit kann im Prinzip jeder Absender Mails über diesen Weg einliefern und die damit verbundenen Sonderbehandlungen nutzen. RisikoDas Risiko ist mittel. Ein offener Partner Connector kann Angreifern erlauben, Mails als vermeintlich vertrauenswürdiger Partner einzuschleusen. Die Ausnutzung erfordert aber Kenntnis der Konfiguration. PraxisbeispielEine Produktionsfirma hat für ihr ERP-System beim Hoster einen Partner Connector eingerichtet, aber nur nach Absenderdomain, ohne IP oder Zertifikat. Ein Angreifer findet heraus, dass Mails dieser Domain anders behandelt werden, und verschickt über einen eigenen Server gefälschte Bestellbestätigungen. Auswirkung beim AnpassenMails des Partners werden abgewiesen, wenn sie von einer anderen IP oder ohne passendes Zertifikat kommen. Vorher beim Partner die aktuellen IP-Adressen oder den Zertifikatsnamen erfragen und nach der Umstellung den Mailfluss kontrollieren. EmpfehlungConnector auf Zertifikat oder IP-Adressen des Partners einschränken und RestrictDomainsToCertificate bzw. RestrictDomainsToIPAddresses setzen. |
Mittel | Exchange Online Protection | MS Configure mail flow using connectors |
| MFL-008 |
Outbound Connectors mit TLS
Mail über Smart Hosts oder an Partner soll verschlüsselt übertragen werden.
Risiko: Gering
MFL-008
Worum geht esOutbound Connectors legen fest, wie Exchange Online Mails an bestimmte Partner oder über einen Smart Host, also einen nachgelagerten Mailserver, verschickt. Mit TlsSettings wird festgelegt, ob die Verbindung verschlüsselt und das Zertifikat der Gegenstelle geprüft werden muss. Was bedeutet das ErgebnisMails über diesen Connector werden nicht zwingend verschlüsselt, oder das Zertifikat der Gegenstelle wird nicht geprüft. Die Mails könnten unterwegs mitgelesen oder umgeleitet werden. RisikoDas Risiko ist gering. Die meisten Mailserver verschlüsseln heute ohnehin. Ohne Pflicht und Zertifikatsprüfung bleibt aber eine Lücke, gerade bei vertraulichen Daten an feste Partner. PraxisbeispielEin Treuhandbüro schickt Lohnabrechnungen über einen Outbound Connector an ein Lohnbüro. Der Connector verlangt keine Zertifikatsprüfung. Bei einer Fehlkonfiguration im Netz des Partners werden die Mails unverschlüsselt übertragen, ohne dass es jemand bemerkt. Auswirkung beim AnpassenKann die Gegenstelle keine gültige verschlüsselte Verbindung aufbauen, werden die Mails nicht mehr zugestellt. Vorher mit dem Partner klären, ob ein gültiges Zertifikat vorhanden ist, und nach der Umstellung die Zustellung prüfen. EmpfehlungTLS mit Zertifikatsprüfung erzwingen. |
Niedrig | Exchange Online Protection | MS Configure mail flow using connectors |
| MFL-009 |
Direct Send abgewiesen
Über Direct Send können Angreifer ohne Authentifizierung Mail mit interner Absenderadresse an die eigenen Benutzer schicken.
Risiko: Mittel
MFL-009
Worum geht esDirect Send ist ein Verfahren, bei dem Geräte oder Anwendungen, etwa Multifunktionsdrucker, Mails ohne Anmeldung direkt an Exchange Online schicken. Dabei können sie interne Absenderadressen verwenden. Mit RejectDirectSend weist Exchange Online solche nicht authentifizierten Mails mit interner Absenderdomain ab. Was bedeutet das ErgebnisJeder im Internet kann über Direct Send Mails mit einer internen Absenderadresse an die eigenen Benutzer schicken. Diese Mails wirken für Empfänger wie echte interne Nachrichten. RisikoDas Risiko ist mittel. Angreifer nutzen Direct Send aktiv für Phishing, weil die Mails scheinbar von Kollegen stammen. Andere Schutzfunktionen fangen einen Teil davon ab, aber nicht zuverlässig. PraxisbeispielMitarbeitende einer Gemeindeverwaltung erhalten eine Mail von scanner@contoso.com mit «Neues gescanntes Dokument» und einem Link. Die Mail kommt nicht vom eigenen Drucker, sondern von einem Angreifer über Direct Send. Weil sie intern aussieht, klicken mehrere Personen auf den Link. Auswirkung beim AnpassenDrucker, Scanner und Anwendungen, die Direct Send nutzen, können danach keine Mails mehr senden. Vorher alle solchen Geräte erfassen und auf einen Partner Connector oder SMTP Relay umstellen. EmpfehlungGeräte und Applikationen, die Direct Send nutzen, auf einen Partner Connector oder SMTP Relay umstellen und danach Direct Send abweisen. |
Mittel | Exchange Online Protection | MS Reject Direct Send |
Ausnahmen und Allow-Listen
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| EXC-001 |
Keine erlaubten Absenderdomains in Anti-Spam
Erlaubte Domains umgehen die Spamfilterung, auch bei gefälschten Absendern.
Risiko: Hoch
EXC-001
Worum geht esIn der Anti-Spam Policy von Exchange Online Protection lassen sich ganze Absenderdomains als erlaubt eintragen (AllowedSenderDomains). Mails von diesen Domains werden an der Spamfilterung vorbei zugestellt. Was bedeutet das ErgebnisMails, die eine der eingetragenen Domains als Absender angeben, werden nicht auf Spam geprüft. Weil Absenderadressen gefälscht werden können, gilt das auch für Mails von Angreifern. RisikoDas Risiko ist hoch. Eine erlaubte Domain ist für Angreifer ein Freipass, besonders wenn es sich um bekannte Partner oder grosse Anbieter handelt, deren Namen sich für Phishing eignen. PraxisbeispielEine Arztpraxis hat die Domain ihres Laborpartners als erlaubt eingetragen, weil Befunde früher im Spam landeten. Ein Angreifer verschickt Mails mit gefälschtem Absender dieser Domain und einem Link «Neue Befunde abrufen». Die Mails landen ungefiltert im Posteingang. Auswirkung beim AnpassenMails der betroffenen Domains werden wieder gefiltert und können vereinzelt im Spam landen. Vorher prüfen, weshalb der Eintrag erstellt wurde, und bei Bedarf die Tenant Allow/Block List mit Ablaufdatum verwenden. EmpfehlungAllowedSenderDomains leeren. Bei Bedarf Tenant Allow/Block List mit Ablaufdatum verwenden. |
Hoch | Exchange Online Protection | MS Standard/Strict, CIS 2.1.14 |
| EXC-002 |
Keine erlaubten Absender in Anti-Spam
Erlaubte Absender umgehen die Spamfilterung.
Risiko: Mittel
EXC-002
Worum geht esIn der Anti-Spam Policy von Exchange Online Protection lassen sich einzelne Absenderadressen als erlaubt eintragen (AllowedSenders). Mails von diesen Adressen werden an der Spamfilterung vorbei zugestellt. Was bedeutet das ErgebnisMails, die eine der eingetragenen Adressen als Absender angeben, werden nicht auf Spam geprüft. Wird die Adresse gefälscht oder das Konto des Absenders übernommen, kommen auch schädliche Mails durch. RisikoDas Risiko ist mittel. Die Ausnahme ist enger als bei ganzen Domains, aber gerade bekannte Kontakte werden von Angreifern gezielt gefälscht oder übernommen. PraxisbeispielEin Handwerksbetrieb hat die Adresse seines Treuhänders als erlaubten Absender eingetragen. Das Postfach des Treuhänders wird gehackt, und der Angreifer verschickt eine Mail mit einer gefälschten Rechnung. Sie landet ohne Prüfung im Posteingang der Geschäftsführerin. Auswirkung beim AnpassenMails der betroffenen Absender werden wieder normal gefiltert. In seltenen Fällen landen sie im Spam, dann besser die Ursache beim Absender beheben lassen oder einen befristeten Eintrag in der Tenant Allow/Block List erstellen. EmpfehlungAllowedSenders leeren. |
Mittel | Exchange Online Protection | MS Standard/Strict |
| EXC-003 |
Tenant Allow List: Absender nur mit Ablaufdatum
Allow-Einträge laufen normalerweise automatisch ab (festes Datum oder 45 Tage nach letzter Verwendung). Unbefristete Einträge werden vergessen und bleiben auch bei kompromittierten Absendern bestehen.
Risiko: Mittel
EXC-003
Worum geht esDie Tenant Allow/Block List ist die zentrale Liste in Microsoft Defender, in der Absender, URLs und Dateien erlaubt oder blockiert werden. Allow-Einträge für Absender entstehen meist über Admin Submissions und laufen normalerweise automatisch ab, entweder an einem festen Datum (höchstens 30 Tage) oder 45 Tage nach der letzten Verwendung. Geprüft wird, ob Allow-Einträge ohne eine solche Befristung bestehen. Was bedeutet das ErgebnisEs gibt erlaubte Absender oder Domains ohne Ablaufdatum. Diese Einträge bleiben bestehen, auch wenn sie längst nicht mehr gebraucht werden oder der Absender kompromittiert ist. RisikoDas Risiko ist mittel. Dauerhafte Ausnahmen werden erfahrungsgemäss vergessen. Wird ein erlaubter Absender später gehackt, umgehen dessen Mails die Filterung, ohne dass es jemand bemerkt. PraxisbeispielEin Treuhandbüro hat vor zwei Jahren die Domain eines Softwareanbieters erlaubt, um ein Zustellproblem zu lösen. Weil der Filter dessen Mails weiterhin beanstandet, verlängert sich der Eintrag immer wieder um 45 Tage und ist faktisch dauerhaft. Inzwischen wird der Anbieter nicht mehr genutzt, seine Domain wird von Angreifern übernommen, und deren Phishing-Mails werden weiterhin bevorzugt zugestellt. Auswirkung beim AnpassenFür Benutzer ändert sich zunächst nichts. Nach Ablauf des Datums werden Mails wieder normal gefiltert, deshalb sollte die IT vorher prüfen, ob die Ausnahme überhaupt noch nötig ist. EmpfehlungAllow-Einträge mit Ablaufdatum versehen oder entfernen. |
Mittel | Exchange Online Protection | MS Tenant Allow/Block List |
| EXC-004 |
Tenant Allow List: Spoofed Senders
Erlaubte Spoofing-Paare sind nötig für legitime Drittanbieter, sollen aber regelmässig überprüft werden.
Risiko: Mittel
EXC-004
Worum geht esExchange Online erkennt Mails mit gefälschtem Absender (Spoofing). Für legitime Fälle, etwa einen Newsletter-Dienst, der im Namen des Unternehmens sendet, kann man in der Tenant Allow/Block List erlaubte Spoofing-Paare aus Absenderdomain und sendender Infrastruktur hinterlegen. Was bedeutet das ErgebnisEs gibt viele erlaubte Spoofing-Paare oder solche, die für eine eigene Domain jede beliebige Infrastruktur (*) zulassen. Im zweiten Fall darf jeder Server im Internet im Namen der eigenen Domain senden, ohne als Fälschung erkannt zu werden. RisikoDas Risiko ist mittel. Spoofing-Ausnahmen sind oft nötig und meist gezielt eingerichtet. Ein Eintrag mit Wildcard für eine eigene Domain ist jedoch gefährlich und sollte umgehend korrigiert werden. PraxisbeispielEine Produktionsfirma hat für ihre Domain contoso.com ein Spoofing-Paar mit Infrastruktur * erlaubt, damit der Mailversand eines Shopsystems funktioniert. Ein Angreifer schickt nun eine Mail im Namen des Geschäftsführers an die Buchhaltung. Sie wird nicht als Fälschung erkannt und zugestellt. Auswirkung beim AnpassenWerden Einträge entfernt, können legitime Mails von Drittanbietern wieder als Spoofing erkannt werden. Vorher die betroffenen Dienste ermitteln und sie wenn möglich über SPF, DKIM und DMARC korrekt einbinden. EmpfehlungErlaubte Spoofing-Paare prüfen und nicht mehr benötigte entfernen. |
Mittel | Exchange Online Protection | MS Tenant Allow/Block List |
| EXC-005 |
Tenant Allow List: URLs und Dateien
Erlaubte URLs und Dateihashes umgehen Safe Links, Safe Attachments und die Malware-Erkennung.
Risiko: Gering
EXC-005
Worum geht esIn der Tenant Allow/Block List lassen sich URLs und Dateien (über ihren Hashwert, also einen digitalen Fingerabdruck) als erlaubt eintragen. Solche Einträge umgehen die Prüfungen von Safe Links, Safe Attachments und der Malware-Erkennung. Einträge für Phishing-Simulationen (Advanced Delivery) sind bewusst unbefristet und werden nicht gezählt. Was bedeutet das ErgebnisEs gibt erlaubte URLs oder Dateien ohne Ablaufdatum, oder es bestehen befristete Einträge, die überprüft werden sollten. Wird eine erlaubte Webseite später bösartig, werden Links darauf nicht mehr blockiert. RisikoDas Risiko ist gering. Die Einträge betreffen meist einzelne, gezielt freigegebene Adressen oder Dateien. Dauerhafte Ausnahmen können aber zur Lücke werden, wenn sich der Inhalt hinter einer URL ändert. PraxisbeispielEine Anwaltskanzlei hat die Download-Seite eines kleinen Softwarelieferanten dauerhaft erlaubt, weil Safe Links sie blockierte. Ein Jahr später wird die Webseite gehackt und verteilt Schadsoftware. Mitarbeitende laden die Datei über den freigegebenen Link ohne Warnung herunter. Auswirkung beim AnpassenFür Benutzer ändert sich nichts, solange die Einträge nur befristet werden. Nach Ablauf können die Seiten oder Dateien wieder blockiert werden, falls die Erkennung weiterhin anschlägt. EmpfehlungAllow-Einträge prüfen und mit Ablaufdatum versehen. |
Niedrig | Exchange Online Protection | MS Tenant Allow/Block List |
Organisation und Postfach
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| ORG-001 |
Modern Authentication aktiviert
Ohne Modern Auth funktionieren MFA und Conditional Access in Outlook nicht.
Risiko: Hoch
ORG-001
Worum geht esModern Authentication ist das heutige Anmeldeverfahren für Outlook und andere Mailprogramme. Es basiert auf Tokens statt auf der direkten Übermittlung von Benutzername und Passwort. Die Einstellung OAuth2ClientProfileEnabled legt fest, ob Outlook-Clients sich in Exchange Online mit diesem Verfahren anmelden. Was bedeutet das ErgebnisIst Modern Authentication deaktiviert, versucht Outlook die Anmeldung mit dem veralteten Verfahren Basic Authentication, bei dem Benutzername und Passwort direkt übermittelt werden. Bei diesem Verfahren greifen die mehrstufige Anmeldung (MFA) und Conditional Access Richtlinien aus Microsoft Entra ID nicht. Microsoft hat Basic Authentication für Outlook in Exchange Online inzwischen abgeschaltet. Die Einstellung bleibt trotzdem die Voraussetzung dafür, dass Outlook mit MFA arbeiten kann, und darf nicht deaktiviert sein. RisikoDas Risiko ist hoch. MFA ist heute der wichtigste Schutz gegen gestohlene Passwörter. Wenn Outlook diesen Schutz umgehen kann, genügt einem Angreifer ein erbeutetes Passwort für den Zugriff auf das Postfach. PraxisbeispielEine Anwaltskanzlei hat MFA für alle Mitarbeitenden eingeführt. Eine Assistentin verwendet dasselbe Passwort auch bei einem Onlineshop, dessen Kundendaten gestohlen werden. Weil Outlook mit Modern Authentication arbeitet, scheitert der Angreifer an der zweiten Anmeldestufe. Jeder Anmeldeweg, bei dem das Passwort allein genügt, wie früher bei Basic Authentication, hätte ihm dagegen den Zugriff auf die Mandantenkorrespondenz geöffnet. Auswirkung beim AnpassenAktuelle Outlook-Versionen unterstützen Modern Authentication problemlos, Benutzer sehen allenfalls einmalig ein neues Anmeldefenster. Sehr alte Outlook-Versionen (vor Outlook 2013 mit Updates) können sich danach nicht mehr verbinden und müssen vorher ersetzt werden. EmpfehlungModern Authentication aktivieren. |
Hoch | Exchange Online Protection | CIS 6.5.1 |
| ORG-002 |
SMTP AUTH organisationsweit deaktiviert
SMTP AUTH wird oft für Password Spraying und Spam aus kompromittierten Konten missbraucht.
Risiko: Hoch
ORG-002
Worum geht esSMTP AUTH ist ein Verfahren, mit dem Programme und Geräte Mails über Exchange Online versenden und sich dazu mit einem Postfachkonto anmelden. Typische Nutzer sind Multifunktionsgeräte (Scan to Mail), ältere Fachanwendungen oder Skripte. Die einfache Anmeldung mit Benutzername und Passwort (Basic Authentication) hat Microsoft für SMTP AUTH im Frühjahr 2026 abgeschaltet, seither ist nur noch die token-basierte Anmeldung (OAuth 2.0) möglich. Die Prüfung erwartet, dass SMTP AUTH für die ganze Organisation ausgeschaltet ist und nur für einzelne Postfächer bei Bedarf erlaubt wird. Was bedeutet das ErgebnisIst SMTP AUTH organisationsweit aktiv, kann jedes Postfach über diesen Weg angesprochen werden. Diese Anmeldungen laufen in der Regel ohne MFA und sind für Angreifer ein bequemer Einstiegspunkt. RisikoDas Risiko ist hoch. Angreifer probieren über SMTP AUTH automatisiert häufige Passwörter bei vielen Konten aus (Password Spraying). Ein so übernommenes Konto wird oft für den Massenversand von Spam oder Phishing genutzt, worauf Microsoft das Konto oder sogar den ganzen Tenant für den Versand sperren kann. PraxisbeispielIn einer Gemeindeverwaltung hat ein Praktikant ein schwaches Passwort. Ein Angreifer errät es über SMTP AUTH und verschickt in einer Nacht tausende Phishing-Mails im Namen der Gemeinde. Am Morgen landen die Mails der Verwaltung bei Bürgerinnen und Partnern im Spam, und der Versand aus dem Postfach ist blockiert. Auswirkung beim AnpassenGeräte und Anwendungen, die Mails per SMTP AUTH senden, funktionieren danach nicht mehr. Vorher eine Liste erstellen (z. B. Drucker, Scanner, ERP, Alarmanlagen) und für diese entweder SMTP AUTH gezielt pro Postfach erlauben (Set-CASMailbox -SmtpClientAuthenticationDisabled $false) oder auf einen SMTP Relay über einen Connector umstellen. Geräte, die nur Basic Authentication beherrschen, brauchen in jedem Fall eine neue Lösung, weil Microsoft dieses Verfahren für SMTP AUTH abgeschaltet hat. EmpfehlungSMTP AUTH organisationsweit deaktivieren und nur für einzelne Postfächer erlauben, die es zwingend brauchen. |
Hoch | Exchange Online Protection | CIS 6.5.4 |
| ORG-003 |
External Tagging in Outlook
Die Markierung External hilft Benutzern, Mail von ausserhalb zu erkennen.
Risiko: Mittel
ORG-003
Worum geht esMit External Tagging zeigt Outlook bei Mails von ausserhalb der Organisation einen gut sichtbaren Hinweis «Extern» an. So erkennen Benutzer auf einen Blick, dass eine Nachricht nicht von einem Arbeitskollegen stammt. Die Einstellung wird mit Set-ExternalInOutlook gesteuert. Was bedeutet das ErgebnisOhne diese Markierung sehen interne und externe Mails gleich aus. Gefälschte Mails, die sich als Vorgesetzte oder Kollegen ausgeben, fallen dadurch weniger auf. RisikoDas Risiko ist mittel. Viele Betrugsversuche (CEO Fraud) leben davon, dass der Empfänger eine externe Mail für eine interne hält. Die Markierung verhindert keinen Angriff, ist aber ein einfacher und wirksamer Warnhinweis im Alltag. PraxisbeispielDie Buchhalterin einer Produktionsfirma erhält eine Mail mit dem Namen des Geschäftsführers, der dringend eine Zahlung an einen neuen Lieferanten verlangt. Die Absenderadresse stammt von einem Gratis-Maildienst und sieht der echten Adresse ähnlich, was sie in der Eile nicht bemerkt. Mit der Markierung «Extern» wäre ihr sofort aufgefallen, dass die Mail nicht aus dem eigenen Haus kommt. Auswirkung beim AnpassenBenutzer sehen neu bei externen Mails einen Hinweis, worüber sie kurz informiert werden sollten. Die Aktivierung kann bis zu 48 Stunden dauern, und nicht alle älteren Mailprogramme zeigen die Markierung an. Vertrauenswürdige Partnerdomains lassen sich bei Bedarf über eine AllowList ausnehmen. EmpfehlungExternal Tagging aktivieren. |
Mittel | Exchange Online Protection | CIS 6.2.3 |
| ORG-004 |
MailTips aktiviert
MailTips warnen vor externen Empfängern und grossen Verteilern und verhindern so Fehlversand.
Risiko: Gering
ORG-004
Worum geht esMailTips sind kurze Hinweise, die Outlook schon beim Schreiben einer Mail anzeigt, zum Beispiel wenn ein Empfänger extern ist, abwesend ist oder eine Verteilerliste sehr viele Mitglieder hat. Die Prüfung erwartet, dass alle MailTips aktiv sind und die Warnung für grosse Verteiler spätestens ab 25 Empfängern erscheint. Was bedeutet das ErgebnisSind MailTips deaktiviert, erhalten Benutzer vor dem Senden keine Warnung. Versehentliche Sendungen an externe Empfänger oder an grosse Verteiler werden erst bemerkt, wenn es zu spät ist. RisikoDas Risiko ist gering. Es handelt sich nicht um einen Angriffsweg, sondern um einen Schutz vor menschlichen Fehlern. Ein Fehlversand mit vertraulichen Daten kann aber eine meldepflichtige Datenschutzverletzung sein. PraxisbeispielEine Sachbearbeiterin einer Gemeindeverwaltung will eine Liste mit Sozialhilfedaten an den Kollegen vom Sozialamt senden. Outlook ergänzt den Namen automatisch mit der privaten Adresse eines Namensvetters, mit dem sie früher einmal korrespondiert hat. Mit MailTips hätte Outlook vor dem Senden angezeigt, dass dieser Empfänger ausserhalb der Organisation liegt. Auswirkung beim AnpassenBenutzer sehen zusätzliche Hinweise beim Verfassen von Mails, das Senden wird nicht blockiert. Negative Auswirkungen sind kaum zu erwarten. EmpfehlungMailTips aktivieren. |
Niedrig | Exchange Online Protection | CIS 6.5.2 |
| ORG-005 |
Keine zusätzlichen Speicheranbieter in Outlook im Web
Fremde Speicheranbieter (Dropbox, Google Drive) ermöglichen Datenabfluss an der Kontrolle vorbei.
Risiko: Gering
ORG-005
Worum geht esIn Outlook im Web können Benutzer neben OneDrive weitere Speicherdienste wie Dropbox oder Google Drive einbinden und daraus Dateien anhängen oder Anhänge dorthin speichern. Die Einstellung AdditionalStorageProvidersAvailable in der OWA Mailbox Policy steuert, ob diese Fremdanbieter erlaubt sind. Was bedeutet das ErgebnisSind zusätzliche Speicheranbieter erlaubt, können Firmendaten mit wenigen Klicks in private Cloud-Speicher gelangen. Diese liegen ausserhalb der Kontrolle und der Schutzmechanismen von Microsoft 365. RisikoDas Risiko ist gering. Der Weg erfordert eine bewusste Handlung des Benutzers und betrifft nur Outlook im Web. Trotzdem entsteht ein ungeprüfter Kanal für Datenabfluss, zum Beispiel bei Austritten von Mitarbeitenden. PraxisbeispielEin Projektleiter eines Handwerksbetriebs hat gekündigt und wechselt zur Konkurrenz. In seinen letzten Tagen speichert er über Outlook im Web Offerten und Kalkulationen aus Mailanhängen in seinen privaten Cloud-Speicher bei einem Fremdanbieter. Weil dies ausserhalb von Microsoft 365 läuft, fällt es in den Protokollen kaum auf. Auswirkung beim AnpassenBenutzer können in Outlook im Web keine Fremdspeicher mehr verbinden, OneDrive und SharePoint bleiben verfügbar. Vorher abklären, ob jemand diese Funktion für die Zusammenarbeit mit Kunden nutzt. EmpfehlungAdditionalStorageProvidersAvailable deaktivieren. |
Niedrig | Exchange Online Protection | CIS 6.5.3 |
| ORG-006 |
Benutzer dürfen keine Outlook Add-ins installieren
Add-ins können Mailinhalte lesen und an Dritte senden. Freigaben sollen zentral erfolgen.
Risiko: Mittel
ORG-006
Worum geht esOutlook Add-ins sind Erweiterungen, die zusätzliche Funktionen in Outlook bringen, etwa für Übersetzungen, CRM oder Signaturen. Viele Add-ins erhalten dabei Lesezugriff oder sogar Schreibzugriff auf das Postfach. Die Prüfung erwartet, dass Benutzer Add-ins nicht selbst installieren dürfen und diese zentral durch die IT bereitgestellt werden. Was bedeutet das ErgebnisDürfen Benutzer Add-ins selbst installieren, entscheidet jede Person allein, welcher Drittanbieter Zugriff auf ihre Mails erhält. Die IT hat keinen Überblick, wohin Daten fliessen. RisikoDas Risiko ist mittel. Ein unseriöses oder kompromittiertes Add-in kann Mailinhalte lesen und an externe Server senden. Zudem kann die Nutzung solcher Dienste Datenschutzvorgaben verletzen, wenn Daten ins Ausland übertragen werden. PraxisbeispielEin Mitarbeiter eines Treuhandbüros installiert ein kostenloses Add-in, das Mails automatisch zusammenfasst. Das Add-in sendet dafür die Mailinhalte an einen Dienst ausserhalb Europas. So gelangen Lohnabrechnungen mit AHV-Nummern von Kunden zu einem unbekannten Anbieter, ohne dass jemand im Büro davon weiss. Auswirkung beim AnpassenBenutzer können keine Add-ins mehr aus dem Store installieren, bereits genutzte Add-ins sollten vorher erfasst und bei Bedarf zentral über Integrated Apps im Microsoft 365 Admin Center bereitgestellt werden. Benutzer informieren, wie sie neue Add-ins bei der IT beantragen. EmpfehlungRollen aus den Role Assignment Policies entfernen und Add-ins zentral über Integrated Apps bereitstellen. |
Mittel | Exchange Online Protection | CIS 6.3.1 |
| ORG-007 |
Customer Lockbox aktiviert
Microsoft-Techniker erhalten nur nach expliziter Freigabe Zugriff auf Kundendaten.
Risiko: Gering
ORG-007
Worum geht esCustomer Lockbox sorgt dafür, dass Microsoft-Techniker bei einem Supportfall nur nach ausdrücklicher Freigabe durch einen Administrator auf Inhalte wie Postfächer zugreifen können. Ohne Freigabe wird die Anfrage abgelehnt. Die Funktion erfordert eine passende Lizenz, zum Beispiel Microsoft 365 E5 oder ein entsprechendes Add-on. Was bedeutet das ErgebnisIst Customer Lockbox nicht aktiv, kann Microsoft im seltenen Fall eines Supporteingriffs nach internen Prozessen auf Daten zugreifen, ohne dass das Unternehmen jeden Zugriff einzeln bestätigt. RisikoDas Risiko ist gering. Zugriffe durch Microsoft-Techniker sind selten und intern streng geregelt. Customer Lockbox ist vor allem für Organisationen mit erhöhten Anforderungen an Vertraulichkeit und Nachweisbarkeit relevant, etwa wegen Berufsgeheimnis oder regulatorischer Vorgaben. PraxisbeispielEine Anwaltskanzlei untersteht dem Anwaltsgeheimnis und muss gegenüber Mandanten belegen können, wer Zugriff auf Daten hatte. Bei einem Supportfall zu einem fehlerhaften Postfach soll Microsoft nur nach Zustimmung der Kanzlei auf Inhalte zugreifen. Mit Customer Lockbox erhält der Administrator eine Anfrage und entscheidet selbst, ob er den Zugriff freigibt. Auswirkung beim AnpassenFür Benutzer ändert sich nichts. Bei Supportfällen muss ein Administrator Zugriffsanfragen zeitnah bestätigen, sonst verzögert sich die Lösung. Vorher klären, wer diese Anfragen bearbeitet. EmpfehlungCustomer Lockbox im Microsoft 365 Admin Center unter Settings > Org settings > Security & privacy aktivieren. |
Niedrig | Customer Lockbox | CIS 1.3.6 |
| ORG-008 |
Microsoft Purview Message Encryption verfügbar
Ohne aktive Azure RMS Lizenzierung können Benutzer keine vertraulichen Nachrichten verschlüsseln.
Risiko: Gering
ORG-008
Worum geht esMicrosoft Purview Message Encryption ermöglicht es, vertrauliche Mails verschlüsselt zu versenden, auch an Empfänger ausserhalb der Organisation. Voraussetzung ist, dass die Azure RMS Lizenzierung in Exchange Online aktiviert ist (Einstellung AzureRMSLicensingEnabled). Die Funktion erfordert eine passende Lizenz, zum Beispiel Microsoft 365 Business Premium oder Microsoft 365 E3. Was bedeutet das ErgebnisIst die Einstellung nicht aktiv, stehen in Outlook die Optionen zum Verschlüsseln nicht zur Verfügung. Benutzer müssen vertrauliche Inhalte unverschlüsselt senden oder auf umständliche Umwege ausweichen. RisikoDas Risiko ist gering. Mails werden zwischen Mailservern in der Regel bereits mit TLS geschützt. Ohne Verschlüsselung der Nachricht selbst fehlt aber eine Möglichkeit, besonders schützenswerte Daten nachweisbar vertraulich zu übermitteln. PraxisbeispielEine Arztpraxis muss einem Spezialisten einen Patientenbericht mit Gesundheitsdaten senden. Weil die Verschlüsselung in Outlook nicht verfügbar ist, schickt die Praxis den Bericht als normales Mail oder als passwortgeschütztes ZIP, dessen Passwort im selben Mail steht. Mit Message Encryption könnte die Praxis die Mail mit einem Klick verschlüsseln. Auswirkung beim AnpassenFür Benutzer kommen in Outlook neue Optionen wie «Encrypt» oder «Do Not Forward» hinzu, bestehende Abläufe ändern sich nicht. Vorher Lizenzen prüfen und Benutzer kurz schulen, wann und wie verschlüsselt werden soll. EmpfehlungAzure RMS Lizenzierung in Exchange Online aktivieren. |
Niedrig | Microsoft 365 E3 / Business Premium | MS Microsoft Purview Message Encryption |
| ORG-009 |
Melden von Nachrichten durch Benutzer
Benutzer müssen verdächtige Mail einfach melden können. Die Meldungen sollen an Microsoft oder an ein überwachtes Postfach gehen.
Risiko: Mittel
ORG-009
Worum geht esBenutzer sollen verdächtige Mails direkt in Outlook mit einem Meldebutton melden können. Die Einstellungen dazu befinden sich im Microsoft Defender Portal unter User reported settings. Die Prüfung ist erfüllt, wenn Meldungen an Microsoft, an ein eigenes Postfach oder an beide gehen. Was bedeutet das ErgebnisIst die Meldefunktion nicht eingerichtet, haben Benutzer keinen einfachen Weg, Phishing zu melden. Verdächtige Mails werden gelöscht oder ignoriert, und die IT erfährt nichts von laufenden Angriffen. RisikoDas Risiko ist mittel. Benutzer sind oft die ersten, die eine neue Phishing-Welle bemerken. Ohne Meldungen kann die IT nicht reagieren, etwa indem sie die gleiche Mail aus allen anderen Postfächern entfernt, und Microsoft kann die Filter nicht verbessern. PraxisbeispielIn einer Produktionsfirma erhalten zwanzig Mitarbeitende eine gefälschte Mail «Ihr Postfach ist voll». Drei Personen erkennen den Betrug, wissen aber nicht, wo sie ihn melden sollen, und löschen die Mail einfach. Ein vierter Mitarbeiter klickt auf den Link und gibt sein Passwort ein, ohne dass die IT vorgewarnt war. Auswirkung beim AnpassenBenutzer sehen in Outlook einen Button zum Melden von Phishing und Spam. Benutzer kurz informieren, wie und wann sie melden sollen. Negative Auswirkungen sind nicht zu erwarten. EmpfehlungIm Defender-Portal unter Settings > Email & collaboration > User reported settings den Meldebutton in Outlook aktivieren. |
Mittel | Exchange Online Protection | MS User reported settings |
| ORG-010 |
Gemeldete Nachrichten auch an eigenes Postfach
Ein eigenes Postfach für Meldungen zeigt dem Support direkt, was Benutzer als verdächtig einstufen, unabhängig von der Analyse durch Microsoft.
Risiko: Gering
ORG-010
Worum geht esZusätzlich zur Meldung an Microsoft können gemeldete Mails an ein eigenes Postfach der Organisation geschickt werden, zum Beispiel an den IT-Support. Die Einstellung «Microsoft and my reporting mailbox» in den User reported settings im Microsoft Defender Portal steuert das. Was bedeutet das ErgebnisGehen Meldungen nur an Microsoft, sieht die IT nicht direkt, welche Mails die Benutzer als verdächtig einstufen. Sie muss die Meldungen aktiv im Defender Portal nachschauen. RisikoDas Risiko ist gering. Die Meldungen gehen nicht verloren, aber die Reaktion der IT ist langsamer. Gerade bei kleinen IT-Teams wird das Defender Portal oft nicht regelmässig geprüft. PraxisbeispielEine Gemeindeverwaltung erhält am Montagmorgen eine Phishing-Welle, mehrere Mitarbeitende melden die Mail über den Button. Da die Meldungen nur an Microsoft gehen, sieht der IT-Verantwortliche sie erst, wenn er im Defender Portal die Liste der gemeldeten Nachrichten öffnet, was im Tagesgeschäft oft erst Tage später passiert. Mit einem eigenen Meldepostfach hätte er sofort mehrere Hinweise im Posteingang gesehen und die Mail bei allen Empfängern entfernen können. Auswirkung beim AnpassenFür Benutzer ändert sich nichts. Vorher ein Postfach bestimmen, das regelmässig überwacht wird, und festlegen, wer die Meldungen bearbeitet. EmpfehlungIm Defender-Portal unter Settings > Email & collaboration > User reported settings «Microsoft and my reporting mailbox» wählen und ein Postfach eintragen. |
Niedrig | Exchange Online Protection | iTrain MTA Security 2026, Spam und Phishing melden |
| ORG-011 |
POP und IMAP für neue Postfächer deaktiviert
POP und IMAP werden selten gebraucht und sind ein häufiges Ziel für Password Spraying. Neue Postfächer sollen sie nicht automatisch erhalten.
Risiko: Gering
ORG-011
Worum geht esPOP und IMAP sind ältere Protokolle, mit denen Mailprogramme ausserhalb von Outlook auf Postfächer zugreifen. CAS Mailbox Plans legen fest, welche Protokolle ein neu erstelltes Postfach standardmässig erhält. Die Prüfung erwartet, dass POP und IMAP für neue Postfächer ausgeschaltet sind. Was bedeutet das ErgebnisSind POP und IMAP in den Vorlagen aktiv, erhält jedes neue Postfach automatisch diese Zugänge, auch wenn sie niemand braucht. Damit entstehen unnötige Angriffsflächen. RisikoDas Risiko ist gering. Basic Authentication ist für POP und IMAP in Exchange Online bereits abgeschaltet, was das Risiko stark reduziert. Unnötig aktive Protokolle bleiben aber ein Ziel für Anmeldeversuche und erschweren die Übersicht. PraxisbeispielEin Handwerksbetrieb legt für jeden neuen Lehrling ein Postfach an. Niemand nutzt POP oder IMAP, trotzdem sind die Protokolle bei allen Postfächern aktiv. Ein Angreifer, der ein Passwort erbeutet hat und bei diesem Konto auf keine MFA stösst, kann so mit einem beliebigen Mailprogramm das ganze Postfach herunterladen, ohne dass dies in Outlook auffällt. Auswirkung beim AnpassenNeue Postfächer haben kein POP und IMAP mehr, bestehende Postfächer bleiben unverändert und müssen separat mit Set-CASMailbox angepasst werden. Vorher klären, ob Anwendungen oder Geräte (z. B. Ticketsysteme) IMAP benötigen, und diese gezielt freischalten. EmpfehlungPOP und IMAP in allen CAS Mailbox Plans deaktivieren. Bestehende Postfächer separat mit Set-CASMailbox anpassen. |
Niedrig | Exchange Online Protection | iTrain MTA Security 2026, Härtung |
| ORG-012 |
Exchange Online PowerShell nur für Admins
Standardmässig darf jeder Benutzer Exchange Online PowerShell verwenden. Angreifer nutzen das nach einer Kontoübernahme zur Erkundung und für Weiterleitungsregeln.
Risiko: Gering
ORG-012
Worum geht esExchange Online PowerShell ist eine Kommandozeile zur Verwaltung von Exchange Online. Standardmässig darf jeder Benutzer sich damit verbinden, auch wenn er nur auf sein eigenes Postfach Rechte hat. Die Prüfung erwartet, dass nur wenige Konten, in der Regel Administratoren, diesen Zugang haben. Was bedeutet das ErgebnisHaben normale Benutzer Zugriff auf Exchange Online PowerShell, kann ein Angreifer nach einer Kontoübernahme damit automatisiert Informationen sammeln und Einstellungen am Postfach vornehmen. RisikoDas Risiko ist gering. Ein normaler Benutzer hat auch über PowerShell nur die Rechte, die er sonst hat. Angreifer nutzen den Zugang aber gerne, um unauffällig Weiterleitungsregeln anzulegen oder Adresslisten auszulesen. PraxisbeispielDas Konto einer Sachbearbeiterin in einem Treuhandbüro wird durch Phishing übernommen. Der Angreifer verbindet sich per PowerShell, liest die komplette Adressliste mit allen Mitarbeitenden aus und richtet eine versteckte Posteingangsregel ein. Diese Aktionen sind in Outlook für die Sachbearbeiterin nicht ohne Weiteres sichtbar. Auswirkung beim AnpassenBenutzer merken davon in der Regel nichts, da sie PowerShell nicht verwenden. Vor der Umstellung die Admin-Konten und Dienstkonten erfassen, die PowerShell benötigen, und diese ausnehmen, sonst sperrt man sich selbst aus. EmpfehlungExchange Online PowerShell für alle Benutzer ausser Admins deaktivieren. Admin-Konten vorher ausnehmen. |
Niedrig | Exchange Online Protection | iTrain MTA Security 2026, Härtung |
Audit, Alerts und DLP
| ID | Prüfung | Gewicht | Lizenz | Referenz |
|---|---|---|---|---|
| MON-001 |
Unified Audit Log aktiviert
Ohne Audit Log lassen sich Kontoübernahmen, Weiterleitungsregeln und Datenzugriffe nicht nachvollziehen.
Risiko: Sehr hoch
MON-001
Worum geht esDas Unified Audit Log ist das zentrale Protokoll von Microsoft 365. Es zeichnet auf, wer wann welche Aktion ausgeführt hat, etwa Anmeldungen, Änderungen an Postfächern, Weiterleitungsregeln oder Dateizugriffe. Die Prüfung erwartet, dass die Protokollierung aktiviert ist. Was bedeutet das ErgebnisIst das Audit Log deaktiviert, werden diese Aktionen nicht aufgezeichnet. Nach einem Vorfall lässt sich nicht mehr feststellen, was passiert ist und welche Daten betroffen sind. RisikoDas Risiko ist sehr hoch. Ohne Audit Log fehlt die Grundlage für jede Untersuchung eines Sicherheitsvorfalls. Das Unternehmen kann weder den Schaden eingrenzen noch gegenüber Kunden, Versicherung oder dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) nachweisen, welche Daten betroffen waren. PraxisbeispielBei einer Produktionsfirma überweist ein Kunde nach einer gefälschten Rechnung einen hohen Betrag an Betrüger. Die Cyberversicherung will wissen, ob und wie lange ein Postfach kompromittiert war. Weil das Audit Log deaktiviert war, kann niemand die Frage beantworten, und die Firma muss im Zweifel davon ausgehen, dass alle Mails abgeflossen sind. Auswirkung beim AnpassenFür Benutzer ändert sich nichts. Nach dem Aktivieren kann es einige Stunden dauern, bis erste Einträge erscheinen. Die Aufzeichnung wirkt nur ab diesem Zeitpunkt, frühere Ereignisse lassen sich nicht nachträglich erfassen. EmpfehlungUnified Audit Log aktivieren. |
Kritisch | Exchange Online Protection | CIS 3.1.1 |
| MON-002 |
Mailbox Auditing organisationsweit aktiv
Mit AuditDisabled = true werden keine Postfachzugriffe protokolliert.
Risiko: Hoch
MON-002
Worum geht esMailbox Auditing protokolliert Zugriffe auf Postfächer, etwa wer Mails gelesen, verschoben oder gelöscht hat, auch durch Stellvertreter oder Administratoren. Die Einstellung AuditDisabled in der Organisationskonfiguration kann diese Protokollierung für die ganze Organisation ausschalten. Die Prüfung erwartet, dass sie nicht ausgeschaltet ist. Was bedeutet das ErgebnisIst Mailbox Auditing organisationsweit deaktiviert, werden keine Postfachzugriffe protokolliert, auch wenn das Audit Log sonst aktiv ist. Zugriffe auf Postfachinhalte bleiben unsichtbar. RisikoDas Risiko ist hoch. Gerade bei Kontoübernahmen ist entscheidend zu wissen, welche Mails der Angreifer gelesen hat. Ohne diese Information lässt sich nicht beurteilen, ob vertrauliche Daten betroffen sind und ob eine Meldung an Betroffene nötig ist. PraxisbeispielIn einer Arztpraxis wird das Postfach der Praxisleiterin kompromittiert. Für die Meldung an Patientinnen und Patienten muss die Praxis wissen, welche Mails mit Gesundheitsdaten der Angreifer geöffnet hat. Ohne Mailbox Auditing fehlen diese Angaben, und die Praxis muss vorsorglich alle möglicherweise Betroffenen informieren. Auswirkung beim AnpassenFür Benutzer ändert sich nichts, die Protokollierung läuft im Hintergrund. Negative Auswirkungen sind nicht zu erwarten. EmpfehlungMailbox Auditing organisationsweit aktivieren. |
Hoch | Exchange Online Protection | CIS 6.1.1 |
| MON-003 |
Kein Audit Bypass auf Postfächern
Konten mit AuditBypassEnabled hinterlassen keine Spuren im Mailbox Audit.
Risiko: Gering
MON-003
Worum geht esMit Audit Bypass kann man einzelne Konten von der Postfachprotokollierung ausnehmen. Das wird manchmal für Dienstkonten von Backup- oder Migrationslösungen gemacht, die sehr viele Zugriffe erzeugen. Die Prüfung erwartet, dass kein Konto diese Ausnahme hat. Was bedeutet das ErgebnisKonten mit Audit Bypass hinterlassen bei Zugriffen auf Postfächer keine Spuren. Was diese Konten lesen oder ändern, ist im Nachhinein nicht nachvollziehbar. RisikoDas Risiko ist gering. Die Ausnahme betrifft meist nur wenige Dienstkonten. Diese Konten haben aber oft weitreichende Rechte auf viele Postfächer, und ein Missbrauch bliebe unentdeckt. PraxisbeispielEin Handwerksbetrieb hat vor Jahren für eine Migration ein Dienstkonto mit Zugriff auf alle Postfächer und Audit Bypass eingerichtet und danach vergessen. Ein ehemaliger Dienstleister kennt das Passwort noch. Er könnte damit jederzeit Mails der Geschäftsleitung lesen, ohne dass ein Eintrag im Protokoll entsteht. Auswirkung beim AnpassenZugriffe der betroffenen Konten werden wieder protokolliert, was bei Backup-Konten zu mehr Einträgen im Audit Log führt. Vorher prüfen, wofür die Ausnahme eingerichtet wurde, und nicht mehr benötigte Dienstkonten deaktivieren. EmpfehlungAudit Bypass entfernen. |
Niedrig | Exchange Online Protection | CIS 6.1.3 |
| MON-004 |
DLP Policy für Exchange aktiv
DLP verhindert, dass sensible Daten (z. B. Kreditkarten- oder AHV-Nummern) ungeschützt per Mail versendet werden.
Risiko: Mittel
MON-004
Worum geht esData Loss Prevention (DLP) in Microsoft Purview erkennt sensible Inhalte in Mails, zum Beispiel AHV-Nummern, IBAN oder Kreditkartennummern, und kann vor deren Versand warnen, ihn blockieren oder protokollieren. Die Prüfung erwartet mindestens eine aktive DLP Policy für Exchange. Die Funktion erfordert eine passende Lizenz, zum Beispiel Microsoft 365 Business Premium oder Microsoft 365 E3. Was bedeutet das ErgebnisOhne aktive DLP Policy werden sensible Daten ohne Prüfung per Mail versendet. Weder Benutzer noch IT erhalten einen Hinweis, wenn zum Beispiel eine Liste mit Kundendaten nach extern geht. Eine Policy, die nur im Testmodus läuft, gilt als teilweise erfüllt. RisikoDas Risiko ist mittel. Datenabflüsse per Mail passieren häufig aus Versehen und nicht durch Angriffe. Sie können aber unter dem Datenschutzgesetz (DSG) meldepflichtig sein und das Vertrauen von Kunden beschädigen. PraxisbeispielEin Mitarbeiter eines Treuhandbüros will einem Kunden dessen Lohnabrechnung senden und hängt versehentlich die Exportdatei aller Mitarbeitenden mit AHV-Nummern und IBAN an. Eine DLP Policy hätte die vielen AHV-Nummern erkannt, den Mitarbeiter vor dem Senden gewarnt oder den Versand nach extern blockiert. Auswirkung beim AnpassenBenutzer sehen bei sensiblen Inhalten Hinweise oder werden am Versand gehindert, was zu Rückfragen führen kann. Policy zuerst im Testmodus betreiben, Fehlalarme auswerten und Benutzer vor der Aktivierung informieren. EmpfehlungIm Microsoft Purview Portal eine DLP Policy für Exchange erstellen, zuerst im Testmodus, danach aktivieren. |
Mittel | Microsoft 365 E3 / Business Premium | CIS 3.2.1 |
| MON-005 |
Alert Policies für E-Mail aktiv
Die Standard-Alerts melden kompromittierte Konten, gesperrte Absender, verdächtige Weiterleitungen und nachträglich erkannte Malware. Alternativnamen sind mit | getrennt.
Risiko: Mittel
MON-005
Worum geht esAlert Policies sind Regeln im Microsoft Defender Portal, die bei verdächtigen Ereignissen automatisch eine Warnung erzeugen und per Mail verschicken. Geprüft werden wichtige Standard-Alerts, etwa für gesperrte Absender, ungewöhnliches Sendeverhalten, neue Weiterleitungsregeln und nachträglich entfernte Malware. Die Prüfung erwartet, dass diese aktiv sind und mindestens ein Empfänger für die Benachrichtigung hinterlegt ist. Ob dieses Postfach tatsächlich gelesen wird, muss die Organisation selbst sicherstellen. Die beiden Alerts zu nachträglich entfernten Mails lösen nur mit Microsoft Defender for Office 365 Plan 2 aus. Was bedeutet das ErgebnisSind die Alerts deaktiviert oder geht die Benachrichtigung an niemanden, bleiben Hinweise auf kompromittierte Konten unbemerkt. Die IT erfährt erst von einem Vorfall, wenn Kunden oder Partner sich melden. RisikoDas Risiko ist mittel. Die Alerts verhindern keinen Angriff, aber sie verkürzen die Zeit bis zur Reaktion deutlich. Je länger ein Angreifer unentdeckt bleibt, desto grösser ist der Schaden. PraxisbeispielEin Konto einer Anwaltskanzlei wird übernommen, und der Angreifer legt eine Weiterleitungsregel nach extern an. Microsoft erzeugt dazu einen Alert, doch die Benachrichtigung geht an ein Admin-Konto, das niemand liest. Erst drei Wochen später fällt der Vorfall auf, als ein Mandant nach einer verdächtigen Zahlungsaufforderung fragt. Auswirkung beim AnpassenFür Benutzer ändert sich nichts. Die IT erhält zusätzliche Warnmails und muss festlegen, wer diese bearbeitet und wie schnell reagiert wird. EmpfehlungDeaktivierte Alerts aktivieren und Benachrichtigungen an ein überwachtes Postfach senden. |
Mittel | Exchange Online Protection | MS Alert policies |