iTrain GmbH Mail Security Audit

Prüfungen

112 Prüfungen, Katalog Version 0.1.0. Grundlage: Microsoft Standard/Strict Preset Security Policies und CIS Microsoft 365 Foundations Benchmark.

Preset Policies und Abdeckung

IDPrüfungGewichtLizenzReferenz
PSP-001 Standard oder Strict Preset Security Policy aktiv
Preset Policies werden von Microsoft laufend auf empfohlene Werte nachgeführt. Ohne Preset müssen alle Werte manuell gepflegt werden.
Mittel Exchange Online Protection MS Preset security policies
PSP-002 Ausnahmen von Presets und Built-in Protection
Ausgenommene Empfänger erhalten nur den Schutz der Default Policies, ohne Ausnahme aus der Built-in Protection sogar ohne Safe Links und Safe Attachments. Bewusste Ausnahmen (z. B. ein Postfach zur Analyse von Phishing) sind in Ordnung, solange nur wenige Benutzer betroffen sind.
Mittel Exchange Online Protection MS Built-in protection
PSP-003 Defender for Office 365 lizenziert
Ohne Defender for Office 365 fehlen Safe Links, Safe Attachments und Impersonation Protection. Die entsprechenden Checks werden als Nicht anwendbar markiert.
Info Exchange Online Protection iTrain Lizenzierung
PSP-004 Priority Account Protection aktiviert
Priority Accounts (Geschäftsleitung, Finanzen) sind bevorzugte Ziele. Mit dem Schutz werden sie in Berichten und Untersuchungen hervorgehoben.
Niedrig Defender for Office 365 Plan 2 CIS 2.4.1
PSP-005 Priority Accounts im Strict Preset
Für besonders gefährdete Konten empfiehlt CIS die strengsten Einstellungen.
Niedrig Exchange Online Protection CIS 2.4.2
PSP-006 Zero-hour Auto Purge für Microsoft Teams
ZAP entfernt Malware und Phishing nachträglich auch aus Teams-Chats.
Niedrig Defender for Office 365 Plan 2 CIS 2.4.4

Anti-Spam eingehend

IDPrüfungGewichtLizenzReferenz
ASP-001 Bulk-Schwellenwert (BCL)
Der Standardwert 7 lässt viel Massenmail durch. Microsoft empfiehlt 6 (Standard) bzw. 5 (Strict).
Mittel Exchange Online Protection MS Standard/Strict
ASP-002 Massenmail als Spam markieren
Ist die Option aus, wird der Bulk-Schwellenwert ignoriert.
Mittel Exchange Online Protection MS Standard/Strict
ASP-003 Aktion bei Spam
Spam darf nicht im Posteingang landen oder nur mit Header markiert werden.
Mittel Exchange Online Protection MS Standard/Strict
ASP-004 Aktion bei High Confidence Spam
Mit hoher Sicherheit erkannter Spam gehört in die Quarantäne.
Hoch Exchange Online Protection MS Standard/Strict
ASP-005 Aktion bei Phishing
Phishing darf den Benutzer nicht erreichen, auch nicht im Junk-Ordner.
Hoch Exchange Online Protection MS Standard/Strict
ASP-006 Aktion bei High Confidence Phishing
High Confidence Phishing muss immer in die Quarantäne.
Hoch Exchange Online Protection MS Standard/Strict
ASP-007 Aktion bei Massenmail
Massenmail soll mindestens in den Junk-Ordner verschoben werden.
Niedrig Exchange Online Protection MS Standard/Strict
ASP-008 Aufbewahrung in der Quarantäne
30 Tage geben Benutzern und Admins genug Zeit, False Positives freizugeben.
Niedrig Exchange Online Protection MS Standard/Strict
ASP-009 Zero-hour Auto Purge für Spam und Phishing
ZAP entfernt bereits zugestellte Nachrichten, die nachträglich als Spam oder Phishing erkannt werden.
Hoch Exchange Online Protection MS Standard/Strict
ASP-010 Spam Safety Tips
Safety Tips weisen Benutzer auf verdächtige Nachrichten hin.
Niedrig Exchange Online Protection MS Standard/Strict
ASP-011 Quarantine Policy für High Confidence Phishing
Benutzer sollen High Confidence Phishing in der Quarantäne weder sehen noch eine Freigabe beantragen können. Selbst freigeben können sie solche Nachrichten ohnehin nie, unabhängig von der Quarantine Policy.
Niedrig Exchange Online Protection MS Standard/Strict
ASP-012 Advanced Spam Filter (ASF) Optionen deaktiviert
Microsoft empfiehlt, die ASF-Optionen ausgeschaltet zu lassen, da sie viele False Positives erzeugen und durch das Filtering ersetzt sind.
Niedrig Exchange Online Protection MS Advanced Spam Filter settings
ASP-013 Connection Filter: keine IP Allow List
Nachrichten von IPs in der Allow List überspringen die Spamfilterung, nur Malware und High Confidence Phishing werden weiterhin geprüft.
Mittel Exchange Online Protection CIS 2.1.12
ASP-014 Connection Filter: Safe List deaktiviert
Die Microsoft Safe List lässt Mail von Drittanbieter-Listen ungefiltert durch.
Mittel Exchange Online Protection CIS 2.1.13
ASP-016 Quarantäne-Benachrichtigung für Spam, Massenmail und Phishing
Landen Spam, Massenmail oder Phishing in der Quarantäne, sollen Benutzer darüber benachrichtigt werden. Sonst merken sie nicht, dass legitime Mails zurückgehalten wurden, und fragen beim Support nach. High Confidence Phishing bleibt davon ausgenommen (ASP-011).
Niedrig Exchange Online Protection MS Standard/Strict, iTrain MTA Security 2026, Quarantäne

Anti-Spam ausgehend

IDPrüfungGewichtLizenzReferenz
OSP-001 Limit externe Empfänger pro Stunde
Begrenzt den Schaden, wenn ein kompromittiertes Konto Spam versendet. 0 bedeutet Service-Standard.
Mittel Exchange Online Protection MS Standard/Strict, CIS 2.1.15
OSP-002 Limit interne Empfänger pro Stunde
Begrenzt interne Phishing-Wellen von kompromittierten Konten.
Niedrig Exchange Online Protection MS Standard/Strict, CIS 2.1.15
OSP-003 Limit Empfänger pro Tag
Tageslimit gegen langsam laufende Spam-Kampagnen.
Mittel Exchange Online Protection MS Standard/Strict, CIS 2.1.15
OSP-004 Aktion bei Erreichen des Limits
Nur eine Warnung reicht nicht, und eine Sperre bis zum nächsten Tag hebt sich von selbst auf. Microsoft empfiehlt für Standard und Strict die Sperre bis zur Freigabe durch einen Administrator.
Mittel Exchange Online Protection MS Standard/Strict
OSP-005 Automatische Weiterleitung nach extern
Automatische Weiterleitungen sind ein häufiger Weg für Datenabfluss nach einer Kontoübernahme. Microsoft empfiehlt ausdrücklich Off, weil der Vorgabewert Automatic in älteren Mandanten wie On wirken kann.
Hoch Exchange Online Protection MS Standard/Strict, CIS 6.2.1
OSP-006 Admins bei verdächtigem Versand benachrichtigen
CIS verlangt eine Benachrichtigung der Admins, wenn Benutzer wegen Spam gesperrt werden. Microsoft deklariert NotifyOutboundSpam als auslaufend und empfiehlt stattdessen die Alert Policy «User restricted from sending email» (MON-005). Ist diese aktiv, gilt der Punkt als erfüllt.
Niedrig Exchange Online Protection CIS 2.1.6, MS Outbound spam policy settings

Anti-Malware

IDPrüfungGewichtLizenzReferenz
MAL-001 Common Attachments Filter aktiviert
Blockiert ausführbare und gefährliche Dateitypen unabhängig von der Malware-Erkennung.
Hoch Exchange Online Protection MS Standard/Strict, CIS 2.1.2
MAL-002 Umfassende Dateityp-Liste
Die Liste muss mindestens die aktuelle Standardliste von Microsoft sowie die von CIS zusätzlich empfohlenen Skript- und Container-Typen enthalten. Strict ergänzt Office-Dateitypen mit Makros.
Mittel Exchange Online Protection CIS 2.1.11
MAL-003 Aktion bei gefilterten Dateitypen
Nachrichten mit gefilterten Dateitypen sollen mit NDR abgewiesen werden.
Niedrig Exchange Online Protection MS Standard/Strict
MAL-004 Zero-hour Auto Purge für Malware
Entfernt Malware aus Postfächern, die erst nach der Zustellung erkannt wird.
Hoch Exchange Online Protection MS Standard/Strict
MAL-005 Quarantine Policy für Malware
Benutzer sollen Malware in der Quarantäne weder sehen noch deren Freigabe beantragen können. Selbst freigeben können sie Malware ohnehin nie, unabhängig von der Quarantine Policy.
Niedrig Exchange Online Protection MS Standard/Strict
MAL-006 Admin-Benachrichtigung bei Malware von internen Absendern
Ein interner Absender von Malware deutet auf ein kompromittiertes Konto oder Gerät hin.
Niedrig Exchange Online Protection CIS 2.1.3

Anti-Phishing

IDPrüfungGewichtLizenzReferenz
APH-001 Spoof Intelligence aktiviert
Erkennt gefälschte Absender aus der eigenen und aus fremden Domains.
Hoch Exchange Online Protection MS Standard/Strict
APH-002 Aktion bei Spoofing
Erkanntes Spoofing soll nicht im Posteingang landen.
Mittel Exchange Online Protection MS Standard/Strict
APH-003 DMARC-Policy des Absenders respektieren
Setzt p=quarantine und p=reject fremder Domains konsequent durch.
Mittel Exchange Online Protection MS Standard/Strict
APH-004 Unauthenticated Sender und Via-Tag anzeigen
Das Fragezeichen und der Via-Tag zeigen Benutzern nicht authentifizierte Absender an.
Niedrig Exchange Online Protection MS Standard/Strict
APH-005 Phishing-Schwellenwert
Der Standardwert 1 ist zu tolerant. Microsoft empfiehlt 3 (Standard) bzw. 4 (Strict).
Mittel Defender for Office 365 Plan 1 MS Standard/Strict, CIS 2.1.7
APH-006 Mailbox Intelligence und Impersonation Protection
Mailbox Intelligence lernt die Kommunikationsmuster der Benutzer und erkennt so Impersonation besser.
Mittel Defender for Office 365 Plan 1 MS Standard/Strict, CIS 2.1.7
APH-007 Aktion bei Mailbox Intelligence Impersonation
Erkannte Impersonation soll nicht im Posteingang landen.
Niedrig Defender for Office 365 Plan 1 MS Standard/Strict
APH-008 Domain Impersonation Protection für eigene Domains
Erkennt Lookalike-Domains der eigenen Accepted Domains (z. B. contoso-ag.com statt contoso.com).
Hoch Defender for Office 365 Plan 1 MS Standard/Strict, CIS 2.1.7
APH-009 User Impersonation Protection für Schlüsselpersonen
Geschäftsleitung und Finanzabteilung werden bei CEO-Fraud am häufigsten imitiert und müssen namentlich geschützt sein.
Mittel Defender for Office 365 Plan 1 MS Standard/Strict, CIS 2.1.7
APH-010 Impersonation Safety Tips
Hinweise bei ähnlichen Benutzern, ähnlichen Domains und ungewöhnlichen Zeichen helfen Benutzern, Impersonation zu erkennen.
Niedrig Defender for Office 365 Plan 1 MS Standard/Strict
APH-011 First Contact Safety Tip
Weist Benutzer darauf hin, dass sie vom Absender zum ersten Mal Mail erhalten. Hilft gegen Lookalike-Absender. Microsoft empfiehlt die Aktivierung in Standard und Strict, der Vorgabewert ist aus.
Niedrig Exchange Online Protection MS Standard/Strict, iTrain First Contact Safety Tip

Safe Links

IDPrüfungGewichtLizenzReferenz
SLK-001 Safe Links für E-Mail
URLs in E-Mails werden beim Klick geprüft, auch wenn die Zielseite erst nach der Zustellung bösartig wird.
Hoch Defender for Office 365 Plan 1 MS Standard/Strict
SLK-002 Safe Links für Microsoft Teams
Phishing-Links werden zunehmend über Teams-Chats verteilt, auch von externen Absendern.
Mittel Defender for Office 365 Plan 1 MS Standard/Strict
SLK-003 Safe Links für Office-Apps
Links in Word, Excel, PowerPoint und weiteren Microsoft 365 Apps (Desktop, Web und mobil) werden beim Klick ebenfalls geprüft.
Mittel Defender for Office 365 Plan 1 MS Standard/Strict, CIS 2.1.1
SLK-004 Echtzeit-Prüfung und Zustellung erst nach Scan
Links zu herunterladbaren Dateien werden vor der Zustellung geprüft.
Mittel Defender for Office 365 Plan 1 MS Standard/Strict
SLK-005 Safe Links für interne Nachrichten
Kompromittierte interne Konten werden oft für Phishing an Kollegen verwendet.
Mittel Defender for Office 365 Plan 1 MS Standard/Strict
SLK-006 Kein Durchklicken auf die Original-URL
Benutzer dürfen eine Warnseite nicht übergehen können.
Mittel Defender for Office 365 Plan 1 MS Standard/Strict
SLK-007 Klicks protokollieren
Ohne Klick-Protokoll lässt sich bei einem Vorfall nicht feststellen, wer auf einen bösartigen Link geklickt hat.
Niedrig Defender for Office 365 Plan 1 MS Standard/Strict
SLK-008 URL Rewrite aktiv
Ohne Rewrite sind Links in Clients ohne native Safe-Links-Unterstützung ungeschützt.
Niedrig Defender for Office 365 Plan 1 MS Standard/Strict

Safe Attachments

IDPrüfungGewichtLizenzReferenz
SAT-001 Safe Attachments aktiviert mit Aktion Block
Anhänge werden in einer Sandbox ausgeführt und bei Malware blockiert.
Hoch Defender for Office 365 Plan 1 MS Standard/Strict, CIS 2.1.4
SAT-002 Quarantine Policy für Safe Attachments
Benutzer sollen Malware-Funde von Safe Attachments weder sehen noch deren Freigabe beantragen können. Selbst freigeben können sie solche Mails ohnehin nie, unabhängig von der Quarantine Policy.
Niedrig Defender for Office 365 Plan 1 MS Standard/Strict
SAT-003 Safe Attachments für SharePoint, OneDrive und Teams
Bösartige Dateien in SharePoint, OneDrive und Teams werden erkannt und für das Öffnen gesperrt.
Hoch Defender for Office 365 Plan 1 MS Global settings for Safe Attachments (Built-in protection), CIS 2.1.5
SAT-004 Safe Documents ohne Umgehung
Dateien, die in der geschützten Ansicht geöffnet werden, werden vor dem Bearbeiten mit Defender geprüft.
Niedrig Safe Documents MS Global settings for Safe Attachments (Built-in protection)
SAT-005 Kein Redirect von Malware-Anhängen
Redirect wirkt nur mit der Aktion Monitor und ist in Built-in Protection, Standard und Strict nicht gesetzt. Quarantäne und Alerts ersetzen die Weiterleitung an ein Postfach.
Niedrig Defender for Office 365 Plan 1 MS Standard/Strict

E-Mail-Authentifizierung

IDPrüfungGewichtLizenzReferenz
AUT-001 SPF-Eintrag vorhanden und eindeutig
Ohne SPF können Dritte die Domain leicht fälschen. Mehrere SPF-Einträge führen zu PermError.
Hoch Keine Lizenz nötig MS Set up SPF, CIS 2.1.8
AUT-002 SPF mit Fail oder Softfail abgeschlossen
?all und +all bieten keinen Schutz.
Mittel Keine Lizenz nötig MS Set up SPF
AUT-003 SPF enthält Exchange Online
Mail aus Exchange Online scheitert sonst an SPF.
Mittel Keine Lizenz nötig MS Set up SPF
AUT-004 SPF höchstens 10 DNS-Lookups
Mehr als 10 Lookups führen zu PermError, und SPF gilt dann als fehlgeschlagen.
Mittel Keine Lizenz nötig MS Set up SPF
AUT-005 DKIM in Exchange Online aktiviert
Ohne eigenes DKIM signiert Exchange Online nur mit der onmicrosoft.com-Domain, und DMARC-Alignment schlägt fehl, wenn SPF nicht passt.
Hoch Exchange Online Protection MS Set up DKIM, CIS 2.1.9
AUT-006 DKIM-CNAMEs publiziert
Beide Selektoren müssen im DNS stehen, damit die Schlüsselrotation funktioniert.
Mittel Keine Lizenz nötig MS Set up DKIM
AUT-007 DKIM-Schlüssel 2048 Bit
1024-Bit-Schlüssel gelten als schwach.
Niedrig Exchange Online Protection MS Set up DKIM
AUT-008 DMARC-Eintrag vorhanden
DMARC verbindet SPF und DKIM mit der sichtbaren Absenderadresse und verhindert Direct Domain Spoofing.
Hoch Keine Lizenz nötig MS Set up DMARC, CIS 2.1.10
AUT-009 DMARC-Policy quarantine oder reject
p=none überwacht nur und schützt nicht.
Hoch Keine Lizenz nötig MS Set up DMARC, CIS 2.1.10
AUT-010 DMARC pct=100
Mit pct unter 100 wird die Policy nur auf einen Teil der Nachrichten angewendet.
Niedrig Keine Lizenz nötig CIS 2.1.10
AUT-011 DMARC Aggregate Reports (rua)
Ohne Reports sind die Versandquellen unbekannt, und die Policy kann nicht sicher verschärft werden.
Mittel Keine Lizenz nötig CIS 2.1.10
AUT-012 DMARC Subdomain-Policy
sp=none erlaubt Spoofing über beliebige Subdomains.
Niedrig Keine Lizenz nötig MS Set up DMARC
AUT-013 DMARC für die onmicrosoft.com-Domain
Auch die initiale Domain (MOERA) kann gefälscht werden. Microsoft erlaubt dafür einen DMARC-Eintrag über das Admin Center.
Niedrig Keine Lizenz nötig MS Set up DMARC for onmicrosoft.com
AUT-014 Domain ohne Mail: SPF verbietet jeden Versand
Domains ohne Mailverkehr eignen sich sonst für Spoofing. v=spf1 -all erklärt, dass kein System im Namen der Domain senden darf.
Mittel Keine Lizenz nötig MS Set up SPF, iTrain MTA Security 2026, Konfigurations-Tipps
AUT-016 Domain ohne Mail: DMARC p=reject
Mit p=reject und sp=reject weisen Empfänger gefälschte Mails der Domain und aller Subdomains ab.
Mittel Keine Lizenz nötig MS Set up DMARC, iTrain MTA Security 2026, Konfigurations-Tipps
AUT-017 Domain ohne Mail: Null MX
Ein Null MX (RFC 7505) teilt sendenden Servern mit, dass die Domain keine Mail annimmt. Mails werden sofort abgewiesen statt in Warteschlangen zu hängen, und Absenderadressen der Domain werden als ungültig erkannt.
Niedrig Keine Lizenz nötig iTrain RFC 7505
AUT-018 Domain ohne Mail: DKIM-Schlüssel widerrufen
Ein leerer DKIM-Schlüssel für alle Selektoren macht jede DKIM-Signatur der Domain ungültig. Empfohlen von M3AAWG für Domains ohne Mailverkehr.
Niedrig Keine Lizenz nötig iTrain M3AAWG Parked Domains
AUT-015 MX-Routing
Zeigt, ob eingehende Mail direkt an EXO oder über ein Gateway eines Drittanbieters läuft. Steuert MFL-006 (Enhanced Filtering nur bei Gateway) und TRS-006 (SMTP DANE nur bei MX direkt auf EXO).
Info Keine Lizenz nötig iTrain MX-Routing

Transportsicherheit

IDPrüfungGewichtLizenzReferenz
TRS-001 MTA-STS publiziert
MTA-STS erzwingt TLS für eingehende Mail und verhindert Downgrade-Angriffe.
Mittel Keine Lizenz nötig MS Enhancing mail flow with MTA-STS
TRS-002 MTA-STS Policy erreichbar und gültig
Ist die Policy-Datei nicht per HTTPS mit gültigem Zertifikat erreichbar, ignorieren sendende Server MTA-STS.
Mittel Keine Lizenz nötig MS Enhancing mail flow with MTA-STS
TRS-003 MTA-STS im Modus enforce
Im Modus testing wird nur rapportiert und nicht geschützt.
Niedrig Keine Lizenz nötig MS Enhancing mail flow with MTA-STS
TRS-004 MTA-STS mx deckt alle MX-Hosts ab
Fehlt ein MX-Host in der Policy, wird Mail im Modus enforce abgewiesen.
Mittel Keine Lizenz nötig MS Enhancing mail flow with MTA-STS
TRS-005 TLS-RPT publiziert
TLS-Reports zeigen Zustellprobleme und Downgrade-Versuche, besonders vor dem Wechsel auf MTA-STS enforce.
Niedrig Keine Lizenz nötig MS Enhancing mail flow with MTA-STS
TRS-006 SMTP DANE mit DNSSEC eingehend
DANE bindet das TLS-Zertifikat kryptografisch an DNSSEC-signiertes DNS und ist die stärkere Alternative zu MTA-STS, die ohne Webserver und Zertifizierungsstelle auskommt.
Niedrig Keine Lizenz nötig MS Inbound SMTP DANE with DNSSEC

Mailflow

IDPrüfungGewichtLizenzReferenz
MFL-001 Automatische Weiterleitung über Remote Domain Default
Die Remote Domain Default (*) soll automatische Weiterleitungen nach extern unterbinden.
Hoch Exchange Online Protection CIS 6.2.1
MFL-002 Transport Rules ohne Weiterleitung nach extern
Transport Rules mit Redirect, BCC oder CC an externe Adressen umgehen alle Weiterleitungssperren.
Hoch Exchange Online Protection CIS 6.2.1
MFL-003 Keine Transport Rules mit Spam-Bypass für Absenderdomains
SCL -1 schaltet den Spamfilter für die betroffenen Mails aus. Ohne Einschränkung auf feste IP-Adressen genügt eine gefälschte Absenderadresse, um den Filter zu umgehen.
Hoch Exchange Online Protection CIS 6.2.2
MFL-004 Keine Transport Rules mit Bypass-Headern
Header wie X-MS-Exchange-Organization-SkipSafeLinksProcessing schalten Defender-Funktionen gezielt aus.
Mittel Exchange Online Protection MS Advanced delivery policy
MFL-005 Postfächer mit Weiterleitung nach extern
Weiterleitungen auf Postfach-Ebene (ForwardingSmtpAddress) sind ein typisches Zeichen einer Kontoübernahme.
Mittel Exchange Online Protection CIS 6.2.1
MFL-006 Enhanced Filtering bei vorgelagertem Gateway
Ohne Enhanced Filtering sieht EOP nur die IP des Gateways. SPF, DKIM, DMARC und Spoof Intelligence liefern dann falsche Resultate.
Hoch Exchange Online Protection MS Enhanced Filtering for Connectors
MFL-007 Partner Inbound Connectors eingeschränkt
Ein Partner Connector ohne Einschränkung auf Zertifikat oder IP kann von jedem Absender genutzt werden. Erst RestrictDomainsToCertificate bzw. RestrictDomainsToIPAddresses lehnt Mail der Partnerdomains aus anderen Quellen ab.
Mittel Exchange Online Protection MS Configure mail flow using connectors
MFL-008 Outbound Connectors mit TLS
Mail über Smart Hosts oder an Partner soll verschlüsselt übertragen werden.
Niedrig Exchange Online Protection MS Configure mail flow using connectors
MFL-009 Direct Send abgewiesen
Über Direct Send können Angreifer ohne Authentifizierung Mail mit interner Absenderadresse an die eigenen Benutzer schicken.
Mittel Exchange Online Protection MS Reject Direct Send

Ausnahmen und Allow-Listen

IDPrüfungGewichtLizenzReferenz
EXC-001 Keine erlaubten Absenderdomains in Anti-Spam
Erlaubte Domains umgehen die Spamfilterung, auch bei gefälschten Absendern.
Hoch Exchange Online Protection MS Standard/Strict, CIS 2.1.14
EXC-002 Keine erlaubten Absender in Anti-Spam
Erlaubte Absender umgehen die Spamfilterung.
Mittel Exchange Online Protection MS Standard/Strict
EXC-003 Tenant Allow List: Absender nur mit Ablaufdatum
Allow-Einträge laufen normalerweise automatisch ab (festes Datum oder 45 Tage nach letzter Verwendung). Unbefristete Einträge werden vergessen und bleiben auch bei kompromittierten Absendern bestehen.
Mittel Exchange Online Protection MS Tenant Allow/Block List
EXC-004 Tenant Allow List: Spoofed Senders
Erlaubte Spoofing-Paare sind nötig für legitime Drittanbieter, sollen aber regelmässig überprüft werden.
Mittel Exchange Online Protection MS Tenant Allow/Block List
EXC-005 Tenant Allow List: URLs und Dateien
Erlaubte URLs und Dateihashes umgehen Safe Links, Safe Attachments und die Malware-Erkennung.
Niedrig Exchange Online Protection MS Tenant Allow/Block List

Organisation und Postfach

IDPrüfungGewichtLizenzReferenz
ORG-001 Modern Authentication aktiviert
Ohne Modern Auth funktionieren MFA und Conditional Access in Outlook nicht.
Hoch Exchange Online Protection CIS 6.5.1
ORG-002 SMTP AUTH organisationsweit deaktiviert
SMTP AUTH wird oft für Password Spraying und Spam aus kompromittierten Konten missbraucht.
Hoch Exchange Online Protection CIS 6.5.4
ORG-003 External Tagging in Outlook
Die Markierung External hilft Benutzern, Mail von ausserhalb zu erkennen.
Mittel Exchange Online Protection CIS 6.2.3
ORG-004 MailTips aktiviert
MailTips warnen vor externen Empfängern und grossen Verteilern und verhindern so Fehlversand.
Niedrig Exchange Online Protection CIS 6.5.2
ORG-005 Keine zusätzlichen Speicheranbieter in Outlook im Web
Fremde Speicheranbieter (Dropbox, Google Drive) ermöglichen Datenabfluss an der Kontrolle vorbei.
Niedrig Exchange Online Protection CIS 6.5.3
ORG-006 Benutzer dürfen keine Outlook Add-ins installieren
Add-ins können Mailinhalte lesen und an Dritte senden. Freigaben sollen zentral erfolgen.
Mittel Exchange Online Protection CIS 6.3.1
ORG-007 Customer Lockbox aktiviert
Microsoft-Techniker erhalten nur nach expliziter Freigabe Zugriff auf Kundendaten.
Niedrig Customer Lockbox CIS 1.3.6
ORG-008 Microsoft Purview Message Encryption verfügbar
Ohne aktive Azure RMS Lizenzierung können Benutzer keine vertraulichen Nachrichten verschlüsseln.
Niedrig Microsoft 365 E3 / Business Premium MS Microsoft Purview Message Encryption
ORG-009 Melden von Nachrichten durch Benutzer
Benutzer müssen verdächtige Mail einfach melden können. Die Meldungen sollen an Microsoft oder an ein überwachtes Postfach gehen.
Mittel Exchange Online Protection MS User reported settings
ORG-010 Gemeldete Nachrichten auch an eigenes Postfach
Ein eigenes Postfach für Meldungen zeigt dem Support direkt, was Benutzer als verdächtig einstufen, unabhängig von der Analyse durch Microsoft.
Niedrig Exchange Online Protection iTrain MTA Security 2026, Spam und Phishing melden
ORG-011 POP und IMAP für neue Postfächer deaktiviert
POP und IMAP werden selten gebraucht und sind ein häufiges Ziel für Password Spraying. Neue Postfächer sollen sie nicht automatisch erhalten.
Niedrig Exchange Online Protection iTrain MTA Security 2026, Härtung
ORG-012 Exchange Online PowerShell nur für Admins
Standardmässig darf jeder Benutzer Exchange Online PowerShell verwenden. Angreifer nutzen das nach einer Kontoübernahme zur Erkundung und für Weiterleitungsregeln.
Niedrig Exchange Online Protection iTrain MTA Security 2026, Härtung

Audit, Alerts und DLP

IDPrüfungGewichtLizenzReferenz
MON-001 Unified Audit Log aktiviert
Ohne Audit Log lassen sich Kontoübernahmen, Weiterleitungsregeln und Datenzugriffe nicht nachvollziehen.
Kritisch Exchange Online Protection CIS 3.1.1
MON-002 Mailbox Auditing organisationsweit aktiv
Mit AuditDisabled = true werden keine Postfachzugriffe protokolliert.
Hoch Exchange Online Protection CIS 6.1.1
MON-003 Kein Audit Bypass auf Postfächern
Konten mit AuditBypassEnabled hinterlassen keine Spuren im Mailbox Audit.
Niedrig Exchange Online Protection CIS 6.1.3
MON-004 DLP Policy für Exchange aktiv
DLP verhindert, dass sensible Daten (z. B. Kreditkarten- oder AHV-Nummern) ungeschützt per Mail versendet werden.
Mittel Microsoft 365 E3 / Business Premium CIS 3.2.1
MON-005 Alert Policies für E-Mail aktiv
Die Standard-Alerts melden kompromittierte Konten, gesperrte Absender, verdächtige Weiterleitungen und nachträglich erkannte Malware. Alternativnamen sind mit | getrennt.
Mittel Exchange Online Protection MS Alert policies