Lösungen
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none"> <path d="M21.25 12C21.25 13.2426 20.2426 14.25 19 14.25C17.7574 14.25 16.75 13.2426 16.75 12C16.75 10.7574 17.7574 9.75 19 9.75C20.2426 9.75 21.25 10.7574 21.25 12Z" stroke="black" stroke-width="1.5"/><path d="M7.25 12C7.25 13.2426 6.24264 14.25 5 14.25C3.75736 14.25 2.75 13.2426 2.75 12C2.75 10.7574 3.75736 9.75 5 9.75C6.24264 9.75 7.25 10.7574 7.25 12Z" stroke="black" stroke-width="1.5"/><path d="M14.3752 16.1143C15.4512 15.4931 16.827 15.8617 17.4482 16.9377C18.0694 18.0137 17.7008 19.3895 16.6248 20.0107C15.5488 20.6319 14.173 20.2633 13.5518 19.1873C12.9306 18.1113 13.2992 16.7355 14.3752 16.1143Z" stroke="black" stroke-width="1.5"/><path d="M7.37519 3.98927C8.45117 3.36805 9.82701 3.73671 10.4482 4.81269C11.0694 5.88867 10.7008 7.26451 9.62481 7.88573C8.54883 8.50695 7.17298 8.13829 6.55177 7.06231C5.93055 5.98633 6.29921 4.61048 7.37519 3.98927Z" stroke="black" stroke-width="1.5"/><path d="M7.37519 20.0107C6.29921 19.3895 5.93055 18.0137 6.55177 16.9377C7.17298 15.8617 8.54883 15.4931 9.62481 16.1143C10.7008 16.7355 11.0694 18.1113 10.4482 19.1873C9.82701 20.2633 8.45117 20.6319 7.37519 20.0107Z" stroke="black" stroke-width="1.5"/><path d="M14.3752 7.88573C13.2992 7.26451 12.9306 5.88867 13.5518 4.81269C14.173 3.73671 15.5488 3.36805 16.6248 3.98927C17.7008 4.61048 18.0694 5.98633 17.4482 7.06231C16.827 8.13829 15.4512 8.50695 14.3752 7.88573Z" stroke="black" stroke-width="1.5"/> </svg>

Modern Work

Moderne Arbeitsplätze und Zusammenarbeit.

Lösungen, die wirken
Wir lösen die IT-Herausforderungen, die Schweizer KMU am meisten bremsen. Von Modern Work über Cyber Security bis zur Cloud-Migration.
Alle Lösungen entdecken
Services
Handwerkliche Exzellenz
Wir begleiten Sie von der Strategieberatung bis zum lückenlosen 24/7-Betrieb. Professionell, proaktiv und individuell auf Ihre Infrastruktur zugeschnitten.
Service-Modelle vergleichen
Über uns
Unsere story
100 Jahre Erfahrung. Seit 1925 Ihr Partner für Innovation.
Blog Artikel
1.10.2026
6 Min. Lesezeit

Wo sind die Risiken im Tenant? Microsoft Secure Score als Ausgangspunkt

Sicherheitsanzeige mit Schutzschild und Kontrollsymbolen vor einer stilisierten Berglandschaft in dunklen Blau- und Grautönen.

Das Wichtigste in Kürze

  • Der Microsoft Secure Score bewertet die Sicherheitskonfiguration eines Microsoft-365-Tenants in Prozent und liefert priorisierte Handlungsempfehlungen.
  • Er deckt vier Bereiche ab: Identität, Geräte, Daten und Applikationen, bewertet aber ausschliesslich Massnahmen innerhalb des Microsoft-Ökosystems.
  • Ein hoher Score bedeutet nicht automatisch, dass ein Unternehmen sicher ist, und ein niedriger Score nicht zwangsläufig akute Gefahr.
  • Typische, oft übersehene Risiken liegen bei Legacy-Authentifizierung, Gastzugriffen, überprivilegierten Admin-Konten und fehlender Überwachung von Anmeldeaktivitäten.
  • Ein strukturierter Security Check übersetzt den Score in konkrete, priorisierte Massnahmen für den eigenen Tenant.

Viele Unternehmen setzen Microsoft 365 seit Jahren im Alltag ein, ohne genau zu wissen, wie sicher ihr Tenant, also die eigene, abgeschlossene Microsoft-365-Umgebung des Unternehmens mit allen Benutzerkonten, Geräten und Einstellungen, tatsächlich konfiguriert ist. Gleichzeitig verlagern sich Cyberangriffe zunehmend auf genau diesen Angriffspunkt: gestohlene Zugangsdaten, fehlende Multi-Faktor-Authentifizierung oder zu weit gefasste Berechtigungen reichen oft schon aus, um Zugriff auf sensible Unternehmensdaten zu erlangen. Der Microsoft Secure Score ist dabei häufig der erste Anlaufpunkt, um sich einen strukturierten Überblick zu verschaffen. Er beantwortet allerdings nur einen Teil der Frage, wo die eigentlichen Risiken im Tenant liegen. Wie sich der eigene Tenant konkret einschätzen lässt, zeigen wir unter anderem in unserem Webinar zum Thema Security Check.

Was der Microsoft Secure Score wirklich misst

Der Secure Score ist ein Bewertungsinstrument im Microsoft Defender Portal beziehungsweise im Microsoft 365 Admin Center. Er stellt den Sicherheitsstatus einer Organisation als Prozentwert dar und leitet daraus priorisierte Empfehlungen ab. Vereinfacht gesagt handelt es sich um eine intelligente Checkliste mit Punktesystem, die prüft, welche der von Microsoft empfohlenen Sicherheitsfunktionen bereits aktiv genutzt werden.

Die Bewertung gliedert sich in vier Kategorien:

KategorieWas bewertet wirdTypische Massnahme
IdentitätMulti-Faktor-Authentifizierung, Conditional-Access-Richtlinien, PasswortrichtlinienMFA für alle Benutzerkonten erzwingen
GeräteEndpoint-Schutz, Verschlüsselung, Patch-StatusMicrosoft Defender for Endpoint aktivieren
DatenVerschlüsselung, Freigabeeinstellungen, Data-Loss-PreventionExterne Freigaben einschränken
ApplikationenKonfiguration von Cloud-Apps, Schatten-IT-ErkennungApp-Berechtigungen regelmässig prüfen

Innerhalb weniger Minuten entsteht so ein strukturierter Überblick über mögliche Schwachstellen und offene Massnahmen, priorisiert nach Aufwand und Wirkung. Getrennt davon existiert im Microsoft Entra Admin Center zusätzlich der Identity Secure Score, der ausschliesslich auf Identitäts- und Zugriffsthemen fokussiert und häufig mit dem allgemeinen Secure Score verwechselt wird.

Der Secure Score zeigt nur einen Ausschnitt der Realität

So hilfreich der Wert als Einstieg ist, so wichtig ist es, ihn richtig einzuordnen. Der Secure Score bewertet ausschliesslich, in welchem Umfang ein Unternehmen die von Microsoft vorgeschlagenen Sicherheitsfunktionen innerhalb des eigenen Ökosystems nutzt. Sicherheitsmassnahmen von Drittanbietern oder individuelle, unternehmensspezifische Richtlinien fliessen nicht in die Berechnung ein. Ein Unternehmen mit solider, aber stark auf Drittanbieter gestützter Sicherheitsarchitektur kann daher einen vergleichsweise niedrigen Score erhalten, ohne dass die tatsächliche Sicherheitslage schlechter wäre.

Hinzu kommt, dass sich die Berechnungsgrundlage selbst laufend verändert. Microsoft erweitert die bewerteten Kriterien fortlaufend, wie die offizielle Secure-Score-Dokumentation beschreibt, unter anderem um zusätzliche Empfehlungen für Multicloud-Umgebungen. Ein plötzlich sinkender Score bedeutet in solchen Fällen nicht, dass sich am Tenant etwas verschlechtert hat, sondern lediglich, dass der Betrachtungsrahmen grösser geworden ist, wie es auch ein Fachbeitrag zum Umgang mit dem Secure Score einordnet. In der Praxis bewegen sich viele Unternehmen realistischerweise in einem Korridor von etwa 20 bis 55 Prozent, ein Wert von 100 Prozent ist weder das realistische Ziel noch in jedem Fall sinnvoll, da manche Empfehlungen höhere Lizenzstufen voraussetzen oder dem eigenen Geschäftsmodell widersprechen (etwa eine maximale Einschränkung externer Freigaben bei enger Zusammenarbeit mit Partnerunternehmen).

Der Score liefert damit einen guten Ausgangspunkt, ersetzt aber keine ganzheitliche Betrachtung der IT-Sicherheit im Unternehmen, wie sie beispielsweise im Rahmen eines Zero-Trust-Ansatzes verfolgt wird.

Typische Risiken, die im Tenant oft übersehen werden

In der Praxis wiederholen sich bestimmte Schwachstellen über nahezu alle Tenants hinweg, unabhängig von Branche oder Unternehmensgrösse:

  • Fehlende oder unvollständige Multi-Faktor-Authentifizierung, insbesondere bei administrativen Konten, die besonders schützenswert sind.
  • Veraltete Authentifizierungsprotokolle (Legacy Authentication), die Conditional-Access-Richtlinien umgehen können.
  • Überprivilegierte Administratorkonten, die dauerhaft statt nur bei Bedarf mit erhöhten Rechten ausgestattet sind.
  • Unkontrollierte Gastzugriffe, die im Zuge von Projekten eingerichtet, aber nie wieder entzogen wurden.
  • Fehlende Überwachung von Anmeldeaktivitäten, wodurch ungewöhnliche Login-Versuche unbemerkt bleiben.

Viele dieser Punkte lassen sich mit vergleichsweise geringem Aufwand beheben, werden aber im Tagesgeschäft häufig übersehen, weil sie in einer isolierten Prozentzahl nicht sichtbar werden. Genau hier setzt eine strukturierte Cyber-Security-Beratung an, die über die reine Kennzahl hinausgeht.

Vom Score zur konkreten Massnahme: So geht ein Security Check vor

Ein aussagekräftiges Bild der Tenant-Sicherheit entsteht erst, wenn der Secure Score im Kontext der individuellen Unternehmenssituation bewertet wird. In einem strukturierten Security Check wird dazu zunächst der aktuelle Stand erfasst: Konfiguration, Lizenzlandschaft und bestehende Sicherheitsrichtlinien. Anschliessend werden die vier Bewertungsbereiche des Secure Score im Detail durchleuchtet und mit den tatsächlichen Geschäftsprozessen abgeglichen, etwa der Frage, ob eine Empfehlung zur Einschränkung externer Freigaben mit der Zusammenarbeit mit Partnerunternehmen vereinbar ist. Aus dieser Analyse entsteht ein priorisierter Massnahmenkatalog, der nach Dringlichkeit und Umsetzungsaufwand sortiert ist, statt pauschal auf eine höhere Prozentzahl hinzuarbeiten.

Wir von Baggenstos bieten Unternehmen genau diesen Einstieg im Rahmen eines Webinars zum Thema Security Check an, in dem gezeigt wird, wie sich der eigene Tenant in wenigen Schritten realistisch einschätzen lässt.

Der Secure Score als kontinuierlicher Prozess statt Einmalprojekt

Da Microsoft die Bewertungsgrundlage laufend anpasst und sich die eigene IT-Umgebung durch neue Mitarbeitende, Anwendungen oder Partnerschaften ständig verändert, ist eine einmalige Momentaufnahme nur begrenzt aussagekräftig. Sinnvoller ist eine regelmässige Überprüfung, beispielsweise quartalsweise, bei der neue Empfehlungen eingeordnet und bereits umgesetzte Massnahmen auf ihre fortlaufende Wirksamkeit geprüft werden. So bleibt der Secure Score das, wofür er gedacht ist: ein Steuerungsinstrument, keine Zielgrösse für sich.

‍

‍

No items found.

Artikel teilen

FAQ

Häufig gestellte Fragen

Was gilt als guter Microsoft Secure Score?

Einen allgemeingültigen Zielwert gibt es nicht, da die sinnvolle Höhe stark von Lizenzierung, Branche und Geschäftsmodell abhängt. Wichtiger als ein absoluter Wert ist die Frage, ob die wesentlichen Empfehlungen in den Bereichen Identität und Geräte umgesetzt sind.

Reicht ein hoher Secure Score als Nachweis für ausreichende IT-Sicherheit?

Nein. Der Secure Score bildet nur Massnahmen innerhalb des Microsoft-Ökosystems ab und ersetzt keine ganzheitliche Sicherheitsstrategie, die auch Prozesse, Schulungen und gegebenenfalls Drittanbieter-Lösungen einschliesst.

Wie oft sollte der Secure Score überprüft werden?

Eine regelmässige Kontrolle, etwa vierteljährlich, hat sich in der Praxis bewährt, da sich sowohl die Bewertungsgrundlage von Microsoft als auch die eigene IT-Umgebung fortlaufend verändern.

Was ist der Unterschied zwischen Secure Score und Identity Secure Score?

Der Secure Score im Microsoft Defender Portal bewertet die Sicherheitskonfiguration ganzheitlich über alle vier Kategorien. Der Identity Secure Score im Microsoft Entra Admin Center ist eine separate, ausschliesslich auf Identitäts- und Zugriffsthemen fokussierte Kennzahl.

Zwei Mitarbeiter im Gespräch am Tisch, einer lächelt im Vordergrund
Jetzt Termin vereinbaren

Bereit für Ihre digitale Transformation?

In einem unverbindlichen Gespräch klären wir gemeinsam, wo der grösste Hebel für Ihre IT liegt und wie wir Sie unterstützen können.