Microsoft Secure Score richtig priorisieren statt Punkte jagen
Von Gordon Graff · Veröffentlicht
Der Microsoft Secure Score misst im Microsoft Defender-Portal, wie viele der empfohlenen Sicherheitsmaßnahmen in Ihrem Tenant umgesetzt sind. Er deckt unter anderem Entra ID, Exchange Online, SharePoint Online, Teams und die Defender-Produkte ab.
Viele Unternehmen behandeln den Wert wie eine Note, die möglichst hoch sein soll. Das führt oft dazu, dass leichte Punkte gesammelt werden, während die Maßnahmen mit dem größten Schutzwert liegen bleiben. Dieser Artikel zeigt, wie der Score funktioniert und wie Sie ihn sinnvoll priorisieren.
So wird der Score berechnet
Jede Empfehlung ist höchstens 10 Punkte wert. Manche Empfehlungen werden nur ganz oder gar nicht vergeben, andere anteilig: Sind zum Beispiel 50 von 100 Benutzern mit MFA geschützt, gibt es die Hälfte der Punkte.
Die Werte im Portal werden laufend aktualisiert, die erreichten Punkte werden täglich mit den Systemdaten abgeglichen. Einzelne Empfehlungen für Teams und Entra ID aktualisieren sich seltener. Eine Änderung zeigt sich also nicht immer sofort.
Welche Status Punkte bringen – und welche nicht
Jede Empfehlung hat einen Status. Nur drei davon bringen Punkte: „Abgeschlossen“ (vom System erkannt), „Über Drittanbieter gelöst“ und „Durch alternative Maßnahme gelöst“. „Zu erledigen“, „Geplant“ und „Risiko akzeptiert“ bringen keine Punkte.
Die beiden manuellen Status für Drittanbieter und alternative Maßnahmen sind legitim, etwa wenn ein anderes Mail-Security-Produkt die Aufgabe übernimmt. Sie sollten aber dokumentiert und belegbar sein – sonst steigt der Score, ohne dass sich der Schutz verbessert hat.
Wie Microsoft priorisiert
Microsoft sortiert die Empfehlungen nach verbleibenden Punkten, Umsetzungsaufwand, Auswirkung auf Benutzer und Komplexität. Ganz oben stehen also Maßnahmen mit vielen offenen Punkten, die sich leicht und ohne Störung der Anwender umsetzen lassen.
Für den schnellen Einstieg ist diese Reihenfolge brauchbar. Sie berücksichtigt aber nicht, welche Risiken in Ihrem Unternehmen tatsächlich bestehen.
Besser: nach Angriffsweg priorisieren
Ordnen Sie die Empfehlungen zusätzlich danach, welchen realen Angriffsweg sie schließen. In den meisten Microsoft-365-Umgebungen ergibt sich daraus eine klare Reihenfolge:
- Identitäten: MFA für alle Konten, insbesondere Administratoren, und das Abschalten der Legacy-Authentifizierung.
- Privilegierte Rollen: so wenige globale Administratoren wie möglich, abgesichert mit starker Authentifizierung.
- E-Mail: Schutz vor Phishing und schädlichen Anhängen in Exchange Online bzw. Defender for Office.
- Daten: Freigaben in SharePoint und OneDrive nach außen begrenzen.
- Geräte: Compliance-Anforderungen über Intune, verknüpft mit Conditional Access.
„Risiko akzeptiert“ bewusst einsetzen
Nicht jede Empfehlung passt zu jedem Unternehmen. Wenn Sie eine Maßnahme bewusst nicht umsetzen, setzen Sie den Status auf „Risiko akzeptiert“ und notieren Sie die Begründung. So bleibt nachvollziehbar, dass es eine Entscheidung war und kein Versäumnis.
Den Verlauf als Kennzahl nutzen
Der Secure Score speichert einen Verlauf und lässt sich mit Organisationen ähnlicher Größe vergleichen. Für die Geschäftsführung ist die Entwicklung über Monate aussagekräftiger als der absolute Wert – vor allem, wenn sie zusammen mit den umgesetzten Kernmaßnahmen berichtet wird.
Fazit
Ein hoher Secure Score ist kein Selbstzweck. Wer Empfehlungen nach Angriffsweg priorisiert, Ausnahmen dokumentiert und den Verlauf als Kennzahl nutzt, verbessert den tatsächlichen Schutz – und der Score steigt als Nebeneffekt mit.