Letzte Änderung: 2026-10-09

Microsoft Secure Score für Microsoft 365: bewerten und verbessern

Der Microsoft Secure Score ist eine Sicherheitsbewertung im Microsoft Defender-Portal: Punkte und Prozentwert zeigen, wie weit bewertete Sicherheitskontrollen in deiner Microsoft 365-Umgebung umgesetzt sind. Er misst keine Angriffswahrscheinlichkeit und garantiert keine Sicherheit. Grundlage sind unter anderem Konfigurationen und die Nutzung von Schutzfunktionen. Siehe Microsofts Secure-Score-Übersicht.

Für deine Arbeit als Administrator ist deshalb eine andere Frage entscheidend: Welche offene Maßnahme schützt relevante Konten oder Daten, lässt sich kontrolliert umsetzen und anschließend überprüfen? Dieser Leitfaden zeigt dir, wie du aus Empfehlungen eine begründete Arbeitsliste machst. Das Ziel ist nicht der schönste Prozentwert, sondern nachvollziehbare Verbesserung.


Was der Secure Score für deine Microsoft 365-Umgebung aussagt

Der Prozentwert setzt erreichte Punkte ins Verhältnis zu den möglichen Punkten. Eine Empfehlung kann ganz oder teilweise erfüllt sein. Ob Teilpunkte möglich sind, hängt von der jeweiligen Bewertung ab; Microsoft erläutert das unter Bewertung der Identitätsempfehlungen.

Hypothetisches Beispiel für Teilpunkte: Eine anteilig bewertete Empfehlung ist maximal acht Punkte wert. Erfüllen 30 von 40 relevanten Konten die Vorgabe, ergibt das rechnerisch sechs Punkte: 30 ÷ 40 × 8. Zwei Punkte bleiben offen. Das bedeutet weder „75 Prozent sicher“ noch, dass die übrigen zehn Konten gleich wichtig sind. Prüfe deshalb zusätzlich, ob darunter privilegierte Konten sind. Die Beispielwerte sind keine feste Punktevergabe für eine bestimmte Funktion.

Teilpunkte im Microsoft Secure Score: hypothetisches Beispiel, 30 von 40 Konten ergeben 6 von 8 Punkten

Zu den Kategorien der Empfehlungen gehören:

  • Identität: Konten und Rollen in Microsoft Entra ID.
  • Geräte: Microsoft Defender for Endpoint.
  • Apps: E-Mail und Cloud-Apps, einschließlich Defender for Cloud Apps.
  • Daten: Informationsschutz durch Microsoft Information Protection.

Nutze diese Kategorien im Secure Score als Orientierung für Zuständigkeiten, nicht als abschließende Liste aller Sicherheitsaufgaben.

Vier Kategorien der Empfehlungen im Microsoft Secure Score: Identität, Geräte, Apps und Daten

Auch die Abgrenzung ähnlicher Bezeichnungen ist wichtig:

  • Microsoft Secure Score: der hier behandelte Überblick über bewertete Sicherheitsmaßnahmen.
  • Identity Secure Score: der auf Identitäten bezogene Teilbereich. Microsoft nennt keinen universellen Mindestwert; auch nicht bewertete Maßnahmen können die Sicherheit verbessern. Siehe Identity Secure Score.
  • Secure Score in Defender for Cloud: eine gesonderte Bewertung für Cloud-Ressourcen. Übertrage dessen Berechnungsmodelle nicht auf diesen Leitfaden. Siehe Defender for Cloud.

Nutze weder 80 noch 100 Prozent als pauschales Sicherheitsziel. Ein sinnvoller Arbeitsauftrag benennt stattdessen eine konkrete Lücke, ihren Geltungsbereich und einen überprüfbaren Sollzustand.


Zugriff, Lizenzen und Ansichten richtig einordnen

Öffne den Secure Score über den direkten Portal-Link. Für Defender Unified RBAC unterscheidet Microsoft Exposure Management (read) zum Lesen und Exposure Management (manage) zum Verwalten von Empfehlungen. Die Rolle benötigt die Datenquelle Microsoft Security Exposure Management. Nutze für die Bestandsaufnahme Leserechte statt pauschal Global-Administrator-Rechte. Details: Secure-Score-Berechtigungen.

Sichtbare Empfehlungen belegen keine Lizenzberechtigung für jede Funktion; prüfe die Voraussetzungen. Microsoft beschreibt diese Grenze der Empfehlungsanzeige.

Unterscheide die zusätzlichen Score-Ansichten: Planned prognostiziert abgeschlossene Planmaßnahmen, Current license das mit vorhandenen Lizenzen Erreichbare, Achievable berücksichtigt zusätzlich Risikoakzeptanz. Keine dieser Ansichten belegt bereits umgesetzte Einstellungen.

Für die Vorbereitung reicht zunächst: Empfehlung öffnen, Voraussetzung lesen und mit deinem tatsächlichen Lizenzbestand abgleichen. Eine Lizenzbeschaffung sollte aus einer begründeten Schutzanforderung entstehen, nicht aus dem Wunsch, eine Prozentanzeige zu vervollständigen.


Secure Score verbessern: ein Ablauf in fünf Schritten

Der folgende Ablauf ist unsere Empfehlung für die Administration, kein automatisierter Prozess des Portals. Sein Ergebnis ist eine kleine, überprüfbare Maßnahmenliste für deine IT-Sicherheit: Lücke, Zuständigkeit, Änderung, Nachweis und nächste Prüfung.

Microsoft Secure Score verbessern in fünf Schritten: Ausgangslage, Priorisierung, Verantwortliche, Pilottest, Wirkungsprüfung

1. Ausgangslage festhalten

Notiere Datum, erreichte und mögliche Punkte sowie die betrachteten Produkte und Konten. Wähle anschließend wenige relevante Empfehlungen aus und halte ihren aktuellen Status fest. Ergänze je Empfehlung den Link zum Eintrag, die betroffene Richtlinie und den Geltungsbereich. So kann ein Kollege die Ausgangslage später wiederfinden.

Trenne dabei Befund und Vermutung. „Score zu niedrig“ ist keine technische Fehlerbeschreibung. „Bei diesen privilegierten Konten fehlt uns der Nachweis, dass die Anmelderichtlinie greift“ ist dagegen ein prüfbarer Auftrag. Noch wird untersucht, nicht blind eine neue Richtlinie aktiviert.

2. Nach tatsächlichem Risiko priorisieren

Die Portalreihenfolge berücksichtigt Restpunkte, Schwierigkeit, Benutzerauswirkungen und Komplexität. Diese Priorisierung ist keine Punkteformel: Aufwand multipliziert nicht deinen Prozentwert.

Entscheide für deinen Mandanten zusätzlich: Welche Konten oder Daten sind betroffen? Was wäre bei Missbrauch möglich? Welche Betriebsabläufe könnte eine Änderung stören? Begründe die erste Priorität in einem Satz. Ungeprüfte Schutzregeln für Administratoren verdienen eine Untersuchung, auch wenn eine andere Maßnahme schneller Punkte bringt. Ist der Schutz bereits nachgewiesen, kann sich die Reihenfolge ändern.

Zur Vertiefung dient der Beitrag zur phishing-resistenten Multi-Faktor-Authentifizierung (MFA) in Microsoft 365. Für die Planung gilt: Authentication Strengths über Conditional Access setzen Microsoft Entra ID P1 voraus; risikobasierte Conditional-Access-Richtlinien benötigen P2. Gleiche deine Lizenzzuweisung mit den aktuellen Microsoft-Voraussetzungen ab.

3. Voraussetzungen und Verantwortliche klären

Prüfe vor einer Änderung Lizenzzuweisungen, betroffene Gruppen und technische Abhängigkeiten. Benenne Umsetzung und Abnahme. Das muss kein großes Projekt werden: Ein gemeinsamer Arbeitseintrag reicht, wenn er Empfehlung, Verantwortlichen, Pilotgruppe, Zieltermin und Abnahmekriterium verbindet.

Schreibe einen konkreten Abnahmesatz: „Die festgelegte Gruppe unterliegt der vorgesehenen Kontrolle; genehmigte Ausnahmen sind benannt; die ausgewählten Arbeitsabläufe funktionieren weiterhin.“ Ergänze, welche Einstellungen und Abläufe du dafür prüfen wirst. Unklare Ausnahmen sind eine offene Entscheidung, kein erledigter Schutzbedarf.

4. Begrenzt testen, dann ausrollen

Lege für den Pilot fest: Welche Konten oder Postfächer sind beteiligt? Welcher erlaubte Zugriff muss funktionieren, welcher unerwünschte Zugriff verhindert werden? Wer darf bei Problemen die Änderung zurücknehmen? Dokumentiere die Ausgangskonfiguration und den Rückweg, bevor du etwas aktivierst.

Das Ergebnis ist ein kurzer Prüfvermerk mit Zeitpunkt, Testumfang, Erwartung und Beobachtung. Ein gespeicherter Schalter genügt nicht. Weicht die Beobachtung vom Soll ab, bleibt der Rollout offen; eine vorübergehende Ausnahme bekommt Verantwortlichen und Prüftermin. Die folgenden Beispiele sind vorgeschlagene Prüfungen, keine hier durchgeführten Tests.

Prüfbeispiel MFA: Prüfe mit einem freigegebenen privilegierten Testkonto, ob die vorgesehene Conditional-Access-Richtlinie für Konto und Zielressource tatsächlich greift. Unterscheide dabei zugelassene Authentifizierungsmethoden von der für diesen Zugriff verlangten Authentifizierungsstärke: Allgemeine MFA und phishing-resistente MFA sind nicht gleichzusetzen. Die Unterschiede beschreibt Microsoft unter Authentication Strengths in Entra ID. Dokumentiere die wirksame Richtlinie, verwendete Methode und Ausnahmen. Ein registrierter zweiter Faktor allein ist noch nicht dein Abnahmenachweis für diesen Zugriff.

Prüfbeispiel E-Mail-Schutz: Safe Links prüft URLs unter anderem beim Anklicken; Safe Attachments untersucht Anhänge zusätzlich in einer virtuellen Umgebung. Beides gehört zu Defender for Office 365. Prüfe für ein Pilotpostfach die erforderliche Lizenz sowie die tatsächlich wirksamen Richtlinien einschließlich Empfängerkreis und Ausnahmen. Halte getrennt fest, welche Linkprüfung und welche Behandlung verdächtiger Anhänge vorgesehen sind. Eine vorhandene Richtlinie allein belegt weder ihren Geltungsbereich noch vollständigen Schutz vor Phishing.

5. Wirkung prüfen und Verlauf beobachten

Kontrolliere nach der Umsetzung zuerst die tatsächliche Einstellung und ihren Geltungsbereich. Danach vergleichst du den Score und seine Historie mit deiner Ausgangslage. Microsoft stellt dafür Verlauf und Trends bereit, einschließlich Veränderungen und Rückschritten.

Halte fest, was geprüft wurde, mit welchem Ergebnis und durch wen. Bleibt eine Unsicherheit, bekommt sie einen nächsten Prüftermin. Damit endet die Maßnahme nicht beim gesetzten Häkchen, sondern bei einem nachvollziehbaren Ergebnis.


Maßnahmenstatus: geplant ist nicht umgesetzt

„Geplant“ ist nicht umgesetzt. „Risiko akzeptiert“ bringt keine Punkte. Drittanbieter- oder Alternativlösungen können zählen, obwohl Microsoft deren vollständige Umsetzung nicht überprüfen kann. Gerätemaßnahmen führen ins Vulnerability Management. Siehe Microsofts Statusdefinitionen.

Unsere Empfehlung: Ergänze jede manuelle Bewertung um einen verständlichen Nachweis. Bei einer alternativen Lösung hältst du fest, welche Schutzanforderung sie erfüllt und wie du das geprüft hast. Bei akzeptiertem Risiko dokumentierst du die zuständige Entscheidung, die Begründung und einen erneuten Prüftermin. Eine knappe Notiz reicht, wenn sie später tatsächlich nachvollziehbar ist.

Maßnahmenstatus im Microsoft Secure Score: Completed und Alternativlösungen können Punkte bringen, geplant und Risiko akzeptiert nicht

Fortschritt messen, ohne dem Prozentwert hinterherzulaufen

Microsoft beschreibt Echtzeit-Anzeigen, tägliche Datensynchronisation und zusätzliche produktspezifische Aktualisierungen. Daraus folgt keine allgemeine Frist von 24 oder 48 Stunden für jede Maßnahme. Prüfe den aktuellen Aktualisierungskontext, bevor du eine unveränderte Anzeige als Fehler wertest.

Bei einem Rückgang schaust du in den Verlauf und prüfst anschließend die betroffenen Einstellungen. Microsoft bietet auch anonymisierte Organisationsvergleiche an; sie ersetzen keine Bewertung deiner konkreten Risiken. Siehe Historie, Kennzahlen und Trends.

Für deine nächste Durchsicht kannst du diese kurze Prüfliste verwenden:

  • Stand: Datum, erreichte Punkte, mögliche Punkte und betrachteter Umfang.
  • Änderung: betroffene Empfehlung, Sollzustand und verantwortliche Person.
  • Nachweis: Konfiguration, Prüfergebnis und noch offene Einschränkungen.
  • Ausnahmen: Begründung, zuständige Entscheidung und Gültigkeit.
  • Wiedervorlage: konkreter nächster Termin und Anlass für eine frühere Prüfung.
Prüfliste für die Secure Score Durchsicht: Stand, Änderung, Nachweis, Ausnahmen und Wiedervorlage

So nutzt du den Score als begrenzte Kennzahl für den Umsetzungsstand, nicht für die Wahrscheinlichkeit eines Angriffs. Vergleiche dieselben Bereiche und dokumentiere Änderungen am Umfang. Besprich im Team zuerst offene Schutzlücken und ungeprüfte Ausnahmen, danach den Prozentwert. Ein steigender Score ersetzt keinen Nachweis für eine einzelne Kontrolle.


Von der Empfehlung zur sinnvollen Hardening-Reihenfolge

Der Secure Score liefert einen Ausgangspunkt. Die Auswahl der nächsten Arbeitsschritte braucht zusätzlich deinen betrieblichen Kontext. Einen breiteren Überblick findest du unter Microsoft 365-Sicherheit und Empfehlungen.

Wenn du Unterstützung beim Einordnen und Priorisieren deiner Maßnahmen möchtest, ist der Microsoft 365 Hardening Check der passende nächste Anknüpfungspunkt. Bereite dafür deine offenen Empfehlungen, wichtige Ausnahmen und bereits geprüfte Einstellungen vor – nicht nur einen Screenshot der Gesamtpunktzahl.


Häufige Fragen zum Microsoft Secure Score

Welcher Secure Score ist gut?

Eine feste Prozentgrenze ist kein sinnvoller Ersatz für eine Risikobewertung. Definiere lieber, welche relevanten Schutzmaßnahmen umgesetzt und geprüft sein sollen. Microsoft nennt auch für den Identity Secure Score keinen universellen Mindestwert.

Warum verändert sich mein Score nach einer Änderung nicht?

Prüfe den tatsächlichen Geltungsbereich und den Aktualisierungskontext der Empfehlung. Eine unveränderte Gesamtpunktzahl allein ist kein Anlass für weitere Konfigurationsänderungen.

Brauche ich für jede Empfehlung eine zusätzliche Lizenz?

Nicht pauschal. Prüfe die Voraussetzungen der Empfehlung gegen deinen Lizenzbestand. Entscheide über zusätzliche Lizenzen anhand der benötigten Schutzfunktion, nicht anhand möglicher Punkte.

Bedeutet ein sinkender Score automatisch weniger Sicherheit?

Nein. Steigt die Zahl möglicher Punkte stärker als die erreichte Punktzahl, kann der Prozentwert sinken. Vergleiche deshalb beide Zahlen und den Verlauf. Erst die Prüfung der konkreten Konfiguration zeigt, ob tatsächlich ein technischer Rückschritt vorliegt.

Darf ich eine Maßnahme manuell als gelöst behandeln?

Für Alternativlösungen wählst du den passenden Status mit Nachweis. Completed bestätigt Microsoft anhand eigener Daten; dieser Status ist nicht manuell änderbar. Siehe abgeschlossene Empfehlungen.

Aaron Siller ist Microsoft MVP und Security Consultant mit über 10 Jahren Erfahrung in der Absicherung von Microsoft 365-Umgebungen. Als Fachbuchautor (Rheinwerk Verlag) und Trainer für die Heise Academy und Golem Karrierewelt vermittelt er praxisnahes Security-Wissen. Er berät Organisationen vom Mittelstand über Banken und Konzerne bis zu öffentlich-rechtlichen Sendern wie ARD und ZDF.

Mehr zu Aaron Siller
>