„Wir räumen einmal im Jahr auf." Das ist der Satz, den ich höre, wenn ich im Hardening Check nach der Berechtigungspflege frage — und er beschreibt fast immer eine Aufräumaktion, die zweimal stattgefunden hat und dann im Tagesgeschäft versandet ist. Der Befund danach ist in praktisch jedem Tenant derselbe: Menschen ...

Mehr lesen...

„Wir können im Zweifel nachvollziehen, wer was gemacht hat." Diesen Satz höre ich in fast jedem Erstgespräch — und in etwa der Hälfte der Fälle stimmt er nicht. Nicht, weil Microsoft nichts protokolliert. Sondern weil die Aufbewahrungsfrist kürzer ist als der Zeitraum, über den man Auskunft geben müsste, weil die ...

Mehr lesen...

Einen Microsoft Passkey zu erstellen dauert für einen Benutzer nur wenige Minuten. Ihn in einem Unternehmen sicher auszurollen, ist anspruchsvoller: Entra ID muss den richtigen Passkey-Typ zulassen, die Registrierung darf nicht selbst zum Einfallstor werden und Conditional Access muss den Passkey dort erzwingen, wo klassische MFA nicht mehr reicht. Dieser ...

Mehr lesen...

„Microsoft sichert meine Daten doch automatisch — das ist ja Cloud." Diesen Satz höre ich regelmäßig. Ganz falsch ist er nicht: Microsoft schützt die Plattform, hält Versionen und Papierkörbe vor und bietet mit Microsoft 365 Backup inzwischen einen eigenen Sicherungsdienst. Gefährlich wird die Aussage, wenn daraus niemand ableitet, welche Daten ...

Mehr lesen...

Du hast MFA aktiviert — und fühlst Dich sicher. Genau dieses Gefühl nutzen Angreifer 2026 gnadenlos aus. Denn die klassische MFA, die in den meisten Tenants läuft (SMS-Code, App-Bestätigung per Push), ist längst kein verlässlicher Schutz mehr. Adversary-in-the-Middle-Kits wie Evilginx fangen Session-Token in Echtzeit ab, MFA-Fatigue-Angriffe bombardieren Deine Nutzer so ...

Mehr lesen...

Eine E-Mail vom Geschäftsführer, Freitagnachmittag: „Bitte überweise noch heute 48.000 € an diesen neuen Lieferanten, ich bin in einem Termin und nicht erreichbar." Die Buchhaltung führt aus. Das Geld ist weg. Kein Trojaner, kein Exploit, keine Schwachstelle im klassischen Sinn — nur eine clever gefälschte E-Mail. Das ist Business Email ...

Mehr lesen...