Identität und Nachricht gemeinsam schützen
Einführung · 4 Abschnitte · ~9 Min Lesezeit · Stand
Zwei Angriffsflächen
| **Konto und Sitzung** | Modern Authentication, MFA, Conditional Access, privilegierte Rollen und Sign-in-Evidenz. |
|---|---|
| **Nachricht und Absender** | EOP, Anti-Phishing, SPF, DKIM, DMARC, Safe Links und Safe Attachments je nach Lizenz. |
Eine saubere Senderauthentisierung verhindert keine Kontoübernahme; starke MFA erkennt nicht automatisch eine überzeugende externe Phishingnachricht. Beide Flächen brauchen eigene Kontrollen.
SPF, DKIM und DMARC
- Alle legitimen Senderpfade inventarisieren
- SPF pro Domain ohne Mehrfachrecord korrekt veröffentlichen
- DKIM für sendende Domains aktivieren
- DMARC zunächst beobachten und kontrolliert verschärfen
Preset Policies und Ausnahmen
Standard- und Strict-Preset-Sicherheitsrichtlinien bündeln von Microsoft gepflegte Schutzwerte. Ausnahmen sind möglich, sollten aber eng, befristet und anhand konkreter Fehlklassifikationen begründet werden.
Identitätskontrollen
Legacy Authentication schwächt moderne Zugriffsentscheidungen. Für privilegierte Konten gehören phishing-resistente Authentisierung, kontrollierte Rollenaktivierung und getrennte Administrationswege in das Zielbild.