Cloud Sicherheit für KMU: So schützen Sie Microsoft 365, Daten und Zugriffe wirksam - mit klaren Zuständigkeiten, Backup und laufender Kontrolle im Alltag.
Ein plötzlich gesperrtes Microsoft-365-Konto, eine betrügerische Rechnung per E-Mail oder verschlüsselte Dateien im gemeinsamen Ordner: Für ein Unternehmen mit 5 bis 100 Mitarbeitenden kann ein einzelner Vorfall den Betrieb spürbar bremsen. Cloud Sicherheit entscheidet deshalb nicht nur darüber, ob Daten technisch geschützt sind. Sie entscheidet auch darüber, ob Ihr Team weiterarbeiten kann, wer im Ernstfall handelt und wie schnell Sie wieder handlungsfähig sind.
Viele Unternehmen nutzen Microsoft 365, Cloud-Speicher und mobile Geräte längst selbstverständlich. Die Sicherheitseinstellungen wurden jedoch oft bei der Einführung einmal gesetzt und danach nicht mehr geprüft. Das ist nachvollziehbar: Im Tagesgeschäft haben Aufträge, Personal und Kunden Vorrang. Genau dort entstehen aber Lücken - etwa durch ehemalige Mitarbeitende mit aktivem Zugang, zu weitreichende Freigaben oder fehlende Sicherungen.
Was Cloud Sicherheit im Unternehmen praktisch bedeutet
Cloud Sicherheit ist mehr als ein sicheres Passwort. Sie umfasst alle Maßnahmen, die Unternehmensdaten, Benutzerkonten, Geräte und Arbeitsabläufe in Cloud-Diensten schützen. Für KMU geht es dabei nicht um ein komplexes Sicherheitsprojekt mit endlosen Dokumenten. Es geht um nachvollziehbare Regeln und technische Grundlagen, die zum tatsächlichen Arbeitsalltag passen.
Wer darf auf welche Daten zugreifen? Ist ein verlorenes Notebook abgesichert? Können versehentlich gelöschte oder durch einen Angriff veränderte Daten wiederhergestellt werden? Und erkennt jemand rechtzeitig, wenn sich ein Konto ungewöhnlich verhält? Diese Fragen sollten klar beantwortet sein.
Microsoft betreibt die Infrastruktur von Microsoft 365 oder Azure sicher. Die Verantwortung für Ihre Benutzer, Berechtigungen, Inhalte und Einstellungen bleibt jedoch zu einem wesentlichen Teil bei Ihnen. Dieses Prinzip wird oft als geteilte Verantwortung bezeichnet. Praktisch heißt das: Ein verfügbarer Cloud-Dienst ersetzt weder ein durchdachtes Berechtigungskonzept noch ein unabhängiges Backup.
Die häufigsten Lücken in Microsoft 365
Die meisten Sicherheitsprobleme entstehen nicht durch außergewöhnlich raffinierte Technik. Häufig sind es Einstellungen, die fehlen, zu großzügig gewählt wurden oder nicht mehr zum Unternehmen passen.
Konten sind der wichtigste Schutzbereich
E-Mail-Konten sind für Angreifer besonders wertvoll. Wer Zugriff auf ein Konto erhält, kann Nachrichten lesen, interne Informationen sammeln, Passwort-Zurücksetzungen auslösen und glaubwürdige Mails im Namen eines Mitarbeiters verschicken. Ein Passwort allein bietet dagegen zu wenig Schutz, selbst wenn es lang und individuell ist.
Mehrstufige Anmeldung sollte daher für alle Benutzer aktiviert sein. Entscheidend ist auch die Umsetzung: Freigaben über eine Authenticator-App sind in der Regel sicherer als reine SMS-Codes. Besonders schützenswerte Konten - Geschäftsführung, Buchhaltung und Administration - benötigen zusätzlich strengere Regeln. Dazu gehören beispielsweise Anmeldungen nur von verwalteten Geräten oder eine gesonderte Freigabe für Zugriffe aus ungewöhnlichen Ländern.
Es gibt Ausnahmen. Mitarbeitende im Außendienst oder externe Partner brauchen manchmal flexiblen Zugriff. Dann sollte die Ausnahme dokumentiert, zeitlich begrenzt und regelmäßig überprüft werden. Sicherheit funktioniert nicht, wenn sie die Arbeit unnötig verhindert. Sie darf aber auch nicht auf dauerhaften Sonderregeln beruhen, die niemand mehr kontrolliert.
Berechtigungen wachsen oft unbemerkt
Gemeinsame Teams, SharePoint-Seiten und OneDrive-Freigaben erleichtern die Zusammenarbeit. Gleichzeitig bleibt eine Freigabe oft bestehen, obwohl das Projekt längst abgeschlossen ist. Auch ehemalige Mitarbeitende oder Dienstleister werden nicht immer rechtzeitig entfernt.
Ein sauberes Berechtigungskonzept beginnt mit einfachen Grundsätzen: Zugriff nur, wenn er für die Aufgabe nötig ist. Berechtigungen möglichst über Gruppen statt einzeln vergeben. Und beim Austritt eines Mitarbeiters müssen Konto, Sitzungen, Geräte und Weiterleitungen nach einem festen Ablauf behandelt werden.
Ein unabhängiger Sicherheitscheck des Microsoft-365-Tenants kann solche Altlasten sichtbar machen. Dabei geht es nicht darum, jede Einstellung maximal restriktiv zu setzen. Sinnvoll ist, Prioritäten zu erkennen: Welche Risiken betreffen sensible Daten, welche Konten haben administrative Rechte, und welche Maßnahmen bringen mit vertretbarem Aufwand den größten Effekt?
E-Mail bleibt das häufigste Einfallstor
Täuschend echte Rechnungen, gefälschte Anfragen der Geschäftsführung und kompromittierte Lieferantenkonten gehören zum Alltag. Ein Spamfilter ist notwendig, aber nicht ausreichend. Angriffe können auch von echten, bereits übernommenen Absenderkonten kommen.
Technische Schutzmechanismen wie SPF, DKIM und DMARC helfen, den Versand gefälschter E-Mails unter Ihrer Domain zu erschweren. Sie müssen korrekt eingerichtet und überwacht werden. Eine fehlerhafte DMARC-Regel kann im ungünstigen Fall auch legitime Nachrichten beeinträchtigen. Deshalb gehört die Einführung zu einem kontrollierten Prozess, nicht zu einer Einstellung, die man nebenbei aktiviert.
Mindestens ebenso wichtig sind klare interne Abläufe. Eine geänderte Bankverbindung oder eine ungewöhnliche Zahlungsanweisung sollte nicht allein aufgrund einer E-Mail umgesetzt werden. Ein kurzer Rückruf über eine bekannte Nummer ist oft wirksamer als jede technische Maßnahme.
Backup ist keine Option, sondern eine zweite Sicherheitsebene
Ein verbreiteter Irrtum lautet: Daten in Microsoft 365 seien automatisch vollständig gesichert. Microsoft schützt die Verfügbarkeit der Plattform. Das bedeutet jedoch nicht, dass Sie jede frühere Version, gelöschte Mail oder durch Ransomware veränderte Datei über den gewünschten Zeitraum zuverlässig wiederherstellen können.
Papierkorb- und Aufbewahrungsfunktionen helfen in vielen Fällen, sind aber kein Ersatz für ein eigenständiges Backup-Konzept. Besonders kritisch wird es, wenn ein Benutzerkonto kompromittiert ist und Dateien systematisch gelöscht oder verändert werden. Auch ein Mitarbeiter kann versehentlich einen Ordner entfernen, dessen Verlust erst Wochen später auffällt.
Ein gutes Backup beantwortet drei Fragen: Welche Daten werden gesichert? Wie lange stehen Wiederherstellungspunkte zur Verfügung? Und wurde die Wiederherstellung tatsächlich getestet? Gerade die letzte Frage wird häufig übersehen. Ein Backup, das im Ernstfall nicht schnell und vollständig zurückgespielt werden kann, schafft nur scheinbare Sicherheit.
Für viele KMU gehören mindestens Exchange Online, OneDrive, SharePoint und Teams-Daten in die Sicherungsplanung. Je nach Einsatz kommen Server, Azure-Workloads oder Fachanwendungen dazu. Die passende Lösung hängt von Datenmenge, gesetzlichen Aufbewahrungspflichten und akzeptabler Ausfallzeit ab.
Geräte und mobile Arbeit konsequent einbeziehen
Cloud-Daten sind nur so gut geschützt wie die Geräte, mit denen darauf zugegriffen wird. Ein nicht aktualisierter Laptop, ein privates Smartphone ohne Bildschirmsperre oder ein lokales Administratorkonto können Schutzmaßnahmen im Tenant umgehen oder abschwächen.
Mit zentralem Endpoint Management, etwa über Microsoft Intune, lassen sich grundlegende Standards verbindlich umsetzen. Dazu zählen Gerätekryptografie, aktuelle Sicherheitsupdates, Bildschirmsperren und die Möglichkeit, Unternehmensdaten bei Verlust gezielt zu entfernen. Wichtig ist eine klare Trennung: Auf privaten Geräten sollte das Unternehmen nicht mehr verwalten, als für den Schutz seiner Daten nötig ist.
Nicht jedes Unternehmen muss jedes Gerät vollständig zentral verwalten. Bei wenigen, klar abgegrenzten Szenarien können andere Regelungen ausreichend sein. Sobald jedoch regelmäßig mobil gearbeitet wird oder sensible Daten verarbeitet werden, sinkt das Risiko deutlich, wenn Geräte nachvollziehbar registriert und nach einheitlichen Regeln abgesichert sind.
Cloud Sicherheit braucht Verantwortlichkeiten und Routine
Technik allein löst das Problem nicht. Wenn niemand für Warnmeldungen, Änderungen und regelmäßige Prüfungen zuständig ist, werden auch gute Einstellungen mit der Zeit unwirksam. Gerade kleinere Unternehmen brauchen keinen eigenen Sicherheitsstab. Sie brauchen eine klare Verantwortung und einen festen Rhythmus.
Ein praxistauglicher Ablauf umfasst vier Bereiche:
- Benutzerkonten, Administratorrechte und externe Freigaben regelmäßig prüfen.
- Sicherheitsupdates und Gerätestatus zentral überwachen.
- Backups kontrollieren und Wiederherstellungen in festgelegten Abständen testen.
- Mitarbeitende kurz und konkret für Phishing, Zahlungsbetrug und den Umgang mit vertraulichen Daten sensibilisieren.
Für Geschäftsführungen gewinnt dieses Thema zusätzlich an Gewicht, wenn NIS2 beziehungsweise die österreichische Umsetzung NISG 2024 das eigene Unternehmen unmittelbar betrifft. Ob eine formale Verpflichtung besteht, muss im Einzelfall geprüft werden. Unabhängig davon sind dokumentierte Zuständigkeiten, Risikobewertungen und nachvollziehbare Sicherheitsmaßnahmen gute Unternehmenspraxis. Sie helfen nicht nur bei einer Prüfung, sondern vor allem in einem echten Vorfall.
Cloudschmiede begleitet Unternehmen dabei mit einem festen Ansprechpartner statt wechselnder Hotlines. Entscheidend ist nicht eine möglichst lange Liste an Funktionen, sondern ein Sicherheitsniveau, das zu Ihren Abläufen passt und im Alltag auch gepflegt wird.
Der richtige erste Schritt: den Ist-Zustand ehrlich prüfen
Viele Unternehmen vermuten, dass ihre Cloud-Sicherheit „wahrscheinlich passt“. Diese Annahme ist verständlich, aber keine belastbare Grundlage. Ein strukturierter Blick auf Tenant-Einstellungen, Konten, Geräte, Freigaben und Backup schafft Klarheit. Erst danach lässt sich sinnvoll entscheiden, was sofort behoben werden muss, was geplant werden kann und welche Maßnahmen keinen echten Zusatznutzen bringen.
Beginnen Sie nicht mit einer großen Sicherheitsinitiative. Beginnen Sie mit den Zugängen, den wichtigsten Daten und der Frage, ob Ihr Betrieb nach einem verlorenen Gerät oder kompromittierten Konto weiterarbeiten könnte. Eine Cloud ist dann gut abgesichert, wenn sie im Ernstfall nicht nur technisch verfügbar bleibt, sondern Ihr Unternehmen handlungsfähig hält.
Ing. Sandro Haidenschuster, MBA
Gründer & Geschäftsführer, Cloudschmiede GmbH
15+ Jahre Erfahrung in Cloud-Technologien und Microsoft 365.