Das unkomplizierte Teilen von Dokumenten zählt zu den größten Vorteilen der Microsoft-Cloud, doch gleichzeitig auch zu ihren größten Gefahren. Um trotz schneller und einfacher Freigaben die Sicherheit sensibler Daten zu gewährleisten, müssen Unternehmen vor allem eins tun: den Überblick behalten. Security-Experte Helmut Semmelmayer verrät, wie die Absicherung von Microsoft 365 gelingt.
Durch die intensive Nutzung von Microsoft 365 verlieren viele Unternehmen den Überblick über geteilte Daten.
(Bild: deepagopi2011 - stock.adobe.com)
Die Cloud-Plattform Microsoft 365 erfreut sich so großer Beliebtheit, dass die interne Kommunikation ohne Dienste wie Teams und OneDrive in vielen Unternehmen mittlerweile undenkbar geworden ist. Dabei hat sich die Nutzung insbesondere während der vergangenen Jahre noch einmal enorm intensiviert: Um ihren Angestellten auch in schwierigen Zeiten und über große Distanzen die Zusammenarbeit zu erleichtern, haben Firmen enorme Mengen an Daten in die Cloud bewegt.
Fragen der Datensicherheit traten in dieser Phase verständlicherweise hinter die Geschäftsfortführung und Aufrechterhaltung der Produktivität zurück. Doch aufgeschoben heißt nicht aufgehoben: Da sich der Ausnahmezustand mittlerweile längst zum new normal entwickelt hat, ist es für Betriebe höchste Zeit, diese kurzfristig implementierten Lösungen auf saubere, sichere und ordentliche Beine zu stellen. Die Vorteile, die die Microsoft Cloud für den internen wie externen Austausch mit sich bringt, stehen außer Frage. Doch welche Risiken bringt das freie Teilen von Daten mit sich, und welche Möglichkeiten bietet die Plattform, Freigaben angemessen abzusichern?
Cloud-Sicherheit keinesfalls vernachlässigen
Mangels angemessener Kontrollen entwickeln sich notwendige Freigaben mit der Zeit zu Sicherheitsrisiken.
(Bild: Tenfold Security)
Schritt eins für den sicheren Betrieb von MS 365 ist es, die für den Schutz der Plattform bereitgestellten Optionen so weit wie möglich auszuschöpfen. Auch wenn bestimmte Tools und Funktionen an Premium-Lizenzen oder gesonderte Abonnements gebunden sind, bietet die Microsoft-Cloud eine Vielzahl grundlegender Security-Features, die Organisationen hier unbedingt aktivieren sollten. Zum absoluten Minimum zählen die Nutzung von Multi-Faktor-Authentifizierung (MFA) für alle Zugänge, das Einrichten von Session-Time-outs und Regeln für den bedingten Zugang sowie die Filterung von Malware und Phishing zum Schutz der eigenen User.
Gleichzeitig müssen Unternehmen sich jedoch über eines im Klaren sein: Hundertprozentige Sicherheit gibt es nicht, auch nicht in den Wolken. Selbst bei der besten Vorbereitung genügen ein verdächtiger Anhang und ein unvorsichtiger Klick, damit das Konto eines Nutzers samt aller für ihn zugänglichen Daten in die falschen Hände gerät. Wie ein solcher Angriff samt Verschlüsselung von Cloud-Dokumenten ablaufen kann, hat die Cybersecurity-Firma Proofpoint kürzlich beispielhaft aufgeschlüsselt.
Teil der Sicherheitsstrategie muss es daher auch sein, sich durch die Einhaltung von Best Practices wie Least Privilege Zugriff auf den schlimmsten Fall vorzubereiten. Denn auf je weniger freigegebene Dokumente ein User Zugriff hat, desto weniger Daten sind im Falle eines Angriffs auf sein Konto gefährdet. Der Schaden beschränkt sich also auf ein Minimum, und die weitere Ausbreitung wird, so gut es geht, verhindert.
Die Schwachstelle Transparenz
Das Problem an der Sache: Um den Zugriff auf Dokumente sinnvoll einzuschränken, muss eine Organisation zunächst einmal wissen, welche Daten ihre Nutzer wo und mit wem teilen. Doch während Microsoft 365 es sehr einfach macht, neue Freigaben anzulegen, ist es mit den Standardwerkzeugen der Plattform hingegen kaum möglich, diese im späteren Verlauf nachzuvollziehen. Für Anwendende ist es etwa ein häufiger Stolperstein, dass Dokumente je nach gewähltem Kommunikationskanal in einem anderen Dienst gelagert werden – Exchange im Fall von E-Mails, OneDrive bei Teams-Chats und SharePoint für Dateien in Teams-Gruppen. Die Frage „Wo war nochmal diese geteilte Datei?“ lässt sich also nicht immer leicht beantworten.
Auch für Admins bietet MS 365 keine angemessene Übersicht geteilter Inhalte. Verantwortliche stehen hier vor der Wahl, Freigaben entweder für jedes Verzeichnis und jeden User einzeln durchzugehen oder ein gesammeltes CSV zu exportieren, in dem alle SharePoint- und OneDrive-Berechtigungen ungefiltert aufgelistet sind. Also entweder ein Mangel oder ein Überschuss an Information, aber kein geeigneter Mittelweg, der den Fokus auf relevante Bereiche richtet und mögliche Probleme (wie abweichende Berechtigungen einzelner User) effektiv hervorhebt.
Microsoft 365 ermöglicht den Schutz von Benutzerkonten und die Sperre von Freigaben, doch nicht das Nachvollziehen geteilter Dateien.
(Bild: Tenfold Security)
Was können Firmen also tun, um weiterhin von den Vorteilen von Microsoft 365 zu profitieren, aber geteilte Dokumente gleichzeitig im Blick zu behalten und die Datensicherheit in der Cloud zu gewährleisten? Wie bei fast allen sicherheitsrelevanten Themen bildet die Sensibilisierung von Mitarbeitenden hier eine wichtige Grundlage: Die Aufklärung über Gefahren und den richtigen Umgang mit Daten trägt dazu bei, die Einhaltung von Sicherheitsrichtlinien im Unternehmen zu verbessern.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Um die Risiken durch File-Sharing zu minimieren, lassen sich darüber hinaus zusätzliche Einschränkungen treffen, die entweder über interne Policies oder Einstellungen in MS 365 implementiert werden können, darunter etwa das Blockieren einzelner Domains als Link-Empfänger für Dokumente oder generellen Sperren für externe Freigaben. Der Haken an derart rigiden Richtlinien ist, dass diese die gewohnte Funktionalität der Cloud-Tools stark einschränken. Das widerspricht nicht nur dem eigentlichen Zweck des leichteren Austauschs, sondern erhöht auch das Risiko, dass Angestellte Daten über andere Kanäle wie private Chats und Endgeräte teilen, also in die Schatten-IT ausweichen.
Freigaben effektiv nachvollziehen
Die produktive und gleichzeitig sichere Nutzung von Microsoft 365 lässt sich weder durch unkontrollierten Wildwuchs noch weitgreifende Verbote gewährleisten, sondern nur durch sinnvolle Beschränkungen, laufende Kontrollen und informierte Entscheidungen, die Geschäftszwecke und Datensicherheit in Einklang bringen. Genau wie bei Ressourcen innerhalb des eigenen Netzwerks lässt sich die Frage, wer Zugriff auf Cloud-Dateien benötigt (und wie lange) nicht pauschal, sondern nur anhand des jeweiligen Kontext beantworten. Entsprechend kann nur die jeweilige Fachabteilung beurteilen, welche Dateifreigaben angemessen sind und welche nicht.
Um ihnen dieses Urteil zu ermöglichen, brauchen Datenverantwortliche jedoch übersichtliche Informationen dazu, wer innerhalb wie außerhalb der Organisation Zugriff auf welche Dokumente hat. Anstatt das Teilen eines Dokuments nur initial abzusegnen, müssen Firmen den gesamten Lebenszyklus des File-Sharings im Blick behalten, da sich der Kontext von Zugriffsentscheidungen laufend ändert und andernfalls Altlasten in Form überflüssiger Zugänge Tür und Tor für Datenmissbrauch öffnen.
Angesichts der beschränkten Möglichkeiten, die Microsoft 365 hinsichtlich der Auswertung von Dateifreigaben bietet, liegt der beste Weg, den nötigen Überblick für informierte Entscheidungen herzustellen, im Einsatz externer Lösungen für die Verwaltung von Zugriffsrechten. Neben den übrigen Vorteilen, die die zentrale Steuerung von lokalen und Cloud-Rechten mit sich bringt, trägt die übersichtliche und verständliche Dokumentation der Microsoft-365-Freigaben wesentlich dazu bei, die notwendige Transparenz für die Einhaltung von Sicherheitsprinzipien wie Least Privilege Access zu schaffen.
Nur eine automatisierte Lösung garantiert die vollständige Aufschlüsselung aller relevanten Rechte und die laufende Kontrolle sämtlicher Freigaben in der Microsoft-Cloud: Aufgaben, die bei manueller Betreuung selbst unter bestmöglichen Umständen früher oder später zu Fehlern und Sicherheitslücken führen. Dieser Einblick in die tatsächliche Nutzung von Microsoft 365 ist entscheidend, um notwendige Freigaben von potenziellen Risiken zu trennen und die Sicherheit von Cloud-Daten langfristig zu garantieren.
Über den Autor: Helmut Semmelmayer unterstützt als VP Revenue Operations bei tenfold Software Organisationen bei der sicheren und effizienten Verwaltung ihrer IT-Berechtigungen.