GraphSec Enterprise · M365 Security Assessments für Beratung und MSPs.
Installation und Verwendung

Vom Download zum ersten Microsoft-365-Testlauf.

Diese Anleitung richtet sich an Administratoren und Consultants mit PowerShell- und Tenant-Erfahrung. Beginnen Sie immer in einem Testtenant oder mit einem abgestimmten Lesekonto.

01 · Voraussetzungen

PowerShell, Module, Rechte und Lizenzen.

  • PowerShell 7.2 oder neuer.
  • Microsoft.Graph.Authentication; optional ExchangeOnlineManagement und MicrosoftTeams.
  • Ein Konto oder eine App mit den vorgesehenen Leseberechtigungen.
  • Passende Microsoft-365-, Entra-, Intune-, Defender- oder Purview-Lizenzen für die gewünschten Bereiche.

Fehlen Module, Rechte oder Lizenzen, weist GraphSec den betroffenen Prüfpunkt als Prüflücke aus. Eine fehlende Datenquelle wird nicht als positives Ergebnis gewertet.

02 · Abhängigkeiten installieren

Produktpaket entpacken und den Produktordner öffnen.

Starten Sie PowerShell 7 im entpackten Produktordner. Das mitgelieferte Installationsskript prüft die Voraussetzungen und installiert benötigte Module im vorgesehenen Umfang.

./distribution/Install-GraphSecDependencies.ps1
./distribution/Test-GraphSecPrerequisites.ps1

Verwenden Sie keine pauschalen Administratorrechte. Für wiederkehrende Prüfungen sind getrennte Audit-Identitäten und dokumentierte Berechtigungen sinnvoll.

03 · Konfiguration

Den Lauf vor dem Start fachlich einordnen.

In config/graphsec.config.json legen Sie Kundenname, aktivierte Bereiche, Schwellenwerte und die Anmeldemethode fest. Ergänzende organisatorische Nachweise können Sie in config/manual-evidence.csv dokumentieren.

Praxisregel:

Der Kundenname im Bericht ist eine Einordnung für den Auftrag. Er ersetzt keine Prüfung, ob die verwendete Identität tatsächlich Zugriff auf den richtigen Tenant besitzt.

04 · Anmeldung

Interaktiv starten oder wiederholbar automatisieren.

InteraktivFür einen begleiteten Erstlauf durch einen Administrator.
GerätecodeFür Sitzungen ohne lokalen Browser; Conditional Access kann diese Methode einschränken.
ZertifikatFür geplante, wiederholbare Läufe mit App-only-Identität.
Managed IdentityFür unterstützte Azure-Umgebungen mit verwalteter Identität.
05 · Audit ausführen

Der Standardaufruf nutzt die mitgelieferte Konfiguration.

./GraphSec-Audit.ps1

Nach der Anmeldung sammelt das Skript lesend die verfügbaren Daten, bewertet die Kontrollen und erzeugt die Ausgaben. Prüfen Sie vor einer Kundenübergabe die angezeigte Coverage und die offenen Prüfpunkte.

06 · Ausgaben

Bericht, Rohdaten und Integritätsnachweis bleiben getrennt.

HTML-BerichtManagement-Zusammenfassung, Befunde, Filter und technische Erklärungen.
JSONStrukturierte Ergebnisse und maschinenlesbare Evidenz.
CSVKompakte Liste für Nachverfolgung und Maßnahmenplanung.
SHA-256-ManifestPrüfsummen der erzeugten Exportdateien; keine digitale Signatur.
07 · Sicherer Betrieb

Read-only bedeutet nicht, dass die Daten unkritisch sind.

  • Audit-Identitäten nach Least Privilege einrichten.
  • Reports, Logs und Exporte als vertrauliche Kundenunterlagen behandeln.
  • Neue Versionen zunächst im eigenen Testtenant prüfen.
  • Technische Ergebnisse mit dem Kunden validieren und priorisieren.