GraphSec Enterprise · M365 Security Assessments für Beratung und MSPs.
Inaktive Gastbenutzer prüfen

Externe Zugriffe beenden, wenn der Geschäftszweck endet.

Gastkonten unterstützen Zusammenarbeit mit Kunden, Partnern und Dienstleistern. Bleiben sie nach Projektende aktiv, wächst die Angriffsfläche ohne sichtbaren Nutzen.

Das konkrete Problem

Keine Aktivität ist ein Hinweis, keine automatische Löschfreigabe.

Ein inaktives Gastkonto kann trotzdem noch Berechtigungen haben. Erst der Abgleich mit Sponsor, Ressourcen und Geschäftsbeziehung zeigt, ob der Zugriff entzogen, erneuert oder begründet beibehalten werden muss.

Inventar

Inaktive Gäste sichtbar machen

Erfassen Sie Konten mit langer Inaktivität und gruppieren Sie sie nach Alter, Sponsor oder Organisation, damit der Review arbeitsfähig bleibt.

Privilegien

Rollen separat prüfen

Direkte privilegierte Rollen für Gastkonten verdienen eine vorrangige Bewertung, weil sie über gewöhnliche Zusammenarbeit hinausgehen.

Entscheidung

Eigentümer einbeziehen

Der Sponsor oder Ressourceneigentümer bestätigt Zweck und Laufzeit. Ohne bestätigten Bedarf wird der Zugriff entfernt oder mit einem neuen Reviewdatum versehen.

1. Inaktive Gastkonten priorisieren

Nutzen Sie Aktivität und Kontostatus als Startpunkt. So lässt sich der Review auf Konten konzentrieren, die wahrscheinlich keinen aktuellen Geschäftsbedarf mehr haben.

2. Sponsor, Ressourcen und Rolle klären

Fragen Sie nicht nur, ob das Konto existiert, sondern auch, welcher Sponsor verantwortlich ist, welche Ressource genutzt wird und ob Rollen oder Gruppenrechte besondere Risiken erzeugen.

3. Entscheidung mit Nachweis abschließen

GraphSec sucht bei EXT-02 nach inaktiven Gastkonten und prüft bei EXT-03 direkte privilegierte Gastrollen. Sponsoren, tatsächliche Ressourcenzugriffe und Access Reviews bleiben ausdrücklich zusätzliche Datenquellen.

Prüfgrenze:

Technische Inaktivität belegt nicht, dass kein Bedarf besteht. Der Bericht macht den Prüfauftrag sichtbar; die Freigabe oder Entfernung entscheidet der verantwortliche Eigentümer.

Nächster Schritt

Gastzugriffe als wiederholbaren Kundenprozess prüfen.

Der Prüfkatalog trennt technische Evidenz, manuelle Nachweise und die Grenze der automatischen Auswertung klar voneinander.