GraphSec Enterprise · M365 Security Assessments für Beratung und MSPs.
Bewertungslogik und Grenzen

So entsteht ein nachvollziehbares Microsoft-365-Assessment.

Diese Seite erklärt, welche Aussage ein Prüfpunkt tatsächlich trifft, wann Evidenz fehlt und warum Score und Coverage immer gemeinsam gelesen werden müssen.

01 · Prüfgegenstand

Eine Kontrolle beantwortet eine konkrete administrative Frage.

GraphSec liest ausgewählte Einstellungen und Zustände aus einem Microsoft-365-Tenant. Beispiele sind die Erfassung privilegierter Konten durch Conditional Access, externe Freigaben oder der Zustand von App-Berechtigungen.

Das Ergebnis gilt für den Zeitpunkt des Scans und für die Daten, die mit den vorhandenen Lizenzen und Leserechten erreichbar waren. Ein grüner Status belegt nur das definierte technische Kriterium – keine vollständige Sicherheits- oder Compliance-Aussage.

02 · Bewertungsablauf

Jede Kontrolle durchläuft dieselbe Reihenfolge.

1. VoraussetzungenAnwendbarkeit, Lizenz, Modul und Leseberechtigung prüfen.
2. Daten lesenKonfigurationswerte aus der vorgesehenen Datenquelle abrufen.
3. Regel anwendenIst-Zustand gegen ein eindeutig beschriebenes Kriterium bewerten.
4. Ergebnis erklärenStatus, Begründung, Evidenz und nächster Schritt im Bericht dokumentieren.
03 · Statuswerte

Der Status beschreibt das technische Ergebnis, nicht die Schuldfrage.

BestandenDas definierte technische Kriterium ist nachweislich erfüllt.
WarnungEine Abweichung, Ausnahme oder unvollständige Abdeckung muss geprüft werden.
FehlgeschlagenDas technische Sicherheitskriterium ist nicht erfüllt.
Nicht bewertetFür die Kontrolle fehlen Daten, Rechte, Lizenzen oder ein manueller Nachweis.
04 · Score und Coverage

Der Score bewertet Resultate. Coverage bewertet die belastbare Datenbasis.

Der Score fasst die bewerteten Kontrollen zusammen und gewichtet schwerere Abweichungen stärker als Hinweise. Die Coverage zeigt, wie viel des anwendbaren Katalogs tatsächlich mit ausreichender Datenbasis bewertet wurde.

Leseregel:

Ein guter Score mit niedriger Coverage ist kein gutes Gesamturteil. Er bedeutet lediglich, dass die bereits auswertbaren Kontrollen überwiegend positiv waren.

05 · Evidenz

Der Bericht zeigt die Grundlage der Bewertung.

Evidenz kann aus Richtlinien, Ausschlüssen, Rollen, Freigabeeinstellungen oder Gerätestatus bestehen. Verträge, Notfallübungen, Restore-Tests und Managementfreigaben benötigen dagegen regelmäßig einen manuellen Nachweis.

06 · Grenzen

Das Tool unterstützt fachliche Entscheidungen, ersetzt sie aber nicht.

  • Microsoft-APIs, Workloads und Lizenzmodelle können sich ändern.
  • Nicht angebundene Dienste und lokale Systeme liegen außerhalb des Scans.
  • Der Report ersetzt keine Rechtsberatung, Zertifizierung oder vollständige Risikoanalyse.
  • Vor produktivem Einsatz ist ein Testlauf im eigenen Testtenant sinnvoll.