Prüfumfang festlegen
Relevante Workloads, Lizenzen und Leseberechtigungen werden vorab geklärt. So ist sichtbar, welche Aussagen der Bericht tatsächlich treffen kann.
Ein gutes Audit verbindet technische Konfiguration, Risiko und Verantwortlichkeit. Es beantwortet nicht nur „Was ist eingestellt?“, sondern auch „Was sollte als Nächstes entschieden und umgesetzt werden?“
Relevante Workloads, Lizenzen und Leseberechtigungen werden vorab geklärt. So ist sichtbar, welche Aussagen der Bericht tatsächlich treffen kann.
GraphSec erhebt verfügbare Sicherheitsinformationen read-only über Microsoft Graph und bewertet die zugehörigen Kontrollpunkte.
Abweichungen, Verbesserungen und offene Nachweise werden nach Risiko, Auswirkung und aktueller Prüfabdeckung geordnet.
Management erhält Entscheidungen und Fristen. Administratoren erhalten technische Empfehlungen und einen definierten Abschlussnachweis.
Fehlende Daten sind keine guten Ergebnisse. Der Bericht kennzeichnet eingeschränkte Prüfpunkte, damit aus einer unvollständigen Datengrundlage kein falsches Sicherheitsgefühl entsteht.
Die Coverage zeigt, welcher Anteil der Kontrollen mit der verfügbaren Datenbasis auswertbar war. Sie gehört immer neben den Sicherheitswert.
Für jede Maßnahme wird sichtbar, woran ihre Umsetzung nachweisbar abgeschlossen werden kann – etwa durch eine Richtlinie, einen Test oder eine dokumentierte Entscheidung.