Microsoft 365 und Google Workspace sind solide Plattformen, aber die Standardkonfiguration ist auf reibungslosen Start ausgelegt, nicht auf Sicherheit. Die folgenden zwölf Einstellungen fangen den Großteil dessen ab, was kleinen Betrieben tatsächlich passiert. Die meisten sind an einem Vormittag erledigt.
Zugang
- Mehrfaktor für alle Konten. Ohne Ausnahme, auch für Geschäftsführung und Dienstkonten. In Microsoft 365 über Richtlinien für bedingten Zugriff oder die Sicherheitsstandards, in Google Workspace über die erzwungene Bestätigung in zwei Schritten.
- Phishing-resistente Verfahren bevorzugen. Passkeys oder Sicherheitsschlüssel für Administratoren und für Personen mit Zahlungsbefugnis. SMS ist die schwächste Variante.
- Alte Anmeldeverfahren sperren. Legacy-Authentifizierung in Microsoft 365, weniger sichere Apps in Google Workspace. Diese Wege umgehen den zweiten Faktor.
- Getrennte Administratorkonten. Ein eigenes Konto für Verwaltung, das weder Mail liest noch im Alltag genutzt wird, plus ein dokumentiertes Notfallkonto.
- SPF, DKIM und DMARC einrichten. Ohne diese Einträge kann jeder in Ihrem Namen schreiben. DMARC schrittweise von none auf quarantine und reject stellen.
- Externe Weiterleitungen sperren. Automatische Weiterleitung nach außen ist das häufigste Werkzeug nach einer Kontoübernahme.
- Warnhinweis für externe Absender. Ein Banner in Mails von außerhalb erhöht die Aufmerksamkeit bei Absenderfälschungen spürbar.
- Anhangs- und Linkprüfung aktivieren. Defender for Office in Microsoft 365, erweiterter Schutz vor Phishing und Schadsoftware in Google Workspace.
Daten und Geräte
- Freigaben eingrenzen. Standard auf intern setzen, öffentliche Links nur mit Ablaufdatum, geteilte Ordner regelmäßig prüfen.
- App-Berechtigungen kontrollieren. Drittanbieter-Apps mit Zugriff auf Postfach und Ablage brauchen eine Freigabe, keine Selbstbedienung.
- Geräteverwaltung aktivieren. Mindestens Bildschirmsperre, Verschlüsselung und Fernlöschung für Mobilgeräte mit Firmendaten.
- Eigenes Backup einrichten. Beide Anbieter sichern gegen Ausfall, nicht gegen Löschung, Verschlüsselung oder Kündigung. Ein separates Backup ist Pflicht, siehe Backup-Strategie.
Wirkung im Verhältnis zum Aufwand
| Maßnahme | Aufwand | Wirkung |
|---|---|---|
| Mehrfaktor erzwingen | halber Tag inklusive Einweisung | sehr hoch |
| Altprotokolle sperren | eine Stunde | hoch |
| Externe Weiterleitungen sperren | 15 Minuten | hoch |
| SPF, DKIM, DMARC | halber Tag plus Beobachtung | hoch |
| Eigenes Backup | ein Tag Einrichtung | sehr hoch |
Was danach regelmäßig passieren sollte
Einmal im Quartal: Konten austretender Mitarbeiter prüfen, Administratorrechte durchsehen, angebundene Apps kontrollieren, öffentliche Freigaben aufräumen und eine Wiederherstellung testen. Das dauert eine Stunde und verhindert das langsame Aufweichen der Konfiguration. Wenn Sie ohnehin vor der Plattformentscheidung stehen, hilft der Vergleich beider Plattformen.

