remivis

11 Entra-ID-Basisprüfungen im Pilot

Der aktuelle Produktstand von remivis umfasst 11 implementierte Entra-ID-Basisprüfungen. Das bedeutet keine öffentliche Verfügbarkeit und keine vollständige Bewertung jedes Tenants.

Die Prüfungen sind ein Teil des Assessments. Daneben erfasst remivis neun Inventarbereiche mit Anwendungen, Berechtigungen und Konfigurationen. Bestandsaufnahme ansehen

Verfügbare Daten, Berechtigungen, Lizenzen und teilweise deklarierte Konten oder Apps bestimmen den tatsächlichen Prüfumfang. Die Ergebnisse sind einem datierten Assessment zugeordnet: Bestanden, Befund, Nicht geprüft oder Nicht anwendbar.

Produktstand:

ENTRA-001

Deklarierte Notfallkonten

Prüft, ob mindestens zwei ausdrücklich ausgewählte Notfallkonten aktiviert und ausschliesslich in der Cloud geführt sind.

Voraussetzung und Umfang
Die Notfallkonten müssen vorher angegeben werden.
Einordnung
Geprüft werden die angegebenen Konten. Ein erfolgreicher Test einer Notfallanmeldung ist damit nicht nachgewiesen.
ENTRA-003

Anzahl Global Administrators

Prüft, ob höchstens vier aktive Konten die Rolle Global Administrator besitzen.

Voraussetzung und Umfang
Betrachtet werden aktive Konten mit der Rolle Global Administrator.
Einordnung
Der Schwellenwert dieser Prüfung ist höchstens vier. Das Ergebnis ist keine Aussage über alle privilegierten Zugriffswege.
ENTRA-005

Privilegierte Gastkonten

Prüft, ob aktive Gastkonten privilegierte Verzeichnisrollen besitzen.

Voraussetzung und Umfang
Betrachtet werden aktive Gastkonten und ihre privilegierten Verzeichnisrollen.
Einordnung
Die Prüfung betrifft Verzeichnisrollen. Sie bewertet nicht sämtliche Freigaben oder Zugriffsrechte von Gästen.
ENTRA-006

MFA-Registrierung privilegierter Konten

Prüft die erfasste MFA-Registrierung aktiver privilegierter Konten.

Voraussetzung und Umfang
Benötigt vollständige, gültige Microsoft-Registrierungsberichte.
Einordnung
Eine registrierte MFA-Methode belegt nicht, dass MFA bei jeder Anmeldung erzwungen oder tatsächlich verwendet wird.
ENTRA-007

Alltagskonto mit privilegierten Rollen

Prüft, ob ausdrücklich als Alltagskonten angegebene aktive Konten Verzeichnisrollen besitzen.

Voraussetzung und Umfang
Die Alltagskonten müssen ausdrücklich angegeben werden.
Einordnung
Die Prüfung bezieht sich auf die angegebenen Alltagskonten. Sie erkennt die tatsächliche tägliche Nutzung eines Kontos nicht automatisch.
ENTRA-008

Sicherheitsstandards und Basisschutz

Prüft Sicherheitsstandards und Basisschutz in Microsoft Entra ID.

Voraussetzung und Umfang
Die relevanten Konfigurationsdaten müssen mit den erforderlichen Berechtigungen verfügbar sein.
Einordnung
Die Prüfung ersetzt keine vollständige Bewertung aller Schutzmassnahmen. Ausgewertet wird der im Assessment erfasste Konfigurationsstand.
ENTRA-009

MFA-Anforderung für Global Administrators

Prüft die MFA-Anforderung für Global Administrators anhand der definierten Assessment-Kriterien.

Voraussetzung und Umfang
Die für die Bewertung erforderlichen Rollen- und Richtliniendaten müssen vorliegen. Berechtigungen und Lizenzen beeinflussen den bewertbaren Umfang.
Einordnung
Die Prüfung ist von der MFA-Registrierung (ENTRA-006) zu unterscheiden. Sie ist kein Nachweis für jeden tatsächlichen Anmeldevorgang.
ENTRA-010

Aktive Conditional-Access-Richtlinien

Prüft aktive Conditional-Access-Richtlinien im erfassten Entra-ID-Konfigurationsstand.

Voraussetzung und Umfang
Die erforderlichen Richtliniendaten müssen lesbar sein. Berechtigungen und Lizenzen bestimmen den bewertbaren Umfang.
Einordnung
Eine aktive Richtlinie allein belegt keinen vollständigen Schutz. Entscheidend sind die definierten Kriterien der jeweiligen Prüfung.
ENTRA-011

Blockierung von Legacy-Authentifizierung

Prüft die Blockierung von Legacy-Authentifizierung anhand der definierten Assessment-Kriterien.

Voraussetzung und Umfang
Die relevanten Konfigurations- und Richtliniendaten müssen verfügbar sein. Berechtigungen und Lizenzen beeinflussen den bewertbaren Umfang.
Einordnung
Das Ergebnis beschreibt die bewerteten Kriterien des jeweiligen Assessments. Es ist keine pauschale Aussage über sämtliche Protokolle und Zugriffswege.
ENTRA-022

Laufzeit kritischer App-Credentials

Prüft, ob Zertifikate oder Client-Secrets ausgewählter kritischer App-Registrierungen bereits abgelaufen sind oder innerhalb von 30 Tagen ablaufen.

Voraussetzung und Umfang
Die kritischen Anwendungen müssen vorher ausgewählt werden.
Einordnung
Die Prüfung bewertet die Laufzeit der Credentials ausgewählter App-Registrierungen. Sie erneuert keine Zertifikate oder Client-Secrets.
ENTRA-023

Eigentümer kritischer App-Registrierungen

Prüft für jede erfasste App-Registrierung, ob mindestens ein Benutzer als Eigentümer eingetragen ist. Mit mindestens einem Benutzer ist die Prüfung bestanden. Ohne Eigentümer oder mit ausschliesslich Dienstprinzipalen als Eigentümer entsteht ein Befund.

Voraussetzung und Umfang
Benötigt Application.Read.All. Dieses Leserecht gehört bereits zu den Pflichtrechten; ein zusätzliches Leserecht ist nicht nötig.
Einordnung
Ist die Eigentümerliste nicht vollständig lesbar oder ein Eigentümertyp unbekannt, lautet das Ergebnis «Nicht geprüft». Ein fehlender Benutzer als Eigentümer ist ein Organisationsbefund und kein Nachweis einer Sicherheitslücke.

Was passiert nach dem Assessment?

remivis zeigt alle Prüfergebnisse und unterstützt bei Befunden mit konkreten Prüfschritten. Aufgaben lassen sich zuweisen und priorisieren. Das zuständige Team nimmt Änderungen selbst vor; remivis liest Microsoft-Konfigurationen.

Ein erledigter Task allein belegt keine technische Behebung. Ein erneuter Scan bewertet die definierten Kriterien zu einem neuen Zeitpunkt. Er bestätigt weder vollständige Sicherheit noch eine bestimmte Ursache der Verbesserung.

Was gehört nicht zum aktuellen Umfang?

Der Pilot ist kein vollständiges Microsoft-365-Audit und keine Compliance-Zertifizierung. AD-Synchronisation ist geplant und noch nicht implementiert. Intune und Defender gehören nicht zum hier beschriebenen verfügbaren Prüfumfang.

Produktbeispiel ansehen · Häufige Fragen