Technischer IT-Audit: Active Directory, Microsoft 365, Backup und Systemhärtung prüfen

Prüfumfang, Evidenz und Maßnahmen eines technischen IT-Audits

Ein technischer IT-Audit muss reproduzierbar sein. Scope, Systemrollen, Prüfprofile, Berechtigungen und Zeitpunkt werden festgehalten, damit Befunde später vergleichbar bleiben.

Werkzeuge liefern Rohdaten. Die fachliche Arbeit besteht darin, Abweichungen zu verifizieren, Fehlalarme auszusortieren, Abhängigkeiten zu erkennen und sichere Maßnahmen mit Rückfallplan zu formulieren.

Aha-Moment

Ein Scannergebnis ist noch kein Audit. Erst reproduzierbarer Scope, Evidenz, fachliche Bewertung und Re-Test machen den Befund belastbar.

1. Scope und Prüfgrundlage einfrieren

Dokumentieren Sie Systeme, Mandanten, Netzbereiche, Versionen, Rollen und ausgeschlossene Bereiche. Benchmarks und Prüfskripte benötigen eine Versionsangabe.

  • Asset und Systemrolle
  • Prüfprofil und Versionsstand
  • Konten und Berechtigungen
  • Zeitfenster und Einschränkungen

2. Identitäten und privilegierte Zugriffe

Im Active Directory und in Microsoft 365 sind veraltete Konten, dauerhaft hohe Rechte, fehlende Trennung und unkontrollierte Notfallkonten zentrale Prüffelder.

  • privilegierte Gruppen
  • MFA und bedingter Zugriff
  • Servicekonten
  • Gäste und externe Freigaben

3. Backup und Wiederherstellung

Prüfen Sie Abdeckung, Aufbewahrung, Trennung, Anwendungskonsistenz und stichprobenartige Wiederherstellungen. RPO und RTO müssen zum Geschäftsprozess passen.

4. Endgeräte und sichere Konfiguration

Baseline, Patchstand, lokale Administratorrechte, Schutzfunktionen und Protokollierung werden gemeinsam bewertet. Ausnahmen brauchen Geltungsbereich und Ablaufdatum.

  • Windows-Sicherheitsbaseline
  • lokale Administratoren und LAPS
  • Schutzsoftware
  • Ereignis- und Anmeldeprotokolle

5. Maßnahmen und Re-Tests

Jeder Befund erhält ID, Ist- und Sollzustand, Evidenz, Risiko, Umsetzung, Verantwortlichen, Rückfallplan und Nachweis. Ein Re-Test bestätigt den erreichten Zustand.

Weiterführende Informationen

  • technische Sicherheitsthemen: https://www.hamburger-it-service.de/it-sicherheit-themen-fuer-administratoren/
  • Befunde in Maßnahmen überführen: https://www.hamburger-it-service.de/2026/09/17/technische-sicherheitsbewertung-massnahmenplan/

Quellen und fachliche Grundlage

  • https://www.bsi.bund.de/EN/Themen/Oeffentliche-Verwaltung/Sicherheitspruefungen/ISRevision/isrevision.html
  • https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2021/05_DER_Detektion_und_Reaktion/DER_3_1_Audits_und_Revisionen_Edition_2021.pdf?__blob=publicationFile&v=2

Kurzüberblick

  • technischer IT-Audit
  • Evidenz statt Annahmen
  • klare Verantwortlichkeiten
  • regelmäßige Überprüfung

Unterstützung benötigt?

Hamburger IT-Service unterstützt bei Bestandsaufnahme, Priorisierung, Umsetzung und nachvollziehbaren Nachweisen.

Nach oben scrollen