
Ein technischer IT-Audit muss reproduzierbar sein. Scope, Systemrollen, Prüfprofile, Berechtigungen und Zeitpunkt werden festgehalten, damit Befunde später vergleichbar bleiben.
Werkzeuge liefern Rohdaten. Die fachliche Arbeit besteht darin, Abweichungen zu verifizieren, Fehlalarme auszusortieren, Abhängigkeiten zu erkennen und sichere Maßnahmen mit Rückfallplan zu formulieren.
Aha-Moment
Ein Scannergebnis ist noch kein Audit. Erst reproduzierbarer Scope, Evidenz, fachliche Bewertung und Re-Test machen den Befund belastbar.
1. Scope und Prüfgrundlage einfrieren
Dokumentieren Sie Systeme, Mandanten, Netzbereiche, Versionen, Rollen und ausgeschlossene Bereiche. Benchmarks und Prüfskripte benötigen eine Versionsangabe.
- Asset und Systemrolle
- Prüfprofil und Versionsstand
- Konten und Berechtigungen
- Zeitfenster und Einschränkungen
2. Identitäten und privilegierte Zugriffe
Im Active Directory und in Microsoft 365 sind veraltete Konten, dauerhaft hohe Rechte, fehlende Trennung und unkontrollierte Notfallkonten zentrale Prüffelder.
- privilegierte Gruppen
- MFA und bedingter Zugriff
- Servicekonten
- Gäste und externe Freigaben
3. Backup und Wiederherstellung
Prüfen Sie Abdeckung, Aufbewahrung, Trennung, Anwendungskonsistenz und stichprobenartige Wiederherstellungen. RPO und RTO müssen zum Geschäftsprozess passen.
4. Endgeräte und sichere Konfiguration
Baseline, Patchstand, lokale Administratorrechte, Schutzfunktionen und Protokollierung werden gemeinsam bewertet. Ausnahmen brauchen Geltungsbereich und Ablaufdatum.
- Windows-Sicherheitsbaseline
- lokale Administratoren und LAPS
- Schutzsoftware
- Ereignis- und Anmeldeprotokolle
5. Maßnahmen und Re-Tests
Jeder Befund erhält ID, Ist- und Sollzustand, Evidenz, Risiko, Umsetzung, Verantwortlichen, Rückfallplan und Nachweis. Ein Re-Test bestätigt den erreichten Zustand.
Weiterführende Informationen
- technische Sicherheitsthemen: https://www.hamburger-it-service.de/it-sicherheit-themen-fuer-administratoren/
- Befunde in Maßnahmen überführen: https://www.hamburger-it-service.de/2026/09/17/technische-sicherheitsbewertung-massnahmenplan/
Quellen und fachliche Grundlage
- https://www.bsi.bund.de/EN/Themen/Oeffentliche-Verwaltung/Sicherheitspruefungen/ISRevision/isrevision.html
- https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2021/05_DER_Detektion_und_Reaktion/DER_3_1_Audits_und_Revisionen_Edition_2021.pdf?__blob=publicationFile&v=2
Kurzüberblick
- technischer IT-Audit
- Evidenz statt Annahmen
- klare Verantwortlichkeiten
- regelmäßige Überprüfung
Unterstützung benötigt?
Hamburger IT-Service unterstützt bei Bestandsaufnahme, Priorisierung, Umsetzung und nachvollziehbaren Nachweisen.
