Leistung · IT-Sicherheit

Zugriffskontrolle und Endpoint-Schutz

Die meisten erfolgreichen Angriffe auf Microsoft-365-Konten brauchen keine Schadsoftware. Es genügt ein Passwort, das bei einem anderen Dienst gestohlen wurde, oder eine Phishing-Seite, die täuschend echt nach der Anmeldung von Microsoft aussieht. Gleichzeitig arbeiten Beschäftigte heute von überall: im Büro, im Homeoffice nach einer Telearbeitsvereinbarung, im Zug nach Wien, auf dem privaten Tablet am Küchentisch. Die klassische Vorstellung, dass das Firmennetz eine sichere Burg ist, trägt da nicht mehr. Zugriffskontrolle setzt deshalb bei zwei Fragen an: Ist das wirklich die Person, die sie vorgibt zu sein, und ist das Gerät, von dem sie kommt, in einem vertrauenswürdigen Zustand? Nur wenn beides stimmt, gibt es Zugang zu E-Mail, Dateien und Anwendungen. Nehmen wir eine Steuerberatungskanzlei in Graz mit zwölf Beschäftigten: Mandantendaten liegen in der Cloud, Kanzleisoftware und BMD laufen auf einem Terminalserver. Mit Mehrfaktor, bedingtem Zugriff und verwalteten Notebooks ist ein gestohlenes Passwort dort nur noch ein halbes Problem.

Mehrfaktor
für jedes Konto, auch für die Geschäftsführung
Bedingter Zugriff
nach Gerät, Ort und Risiko
Intune
oder Google-Endpunktverwaltung für alle Firmengeräte
Private Geräte
mit getrenntem Firmenbereich

Leistungsumfang

Wir bauen die Zugriffskontrolle in Stufen auf, jede für sich schon ein Gewinn. Die Reihenfolge richtet sich nach Ihrem Risiko und nach dem, was Ihr Team mitträgt.

Umfang mit unserem Technikteam abstimmen

Mehrfaktor-Anmeldung

Authenticator-App, bei besonders gefährdeten Konten Passkeys oder Sicherheitsschlüssel, die gegen Phishing resistent sind. Ältere Anmeldeverfahren ohne Mehrfaktor werden abgeschaltet.

Bedingter Zugriff

Regeln in Entra ID: Zugriff auf Firmendaten nur von verwalteten Geräten, zusätzliche Prüfung bei Anmeldungen aus ungewöhnlichen Ländern, Sperre bei erkannten Risiken. Notfallkonten werden sicher verwahrt.

Geräteverwaltung

Aufnahme aller Firmen-Notebooks und Smartphones in Intune, einheitliche Richtlinien für Verschlüsselung, Bildschirmsperre, Updates und Virenschutz. Neue Geräte richten sich per Autopilot selbst ein, wenn sie bei der jeweiligen Person ausgepackt werden.

Private Geräte

App-Schutzrichtlinien für Outlook und Teams auf privaten Handys: Firmendaten bleiben in den Firmen-Apps, können nicht in private Apps kopiert und bei Austritt gezielt gelöscht werden, ohne die Fotos der Person anzurühren.

Administratorrechte

Keine lokalen Administratorrechte im Alltag, getrennte Konten für administrative Aufgaben, zeitlich begrenzte Freischaltung für die Verwaltung.

Erlaubte Anwendungen

Wo das Risiko es rechtfertigt, dürfen auf Arbeitsplätzen nur freigegebene Programme laufen. Das stoppt viele Angriffe, die mit einem heruntergeladenen Werkzeug beginnen.

So gehen wir vor

Zugriffskontrolle betrifft jede Person im Unternehmen. Wir planen die Einführung so, dass niemand einen Arbeitstag verliert.

01

Bestand

Welche Konten gibt es, welche davon ohne Mehrfaktor, welche Geräte greifen zu, welche davon sind verwaltet. Dazu die Liste der Sonderfälle wie Scanner, Dienstkonten und Beschäftigte ohne Diensthandy.

02

Mehrfaktor und Notfallkonten

Registrierung aller Benutzer mit Anleitung und Unterstützung per Videotermin, Einrichtung der Notfallkonten, Abschalten alter Anmeldeverfahren.

03

Geräte aufnehmen

Firmengeräte werden per Fernzugriff in die Verwaltung übernommen, Richtlinien zuerst prüfend, dann erzwingend. Private Geräte bekommen App-Schutz.

04

Regeln scharf schalten

Bedingter Zugriff wird schrittweise aktiviert, Berichte zeigen, wer betroffen wäre. Erst wenn die Liste leer ist, wird die Regel für alle verbindlich.

Mehrfaktor per SMS ist besser als gar keiner, aber nicht das Ziel. Phishing-Seiten fangen heute auch Einmalcodes ab und leiten sie in Echtzeit weiter. Für Geschäftsführung, Buchhaltung und IT-Administration empfehlen wir deshalb Passkeys oder Sicherheitsschlüssel. Sie funktionieren nur auf der echten Anmeldeseite und sind für Angreifer praktisch wertlos.

Häufige Fragen

Das ist verständlich. Alternativen sind ein Sicherheitsschlüssel für den Schlüsselbund oder ein Diensthandy. Wichtig ist, dass es für jede Person eine Lösung gibt, sonst entstehen Ausnahmen, die dauerhaft bleiben.

Die Person meldet sich bei der IT oder bei uns über helpme@apply.at, die alte Registrierung wird entfernt und ein neuer zweiter Faktor eingerichtet, im Rahmen der Reaktionszeit Ihres Pakets. Firmendaten auf dem verlorenen Gerät werden per Fernzugriff gelöscht.

Ja. Google bietet Bestätigung in zwei Schritten, kontextsensitiven Zugriff und Endpunktverwaltung. Der Funktionsumfang hängt von der Workspace-Edition ab. Wir richten beides ein.

Ja, Intune verwaltet macOS, iOS und Android. Für größere Apple-Bestände kann eine spezialisierte Verwaltungslösung sinnvoller sein, die wir dann an Entra ID anbinden.

Machen Sie gestohlene Passwörter wertlos

Nennen Sie uns Zahl der Benutzer und Geräte und wie gearbeitet wird. Wir schlagen eine Reihenfolge vor, mit der Sie in wenigen Wochen deutlich sicherer sind.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.