Infrastruktur

Microsoft Cloud

Automatisierte Tools prüfen Konfigurationen. Wir simulieren reale Angriffe und testen Ihre Microsoft-Cloud-Umgebung aus der Perspektive eines echten Angreifers. Von Entra ID über Azure bis Microsoft 365.

Prüfumfang des Pentests

Bei diesem Penetrationstest untersuchen unsere Ethical Hacker Ihre Microsoft-Cloud-Umgebung nach Sicherheitsschwachstellen und Konfigurationsfehlern. Unsere Tests erfolgen remote. Wir benötigen lediglich einen dedizierten Testaccount in Ihrem Microsoft-365-Tenant.

Beispielhafte Prüfobjekte:

Entra ID (Azure AD)

Identitäts- und Zugriffsmanagement: Benutzer, Gruppen, Rollen und Conditional Access Policies

Exchange Online

Postfachberechtigungen, Transportregeln, Weiterleitungen und Delegierungen

SharePoint und OneDrive

Freigabestrukturen, Gastzugriffe und extern geteilte Dokumente

Microsoft Teams

Team-Konfigurationen, Gastzugriffe, App-Berechtigungen und geteilte Kanäle

Azure Ressourcen

VMs, Storage Accounts, Key Vaults, Automation Accounts und RBAC-Zuweisungen

Hybrid-Identitäten

Azure AD Connect, ADFS und Synchronisierung zwischen On-Premises AD und Entra ID

80%

Laut Microsoft nutzen rund 80 Prozent aller erfolgreichen Cyberangriffe identitätsbasierte Schwachstellen als initialen Angriffsvektor. ¹

Eine einzelne AiTM-Kampagne im April 2026 hat innerhalb von drei Tagen über 35.000 Nutzer in 13.000 Organisationen getroffen.²

59%

Bei 59% der 2025 übernommenen Accounts war MFA aktiviert. In 84% der Incident-Response-Einsätze hat MFA den Angriff nicht verhindert.³

Penetrationstest der Microsoft Cloud Umgebung

Unser Vorgehen

Der hier vorgestellte Pentest beinhaltet eine Sicherheitsanalyse Ihrer Microsoft-Cloud-Umgebung aus der Perspektive eines Angreifers. Wir simulieren einen realen Angreifer mit kompromittierten Zugangsdaten oder einen böswilligen Insider und versuchen, Schwachstellen wie übermäßige Berechtigungen, fehlkonfigurierte Conditional Access Policies oder unsichere App-Registrierungen zu identifizieren und auszunutzen.

In der ersten Phase führen wir eine unauthentifizierte Reconnaissance durch. Hierbei identifizieren wir öffentlich erreichbare Informationen über Ihren Tenant, darunter Domain-Konfigurationen, exponierte Authentifizierungs-Endpunkte und Hinweise auf eingesetzte Dienste. Zusätzlich prüfen wir die Anfälligkeit für Password Spraying und die Durchsetzung von MFA auf allen Authentifizierungs-Flows, einschließlich Legacy-Protokolle.

In der zweiten Phase verwenden wir ein von Ihnen bereitgestelltes M365-Nutzerkonto mit niedrigen Privilegien. Als authentifizierter Angreifer enumerieren wir Ihre Entra ID Umgebung, darunter Benutzer, Gruppen, Rollen, Administrative Units, App-Registrierungen, Service Principals und Conditional Access Policies. Wir analysieren Rollenvererbungen und Gruppenmitgliedschaften auf Angriffspfade zur Rechteausweitung.

Parallel dazu untersuchen wir Ihre Azure-Ressourcen auf Fehlkonfigurationen und unsichere RBAC-Zuweisungen. Dazu gehören Storage Accounts mit öffentlichem Zugriff, Key Vaults mit zu weitreichenden Access Policies, Automation Accounts und Function Apps mit Managed Identities, die zur Privilege Escalation missbraucht werden können.

Besonderes Augenmerk legen wir auf Hybrid-Szenarien: Verbindungen zwischen On-Premises Active Directory und Entra ID über Azure AD Connect eröffnen Angreifern häufig Wege zur Rechteausweitung in beide Richtungen. Wir untersuchen die Konfiguration des MSOL-Kontos, die ADFS-Infrastruktur und mögliche Angriffspfade wie Pass-the-Certificate oder Golden SAML.

In der dritten Phase dokumentieren wir den tatsächlichen Business Impact: Zugriff auf Postfächer, Exfiltration vertraulicher Dokumente aus SharePoint, gespeicherte Zugangsdaten in Key Vaults und die Möglichkeit zur persistenten Kompromittierung des Tenants.

cloud

Für viele Unternehmen ist Microsoft 365 heute die zentrale Plattform für Kommunikation, Zusammenarbeit und Dokumentenverwaltung. Ob E-Mails über Exchange, Dateien in SharePoint, Chats in Teams oder Identitäten in Entra ID. Vertrauliche Informationen wie Verträge, Personaldaten, Geschäftsgeheimnisse und Kundenkommunikation befinden sich vollständig in der Cloud.

Testarten

Black-Box

Tests als externer Angreifer ohne Zugangsdaten. Fokus auf Tenant-Reconnaissance, Password Spraying und MFA-Bypass.

Grey-Box

Tests als niedrig privilegierter M365-Benutzer. Schwerpunkt auf Enumeration, Privilege Escalation und Lateral Movement.

White-Box

Audit als Global Administrator inklusive vollständiger Tenant-Dokumentation und Konfigurationsreview.

Standards und Qualifikationen

Wir berücksichtigen bei unseren Pentests alle internationalen und anerkannten Standards.

Unsere Penetrationstester sind hochqualifiziert und besitzen eine Vielzahl anerkannter Hacking-Zertifikate.