Assetto

Ihr Microsoft-365-Tenant, gemessen an einer geprüften Baseline.

Assetto erfasst den Sollzustand Ihrer Konfiguration in Entra ID, Intune, Exchange Online, SharePoint und Defender — meldet den Moment, in dem Ihr Tenant davon abweicht, und stellt ihn wieder her.

Nur lesender Zugriff auf Anwendungsebene. Kein Agent zu installieren. Daten bleiben in der EU.

Tenant-Status
Kontrollen im Soll
142/168
Abweichungen seit Baseline
9
Legacy authentication blockedIm Soll
Guest invite restrictionsAbgewichen
Global Administrator countKritisch
Mailbox audit loggingNicht geprüft
macOS disk encryptionIm Soll
Das Problem

Ein Tenant, der im letzten Quartal konform war, ist heute nicht automatisch noch konform.

Konfiguration verschiebt sich unbemerkt

Richtlinien werden gelockert, um ein Projekt zu entblocken, ein Administrator wird für eine Migration ergänzt, eine Conditional-Access-Regel wird zum Testen eingeschränkt. Jede Änderung ist nachvollziehbar. Zurückgenommen wird keine davon.

Punktuelle Audits veralten sofort

Eine jährliche Prüfung beschreibt den Zustand an genau einem Tag. Über die elf Monate dazwischen sagt sie nichts — und genau dort sammelt sich das Risiko an.

Niemand bemerkt, was nicht mehr geprüft wird

Sobald eine Berechtigung entzogen wird oder ein Credential abläuft, stellen die meisten Werkzeuge die Bewertung stillschweigend ein — und eine ungeprüfte Kontrolle sieht im Dashboard genauso aus wie eine bestandene.

So funktioniert es

Erfassen, erkennen, wiederherstellen.

01
Baseline erfassen

Binden Sie den Tenant mit rein lesenden Anwendungsberechtigungen an, und Assetto erfasst eine Blueprint Ihrer aktuellen Konfiguration — Conditional Access, Geräterichtlinien, privilegierte Rollen, Freigabeeinstellungen und Mail-Authentifizierung.

02
Drift erkennen

Jede Änderung wird über einen inhaltlichen Fingerabdruck mit dieser Blueprint verglichen, nach Risiko bewertet und zugeordnet — wer sie vorgenommen hat, wann, und ob sie innerhalb eines genehmigten Änderungsfensters lag.

03
Zurücksetzen

Setzen Sie eine Richtlinie auf den erfassten Stand zurück oder übernehmen Sie die Änderung formal als neue Baseline. Beide Entscheidungen werden protokolliert.

Membership drift
Die Ansicht der Mitgliedschafts-Drift: alle überwachten Gruppen im Soll, drei geprüft, keine Abweichung.
Mitgliedschaft gegen die genehmigte Baseline geprüft. Hier gibt es keine Abweichung — ein Ergebnis, das Assetto nur meldet, wenn es jede Gruppe tatsächlich lesen konnte.
Warum Assetto

Die meisten Werkzeuge melden, dass sich etwas geändert hat. Das ist die leichte Hälfte.

Es stellt wieder her, es berichtet nicht nur

Assetto bewahrt die vorherige Konfiguration auf. Eine fehlerhafte Änderung wird damit zu einem Rollback statt zu einem Ticket, einem Screenshot und einem Nachmittag Handarbeit.

Eine ungeprüfte Kontrolle wird nie als bestanden ausgewiesen

Assetto prüft laufend, ob es jede Workload noch auslesen kann und ob alle benötigten Berechtigungen weiterhin erteilt sind. Verliert es die Sicht, sagt es das deutlich, statt ein sauberes Ergebnis zu melden, das es nicht belegen kann.

Drift, die sich zuordnen lässt

Änderungen werden mit dem Entra-Auditprotokoll korreliert und Änderungsanträgen zugeordnet, sodass ein Befund mit Wer, Wann und Genehmigungsstatus ankommt — nicht nur als Diff.

Nachweise, nicht nur eine Kennzahl

CIS-Benchmarking, ein rahmenwerkunabhängiger Kontrollkatalog und ein NIS2-Reifemodell, das trennt, was automatisch messbar ist und was ein Administrator bestätigen muss.

Für die EU gebaut

NIS2 ist der Grund, warum es dieses Produkt gibt. Assetto läuft in der EU, liest nur, was nötig ist, und erzeugt die regelmäßigen Nachweise, die die Richtlinie erwartet.

Mehrere Tenants, sauber getrennt

Jeder Datensatz ist auf Schemaebene an seine Organisation gebunden, und Credentials sind gegen die Identität ihres Tenants verschlüsselt. Die Isolation hängt damit nicht davon ab, dass jemand an einen Filter denkt.

Das Risikoregister

Jede Feststellung an einem Ort, mit Verantwortlichem und Uhr.

Eine Liste von Problemen ist noch kein Plan. Jede Feststellung trägt einen Schweregrad, die Workload, aus der sie stammt, einen Verantwortlichen und die Dauer, die sie offen ist — und Schließen heißt beheben oder formal akzeptieren, dokumentiert.

  • Einer Person zugewiesen, nicht niemandem
  • Alterung wird verfolgt, damit nichts stillschweigend dauerhaft wird
  • Akzeptierte Risiken bleiben sichtbar, mit Begründung und Namen
Risk register
Das Assetto-Risikoregister: 81 offene Feststellungen, 73 mit hoher Priorität, eine akzeptiert, mit Filtern nach Schweregrad und Workload.
Abdeckung

Workloads

  • Entra ID — Conditional Access, Sicherheitsstandards, Gast- und Zustimmungsrichtlinien
  • Privilegierter Zugriff — Rollenzuweisungen, dauerhafte Adminrechte, eligible gegenüber aktiv
  • Intune — Gerätekonfiguration und Compliance für Windows, macOS, iOS und Android
  • Exchange Online — SPF und DMARC, Postfachüberwachung, Risiken in Posteingangsregeln
  • SharePoint & OneDrive — externe Freigaben und veraltete Authentifizierung
  • Defender — Warnungen und Incidents
  • App-Registrierungen — überberechtigte Apps, ablaufende und abgelaufene Secrets

Berichte

  • NIS2-Reifegrad über die technischen Maßnahmen der Richtlinie
  • Bewertung nach dem CIS Microsoft 365 Benchmark
  • Ein einheitlicher Kontrollkatalog, auf mehrere Rahmenwerke abgebildet
  • Ein Risikoregister mit Verantwortlichkeit, Alterung und formaler Akzeptanz
  • Tenantweiter Baseline-Bericht mit Management Summary
  • Gap-Analyse der Gerätekonfiguration je Plattform
  • Portfolio-Übersicht über alle von Ihnen betreuten Tenants

Sehen Sie es an Ihrem eigenen Tenant.

Eine lesende Anbindung ist in wenigen Minuten eingerichtet, und der erste Baseline-Bericht liegt noch in derselben Sitzung vor.