Sind alle Administratoren durch MFA geschützt?
Existieren mindestens zwei dokumentierte Break-Glass-Konten?
Ist Legacy Authentication vollständig deaktiviert?
Werden riskante Anmeldungen erkannt und behandelt?
Werden unmanaged oder non-compliant Devices eingeschränkt?
Gibt es eigene Regeln für Gäste und externe Benutzer?
Werden Conditional-Access-Policies regelmäßig überprüft?
Werden neue oder geänderte Policies zuerst im Report-only-Modus getestet?
Sind Ausnahmen, Named Locations, Servicekonten und privilegierte Rollen dokumentiert?
Gibt es eine definierte Verantwortlichkeit für Policy-Reviews und False-Positive-Behandlung?