LONDON (IT BOLTWISE) – Microsoft führt ab dem 31. Juli 2026 native CIS-Benchmark-Prüfungen für Azure und Azure Arc ein und ermöglicht damit kontinuierliche Konfigurations-Audits für Linux-Distributionen. Gleichzeitig stellt der Konzern die Identitätssicherung in Entra ID um: Ab dem 1. September 2026 sollen Passkeys die SMS-basierte Mehrfaktor-Authentifizierung ersetzen. Die endgültige Abschaltung von SMS- und Sprach-MFA ist für den 1. Februar 2027 terminiert. Parallel treibt der Konzern KI-gestützte Cyber-Erkennung voran und schließt mit „CosmosEscape“ eine Sicherheitslücke in Azure Cosmos DB ab.

Wer Ende Juli 2026 in der Cloud-Sicherheit unterwegs ist, bekommt ein neues Bündel aus Prüfmechanismen und Identitätsänderungen auf den Tisch. Microsoft startet zum 31. Juli 2026 native CIS-Benchmark-Prüfungen für Azure und Azure Arc und adressiert damit genau die Lücke, die viele Teams zwischen Richtlinienpapier und laufendem Betrieb sehen: Konfigurationen sollen nicht nur einmalig bei Provisionierung geprüft werden, sondern kontinuierlich. Laut Hersteller lässt sich die Funktion für Linux-Distributionen wie RHEL, AlmaLinux, Rocky Linux und Ubuntu nutzen – und zwar ohne dass Kunden eigene Skripte pflegen müssen. Die Einbindung erfolgt über die Azure Machine Configuration, die Berichte zur Einhaltung von Sicherheitsstandards bereitstellt.
Technisch ist das weniger „ein weiteres Tool“ als eine Verschiebung der Verantwortlichkeit in Richtung Plattform: Statt dass Sicherheitsteams Benchmarks manuell als Checklisten abarbeiten oder eigene Audit-Pipelines in jeder Umgebung betreiben, wird die Prüfung in eine Maschine-Configuration-Integration gegossen. Das erleichtert vor allem das Troubleshooting, weil Audit-Ergebnisse näher am Betriebssystem-Zustand entstehen. Für Unternehmen bedeutet das außerdem, dass sie ihre Nachweise für interne Sicherheitsprozesse konsistenter erstellen können, wenn mehrere Linux-Cluster oder VM-Farmen in unterschiedlichen Regionen unter denselben CIS-Orientierungen auditiert werden. In der Praxis spielt dabei auch die Frage hinein, wie schnell sich neue Benchmark-Versionen in bestehende Kontrollen übersetzen lassen – denn der Wert solcher Prüfungen steht und fällt mit der Aktualität.
Die zweite Baustelle ist Identität, und auch hier setzt Microsoft auf einen klaren Zeitplan. Ab dem 1. September 2026 sollen Passkeys die SMS-basierte Mehrfaktor-Authentifizierung in Entra ID ersetzen; am 1. Februar 2027 folgt die endgültige Abschaltung von SMS- und Sprach-MFA. Der Kern liegt in der Reduktion typischer Angriffswege rund um Social Engineering und Interception, die bei SMS-MFA immer wieder in den Fokus rücken. Für IT- und Security-Leiter heißt das: Es reicht nicht, die Authentifizierung „irgendwann“ umzustellen, sondern Prozesse wie Geräte-Enrollment, Benutzerkommunikation und Support-Workflows müssen mitlaufen. Gerade bei heterogenen Nutzerlandschaften (verschiedene Geräte, Rollenmodelle und Legacy-Anwendungen) entscheidet die Migrationsstrategie darüber, wie reibungslos die Umstellung im Betrieb gelingt.
Während CIS-Audits und Passkeys kurzfristig primär die eigene Betriebs- und Zugriffsfläche absichern, adressiert Microsoft parallel auch konkrete Schwachstellen. Im Juli 2026 schloss der Konzern die finale Korrektur der Sicherheitslücke „CosmosEscape“ in Azure Cosmos DB ab. Die Darstellung in dem Bericht lautet, dass die Schwachstelle theoretisch unbefugten Zugriff auf Datenbanken über einen plattformweiten Schlüssel ermöglicht hätte; Hinweise auf eine tatsächliche Ausnutzung gebe es laut Sicherheitsforschern nicht. Für Kunden ist das vor allem ein Signal dafür, wie eng Plattform-Services und Sicherheitsverantwortung miteinander verzahnt sind: Selbst wenn ein Team „nur“ verwaltete Datenbankdienste nutzt, bleibt die Patch-Fähigkeit des Anbieters ein kritischer Faktor. Gleichzeitig wirkt so eine Lücke wie ein Stresstest für das eigene Monitoring, weil man im Idealfall nicht nur patchen, sondern auch prüfen kann, ob Indikatoren in Logs auf Anomalien hinweisen.
Die Marktseite zeigt, dass es Ende Juli 2026 nicht nur um Microsoft geht. Secunet und Cloudflare wollen laut Ankündigung Ende Juli 2026 gemeinsam souveräne Cloud-Angebote entwickeln, die sich an deutsche und europäische Kunden richten und den BSI-Kriterien für Cloud-Computing (C3A) entsprechen sollen. Ein europäisches Betriebsmodell soll dabei helfen, lokale Datenschutzstandards einzuhalten – und damit eine klare Alternative zu einem Setup bieten, bei dem Teile der Wertschöpfung in der Praxis von US-Technologie und globalen Standardprozessen abhängig sind. Auch die Deutsche Telekom positioniert sich in diesem Kontext; zudem wird eine Zusammenarbeit mit Palo Alto Networks genannt, bei der die Datenresidenz in Europa verbleibt, während die Schlüsselverwaltung extern erfolgt. Damit verschiebt sich der Schwerpunkt in der Diskussion oft von „wo laufen die Systeme“ zu „wie und wo werden kryptografische Entscheidungen getroffen“ – ein Detail, das in vielen Bedrohungsmodellen und Audits entscheidend wird.
Parallel steigt der regulatorische Druck, und er trifft zunehmend auf technische Lieferketten. Die Europäische Kommission startete am 30. Juli 2026 eine Ausschreibung für bis zu sieben KI-Gigafactorys, um den Aufbau europäischer KI-Infrastruktur mit öffentlichen Mitteln von bis zu 10 Milliarden Euro sowie rund 20 Milliarden Euro privaten Investitionen zu unterstützen. Am selben Tag veröffentlichte die US-Behörde CISA gemeinsam mit internationalen Partnern eine aktualisierte Leitlinie für Software-Stücklisten (SBOM). Die Vorgaben für 2026 definieren Mindestelemente wie Hash-Algorithmen und Autorensignaturen. Für Unternehmen ist das relevant, weil Transparenz über Komponenten bei Sicherheitsvorfällen, Vulnerability-Management und auch bei KI-Systemen selbst zur praktischen Grundlage wird: Wenn man wissen muss, welche Software-Bausteine in ein Produkt oder Modell geflossen sind, helfen SBOM-Strukturen dabei, Auswirkungen schneller zuzuordnen.
Auch im operativen Compliance-Alltag wird Automatisierung zum Wettbewerbsfaktor. Seit Mitte März 2026 gilt das KRITIS-Dachgesetz mit einer Meldung von Sicherheitsvorfällen innerhalb von 24 Stunden für betroffene Unternehmen. Der Bericht verweist zudem auf eine Bitkom-Angabe: 85 Prozent der Unternehmen nehmen demnach eine zu große Abhängigkeit von US-Cloud-Anbietern wahr; 91 Prozent bevorzugen zwar deutsche Anbieter, nutzen diese tatsächlich aber nur zu 53 Prozent. In dieser Lücke wird deutlich, warum Sicherheitsfunktionen wie Data Security Posture Management (DSPM) für die Praxis entstehen: Microsoft machte DSPM im Mai 2026 allgemein verfügbar und ergänzte es im Juli um neue Funktionen zur Klassifizierung von Netzwerkverkehr. Damit sollen Teams Registrierungspflichten besser unterstützen können, die laut Bericht für KRITIS-Betreiber bereits im Juli 2026 verbindlich wurden. Hinzu kommen Betriebssystem-Updates: Ubuntu behebt Ende Juli 2026 die Schwachstelle „Fragnesia“ (CVE-2026-43503) im Linux-Kernel, bei der lokale Privilegienerweiterungen möglich waren. Nutzer der genannten LTS-Versionen sollten Updates umgehend einspielen und Systeme neu starten.
Unterm Strich zeigt die Gemengelage aus CIS-Audits, Passkeys, SBOM-Standards und KRITIS/NIS2-getriebener Melde- und Nachweispflicht, dass Cloud-Sicherheit 2026 stärker als zuvor ein Zusammenspiel aus Plattformlogik, Identität und Lieferkette ist. Wer nur „ein Tool“ einführt, wird die Geschwindigkeit regulatorischer und technischer Änderungen kaum halten können. Stattdessen braucht es ein Betriebsmodell, das Prüf- und Nachweisfähigkeiten in den normalen Deployment- und Authentifizierungsprozess integriert – etwa indem Azure-Audit-Daten konsequent in die eigenen Prozesse für Incident Response und Change Management einfließen. Die größere Herausforderung liegt dabei weniger in einzelnen Features als in der Abstimmung: Sicherheitskontrollen müssen zusammenpassen, und Migrationsfenster wie der Passkeys-Zeitplan sollten bereits heute so geplant sein, dass Betriebsteams, Support und Fachanwendungen nicht gegeneinander arbeiten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Azure erhält CIS-Benchmarks und Entra-Identität setzt auf Passkeys" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Azure erhält CIS-Benchmarks und Entra-Identität setzt auf Passkeys" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Azure erhält CIS-Benchmarks und Entra-Identität setzt auf Passkeys« bei Google Deutschland suchen, bei Bing oder Google News!