Kurz gesagt: Das Intune Audit Log protokolliert Änderungen an Richtlinien und Profilen, bewertet aber nicht, wie riskant eine Aktion ist. LAPS-Passwort-Abrufe, BitLocker-Recovery-Key-Zugriffe oder PIM-Rollenaktivierungen gehen im Standard-Log unter. Wer solche Aktionen zuverlässig erkennen will, muss die Daten über Microsoft Graph oder Diagnostic Settings nach Log Analytics exportieren und dort mit eigenen KQL-Abfragen auswerten.
Das Intune Audit Log steht aktuell stärker im Fokus von Security-Teams als noch vor einem Jahr. Microsoft protokolliert zwar jede Änderung an Konfigurationsprofilen, Apps und Zuweisungen, allerdings ohne Einordnung, wie kritisch eine Aktion tatsächlich ist. Genau hier setzen Community-Projekte und eigene Azure-Monitor-Workbooks an.
Relevant wird das ab sofort für alle, die LAPS, BitLocker-Recovery oder privilegierte Rollen über Intune steuern. Wer PIM-Aktivierungen, Recovery-Key-Zugriffe oder Assignment-Änderungen nicht gezielt überwacht, merkt riskante Eingriffe häufig erst dann, wenn der Schaden schon entstanden ist.
Intune Audit Log unzureichend
Bislang reichte vielen Admins ein Blick ins Intune Audit Log selbst, um Änderungen nachzuvollziehen. Das Log zeigt zuverlässig, wer wann welches Profil angepasst hat – allerdings ohne Risikobewertung. Ein geänderter Named-Location-Eintrag taucht dort gleichwertig neben einem abgerufenen BitLocker-Recovery-Key auf.
Deshalb verschiebt sich der Fokus von reinem Logging hin zu gezieltem Monitoring. Wer das Intune Audit Log zusätzlich mit einem Log Analytics Workspace verknüpft, kann eigene Schwellenwerte setzen und kritische Ereignisse priorisieren, statt sie in der Masse untergehen zu lassen.
Riskante Operationen erkennen
Nicht jede Änderung in Intune ist gleich riskant. Vier Kategorien verdienen aus Sicherheitssicht besondere Aufmerksamkeit.
LAPS Passwort Abrufe
Ruft ein Admin über Intune das lokale LAPS-Passwort eines Geräts ab, handelt es sich fast immer um eine privilegierte Aktion. Solche Abrufe sollten selten, nachvollziehbar und möglichst mit einem Ticket verknüpft sein. Taucht ein Abruf außerhalb der Geschäftszeiten oder von einem ungewöhnlichen Standort auf, ist das ein klares Warnsignal.
BitLocker Recovery Keys
Ähnlich sensibel sind Zugriffe auf BitLocker-Recovery-Keys. Jeder Abruf bedeutet, dass jemand vollen Zugriff auf die Festplattenverschlüsselung eines Geräts erhält. Häufen sich solche Zugriffe bei einzelnen Konten, lohnt sich ein genauer Blick auf die zugehörige Sitzung und das auslösende Konto.
PIM Rollenaktivierung
Wird eine privilegierte Rolle wie Intune Administrator per PIM aktiviert, lässt sich das mit den Entra ID Sign-in-Logs korrelieren. So erkennst du, ob die Aktivierung z
