Sofort reagieren

Die ersten 10 Minuten

10 MIN

Wenn der Angriff noch aktiv ist, führen Sie diese Schritte zuerst aus. Details und Sonderfälle folgen in den acht Phasen.

Vor dem Deaktivieren stoppen und eskalieren

Holen Sie eine ausdrückliche Freigabe ein, wenn das Konto Notfallzugriff, Automatisierung, einen kritischen Dienst oder eine privilegierte Identität unterstützt.

00
Vorbereitung

Lizenzierung und minimale Zugriffe

Ausgangspunkt: Microsoft 365 Business Standard. Prüfen Sie vor dem Incident, welche Zusatzlizenzen und Rollen im Tenant vorhanden sind.

Least Privilege: Geben Sie nur die Rolle und API-Berechtigung, die für den konkreten Schritt nötig ist. Entfernen Sie temporäre Zuweisungen nach dem Incident.

Lizenzmatrix: Business Standard als Basis

Status und Aufbewahrung können sich ändern. Prüfen Sie die verlinkte Microsoft-Dokumentation für Ihren Tenant und Ihre Region.

Verfügbarkeit wichtiger Incident-Response-Funktionen
FunktionBusiness StandardPraktische GrenzeMicrosoft Learn
Konto sperren, Kennwort zurücksetzen, Sitzungen widerrufenVerfügbarBasisreaktion in Entra ID; die erforderliche Administratorrolle bleibt Pflicht.Zugriff widerrufen
Postfach, Regeln, Weiterleitung, Delegierung und Message TraceVerfügbarExchange Online ist enthalten. Erweiterte Defender-Untersuchungen sind davon getrennt.Kompromittiertes Postfach
Microsoft Purview Audit StandardNach Aktivierung verfügbarBusiness Standard enthält Suche, CSV, Search-UnifiedAuditLog und 180 Tage Standardaufbewahrung. Bei SMB-Plänen ist die einheitliche Audit-Erfassung nicht standardmäßig aktiviert. Aktivieren Sie sie vor einem Incident; frühere Ereignisse werden nicht nachträglich erfasst.Audit aktivieren
Mailbox-Audit-Ereignis MailItemsAccessedZusatzlizenzBusiness Standard enthält nicht die erforderliche E3/E5-Berechtigung. Nutzen Sie stattdessen allgemeine Mailbox-Audit-Ereignisse und Message Trace; diese zeigen nicht denselben Nachrichtenzugriff.Mailbox-Zugriff untersuchen
Entra AnmeldeprotokolleEingeschränktPortalansicht und kurze Standardaufbewahrung sind verfügbar; Graph-Zugriff und erweiterte Aufbewahrung setzen Entra ID P1 oder P2 voraus.Aufbewahrung
Identity Protection: Risky users und Risk detectionsEingeschränktEntra ID Free zeigt ein begrenztes Risikosignal. Vollständige Risikodetails, Untersuchung und risikobasierte Behebung benötigen Microsoft Entra ID P2.Identity Protection
Conditional AccessZusatzlizenzBenötigt Microsoft Entra ID P1; risikobasierte Richtlinien benötigen P2. Business Premium enthält P1.Conditional Access
Threat Explorer, Defender XDR und automatisierte E-Mail-BereinigungZusatzlizenzVollständiger Explorer, Incidents und automatisierte Untersuchung benötigen eine passende Defender for Office 365- beziehungsweise Microsoft Defender-Lizenz.Defender for Office 365
Purview eDiscovery-Fälle, Suche und BereinigungZusatzlizenzBusiness Standard darf nicht als ausreichend angenommen werden. Die aktuelle Purview-Dokumentation verlangt Microsoft 365 Enterprise E3 oder E5 für Administratoren und Fallbenutzer. Nutzen Sie Message Trace als Basis und Defender for Office 365 Plan 2 für die operative E-Mail-Bereinigung.eDiscovery-Anforderungen
OneDrive, SharePoint, Teams und Power AutomateEingeschränktWorkloads sind je nach Plan enthalten; zentrale, langfristige oder erweiterte Untersuchungen hängen von Audit-, Defender- und Power-Platform-Lizenzen ab.Workload-Audit
Business Standard Audit-Vorprüfung

Führen Sie Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled in Exchange Online PowerShell aus. Bei False muss ein Operator mit der Purview-Rolle Audit Logs Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true ausführen. Purview-Suchen bleiben bis zur Aktivierung leer; nur künftige Aktivitäten werden erfasst.

Aktionsmatrix: kleinste passende Rolle

Die Rollen gelten für den Zielbenutzer und die jeweilige Aktion. Bei privilegierten Zielkonten ist häufig eine höher privilegierte Rolle erforderlich.

Minimale Rollen, API-Berechtigungen und Lizenzgrenzen
AktionMinimale RolleGraph / ExchangeBusiness StandardMicrosoft Learn
Risky users und Risk detections lesenSecurity ReaderGraph: IdentityRiskyUser.Read.AllP2-ZusatzlizenzRisiko untersuchen
Aktive Entra Rollenzuweisungen prüfenDirectory ReadersGraph: RoleManagement.Read.DirectoryVerfügbarZuweisungen anzeigen
Benutzer deaktivieren oder wieder aktivieren; Update-MgUserUser Administrator für nicht privilegierte Benutzer; Privileged Authentication Administrator für privilegierte AdministratorenGraph: User.EnableDisableAccount.All und User.Read.AllVerfügbarNotfallzugriff widerrufen
Sitzungen widerrufen; Revoke-MgUserSignInSessionPassword Administrator für nicht privilegierte Benutzer; Privileged Authentication Administrator für privilegierte AdministratorenGraph: User.RevokeSessions.AllVerfügbar; die Widerrufung kann einige Minuten dauern und gilt nicht für externe Sitzungen im Home-Tenant.Graph-Methode
Interaktive und nicht interaktive Anmeldungen lesen und exportieren; Get-MgAuditLogSignInReports ReaderGraph: AuditLog.Read.AllPortal und CSV sind 7 Tage verfügbar; Get-MgAuditLogSignIn und anderer Graph-Zugriff auf Anmeldeprotokolle benötigen Entra ID P1/P2.Logs herunterladen
Inbox Rules lesen; Get-InboxRule -IncludeHiddenPassgenaue Exchange-RBAC-Zuweisung mit Get-InboxRule; andernfalls Exchange AdministratorExchange Online RBAC; keine Graph-Berechtigung. View-Only Organization Management und Global Reader reichen nicht.VerfügbarGet-InboxRule
Weiterleitung und Postfacheigenschaften lesen; Get-MailboxPassgenaue Exchange-RBAC-Zuweisung mit Get-Mailbox; andernfalls Exchange AdministratorExchange Online RBAC; keine Graph-BerechtigungVerfügbarGet-Mailbox
Weiterleitung, Full Access, Send As oder Send on behalf ändernExchange-RBAC-Rolle Mail Recipients; andernfalls Exchange AdministratorExchange Online RBACVerfügbarEmpfängerberechtigungen
Message Trace ausführen und exportierenExchange-RBAC-Rolle Message Tracking; andernfalls Exchange AdministratorExchange Online RBACVerfügbarMessage Trace
Einheitliche Audit-Erfassung prüfen oder aktivieren; Get-AdminAuditLogConfig / Set-AdminAuditLogConfigPurview-Rolle Audit Logs zum Aktivieren oder DeaktivierenExchange Online PowerShell; Format-List ist lokal.Pflichtprüfung für Business Standard; nicht rückwirkend.Audit aktivieren
Purview Audit durchsuchen und exportieren; Search-UnifiedAuditLogAudit Reader mit View-Only Audit Logs-RollePurview / Exchange RBACAudit Standard nach Aktivierung verfügbarAudit Search
Enterprise Apps und Grants prüfen; verdächtige Grants widerrufenDirectory Readers zum Lesen; Cloud Application Administrator zum Widerrufen; Privileged Role Administrator bei Microsoft Graph-AnwendungsberechtigungenGraph: Application.Read.All; für Widerruf DelegatedPermissionGrant.ReadWrite.All und gegebenenfalls AppRoleAssignment.ReadWrite.AllGrundfunktionen verfügbar; das Löschen eines Grants macht bestehende Zugriffstoken nicht sofort ungültig.App-Berechtigungen
Defender XDR Incidents und Alerts untersuchenSecurity ReaderDefender XDR RBACZusatzlizenz je WorkloadIncidents untersuchen
Threat Explorer verwenden und schädliche E-Mail bereinigenSecurity Reader zum Lesen; Search and Purge-Rolle für BereinigungMicrosoft Defender / Purview RBACVollständige Funktionen benötigen Defender for Office 365 Plan 2E-Mail bereinigen
OneDrive- und SharePoint-Aktivität prüfen oder wiederherstellenSharePoint AdministratorSharePoint Admin Center; Graph nur bei Automatisierung, dann passend begrenzte Sites-BerechtigungWorkloads verfügbar; erweiterte Auditdaten eingeschränktOneDrive wiederherstellen
Power Automate Flows und Aktivität prüfen oder zurücksetzenEnvironment Admin; tenantweit Power Platform AdministratorPower Platform RBACAbhängig von Environment, Connectoren und AuditlizenzFlow-Aktivität
Kennwort zurücksetzenPassword Administrator für nicht privilegierte Benutzer; Privileged Authentication Administrator für privilegierte AdministratorenGraph bei Automatisierung: User-PasswordProfile.ReadWrite.AllCloud-Reset verfügbar; hybrides Writeback benötigt ZusatzlizenzKennwort zurücksetzen
Authentifizierungsmethoden entfernen und MFA-Neuregistrierung verlangenAuthentication Administrator; für privilegierte Administratoren Privileged Authentication AdministratorGraph: UserAuthenticationMethod.ReadWrite.AllGrundfunktionen verfügbarMethoden verwalten
Unberechtigte Entra Rollen oder Gruppenmitgliedschaften entfernenPrivileged Role Administrator für Rollen; User Administrator oder Gruppen-Owner für GruppenGraph: RoleManagement.ReadWrite.Directory beziehungsweise GroupMember.ReadWrite.AllVerfügbar; PIM benötigt P2Rollenzuweisungen
Restricted Sender-Sperre entfernenSecurity Administrator oder Exchange-RBAC-Rolle Organization ManagementDefender / Exchange RBACVerfügbarBenutzer entsperren
Conditional Access Richtlinien lesen oder ändernConditional Access AdministratorGraph: Policy.Read.All oder Policy.ReadWrite.ConditionalAccessP1-Zusatzlizenz; risikobasiert P2Conditional Access
Phishing-resistente Methoden und Authentifizierungsrichtlinien konfigurierenAuthentication Policy AdministratorGraph: Policy.ReadWrite.AuthenticationMethodMethoden- und Lizenzumfang prüfenPhishing-resistente MFA
Benutzerzustimmung und Admin Consent Workflow konfigurierenCloud Application AdministratorGraph: Policy.ReadWrite.AuthorizationGrundkonfiguration verfügbar; Workflow- und Governance-Funktionen können Zusatzlizenz benötigenConsent konfigurieren
Externe automatische Weiterleitung blockierenSecurity Administrator oder Exchange-RBAC-Rolle Organization ManagementDefender / Exchange RBACVerfügbarWeiterleitung kontrollieren
Self-help Diagnostic „Compromised Account“ ausführenJede Microsoft 365-AdministratorrolleKeine dokumentierte Graph- oder Exchange-Berechtigung; Ausführung im Microsoft 365 Admin Center.Optional; nicht in GCC High, DoD oder Microsoft 365 operated by 21Vianet verfügbar.Diagnoserollen
Keine Rolle pauschal vergeben

Global Administrator ist für diese SOP nicht die Standardlösung. Nutzen Sie getrennte, zeitlich begrenzte Rollen und dokumentieren Sie jede Aktivierung und Freigabe.

Offizielle Microsoft-Rollenübersicht
01
Auslöser

Erkennen, wann diese SOP beginnt

Ziel: Einen glaubwürdigen Hinweis schnell in einen formellen Incident umwandeln.

Abgeschlossen, wenn: Ein Incident Owner, Startzeit und betroffene Identität dokumentiert sind.

Verdächtige Anmeldung

Beispiel: Erfolgreiche Anmeldung aus einem unbekannten Land, die der Benutzer nicht erkennt.

Unerwartete MFA-Aktivität

Beispiel: Der Benutzer erhält MFA-Anfragen oder entdeckt eine neue Authentifizierungsmethode.

Unbekannte E-Mail-Aktivität

Beispiel: Nachrichten im Ordner Gesendet, neue Weiterleitung oder eine Regel zum Löschen von Antworten.

Unbekannte App

Beispiel: Eine Anwendung erhält Mail-, Datei- oder Verzeichniszugriff ohne bewusste Zustimmung.

Microsoft Alert

Beispiel: Risky user, impossible travel, atypical token oder restricted sender.

Externer Hinweis

Beispiel: Ein Kunde meldet Phishing oder eine geänderte Zahlungsanweisung vom Benutzerkonto.

Sofortige Eskalation

Privilegiertes Konto, Finanzbetrug, mehrere Betroffene, Datenabfluss, unbekannte Tenant-weite Zustimmung oder ein kompromittiertes Endgerät.

Offizielle Microsoft-Anleitungen
02
Ersteinschätzung

Bestätigen und den Umfang eingrenzen

Ziel: Bestätigen, ob die Aktivität bösartig ist und welche Systeme zuerst geprüft werden müssen.

Abgeschlossen, wenn: Aussage des Benutzers, Zeitraum, Kontotyp, Rollen und erste Angriffshypothese feststehen.

1. Den Benutzer unabhängig verifizieren

Nutzen Sie eine bekannte Telefonnummer, den Vorgesetzten oder den etablierten Helpdesk-Prozess. Verwenden Sie keine Kontaktdaten aus einer verdächtigen Nachricht.

Fragen

Erkennen Sie die Anmeldung, das Gerät, die MFA-Anfrage, die gesendete Nachricht oder die App-Zustimmung?

Sichern

Aussage des Benutzers, Interviewzeit in UTC und Name des Responders.

2. Risky users und Rollen prüfen

Portalpfad

Microsoft Entra Admin Center > Entra ID > Protection > Identity Protection > Risky users

  1. Benutzer öffnen und Risk detections, Risk level und Risk state prüfen.
  2. Unter Entra ID > Roles and administrators nach aktiven privilegierten Zuweisungen suchen.
  3. Startzeit vor das früheste verdächtige Ereignis legen.
Microsoft Entra Liste Risky users mit Risikostufe und Risikostatus
Risky users hilft bei der Priorisierung, ersetzt aber nicht die Prüfung der Anmeldedaten. Quelle: Microsoft Learn.

3. Beweise vor Änderungen sichern

  1. Originale CSV- oder JSON-Exporte unverändert speichern.
  2. Incident- und Alert-IDs sowie Untersuchungszeitraum in UTC notieren.
  3. Vor dem Löschen Screenshots von Regeln, Grants und Methoden erstellen.
Wenn der Angriff aktiv ist

Containment hat Vorrang. Dokumentieren Sie, welche Beweise wegen der Dringlichkeit erst danach gesichert wurden.

Offizielle Microsoft-Anleitungen
03
Eindämmung

Zugriff stoppen, ohne die Spur zu verlieren

Ziel: Neue Anmeldungen blockieren und erneuerbare Sitzungen ungültig machen.

Abgeschlossen, wenn: Konto deaktiviert, Sitzungen widerrufen und Sonderfälle dokumentiert sind.

1. Konto deaktivieren und Sitzungen widerrufen

Klickpfad

Entra ID > Users > All users > Benutzer > Account status > Edit > Account enabled deaktivieren > Save. Danach Overview > Revoke sessions.

  1. Mit einem separaten vertrauenswürdigen Administratorkonto arbeiten.
  2. Konto deaktivieren.
  3. Direkt danach alle Sitzungen widerrufen.
  4. UTC-Zeit und ausführenden Administrator notieren.
Erwartetes Ergebnis

Neue Entra-Anmeldungen sind blockiert und Refresh Tokens wurden widerrufen.

Wichtig

Access Tokens können noch ungefähr eine Stunde gültig bleiben. Anwendungs-Cookies können bestehen bleiben, bis die Anwendung den Zustand neu bewertet.

PowerShell Alternative anzeigen
Connect-MgGraph -Scopes "User.EnableDisableAccount.All","User.Read.All","User.RevokeSessions.All"
Update-MgUser -UserId "user@contoso.com" -AccountEnabled `$false
Revoke-MgUserSignInSession -UserId "user@contoso.com"
Benötigter Zugriff

Für einen Standardbenutzer: User Administrator. Für ein privilegiertes Administratorkonto: Privileged Authentication Administrator. Die delegierten Graph-Berechtigungen sind User.EnableDisableAccount.All, User.Read.All und User.RevokeSessions.All. Verwenden Sie den UPN direkt und trennen Sie die Rechte nach Möglichkeit auf zwei Operatoren oder zeitlich begrenzte Aktivierungen.

Microsoft Rollen und Grenzen prüfen

2. Sonderfälle korrekt behandeln

  • Privilegierter Benutzer: Privileged Authentication Administrator oder ausreichend privilegierte Rolle einsetzen.
  • Hybrid: Konto auch im lokalen Active Directory deaktivieren. Bei Pass-the-Hash-Risiko kann Microsoft zwei Kennwortresets empfehlen.
  • Föderiert: Kennwort im führenden Identitätssystem zurücksetzen.
  • Gast: Das Kennwort wird im Heimmandanten verwaltet.
Offizielle Microsoft-Anleitungen
04
Untersuchung

Einstiegspunkt und Schadensumfang finden

Ziel: Verstehen, wie der Angreifer eingedrungen ist, welche Persistenz besteht und auf welche Daten zugegriffen wurde.

Abgeschlossen, wenn: Zeitlinie, Angriffspfad, Persistenz und Blast Radius dokumentiert oder als unbekannt markiert sind.

1. Interaktive und nicht interaktive Anmeldungen getrennt prüfen

Klickpfad

Entra ID > Monitoring & health > Sign-in logs > Benutzer und UTC-Zeitraum filtern

  1. Interactive user sign-ins öffnen. Hier hat eine Person aktiv einen Faktor bereitgestellt.
  2. Non-interactive user sign-ins öffnen. Hier hat eine App oder das Betriebssystem Token ohne erneute Eingabe verwendet.
  3. Beide Ansichten separat als CSV oder JSON exportieren.
  4. IP, Standort, App, Ressource, Client, Gerät, Authentication details, Conditional Access, Correlation ID und Session ID prüfen.
Nicht vorschnell urteilen

IP-Geolokation ist kein Beweis. VPNs und Mobilnetze können unerwartete Orte zeigen. Nicht interaktive Zeilen können mehrere Versuche zusammenfassen.

Microsoft Entra Sign-in logs mit geöffneter Ansicht für nicht interaktive Benutzeranmeldungen
Wechseln Sie zwischen interaktiven und nicht interaktiven Anmeldungen und exportieren Sie beide Ansichten. Quelle: Microsoft Learn.
Registerkarte Authentication Details eines Microsoft Entra Anmeldeereignisses
Authentication Details zeigt die verwendeten Faktoren und deren Ergebnisse. Quelle: Microsoft Learn.

2. Postfach-Persistenz prüfen

Portale

Exchange Admin Center > Recipients > Mailboxes > Benutzer > Email forwarding und Mailbox delegation. Zusätzlich Outlook Regeln und Purview Audit prüfen.

  1. Versteckte und sichtbare Inbox Rules sichern und prüfen.
  2. Externe Weiterleitung, Full Access, Send As und Send on behalf prüfen.
  3. Message Trace für ausgehende Nachrichten im Incident-Zeitraum exportieren.
  4. Purview Audit nach New-InboxRule, Set-InboxRule, Set-Mailbox und MailItemsAccessed durchsuchen.
Exchange Online PowerShell anzeigen
Get-InboxRule -Mailbox user@contoso.com -IncludeHidden |
  Format-List Name,Enabled,Description,RedirectTo,ForwardTo,DeleteMessage

Get-Mailbox user@contoso.com |
  Format-List ForwardingAddress,ForwardingSmtpAddress,DeliverToMailboxAndForward
Benötigter Zugriff

Verwenden Sie eine passgenaue Exchange Online RBAC-Zuweisung, die Get-InboxRule und Get-Mailbox enthält. Exchange Administrator ist nur der Fallback. Global Reader und View-Only Organization Management reichen für Get-InboxRule nicht aus. Es ist keine Graph-Berechtigung erforderlich.

Get-InboxRule Berechtigungen
MailItemsAccessed

Ein Sync-Ereignis kann bedeuten, dass der gesamte synchronisierte Ordner als potenziell offengelegt gilt. Bind kann einzelne Nachrichten über InternetMessageId identifizieren.

3. App-Zustimmungen und Enterprise Apps prüfen

Klickpfad

Entra ID > Users > All users > Benutzer > Applications. Danach Entra ID > Enterprise applications > All applications > App > Permissions.

  1. App-Name, ID, Publisher, Consent-Zeit und Berechtigungen sichern.
  2. Besonders Mail.*, Files.*, Contacts.*, Notes.*, People.* und Directory.AccessAsUser.All prüfen.
  3. Tenant-weiten Admin Consent sofort eskalieren.
  4. Verdächtige App deaktivieren und Grants widerrufen, statt nur den sichtbaren Eintrag zu löschen.
Microsoft Ablaufdiagramm für die Reaktion auf einen App-Consent-Incident
Microsofts Entscheidungsablauf verbindet Consent, Berechtigungen und den Umfang der betroffenen Benutzer. Quelle: Microsoft Learn.

4. Blast Radius bestimmen

  • Defender Incident und Alerts mit der Identität verknüpfen.
  • Threat Explorer oder Real-time detections nach gleichen Absendern, URLs, Anhängen und Kampagnenmerkmalen durchsuchen.
  • OneDrive, SharePoint, Teams und Power Automate auf ungewöhnliche Datei- oder Flow-Aktivität prüfen.
  • Betroffene interne und externe Empfänger dokumentieren.
Offizielle Microsoft-Anleitungen
05
Bereinigung

Persistenz entfernen und Vertrauen wiederherstellen

Ziel: Alle bekannten Zugriffswege entfernen und das Konto kontrolliert wieder freigeben.

Abgeschlossen, wenn: Kennwort, MFA, Rollen, Regeln, Grants und betroffene Daten bereinigt und validiert sind.

1. Kennwort und Authentifizierungsmethoden ersetzen

Klickpfad

Entra ID > Users > All users > Benutzer > Reset password. Danach Authentication methods.

  1. Kennwort nach unabhängiger Benutzerverifikation zurücksetzen.
  2. Unbekannte Telefonnummern, Authenticator-Registrierungen, Passkeys und OATH-Methoden entfernen.
  3. Require re-register multifactor authentication ausführen.
  4. Sitzungen erneut widerrufen und alte App Passwords entfernen.
Microsoft Entra Seite Authentication methods mit Detailansicht einer Benutzermethode
Prüfen Sie jede registrierte Methode und entfernen Sie alles, was der Benutzer nicht kennt. Quelle: Microsoft Learn.

2. Persistenz entfernen

3. Zugriff in kontrollierter Reihenfolge wiederherstellen

  1. Erst Persistenz-Check, Kennwortreset und MFA-Bereinigung abschließen.
  2. Konto aktivieren.
  3. Benutzer von einem vertrauenswürdigen Gerät anmelden lassen.
  4. Neue interaktive Anmeldung, MFA und Conditional Access prüfen.
  5. Nicht interaktive Anmeldungen auf unerklärte Aktivität nach dem Widerruf überwachen.
  6. Erst danach eine Restricted Sender Sperre entfernen.
Erwartetes Ergebnis

Vertrauenswürdige Anmeldung gelingt, Risiko ist remediated, Mailflow funktioniert und Persistenz erscheint nicht erneut.

Offizielle Microsoft-Anleitungen
06
Prävention

Die ausgenutzte Lücke schließen

Ziel: Erkenntnisse in konkrete Tenant-Kontrollen umwandeln.

Abgeschlossen, wenn: Verbesserungen Owner, Frist, Testplan und messbares Ergebnis haben.

Phishing-resistente MFA

Mit Administratoren und wertvollen Konten beginnen. Mindestens zwei nutzbare Methoden für Wiederherstellung sicherstellen.

Risk-based Conditional Access

User risk und sign-in risk in getrennten Richtlinien behandeln. Änderungen zuerst im Report-only Modus prüfen.

Legacy Authentication blockieren

Alle Benutzer und Ressourcen abdecken, Notfallkonten kontrolliert ausnehmen und Ergebnisse überwachen.

Consent einschränken

Verifizierte Publisher und ausgewählte risikoarme Berechtigungen zulassen. Admin Consent Workflow verwenden.

Weiterleitung begrenzen

Automatische externe Weiterleitung standardmäßig blockieren und nur dokumentierte Ausnahmen erlauben.

Erkennung verbessern

Alerts für Regeln, Consent, Authentifizierungsmethoden, Rollen und ungewöhnliche Token-Aktivität testen.

Offizielle Microsoft-Anleitungen
07
Beweissicherung

Eine nachvollziehbare Incident-Akte hinterlassen

Ziel: Eine andere Fachkraft muss Entscheidungen und Zeitlinie ohne mündliche Erklärung nachvollziehen können.

Abgeschlossen, wenn: Originalexporte, UTC-Zeitlinie, Aktionen, Freigaben und Ergebnis sicher gespeichert sind.

Mindestens sichern

  • Incident- und Alert-IDs
  • Benutzerstatement und Bestätigungsweg
  • Interaktive und nicht interaktive Sign-in Exporte
  • Purview Audit und Message Trace Exporte
  • Vorher- und Nachher-Zustand von Regeln, Grants, Rollen und Methoden
  • Alle Containment- und Remediation-Aktionen mit UTC-Zeit, Owner und Freigabe
  • Liste betroffener Identitäten, Nachrichten, Dateien, Apps und externer Empfänger

Kopierbare Evidenzvorlage

Incident ID:
UTC date and time:
Responder and role:
Affected UPN and object ID:
Evidence source:
Reviewed time range:
Export filename:
Collection method:
Collected at UTC / by:
Storage location:
Observation:
Action taken:
Owner / approver:
Before and after state:
Related Microsoft alert or incident:

Speichern Sie keine Benutzernamen, Tenant-Daten oder Beweise in dieser öffentlichen Webseite. Die Häkchen bleiben nur in der aktuellen Browser-Sitzung.

Offizielle Microsoft-Anleitungen
08
Verantwortung und Eskalation

Zuständigkeit und Abschluss eindeutig machen

Ziel: Jede Entscheidung hat einen Owner und jeder Risikofall einen klaren Eskalationsweg.

Abgeschlossen, wenn: Incident Owner den Abschluss freigibt und Folgeaufgaben zugewiesen sind.

Incident Commander / Security

Zeitlinie, Umfang, Entscheidungen, Koordination und Abschluss.

Identity

Konto, Sitzungen, Kennwort, MFA, Rollen, Conditional Access und Risiko.

Exchange

Regeln, Weiterleitung, Delegierung, Message Trace und Restricted Sender.

App / Cloud Security

OAuth, Enterprise Apps, Consent und Tenant-weite Grants.

Endpoint und Workload Owner

Geräte, OneDrive, SharePoint, Teams und Power Automate.

Legal / Privacy / Business

Datenexposition, Meldepflicht, Betrug und externe Kommunikation.

Sofort eskalieren

Privilegierte oder Notfallidentität, BEC oder Zahlungsumleitung, mehrere Benutzer, Tenant-weite Zustimmung, möglicher Datenabfluss, kompromittiertes Gerät oder regulierte Daten.

Abschlusskriterien

Dokumentkontrolle
Owner
CODWEBPRO Team
Geltungsbereich
Microsoft Entra ID, Exchange Online und verbundene Microsoft 365 Workloads
Microsoft-Dokumentation geprüft
28. Juli 2026
Nächste Prüfung
Bei relevanter Microsoft-Änderung oder spätestens quartalsweise
Zentrale Microsoft-Quelle