Technisches Containment
- Globaler Sign-out (M365: `Revoke-AzureADUserAllRefreshToken`).
- OAuth-Apps und API-Tokens widerrufen.
- Mailbox-Rules auf Forwarding und Auto-Delete prüfen.
- MFA-Methoden vollständig zurücksetzen.
- Conditional Access-Policies härten.
Beweissicherung in der Cloud
Unified Audit Log (M365) oder Admin Audit Log (Google) muss sofort exportiert werden — Standard-Retention ist begrenzt. Forensik braucht diese Logs.
Meldepflicht prüfen
Postfach-Zugriff = Zugriff auf personenbezogene Daten. Art. 33 DSGVO startet. Bei wesentlichen Einrichtungen kommt NIS2 hinzu. Siehe Datenpanne 72h.
Häufige Fragen
- Was tun bei Microsoft 365 / Google Workspace Account-Übernahme?
- Globaler Sign-out, MFA-Reset, OAuth-Tokens widerrufen, Mailbox-Rules prüfen, Audit-Logs sichern.
- Ist das eine Datenpanne?
- Sobald Zugang zu personenbezogenen Daten möglich war, ja. Insbesondere bei E-Mail-, OneDrive- oder SharePoint-Inhalten.
- Wer haftet bei kompromittiertem Admin-Konto?
- Geschäftsleitung haftet, wenn MFA für privilegierte Konten nicht erzwungen war. § 38 BSIG-E (NIS2) verschärft dies.
- Greift Cyberversicherung?
- Meist ja, aber MFA-Nachweis ist Standard-Obliegenheit. Ohne MFA für Admin-Konten häufig Leistungsfreiheit.
Weiterführend
Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.
