Startseite›Ratgeber›Microsoft 365 und Google Workspace
Microsoft 365 und Google Workspace
Wie sichert man die E-Mails von Microsoft 365?
Die E-Mails von Microsoft 365 sichert man, indem man Exchange Online Postfach für Postfach auf einen Speicher außerhalb des Tenants kopiert, mit mehreren Zeitpunkten. Gelegentlich von Hand eine PST-Datei zu exportieren ist keine Sicherung: Es ist eine Momentaufnahme, die schon am nächsten Tag veraltet ist und oft auf einem Arbeitsplatz vergessen wird.
Aktualisiert im Oktober 20263 Min. Lesezeit5 zitierte Quellen
Das Wichtigste
- Freigegebene Postfächer einbeziehen (buchhaltung@, kontakt@): Sie haben nicht immer eine Lizenz und fallen aus den Bestandsaufnahmen heraus.
- Mindestens tägliche Häufigkeit: Der Abstand zwischen zwei Kopien ist Ihr RPO.
- Der Exchange-Papierkorb bewahrt eine endgültig gelöschte Nachricht standardmäßig 14 Tage, höchstens 30 auf: Dort beginnt die Sicherung.
- Das Werkzeug wird über eine Anwendung mit eingeschränkten Rechten angebunden, nie über ein Konto „Globaler Administrator“.
- Testwiederherstellung in ein anderes Postfach zweimal pro Jahr, mit Zeitmessung.
Welche Postfächer
- Alle Benutzerpostfächer, in denen tatsächlich gearbeitet wird.
- Die freigegebenen Postfächer (
compta@,contact@,support@). Sie haben nicht immer eine Lizenz, und Bestandsaufnahmen vergessen sie. - Ressourcenpostfächer nur, wenn ihr Inhalt einen Wert hat (selten).
- Ehemalige Mitarbeitende, solange ihre E-Mails einsehbar bleiben müssen, danach ausdrückliche Beendigung, um keine personenbezogenen Daten ohne Grund aufzubewahren. Microsoft erlaubt die Wiederherstellung eines gelöschten Kontos samt Postfach nur 30 Tage lang.
Kalender und Kontakte gehören in der Regel zum selben Postfach. Sie mit abzudecken vermeidet, Nachrichten wiederherzustellen, deren Termine verschwunden sind.
Entscheidende Einstellungen
- Häufigkeit. Einmal pro Tag ist das Minimum. Alle paar Stunden, wenn E-Mail der Bestellkanal ist. Der Abstand ist der RPO: Ein Vorfall um 17 Uhr bei einer Kopie von 22 Uhr am Vorabend kostet den ganzen Tag. Um ihn festzulegen, fragen Sie sich, was der Verlust eines Tages, einer Woche oder eines Monats kosten würde: Bei Ransomware, so erinnert No More Ransom (Europol und Partner), ist die Sicherung oft der einzige Ausweg.
- Aufbewahrung. 30 bis 90 Tage decken Fehlbedienungen und eine spät entdeckte Kompromittierung ab. Darüber hinaus nur mit einem konkreten Grund (laufender Rechtsstreit, branchenspezifische Pflicht). Die Microsoft-Aufbewahrung im Tenant kann parallel bestehen: Sie ersetzt diese Zeitpunkte bei einem Dritten nicht.
- Rechte des Werkzeugs. Eine in Entra ID registrierte Anwendung, Rechte auf das Lesen der Postfächer beschränkt, Administratorzustimmung, geschütztes Geheimnis, starke Authentifizierung für Administratoren. Kein Konto „Globaler Administrator“, dessen Passwort in einer Datei steht. Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, empfiehlt darüber hinaus, dass die Sicherungsinfrastruktur nicht die Authentifizierung der Produktion verwendet.
- Unveränderlichkeit der Kopie während des Ransomware-Schutzzeitraums, damit ein kompromittierter Administrator nicht auch die Sicherung leert.
- Testwiederherstellung in ein anderes Postfach, zweimal pro Jahr: ein Ordner, ein geöffneter Anhang, ein Kalender. Die Zeit messen. Die ANSSI verlangt, dass Sicherungen regelmäßig getestet werden und ein Wiederherstellungsverfahren schriftlich vorliegt.
Was der Papierkorb leistet, damit man ihn nicht überschätzt
Eine gelöschte Nachricht landet zunächst in „Gelöschte Elemente“. Wird sie dort endgültig gelöscht (Papierkorb geleert, Umschalt+Entf), legt Exchange Online sie im Ordner „Wiederherstellbare Elemente“ ab und bewahrt sie standardmäßig 14 Tage auf. Der Administrator kann diese Frist pro Postfach auf höchstens 30 Tage verlängern. Danach oder nach einer gezielten Bereinigung gibt der Papierkorb die Nachricht nicht mehr zurück. Er schützt auch nicht vor einem Angreifer, der Löschrechte besitzt.
| Bedarf | Exchange-Papierkorb | Sicherung außerhalb des Tenants |
|---|---|---|
| Gestern gelöschte Nachricht | Ja | Ja |
| Vor sechs Wochen endgültig gelöschter Ordner | Nein (höchstens 30 Tage) | Ja, je nach gewählter Aufbewahrung |
| Von einem kompromittierten Administrator geleertes Postfach | Nein | Ja, wenn die Kopie geschützt ist |
| Wiederherstellung in ein Kontrollpostfach | Nein | Ja |
Wiederherstellen, wenn es so weit ist
- Die Sitzungen des betroffenen Kontos beenden und verdächtige Weiterleitungsregeln entfernen. Ohne diesen Schritt befüllt man ein Postfach, das Daten abfließen lässt.
- Einen Zeitpunkt vor dem Vorfall wählen.
- Den Ordner oder das Postfach zunächst an einen Kontrollort, dann in die Produktion wiederherstellen.
- Den Benutzer informieren, was zwischen diesem Zeitpunkt und der Entdeckung verloren gegangen ist (der RPO).
Die vollständige Schritt-für-Schritt-Anleitung finden Sie unter Ein Postfach wurde geleert oder gehackt.
Bei WeDoBack
E-Mails aus Microsoft 365 sowie Kalender und Kontakte gehören zum veröffentlichten Leistungsumfang. Abgerechnet wird ein Agent pro Adresse zuzüglich des Speichervolumens, im Angebot SMART oder INTEGRAL. Die Kopie wird an der Quelle verschlüsselt, der Schlüssel liegt beim Kunden, gehostet außerhalb des Tenants. Die Einrichtung erfolgt über die Konsole oder mit einem Techniker (45 € zzgl. MwSt. pro Stunde). WeDoBack gibt keinen festen RPO vor: Er entspricht der eingestellten Häufigkeit. Der Support ist unter +33 9 72 50 78 28 erreichbar, von 9 bis 13 Uhr und von 14 bis 17:30 Uhr (Pariser Zeit).
Häufige Fragen
Reicht ein regelmäßiger PST-Export aus?
Selten. Der Export erfolgt manuell und wird deshalb vergessen. Er liegt oft auf einem Arbeitsplatz oder einer Festplatte und ist derselben Ransomware ausgesetzt wie die Produktion. Er bietet keine mehreren Wiederherstellungszeitpunkte und deckt neue Postfächer nicht ab.
Muss man die Postfächer ehemaliger Mitarbeitender sichern?
Ja, solange ihre E-Mails einsehbar bleiben müssen. Microsoft erlaubt die Wiederherstellung eines gelöschten Kontos samt Postfach nur 30 Tage lang. Beenden Sie die Sicherung danach ausdrücklich, um keine personenbezogenen Daten ohne Grund aufzubewahren.
Was ist zuerst zu tun, wenn ein Postfach von einem Angreifer geleert wurde?
Die Sitzungen des Kontos beenden und verdächtige Weiterleitungsregeln entfernen, bevor Sie etwas wiederherstellen. Sonst befüllen Sie ein Postfach, das Daten abfließen lässt. Erst danach wählen Sie eine Kopie von vor dem Vorfall.
Quellen
Dokumente eingesehen im Oktober 2026.
- Aufbewahrungsdauer endgültig gelöschter Elemente in einem Exchange-Online-Postfach ändern — Microsoft Learn
- Einen Benutzer wiederherstellen — Microsoft Learn
- Sicherung von Informationssystemen – Die Grundlagen (ANSSI-BP-100, v1.1, 27. November 2025, auf Französisch) — ANSSI (französische Behörde)
- Das Projekt No More Ransom — Europol und Partner
- Angebote und Preise — WeDoBack
Ein Projekt zu Sicherung, DRP oder BCP?
Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.
Angebot anfordern+33 9 72 50 78 28Schützen Sie Ihre Daten mit WeDoBack
Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.
