Sora Yazılım
Deutsch
Maßgeschneiderte Softwarelösungen aus der Türkei

Warum eine Microsoft-365-Sicherung nötig ist: geteilte Verantwortung

Microsoft 365 Backup im Sinne einer Datensicherung bedeutet, regelmäßig eine unabhängige Kopie der Daten aus Exchange Online, OneDrive, SharePoint und Teams außerhalb des eigenen Mandanten (Tenant) vorzuhalten. Microsoft verantwortet Verfügbarkeit und Sicherheit der Plattform; der Schutz der Daten selbst vor Löschung, Ransomware und Fehlkonfiguration liegt nach dem Modell der geteilten Verantwortung beim Kunden.

Was ist das Modell der geteilten Verantwortung?

Das Modell der geteilten Verantwortung legt fest, wie Sicherheits- und Datenschutzaufgaben zwischen Cloud-Anbieter und Kunde aufgeteilt sind. In Microsoft 365 ist Microsoft für die physischen Rechenzentren, den laufenden Betrieb des Dienstes und die Sicherheit der Plattformebene zuständig; der Kunde ist für seine eigenen Daten, die Benutzerzugriffe und die Wiederherstellung nach einem Datenverlust zuständig.

Die meisten Unternehmen bemerken diese Trennung bei Vertragsabschluss nicht. Die Zusagen von Microsoft zur Dienstgüte beziehen sich auf die Infrastruktur: Sicherheit der Rechenzentren, geografische Replikation, Verfügbarkeit des Dienstes und Abwehr von Angriffen auf die Plattform selbst. Eine SharePoint-Bibliothek, die ein Benutzer versehentlich löscht, ein OneDrive-Ordner, den Ransomware verschlüsselt hat, oder das Postfach eines ausgeschiedenen Mitarbeiters, das nach dem Entzug der Lizenz verfällt, liegen außerhalb dieser Zusage.

Der Microsoft-Servicevertrag (Microsoft Services Agreement) bringt die Grenze auf den Punkt: Er empfiehlt, die in den Diensten gespeicherten Inhalte und Daten regelmäßig zu sichern. Für Unternehmensabonnements gelten zusätzlich die Produktbestimmungen, das Prinzip ist jedoch dasselbe. Eine Datensicherung ist also keine Garantie des Anbieters, sondern eine Vorsorge, die vom Kunden erwartet wird.

BereichWas Microsoft bereitstelltWofür der Kunde verantwortlich ist
InfrastrukturPhysische Sicherheit der Rechenzentren, Hardware, Netzwerk, geografische ReplikationKeine Aufgabe des Kunden auf dieser Ebene
DienstkontinuitätVerfügbarkeit der Plattform, Dienstgütezusagen, Wiederherstellung der Plattform nach AusfällenNotfallplan für den Geschäftsbetrieb während eines Ausfalls, alternative Zugriffswege
PlattformsicherheitAbwehr auf Dienstebene, Blockieren von Angriffen auf die InfrastrukturIdentitäts- und Zugriffsverwaltung, MFA, bedingter Zugriff, Rechteprüfung
DatenZeitlich begrenzte Papierkörbe, Ordner „Wiederherstellbare Elemente“, VersionsverlaufLangfristige, unabhängige und unveränderbare Sicherung; Wiederherstellungstests
BedrohungenBedrohungen gegen Plattform und InfrastrukturRansomware, Innentäter, Kontoübernahme, Fehlkonfiguration
ComplianceZertifizierungen, Audits der Rechenzentren, Werkzeuge für AufbewahrungsrichtlinienAufbewahrung gemäß Datenschutz- und Branchenvorschriften, eDiscovery, Nachweise für Audits

Die rechte Spalte bleibt in vielen KMU leer. Schichten wie Defender for Office 365 erschweren es einer Bedrohung, hineinzugelangen; ist sie jedoch einmal im System, bringt nur eine Sicherung außerhalb des Tenants die Daten zurück.

Sichert Microsoft meine Daten nicht ohnehin?

Die integrierten Schutzmechanismen von Microsoft 365 sind Replikation und kurzfristige Aufbewahrung, keine Datensicherung. Die Replikation hält Daten in mehreren Rechenzentren aktuell; gelöschte oder verschlüsselte Daten gelangen daher ebenso schnell in jede Kopie. Papierkörbe und der Ordner „Wiederherstellbare Elemente“ werden nach einer festen Anzahl von Tagen endgültig geleert.

Der Satz, den wir in Projekten am häufigsten hören, lautet: „Es liegt doch in der Cloud, da geht nichts verloren.“ Richtig daran ist der Teil über die Infrastruktur: Microsoft repliziert Daten geografisch und hält den Dienst bei Hardwareausfällen am Laufen. Falsch ist die Annahme, Replikation ermögliche die Rückkehr zu einem bestimmten Zeitpunkt. Replikation hält nur den jüngsten Stand an mehreren Orten vor; eine Sicherung dagegen bringt Sie zu einem bekannten, sauberen Zeitpunkt zurück.

Laut Microsoft Learn gelten folgende integrierte Aufbewahrungsgrenzen:

DienstIntegrierter MechanismusStandardzeitraumGrenze
Exchange OnlineAufbewahrung gelöschter Elemente (Ordner „Wiederherstellbare Elemente“)14 TageAuf höchstens 30 Tage erhöhbar
SharePoint OnlinePapierkorb der ersten und zweiten StufeInsgesamt 93 TageNicht verlängerbar; bei voller Quote wird früher gelöscht
OneDrivePapierkorbInsgesamt 93 TageDieselbe zweistufige Struktur
OneDrive (ausgeschiedener Benutzer)Aufbewahrung nach Löschung des Kontos30 TagePer Administratoreinstellung verlängerbar
TeamsChats liegen in Exchange, Dateien in SharePoint und OneDriveZeitraum des zugrunde liegenden DienstesKanal- und Chatstruktur wird nicht separat gesichert

Aufbewahrungsrichtlinien in Microsoft Purview können diese Zeiträume verlängern, doch eine Aufbewahrungsrichtlinie ist ein Compliance-Werkzeug und keine Sicherung. Ein Administrator, der die Richtlinie falsch konfiguriert, oder ein Angreifer, der ein Administratorkonto übernimmt, kann die Richtlinie entfernen und so den Weg zur Löschung öffnen. Zudem hält die Aufbewahrung die Daten im selben Tenant: Geht der Zugriff auf den Tenant verloren, sind auch die aufbewahrten Daten nicht mehr erreichbar.

Details finden Sie in der Microsoft-Dokumentation zum Ordner „Wiederherstellbare Elemente“ und zu Aufbewahrung und Löschung in OneDrive.

Sechs Szenarien für Datenverlust in Microsoft 365

Datenverlust in Microsoft 365 entsteht selten durch einen Plattformausfall. Ursachen sind meist menschliche Fehler, böswilliges Löschen, Ransomware, Fehler in der Lizenzverwaltung, Lücken in Aufbewahrungsrichtlinien und Integrationen von Drittanbieter-Apps. Keines dieser Szenarien fällt unter die Infrastrukturzusage von Microsoft.

  1. Versehentliches Löschen und Überschreiben. Ein Benutzer löscht einen Ordner, der Papierkorb leert sich nach 93 Tagen, und der Verlust fällt erst Monate später auf. Das Überschreiben eines Dokuments mit einer falschen Version hat dieselbe Wirkung; der Versionsverlauf hängt von den Bibliothekseinstellungen ab.
  2. Böswillige Innentäter. Ein ausscheidender Mitarbeiter leert sein Postfach und sein OneDrive, bevor das Konto deaktiviert wird. Leert er auch den Ordner „Wiederherstellbare Elemente“, ist der integrierte Wiederherstellungsweg verschlossen.
  3. Ransomware und Synchronisierung. Auf einem Endgerät verschlüsselte Dateien werden über den OneDrive-Client in die Cloud synchronisiert, und die verschlüsselte Version ersetzt die intakte. Der Versionsverlauf hilft teilweise, aber tausende Dateien von Hand zurückzusetzen dauert Tage. Zur Rolle der Endpunktebene lesen Sie unseren Beitrag zum Unterschied zwischen EDR, XDR und MDR.
  4. Lizenzentzug und Kontolöschung. Wird die Lizenz eines ausgeschiedenen Benutzers entfernt, werden Postfach und OneDrive nach einer festgelegten Frist gelöscht. Trifft acht Monate später eine rechtliche Anfrage ein, sind die Daten nicht mehr vorhanden.
  5. Aufbewahrungsrichtlinie und Administratorfehler. Eine Löschrichtlinie mit falschem Geltungsbereich oder eine versehentlich gelöschte SharePoint-Website macht den Mechanismus, der schützen sollte, selbst zur Ursache des Verlusts.
  6. Drittanbieter-Apps und Skripte. Eine CRM-Integration, ein PowerShell-Skript oder ein Migrationswerkzeug mit zu weit gefassten Berechtigungen im Tenant kann Massenlöschungen oder Beschädigungen verursachen.

Allen Szenarien gemeinsam ist die Lücke zwischen der Frist des integrierten Schutzes und der Zeit, bis der Vorfall bemerkt wird. Bei Ransomware können Angreifer wochenlang im Netzwerk verharren, wie wir in unserem 10-Schritte-Plan zur Ransomware-Abwehr für KMU beschrieben haben; die Sicherung ist der letzte und wichtigste Schritt dieses Plans.

Microsoft 365 Backup oder Drittanbieter-Sicherung?

Microsoft 365 Backup ist der native Sicherungsdienst von Microsoft für Exchange Online, OneDrive und SharePoint mit einem Jahr Aufbewahrung. Er ist auf schnelle operative Wiederherstellung ausgelegt; werden längere Aufbewahrung, Teams-Chats, Speicherung außerhalb des Tenants oder eine unveränderbare Kopie benötigt, ergänzt eine Drittanbieterlösung den Dienst.

Laut der Übersicht zu Microsoft 365 Backup auf Microsoft Learn werden Sicherungen ein Jahr ab Änderung eines Elements bzw. ab Erstellung eines Snapshots aufbewahrt. Wiederherstellungspunkte für Exchange entstehen alle 10 Minuten; für OneDrive und SharePoint in den ersten 14 Tagen alle 10 Minuten und danach wöchentlich bis zu einem Jahr. Die Frequenz der Wiederherstellungspunkte können Administratoren nicht ändern; der Dienst wird nutzungsbasiert über ein Azure-Abonnement abgerechnet, und die Sicherungen verbleiben innerhalb der Vertrauensgrenze von Microsoft 365.

Das ist ein deutlicher Fortschritt und reicht in vielen Szenarien aus. Vergleichen Sie bei der Entscheidung folgende Kriterien:

KriteriumMicrosoft 365 BackupDrittanbieter (z. B. Acronis Cyber Protect Cloud)
Abgedeckte WorkloadsExchange Online, OneDrive, SharePointExchange Online, OneDrive, SharePoint, Teams, OneNote
AufbewahrungsdauerEin Jahr (laut Microsoft-Dokumentation)Richtlinienbasiert; mehrjährige Aufbewahrung definierbar
Speicherort der SicherungInnerhalb der Vertrauensgrenze von MicrosoftUnabhängig vom Tenant, eigener Anbieterspeicher, Regionswahl
Bei Verlust des Tenant-ZugriffsDie Sicherung hängt am selben TenantZugriff auf die Sicherung mit separater Identität; tenantübergreifende Wiederherstellung
WiederherstellungInnerhalb der Plattform, schnell bei großen MengenSuche, Vorschau und selektive Wiederherstellung auf Elementebene
Integration mit Endgeräten und ServernNur Microsoft 365Sicherung von Arbeitsplätzen, Servern und virtuellen Maschinen in derselben Konsole
AbrechnungsmodellAzure, nutzungsbasiertAbonnement pro Benutzer oder pro Workload

In unseren Projekten positionieren wir beide Ansätze als Schichten, nicht als Alternativen. Für Organisationen mit großen Datenmengen und Bedarf an schneller Rücksetzung übernimmt Microsoft 365 Backup die operative Schicht; für Organisationen, die aus regulatorischen Gründen mehrjährige Aufbewahrung, eine unabhängige Kopie außerhalb des Tenants und eine gemeinsame Konsole für Endpunkte brauchen, wird eine Drittanbieterlösung notwendig. Wo die Sicherung unter den technischen Maßnahmen des türkischen Datenschutzgesetzes steht, zeigt unsere Checkliste zu den technischen Maßnahmen nach KVKK.

Wie sichert Acronis Cyber Protect Cloud Microsoft 365?

Acronis Cyber Protect Cloud sichert Microsoft-365-Daten ohne Agenten von Cloud zu Cloud in den Acronis-Speicher. Exchange-Online-Postfächer, OneDrive, SharePoint Online, Teams und OneNote werden unter einer einzigen Richtlinie geschützt; neue Benutzer, Gruppen und Websites werden automatisch aufgenommen; die Wiederherstellung erfolgt auf Ebene einer E-Mail, einer Datei, einer Website oder eines Anhangs.

Die Einrichtung besteht darin, den Microsoft-365-Tenant mit Administratorzustimmung an die Acronis-Konsole anzubinden. Server, virtuelle Maschine oder Client-Software sind nicht erforderlich. Nach Festlegung der Richtlinie laufen die Sicherungen in der gewählten Frequenz und liegen in einem vom Tenant unabhängigen Speicher. Laut Acronis-Produktdokumentation sind die Sicherungen durchsuchbar: Postfächer nach Betreff, Empfänger, Absender und Datum; Elemente aus Teams, OneDrive und SharePoint nach Website-Element und Dateiname, jeweils mit Vorschau vor der Wiederherstellung.

Drei Fähigkeiten machen in der Praxis den Unterschied:

  • Zeitpunktgenaue und tenantübergreifende Wiederherstellung. Ein OneDrive auf den Tag vor der Verschlüsselung zurückzusetzen oder ein Postfach für einen Benutzer in einem anderen Tenant wiederherzustellen, ist möglich; bei Fusionen und Ausgliederungen wird diese Fähigkeit entscheidend.
  • Endpunkt- und Serverschutz in einer Konsole. Dieselbe Plattform verwaltet Sicherungen von Arbeitsplätzen, physischen Servern und virtuellen Maschinen; für Microsoft 365 muss kein separates Werkzeug erlernt werden. Zu Patching und Inventarisierung lesen Sie unseren Beitrag über Acronis Advanced Management.
  • Schutz vor Angriffen auf die Sicherung selbst. Da der Sicherungsspeicher außerhalb der Identitätsdomäne von Microsoft 365 liegt, erhält ein kompromittierter Tenant-Administrator nicht automatisch Zugriff auf die Sicherungen.

Zu Produktumfang und Lizenzoptionen informiert unsere Lösungsseite Acronis Cyber Protect Cloud, zur Herstellersicht die Seite Acronis-Sicherung für Microsoft 365. Wenn Sie Ihre Microsoft-365-Lizenzpläne überprüfen möchten, hilft unsere Seite zu den Microsoft-365-Plänen.

Checkliste Microsoft-365-Sicherung für KMU

Eine Sicherungsstrategie für Microsoft 365 sollte unter sieben Gesichtspunkten bewertet werden: Umfang, automatische Abdeckung, Frequenz, Aufbewahrungsdauer, Speicherort und Unveränderbarkeit, Wiederherstellungstests sowie Zugriffskontrolle. Fehlt zu einem dieser Punkte eine schriftliche Entscheidung, ist die Strategie unvollständig.

KontrolleFrageLücke, die wir in der Praxis sehen
UmfangSind Exchange, OneDrive, SharePoint, Teams und freigegebene Postfächer in der Richtlinie enthalten?Teams-Kanäle und freigegebene Postfächer werden meist vergessen
Automatische AbdeckungWerden neu angelegte Benutzer und Websites automatisch gesichert?Richtlinien mit manueller Pflege laufen mit der Zeit hinterher
FrequenzWurde das Wiederherstellungspunktziel (RPO) mit den Fachbereichen abgestimmt?Eine Sicherung pro Tag reicht für die Finanzabteilung womöglich nicht
AufbewahrungIst die von Vorschriften und Verträgen verlangte Dauer festgelegt?Standardzeitraum wird mit gesetzlicher Frist verwechselt
Speicherort und UnveränderbarkeitLiegt die Sicherung außerhalb des Tenants und ist sie gegen Löschung gesperrt?Sicherung mit demselben Administratorkonto erreichbar
WiederherstellungstestWurde in den letzten drei Monaten auf Element- und Website-Ebene getestet?Sicherungen werden erstellt, aber nie zurückgespielt
ZugriffHat die Sicherungskonsole MFA und ein separates Administratorkonto?Dieselbe Identität wie der Tenant-Administrator

Die beiden letzten Zeilen werden am häufigsten vernachlässigt. Entscheidend ist nicht, dass eine Sicherung existiert, sondern dass sie sich wiederherstellen lässt. Deshalb führen wir in unseren Projekten im ersten Monat nach Inbetriebnahme eine geplante Wiederherstellungsübung durch und dokumentieren die benötigte Zeit. Prüfen Sie bei der Festlegung von Aufbewahrungsfristen den aktuellen Text der geltenden Datenschutz- und Branchenvorschriften sowie die offiziellen Leitfäden.

Häufige Fragen

Sichert Microsoft meine Microsoft-365-Daten automatisch?

Nein. Microsoft repliziert Daten für die Kontinuität der Infrastruktur und bietet zeitlich begrenzte Papierkorbmechanismen; das ist keine zeitpunktbezogene Sicherung. Auch der Microsoft-Servicevertrag empfiehlt, Inhalte regelmäßig zu sichern. Nach dem Modell der geteilten Verantwortung ist eine langfristige, unabhängige Kopie Aufgabe des Kunden.

Wie lange lässt sich eine gelöschte E-Mail in Exchange Online wiederherstellen?

Laut Microsoft Learn beträgt die Aufbewahrung gelöschter Elemente in Exchange Online standardmäßig 14 Tage und lässt sich auf höchstens 30 Tage erhöhen. Danach wird das Element endgültig aus dem Ordner „Wiederherstellbare Elemente“ entfernt; länger bleibt es nur bei einem Hold oder einer Aufbewahrungsrichtlinie.

Wie lange werden gelöschte Dateien in SharePoint und OneDrive aufbewahrt?

Im zweistufigen Papierkorb werden gelöschte Elemente insgesamt 93 Tage aufbewahrt. Der Zeitraum ist nicht verlängerbar; ist die Quote der zweiten Stufe voll, werden die ältesten Elemente früher gelöscht. Nach 93 Tagen ist die Datei endgültig verloren und nur aus einer unabhängigen Sicherung zurückzuholen.

Brauche ich neben Microsoft 365 Backup noch eine Drittanbieterlösung?

Das hängt von der Organisation ab. Microsoft 365 Backup bietet schnelle Wiederherstellung für Exchange, OneDrive und SharePoint mit einem Jahr Aufbewahrung. Werden mehrjährige Aufbewahrung, Teams-Chats, Speicherung außerhalb des Tenants, tenantübergreifende Wiederherstellung oder eine Konsole auch für Endpunkte benötigt, ist eine Drittanbieterlösung als Ergänzung nötig.

Ersetzt eine Purview-Aufbewahrungsrichtlinie die Sicherung?

Nein. Eine Aufbewahrungsrichtlinie ist ein Compliance-Werkzeug; sie hält Daten im selben Tenant, kann von Administratoren geändert werden und ist bei Verlust des Tenant-Zugriffs nicht erreichbar. Eine Sicherung ist eine tenantunabhängige, zeitpunktbezogene und wiederherstellbare Kopie; beide ergänzen sich.

Muss ich für die Sicherung von Microsoft 365 mit Acronis einen Server installieren?

Nein. Acronis Cyber Protect Cloud sichert Microsoft-365-Daten agentenlos von Cloud zu Cloud in den Acronis-Speicher. Der Tenant wird mit Administratorzustimmung an die Konsole angebunden, eine Richtlinie wird definiert, und neue Benutzer sowie Websites werden automatisch erfasst. Lokale Server, virtuelle Maschinen oder Client-Software sind nicht nötig.

Was bestimmt die Kosten einer Microsoft-365-Sicherung?

Maßgeblich sind die Zahl der geschützten Benutzer, das zu sichernde Datenvolumen, die Aufbewahrungsdauer, die gewählte Speicherregion, ob Endpunkt- und Serversicherung auf derselben Plattform enthalten sind, und der Umfang der Managed Services. Für ein Budget, das zu Ihrer Organisation passt, fordern Sie ein Angebot mit Benutzerzahl und Datenvolumen an.

Fazit

Microsoft 365 bietet ein starkes Fundament bei Infrastruktur- und Plattformsicherheit; nach dem Modell der geteilten Verantwortung sind Schutz, Aufbewahrung und Wiederherstellung der Daten jedoch Sache des Kunden. Die integrierten Papierkorbfristen bemessen sich in Tagen, Vorfälle werden dagegen oft erst nach Monaten bemerkt. Microsoft 365 Backup ergänzt eine operative Wiederherstellungsschicht für ein Jahr; für mehrjährige Aufbewahrung, eine unabhängige Kopie außerhalb des Tenants und Endpunktschutz in einer Konsole kommen Drittanbieterlösungen wie Acronis Cyber Protect Cloud ins Spiel.

Wir bei Sora Yazılım prüfen gemeinsam mit Ihnen die aktuellen Aufbewahrungseinstellungen, Abdeckungslücken und Wiederherstellungsszenarien Ihres Microsoft-365-Tenants. Für ein kostenloses Erstgespräch und ein auf Ihre Organisation zugeschnittenes Angebot nehmen Sie gern Kontakt mit uns auf.

Brauchen Sie Hilfe zu den Themen dieses Beitrags?

Vereinbaren Sie ein kostenloses Discovery-Gespräch mit Sora Yazılım — wir schlagen eine konkrete Roadmap vor.

WhatsApp-Support