Sofortmaßnahmen bei einem Phishing-Angriff
Hier ist ein strukturierter Sofortmaßnahmen-Plan (technisch + organisatorisch), den ihr als IT-Dienstleister für euren betroffenen Kunden schnell durchziehen solltet, wenn ein Microsoft 365-Konto durch Phishing kompromittiert wurde.
Technische / operative Maßnahmen
Diese Schritte solltest du möglichst sofort einleiten — idealerweise parallel — um den Schaden zu begrenzen und das System wieder unter Kontrolle zu bringen.
Phase | Maßnahmen | Details / Hinweise |
|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
Besonderes Augenmerk auf Microsoft 365 / Office 365 spezifische Punkte:
Verwende Microsofts offizielle Anleitung „Responding to a compromised email account“ als Basis.
Nutze Automatisierte Untersuchung & Reaktion (Automated Investigation and Response, AIR) in Microsoft Defender, falls vorhanden.
Stelle sicher, dass Anti-Phishing / Sicherheitsrichtlinien richtig getunt sind (z. B. Erhöhung der Schwelle, Aktivierung von Impersonation Protection)
Prüfe insbesondere Connectoren (Inbound/Outbound), denn Angreifer nutzen diese oft, um E-Mail-Relays zu etablieren.
Organisatorische Maßnahmen / Datenschutz / Compliance
Parallel zur Technik musst du auch rechtlich und organisatorisch sauber handeln, um regulatorische Vorgaben (z. B. DSGVO) nicht zu verletzen.
Bereich | Maßnahmen / Schritte | Hinweise |
|---|---|---|
Meldepflichten & Datenschutzbehörde |
|
|
Vertragspartner / Datenverarbeiter |
|
|
Interne Kommunikation / Wissensmanagement |
|
|
Prävention & organisatorische Maßnahmen |
|
|
Zeitliche Priorisierung & Parallelität
Da Zeit des Angriffs zählt, sollten die Maßnahmen parallel ablaufen:
Sofort (innerhalb Stunden): Konto sperren / Passwort zurücksetzen / MFA aktivieren / Weiterleitungen deaktivieren
Innerhalb 24 Stunden: Loganalyse starten, Forensik, Connector-Prüfung, Rücksetzen unautorisierter Änderungen
Innerhalb 72 Stunden: Entscheidung über Meldepflicht, ggf. Meldung an Datenschutzbehörde und Betroffene
Nach Stabilisierung: Deep-Dive Root Cause, Lessons Learned, Sicherheitsverbesserungen