Microsoft 365 ist hochverfügbar, aber nicht im klassischen Sinn gesichert. Microsoft schützt die Plattform vor Hardwareausfällen und hält Daten redundant vor. Für Ihre Daten selbst sind nach Microsofts eigenem Modell der geteilten Verantwortung Sie zuständig. Papierkorb und Versionierung helfen bei kleinen Pannen, ersetzen aber kein Backup mit eigener, langfristiger Aufbewahrung.
Das Modell der geteilten Verantwortung
Microsoft beschreibt in seiner Dokumentation zum Shared Responsibility Model klar, wer wofür zuständig ist. Bei Software as a Service (SaaS), also Software, die Sie über das Internet nutzen, wie Microsoft 365, kümmert sich Microsoft um Rechenzentren, Server, Netzwerk und Betriebssysteme.
Unabhängig vom Cloud-Modell bleiben laut Microsoft immer beim Kunden:
- Daten: Schutz, Klassifizierung und Einhaltung von Vorgaben
- Konten und Zugriffe: Benutzer anlegen und entfernen, Mehrfaktor-Anmeldung, Berechtigungen
- Endgeräte: Schutz der Laptops, PCs und Smartphones, die auf die Cloud zugreifen
Kurz: Microsoft sorgt dafür, dass der Dienst läuft. Ob die richtigen Daten darin stehen und wiederherstellbar sind, wenn jemand sie löscht oder verschlüsselt, liegt bei Ihnen.
Was Microsoft 365 von Haus aus bietet
Microsoft 365 hat mehrere eingebaute Funktionen, um gelöschte Inhalte zurückzuholen. Sie sind nützlich, aber zeitlich begrenzt.
| Funktion | Standard laut Microsoft | Grenze |
|---|---|---|
| Exchange Online: endgültig gelöschte E-Mails (Quelle) | 14 Tage | einstellbar auf maximal 30 Tage |
| Postfach eines gelöschten Benutzers (Quelle) | 30 Tage | danach dauerhaft gelöscht |
| OneDrive eines gelöschten Benutzers (Quelle) | 30 Tage | einstellbar; danach 93 Tage im Papierkorb der Websitesammlung, Wiederherstellung nur per PowerShell |
| Gelöschte SharePoint-Websites (Quelle) | 93 Tage | danach mit allen Inhalten gelöscht |
| „OneDrive wiederherstellen“ auf früheren Stand (Quelle) | letzte 30 Tage | ganze OneDrive wird zurückgesetzt |
Dazu kommen die Versionierung von Dateien in OneDrive und SharePoint sowie Aufbewahrungsrichtlinien in Microsoft Purview. Aufbewahrungsrichtlinien verhindern, dass Inhalte vor Ablauf einer Frist endgültig verschwinden. Sie sind aber ein Compliance-Werkzeug und kein Backup: Eine Wiederherstellung ganzer Postfächer oder Ordnerstrukturen auf einen bestimmten Zeitpunkt ist damit nicht ihr Zweck, und sie liegen in derselben Umgebung wie die Originaldaten.
Typische Szenarien für Datenverlust
Versehentlich gelöscht
Eine Mitarbeiterin räumt ihr Postfach auf und löscht einen Ordner mit Projektkorrespondenz. Bemerkt wird es erst zwei Monate später. Die 14 bzw. maximal 30 Tage für gelöschte Elemente sind dann längst vorbei.
Ransomware synchronisiert über OneDrive
Ransomware ist Schadsoftware, die Dateien verschlüsselt und Lösegeld fordert. Wird ein Laptop befallen, verschlüsselt sie auch die lokal synchronisierten OneDrive- und SharePoint-Dateien. Der OneDrive-Client überträgt diese verschlüsselten Versionen in die Cloud. Über Versionierung und „OneDrive wiederherstellen“ lässt sich das teilweise rückgängig machen, aber nur innerhalb der genannten Zeiträume und je Benutzer bzw. Bibliothek. Bei vielen betroffenen Konten wird das schnell unübersichtlich.
Mitarbeiter scheidet aus, Konto oder Lizenz wird entfernt
Beim Offboarding wird das Konto gelöscht oder die Lizenz entzogen. Laut Microsoft wird eine OneDrive ohne gültige Lizenz nach 93 Tagen automatisch in ein kostenpflichtiges Archiv überführt – nach weiteren 12 Monaten ohne bezahlten Speicher können die Daten gelöscht werden –, beim Entfernen der Exchange-Lizenz bleiben die Postfachdaten 30 Tage erhalten. Fällt Monate später auf, dass wichtige Unterlagen nur dort lagen, ist es oft zu spät.
Ein Angreifer löscht gezielt
Gelangt ein Angreifer an ein Administratorkonto, kann er Postfächer, Websites und Papierkörbe leeren und Aufbewahrungsrichtlinien ändern. Alles, was innerhalb desselben Microsoft-365-Mandanten liegt, ist mit denselben Zugangsdaten erreichbar. Gerade deshalb ist eine Kopie wertvoll, die mit dem Microsoft-Konto allein nicht gelöscht werden kann.
Was ein separates Backup ausmacht
Ein eigenständiges Microsoft-365-Backup unterscheidet sich von den Bordmitteln in drei Punkten:
- Getrennt von Microsoft 365: Die Sicherung liegt außerhalb Ihres Microsoft-365-Mandanten, mit eigenen Zugangsdaten. Wer Ihr Microsoft-Konto übernimmt, hat damit nicht automatisch Zugriff auf das Backup.
- Eigene Aufbewahrung: Sie legen fest, wie lange Stände aufbewahrt werden, unabhängig von Papierkorb-Fristen und Lizenzstatus.
- Granulare Wiederherstellung: Einzelne E-Mails, Ordner, Dateien, Postfächer oder ganze Websites lassen sich gezielt auf einen früheren Stand zurückholen, ohne alles andere zurückzusetzen.
Ein Backup ist nur so gut wie seine Prüfung. Regelmäßige Test-Wiederherstellungen gehören deshalb dazu.
Und Microsoft 365 Backup?
Microsoft bietet inzwischen selbst den kostenpflichtigen Dienst Microsoft 365 Backup an. Er sichert Exchange-Postfächer, OneDrive und SharePoint, der Wiederherstellungszeitraum ist laut Microsoft auf 3, 6, 12 oder 24 Monate einstellbar. Abgerechnet wird nach gesicherter Datenmenge. Laut Microsoft sind die Sicherungen gegen Überschreiben geschützt (append-only) und verlassen die Microsoft-365-Umgebung nicht. Das Löschen ist aber nicht blockiert: Administratoren können den Dienst abschalten, danach gilt eine Karenzzeit von 90 Tagen. Für das Szenario „Angreifer mit Administratorrechten“ ist das wichtig zu wissen.
Das ist ein deutlicher Fortschritt gegenüber den Bordmitteln. Zu beachten ist: Die Sicherung bleibt im selben Anbieter- und Verwaltungskontext. Teams-Chats sind in der Funktionsübersicht nicht als eigener Bereich aufgeführt. Ob dieser Dienst allein genügt oder eine zusätzliche Kopie außerhalb von Microsoft sinnvoll ist, ist eine Abwägung, die Sie bewusst treffen sollten.
Aus der Praxis in Mittelhessen
Bei KMU, Praxen, Kanzleien und Kommunen in Mittelhessen sehen wir häufig, dass Microsoft 365 mit dem Gedanken eingeführt wurde, „die Cloud sichert das ja mit“. Typisch sind:
- kein Backup der Postfächer und OneDrives, nur der lokale Server wird gesichert
- Offboarding ohne Plan: Konten werden gelöscht, bevor jemand die Daten durchgesehen hat
- Wichtige Dokumente liegen in persönlichen OneDrives statt in gemeinsamen SharePoint-Bibliotheken
- Administratorkonten ohne Mehrfaktor-Anmeldung
Wie Aegis Core unterstützt
In unserer M365 Flat sichern wir Postfächer, OneDrive, SharePoint und Teams in ein separates Backup außerhalb Ihres Microsoft-365-Mandanten. Wir legen gemeinsam mit Ihnen die Aufbewahrung fest und überwachen die Sicherungen. Ergänzend prüfen wir im M365-Security-Check Ihre Konfiguration, etwa Administratorkonten und Mehrfaktor-Anmeldung, – auch die E-Mail-Archivierung ist enthalten. Mehr dazu unter Microsoft 365 und Managed IT Service, einen ersten Überblick gibt der kostenlose IT-Sicherheits-Check.
Kurz zusammengefasst
- Microsoft verantwortet die Plattform, Sie verantworten Ihre Daten und Konten.
- Papierkorb, Versionierung und Aufbewahrungsrichtlinien helfen, sind aber zeitlich begrenzt oder kein Backup.
- Typische Risiken: späte Entdeckung von Löschungen, Ransomware über OneDrive, Offboarding, kompromittierte Admin-Konten.
- Ein separates Backup mit eigener Aufbewahrung und granularer Wiederherstellung schließt diese Lücken. Microsoft 365 Backup ist eine Option innerhalb von Microsoft.
