Ransomware und Phishing: Die Einfallstore liegen meist schon in Ihrem Microsoft-365-Tenant
Wie ein typischer Angriff heute abläuft
- Phishing-Mail mit Zwischenschaltung. Moderne Phishing-Kits sitzen als Proxy zwischen Nutzer und echter Microsoft-Anmeldeseite. Der Nutzer gibt Kennwort und MFA-Code ein, sodann landet beides beim Angreifer, der Login funktioniert trotzdem.
- Übernahme der Sitzung. Abgegriffen wird nicht nur das Kennwort, sondern das Sitzungstoken. Eine spätere Kennwortänderung allein beendet den Zugriff dann nicht.
- Einnisten im Postfach. Es werden Weiterleitungsregeln angelegt, Ordner umgeleitet, Antworten abgefangen. Oft bleibt das wochenlang unbemerkt.
- Monetarisierung. Rechnungsmanipulation und CEO-Fraud, Abfluss von Daten aus SharePoint und OneDrive – und in vielen Fällen als letzter Schritt die Verschlüsselung der Serverlandschaft.
Zwischen Schritt 1 und Schritt 4 liegen häufig mehrere Wochen. Das ist die gute Nachricht: In diesem Zeitfenster lassen sich Angriffe erkennen – wenn jemand hinschaut und die Grundeinstellungen stimmen.
Die häufigsten Einfallstore, die wir in der Praxis finden
Wir prüfen regelmäßig gewachsene Microsoft-Umgebungen. Die Lücken ähneln sich frappierend:
1. Multifaktor-Authentifizierung ist nicht flächendeckend aktiv. Meist ist MFA „eingeführt“, oft aber mit Ausnahmen. Dienst- und Funktionskonten, Konten der Geschäftsführung, externe Dienstleister, ein temporär freigestellter Vertriebsmitarbeiter. Genau diese Ausnahmen sind das Ziel. Kritisch ist außerdem die Frage, welcher zweite Faktor zugelassen ist: SMS und einfache Push-Bestätigungen sind deutlich leichter auszuhebeln als Number Matching, Authenticator mit Gerätebindung oder phishing-resistente Verfahren (FIDO2, Passkeys, Zertifikate).
2. Unsichere Standardeinstellungen im Tenant. Microsoft liefert einen Mandanten aus, der funktionieren soll, nicht einen, der gehärtet ist. Typische Befunde sind keine oder unvollständige Richtlinien für bedingten Zugriff, jeder Benutzer darf eigene Anwendungen registrieren und Drittanbieter-Apps Zugriff auf Postfach und Dateien erteilen, Gastbenutzer dürfen das Verzeichnis durchsuchen, Self-Service-Funktionen sind offen.
3. Legacy-Authentifizierung ist noch erreichbar. Alte Protokolle (POP, IMAP, SMTP AUTH, ActiveSync-Altbestände) umgehen MFA konstruktionsbedingt. Solange sie offenstehen, oft „für dieses eine Multifunktionsgerät“ oder „für die alte Warenwirtschaft“, ist MFA im Zweifel wirkungslos.
4. Postfachregeln und externe Weiterleitungen werden nicht überwacht. Die automatische externe Weiterleitung sollte blockiert und jede neu angelegte Weiterleitungsregel alarmiert sein. In vielen Umgebungen passiert weder das eine noch das andere.
5. Zu viele und zu mächtige Administratoren. Globale Administratoren, die täglich mit demselben Konto Mails lesen. Keine getrennten Admin-Konten, keine zeitlich begrenzte Rechtevergabe, kein dokumentiertes Notfallkonto. Wird ein solches Konto übernommen, ist der gesamte Mandant verloren.
6. Offene Freigaben in SharePoint und Teams. „Jeder mit dem Link“ als Standard, Gastzugänge ohne Ablaufdatum, Teams aus Projekten, die vor drei Jahren endeten. Das ist das Material, das bei einem Datenabfluss später öffentlich wird.
7. Kein sauberes Offboarding. Konten ausgeschiedener Mitarbeitender bleiben aktiv, Sitzungen werden nicht beendet, Geräte nicht entkoppelt.
8. Niemand liest die Protokolle. Das Einheitliche Überwachungsprotokoll ist teils gar nicht aktiviert, Anmeldungen aus untypischen Ländern lösen keine Meldung aus, es gibt keinen definierten Empfänger für Sicherheitswarnungen.
9. Die Sicherung ist keine Sicherung. Microsoft 365 sichert Ihre Daten nicht im Sinne eines Backups. Und dort, wo gesichert wird, fehlt oft die Unveränderbarkeit, die Trennung vom produktiven Verzeichnisdienst und vor allem der dokumentierte Wiederherstellungstest. Ein Backup, das nie zurückgespielt wurde, ist eine Hoffnung, kein Konzept.
10. Die Endgeräte hängen hinterher. Fehlende Patchstände, kein modernes Endpoint Detection & Response, lokale Administratorrechte, ungeschützte Fernzugänge.
Was Sie kurzfristig tun können
Ein Großteil der Wirkung entsteht ohne großes Projektbudget:
- MFA ausnahmslos durchsetzen, Ausnahmenliste schriftlich begründen und befristen
- Legacy-Authentifizierung vollständig blockieren
- Automatische externe Weiterleitung sperren, Regeländerungen alarmieren
- Anzahl der globalen Administratoren reduzieren, separate Admin-Konten einführen
- Anwendungsregistrierung und Zustimmung zu Drittanbieter-Apps einschränken
- Anonyme Freigabelinks abschalten oder befristen, Gastzugänge aufräumen
- Sicherungskonzept für Microsoft 365 prüfen und eine Wiederherstellung testen
- Mitarbeitende mit realistischen Beispielen statt mit Standardfolien schulen
Nicht vergessen: Meldepflichten!
Kommt es doch einmal zu einem Angriff, können Sie Meldepflichten z.B. nach DSGVO und BSIG treffen. Lesen Sie hierzu auch den Blogbeitrag unseres Schwesterunternehmens CS Infowerk GmbH.
Unser Angebot: CS Microsoft-365-Sicherheitscheck
Viele Unternehmen wissen nicht, wo sie stehen. Genau dafür haben wir ein schlankes, planbares Format geschaffen.
Enthalten sind:
- Strukturierte Prüfung Ihres Microsoft-365-Mandanten anhand unseres Prüfkatalogs: Identitäten und MFA, bedingter Zugriff, Administratorrollen, Authentifizierungsprotokolle, Exchange-Online-Konfiguration, Freigabe- und Gasteinstellungen, Protokollierung und Alarmierung, Sicherungssituation
- Auswertung mit Risikobewertung – verständlich aufbereitet, ohne Werkzeugkasten-Rohdaten
- Informatorisches Gespräch (ca. 90 Minuten) mit Ihrer Geschäftsführung und/oder IT, in dem wir die Befunde erläutern und einordnen
- Priorisierte Maßnahmenliste: was sofort, was mittelfristig, was optional – jeweils mit Aufwandseinschätzung
Die Umsetzung erfolgt auf Wunsch anschließend durch uns, ist aber nicht Voraussetzung. Sie erhalten ein Ergebnis, mit dem Sie auch selbst oder mit Ihrem bestehenden Dienstleister weiterarbeiten können.
Hinweis: Fragestellungen wie etwa Meldepflichten nach DSGVO und BSIG, Dokumentations- und Nachweispflichten oder Auftragsverarbeitungsverträgen bearbeitet unsere Schwestergesellschaft CS Infowerk GmbH. Auf Wunsch stimmen wir uns direkt ab, sodass technische und Compliance-Bewertung aus einer Hand kommen.