Ein Konto ist übernommen worden. Die ersten zwei Stunden

Irgendwo liest jemand mit. Vielleicht schreibt er auch schon: an Ihre Kunden, in Ihrem Namen, mit Ihrer Signatur. Ein übernommenes Konto ist kein technischer Defekt. Es ist eine fremde Person in Ihrem Betrieb, die einen Schlüssel hat.
Der erste Reflex ist richtig und reicht trotzdem nicht: das Kennwort ändern. Wer einmal drin ist, hat sich meist eingerichtet. Eine eigene Anmeldung, eine Weiterleitung, ein Zugang, der das neue Kennwort gar nicht braucht. In den ersten zwei Stunden geht es deshalb weniger um Tempo als um Reihenfolge. Sie brauchen dafür Zugang zum Microsoft-365-Admin-Center und einen ruhigen Kopf.
Woran Sie es merken
Meist fällt es anderen zuerst auf. Ein Kunde antwortet auf eine Mail, die Sie nie geschrieben haben. Ein Kollege fragt, was diese Rechnung im Anhang soll.
Im Postfach selbst gibt es zwei Bilder. Das eine: Einträge im Ordner „Gesendete Elemente", die nicht von Ihnen stammen. Das andere ist unauffälliger: ein leerer Gesendet-Ordner, obwohl Sie gestern noch gearbeitet haben. Jemand hat aufgeräumt.
Der dritte Hinweis steht im Admin-Center. Unter Benutzer → Aktive Benutzer klicken Sie den Benutzer an. Im Reiter „Konto" zeigt die linke Spalte die „Letzte Anmeldung", mit dem Link „Letzte 7 Tage anzeigen". Eine Anmeldung aus einem Land, in dem niemand von Ihnen war, ist kein Zufall.
Die Reihenfolge, auf die es ankommt
Vier Schritte. Jeder für sich ist bekannt. Erst zusammen und in dieser Folge schließen sie die Tür.
1. Kennwort zurücksetzen. Unter Benutzer → Aktive Benutzer den Benutzer anklicken, im Kopf des Fensters „Kennwort zurücksetzen". Notwendig, aber allein wirkungslos. Ein neues Kennwort gilt für neue Anmeldungen. Wer bereits angemeldet ist, kann weiterarbeiten. Daneben liegt „Anmeldung sperren", falls das Konto für die Dauer der Aufräumarbeiten ganz zu bleiben kann.
2. Alle Sitzungen beenden. Der Schritt, der in den meisten Anleitungen fehlt. Im selben Fenster, Reiter „Konto", rechte Spalte, unter der Überschrift „Abmelden": „Von allen Sitzungen abmelden". Zwei Schaltflächen, zwei Stellen desselben Fensters. Die erste sieht jeder, die zweite wird übersehen. Dabei hängen beide aneinander: Schritt 1 ohne Schritt 2 lässt den offenen Zugang offen. Schritt 2 ohne Schritt 1 nützt genauso wenig, denn mit dem alten Kennwort meldet sich der Fremde einfach neu an. Erst beide zusammen wirken. Das greift nicht auf jedem Gerät in derselben Minute, aber es greift.
3. Die hinterlegten Anmeldemethoden prüfen. Wer ein Konto übernimmt, trägt sich gern eine eigene zweite Stufe ein: eine Telefonnummer, eine Authenticator-App. Bleibt sie stehen, gehört ihm weiter ein Teil der Anmeldung. Das nächste Kennwort schützt dann so wenig wie das letzte. Diese Einstellung liegt nicht im Microsoft-365-Admin-Center, sondern in der Benutzerverwaltung von Microsoft Entra. Suchen Sie dort die Anmeldemethoden des Benutzers. Jede Nummer, jede App, jede Adresse, die Sie nicht kennen, kommt weg.
4. Die Weiterleitungsregeln prüfen. Eine Regel im Postfach schickt jede eingehende Mail zusätzlich nach außen, ohne Spur im Gesendet-Ordner, und sie überlebt jeden Kennwortwechsel. Warum dieser Schritt erst jetzt kommt und nicht zuerst: Eine Regel, die Sie vor Schritt 2 löschen, legt eine noch laufende Sitzung sofort wieder an. Die Liste sieht danach sauber aus, obwohl sie es nicht ist. Wie Sie in wenigen Minuten nachsehen, steht im Beitrag über Weiterleitungsregeln, die niemand angelegt hat.
Was in den Tagen danach zu tun ist
Postfachberechtigungen. Wer darf dieses Postfach außer dem Inhaber öffnen, wer darf in seinem Namen senden? Jede Berechtigung, die Sie nicht selbst vergeben haben, entfernen Sie.
App-Zustimmungen. Anwendungen können Zugriff auf ein Konto bekommen, ohne das Kennwort zu kennen. Sehen Sie nach, welche Apps für das Konto freigegeben sind, und nehmen Sie zurück, was Sie nicht zuordnen können.
Wer Bescheid wissen muss. Kunden, die eine gefälschte Mail aus Ihrem Postfach bekommen haben, erfahren es lieber von Ihnen als von ihrem Virenscanner. Ein kurzer Anruf oder eine klare Mail vom bereinigten Konto genügt.
Je nachdem, welche Daten in dem Postfach lagen, kann außerdem eine Meldung an die Datenschutz-Aufsichtsbehörde nötig sein. Die Datenschutz-Grundverordnung nennt dafür 72 Stunden ab dem Moment, in dem Ihnen der Vorfall bekannt wird. Das ist knapp, deshalb steht es hier. Ob die Pflicht Ihren Fall trifft, klären Sie mit Ihrem Datenschutzbeauftragten oder einem Anwalt, und klären Sie es früh.
Welche Einstellungen einen zweiten Fall unwahrscheinlich machen, steht im Beitrag über die Microsoft-365-Einstellungen, die zählen. Wie wir Sicherheit abgrenzen und was wir dabei nicht versprechen, unter IT-Sicherheit.
Der Punkt
Kennwort ändern kennt jeder. Sitzungen beenden, Anmeldemethoden aufräumen, Weiterleitungen suchen: Das sind die drei Schritte, die aus einem Kennwortwechsel eine Bereinigung machen. Die Klickwege kann Microsoft morgen verschieben. Die Reihenfolge bleibt. Sie ist das, was Sie mitnehmen sollten.