Zum Inhalt springen
Alle Ressourcen
Leitfaden26. Juni 20266 Min. LesezeitDaniel AcarDaniel Acar

Verdächtige Anmeldungen in Microsoft 365

Die meisten Microsoft-365-Vorfälle beginnen mit einer einzigen kompromittierten Anmeldung. Wer die richtigen Signale kennt, erkennt eine Kontoübernahme oft, bevor echter Schaden entsteht. Dieser Leitfaden zeigt, worauf du achten musst und wie du reagierst.

Was eine Anmeldung „verdächtig" macht

Typische Warnsignale – einzeln oder in Kombination:

  • Ungewöhnliches Land: Anmeldung aus einer Region, in der der Nutzer normalerweise nicht arbeitet.
  • Impossible Travel: zwei Anmeldungen aus weit entfernten Orten in einem Zeitraum, der physisch unmöglich ist.
  • Anonymisierte Herkunft: Zugriffe über Tor, anonyme VPNs oder bekannte bösartige IP-Adressen.
  • Ungewöhnliche Zeit: Logins tief in der Nacht oder außerhalb der üblichen Arbeitszeiten.
  • Password-Spray / Brute-Force: viele Fehlversuche über mehrere Konten hinweg.
  • MFA-Müdigkeit: wiederholte Push-Anfragen, bis der Nutzer entnervt bestätigt.

Wo du verdächtige Anmeldungen findest

  • Entra-Anmeldeprotokolle: unter Identität → Überwachung → Anmeldungen mit Standort, IP, Gerät und Status.
  • Risikoerkennungen / Identity Protection: markiert riskante Anmeldungen automatisch (erfordert Entra ID P2).
  • Einheitliches Überwachungsprotokoll: für eine forensische Nachverfolgung von Aktivitäten.

Der Haken: Ohne P2-Lizenz oder ständiges Log-Review bleiben diese Signale oft unbemerkt – besonders über viele Mandanten hinweg.

Sofortmaßnahmen bei Verdacht

  • Aktive Sitzungen widerrufen, damit bestehende Tokens ungültig werden.
  • Passwort zurücksetzen und MFA-Methoden auf manipulierte Einträge prüfen.
  • Postfach auf neu angelegte Weiterleitungsregeln kontrollieren (häufiger Folge­schritt einer Übernahme).
  • Kürzlich erteilte App-Zustimmungen prüfen.

Vorbeugen

MFA für alle Konten erzwingen, Conditional Access mit risikobasierten Richtlinien einsetzen, veraltete Legacy-Authentifizierung deaktivieren und ungenutzte privilegierte Konten entfernen.

Mit TenantSecure

TenantSecure wertet Anmeldungen über alle deine Mandanten hinweg aus, erkennt verdächtige Logins und Impossible-Travel alle 5 Minuten und lässt dich betroffene Sitzungen direkt aus dem Cockpit widerrufen – ohne pro Tenant ins Portal zu wechseln.

Verdächtige Anmeldungen früh erkennen?

TenantSecure wertet Anmeldungen über alle deine Mandanten aus, erkennt verdächtige Logins und Impossible-Travel alle 5 Minuten und lässt dich Sitzungen direkt widerrufen.