Skip to content

Runbook: E-Mail / Microsoft 365 / Hornet Security

Dieses Runbook beschreibt die Wiederherstellungsschritte für die E-Mail-Infrastruktur und Microsoft 365-Plattform der CERTANIA Holding GmbH.


1. Zweck und Geltungsbereich

Dieses Runbook gilt für den Ausfall oder die Beeinträchtigung von Microsoft 365 (Exchange Online, SharePoint, Teams, OneDrive) und/oder Hornet Security (E-Mail-Schutz, E-Mail-Archivierung). Es deckt folgende Szenarien ab:

  • Totalausfall Microsoft 365 (anbieter- oder mieter-seitig)
  • Kompromittierung des M365-Tenants (z. B. durch Angreifer)
  • Ausfall von Hornet Security E-Mail-Schutz
  • Notwendigkeit der E-Mail-Wiederherstellung aus Archiv

2. Verantwortliche Rolle(n)

RollePerson
Primäre AusführungIT-Leitung (Alexander Schedler)
EskalationDisaster Recovery Manager (Tina Turner)
Externe UnterstützungDigiphant GmbH / Microsoft Support / Hornet Security Support

3. Voraussetzungen und benötigte Zugänge

Folgende Zugänge müssen vor Ausführung dieses Runbooks verfügbar sein:

  • Microsoft 365 Global Admin Account (Break-Glass-Account, außerhalb von SSO)
  • Hornet Security Admin-Portal: https://cp.hornetsecurity.com
  • Microsoft Admin Center: https://admin.microsoft.com
  • Microsoft Entra Admin Center: https://entra.microsoft.com
  • Microsoft 365 Status-Seite: https://status.office365.com
  • Hornet Security Status-Seite: https://live.hornet-status.com
  • Mobiltelefon (für MFA-Authentifizierung)
  • Fido Key für Break-Glass-Account (physisch gesichert)

4. Schritt-für-Schritt Wiederherstellungsanleitung

Szenario A: Ausfall Microsoft 365 (Anbieter-seitig)

  1. Status prüfen: https://status.office365.com aufrufen und aktiven Vorfall identifizieren
  2. Microsoft Admin Center aufrufen (https://admin.microsoft.com) → Service Health prüfen
  3. Falls bestätigter Microsoft-Ausfall: Mitarbeitende informieren (Notfall-Kommunikationsweg gemäß Dok. 06)
  4. Notbetrieb aktivieren gemäß Dokument 08 – Notbetrieb
  5. Microsoft Support kontaktieren: Digiphant GmbH
  6. Regelmäßige Status-Updates an DRM (alle 60 Minuten)
  7. Bei Wiederherstellung durch Microsoft: Funktionstest aller M365-Dienste durchführen

Szenario B: Kompromittierter M365-Tenant

  1. Sofortmaßnahme: Break-Glass-Account aktivieren
  2. Alle verdächtigen Admin-Sessions beenden: Entra Admin CenterUsers → betroffener Account → Revoke Sessions
  3. Passwörter aller Admin-Accounts zurücksetzen
  4. MFA / Conditional Access Policy prüfen
  5. Audit-Log prüfen: Microsoft Purview Compliance CenterAudit → Zeitraum definieren
  6. Verdächtige OAuth-Apps entfernen: Entra Admin CenterEnterprise Applications
  7. Hornet Security: E-Mail-Archiv auf verdächtige Aktivitäten prüfen
  8. Cyber-Versicherung Coalition informieren (C-52RZ-008560-CYBER-2025)
  9. Bei Datenschutzverletzung: DSGVO Art. 33 Meldepflicht prüfen (72h-Frist)

Szenario C: Ausfall Hornet Security E-Mail-Schutz

  1. Hornet Security Admin-Portal aufrufen: https://cp.hornetsecurity.com
  2. Status prüfen und Support kontaktieren: https://live.hornet-status.com
  3. Falls MX-Records auf Hornet zeigen und nicht erreichbar: Temporären MX-Failover auf direkte Exchange Online-Zustellung prüfen
  4. Hinweis: E-Mail-Schutz (Spam/Malware-Filter) ist in dieser Zeit eingeschränkt – Mitarbeitende sensibilisieren
  5. Hornet-Archiv-Zugriff prüfen: https://cp.hornetsecurity.com

5. Erfolgskriterien und Validierungsprüfungen

Die Wiederherstellung gilt als erfolgreich, wenn:

  • [ ] E-Mail-Empfang und -Versand funktioniert (Test-E-Mail senden und empfangen)
  • [ ] Microsoft Teams erreichbar und funktionsfähig
  • [ ] SharePoint und OneDrive erreichbar
  • [ ] Hornet Security E-Mail-Schutz aktiv (keine offenen Alerts im Admin-Portal)
  • [ ] Alle Admin-Accounts mit MFA gesichert
  • [ ] Keine aktiven Sicherheitsvorfälle im Entra Audit-Log

6. Fallback bei gescheiterter Wiederherstellung

Falls die Wiederherstellung von Microsoft 365 nicht innerhalb des RTO möglich ist:

  1. Notbetrieb aktivieren: Kommunikation über Mobiltelefon, private E-Mail-Konten, ggf. temporäre Exchange-Instanz
  2. Externer IT-Dienstleister hinzuziehen: Digiphant GmbH
  3. Geschäftsführung über verlängerten Ausfall informieren

7. Geschätzte Wiederherstellungszeit (RTO)

SzenarioGeschätzter RTO
Anbieter-seitiger M365-AusfallAbhängig von Microsoft (nicht beeinflussbar)
Kompromittierter Tenant – Erstmaßnahmen2–4 Stunden
Hornet Security Ausfall1–2 Stunden

Ziel-RTO gemäß BIA: 2 Stunden für E-Mail, 4 Stunden für M365 gesamt


Änderungshistorie

VersionDatumAutorÄnderung
0.12026-02-24Alexander SchedlerInitiale Erstellung

Dokumentensteuerung

FeldWert
Dokumentenname07_01_Runbook-Email-M365-Hornet.md
Version0.1
StatusEntwurf
Erstellt vonAlexander Schedler
Freigegeben von
Datum2026-02-24
Nächste Überprüfung2027-02-24