Skip to content

Runbook: Endpoint Recovery (Windows-Clients und Mobile Geräte)

Dieses Runbook beschreibt die Wiederherstellungsschritte für Endgeräte (Windows-Clients und mobile Geräte) der CERTANIA Holding GmbH nach einem Ausfall, Verlust oder einer Kompromittierung.


1. Zweck und Geltungsbereich

Dieses Runbook gilt für die Wiederherstellung oder Neueinrichtung von:

  • Windows-Clients (Notebooks, Desktop-PCs)
  • Mobilen Geräten (Smartphones, Tablets – iOS/Android)

Abgedeckte Szenarien:

  • Geräteverlust oder -diebstahl
  • Defektes oder nicht startfähiges Gerät
  • Kompromittierung eines Endgeräts (Malware, Ransomware)
  • Massenausfall mehrerer Endgeräte

2. Verantwortliche Rolle(n)

RollePerson
Primäre AusführungIT-Leitung (Alexander Schedler)
EskalationDisaster Recovery Manager (Tina Turner)
Externe UnterstützungIT-Dienstleister für Endgeräte Digiphant GmbH

3. Voraussetzungen und benötigte Zugänge

  • Microsoft Intune Admin Center: https://intune.microsoft.com
  • Microsoft Entra Admin Center: https://entra.microsoft.com
  • Ersatzgeräte: ⚠️ PLATZHALTER – Anzahl und Ablageort der Vorräte
  • Hornet Security Backup für Endpunkt-Daten: Zugriff auf Backup-Konsole

⚠️ PLATZHALTER – Endpunkt-Backup-Konfiguration muss durch Alexander Schedler (ITL) bis [30.09.2026] geprüft und dokumentiert werden.


4. Schritt-für-Schritt Wiederherstellungsanleitung

Szenario A: Geräteverlust oder -diebstahl

  1. Gerät sofort remote löschen: Intune Admin CenterDevices → Gerät auswählen → Wipe
  2. Entra ID: Alle aktiven Sessions des betroffenen Geräts und Nutzers widerrufen
  3. Passwort des betroffenen Nutzers zurücksetzen
  4. MFA-Token des Nutzers überprüfen und ggf. zurücksetzen
  5. Ersatzgerät aus Vorrat bereitstellen
  6. Neugerät über Windows Autopilot oder manuelle Einrichtung provisionieren:
    • Gerät mit M365-Konto verbinden (Azure AD Join / Entra ID Join)
    • Intune-Richtlinien werden automatisch angewendet
    • Benutzer kann auf alle Cloud-Daten (OneDrive, SharePoint, E-Mail) zugreifen
  7. Polizeiliche Anzeige bei Diebstahl prüfen

Szenario B: Defektes / nicht startfähiges Gerät

  1. Ersatzgerät aus Vorrat bereitstellen
  2. Neugerät mit M365-Konto des Benutzers verbinden (Entra ID Join)
  3. Intune-Richtlinien werden automatisch synchronisiert
  4. Benutzer-Daten aus OneDrive (automatische Synchronisation) verfügbar
  5. Spezielle Applikationen ggf. manuell nachinstallieren

Szenario C: Kompromittiertes Endgerät (Malware / Ransomware)

  1. Sofortmaßnahme: Gerät vom Netzwerk trennen (WLAN deaktivieren, Netzwerkkabel ziehen)
  2. Gerät nicht weiterverwenden – vollständige Neuinstallation erforderlich
  3. Remote-Wipe über Intune initiieren: IntuneDevicesWipe
  4. Entra ID: Alle Sessions des betroffenen Geräts und Benutzers sperren
  5. Schadensanalyse: Welche Daten könnten kompromittiert sein?
  6. Falls Ransomware: Runbook 07_07 – Ransomware / Clean Room hinzuziehen
  7. Neugerät bereitstellen und gemäß Szenario B provisionieren

5. Erfolgskriterien und Validierungsprüfungen

Die Wiederherstellung gilt als erfolgreich, wenn:

  • [ ] Neugerät mit M365-Konto verbunden und Intune-konform
  • [ ] E-Mail, Teams, SharePoint und OneDrive erreichbar
  • [ ] Alle Compliance-Richtlinien durch Intune angewendet
  • [ ] MFA aktiv auf dem neuen Gerät
  • [ ] Benutzer kann produktiv arbeiten

6. Fallback bei gescheiterter Wiederherstellung

Falls kein Ersatzgerät verfügbar ist:

  1. Benutzer kann temporär auf einem anderen Gerät über Web-Browser auf M365 zugreifen
  2. Prioritätsliste für Gerätebeschaffung erstellen (kritische Rollen zuerst)
  3. Externer IT-Dienstleister für Notfall-Beschaffung kontaktieren: Digiphant GmbH

7. Geschätzte Wiederherstellungszeit (RTO)

SzenarioGeschätzter RTO
Geräteverlust – Remote Wipe + Ersatzgerät4–8 Stunden
Defektes Gerät – Ersatz + Provisionierung4–8 Stunden
Kompromittiertes Gerät – Clean + Neuprovisionierung8–24 Stunden

Ziel-RTO gemäß BIA: 24 Stunden


Änderungshistorie

VersionDatumAutorÄnderung
0.12026-02-24Alexander SchedlerInitiale Erstellung

Dokumentensteuerung

FeldWert
Dokumentenname07_04_Runbook-Endpoint-Recovery.md
Version0.1
StatusEntwurf
Erstellt vonAlexander Schedler
Freigegeben von
Datum2026-02-24
Nächste Überprüfung2027-02-24