Cristie News

Zwei Cloud-Skulpturen: Eine Cloud mit E-Mail-, Dokument- und Datenbanksymbol steht vor einer getrennten, mit Schloss gesicherten Cloud als Symbol für Microsoft 365 Backup und SaaS-Sicherung

Microsoft 365 Backup und SaaS-Sicherung: Warum Cloud-Daten eine eigene Sicherung brauchen

Wo native Funktionen enden und was eine unabhängige SaaS-Sicherung leisten muss

Microsoft 365 läuft, Google Workspace und Salesforce sind erreichbar, und trotzdem können geschäftskritische Daten verloren sein: durch eine versehentliche Massenlöschung, ein kompromittiertes Administratorkonto oder Ransomware, die über synchronisierte Ordner in die Cloud gelangt. Für die Verfügbarkeit des Dienstes sorgt der Anbieter, für die Wiederherstellbarkeit der Daten das Unternehmen selbst. Mit Microsoft 365 Backup baut Microsoft seine native Datensicherung gerade aus. Dieser Beitrag zeigt, was ein SaaS-Backup leisten muss und wo die Bordmittel enden.

 

Definition: Ein SaaS-Backup, etwa ein Microsoft 365 Backup, ist eine Sicherung von Daten aus Cloud-Anwendungen wie Microsoft 365, Google Workspace oder Salesforce in eine von der Quellplattform getrennte Umgebung. Es ermöglicht die Wiederherstellung von Daten, Strukturen und Berechtigungen nach Fehlbedienung, Angriffen oder Löschungen, unabhängig vom Zustand des SaaS-Dienstes.

Inhaltsverzeichnis

Microsoft 365 Backup: Was sich gerade ändert

Microsoft rollt für Microsoft 365 Backup derzeit die Funktion Full Workload Backup aus. Administratoren können damit einen kompletten Workload wie SharePoint, OneDrive oder Exchange mit einer einzigen Richtlinie schützen, neue Daten werden automatisch einbezogen. Die allgemeine Verfügbarkeit begann Mitte September, der Abschluss ist für Mitte Oktober 2026 geplant.

Wie sich die Risikolage zugleich verändert, zeigt ein Fall von Ende September. Zenity Labs hat unter dem Namen SalesBleed Schwachstellen in Salesforce Agentforce offengelegt, über die sich CRM-Daten ohne Zutun des Opfers abziehen ließen. Salesforce hat die Lücken im August geschlossen. Relevant bleibt der Fall als Beispiel für ein strukturelles Risiko: KI-Agenten und Integrationen greifen mit weitreichenden Rechten auf SaaS-Daten zu, und das betrifft nicht nur ein einzelnes Produkt.

Geteilte Verantwortung: Plattform ist nicht gleich Daten

SaaS-Anbieter arbeiten nach dem Shared Responsibility Model. Der Anbieter verantwortet Infrastruktur, Verfügbarkeit und die Redundanz seiner Rechenzentren. Der Kunde verantwortet Daten, Identitäten, Berechtigungen und Konfigurationen.

In der Praxis heißt das: Fällt bei Microsoft ein Rechenzentrum aus, greifen georedundante Kopien. Löscht dagegen ein Administrator eine SharePoint-Site oder überschreibt ein Skript Tausende Salesforce-Datensätze, ist das aus Sicht der Plattform eine gewollte Änderung. Sie wird zuverlässig in alle Kopien repliziert. Redundanz schützt vor dem Ausfall der Plattform, ein Backup vor Fehlern und Angriffen innerhalb der Plattform. Microsoft hält diese Aufteilung in seiner Dokumentation zur geteilten Verantwortung ausdrücklich fest: Daten, Konten und Identitäten bleiben bei jeder Cloud-Form in der Verantwortung des Kunden.

Shared Responsibility bei SaaS: Wer ist wofür zuständig?

BereichVerantwortlich
Rechenzentren, Hardware, NetzwerkSaaS-Anbieter
Verfügbarkeit der AnwendungSaaS-Anbieter
Georedundanz bei PlattformausfallSaaS-Anbieter
Daten und InhalteKunde
Identitäten und BerechtigungenKunde
Konfigurationen und RichtlinienKunde
Wiederherstellung nach Löschung, Fehler oder AngriffKunde

Microsoft 365 (ehemals Office 365) sichern: Wo native Funktionen enden

Papierkörbe und Aufbewahrungsrichtlinien

Gelöschte Elemente in Exchange Online bleiben standardmäßig 14 Tage wiederherstellbar, SharePoint und OneDrive halten Gelöschtes bis zu 93 Tage vor. Aufbewahrungsrichtlinien und Litigation Hold verhindern zusätzlich, dass Daten endgültig verschwinden.

Diese Mechanismen sind für Compliance und eDiscovery gebaut. Sie erlauben es, Daten zu finden und zu exportieren. Ein Postfach, eine Teams-Umgebung oder eine SharePoint-Site lassen sich damit aber nicht samt Struktur und Berechtigungen auf einen bestimmten Zeitpunkt zurücksetzen.

Das native Microsoft 365 Backup

Microsoft 365 Backup schließt diese Lücke teilweise, weil es zeitpunktgenaue Wiederherstellungen auch für große Datenmengen ermöglicht. Der Dienst sichert allerdings nur Exchange Online, OneDrive und SharePoint Online. Eine vollständige Wiederherstellung von Teams-Umgebungen, Entra-ID-Objekten oder Conditional-Access-Richtlinien deckt er nicht ab.

Schwerer wiegt die fehlende Unabhängigkeit. Laut Microsoft sind die Sicherungen unveränderbar, solange ein Backup-Administrator sie nicht ausdrücklich im Rahmen des Offboardings löscht. Sie verlassen jedoch nie die Vertrauensgrenze von Microsoft 365 und werden über dieselbe Verwaltungsebene gesteuert. Ein kompromittiertes Konto mit Backup-Administratorrechten, eine Sperrung des Tenants oder eine Störung beim Anbieter können deshalb Produktivdaten und Sicherung zugleich betreffen.

Google Workspace, Salesforce und weitere Plattformen

Google Workspace folgt demselben Prinzip mit anderen Fristen. Gelöschte Gmail-Nachrichten und Drive-Dateien bleiben 30 Tage im Papierkorb, danach können Administratoren sie über die Admin-Konsole noch 25 Tage lang wiederherstellen. Anschließend sind sie auch für Google nicht mehr verfügbar. Die Werkzeuge stellen gelöschte Daten wieder her, gegen überschriebene oder verschlüsselte Inhalte helfen sie nur eingeschränkt.

Bei Salesforce oder Atlassian ist die Lage ähnlich: Es gibt Papierkörbe, Exportfunktionen und teils kostenpflichtige Backup-Optionen, aber keine automatisch unabhängige Kopie. Bei Salesforce kommt hinzu, dass neben den Datensätzen auch Metadaten gesichert werden müssen, also Objekte, Felder, Workflows und Berechtigungen. Ohne die passende Struktur sind wiederhergestellte Datensätze kaum nutzbar.

Typische Verlustszenarien

Fehlbedienung und Massenänderungen gehören zu den häufigsten Ursachen. Ein fehlerhafter Import, eine falsch konfigurierte Aufbewahrungsrichtlinie oder ein fehlerhaftes Skript verändert in Minuten große Datenbestände. Oft fällt das erst auf, wenn die Papierkorbfristen abgelaufen sind.

Ransomware über Synchronisation trifft Cloud-Daten indirekt. Verschlüsselt Schadsoftware lokale Dateien auf einem Gerät mit OneDrive- oder Google-Drive-Client, landen die verschlüsselten Versionen in der Cloud.

Kompromittierte Administratorkonten sind das gravierendste Szenario. Wer globale Adminrechte hat, kann Postfächer und Sites löschen, Richtlinien entfernen und native Sicherungen beeinflussen.

Offboarding führt regelmäßig zu unbemerktem Datenverlust. Nach dem Entzug einer Microsoft-Lizenz werden Postfach und OneDrive eines ausgeschiedenen Mitarbeiters nach Ablauf bestimmter Fristen gelöscht. Bei Google Workspace lassen sich Drive-Dateien eines gelöschten Kontos nur innerhalb von 20 Tagen wiederherstellen.

Integrationen und KI-Agenten sind eine wachsende Risikoquelle. Sie arbeiten mit weitreichenden Berechtigungen und verarbeiten zunehmend Inhalte aus unvertrauenswürdigen Quellen. Ein Agent, der Daten lesen darf, darf sie häufig auch ändern. Gegen Datenabfluss hilft kein Backup, gegen manipulierte oder gelöschte Daten ist es oft die einzige Rückfallebene.

Auswirkungen auf Recovery und Compliance

Viele Unternehmen haben Recovery-Ziele für ihr Rechenzentrum definiert, nicht aber für SaaS-Dienste, obwohl Kommunikation, Vertrieb und Dokumentenmanagement daran hängen. Hinzu kommt ein technischer Faktor: SaaS-Plattformen begrenzen über ihre Schnittstellen, wie viele Daten pro Zeiteinheit geschrieben werden können. Eine Massenwiederherstellung mehrerer Terabyte dauert deshalb deutlich länger, als Datenblätter vermuten lassen.

Regulatorisch ist die Lage eindeutig. Art. 32 DSGVO verlangt, dass personenbezogene Daten nach einem Zwischenfall rasch wieder verfügbar gemacht werden können. Die NIS2-Richtlinie nennt Backup-Management und Wiederherstellung ausdrücklich als Pflichtmaßnahmen. Beides gilt unabhängig davon, wo die Daten liegen.

Experteneinschätzung: Die unterschätzte Lücke

In der Praxis scheitert SaaS-Datensicherung selten an fehlender Technik, sondern an zwei Annahmen. Die erste: Das native Backup gilt als vollständige Lösung. Es ist eine sinnvolle erste Ebene für schnelle Wiederherstellungen. Als einzige Kopie bleibt es aber an denselben Anbieter, dieselben Administratoren und dieselbe Vertrauensgrenze gebunden. Die 3-2-1-1-0-Regel verlangt ausdrücklich eine Kopie außerhalb dieser gemeinsamen Grenze.

Die zweite: Das Backup-Konzept endet bei Microsoft 365. CRM, Ticketing, Projektmanagement und Wissensdatenbanken laufen oft in weiteren SaaS-Diensten, die Fachbereiche selbst eingeführt haben und die in keinem Sicherungskonzept auftauchen. Die Lücke wird meist erst sichtbar, wenn Daten fehlen.

SaaS-Backup richtig aufsetzen: sechs Schritte

1. Bestand erfassen

Alle genutzten SaaS-Anwendungen inventarisieren, auch die in Fachbereichen eingeführten, und geschäftskritische Daten identifizieren.

2. Recovery-Ziele festlegen

RTO und RPO für SaaS-Workloads definieren wie für On-Premises-Systeme.

3. Unabhängige Kopie schaffen

Mindestens eine Sicherung außerhalb der Quellplattform vorhalten, mit eigener Verwaltung, eigener MFA und unveränderbarer Speicherung. Native Funktionen bleiben als erste Ebene sinnvoll.

4. Vollständig sichern

Neben Postfächern und Dateien auch Teams, Gruppen, geteilte Ablagen in Google Drive, Konfigurationen und bei Salesforce die Metadaten einbeziehen.

5. Speicherort und Betreiber bewusst wählen

Sicherungen in europäischen Rechenzentren vereinfachen die DSGVO-Dokumentation. Für den Schutz vor ausländischen Herausgabeverlangen, etwa nach dem US CLOUD Act, zählt aber nicht allein der Serverstandort, sondern auch, ob der Betreiber einer solchen Rechtsordnung unterliegt (mehr dazu im Beitrag zur europäischen Datenhoheit).

6. Wiederherstellung testen

Einzel- und Massenwiederherstellungen regelmäßig üben (siehe Recovery Testing und Wiederherstellungstest) und die tatsächliche Dauer dokumentieren. Offboarding-Prozesse zudem an eine vorherige Sicherung koppeln.

Fazit

Mit dem Ausbau von Microsoft 365 Backup werden die Bordmittel besser, an der Grundregel ändert das nichts: Für die Wiederherstellbarkeit von SaaS-Daten bleibt das Unternehmen selbst verantwortlich. Ein belastbares SaaS-Backup ist unabhängig von der Quellplattform, deckt alle kritischen Datentypen ab und wird regelmäßig getestet. Wer SaaS-Daten mit derselben Sorgfalt behandelt wie das eigene Rechenzentrum, schließt eine Lücke, die in vielen Backup-Konzepten noch offen ist.

SaaS-Daten unabhängig sichern – mit Cristie Data

Die Verantwortung für SaaS-Daten ist klar geregelt, die Umsetzung bleibt oft lückenhaft. Selten ist bekannt, welche Dienste genutzt werden, was die Bordmittel tatsächlich abdecken und wie lange eine Massenwiederherstellung dauert. Mit dem Multi-SaaS Backup von Cristie Data lassen sich Microsoft 365, Google Workspace und Salesforce unabhängig von der Quellplattform in europäischen Rechenzentren sichern. Cristie Data unterstützt Unternehmen außerdem dabei, bestehende SaaS-Sicherungskonzepte zu prüfen, Recovery-Lücken zu identifizieren und geeignete Maßnahmen abzuleiten. Ein unverbindliches Erstgespräch klärt, welche SaaS-Daten heute ungesichert sind und wie schnell sie sich im Ernstfall tatsächlich wiederherstellen ließen.

FAQ: Microsoft 365 Backup und SaaS-Datensicherung

MUSS MAN MICROSOFT 365 ÜBERHAUPT SICHERN?

Ja. Microsoft verantwortet die Verfügbarkeit der Plattform, nicht die Wiederherstellbarkeit der Kundendaten nach Fehlbedienung, Angriffen oder Löschungen. Microsoft stellt in seiner Dokumentation zur geteilten Verantwortung selbst klar, dass Daten und Identitäten immer in der Verantwortung des Kunden liegen.

Ja, gemeint ist die Sicherung derselben Dienste wie Exchange Online, SharePoint, OneDrive und Teams. Office 365 ist die frühere Bezeichnung, die meisten Pakete vermarktet Microsoft heute als Microsoft 365. Zu beachten: „Microsoft 365 Backup“ ist zugleich der Name des nativen Microsoft-Dienstes.

Es ist eine sinnvolle erste Ebene für Exchange Online, OneDrive und SharePoint. Weil es innerhalb derselben Anbieterumgebung und Verwaltungsebene liegt, ersetzt es keine unabhängige Kopie. Andere Datentypen und SaaS-Dienste deckt es nicht ab.

Eine Aufbewahrungsrichtlinie verhindert, dass Daten endgültig gelöscht werden, und dient der Compliance. Ein Backup ermöglicht die Wiederherstellung von Daten, Strukturen und Berechtigungen auf einen bestimmten Zeitpunkt.

Eine Sicherung, bei der Daten aus einer SaaS-Anwendung direkt in eine separate Cloud-Umgebung gesichert werden, ohne Umweg über das eigene Rechenzentrum. Entscheidend ist, dass Zielumgebung und Verwaltung von der Quellplattform getrennt sind.

Neben Datensätzen und Anhängen auch Metadaten wie Objektdefinitionen, Felder, Workflows und Berechtigungen. Ohne Metadaten ist eine vollständige Wiederherstellung kaum möglich.

Ja. Gelöschte Gmail- und Drive-Daten sind nach 30 Tagen im Papierkorb und weiteren 25 Tagen über die Admin-Konsole endgültig verloren, auch für Google. Eine unabhängige Sicherung schützt darüber hinaus vor Angriffen, Fehlbedienung und dem Verlust von Konten.

Nein. Ein Backup stellt verlorene oder manipulierte Daten wieder her, verhindert aber nicht ihren Abfluss. Dafür sind Zugriffskontrolle, Berechtigungsmanagement und Monitoring zuständig.

Hinweis: Bei der Erstellung dieses Beitrags kamen KI-gestützte Werkzeuge unterstützend zum Einsatz. Recherche, redaktionelle Prüfung und inhaltliche Verantwortung liegen bei der Redaktion von Cristie Data.

CMT26 - Registrierung
Cristie Mopped Tour 2026

Unser Angebot richtet sich ausschließlich an Geschäftskunden. Bitte verwenden Sie eine Unternehmens-E-Mail-Adresse für Ihre Anfrage (z. B. keine @gmail.com-, @gmx.de- oder @web.de-Adressen).

Cristie Data - Einsparungen-VMware-Lizenzkosten (Lösungsübersicht (PDF))

Cristie Data - Stellenbewerbung

Cristie Data - Stellenbewerbung

Metadata Management Webinar 18.11.2025 - Registrierung

Unser Angebot richtet sich ausschließlich an Geschäftskunden. Bitte verwenden Sie eine Unternehmens-E-Mail-Adresse für Ihre Anfrage (z. B. keine @gmail.com-, @gmx.de- oder @web.de-Adressen).

Metadata Management Webinar 17.09.2025 - Registrierung

Unser Angebot richtet sich ausschließlich an Geschäftskunden. Bitte verwenden Sie eine Unternehmens-E-Mail-Adresse für Ihre Anfrage (z. B. keine @gmail.com-, @gmx.de- oder @web.de-Adressen).

CMT25 - Registrierung
Cristie Mopped Tour 2025

Unser Angebot richtet sich ausschließlich an Geschäftskunden. Bitte verwenden Sie eine Unternehmens-E-Mail-Adresse für Ihre Anfrage (z. B. keine @gmail.com-, @gmx.de- oder @web.de-Adressen).

Ich interessiere mich für die Notfallunterstützung von Cristie & Arctic Wolf!

Ihr it-sa 2024 Ticket
Fordern Sie kostenlos Tickets an. Gern auch mehrere über das Kommentarfeld.






Teilnahme nach Verfügbarkeit.

CMT24 - Registrierung
Cristie Mopped Tour 2024






Teilnahme nach Verfügbarkeit.

Schauen Sie sich das DORA Video an

Schauen Sie sich das Spectra Tape Video an

Schauen Sie sich das NIS2 Directive Video an

Save the Data - Event Registrierung






Teilnahme nach Verfügbarkeit.

Arctic Wolf - Security Breakfast





Teilnahme nach Verfügbarkeit.

Arctic Wolf - Security Breakfast Event





Participation subject to availability.

eBook: Transform Your Business with Mature Data Management

Understanding LTO-9 Tape Technology – Whitepaper

Understanding LTO-9 Tape Technology – Whitepaper

Kontaktinfo

Nordring 53-55, 63843 Niedernberg, Deutschland

Unser Angebot richtet sich ausschließlich an Geschäftskunden. Bitte verwenden Sie eine Unternehmens-E-Mail-Adresse für Ihre Anfrage (z. B. keine @gmail.com-, @gmx.de- oder @web.de-Adressen).

Monatliches Angebot für Cloud-Schutz anfordern

Wählen Sie mehrere aus, indem Sie beim Auswählen die Taste strg oder cmd drücken.

*Sie können die Anzahl der zugewiesenen Lizenzen in Microsoft 365 ermitteln, indem Sie zur Seite Microsoft 365 Admin center > Billing > Licenses navigieren.

** Die folgenden Abonnements werden von Cristie Cloud Backup für Google Workspace nicht berechnet:
Google Voice Starter (SKU ID: 1010330003)
Google Voice Standard (SKU ID: 1010330004)
Google Voice Premier (SKU ID: 1010330002)

Auf dem Weg zur intelligenten Welt – Whitepaper

Da neue Technologien wie 5G, IoT, Cloud Computing und Big Data in der digitalen Transformation eingesetzt werden, bewegt sich die IT-Architektur von Unternehmen in Richtung eines hybriden Frameworks aus „traditioneller IT + privater Cloud + öffentlicher Cloud + Edge“.

Striding Towards the Intelligent World – White Paper

As new technologies, such as 5G, IoT, cloud computing, and big data, are being applied in digital transformation, enterprise IT architecture is moving towards a hybrid framework of „traditional IT + private cloud + public cloud + edge“. This report provides an in-depth outlook on the development of the data storage industry.

Zero Trust Data Security for Dummies