Microsoft 365 Backup und SaaS-Sicherung: Warum Cloud-Daten eine eigene Sicherung brauchen
Wo native Funktionen enden und was eine unabhängige SaaS-Sicherung leisten muss
Microsoft 365 läuft, Google Workspace und Salesforce sind erreichbar, und trotzdem können geschäftskritische Daten verloren sein: durch eine versehentliche Massenlöschung, ein kompromittiertes Administratorkonto oder Ransomware, die über synchronisierte Ordner in die Cloud gelangt. Für die Verfügbarkeit des Dienstes sorgt der Anbieter, für die Wiederherstellbarkeit der Daten das Unternehmen selbst. Mit Microsoft 365 Backup baut Microsoft seine native Datensicherung gerade aus. Dieser Beitrag zeigt, was ein SaaS-Backup leisten muss und wo die Bordmittel enden.
Definition: Ein SaaS-Backup, etwa ein Microsoft 365 Backup, ist eine Sicherung von Daten aus Cloud-Anwendungen wie Microsoft 365, Google Workspace oder Salesforce in eine von der Quellplattform getrennte Umgebung. Es ermöglicht die Wiederherstellung von Daten, Strukturen und Berechtigungen nach Fehlbedienung, Angriffen oder Löschungen, unabhängig vom Zustand des SaaS-Dienstes.
Inhaltsverzeichnis
Microsoft 365 Backup: Was sich gerade ändert
Microsoft rollt für Microsoft 365 Backup derzeit die Funktion Full Workload Backup aus. Administratoren können damit einen kompletten Workload wie SharePoint, OneDrive oder Exchange mit einer einzigen Richtlinie schützen, neue Daten werden automatisch einbezogen. Die allgemeine Verfügbarkeit begann Mitte September, der Abschluss ist für Mitte Oktober 2026 geplant.
Wie sich die Risikolage zugleich verändert, zeigt ein Fall von Ende September. Zenity Labs hat unter dem Namen SalesBleed Schwachstellen in Salesforce Agentforce offengelegt, über die sich CRM-Daten ohne Zutun des Opfers abziehen ließen. Salesforce hat die Lücken im August geschlossen. Relevant bleibt der Fall als Beispiel für ein strukturelles Risiko: KI-Agenten und Integrationen greifen mit weitreichenden Rechten auf SaaS-Daten zu, und das betrifft nicht nur ein einzelnes Produkt.
Geteilte Verantwortung: Plattform ist nicht gleich Daten
SaaS-Anbieter arbeiten nach dem Shared Responsibility Model. Der Anbieter verantwortet Infrastruktur, Verfügbarkeit und die Redundanz seiner Rechenzentren. Der Kunde verantwortet Daten, Identitäten, Berechtigungen und Konfigurationen.
In der Praxis heißt das: Fällt bei Microsoft ein Rechenzentrum aus, greifen georedundante Kopien. Löscht dagegen ein Administrator eine SharePoint-Site oder überschreibt ein Skript Tausende Salesforce-Datensätze, ist das aus Sicht der Plattform eine gewollte Änderung. Sie wird zuverlässig in alle Kopien repliziert. Redundanz schützt vor dem Ausfall der Plattform, ein Backup vor Fehlern und Angriffen innerhalb der Plattform. Microsoft hält diese Aufteilung in seiner Dokumentation zur geteilten Verantwortung ausdrücklich fest: Daten, Konten und Identitäten bleiben bei jeder Cloud-Form in der Verantwortung des Kunden.
Shared Responsibility bei SaaS: Wer ist wofür zuständig?
| Bereich | Verantwortlich |
|---|---|
| Rechenzentren, Hardware, Netzwerk | SaaS-Anbieter |
| Verfügbarkeit der Anwendung | SaaS-Anbieter |
| Georedundanz bei Plattformausfall | SaaS-Anbieter |
| Daten und Inhalte | Kunde |
| Identitäten und Berechtigungen | Kunde |
| Konfigurationen und Richtlinien | Kunde |
| Wiederherstellung nach Löschung, Fehler oder Angriff | Kunde |
Microsoft 365 (ehemals Office 365) sichern: Wo native Funktionen enden
Papierkörbe und Aufbewahrungsrichtlinien
Gelöschte Elemente in Exchange Online bleiben standardmäßig 14 Tage wiederherstellbar, SharePoint und OneDrive halten Gelöschtes bis zu 93 Tage vor. Aufbewahrungsrichtlinien und Litigation Hold verhindern zusätzlich, dass Daten endgültig verschwinden.
Diese Mechanismen sind für Compliance und eDiscovery gebaut. Sie erlauben es, Daten zu finden und zu exportieren. Ein Postfach, eine Teams-Umgebung oder eine SharePoint-Site lassen sich damit aber nicht samt Struktur und Berechtigungen auf einen bestimmten Zeitpunkt zurücksetzen.
Das native Microsoft 365 Backup
Microsoft 365 Backup schließt diese Lücke teilweise, weil es zeitpunktgenaue Wiederherstellungen auch für große Datenmengen ermöglicht. Der Dienst sichert allerdings nur Exchange Online, OneDrive und SharePoint Online. Eine vollständige Wiederherstellung von Teams-Umgebungen, Entra-ID-Objekten oder Conditional-Access-Richtlinien deckt er nicht ab.
Schwerer wiegt die fehlende Unabhängigkeit. Laut Microsoft sind die Sicherungen unveränderbar, solange ein Backup-Administrator sie nicht ausdrücklich im Rahmen des Offboardings löscht. Sie verlassen jedoch nie die Vertrauensgrenze von Microsoft 365 und werden über dieselbe Verwaltungsebene gesteuert. Ein kompromittiertes Konto mit Backup-Administratorrechten, eine Sperrung des Tenants oder eine Störung beim Anbieter können deshalb Produktivdaten und Sicherung zugleich betreffen.
Google Workspace, Salesforce und weitere Plattformen
Google Workspace folgt demselben Prinzip mit anderen Fristen. Gelöschte Gmail-Nachrichten und Drive-Dateien bleiben 30 Tage im Papierkorb, danach können Administratoren sie über die Admin-Konsole noch 25 Tage lang wiederherstellen. Anschließend sind sie auch für Google nicht mehr verfügbar. Die Werkzeuge stellen gelöschte Daten wieder her, gegen überschriebene oder verschlüsselte Inhalte helfen sie nur eingeschränkt.
Bei Salesforce oder Atlassian ist die Lage ähnlich: Es gibt Papierkörbe, Exportfunktionen und teils kostenpflichtige Backup-Optionen, aber keine automatisch unabhängige Kopie. Bei Salesforce kommt hinzu, dass neben den Datensätzen auch Metadaten gesichert werden müssen, also Objekte, Felder, Workflows und Berechtigungen. Ohne die passende Struktur sind wiederhergestellte Datensätze kaum nutzbar.
Typische Verlustszenarien
Fehlbedienung und Massenänderungen gehören zu den häufigsten Ursachen. Ein fehlerhafter Import, eine falsch konfigurierte Aufbewahrungsrichtlinie oder ein fehlerhaftes Skript verändert in Minuten große Datenbestände. Oft fällt das erst auf, wenn die Papierkorbfristen abgelaufen sind.
Ransomware über Synchronisation trifft Cloud-Daten indirekt. Verschlüsselt Schadsoftware lokale Dateien auf einem Gerät mit OneDrive- oder Google-Drive-Client, landen die verschlüsselten Versionen in der Cloud.
Kompromittierte Administratorkonten sind das gravierendste Szenario. Wer globale Adminrechte hat, kann Postfächer und Sites löschen, Richtlinien entfernen und native Sicherungen beeinflussen.
Offboarding führt regelmäßig zu unbemerktem Datenverlust. Nach dem Entzug einer Microsoft-Lizenz werden Postfach und OneDrive eines ausgeschiedenen Mitarbeiters nach Ablauf bestimmter Fristen gelöscht. Bei Google Workspace lassen sich Drive-Dateien eines gelöschten Kontos nur innerhalb von 20 Tagen wiederherstellen.
Integrationen und KI-Agenten sind eine wachsende Risikoquelle. Sie arbeiten mit weitreichenden Berechtigungen und verarbeiten zunehmend Inhalte aus unvertrauenswürdigen Quellen. Ein Agent, der Daten lesen darf, darf sie häufig auch ändern. Gegen Datenabfluss hilft kein Backup, gegen manipulierte oder gelöschte Daten ist es oft die einzige Rückfallebene.
Auswirkungen auf Recovery und Compliance
Viele Unternehmen haben Recovery-Ziele für ihr Rechenzentrum definiert, nicht aber für SaaS-Dienste, obwohl Kommunikation, Vertrieb und Dokumentenmanagement daran hängen. Hinzu kommt ein technischer Faktor: SaaS-Plattformen begrenzen über ihre Schnittstellen, wie viele Daten pro Zeiteinheit geschrieben werden können. Eine Massenwiederherstellung mehrerer Terabyte dauert deshalb deutlich länger, als Datenblätter vermuten lassen.
Regulatorisch ist die Lage eindeutig. Art. 32 DSGVO verlangt, dass personenbezogene Daten nach einem Zwischenfall rasch wieder verfügbar gemacht werden können. Die NIS2-Richtlinie nennt Backup-Management und Wiederherstellung ausdrücklich als Pflichtmaßnahmen. Beides gilt unabhängig davon, wo die Daten liegen.
Experteneinschätzung: Die unterschätzte Lücke
In der Praxis scheitert SaaS-Datensicherung selten an fehlender Technik, sondern an zwei Annahmen. Die erste: Das native Backup gilt als vollständige Lösung. Es ist eine sinnvolle erste Ebene für schnelle Wiederherstellungen. Als einzige Kopie bleibt es aber an denselben Anbieter, dieselben Administratoren und dieselbe Vertrauensgrenze gebunden. Die 3-2-1-1-0-Regel verlangt ausdrücklich eine Kopie außerhalb dieser gemeinsamen Grenze.
Die zweite: Das Backup-Konzept endet bei Microsoft 365. CRM, Ticketing, Projektmanagement und Wissensdatenbanken laufen oft in weiteren SaaS-Diensten, die Fachbereiche selbst eingeführt haben und die in keinem Sicherungskonzept auftauchen. Die Lücke wird meist erst sichtbar, wenn Daten fehlen.
SaaS-Backup richtig aufsetzen: sechs Schritte
1. Bestand erfassen
Alle genutzten SaaS-Anwendungen inventarisieren, auch die in Fachbereichen eingeführten, und geschäftskritische Daten identifizieren.
2. Recovery-Ziele festlegen
RTO und RPO für SaaS-Workloads definieren wie für On-Premises-Systeme.
3. Unabhängige Kopie schaffen
Mindestens eine Sicherung außerhalb der Quellplattform vorhalten, mit eigener Verwaltung, eigener MFA und unveränderbarer Speicherung. Native Funktionen bleiben als erste Ebene sinnvoll.
4. Vollständig sichern
Neben Postfächern und Dateien auch Teams, Gruppen, geteilte Ablagen in Google Drive, Konfigurationen und bei Salesforce die Metadaten einbeziehen.
5. Speicherort und Betreiber bewusst wählen
Sicherungen in europäischen Rechenzentren vereinfachen die DSGVO-Dokumentation. Für den Schutz vor ausländischen Herausgabeverlangen, etwa nach dem US CLOUD Act, zählt aber nicht allein der Serverstandort, sondern auch, ob der Betreiber einer solchen Rechtsordnung unterliegt (mehr dazu im Beitrag zur europäischen Datenhoheit).
6. Wiederherstellung testen
Einzel- und Massenwiederherstellungen regelmäßig üben (siehe Recovery Testing und Wiederherstellungstest) und die tatsächliche Dauer dokumentieren. Offboarding-Prozesse zudem an eine vorherige Sicherung koppeln.
Fazit
Mit dem Ausbau von Microsoft 365 Backup werden die Bordmittel besser, an der Grundregel ändert das nichts: Für die Wiederherstellbarkeit von SaaS-Daten bleibt das Unternehmen selbst verantwortlich. Ein belastbares SaaS-Backup ist unabhängig von der Quellplattform, deckt alle kritischen Datentypen ab und wird regelmäßig getestet. Wer SaaS-Daten mit derselben Sorgfalt behandelt wie das eigene Rechenzentrum, schließt eine Lücke, die in vielen Backup-Konzepten noch offen ist.
SaaS-Daten unabhängig sichern – mit Cristie Data
Die Verantwortung für SaaS-Daten ist klar geregelt, die Umsetzung bleibt oft lückenhaft. Selten ist bekannt, welche Dienste genutzt werden, was die Bordmittel tatsächlich abdecken und wie lange eine Massenwiederherstellung dauert. Mit dem Multi-SaaS Backup von Cristie Data lassen sich Microsoft 365, Google Workspace und Salesforce unabhängig von der Quellplattform in europäischen Rechenzentren sichern. Cristie Data unterstützt Unternehmen außerdem dabei, bestehende SaaS-Sicherungskonzepte zu prüfen, Recovery-Lücken zu identifizieren und geeignete Maßnahmen abzuleiten. Ein unverbindliches Erstgespräch klärt, welche SaaS-Daten heute ungesichert sind und wie schnell sie sich im Ernstfall tatsächlich wiederherstellen ließen.
FAQ: Microsoft 365 Backup und SaaS-Datensicherung
MUSS MAN MICROSOFT 365 ÜBERHAUPT SICHERN?
Ja. Microsoft verantwortet die Verfügbarkeit der Plattform, nicht die Wiederherstellbarkeit der Kundendaten nach Fehlbedienung, Angriffen oder Löschungen. Microsoft stellt in seiner Dokumentation zur geteilten Verantwortung selbst klar, dass Daten und Identitäten immer in der Verantwortung des Kunden liegen.
IST OFFICE 365 BACKUP DASSELBE WIE MICROSOFT 365 BACKUP?
Ja, gemeint ist die Sicherung derselben Dienste wie Exchange Online, SharePoint, OneDrive und Teams. Office 365 ist die frühere Bezeichnung, die meisten Pakete vermarktet Microsoft heute als Microsoft 365. Zu beachten: „Microsoft 365 Backup“ ist zugleich der Name des nativen Microsoft-Dienstes.
REICHT DAS NATIVE MICROSOFT 365 BACKUP AUS?
Es ist eine sinnvolle erste Ebene für Exchange Online, OneDrive und SharePoint. Weil es innerhalb derselben Anbieterumgebung und Verwaltungsebene liegt, ersetzt es keine unabhängige Kopie. Andere Datentypen und SaaS-Dienste deckt es nicht ab.
WAS IST DER UNTERSCHIED ZWISCHEN AUFBEWAHRUNGSRICHTLINIE UND BACKUP?
Eine Aufbewahrungsrichtlinie verhindert, dass Daten endgültig gelöscht werden, und dient der Compliance. Ein Backup ermöglicht die Wiederherstellung von Daten, Strukturen und Berechtigungen auf einen bestimmten Zeitpunkt.
WAS IST EIN CLOUD-TO-CLOUD-BACKUP?
Eine Sicherung, bei der Daten aus einer SaaS-Anwendung direkt in eine separate Cloud-Umgebung gesichert werden, ohne Umweg über das eigene Rechenzentrum. Entscheidend ist, dass Zielumgebung und Verwaltung von der Quellplattform getrennt sind.
WELCHE DATEN MÜSSEN BEI SALESFORCE GESICHERT WERDEN?
Neben Datensätzen und Anhängen auch Metadaten wie Objektdefinitionen, Felder, Workflows und Berechtigungen. Ohne Metadaten ist eine vollständige Wiederherstellung kaum möglich.
MUSS MAN AUCH GOOGLE WORKSPACE SICHERN?
Ja. Gelöschte Gmail- und Drive-Daten sind nach 30 Tagen im Papierkorb und weiteren 25 Tagen über die Admin-Konsole endgültig verloren, auch für Google. Eine unabhängige Sicherung schützt darüber hinaus vor Angriffen, Fehlbedienung und dem Verlust von Konten.
SCHÜTZT EIN SAAS-BACKUP VOR DATENDIEBSTAHL?
Nein. Ein Backup stellt verlorene oder manipulierte Daten wieder her, verhindert aber nicht ihren Abfluss. Dafür sind Zugriffskontrolle, Berechtigungsmanagement und Monitoring zuständig.
Hinweis: Bei der Erstellung dieses Beitrags kamen KI-gestützte Werkzeuge unterstützend zum Einsatz. Recherche, redaktionelle Prüfung und inhaltliche Verantwortung liegen bei der Redaktion von Cristie Data.


