AUSTRITT EINES MITARBEITERS

Das Konto ist deaktiviert.
Sind seine Zugriffe es wirklich?

Das Deaktivieren eines Kontos im Verzeichnis (Entra ID / Active Directory) blockiert die Anmeldung, aber nicht zwangsläufig die Delegationen, Weiterleitungsregeln, OAuth-Anwendungen oder die Mitgliedschaft in Teams-Kanälen, die dieser Mitarbeiter angesammelt hatte. Offboarding Express prüft genau, was über das Verzeichnis hinaus noch aktiv ist.

5
Geprüfte Bereiche außerhalb des Verzeichnisses
4
Abgefragte technische Schnittstellen
0
Kopierte Rohdaten (Zero-Knowledge)
1
Nachweisbericht pro Austritt

Das Problem

Ein deaktiviertes Konto ist nicht dasselbe wie ein Mitarbeiter, der vollständig von Ihren Systemen getrennt ist

Konto deaktivieren reicht nicht aus

Das Blockieren der Anmeldung im Verzeichnis stoppt den direkten Zugriff, aber Delegationen auf gemeinsamen Postfächern oder konfigurierte Weiterleitungsregeln können unabhängig vom Konto aktiv bleiben.

🔐

OAuth-Anwendungen laufen weiter

Ein Mitarbeiter kann Drittanbieter-Anwendungen (Kalender, CRM, Browser-Erweiterungen) autorisiert haben, die unabhängig von seinem Benutzerkonto Zugriff auf Unternehmensdaten behalten.

💬

Teams-Kanäle bereinigen sich nicht von selbst

Die Mitgliedschaft in Teams, Kanälen und den zugehörigen freigegebenen Dateien besteht oft noch lange nach dem letzten Arbeitstag fort, ohne dass eine Warnung dies anzeigt.

Das Risiko wächst mit jedem Austritt

Ohne systematische Kontrolle bei jedem Austritt stapeln sich diese Restzugriffe über die Jahre und werden zu vergessenen Einfallstoren, die im Verzeichnis unsichtbar bleiben.

Die Lösung: Offboarding Express

Eine Multi-Rail-Prüfmaschine, dieselbe wie beim SYAGA M365-Audit, angewendet auf den Austritt eines Mitarbeiters

1
Schritt 1 - Meldung

Sie geben uns das betroffene Konto an

Name des ausgeschiedenen (oder ausscheidenden) Mitarbeiters und geplantes Datum des Zugriffsendes. Keine Installation auf Kundenseite erforderlich.

2
Schritt 2 - Multi-Rail-Abfrage

Suche nach jeder Restspur zum Konto

Unsere Engine fragt die Schnittstellen Microsoft Graph, Exchange Online, Teams und Purview ab, um Delegationen auf gemeinsamen Postfächern, automatische Weiterleitungsregeln, OAuth-Zustimmungen und Teams-Kanal-Mitgliedschaften aufzuspüren.

3
Schritt 3 - Lokale Pseudonymisierung

Zero-Knowledge-Prinzip, wie beim M365-Audit

Sensible Identifikatoren werden vor jeder Analyse pseudonymisiert. Keine Rohdaten werden auf unseren Servern kopiert oder gespeichert: nur die Messung wird übermittelt.

4
Schritt 4 - Nachweisbericht

Was geprüft wurde, was gefunden wurde

Sie erhalten einen Bericht, der jeden geprüften Bereich mit seinem Status (geschlossen / aktiv / zu prüfen) auflistet, sowie Empfehlungen, um noch offene Zugänge endgültig zu schließen.

Was Sie erhalten

Ein konkreter Bericht über den tatsächlichen Zugriffsstatus eines Kontos, über den im Verzeichnis angezeigten Status hinaus

📋

Austrittskontrollbericht

Detaillierter Status (geschlossen / aktiv / zu prüfen) für jeden kontrollierten Bereich des betroffenen Kontos.

  • Delegationen auf gemeinsamen Postfächern
  • Automatische Weiterleitungsregeln
  • OAuth-Zustimmungen / Drittanbieter-Anwendungen
  • Mitgliedschaften in Teams-Kanälen
  • Restrechte außerhalb des Verzeichnisses
🔒

Zeitgestempelter Prüfnachweis

Technische Spur der durchgeführten Prüfung, nützlich bei einer internen Kontrolle oder einem Vorfall im Zusammenhang mit einem ehemaligen Konto.

  • Zeitstempel der Prüfung
  • Abgefragte Schnittstellen und erzielte Ergebnisse
  • Null gespeicherte Rohdaten (ZK)
  • Für Ihre interne Akte verwendbares Format

Empfehlungen zur Schließung

Priorisierte Liste der Maßnahmen, die auf Kundenseite durchzuführen sind, um als aktiv identifizierte Zugänge endgültig zu schließen.

  • Nach Kritikalität priorisierte Maßnahmen
  • Präziser Verweis auf das zu schließende Objekt
  • Format HTML + PDF
  • Wiederverwendbar für den nächsten Austritt

Eine Kontrolle im Einklang mit anerkannten guten Praktiken

Die Zugriffsverwaltung beim Austritt eines Mitarbeiters ist in den üblichen Sicherheitsreferenzen verankert

DS

DSGVO (Art. 32)

Angemessene technische und organisatorische Maßnahmen zur Gewährleistung der Sicherheit personenbezogener Daten. Der tatsächliche Entzug der Zugriffsrechte eines ausgeschiedenen Mitarbeiters trägt direkt zu dieser Sicherheitspflicht bei.

AN

ANSSI-Leitfaden - IT-Hygiene

Die IT-Hygiene-Leitfäden der französischen Cybersicherheitsbehörde ANSSI empfehlen eine strenge Verwaltung von Konten und Zugriffsrechten, einschließlich ihres vollständigen Entzugs beim Austritt von Mitarbeitern.

ISO

ISO 27001 - Zugriffsverwaltung

Die Verwaltung von Zugriffsrechten während des gesamten Beschäftigungszyklus eines Mitarbeiters, einschließlich des Entzugs am Ende des Vertrags, gehört zu den organisatorischen Kontrollen der Norm.

CG

Gute Praxis der Cyber-Governance

Eine systematische Überprüfung der Restzugriffe beim Austritt eines Mitarbeiters ist Teil eines allgemeinen Ansatzes zum Cyber-Risikomanagement, stellt jedoch für sich genommen keine spezifische regulatorische Pflicht dar.

Angebote passend zu Ihrem Austrittsvolumen

In jedem Fall ein individuelles Angebot - kein hier angezeigter Preis ist im Voraus festgelegt

Einmalig

Ein einzelner Austritt, auf Anfrage

Angebot
einmalige Prüfung
  • Prüfung der 5 kontrollierten Bereiche
  • Zeitgestempelter Nachweisbericht
  • Empfehlungen zur Schließung
  • Formate HTML + PDF
Angebot anfordern

Individuell

Mehrere Mandanten, Tochtergesellschaften, große Volumen

Angebot
je nach Umfang
  • Alles aus Wiederkehrend +
  • Mehrere Mandanten / Tochtergesellschaften
  • Studie zur Integration in Ihr HR-Tool
  • Begleitung der Schließung auf Kundenseite
Angebot anfordern

Häufig gestellte Fragen

Das Konto ist bereits im Verzeichnis deaktiviert, warum noch etwas anderes prüfen?
Das Deaktivieren eines Kontos in Entra ID oder Active Directory blockiert die Anmeldung, aber nicht zwangsläufig die Delegationen, die es auf gemeinsamen Postfächern hatte, die konfigurierten Weiterleitungsregeln, die einem Drittanbieter erteilten OAuth-Zustimmungen oder die Mitgliedschaft in Teams-Kanälen. Diese Elemente bleiben oft unabhängig vom Kontostatus aktiv.
Wie läuft die technische Prüfung ab?
Unsere Engine nutzt dieselbe Multi-Rail-Architektur wie das SYAGA M365-Audit: Abfrage von Microsoft Graph, Exchange Online, Teams und Purview, um jede Spur im Zusammenhang mit dem betroffenen Konto aufzuspüren. Kein manueller Eingriff in Ihren Mandanten, keine Installation.
Werden meine Daten an SYAGA übermittelt?
Nein. Wie beim M365-Audit gilt das Zero-Knowledge-Prinzip: sensible Identifikatoren werden vor jeder Analyse lokal pseudonymisiert, und keine Rohdaten werden auf unseren Servern kopiert oder gespeichert.
Was ist nach Erhalt des Berichts zu tun?
Der Bericht listet präzise die identifizierten Restzugriffe und die zugehörigen Empfehlungen zur Schließung auf. Die tatsächliche Kappung der Zugriffe (Widerruf der Delegationen, Löschung der OAuth-Zustimmungen, Entfernung aus Teams-Kanälen) wird von Ihren Teams oder auf zusätzliche Anfrage von SYAGA durchgeführt.
Ersetzt dies eine ISMS-Richtlinie oder ein vollständiges Sicherheitsaudit?
Nein. Offboarding Express ist eine gezielte Kontrolle zu einem präzisen Ereignis: dem Austritt eines Mitarbeiters. Für eine vollständige Sicherheitsrichtlinie siehe PSSI Express. Für ein umfassendes und kontinuierliches M365-Audit siehe das SYAGA Audit.
Kann diese Kontrolle in unseren bestehenden HR-Prozess integriert werden?
Ja. In der Variante Wiederkehrend oder Individuell kann die Prüfung bei jeder von Ihren HR- oder IT-Teams übermittelten Austrittsmeldung ausgelöst werden, ohne zusätzlichen manuellen Eingriff Ihrerseits.

Ein laufender oder bevorstehender Austritt?

Kontaktieren Sie uns, um ein individuelles Angebot zu erhalten.

Meine kostenlose Diagnose starten

Kostenlos: Ihr Score + Ihre Lücken. Der ausführliche Bericht und die Attestierung: 499 EUR netto, nur wenn Sie es entscheiden.

contact@syaga.eu
Offboarding Express ist ein technisches Unterstützungswerkzeug und stellt keine Rechtsberatung dar. Die Konformität Ihrer Austrittsprozesse im Hinblick auf die DSGVO oder Ihre branchenspezifischen Pflichten muss von einem Rechtsberater bestätigt werden.