Gehackte Konten erkennen und sichern

Wenn Sie als Administrator den Verdacht haben, dass ein Konto manipuliert wurde, können Sie anhand dieser Checkliste dafür sorgen, dass die Konten Ihrer Nutzer geschützt sind (z. B. bei manipulierten oder gehackten Konten). Arbeiten Sie mit den betroffenen Nutzern zusammen, um die Sicherheitstipps für Gmail-Konten für Endnutzer durchzugehen.

Sicherheitsmaßnahmen, die ergriffen werden sollten

1. Schritt: Vermutlich manipulierte Nutzerkonten vorübergehend sperren

  1. Sperren Sie Nutzer, um unbefugte Zugriffe zu verhindern.

    Hinweis:Wenn Sie einen Nutzer sperren, werden seine Anmeldecookies und OAuth-Tokens zurückgesetzt.

  2. Untersuchen Sie die potenziell unzulässigen Aktivitäten. Anschließend können Sie das Konto wiederherstellen. Sie können die Domain auch für die 2‑Faktor-Authentifizierung (2FA) registrieren.
  3. Bitten Sie den betroffenen Nutzer, seine Wiederherstellungsadresse zu prüfen und alle Punkte der Sicherheits-Checkliste für Gmail umzusetzen.

2. Schritt: Konten auf unzulässige Aktivitäten untersuchen

  1. Falls der manipulierte Nutzer ein Administrator ist, sollten Sie einen Blick auf die Administrator-Audit-Logs werfen. Achten Sie dabei auf Konfigurationsänderungen, die dieser Nutzer kürzlich vorgenommen hat. Überspringen Sie den Schritt, wenn das nicht zutrifft.
  2. Prüfen Sie die mit dem betroffenen Konto verbundenen Mobilgeräte und löschen Sie Geräte, die Ihnen verdächtig vorkommen.
  3. Untersuchen Sie die potenziell nicht autorisierte Aktivität:
    1. In der Admin-Konsole finden Sie das User Logereignisse. Es umfasst eine Liste erfolgreicher und nicht erfolgreicher webbasierter Anmeldungen in Ihrer Domain innerhalb der letzten sechs Monate. Verdächtige Anmeldungen sind mit einem Warnsymbol gekennzeichnet. Sie können die Anmeldungen für Domainkonten auch über die Reports API abrufen.
    2. Mit der E-Mail-Logsuche können Sie Zustellprotokolle für Ihre Domains prüfen und den Nachrichtenfluss zu und von den möglicherweise gehackten Konten analysieren. Wenn das Konto von Vault verwaltet wird, können Sie die E‑Mail-Log-Suche verwenden, um E‑Mail-Aktivitäten zu prüfen.
      Hinweis:Wenn Ihre Nutzer ein Upgrade auf eine Version mit Vault durchführen, können sie dauerhaft gelöschte E‑Mails oder Dokumente wiederherstellen.
    3. Schätzen Sie anhand des Sicherheitsberichts ein, wie gefährdet die Domain in Bezug auf Datensicherheitsrisiken ist. Sehen Sie sich die folgenden Berichte an:
    4. Vergewissern Sie sich, dass keine schädlichen Einstellungen vorgenommen wurden. Sie können Nutzerkontoeinstellungen (z. B. Weiterleitungseinstellungen) über die Gmail API abrufen. Wenn Sie vermuten, dass ein privates Gmail-Konto an dieser Manipulation beteiligt ist, melden Sie dies bitte.

Schritt 3: Zugriff auf das betroffene Konto widerrufen

  1. Befolgen Sie die Schritte im Artikel Nutzerpasswort zurücksetzen.
  2. Widerrufen Sie OAuth-2.0-Tokens für den Nutzer.
  3. Einige Anwendungen, die die OAuth 2.0-Authentifizierungsmethode verwenden, greifen nach dem Zurücksetzen des Passworts eines Nutzers nicht mehr auf Daten zu. Der betroffene Nutzer muss sich mit seinem Kontonamen und dem neuen Passwort anmelden, um ein neues OAuth-2.0-Token abzurufen.
  4. Entfernen Sie App-Passwörter, die der Nutzer erstellt hat.

Schritt 4: Dem Nutzer erneute Zugriffsberechtigung gewähren

  1. Heben Sie die Kontosperrung auf.
  2. Teilen Sie den Nutzern ihr neues temporäres Passwort mit und bitten Sie sie, ein neues Passwort festzulegen, das nicht für andere Websites oder Anwendungen verwendet wird.
  3. Aktivieren Sie für die Domain die Bestätigung in zwei Schritten und registrieren Sie die Nutzer mit Sicherheitsschlüsseln. Diese bieten einen besseren Schutz als Codes für die Bestätigung in zwei Schritten.
  4. Arbeiten Sie gemeinsam mit den Nutzern die Gmail-Sicherheits-Checkliste für Endnutzer ab. Achten Sie beispielsweise darauf, dass alle Filter und Weiterleitungsoptionen für Endnutzer richtig konfiguriert sind.
    1. Kontowiederherstellungsoptionen aktualisieren
    2. Konto auf ungewöhnliche Aktivitäten überprüfen
    3. Fehlende oder verdächtige Nachrichten suchen
    4. Kontakte auf Fehler überprüfen
    5. Gmail-Einstellungen überprüfen

Zusätzliche Sicherheitsmaßnahmen ergreifen

Wir empfehlen Ihnen, die folgenden zusätzlichen Schritte auszuführen, um die Sicherheit der Konten Ihrer Nutzer zu gewährleisten.

Schritt 1: 2‑Faktor-Authentifizierung mit Sicherheitsschlüsseln aktivieren

Die Bestätigung in zwei Schritten bietet eine zusätzliche Sicherheitsstufe für die Konten Ihrer Nutzer. Dabei sind zur Kontoanmeldung nicht nur ein Nutzername und das zugehörige Passwort erforderlich, sondern auch ein Bestätigungscode. Weitere Details finden Sie im Hilfeartikel Ihr Unternehmen mit der Bestätigung in zwei Schritten schützen. Wir empfehlen, Sicherheitsschlüssel anstelle von 2‑Faktor-Authentifizierungscodes zu verwenden, um sich besser vor Phishing zu schützen.

Schritt 2: Wiederherstellungsoptionen hinzufügen, schützen oder aktualisieren

Unter Wiederherstellungsoptionen zu Ihrem Administratorkonto hinzufügen erfahren Sie, wie sekundäre E-Mail-Adressen und Telefonnummern hinzugefügt werden. Wir empfehlen, die sekundäre E-Mail-Adresse zu schützen, indem Sie das Passwort ändern oder eine alternative Adresse einsetzen.

3. Schritt: Benachrichtigungen zu Kontoaktivitäten aktivieren

Als Administrator können Sie festlegen, dass Sie über wichtige Kontoaktivitäten benachrichtigt werden, z. B. bei potenziell verdächtigen Anmeldeversuchen oder wenn andere Administratoren Diensteinstellungen ändern.

Allgemeine Empfehlungen zur Aufrechterhaltung der Kontosicherheit finden Sie auch im Sicherheitscenter.