# Security, Wartung und Incident-Betrieb

> RBAC, Zertifikate, Cumulative und Security Updates sowie evidenzbasierte Incident-Reaktion sicher betreiben.

Track: [Exchange Server Subscription Edition](https://physar.tech/learn/exchange-server-se)  
Kanonische Fassung: https://physar.tech/learn/exchange-server-se/security-operations  
Stand: 2026-07-28  
Interaktiver Teil: 3 Checks (nur im Browser)

## Exchange SE unter dauerhaftem Änderungsdruck betreiben

### Supported State ist eine Sicherheitskontrolle

Ein erreichbarer Exchange-Server ist eine besonders attraktive Angriffsfläche. Patchstand, unterstützte Builds, Zertifikate und veröffentlichte Gegenmaßnahmen gehören deshalb in einen wiederholbaren Betriebsprozess.

> **Versionssensitiv:** Freigaben und Reihenfolgen für Cumulative Updates und Security Updates ändern sich. Vor jedem Wartungsfenster müssen aktuelle Release Notes und die Exchange Update Matrix geprüft werden.

### Least Privilege mit RBAC

Exchange-RBAC verbindet Managementrollen, Scopes und Zuweisungen. Ein Helpdesk braucht keine Organisationsverwaltung, wenn sein Auftrag auf Empfänger in einem definierten Scope begrenzt werden kann.

|  |  |
| --- | --- |
| **Rolle** | Welche Cmdlets und Parameter sind erlaubt? |
| **Scope** | Auf welche Objekte darf die Rolle wirken? |
| **Zuweisung** | Wer erhält Rolle und Scope? |

### Wartung als kontrollierter Ablauf

Aktuelle Microsoft-Hinweise und Voraussetzungen prüfen → Gesundheit, Backups und DAG-Zustand bestätigen → Server kontrolliert in Wartung nehmen und aktualisieren → Build, Dienste, Mailflow und Replikation verifizieren

### Incident: Beweise sichern, Exposition begrenzen

- Zeitlinie aus IIS-, HTTP-Proxy-, Admin-Audit- und Transportdaten sichern.
- Externe Erreichbarkeit und kompromittierte Konten kontrolliert begrenzen.
- Persistenz und laterale Bewegung in Exchange und Active Directory untersuchen.
- Wiederanlauf aus bekanntermaßen sauberem Zustand planen und Rotation abhängiger Geheimnisse einbeziehen.

> **Keine Schnellheilung:** Ein installierter Patch beseitigt eine bereits erfolgte Kompromittierung nicht. Remediation und Eradication sind getrennte Arbeiten.

## Quellen

- learn.microsoft.com/en-us/exchange/new-feature…rs-and-release-dates — https://learn.microsoft.com/en-us/exchange/new-features/build-numbers-and-release-dates
- learn.microsoft.com/en-us/exchange/plan-and-de…yment-ref/update-faq — https://learn.microsoft.com/en-us/exchange/plan-and-deploy/deployment-ref/update-faq
- learn.microsoft.com/en-us/exchange/permissions/permissions — https://learn.microsoft.com/en-us/exchange/permissions/permissions
- learn.microsoft.com/en-us/exchange/policy-and-…/admin-audit-logging — https://learn.microsoft.com/en-us/exchange/policy-and-compliance/admin-audit-logging/admin-audit-logging
- learn.microsoft.com/en-us/security/operations/…nt-response-overview — https://learn.microsoft.com/en-us/security/operations/incident-response-overview
