philzip
Goto Top

User bekommt Mails, obwohl er keine mehr bekommen sollte (Exchange 2016)

Mahlzeit,

ich habe hier ein merkwürdiges und beunruhigendes Phänomen, welches ich gerne erörtern möchte.

Der User Max Mustermann hat gestern das Unternehmen verlassen. Da er auf seinem privaten Mobiltelefon sein Postfach eingerichtet hatte, wurde unmittelbar nach seinem Entschwinden sein AD-Konto deaktiviert, sein Passwort geändert und im ECP Active-Sync für sein Postfach deaktiviert.

Nun - 24 Stunden später - bekommt der User immer noch Mails auf sein Android Smartphone.

Dass eine Deaktivierung des AD-Kontos den Mailfluss nicht unterbindet, ist mir völlig egal. Aber eine Passwortänderung und zusätzlichem Deaktivieren von ActiveSync? Hier bin ich ratlos, warum nach wie vor Mails kommen.

Content-ID: 599682

Url: https://administrator.de/contentid/599682

Ausgedruckt am: 25.11.2024 um 08:11 Uhr

tech-flare
tech-flare 27.08.2020 um 11:46:26 Uhr
Goto Top
Nun - 24 Stunden später - bekommt der User immer noch Mails auf sein Android Smartphone.
Das weißt du jetzt woher? Sicher das es nicht nur eine Push Nachricht ist?
mbehrens
mbehrens 27.08.2020 um 11:52:16 Uhr
Goto Top
Zitat von @Philzip:

ich habe hier ein merkwürdiges und beunruhigendes Phänomen, welches ich gerne erörtern möchte.

Der User Max Mustermann hat gestern das Unternehmen verlassen. Da er auf seinem privaten Mobiltelefon sein Postfach eingerichtet hatte, wurde unmittelbar nach seinem Entschwinden sein AD-Konto deaktiviert, sein Passwort geändert und im ECP Active-Sync für sein Postfach deaktiviert.

Nun - 24 Stunden später - bekommt der User immer noch Mails auf sein Android Smartphone.

Dass eine Deaktivierung des AD-Kontos den Mailfluss nicht unterbindet, ist mir völlig egal. Aber eine Passwortänderung und zusätzlichem Deaktivieren von ActiveSync? Hier bin ich ratlos, warum nach wie vor Mails kommen.

Dieses Verhalten ist inkl. der möglichen Gegenmaßnahmen genau so dokumentiert.
LeeX01
LeeX01 27.08.2020 aktualisiert um 12:03:32 Uhr
Goto Top
Zitat von @mbehrens:

Zitat von @Philzip:

ich habe hier ein merkwürdiges und beunruhigendes Phänomen, welches ich gerne erörtern möchte.

Der User Max Mustermann hat gestern das Unternehmen verlassen. Da er auf seinem privaten Mobiltelefon sein Postfach eingerichtet hatte, wurde unmittelbar nach seinem Entschwinden sein AD-Konto deaktiviert, sein Passwort geändert und im ECP Active-Sync für sein Postfach deaktiviert.

Nun - 24 Stunden später - bekommt der User immer noch Mails auf sein Android Smartphone.

Dass eine Deaktivierung des AD-Kontos den Mailfluss nicht unterbindet, ist mir völlig egal. Aber eine Passwortänderung und zusätzlichem Deaktivieren von ActiveSync? Hier bin ich ratlos, warum nach wie vor Mails kommen.

Dieses Verhalten ist inkl. der möglichen Gegenmaßnahmen genau so dokumentiert.

Der Meinung bin ich auch, das ist das Standardverhalten weil der Token noch gültig ist (die 24h wundern mich etwas). Blockier mal die Geräte dann sollte schluss sein.

PS: sollte nicht besser das Konto auf den mobile Geräten gelöscht werden? Auch wenn das für die Firma anscheinend kein Problem ist wenn da weiterhin Firmendaten gerumgetragen werden aber was meint da die DSGVO?
StefanKittel
StefanKittel 27.08.2020 um 12:18:58 Uhr
Goto Top
Hallo,

im ECP kannst Du das mobile Gerät löschen oder evtl. sogar wipen.

Alle alten Elemente verbleiben auf dem Smartphone.

Stefan
LeeX01
LeeX01 27.08.2020 um 12:25:35 Uhr
Goto Top
Zitat von @StefanKittel:

Hallo,

im ECP kannst Du das mobile Gerät löschen oder evtl. sogar wipen.

Alle alten Elemente verbleiben auf dem Smartphone.

Stefan

Löschen hilft nix weil die nach wie vor die Genehmigung haben und einfach wieder erscheinen beim nächsten Sync. Wipe bedeuted alles weg, das kann auf Privatgeräten unschöne Konsequenzen haben. EAS 8.1 kann auch nur das Konto remote entfernen aber das kann Android natürlich auch nicht.
certifiedit.net
certifiedit.net 27.08.2020 um 12:32:54 Uhr
Goto Top
Hier stinkt die Sache vom Kopf. Auf einem privaten gerät haben deswegen keine Firmendaten etwas zu suchen. Und es wäre schön wenn die strafen dafür im Rahmen der dsgvo endlich attraktiv für eigene Business Geräte wären.
em-pie
em-pie 27.08.2020 um 12:37:33 Uhr
Goto Top
Moin,
Zitat von @Philzip:

Mahlzeit,

ich habe hier ein merkwürdiges und beunruhigendes Phänomen, welches ich gerne erörtern möchte.

Der User Max Mustermann hat gestern das Unternehmen verlassen. Da er auf seinem privaten Mobiltelefon sein Postfach eingerichtet hatte, wurde unmittelbar nach seinem Entschwinden sein AD-Konto deaktiviert, sein Passwort geändert und im ECP Active-Sync für sein Postfach deaktiviert.
Warum lässt man das zu? Dafür gibt es doch die Quarantäne im Exchange. Soll der USer Firmen-Mails empfangen, hat er ein Firmenhandy /-Smartphone zu bekommen. Ansonsten muss einen MDM-konforme Lösung herbei, die BYOD ermöglicht.

Nun - 24 Stunden später - bekommt der User immer noch Mails auf sein Android Smartphone.

Dass eine Deaktivierung des AD-Kontos den Mailfluss nicht unterbindet, ist mir völlig egal. Aber eine Passwortänderung und zusätzlichem Deaktivieren von ActiveSync? Hier bin ich ratlos, warum nach wie vor Mails kommen.

Mal daran gedacht, dass der ausgeschiedene User nicht das Firmenkonto dort eingerichtet , sondern lediglich eine E-Mail-Weiterleitung zu einem privaten Mail-Anbieter aktiviert hat!?

Gruß
em-pie
maretz
maretz 27.08.2020 um 12:49:24 Uhr
Goto Top
Zitat von @certifiedit.net:

Hier stinkt die Sache vom Kopf. Auf einem privaten gerät haben deswegen keine Firmendaten etwas zu suchen. Und es wäre schön wenn die strafen dafür im Rahmen der dsgvo endlich attraktiv für eigene Business Geräte wären.

Selbst dann wirst du sowas noch haben - weil das Firmengerät z.B. nich "toll aussieht", weil der Nutzer ne Dual-Sim möchte,... Und dank div. Cloud-Dienste eigentlich kaum noch wirklich zu verhindern wenn es jemand drauf anlegt. Klar kann man jetzt sagen das die IT dann die diversen Richtlinien vorgibt - bis dann irgendwann die GL davor steht und sagt "nu machen wir es trotzdem"...

Was natürlich helfen würde wäre einfach den kompletten Mail-Account erst mal zu deaktivieren - wenn der Server die Mail nich annimmt wird die auch nich weitergeleitet - und idR. kann der Anwender dann auch nich mehr senden... Und man muss sich halt immer vor Augen halten das damit auch sämtliche Daten immer ggf. bei der Person zuhause sind (was aber natürlich auch sonst passiert - im Zweifel wird die excel-file halt abends bei ner überstunde kurz ausgedruckt, screenshots gemacht,...)
Philzip
Philzip 27.08.2020 um 12:55:44 Uhr
Goto Top
@tech-flare

Das weiß ich daher, da ich persönlichen Kontakt zum betroffenen Mitarbeiter habe.

@mbehrens

Verstehe - und wo?

@LeeX01

Sein Smartphone ist in der Liste der verbunden Active-Sync Geräte überhaupt nicht (mehr) enthalten. Noch ein Punkt mehr, der mich verwundert.

Und ja, natürlich sollte das Postfach vom Privatgerät gelöscht werden (oder erst gar nicht dort eingerichtet werden) - darauf habe ich allerdings keinen Einfluss. Nicht mein Mitarbeiter, nicht meine Entscheidung.

@StefanKittel

Siehe meine Antwort an LeeX01

@certifiedit.net

Da kann ich dir nur zustimmen - ist nicht auf meinen Mist gewachsen ;)

@em-pie

Hier genauso, da kann ich nur zustimmen. Leider außerhalb meines Einflussbereichs.

Und nein, es handelt sich tatsächlich und ohne Zweifel um das geschäftliche Postfach, welches nach wie vor E-Mails erhält.
eisbein
eisbein 27.08.2020 um 13:00:41 Uhr
Goto Top
Hallo,

Der User Max Mustermann hat gestern das Unternehmen verlassen. Da er auf seinem privaten Mobiltelefon sein Postfach eingerichtet hatte, wurde unmittelbar nach seinem Entschwinden sein AD-Konto deaktiviert,

Die Wortwahl klingt nach einer nicht so "glücklichen" Trennung, sonst wäre ein konstruktives Gespräch mit dem Ex-Mitarbeiter vor Ort sicherlich sehr zielführend.
Man könnte ihn ja "überreden" für ihn das Problem mit dem privaten Mobiltelefon zu lösen, bevor die GL davon Kenntnis erlangt und die kolerische Veranlagung wieder entdeckt face-wink

Gruß
eisbein
LeeX01
LeeX01 27.08.2020 um 13:05:56 Uhr
Goto Top
Es wird doch sicher organisatorische Regelungen geben das alles wichtige entsprechend abgelegt oder weitergeleitet wurde. Dann kann das Postfach einfach deaktiviert werden -> kaas gessn
Dr.Bit
Dr.Bit 27.08.2020 um 13:19:51 Uhr
Goto Top
Zitat von @certifiedit.net:

Hier stinkt die Sache vom Kopf. Auf einem privaten gerät haben deswegen keine Firmendaten etwas zu suchen. Und es wäre schön wenn die strafen dafür im Rahmen der dsgvo endlich attraktiv für eigene Business Geräte wären.

Hier hast Du dann aber das Problem, das, wie bei uns, die Leute keine zwei Handys mitschleppen wollen und das Firmentelefon ( Privat ist nämlich wichtiger) einfach abgeschaltet im Auto liegen lassen und alle Jubeljahre mal drauf gucken.
Die wissen auch, daß denen nichts passiert, weil dann ja jemand Neues gesucht werden müßte, und die gibt es nicht.

🖖
Dr.Bit
Dr.Bit 27.08.2020 aktualisiert um 13:27:28 Uhr
Goto Top
Zitat von @Philzip:

Und nein, es handelt sich tatsächlich und ohne Zweifel um das geschäftliche Postfach, welches nach wie vor E-Mails erhält.

Und wenn Du alle mails, die in das Postfach kommen vorher auf ein anderes Postfach umleitest? Dann kommt hier nichts mehr an. Was er bisher bekommen hat, weis er eh schon. Dann hast Du zumindest schon mal einen Teil erledigt.

🖖

Edit: ist das tatsächlich Max Mustermann? Den gibt´s nämlich tatsächlich, wie ich unlängst erfahren durfte. Ist 17 Jahre alt und der Einzige weltweit. face-smile
KowaKowalski
KowaKowalski 27.08.2020 um 14:29:56 Uhr
Goto Top
Edit: ist das tatsächlich Max Mustermann? Den gibt´s nämlich tatsächlich, wie ich unlängst erfahren durfte. Ist 17 Jahre alt und der Einzige weltweit. face-smile


Mit 17 schon den ersten Firmenwechsel? Eher nicht.
Frau Rosa Schlüpfer wäre als Beispiel wohl besser gewesen.

mfg
kowa
support-m
support-m 27.08.2020 um 15:22:04 Uhr
Goto Top
Wie sieht denn das SMTP-Routing der Mails aus? Zeigt euer MX direkt auf den Exchange (bzw. der Internetanschluss, logisch) oder ruft iht mit einem Tool wie POPcon die Mails ab? Vielleicht verbindet sich der User dann direkt mit dem Mailkonto beim Provider?

MfG
mbehrens
mbehrens 27.08.2020 um 16:05:56 Uhr
Goto Top
Ad39min
Ad39min 27.08.2020 um 17:33:31 Uhr
Goto Top
Zitat von @Philzip:

@tech-flare

Das weiß ich daher, da ich persönlichen Kontakt zum betroffenen Mitarbeiter habe.

@mbehrens

Verstehe - und wo?

@LeeX01

Sein Smartphone ist in der Liste der verbunden Active-Sync Geräte überhaupt nicht (mehr) enthalten. Noch ein Punkt mehr, der mich verwundert.

Und ja, natürlich sollte das Postfach vom Privatgerät gelöscht werden (oder erst gar nicht dort eingerichtet werden) - darauf habe ich allerdings keinen Einfluss. Nicht mein Mitarbeiter, nicht meine Entscheidung.

@StefanKittel

Siehe meine Antwort an LeeX01

@certifiedit.net

Da kann ich dir nur zustimmen - ist nicht auf meinen Mist gewachsen ;)

@em-pie

Hier genauso, da kann ich nur zustimmen. Leider außerhalb meines Einflussbereichs.

Und nein, es handelt sich tatsächlich und ohne Zweifel um das geschäftliche Postfach, welches nach wie vor E-Mails erhält.

Formatierungen in den Beiträgen

Gruß
Alex
certifiedit.net
certifiedit.net 27.08.2020 um 18:05:34 Uhr
Goto Top
dann irgendwann die GL davor steht und sagt "nu machen wir es trotzdem"...

"stinkt vom Kopf". sic? was sag ich anderes?
erikro
erikro 27.08.2020 um 22:45:19 Uhr
Goto Top
Moin,

Zitat von @Dr.Bit:

Zitat von @certifiedit.net:

Hier stinkt die Sache vom Kopf. Auf einem privaten gerät haben deswegen keine Firmendaten etwas zu suchen. Und es wäre schön wenn die strafen dafür im Rahmen der dsgvo endlich attraktiv für eigene Business Geräte wären.

Hier hast Du dann aber das Problem, das, wie bei uns, die Leute keine zwei Handys mitschleppen wollen und das Firmentelefon ( Privat ist nämlich wichtiger) einfach abgeschaltet im Auto liegen lassen und alle Jubeljahre mal drauf gucken.

Das ist der Grund, warum bei uns private Nutzung der Smartphones in einem gewissen Rahmen erlaubt ist. Bestimmte Anwendungen sind verboten. Aber WhatsApp & Co haben auf der Arbeit eh nichts zu suchen. face-wink Ich habe gar kein privates mehr. Das, was auf dem Dienstgerät verboten ist, ist auf meinem privaten Tablet eh viel schicker. In meinem Alter kann man WhatsApp auf dem kleinen Display eines Telefons nicht mehr lesen. face-wink

Liebe Grüße

Erik
Dr.Bit
Dr.Bit 28.08.2020 um 06:15:58 Uhr
Goto Top
Zitat von @erikro:

In meinem Alter kann man WhatsApp auf dem kleinen Display eines Telefons nicht mehr lesen. face-wink

Und in meinem Alter nicht mal auf einem 27" Monitor ohne Brille. face-smile

🖖
maretz
maretz 28.08.2020 um 07:56:44 Uhr
Goto Top
Zitat von @erikro:

Moin,

Zitat von @Dr.Bit:

Zitat von @certifiedit.net:

Hier stinkt die Sache vom Kopf. Auf einem privaten gerät haben deswegen keine Firmendaten etwas zu suchen. Und es wäre schön wenn die strafen dafür im Rahmen der dsgvo endlich attraktiv für eigene Business Geräte wären.

Hier hast Du dann aber das Problem, das, wie bei uns, die Leute keine zwei Handys mitschleppen wollen und das Firmentelefon ( Privat ist nämlich wichtiger) einfach abgeschaltet im Auto liegen lassen und alle Jubeljahre mal drauf gucken.

Das ist der Grund, warum bei uns private Nutzung der Smartphones in einem gewissen Rahmen erlaubt ist. Bestimmte Anwendungen sind verboten. Aber WhatsApp & Co haben auf der Arbeit eh nichts zu suchen. face-wink Ich habe gar kein privates mehr. Das, was auf dem Dienstgerät verboten ist, ist auf meinem privaten Tablet eh viel schicker. In meinem Alter kann man WhatsApp auf dem kleinen Display eines Telefons nicht mehr lesen. face-wink

Liebe Grüße

Erik

Naja - das kommt drauf an - ich nutze sogar recht viel Whatsapp da es eben immer noch weit verbreitet ist und oft schneller geht zu sagen "mach mal nen video-Call... zeig mit der cam dahin... nein, links... weiter links... ja.... da siehst du den Knopf... drück mal drauf" und wieder schlafen gehen :D. Das hängt aber auch immer damit zusammen wo man arbeitet und mit wem -> bei uns ist es eben so das eben das oft die Kollegen sind die nur nen privates Tel haben, da kann (und will!) ich auch nich sagen "Damit ich dir helfen kann musst du aber das Programm x installieren" - und die alternative wäre oft eben das hinfahren...