Viele Unternehmen sagen: „Wir haben ein Backup.“ Die wichtigere Frage lautet jedoch: Können die Daten im Ernstfall wirklich wiederhergestellt werden? Genau hier liegt der Unterschied zwischen einer vorhandenen Sicherung und einer belastbaren Backup-Strategie.
BSI und NCSC betonen übereinstimmend, dass Backups zu den wichtigsten Maßnahmen gegen Ransomware und Datenverlust gehören. Gleichzeitig sind Backups selbst ein Ziel moderner Angriffe. Angreifer versuchen häufig, Sicherungen zu löschen, zu verschlüsseln oder unbrauchbar zu machen, bevor sie die produktiven Systeme angreifen.
Das Grundprinzip: 3-2-1
Eine bewährte Orientierung ist die 3-2-1-Regel:
- 3 Kopien wichtiger Daten
- auf mindestens 2 unterschiedlichen Speichermedien oder Systemen
- davon mindestens 1 Kopie an einem getrennten Ort
Die Regel ist einfach, verhindert aber einen häufigen Fehler: Wenn Produktionsdaten und alle Sicherungen im selben System, im selben Netzwerk oder unter denselben Zugangsdaten liegen, kann ein einzelner Angriff alles gleichzeitig treffen.
Warum eine dauerhaft verbundene Sicherung riskant ist
Ein NAS, eine USB-Festplatte oder ein Backup-Share, das dauerhaft beschreibbar im Netzwerk hängt, ist bequem. Für Ransomware kann genau das zum Problem werden. Ist das Konto mit Schreibrechten kompromittiert, kann die Schadsoftware unter Umständen auch die Sicherungen verändern oder löschen.
Deshalb sollte mindestens eine Kopie logisch oder physisch vom produktiven Netzwerk getrennt sein. Je nach Umgebung kann das eine Offline-Kopie, ein unveränderbarer Speicherbereich, ein getrenntes Backup-Konto oder ein Cloud-Backup mit Schutz vor sofortiger Löschung sein.
Immutable und versionierte Backups
Moderne Backup-Systeme bieten oft sogenannte Immutable Backups. Dabei kann eine Sicherung während eines definierten Zeitraums nicht verändert oder gelöscht werden. Das schützt nicht vor jedem denkbaren Angriff, erhöht aber die Widerstandsfähigkeit erheblich.
Ebenso wichtig ist eine Versionierung. Wenn eine Datei heute unbemerkt beschädigt oder verschlüsselt wird, reicht die letzte Sicherung möglicherweise nicht aus. Unternehmen sollten deshalb mehrere Wiederherstellungspunkte über einen angemessenen Zeitraum aufbewahren.
Cloud-Synchronisation ist nicht automatisch ein Backup
Microsoft 365, OneDrive, Google Drive oder andere Cloud-Dienste bieten Synchronisation und teilweise Versionierung. Das ist hilfreich, ersetzt aber nicht automatisch eine unabhängige Datensicherung. Wird eine Datei absichtlich oder durch Malware verändert, kann eine Synchronisation diese Änderung sehr schnell auf andere Geräte übertragen.
Für kritische Unternehmensdaten sollte daher geprüft werden, welche Aufbewahrungs- und Wiederherstellungsmechanismen der Dienst tatsächlich bietet und ob zusätzlich eine unabhängige Sicherung notwendig ist.
Restore-Tests: Der wichtigste Teil, der oft vergessen wird
Ein Backup-Job mit grünem Status zeigt nur, dass Daten geschrieben wurden. Er beweist nicht, dass sich ein Server, eine Datenbank oder ein kompletter Geschäftsprozess innerhalb der benötigten Zeit wiederherstellen lässt.
Regelmäßige Restore-Tests sollten deshalb zum normalen IT-Betrieb gehören. Dabei kann zum Beispiel geprüft werden:
- Lässt sich eine einzelne gelöschte Datei wiederherstellen?
- Kann eine komplette virtuelle Maschine gestartet werden?
- Ist eine Datenbank nach dem Restore konsistent?
- Sind Berechtigungen, Konfigurationen und Zertifikate ebenfalls vorhanden?
- Wie lange dauert die Wiederherstellung tatsächlich?
- Wer kennt im Notfall die Zugangsdaten und den Ablauf?
RPO und RTO: Zwei einfache Fragen für die Planung
Für eine sinnvolle Backup-Strategie helfen zwei Begriffe:
- RPO – Recovery Point Objective: Wie viele Daten dürfen maximal verloren gehen? Eine Stunde, ein Tag oder eine Woche?
- RTO – Recovery Time Objective: Wie lange darf ein System maximal ausfallen, bevor der Geschäftsbetrieb ernsthaft beeinträchtigt wird?
Diese Fragen bestimmen, wie häufig gesichert werden muss und wie schnell die Wiederherstellungsinfrastruktur sein sollte. Eine Arztpraxis, ein Dateiserver und ein Archivsystem haben möglicherweise völlig unterschiedliche Anforderungen.
Backup-Konten besonders schützen
Backup-Administratoren besitzen oft sehr weitreichende Rechte. Deshalb sollten diese Konten nicht für normale Büroarbeit verwendet werden. Empfehlenswert sind getrennte Administrator-Konten, MFA, eingeschränkte Netzwerkzugriffe und eine Protokollierung kritischer Aktionen.
Außerdem sollte die Backup-Software selbst regelmäßig aktualisiert werden. Auch Backup-Systeme sind Softwareprodukte und können Sicherheitslücken enthalten.
Eine einfache Checkliste
- Welche Daten und Systeme sind geschäftskritisch?
- Gibt es mindestens drei Kopien?
- Liegt mindestens eine Kopie getrennt vom produktiven System?
- Sind Sicherungen gegen Löschen und Überschreiben geschützt?
- Gibt es mehrere Wiederherstellungspunkte?
- Werden Fehler des Backup-Jobs aktiv überwacht?
- Wurde die Wiederherstellung in den letzten Monaten tatsächlich getestet?
- Ist dokumentiert, wie der Betrieb nach einem Totalausfall wieder gestartet wird?
Fazit
Ein Backup ist kein Produkt, das man einmal einrichtet und dann vergisst. Es ist ein laufender Prozess aus Sichern, Trennen, Schützen, Überwachen und Testen. Die 3-2-1-Regel ist ein guter Einstieg. Ransomware-resistente Speicherung, getrennte Administrationskonten und regelmäßige Restore-Tests machen aus einer einfachen Sicherung eine echte Wiederherstellungsstrategie.
Quellen und weiterführende Informationen:
BSI: Maßnahmenkatalog Ransomware – https://www.bsi.bund.de/
NCSC: Ransomware-resistant backups – https://www.ncsc.gov.uk/collection/ransomware-resistant-backups
NCSC: 10 Steps to Cyber Security – Data Security – https://www.ncsc.gov.uk/collection/10-steps/data-security
Titelbild: Kevin Ache / Unsplash.