Backup-Strategien im Unternehmen

IT-SicherheitAktualisiert am 19. Juli 20268 Min. Lesezeit

Fast jedes Unternehmen sichert seine Daten. Deutlich weniger haben je geprüft, ob sich aus diesen Sicherungen der Betrieb tatsächlich wiederherstellen lässt. Genau daran scheitern Notfälle.

Datenverlust entsteht selten durch defekte Festplatten allein. Die häufigeren Ursachen sind versehentliches Löschen, fehlerhafte Änderungen, die erst Wochen später auffallen, und Angriffe, die Daten gezielt verschlüsseln. Eine Sicherungsstrategie muss alle drei Fälle abdecken, und sie muss besonders den dritten Fall überstehen, denn moderne Angreifer suchen die Sicherungen zuerst.

Die 3-2-1-Regel als Ausgangspunkt

Die bewährte Grundregel lautet: drei Kopien der Daten, auf zwei unterschiedlichen Medientypen, davon eine außer Haus. Die drei Kopien umfassen das Original und zwei Sicherungen. Zwei Medientypen schützen davor, dass ein systematischer Fehler alle Kopien gleichzeitig trifft. Die externe Kopie deckt Brand, Wasserschaden und Diebstahl ab.

Wegen Ransomware wird die Regel häufig erweitert: zusätzlich eine Kopie, die offline oder unveränderlich vorliegt, und null Fehler bei der letzten geprüften Wiederherstellung. Unveränderlich heißt, dass die Sicherung für einen festgelegten Zeitraum technisch nicht überschrieben oder gelöscht werden kann, auch nicht mit Administratorrechten. Das ist der wirksamste einzelne Schutz gegen mitverschlüsselte Sicherungen.

Sicherungsarten und ihre Folgen

In der Praxis ist eine Kombination üblich: wöchentliche Vollsicherung, tägliche inkrementelle oder differenzielle Sicherungen, dazu monatliche Stände zur längeren Aufbewahrung.

Zwei Kennzahlen, die alles bestimmen

Bevor Technik ausgewählt wird, müssen zwei Fragen beantwortet sein:

Beide Werte unterscheiden sich je nach System deutlich. Das Warenwirtschaftssystem hat andere Anforderungen als ein Archiv alter Projektdaten. Eine pauschale Regel für alles führt entweder zu unnötigen Kosten oder zu einer Lücke an der falschen Stelle.

Der Punkt, an dem es meistens scheitert

Eine Sicherung, die nie zurückgespielt wurde, ist eine Vermutung. Typische Überraschungen im Ernstfall: Die Sicherung enthält die Datenbank, aber nicht die Konfigurationsdateien. Die Datei lässt sich zurückspielen, doch der Entschlüsselungsschlüssel lag ausschließlich auf dem verschlüsselten Server. Die Wiederherstellung funktioniert, dauert aber vier Tage statt der geplanten vier Stunden.

Feste Regel: Mindestens einmal pro Quartal eine vollständige Wiederherstellung in einer separaten Umgebung durchspielen, mit Zeitmessung und schriftlichem Protokoll. Erst dieses Protokoll belegt, dass die Sicherung funktioniert.

Sicherungen gegen Angreifer härten

Weil Ransomware gezielt Sicherungen sucht, gelten einige zusätzliche Regeln: Das Sicherungssystem bekommt eigene Zugangsdaten, die nirgendwo sonst verwendet werden. Es liegt in einem eigenen Netzsegment. Der Zugriff erfolgt nach dem Ziehprinzip, das Sicherungssystem holt die Daten, statt dass die Server hineinschreiben dürfen. Und ein Teil der Stände liegt unveränderlich oder physisch getrennt vor. Wie sich das in eine Gesamtarchitektur einfügt, beschreibt der Artikel zu Zero Trust, die Angriffsabläufe dazu stehen unter Ransomware und Phishing erkennen.

Cloud-Daten sind nicht automatisch gesichert

Ein verbreiteter Irrtum betrifft Cloud-Dienste. Anbieter sichern ihre eigene Infrastruktur gegen Hardwareausfälle, sie sichern aber in der Regel nicht gegen versehentliches Löschen durch den Kunden oder gegen einen kompromittierten Zugang. Papierkorb-Funktionen mit begrenzter Aufbewahrungsfrist ersetzen keine Sicherung. Für geschäftskritische Daten in Cloud-Diensten ist eine eigenständige Sicherung notwendig. Was sonst noch in die Verantwortung des Kunden fällt, steht in der Übersicht zu Cloud Computing.

Häufige Fragen

Was besagt die 3-2-1-Regel?

Drei Kopien der Daten, auf zwei unterschiedlichen Medientypen, davon eine außer Haus. Wegen Ransomware wird sie meist um eine unveränderliche oder offline gehaltene Kopie ergänzt.

Wie oft sollte eine Wiederherstellung getestet werden?

Mindestens einmal pro Quartal, als vollständiger Durchlauf in einer separaten Umgebung, mit Zeitmessung und schriftlichem Protokoll. Eine nie zurückgespielte Sicherung ist nur eine Vermutung.

Sind Daten in der Cloud automatisch gesichert?

Nein. Anbieter sichern ihre Infrastruktur gegen Hardwareausfälle, nicht gegen versehentliches Löschen oder einen kompromittierten Zugang des Kunden. Für geschäftskritische Daten ist eine eigene Sicherung nötig.