Viele Unternehmen sagen, dass sie ein Backup haben, weil jede Nacht ein Auftrag läuft, ein Speichermedium die Dateien des Vortags enthält oder ein Server meldet, dass seine Daten kopiert wurden. Das ist ein sinnvoller Ausgangspunkt, aber kein Beweis dafür, dass das Unternehmen sich tatsächlich wiederherstellen kann.
Ein Backup ist nur dann wertvoll, wenn es verfügbar, intakt, vor demselben Vorfall wie das Original geschützt und innerhalb der für das Unternehmen tolerierbaren Zeit nutzbar ist. Hardwareausfälle, Ransomware, versehentliches Löschen, Softwarebeschädigungen und ein kompromittierter Server können Schwachstellen offenlegen, die unsichtbar bleiben, solange alles normal erscheint.
Der praktische Unterschied besteht zwischen dem Besitz einer Backup-Kopie und einer vorhandenen Wiederherstellungsfähigkeit. Das Erste ist eine technische Tatsache. Das Zweite ist ein betriebliches Ergebnis, das davon abhängt, dass mehrere Schutzmaßnahmen zusammenwirken.
Eine Backup-Kopie ist nicht dasselbe wie wiederherstellbare Daten
Eine Backup-Kopie kann vorhanden und trotzdem unbrauchbar sein. Sie könnte unvollständig oder beschädigt, zu alt, durch Ransomware verschlüsselt, zusammen mit den Quelldaten gelöscht oder unzugänglich sein, weil niemand die erforderlichen Zugangsdaten kennt. Die Backup-Anwendung kann außerdem einen Erfolg melden, obwohl eine bestimmte Datenbank, virtuelle Maschine oder ein wichtiger Ordner vom Auftrag ausgeschlossen wurde.
Deshalb gilt: Eine Backup-Kopie zu besitzen ist etwas anderes, als sie zur Wiederherstellung nutzen zu können. Für eine Wiederherstellung braucht es Vertrauen in die Kopie, einen bekannten Wiederherstellungsprozess sowie ausreichend Zeit und Zugriff, um diesen Prozess abzuschließen.
Es hilft, drei Aspekte voneinander zu unterscheiden:
- Vorhandensein des Backups: Ein Auftrag hat eine oder mehrere Dateien, Snapshots oder gespeicherte Versionen erstellt.
- Integrität des Backups: Die gespeicherten Daten sind vollständig, lesbar und ausreichend konsistent, um wiederhergestellt werden zu können.
- Betriebliche Wiederherstellung: Die Organisation kann die erforderlichen Systeme und Daten innerhalb der vereinbarten Wiederherstellungsziele in einen nutzbaren Zustand zurückversetzen.
Unternehmen prüfen häufig nur den ersten Punkt. Die beiden anderen entscheiden darüber, ob das Backup während eines Vorfalls Umsatz, Kundenservice und den täglichen Betrieb schützt.
Die Risiken, wenn nur eine Backup-Kopie vorhanden ist
Eine einzelne Kopie stellt einen einzigen Ausfallpunkt dar. Selbst wenn sie von den Produktionsdaten getrennt ist, kann ein Fehler, ein defektes Gerät, ein Speicherproblem oder eine böswillige Handlung den einzigen Weg zurück beseitigen.
Die Kopie kann physisch ausfallen
Festplatten, NAS-Geräte, Wechseldatenträger und Speicher-Controller können ausfallen. Ein Backup-Gerät kann außerdem durch Feuer, Wasser, Überhitzung oder elektrische Probleme beschädigt werden. Befinden sich der Produktionsserver und das einzige Backup-Gerät im selben Raum, kann ein einziger physischer Vorfall beide betreffen.
Auch Speichermedien haben eine begrenzte Nutzungsdauer. Eine Festplatte, die nur selten gelesen wird, kann genau dann ausfallen, wenn dringend eine Wiederherstellung benötigt wird. Ein Backup, das nie überprüft wurde, ist nicht automatisch zuverlässig; möglicherweise handelt es sich lediglich um eine ungetestete Annahme, die auf Hardware gespeichert ist.
Die Kopie kann versehentlich gelöscht werden
Die Risiken des Löschens beschränken sich nicht auf Produktionsdateien. Ein Administrator könnte versehentlich den falschen Backup-Satz entfernen, eine Backup-Festplatte formatieren oder eine Aufbewahrungseinstellung ändern, ohne sich der Folgen bewusst zu sein. Die automatische Synchronisierung kann die Situation verschlimmern: Werden Löschungen und beschädigte Dateien sofort gespiegelt, reproduziert das Backup möglicherweise getreu das Problem, anstatt eine frühere Version zu bewahren.
Ein Angreifer kann auf die Kopie zugreifen
Ransomware-Angreifer suchen nach dem Zugriff auf einen Server oder ein Administratorkonto häufig zuerst nach Backups. Sie können Backup-Kataloge löschen, Backup-Repositories verschlüsseln, Agents deaktivieren oder gestohlene Zugangsdaten verwenden, um auf den Speicher zuzugreifen. Ein Backup, das dasselbe Domänenkonto, Passwort oder dieselben Netzwerkberechtigungen wie die Produktionsumgebung nutzt, kann demselben Angriff ausgesetzt sein.
Das ist besonders gefährlich, weil ein erfolgreich ausgeführter Backup-Auftrag ein falsches Sicherheitsgefühl erzeugen kann. Der Auftrag mag jede Nacht korrekt gelaufen sein. Wenn ein Angreifer seine Ausgabe jedoch verändern oder löschen kann, entdeckt das Unternehmen die Schwachstelle möglicherweise erst, nachdem das primäre System verschlüsselt wurde.
Die Kopie kann zu alt sein
Eine mehrere Wochen alte Kopie könnte einen Server wiederherstellen, aber möglicherweise nicht das Unternehmen. Die Organisation könnte Rechnungen, Kundendaten, Projektarbeiten, Bestellungen oder Konfigurationsänderungen verlieren, die seit der Erstellung dieser Kopie hinzugekommen sind. Die akzeptable Menge an verlorenen Daten wird als Recovery Point Objective oder RPO bezeichnet.
Das RPO ist eine geschäftliche Entscheidung, die als Zeitspanne ausgedrückt wird. Ein RPO von 24 Stunden bedeutet, dass das Unternehmen den möglichen Verlust von Änderungen eines ganzen Tages akzeptiert. Ein RPO von vier Stunden ist anspruchsvoller. Der Backup-Zeitplan muss dieser Erwartung entsprechen; ein nächtlicher Auftrag kann nicht dauerhaft einen Wiederherstellungspunkt von vier Stunden gewährleisten.
Warum der Speicherort des Backups wichtig ist
Ein Backup, das auf demselben Server wie das Original gespeichert ist, stellt keine unabhängige Wiederherstellungskopie dar. Wenn der Server ausfällt, gestohlen, verschlüsselt oder falsch konfiguriert wird, können sowohl die Originaldaten als auch das Backup gemeinsam verschwinden.
Die Speicherung im selben lokalen Netzwerk erhöht zwar den Komfort, beseitigt aber nicht alle gemeinsamen Risiken. Ein kompromittiertes Administratorkonto, gemeinsame Verzeichnisberechtigungen, ein Ransomware-Ausbruch oder ein netzwerkweiter Vorfall können beide Systeme erreichen. Lokale Kopien können für eine schnelle Wiederherstellung sinnvoll sein, sollten aber nicht die einzige Schutzebene bilden.
Die Speicherung außerhalb des Standorts schafft eine Trennung von Vorfällen, die die Räumlichkeiten des Kunden oder die primäre Infrastruktur betreffen. Sie kann außerdem die Auswirkungen von lokalem Diebstahl, Feuer, Überschwemmungen und Hardwareausfällen reduzieren. Die entscheidende Frage ist nicht einfach, ob ein Anbieter von „Cloud-Backup“ spricht, sondern wie die Kopie isoliert ist, wer sie löschen kann, wie lange Versionen aufbewahrt werden und ob Daten in der Praxis wiederhergestellt werden können.
Verschlüsselung schützt die Vertraulichkeit, aber der Schlüsselbesitz ist entscheidend
Backup-Daten können personenbezogene Informationen, Finanzunterlagen, Zugangsdaten, Quellcode und Kundendateien enthalten. Verschlüsselung hilft, diese Informationen während der Übertragung und Speicherung zu schützen. Allerdings ist Verschlüsselung nur so sicher wie der Umgang mit den Schlüsseln.
Wenn der Backup-Anbieter den Entschlüsselungsschlüssel besitzt, könnten eine Kompromittierung des Kontos oder ein unbefugter Zugriff innerhalb des Dienstes die Daten potenziell offenlegen. Kontrolliert der Kunde den Schlüssel und besitzt der Anbieter ihn zu keinem Zeitpunkt, kann der Anbieter die Backup-Inhalte nicht im Auftrag des Kunden entschlüsseln. Das verbessert die Vertraulichkeit, schafft aber auch eine Verantwortung: Der Kunde muss den Schlüssel schützen und sicherstellen, dass autorisierte Mitarbeiter für die Wiederherstellung bei Bedarf darauf zugreifen können.
Das Schlüsselmanagement sollte daher vor einem Vorfall dokumentiert werden. Das Unternehmen sollte wissen, wo der Schlüssel gespeichert ist, wer ihn verwenden kann, wie der Zugriff eingeschränkt wird und was geschieht, wenn der primäre Administrator nicht verfügbar ist. Ein Wiederherstellungsplan, der von dem Laptop oder Gedächtnis einer einzelnen Person abhängt, ist kein belastbarer Plan.
Aufbewahrung und Versionierung bestimmen, wie weit zurück Sie wiederherstellen können
Ein erfolgreiches Backup reicht nicht aus, wenn das Problem erst spät entdeckt wird. Beschädigungen, Malware und versehentliche Änderungen können tagelang oder wochenlang unbemerkt bleiben. Behält das Backup-System nur die neueste Version, kann der beschädigte Zustand den intakten Zustand ersetzen, bevor jemand etwas bemerkt.
Die Aufbewahrung legt fest, wie lange Backup-Versionen verfügbar bleiben. Die Versionierung bewahrt mehrere Zeitpunkte auf, sodass das Unternehmen einen Wiederherstellungspunkt vor dem Vorfall auswählen kann. Beides muss die Risiken der Organisation und die Zeit widerspiegeln, die zur Erkennung eines Problems erforderlich sein kann.
So könnte eine Designagentur erst mehrere Tage später aufgrund einer Kundenbeschwerde feststellen, dass ein Projektverzeichnis überschrieben wurde. Ein kleiner Einzelhändler benötigt möglicherweise Aufzeichnungen aus der Zeit vor einer Ransomware-Infektion, die eine Woche lang unbemerkt aktiv war. In beiden Fällen könnte die aktuellste Kopie die falsche sein.
Die Aufbewahrung sollte gemeinsam mit rechtlichen, vertraglichen und betrieblichen Anforderungen betrachtet werden. Daten unbegrenzt aufzubewahren ist nicht automatisch sicherer: Dadurch können Speicherkosten, Datenschutzrisiken und die Anzahl der zu verwaltenden Kopien steigen. Ziel ist ein bewusst festgelegtes Aufbewahrungsfenster, das realistische Wiederherstellungsszenarien unterstützt.
Unveränderbarkeit verringert das Risiko einer absichtlichen Löschung
Unveränderbarkeit bedeutet, dass gespeicherte Backup-Daten während eines festgelegten Schutzzeitraums nicht geändert oder gelöscht werden können. Sie ist ein wertvoller Schutz gegen Ransomware und kompromittierte Administratorkonten, da ein Angreifer, der die Produktionsumgebung erreicht, nicht alle Wiederherstellungspunkte löschen können sollte.
Unveränderbarkeit ersetzt weder Verschlüsselung noch Offsite-Speicherung oder Tests. Sie begegnet jedoch einem spezifischen Ausfallmodus: dem Angreifer oder Administrator, der versucht, das Backup nach der Erstellung der Kopie zu verändern. Der Schutzzeitraum sollte lang genug sein, um das Aufbewahrungsfenster abzudecken, auf das sich das Unternehmen verlässt.
Unternehmen sollten präzise Fragen stellen, statt das Wort „unveränderbar“ ohne weitere Details zu akzeptieren:
- Wird die Unveränderbarkeit auf jede aufbewahrte Version angewendet oder nur auf ausgewählte Daten?
- Kann ein Administrator den Schutzzeitraum verkürzen oder das Repository löschen?
- Bleibt der Schutz bestehen, wenn der Quellserver kompromittiert wird?
- Wie lange werden Wiederherstellungspunkte aufbewahrt?
- Welche Daten- und Servertypen sind eingeschlossen?
Für kundengesteuerte Server kombiniert Safenix die Offsite-Speicherung in Deutschland mit kundengesteuerten Verschlüsselungsschlüsseln, die Safenix zu keinem Zeitpunkt besitzt, und hält Backups für die Dauer des Aufbewahrungsfensters unveränderbar. Unternehmen, die verwaltetes Offsite-Backup mit Aufbewahrung, Ransomware-Schutz und Restore-Tests für ihre Server in Betracht ziehen, sollten dennoch bestätigen, dass die gewählte Konfiguration ihren Wiederherstellungszielen und internen Verantwortlichkeiten entspricht.
Restore-Tests sind der Beweis, dass ein Backup funktioniert
Ein abgeschlossener Backup-Auftrag beweist, dass ein Prozess ausgeführt wurde. Er beweist nicht, dass das Unternehmen seine Anwendungen starten, Datenbanken öffnen oder die tatsächlich benötigten Dateien wiederherstellen kann.
Restore-Tests machen aus einer Annahme einen Nachweis. Bei einem grundlegenden Test könnte eine Auswahl von Dateien an einem separaten Ort wiederhergestellt und überprüft werden, ob sie sich korrekt öffnen lassen. Ein aussagekräftigerer Test umfasst Anwendungsdaten, Berechtigungen, Datenbankkonsistenz und die Schritte, die erforderlich sind, um den Dienst wieder in Betrieb zu nehmen.
Testen Sie verschiedene Wiederherstellungsszenarien
- Dateiwiederherstellung: Stellen Sie eine versehentlich gelöschte oder überschriebene Datei wieder her und überprüfen Sie deren Inhalt.
- Anwendungswiederherstellung: Stellen Sie die für eine wichtige Geschäftsanwendung benötigten Daten und Konfigurationen wieder her.
- Serverwiederherstellung: Bauen Sie einen vollständigen Server nach einem Hardwareausfall oder einer Systembeschädigung neu auf oder stellen Sie ihn wieder her.
- Sicherheitswiederherstellung: Bestätigen Sie, dass saubere Versionen aus der Zeit vor einem Ransomware-Vorfall identifiziert werden können.
Dokumentieren Sie das Ergebnis jedes Tests. Halten Sie fest, wie lange er gedauert hat, welche Zugangsdaten benötigt wurden, ob Dateien fehlten und welches Spezialwissen erforderlich war. Ein Test, der ein Problem aufdeckt, ist nützlich: Er gibt dem Unternehmen die Möglichkeit, den Prozess vor einem tatsächlichen Ausfall zu verbessern.
Tests sollten nach wesentlichen Änderungen an der Infrastruktur und in einem für das Unternehmen angemessenen regelmäßigen Intervall durchgeführt werden. Außerdem sollte mehr als die Person beteiligt sein, die das Backup eingerichtet hat. Wenn nur ein Techniker weiß, wie eine Wiederherstellung funktioniert, können Abwesenheit oder Mitarbeiterwechsel zu einem Wiederherstellungsrisiko werden.
Die Wiederherstellungszeit ist eine geschäftliche Anforderung, keine rein technische Kennzahl
Das Recovery Time Objective oder RTO bezeichnet, wie schnell ein Dienst nach einem Vorfall wieder verfügbar sein muss. Ein kleines Büro kann möglicherweise einen Tag ohne Dokumentenserver auskommen, während eine Agentur, die laufende Kundenkampagnen betreut, wichtige Projektdaten deutlich schneller benötigt. Nicht jedes System braucht dasselbe RTO.
Fragen Sie, was während des Ausfalls geschieht, und nicht nur, wie lange ein Wiederherstellungsbefehl dauert. Die gesamte Wiederherstellungszeit kann Folgendes umfassen:
- Den Vorfall identifizieren und einen sauberen Wiederherstellungspunkt auswählen.
- Zugriff auf den Backup-Dienst und den Verschlüsselungsschlüssel erhalten.
- Den Server, die Datenbank oder die Dateien wiederherstellen.
- Anwendungen, Patches und Abhängigkeiten neu installieren.
- Berechtigungen, Integrationen und Datenkonsistenz überprüfen.
- Bestätigen, dass Mitarbeiter arbeiten und Kunden bedient werden können.
Wenn die Antwort lautet: „Das klären wir, wenn der Server ausfällt“, ist das RTO unbekannt. Diese Unsicherheit kann teurer sein als der Backup-Dienst selbst.
Eine praktische Backup-Prüfung für Agenturen und kleine Unternehmen
Nutzen Sie die folgenden Prüfungen, um die Konfiguration zu bewerten, die Ihre Server derzeit schützt:
- Listen Sie die wichtigen Systeme auf. Berücksichtigen Sie physische Server, virtuelle Maschinen, Datenbanken, Dateispeicher, Anwendungsdaten und Konfigurationsdateien. Gehen Sie nicht davon aus, dass ein Server-Image jede externe Abhängigkeit enthält.
- Notieren Sie das RPO für jedes wichtige System. Entscheiden Sie, wie viel aktuelle Arbeit das Unternehmen verlieren kann, und prüfen Sie anschließend, ob die Backup-Häufigkeit dies unterstützt.
- Legen Sie ein RTO auf Grundlage der geschäftlichen Auswirkungen fest. Bestimmen Sie, welche Dienste zuerst zurückkehren müssen und welche vorübergehenden Umgehungslösungen verfügbar sind.
- Prüfen Sie die Trennung der Kopien. Bestätigen Sie, dass sich mindestens eine Wiederherstellungskopie außerhalb des Standorts befindet und nicht von derselben Hardware, demselben Raum, Netzwerk oder denselben Administratorkonten wie die Produktion abhängt.
- Überprüfen Sie die Zugriffsberechtigungen. Ermitteln Sie, ob ein kompromittiertes Serverkonto die Backups lesen, verändern oder löschen könnte.
- Bestätigen Sie Verschlüsselung und Schlüsselbesitz. Klären Sie, wer die Daten entschlüsseln kann und wie autorisierte Mitarbeiter im Notfall auf den Schlüssel zugreifen würden.
- Überprüfen Sie Aufbewahrung und Versionen. Stellen Sie sicher, dass das Aufbewahrungsfenster die verspätete Entdeckung von Beschädigungen, Malware oder versehentlichem Löschen abdeckt.
- Prüfen Sie den Schutz vor Löschung. Achten Sie auf Unveränderbarkeit oder eine andere Maßnahme, die einen Angreifer daran hindert, Wiederherstellungspunkte zu löschen.
- Führen Sie einen Restore-Test durch. Stellen Sie echte Daten wieder her, messen Sie die benötigte Zeit und dokumentieren Sie jeden Schritt und jedes Problem.
- Weisen Sie Verantwortlichkeiten zu. Benennen Sie die Personen, die für die Überwachung von Aufträgen, die Prüfung von Warnmeldungen, die Pflege von Zugangsdaten und die Leitung der Wiederherstellung zuständig sind.
Diese Prüfungen sind auch dann sinnvoll, wenn ein externer IT-Anbieter die Infrastruktur verwaltet. Der Geschäftsinhaber bleibt dafür verantwortlich zu wissen, was geschützt ist, wie schnell es wiederhergestellt werden kann und ob die Vereinbarung vertraglichen oder regulatorischen Verpflichtungen entspricht.
Wann ein verwalteter Offsite-Backup-Dienst sinnvoll ist
Die interne Verwaltung von Backups kann sinnvoll sein, wenn die Organisation über die Fähigkeiten, Zeit und unabhängige Infrastruktur verfügt, um Aufträge zu überwachen, Zugangsdaten zu schützen, die Aufbewahrung zu verwalten, Verschlüsselungsschlüssel zu pflegen und Wiederherstellungen zu testen. Die Kosten umfassen nicht nur den Speicher. Hinzu kommen Prozesse, die Verfügbarkeit von Mitarbeitern, Dokumentation und regelmäßige Überprüfung.
Ein verwalteter Offsite-Dienst ist sinnvoll, wenn sich diese Verantwortlichkeiten nur schwer dauerhaft erfüllen lassen oder wenn die Folgen des Verlusts eines Servers größer wären, als die Organisation problemlos verkraften kann. Er kann eine strukturierte Möglichkeit bieten, kundengesteuerte Server außerhalb der primären Umgebung zu schützen, und zugleich den Umfang der Backup-Infrastruktur reduzieren, die der Kunde direkt betreiben muss.
Agenturen sollten außerdem berücksichtigen, wie sie Kunden und Projekte voneinander trennen, wie schnell sie gemeinsam genutzte Anwendungen wiederherstellen müssen und wer berechtigt ist, eine Wiederherstellung zu genehmigen. Kleine Unternehmen sollten die Systeme identifizieren, die ihren Geschäftsbetrieb aufrechterhalten, und vermeiden, für ein vages Schutzversprechen zu bezahlen, ohne Umfang, Aufbewahrung und Wiederherstellungsverfahren zu prüfen.
Safenix ist für Server konzipiert, die vom Kunden kontrolliert werden. Es ist kein Backup-Plan für eine Website auf Shared Hosting, bei der das Unternehmen weder den zugrunde liegenden Server noch die Backup-Konfiguration kontrolliert. Wird eine Website auf Shared Hosting betrieben, muss ihr Eigentümer klären, was der Hosting-Anbieter schützt und ob ein unabhängiger Export oder eine Migration in eine vom Kunden kontrollierte Umgebung erforderlich ist.
Verlassen Sie sich auf Wiederherstellbarkeit als Standard
Die Frage lautet nicht einfach: „Ist das Backup gelaufen?“ Eine gründlichere Prüfung fragt, ob irgendwo eine saubere, aktuelle und geschützte Version separat vorhanden ist, ob ein Angreifer sie löschen kann, ob der Verschlüsselungsschlüssel den richtigen Personen zur Verfügung steht und ob das Team eine Wiederherstellung nachweislich durchgeführt hat.
Eine einzelne Backup-Kopie ist möglicherweise besser als gar keine, aber sie ist keine vollständige Schutzstrategie. Die Trennung außerhalb des Standorts, eine sinnvolle Aufbewahrung, Versionierung, kundengesteuerte Verschlüsselung, Unveränderbarkeit und wiederholbare Restore-Tests machen aus Backup-Daten eine Wiederherstellungsfähigkeit. Diesen Standard sollten Agenturen und kleine Unternehmen festlegen, bevor ein Vorfall eine dringende Antwort erfordert.