Ransomware verschlüsselt mehr als nur Dateien auf einem einzelnen Computer. Wenn sie einen Unternehmensserver erreicht, kann sie sich über freigegebene Ordner ausbreiten, Administratorrechte missbrauchen, Sicherheitstools deaktivieren und nach jedem verbundenen Backup-System suchen. Die Angreifer wollen nicht nur den Betrieb stoppen, sondern auch Ihre Möglichkeit beseitigen, ohne Lösegeldzahlung wiederherzustellen.
Damit wird die Backup-Architektur zu einem Bestandteil des Ransomware-Schutzes für Server. Ein Backup, das online, beschreibbar und durch dieselben Zugangsdaten wie die Produktionsumgebung kontrolliert wird, kann gemeinsam mit den Originaldaten angegriffen werden. Eine Kopie, die nur auf einer lokalen Festplatte liegt, kann gelöscht werden. Ein Backup-Anbieter, der die Daten lesen oder den Zugriff ohne Ihre Zustimmung zurücksetzen kann, kann zu einem weiteren Druckmittel werden.
Ransomware-sichere Backups basieren auf Trennung, eingeschränktem Zugriff, Verschlüsselung, Aufbewahrungskontrollen und regelmäßigen Wiederherstellungstests. Diese Hinweise gelten für Server, die das Unternehmen besitzt oder kontrolliert, einschließlich physischer Server, virtueller Maschinen und dedizierter Cloud-Infrastruktur. Sie beschreiben keinen Safenix-Tarif für Websites oder Datenbanken auf Shared Hosting. Kunden von Shared-Hosting-Angeboten müssen klären, welche Backups ihr Hosting-Anbieter erstellt und wie die Wiederherstellung gehandhabt wird.
Wie Ransomware Backups als Druckmittel einsetzt
Ein typischer Angriff beginnt mit einem exponierten Dienst, einem gestohlenen Passwort, einem schädlichen Anhang oder einer ungepatchten Anwendung. Nach dem Eindringen versucht der Angreifer, seine Rechte auszuweiten und sich lateral im Netzwerk zu bewegen. Server sind besonders wertvoll, weil sie häufig Geschäftsdaten enthalten und Zugriff auf Anwendungen, Dateifreigaben, Datenbanken und Identitätssysteme ermöglichen.
Der Angreifer kann einige Zeit damit verbringen, die Umgebung zu erkunden, bevor er etwas verschlüsselt. In dieser Phase kann er Backup-Software, Management-Konsolen, Netzwerkfreigaben und geplante Aufgaben identifizieren. Möglicherweise stiehlt er Zugangsdaten, die von Backup-Agenten oder Administratoren verwendet werden, und wartet, bis er Produktions- und Wiederherstellungssysteme gleichzeitig beeinflussen kann.
Wenn die Verschlüsselungsphase beginnt, kann dies folgende Konsequenzen haben:
- Geschäftsdateien und Anwendungsdaten werden unzugänglich.
- Virtuelle Maschinen, Datenbanken oder Dateiserver werden verschlüsselt oder beschädigt.
- Backup-Agenten und Verwaltungsdienste werden gestoppt.
- Lokale Backup-Festplatten und Netzwerkfreigaben werden gelöscht oder verschlüsselt.
- Zugangsdaten zur Wiederherstellung werden geändert oder verwendet, um Wiederherstellungspunkte zu zerstören.
- Daten werden zur Erpressung aus der Umgebung kopiert.
Deshalb kann eine Organisation gestern noch einen erfolgreichen Backup-Job verzeichnet haben und heute trotzdem nicht wiederherstellen können. Das Vorhandensein eines Backups ist nicht dasselbe wie Unabhängigkeit bei der Wiederherstellung. Die entscheidende Frage lautet, ob ein Angreifer, der einen Produktionsserver kontrolliert, das Backup ebenfalls ändern, löschen, lesen oder den Zugriff darauf verweigern kann.
Für weitere Informationen, bevor Sie einen Anbieter prüfen oder einen Wiederherstellungsplan neu gestalten, recherchieren Sie ransomware-resistente Backup-Verfahren für Server und vergleichen Sie, wie die einzelnen Ansätze Zugriff, Aufbewahrung und Wiederherstellung handhaben.
Warum lokale und dauerhaft verbundene Backups ausfallen
Lokale Kopien sind demselben Vorfall ausgesetzt
Eine USB-Festplatte, ein zweites internes Laufwerk oder ein Backup-Server im selben Büro kann für eine schnelle Wiederherstellung nützlich sein, reicht aber nicht als alleiniger Schutz aus. Feuer, Diebstahl, Stromereignisse und Hardwareausfälle können den ursprünglichen Server und seine lokalen Kopien betreffen. Ransomware kann dieselbe Reichweite haben, wenn das Backup-Gerät eingebunden, zugeordnet oder über das Netzwerk erreichbar ist.
Wenn ein Backup-Konto Schreibzugriff auf ein lokales Repository besitzt, kann Malware, die dieses Konto verwendet, möglicherweise historische Versionen löschen oder durch verschlüsselte Dateien ersetzen. Selbst wenn die Daten nicht verschlüsselt werden, kann ein Angreifer einfach den Katalog oder die für die Wiederherstellung erforderliche Konfiguration entfernen.
Beschreibbare Repositories bieten Angreifern ein Ziel
Backup-Software muss normalerweise neue Wiederherstellungspunkte schreiben können. Das ist für den normalen Betrieb erforderlich, birgt aber ein Risiko, wenn das Repository zu lange uneingeschränkt beschreibbar bleibt. Gelangen Angreifer an die Zugangsdaten des Backup-Dienstes, können sie möglicherweise vorhandene Wiederherstellungspunkte ändern oder löschen und neue erstellen.
Aufbewahrungskontrollen verändern dieses Gleichgewicht. Ein gesperrter oder unveränderlicher Wiederherstellungspunkt kann während seiner Schutzdauer nicht geändert oder gelöscht werden, selbst wenn ein Administratorkonto kompromittiert wurde. Unveränderbarkeit verhindert nicht jeden Vorfall und ersetzt weder Zugriffskontrollen noch Tests. Sie beseitigt jedoch eine der schädlichsten Aktionen eines Angreifers: die unbemerkte Zerstörung der Wiederherstellungshistorie.
Verbundene Systeme können denselben Ausfall erleiden
Ein Backup-System, das über dieselbe Identitätsplattform, denselben Administratorarbeitsplatz oder dasselbe Netzwerksegment wie die Produktion verwaltet wird, kann dieselbe Kompromittierung erben. Zentralisierte Verwaltung ist praktisch, doch diese Bequemlichkeit darf nicht bedeuten, dass ein einziges gestohlenes Passwort jede Datenkopie kontrolliert.
Die Infrastruktur für die Wiederherstellung sollte als separate Sicherheitsgrenze behandelt werden. Je weniger Wege ein Angreifer von einem Produktionsserver zum Repository hat, desto unwahrscheinlicher wird es, dass eine Serverkompromittierung zu einer vollständigen Kompromittierung der Wiederherstellung führt.
Was eine mehrschichtige Backup-Strategie gegen Ransomware umfasst
Keine einzelne Funktion macht ein Backup vollständig ransomware-sicher. Resilienz entsteht durch mehrere Schutzmaßnahmen, die zusammenwirken.
Getrennte Offsite-Kopien
Ein Offsite-Backup schafft Abstand zum Vorfall. Es kann vor einem Ereignis im Serverraum, einem standortweiten Ausfall oder einem Angreifer schützen, der die Kontrolle über das lokale Netzwerk erlangt hat. Die Trennung muss tatsächlich wirksam sein: Ein Repository, das sich technisch an einem anderen Ort befindet, aber über dasselbe kompromittierte Konto verwaltet wird, bietet möglicherweise nicht genug Unabhängigkeit.
Safenix bietet Offsite-Backups für Unternehmensserver an, wobei die Backup-Daten in Deutschland gespeichert werden. Der Dienst ist für Server gedacht, die der Kunde kontrolliert, nicht für Websites auf einer Shared-Hosting-Plattform. Agenturen und kleine Unternehmen sollten jeden wichtigen Server erfassen, seine Daten und Anwendungen identifizieren und bestätigen, dass das gewählte Backup-Design diese Systeme schützen kann.
Unveränderliche Aufbewahrung
Unveränderbarkeit bedeutet, dass Wiederherstellungspunkte während eines festgelegten Aufbewahrungszeitraums vor Änderung oder Löschung geschützt sind. Dieser Zeitraum sollte die Zeitspanne abdecken, in der ein Angriff unbemerkt bleiben könnte. Wenn Ransomware mehrere Wochen vor der Verschlüsselung vorhanden war, bewahrt ein kurzer Aufbewahrungszeitraum möglicherweise nur bereits kompromittierte Daten auf.
Bei Safenix sind Backup-Daten für die Dauer des gewählten Aufbewahrungszeitraums unveränderlich. Die Einstellung zur Aufbewahrung verdient daher besondere Aufmerksamkeit. Sie ist nicht nur eine Speicherpräferenz, sondern Bestandteil des Plans zur Reaktion auf Vorfälle.
Verschlüsselung vor der Übertragung
Verschlüsselung schützt die Vertraulichkeit von Backup-Daten während der Übertragung und Speicherung. Das ist auch dann wichtig, wenn sich das Backup-Repository in einer vertrauenswürdigen Rechtsordnung befindet, denn Speicherbetreiber, kompromittierte Konten und unbefugte Insider sollten Geschäftsdaten nicht automatisch lesen können.
Verschlüsselung ist besonders wirksam, wenn sie erfolgt, bevor die Daten die vom Kunden kontrollierte Umgebung verlassen, und wenn der Kunde den Schlüssel kontrolliert. Safenix verschlüsselt vor der Übertragung, und der Verschlüsselungsschlüssel wird vom Kunden kontrolliert; Safenix besitzt ihn niemals. Diese Lösung soll verhindern, dass Angreifer oder der Anbieter die Backup-Daten ohne den kundenseitig verwahrten Schlüssel lesen können. Erfahren Sie mehr über kundenseitig verwahrte Verschlüsselungsschlüssel und darüber, wie sie Backup-Daten für Angreifer und Anbieter unlesbar halten.
Die Verwahrung des Schlüssels bringt neben einem Vorteil auch Verantwortung mit sich. Wenn das Unternehmen den Schlüssel verliert, kann es die Fähigkeit verlieren, seine eigenen Wiederherstellungspunkte zu entschlüsseln. Zu den Schlüsselprozessen sollten sichere Speicherung, eingeschränkter Zugriff, dokumentierte Zuständigkeit und ein getesteter Wiederherstellungsprozess gehören. Ein Schlüssel sollte nicht nur im Gedächtnis eines Mitarbeiters oder auf demselben Server existieren, den Ransomware kompromittieren könnte.
Zugriff nach dem Prinzip der geringsten Rechte
Backup-Konten sollten nur die Berechtigungen besitzen, die sie für ihre jeweilige Aufgabe benötigen. Ein Dienstkonto, das Backup-Daten schreiben kann, benötigt nicht zwangsläufig die Berechtigung, alle historischen Wiederherstellungspunkte zu löschen, das Betriebssystem zu verwalten oder auf unabhängige Server zuzugreifen.
Zu den praktischen Kontrollen gehören:
- Getrennte Zugangsdaten für Backup-Agenten, Repository-Administration und Serveradministration.
- Multi-Faktor-Authentifizierung für Management-Oberflächen, sofern unterstützt.
- Eingeschränkter Zugriff nach Rolle, Gerät, Netzwerk und gegebenenfalls Zeit.
- Entfernung inaktiver Administratorkonten und gemeinsam genutzter Passwörter.
- Überwachung auf ungewöhnliche Löschvorgänge, Änderungen der Aufbewahrung oder Login-Aktivitäten.
- Sichere Speicherung der Zugangsdaten zur Wiederherstellung außerhalb des Produktionsservers.
Der Zugriff sollte überprüft werden, wenn Mitarbeitende das Unternehmen verlassen, sich Zuständigkeiten ändern oder eine Agentur einen Kunden verliert. Ein ehemaliger Administrator mit gültigen Backup-Zugangsdaten kann ebenso gefährlich sein wie ein externer Angreifer.
Wiederherstellungstests
Ein erfolgreicher Backup-Job beweist, dass Daten geschrieben wurden. Er beweist nicht, dass eine Anwendung starten kann, eine Datenbank konsistent ist, Zugangsdaten funktionieren oder das Unternehmen die richtige Wiederherstellungsreihenfolge kennt. Wiederherstellungstests machen aus einer Annahme einen Beleg.
Die Tests sollten sowohl einzelne Dateien als auch vollständige Systeme abdecken. Prüfen Sie bei einer kritischen Anwendung, ob der wiederhergestellte Server startet, Dienste laufen, Datenbanken geöffnet werden können, Benutzerberechtigungen korrekt bleiben und abhängige Systeme eine Verbindung herstellen können. Halten Sie die benötigte Zeit und alle manuellen Schritte fest. Eine Wiederherstellung, die nur funktioniert, wenn ein nicht verfügbarer Mitarbeiter ein nicht dokumentiertes Verfahren kennt, ist kein verlässlicher Wiederherstellungsplan.
Den richtigen Aufbewahrungszeitraum wählen
Die Aufbewahrung sollte sowohl den betrieblichen Anforderungen als auch der wahrscheinlichen Verweildauer eines Angreifers entsprechen. Mehr Versionen aufzubewahren ist nicht automatisch besser, wenn sich das Unternehmen den Speicher nicht leisten kann oder nicht weiß, wie ein sauberer Wiederherstellungspunkt zu bestimmen ist. Zu wenige Versionen können dazu führen, dass nach Entdeckung einer Infektion keine nutzbare Kopie mehr vorhanden ist.
Kleine Unternehmen und Agenturen sollten Folgendes berücksichtigen:
- Wie schnell Ransomware nach der ersten Kompromittierung entdeckt würde.
- Wie häufig sich wichtige Daten ändern und wie viel Datenverlust akzeptabel ist.
- Ob gesetzliche, vertragliche oder buchhalterische Vorschriften historische Aufzeichnungen verlangen.
- Wie lange ein Kundenprojekt, eine Kampagne oder eine Transaktion erneut eingesehen werden können muss.
- Wie lange das Unternehmen während der Untersuchung und des Wiederaufbaus eines Systems arbeitsfähig bleiben kann.
- Ob der Aufbewahrungszeitraum Wochenenden, Feiertage und Abwesenheiten von Mitarbeitenden abdeckt.
Ein sinnvoller Ansatz besteht darin, ein Recovery Point Objective zu definieren, also das maximal akzeptable Alter wiederhergestellter Daten, sowie ein Recovery Time Objective, also die akzeptable Zeit bis zur Wiederherstellung des Dienstes. Fügen Sie anschließend ausreichend historische Aufbewahrung hinzu, um eine verzögerte Erkennung abzudecken. Ein Unternehmen kann häufige aktuelle Wiederherstellungspunkte für alltägliche Fehler und ältere geschützte Punkte für einen Ransomware-Vorfall benötigen.
Die Aufbewahrung sollte nach größeren Änderungen überprüft werden, etwa nach dem Hinzufügen eines neuen Servers, dem Umzug einer Anwendung, einer Änderung regulatorischer Pflichten oder der Erkenntnis, dass ein Angriff länger als erwartet unentdeckt blieb. Unveränderbarkeit ist nur so nützlich wie der Zeitraum, in dem saubere Daten verfügbar bleiben.
Wiederherstellungspunkte vor einem Vorfall überprüfen
Die Überprüfung sollte regelmäßig erfolgen und nicht erstmals während eines Ausfalls versucht werden. Prüfen Sie zunächst, ob geplante Jobs für jeden erforderlichen Server ausgeführt werden und ob Fehler einen Alarm auslösen, für dessen Untersuchung jemand verantwortlich ist.
Überprüfen Sie eine Auswahl von Wiederherstellungspunkten und bestätigen Sie deren Datum, Schutzstatus und erwartete Größe. Ein ungewöhnlich kleines Backup kann auf ein fehlendes Volume, einen ausgefallenen Agenten oder ein ausgeschlossenes Verzeichnis hinweisen. Ein erfolgreicher Job ohne aktuelle Daten ist kein erfolgreicher Wiederherstellungsplan.
Führen Sie planmäßig kontrollierte Wiederherstellungen durch. Öffnen Sie bei Dateidaten repräsentative Dokumente und prüfen Sie die Berechtigungen. Verwenden Sie bei Datenbanken einen anwendungsbezogenen Wiederherstellungsprozess und prüfen Sie die Konsistenz. Testen Sie bei vollständigen Servern den Neuaufbau oder die Wiederherstellung in einer isolierten Umgebung, in der die Produktion nicht beeinträchtigt werden kann.
Führen Sie ein Wiederherstellungsprotokoll mit folgenden Angaben:
- Der abgedeckte Server und die abgedeckte Anwendung.
- Der ausgewählte Wiederherstellungspunkt und der Grund, aus dem er als sauber eingestuft wurde.
- Der benötigte Schlüssel und die erforderlichen Zugangsdaten, ohne diese Geheimnisse im Protokoll offenzulegen.
- Die durchgeführten Schritte und die benötigte Zeit.
- Fehler, Abhängigkeiten oder manuelle Umgehungslösungen.
- Die für die Behebung von Fehlern verantwortliche Person.
Nachweise aus einem Wiederherstellungstest helfen einer Agentur auch dabei, ihren Kunden angemessene Kontrollen zu belegen. Es ist glaubwürdiger anzugeben, wann eine Wiederherstellung zuletzt getestet wurde, als lediglich zu sagen, dass Backups vorhanden sind.
Was vor einem Angriff mit Backup-Zugangsdaten zu tun ist
Der Schutz von Backup-Zugangsdaten verdient dieselbe Sorgfalt wie der Schutz von Domänenadministratorkonten. Speichern Sie sie nicht im Klartext auf dem Server, den sie schützen, in einer unverwalteten Tabelle oder in einem gemeinsamen Chat. Verwenden Sie einen angemessen gesicherten Passwortmanager oder einen kontrollierten Prozess für Geheimnisse. Stellen Sie außerdem sicher, dass mehr als eine autorisierte Person auf das Wiederherstellungsverfahren zugreifen kann, ohne ein allgemein geteiltes Passwort zu schaffen.
Trennen Sie den Notfallzugriff vom alltäglichen Zugriff. Mitarbeitende im Regelbetrieb sollten nicht dauerhaft berechtigt sein, Aufbewahrungspunkte zu löschen oder Repository-Richtlinien zu ändern. Verwenden Sie nach Möglichkeit genehmigungsbasierte oder zeitlich begrenzte Administratorzugriffe für Aktionen mit hohen Auswirkungen. Prüfen Sie Audit-Logs auf Änderungen an Aufbewahrung, Verschlüsselungseinstellungen, Repository-Zielen und Administratorrollen.
Legen Sie außerdem fest, wie die Organisation reagieren will, wenn der Verdacht besteht, dass eine Zugangsdaten gestohlen wurde. Das Verfahren kann die Deaktivierung des Kontos, den Austausch von Geheimnissen, die Sicherung von Logs, die Isolation von Servern und die Kontaktaufnahme mit dem Backup-Administrator umfassen. Erst während der Verschlüsselung einen solchen Prozess zu entwerfen, kostet wertvolle Zeit.
Prioritäten bei der Entdeckung von Ransomware
Das erste Ziel besteht darin, weiteren Schaden zu stoppen, nicht darin, vorschnell eine Wiederherstellung zu starten, die den Angreifer erneut einschleppen könnte. Isolieren Sie betroffene Server und Endgeräte entsprechend dem Notfallplan. Trennen Sie Systeme, wo angemessen, vom Netzwerk, sichern Sie Beweise und beziehen Sie die für Sicherheit, Infrastruktur sowie rechtliche oder regulatorische Entscheidungen verantwortlichen Personen ein.
Stellen Sie anschließend fest, was bekannt ist. Identifizieren Sie die betroffenen Server, den möglichen Zeitpunkt der ersten verdächtigen Aktivität, die offengelegten Zugangsdaten und die Frage, ob auf Backup-Systeme zugegriffen wurde. Gehen Sie nicht davon aus, dass der neueste Wiederherstellungspunkt sicher ist. Wählen Sie einen Wiederherstellungspunkt anhand von Beweisen, einer sauberen Backup-Historie und der geschäftlichen Priorität des Systems.
Priorisieren Sie Systeme in einer bewussten Reihenfolge:
- Identitäts-, Authentifizierungs- und zentrale Netzwerkdienste, die für die Wiederherstellung benötigt werden.
- Kritische Anwendungen, die zur Bereitstellung von Produkten, Dienstleistungen oder sicherheitsrelevanten Funktionen erforderlich sind.
- Datenbanken und Dateidienste, von denen diese Anwendungen abhängen.
- Kommunikations-, Finanz- und Verwaltungssysteme.
- Weniger kritische Systeme und historische Daten.
Die genaue Reihenfolge variiert je nach Organisation. Eine Agentur stellt möglicherweise zuerst Projektdateien und kundenseitige Systeme wieder her, während ein kleiner Hersteller Produktionssteuerung und Lagerbestand priorisiert. Dokumentieren Sie die Abhängigkeiten vor einem Vorfall, damit nicht das sichtbarste System vor den von ihm benötigten Diensten wiederhergestellt wird.
Wenn Backups unzugänglich, beschädigt oder im Besitz des Angreifers sind
Sind Backups unzugänglich, muss das Unternehmen möglicherweise einen längeren Ausfall hinnehmen, während Konten, Infrastruktur und Speicher neu aufgebaut werden. Sind sie beschädigt, kann die Wiederherstellung das Auffinden eines älteren Wiederherstellungspunkts und die manuelle Validierung jedes Systems erfordern. Wenn der Angreifer den Schlüssel erlangt hat oder die einzige Schlüsselkopie kontrolliert, können verschlüsselte Backup-Daten unlesbar sein, selbst wenn die Dateien noch vorhanden sind.
Darüber hinaus kann es rechtliche, vertragliche und reputationsbezogene Folgen geben. Verpasste Kundentermine, verlorene Finanzunterlagen, Pflichten zur Meldung von Datenschutzverletzungen und Kosten einer Notfallwiederherstellung können alle aus einer fehlgeschlagenen Backup-Strategie entstehen. Die Zahlung eines Lösegelds garantiert weder eine vollständige Entschlüsselung noch die Löschung gestohlener Daten oder eine sichere Umgebung nach der Wiederherstellung.
Die praktische Reaktion besteht darin, das Verbliebene zu sichern, bei Bedarf Spezialisten hinzuzuziehen, betroffene Parteien entsprechend den geltenden Pflichten zu informieren und vom saubersten unabhängig kontrollierten Wiederherstellungspunkt aus neu aufzubauen. Genau deshalb müssen Offsite-Trennung, unveränderliche Aufbewahrung, Verfahren für kundenseitig verwahrte Schlüssel und Wiederherstellungstests vor einem Angriff eingerichtet werden.
Checkliste vor einem Vorfall für ransomware-resistente Server
Verwenden Sie diese Checkliste als Ausgangspunkt für eine vierteljährliche Überprüfung und nach wesentlichen Änderungen an der Infrastruktur:
- Listen Sie jeden Unternehmensserver, jede Anwendung, jede Datenbank und jeden kritischen Datensatz auf, den die Organisation kontrolliert.
- Bestätigen Sie, dass jeder erforderliche Server im Backup-Umfang enthalten ist.
- Halten Sie mindestens eine sinnvolle Offsite-Kopie getrennt von der Produktionsumgebung vor.
- Verwenden Sie eine unveränderliche oder gesperrte Aufbewahrung für den im Wiederherstellungsplan festgelegten Zeitraum.
- Bestätigen Sie, wo die Verschlüsselung erfolgt und wer den Entschlüsselungsschlüssel kontrolliert.
- Speichern Sie Schlüsselmaterial sicher, mit dokumentierter Zuständigkeit und einem getesteten Zugriffsverfahren.
- Verwenden Sie separate Backup-Zugangsdaten mit geringsten Rechten und schützen Sie den Managementzugriff durch starke Authentifizierung.
- Prüfen Sie Alarme zu fehlgeschlagenen Jobs, fehlenden Daten, ungewöhnlichen Löschvorgängen und Änderungen der Aufbewahrung.
- Testen Sie Datei-, Anwendungs- und vollständige Serverwiederherstellungen nach einem festgelegten Zeitplan.
- Dokumentieren Sie Recovery Point Objectives, Recovery Time Objectives und Systemabhängigkeiten.
- Dokumentieren Sie die Reihenfolge zum Isolieren, Untersuchen und Wiederherstellen von Systemen.
- Stellen Sie sicher, dass mindestens zwei autorisierte Personen wissen, wie der Wiederherstellungsprozess gestartet wird.
- Überprüfen Sie die Aufbewahrung nach Änderungen an Erkennungsfähigkeit, Datenvolumen oder geschäftlichen Anforderungen.
Backups sollten den Handlungsspielraum eines Angreifers verringern und nicht zu einem weiteren System werden, das er kontrollieren kann. Für Unternehmen, die eigene Server betreiben, bietet die Kombination aus Speicherung außerhalb des Standorts in Deutschland, Verschlüsselung vor der Übertragung, einem Schlüssel, den Safenix niemals besitzt, und Unveränderbarkeit für das gewählte Aufbewahrungsfenster eine stärkere Grundlage für die Wiederherstellung. Ergänzen Sie diese Grundlage durch Zugriffe nach dem Prinzip der geringsten Rechte und regelmäßige Wiederherstellungstests. So wird Ransomware zu einem schwerwiegenden Vorfall, den es zu bewältigen gilt, statt zu einer Forderung, die darüber entscheidet, ob das Unternehmen weiterarbeiten kann.