Backup-Strategie 3-2-1: Schutz vor Ransomware
Backup-Strategie 3-2-1 erklärt: warum Ransomware zuerst Backups angreift, was 3-2-1-1-0 ergänzt und welche Fehler die Wiederherstellung scheitern lassen.
Ein Unternehmen mit funktionierender Datensicherung muss kein Lösegeld zahlen. Angreifer wissen das und suchen vor der Verschlüsselung gezielt nach Backups, um alles zu löschen, was sie erreichen können. Die Backup-Strategie 3-2-1 und ihre Erweiterung 3-2-1-1-0 beschreiben den Aufbau, der einen solchen Angriff übersteht.
Warum Backups das Ziel von Ransomware sind
Ein Ransomware-Angriff beginnt Tage oder Wochen vor der Verschlüsselung, wie der Beitrag Wie Hackerangriffe ablaufen beschreibt. Bevor Angreifer verschlüsseln, verschaffen sie sich Administratorrechte und prüfen, wo das Unternehmen seine Sicherungen ablegt.
Ein Backup-Server in derselben Windows-Domäne, ein NAS mit Zugangsdaten des Domänen-Administrators oder eine dauerhaft verbundene Festplatte sind für einen Angreifer mit Vollrechten nur weitere Dateien, die gelöscht oder mitverschlüsselt werden. Das BSI stellt in seinem Lagebericht 2025 fest, dass die Mehrzahl der angezeigten Ransomware-Angriffe kleine und mittlere Unternehmen betrifft.
Die Regel 3-2-1 und die Erweiterung 3-2-1-1-0
Die Regel 3-2-1 beschreibt den Mindestaufbau einer Datensicherung:
- Drei Kopien der Daten: das Original auf dem produktiven System und zwei Sicherungen.
- Zwei verschiedene Medien: zum Beispiel ein Backup-Server mit Festplatten und ein Bandlaufwerk oder ein Objektspeicher in der Cloud.
- Eine Kopie außer Haus: räumlich getrennt, damit Brand, Wasserschaden oder Diebstahl nicht alle Kopien treffen.
Gegen einen Angreifer im Netz reicht das nicht, denn alle drei Kopien können erreichbar und damit löschbar sein. Die Erweiterung 3-2-1-1-0 fügt deshalb zwei Anforderungen hinzu:
- Eine Kopie offline oder unveränderlich. Offline bedeutet physisch getrennt, etwa ein Band im Tresor. Unveränderlich bedeutet: Der Speicher lässt für einen festgelegten Zeitraum kein Löschen und kein Überschreiben zu, auch nicht durch Administratoren.
- Null Fehler im Wiederherstellungstest. Eine Sicherung, die nie zurückgespielt wurde, ist eine Annahme.
Typische Fehler in der Praxis
Wiederherstellungen scheitern selten an fehlender Technik, sondern an nie überprüften Annahmen. Die häufigsten Fehler:
- Backup in derselben Domäne. Wer den Domänencontroller kontrolliert, kontrolliert auch einen Backup-Server, der Mitglied der Domäne ist.
- NAS mit Domänen-Administrator. Der Backup-Dienst greift mit einem hoch privilegierten Konto auf die Freigabe zu. Dasselbe Konto kann die Sicherungen löschen.
- Keine Versionierung. Die Sicherung überschreibt jede Nacht den Stand von gestern. Wird die Verschlüsselung erst nach zwei Tagen bemerkt, enthält das Backup bereits verschlüsselte Dateien.
- Microsoft 365 ohne eigenes Backup. Microsoft sichert den Betrieb der Plattform, nicht die Daten des Kunden gegen Löschung durch Nutzer oder Angreifer mit gestohlenen Zugangsdaten. Papierkorb und Aufbewahrungsrichtlinien greifen nur mit begrenzter Frist.
- Wiederherstellungszeit nie gemessen. Niemand weiß, ob das Zurückspielen des Dateiservers vier Stunden oder vier Tage dauert. Diese Zahl bestimmt, wie lange das Unternehmen stillsteht.
Backup-Konzept und Wiederherstellungstest
Der BSI IT-Grundschutz beschreibt im Baustein CON.3 Datensicherungskonzept, was ein solches Konzept enthält. Für die Praxis lassen sich die Anforderungen auf sechs Festlegungen je System verdichten:
- RPO (Recovery Point Objective): tragbarer Datenverlust, etwa Buchhaltung eine Stunde, Dateiserver 24 Stunden.
- RTO (Recovery Time Objective): zulässige Ausfallzeit, etwa ERP ein Arbeitstag, Archiv eine Woche.
- Aufbewahrung: Zahl und Dauer der Stände, etwa täglich 30 Tage, monatlich zwölf Monate, jährlich nach gesetzlicher Frist.
- Verschlüsselung: auf dem Medium und beim Transport, Schlüssel getrennt verwahrt.
- Trennung: Backup-System außerhalb der Domäne, eigene Konten, eine Kopie unveränderlich oder offline.
- Test: quartalsweise ein System, jährlich ein Gesamtszenario.
Die Werte für RPO und RTO legt nicht die IT fest, sondern die Geschäftsführung gemeinsam mit den Fachbereichen. Eine Cloud-Kopie erfüllt die Anforderung außer Haus, wenn sie versioniert und für einen festgelegten Zeitraum unveränderlich ist und nicht mit den Zugangsdaten des lokalen Netzes erreichbar ist. Kriterien für Rechenzentrum, Cloud oder Band beschreibt die Seite Cloud, Hybrid und On-Premises.
Der Wiederherstellungstest ist ein wiederkehrender Ablauf mit festen Rollen und dokumentiertem Ergebnis:
- Szenario festlegen, zum Beispiel: Dateiserver und Domänencontroller verschlüsselt, Angreifer hatten Domänen-Administratorrechte.
- Isolierte Umgebung bereitstellen, nie auf den produktiven Systemen.
- Aus der unveränderlichen Kopie zurückspielen, nicht aus der bequemsten.
- Zeit messen und Ergebnis prüfen: Dauer notieren, Vollständigkeit stichprobenartig prüfen, Anwendungen starten.
- Abweichungen dokumentieren: fehlende Zugangsdaten, unbekannte Abhängigkeiten, veraltete Anleitungen, jeweils als Aufgabe mit Verantwortlichem.
- Konzept anpassen. Liegt die gemessene Zeit über der RTO, ändert sich die Technik oder die Erwartung.
Bewährt hat sich, mindestens einmal im Quartal ein einzelnes System vollständig wiederherzustellen und einmal im Jahr ein Gesamtszenario mit mehreren Systemen zu üben. Fehlt dafür die Zeit im Tagesgeschäft, gehört die Routine in den Leistungsumfang eines Betreibers, der Sicherung, Überwachung und Test verantwortet.
Das Wichtigste in Kürze
- Ein Backup, das ein Angreifer mit Administratorrechten erreichen kann, schützt nicht vor Ransomware. Mindestens eine Kopie muss offline oder unveränderlich sein.
- RPO und RTO legt die Geschäftsführung gemeinsam mit den Fachbereichen fest, die Technik folgt daraus.
- Erst der regelmäßige Wiederherstellungstest zeigt, ob die Sicherung im Ernstfall trägt und wie lange das Zurückspielen dauert.
Wie DEVACON Sicherung, Überwachung und Wiederherstellungstests im laufenden Betrieb übernimmt, beschreibt die Seite Managed IT Services.
Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.