Backup-Strategie

Eine Backup-Strategie legt fest, welche Daten und Systeme wie häufig gesichert werden, wohin die Sicherungen geschrieben werden, wie lange sie aufbewahrt werden und wie die Wiederherstellung abläuft. Ihr Zweck ist nicht die Sicherung, sondern die belegte Wiederherstellbarkeit. Belegt wird sie ausschließlich durch regelmäßige, dokumentierte Rücksicherungstests.

ISMSZuletzt geprüft:

Was gesichert werden muss

Nicht nur Nutzdaten. Zur Wiederherstellung eines Betriebs gehören auch Konfigurationen von Systemen und Netzkomponenten, Verzeichnisdienste und Identitäten, Schlüssel und Zertifikate, Quellcode und Auslieferungsartefakte, Protokolldaten für die spätere Aufklärung sowie die Wiederherstellungsanleitung selbst. Grundlage ist das Asset-Inventar: Was dort fehlt, wird in aller Regel auch nicht gesichert und fällt erst im Ernstfall auf.

Das 3-2-1-Prinzip: verbreitete Konvention, keine Norm-Anforderung

Die bekannteste Faustregel lautet: drei Kopien der Daten, auf zwei verschiedenen Medien oder Systemen, davon eine an einem anderen Standort. Dieses Prinzip ist eine weit verbreitete Konvention. Es ist keine Anforderung aus ISO/IEC 27001, aus dem IT-Grundschutz des BSI oder aus einer Rechtsvorschrift, und es ersetzt nicht die Herleitung aus dem Schutzbedarf. Als Ausgangspunkt und als Prüffrage ist es dennoch nützlich.

Verbreitet sind zwei Erweiterungen und ein älteres Schema, die häufig gesucht und ebenso häufig für Vorgaben gehalten werden:

SchemaWas es zusätzlich verlangtStatus
3-2-1drei Kopien, zwei Medien, eine ausgelagertKonvention
3-2-1-1zusätzlich eine unveränderbare oder netzgetrennte KopieKonvention
3-2-1-1-0zusätzlich: null Fehler bei der Überprüfung, also eine verifizierte RücksicherungKonvention
Großvater-Vater-Sohnein Aufbewahrungsschema statt eines Kopienschemas: tägliche, wöchentliche und monatliche Stände nebeneinander, mit gestaffelter AufbewahrungKonvention, aus der Bandsicherung

Die interessanteste Ziffer ist die letzte Null. Sie verschiebt den Maßstab von der Existenz der Kopie auf ihre Überprüfung – und trifft damit genau den Punkt, an dem Sicherungskonzepte in der Praxis scheitern. Das Großvater-Vater-Sohn-Schema beantwortet eine andere Frage als 3-2-1: nicht wo liegt die Kopie, sondern welchen Zeitpunkt kann ich noch herstellen. Beide Fragen gehören beantwortet, und die zweite entscheidet, ob nach einem länger unentdeckten Angriff überhaupt ein sauberer Stand erreichbar ist.

Keines dieser Schemata ist eine Vorgabe. Sie sind Prüffragen, deren Antwort aus dem Schutzbedarf kommen muss.

Welche Sicherungsarten gibt es, und wie wirken sie auf die Wiederherstellungsdauer?

Die Wahl der Sicherungsart ist keine reine Speicherfrage, sondern eine Entscheidung über die Wiederherstellungsdauer – und die ist der Wert, an dem im Ernstfall alles hängt.

ArtWas gesichert wirdFolge für die Wiederherstellung
Vollsicherungjedes Mal der gesamte Bestandam schnellsten wiederherzustellen, weil nur ein Stand eingespielt wird; teuerster Speicher- und Zeitbedarf
Differenzielle Sicherungalle Änderungen seit der letzten VollsicherungWiederherstellung aus zwei Ständen: Vollsicherung plus letzte differenzielle
Inkrementelle Sicherungnur die Änderungen seit der letzten Sicherung gleich welcher Artsparsamste Sicherung, aufwendigste Wiederherstellung: die Kette muss vollständig und in Reihenfolge vorliegen
Abbild oder Snapshotder Zustand eines Systems oder Datenträgers zu einem Zeitpunktschneller Rücksprung, aber ein Snapshot am selben Speichersystem ist keine Sicherung

Die letzte Zeile ist der häufigste Denkfehler und die dritte der häufigste Betriebsfehler: Eine unterbrochene inkrementelle Kette fällt nicht bei der Sicherung auf, sondern erst bei der Wiederherstellung. Wer inkrementell sichert, muss die Vollständigkeit der Kette überwachen, nicht nur den Erfolg des letzten Laufs.

Wie schützt man Sicherungen gegen Ransomware?

Angreifer suchen die Sicherungen zuerst, weil eine funktionierende Wiederherstellung ihr Geschäftsmodell zerstört. Daraus folgen mehrere Anforderungen: getrennte Berechtigungen und getrennte Konten für die Sicherungsumgebung, keine Anmeldung mit denselben Verwaltungskonten wie in der Produktivumgebung, mindestens eine Kopie, die nach dem Schreiben nicht mehr verändert oder gelöscht werden kann, und mindestens eine Kopie ohne ständige Netzverbindung. Ebenso wichtig ist die Aufbewahrungstiefe: Sie muss so bemessen sein, dass ein Stand vor dem Zeitpunkt der Kompromittierung erreichbar bleibt, und dieser Zeitpunkt liegt oft weiter zurück als die Entdeckung.

Warum ist eine nicht getestete Sicherung kein Nachweis?

PrüffrageWarum sie entscheidet
Wurde die Wiederherstellung getestet?Eine nicht getestete Sicherung ist eine Annahme, kein Nachweis
Wie lange dauert sie tatsächlich?Über den Schaden entscheidet die Dauer, nicht die Existenz der Kopie
In welcher Reihenfolge wird wiederhergestellt?Ohne Reihenfolge von Netz, Verzeichnisdienst, Datenbank und Anwendung steht die Wiederherstellung still
Wer darf sie auslösen, auch nachts?Im Ernstfall bleibt keine Zeit für die Klärung von Zuständigkeiten
Ist die Anleitung unabhängig verfügbar?Sonst liegt sie in dem System, das gerade ausgefallen ist

Die Zielwerte für die Wiederanlaufzeit und für den tolerierbaren Datenverlust folgen aus der Business-Impact-Analyse. Allgemeine Richtwerte gibt es nicht; sie ergeben sich aus dem jeweiligen Geschäftsprozess.

Cloud-Dienste und geteilte Verantwortung

Replikation ist keine Sicherung. Anbieter schützen ihre Plattform gegen Hardware- und Standortausfälle, nicht zwingend gegen versehentliches oder böswilliges Löschen durch ein berechtigtes Konto und nicht gegen fehlerhafte Massenänderungen. Papierkorb- und Aufbewahrungsfristen sind vertraglich geregelt, oft kurz und jederzeit änderbar. Ob eine eigene Sicherung des in einem Dienst gehaltenen Datenbestands nötig ist, gehört deshalb ausdrücklich in die Verantwortungszuordnung.

Datenschutz, Aufbewahrung und Schlüssel

Sicherungen enthalten personenbezogene Daten und stehen im Spannungsfeld zwischen Löschpflichten und Wiederherstellbarkeit. Ein verbreitetes Vorgehen: Löschung im führenden System, dokumentierte Regel, dass einzelne Datensätze aus Sicherungen nicht wiederhergestellt werden, und Auslaufen über den Sicherungszyklus. Dieses Vorgehen gehört ins Löschkonzept, statt offen zu bleiben. Sicherungen sollten verschlüsselt und die Schlüssel getrennt verwahrt werden; ein Schlüssel, der nur im ausgefallenen System liegt, macht die Sicherung wertlos.

Woran scheitern Sicherungskonzepte in der Praxis?

  • Die Sicherung wird überwacht, die Wiederherstellung nie geprobt.
  • Das Sicherungssystem hängt in derselben Anmeldedomäne wie die Produktivumgebung.
  • Die Aufbewahrungstiefe reicht nicht hinter den Beginn eines Angriffs zurück.
  • Für Daten in einem Cloud-Dienst fühlt sich niemand zuständig.
  • Die Wiederherstellungsanleitung liegt ausschließlich digital im betroffenen System.

Woher der Maßstab für Ihre Vorgaben kommt

Die schwierigste Frage einer Backup-Strategie ist nicht die Technik, sondern die Begründung: Warum genügt für dieses System eine tägliche Sicherung, während jenes eine stündliche braucht. Ohne Bezug zum Geschäftsprozess bleibt die Antwort eine Konvention. In Rizzqo kommt der Maßstab von oben: Ein System erbt den Schutzbedarf der primären Werte, die es trägt, insbesondere den Verfügbarkeits- und Integritätsanspruch, auch über mehrere Stufen einer Kette.

Die Sicherungsumgebung selbst gehört ebenfalls in den Bestand. Ein Sicherungsdienst oder ein zweiter Standort ist ein eigenes unterstützendes Asset mit Kategorie und Verantwortlichem. Damit wird sichtbar, wenn Produktion und Sicherung an demselben Anbieter oder demselben Standort hängen, was in einer reinen Technikbetrachtung regelmäßig übersehen wird. Die zugehörigen Anforderungen aus ISO/IEC 27002 erscheinen an beiden Objekten und werden dort mit Beleg beantwortet, etwa mit dem Ergebnis eines Wiederherstellungstests.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework