Zum Inhalt springen
durchdacht.it
Datensicherung

Backups, die einen Ransomware-Angriff überleben

Stand 4 Min. Lesezeit

Angreifer löschen heute zuerst die Backups. Wie die 3-2-1-1-0-Regel, unveränderliche Sicherungen und regelmäßige Restore-Tests dagegen helfen.

Bei den meisten Ransomware-Angriffen verschlüsseln die Täter nicht sofort. Sie dringen ein, erweitern ihre Rechte und suchen gezielt nach den Backups, um sie vor der Verschlüsselung zu löschen. Ein Backup, das mit denselben Zugangsdaten erreichbar ist wie der Server, ist im Ernstfall deshalb oft wertlos.

Wie ein Angriff typischerweise abläuft

  1. 01

    Erstzugang

    Über eine Phishing-Mail, gestohlene Zugangsdaten oder eine ungepatchte Firewall oder VPN-Lösung.

  2. 02

    Ausbreitung

    Die Angreifer erweitern ihre Rechte, oft bis zum Domänen-Administrator, und verschaffen sich einen Überblick über das Netz.

  3. 03

    Backups ausschalten

    Sicherungen, Snapshots und Schattenkopien werden gelöscht oder unbrauchbar gemacht.

  4. 04

    Datenabfluss

    Vertrauliche Daten werden kopiert, um zusätzlich mit ihrer Veröffentlichung zu erpressen.

  5. 05

    Verschlüsselung

    Erst jetzt werden die Systeme verschlüsselt, bevorzugt nachts oder am Wochenende.

Zwischen dem Erstzugang und der Verschlüsselung vergehen oft Tage. Eine gute Backup-Strategie setzt deshalb an zwei Stellen an: Die Sicherungen müssen den dritten Schritt überstehen, und die Wiederherstellung muss auch dann funktionieren, wenn die Angreifer schon länger im Netz waren.

Die 3-2-1-1-0-Regel

  1. 01

    3 Kopien

    Das Original und zwei Sicherungen.

  2. 02

    2 Medien

    Zwei verschiedene Speichermedien oder Systeme.

  3. 03

    1 außer Haus

    Eine Kopie an einem anderen Ort, etwa in einem zweiten Rechenzentrum.

  4. 04

    1 unveränderlich

    Eine Kopie, die auch mit Administratorrechten weder verändert noch gelöscht werden kann.

  5. 05

    0 Fehler

    Fehlerfreie Wiederherstellung, nachgewiesen durch regelmäßige Tests.

Unveränderlich heißt: auch für uns nicht löschbar

Unveränderliche Sicherungen (Immutable Backups) lassen sich für eine festgelegte Zeit weder verändern noch löschen, auch nicht mit Administratorrechten. Technisch geschieht das etwa über Object Lock bei S3-kompatiblem Speicher oder über gehärtete Backup-Repositories. Ein Angreifer, der Ihre Domäne übernimmt, kommt an diese Kopie nicht heran.

Die Aufbewahrungsdauer ist eine bewusste Entscheidung: Sie sollte länger sein als die Zeit, die ein Angreifer unbemerkt im Netz sein könnte. Wir empfehlen in der Regel mehrere Wochen, abgestuft nach Tages-, Wochen- und Monatssicherungen.

Getrennte Zugänge für die Datensicherung

Der Backup-Server gehört nicht in die Windows-Domäne, seine Verwaltung ist nur aus einem eigenen Netzsegment erreichbar, und die Zugänge sind mit Multi-Faktor-Authentifizierung geschützt. So bleibt die Datensicherung auch dann unter Ihrer Kontrolle, wenn ein Angreifer die Domäne übernommen hat.

Snapshots sind kein Backup

Snapshots auf dem Hypervisor oder dem Speichersystem sind nützlich, um nach einem fehlgeschlagenen Update schnell zurückzurollen. Sie liegen aber auf demselben System wie die Originaldaten und lassen sich mit denselben Rechten löschen. Als Schutz gegen Ransomware, Hardwaredefekte oder einen Brand im Serverraum taugen sie nicht.

Ein Backup ist erst ein Backup, wenn die Wiederherstellung getestet ist

Die häufigste Überraschung im Ernstfall ist nicht ein fehlendes Backup, sondern eines, das sich nicht oder nur sehr langsam zurückspielen lässt. Wir testen die Wiederherstellung deshalb nach festem Plan: einzelne Dateien, komplette Server und kritische Anwendungen. Dabei messen wir auch, wie lange es dauert.

Zwei Kennzahlen, die Sie kennen sollten

  • RPO (Recovery Point Objective): Wie viele Stunden Daten dürfen im schlimmsten Fall verloren gehen?
  • RTO (Recovery Time Objective): Wie lange darf ein System nach einem Ausfall stillstehen?

Aus beiden Werten ergibt sich, wie oft gesichert werden muss und welche Technik für die Wiederherstellung nötig ist. Eine Warenwirtschaft, die nach vier Stunden wieder laufen muss, braucht eine andere Strategie als ein Archivserver.

Wiederanlauf planen, nicht nur sichern

Nach einem Angriff stellt sich nicht nur die Frage, ob die Daten da sind, sondern in welcher Reihenfolge die Systeme zurückkommen. Ohne Anmeldedienst läuft keine Anwendung, ohne Datenbank keine Warenwirtschaft. Wir halten die Reihenfolge in einem Wiederanlaufplan fest: Netzwerk und Identitäten zuerst, dann Datenbanken, dann Anwendungen und Arbeitsplätze.

Wichtig ist außerdem, nicht einfach das letzte Backup zurückzuspielen. Waren die Angreifer schon Tage vorher im Netz, kann auch diese Sicherung Hintertüren enthalten. Wir stellen deshalb zunächst in einer isolierten Umgebung wieder her, prüfen die Systeme und bringen sie erst dann ins Produktivnetz.

Microsoft 365 nicht vergessen

Daten in Microsoft 365 sind nicht automatisch gesichert. Microsoft sorgt für die Verfügbarkeit des Dienstes, nicht für die Wiederherstellbarkeit Ihrer Inhalte nach versehentlichem Löschen oder einem kompromittierten Konto. E-Mails, OneDrive, SharePoint und Teams gehören deshalb in dieselbe Backup-Strategie wie Ihre Server.

Kurzcheck für Ihre Datensicherung

  • Gibt es eine Kopie, die auch ein Administrator nicht löschen kann?
  • Liegt eine Kopie außer Haus?
  • Sind die Backup-Zugänge von der Domäne getrennt und mit MFA geschützt?
  • Wann wurde zuletzt ein kompletter Server wiederhergestellt?
  • Sind RPO und RTO für die wichtigsten Systeme festgelegt?
  • Gibt es einen Wiederanlaufplan mit Reihenfolge und Verantwortlichen?
  • Ist Microsoft 365 gesichert?

Sie wollen das Thema angehen?

Im kostenlosen Erstgespräch klären wir, was davon für Ihr Unternehmen relevant ist und womit Sie anfangen sollten.