Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsFreitag, 2. Oktober 2026153 Beiträge · 14 Ressorts

DAVINCI Journal

Backup & Datensicherung

Warum Angreifer zuerst die Sicherung suchen – und was eine Kopie außer Haus daran ändert

Ein Verschlüsselungsangriff beginnt nicht mit der Verschlüsselung. Er beginnt mit der Suche nach der Sicherung, denn eine Sicherung, die überlebt, macht die Erpressung wertlos. Was das für ein NAS im selben Netz bedeutet, was eine Kopie außer Haus leistet – und warum „außer Haus“ allein noch nicht reicht.

Speichersystem mit Laufwerksschächten in einem Rechenzentrum
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Es gibt einen Moment in jedem Verschlüsselungsangriff, der über alles Weitere entscheidet, und er liegt Tage vor der Verschlüsselung. Die Angreifer sind im Netz, haben Administratorrechte und stellen sich eine Frage: Wo ist die Sicherung? Finden sie sie, löschen oder verschlüsseln sie sie zuerst – und erst dann die Server. Der Grund ist einfach: Eine Erpressung funktioniert nur, wenn das Opfer ohne Zahlung nicht wieder hochkommt. Eine Sicherung, die den Angriff überlebt, macht die Forderung wertlos.

Das ist keine Theorie aus Sicherheitskonferenzen, sondern das, was wir in Erstgesprächen nach einem Vorfall vorfinden: Die Sicherung war vorhanden, lief jede Nacht, und sie lag auf einem Netzwerkspeicher im selben Netz, erreichbar mit denselben Zugangsdaten wie die Server. Für die Angreifer war das ein weiterer Server. Der Beitrag beschreibt, was daran zu ändern ist – in der Reihenfolge, in der es wirkt.

Erstens: Die Sicherung darf nicht erreichbar sein

Ein Sicherungsziel, das als Netzlaufwerk eingebunden ist, ist für jeden erreichbar, der auf dem Server angemeldet ist – auch für Schadsoftware, die unter diesem Konto läuft. Der erste Schritt ist deshalb Trennung: Die Sicherung schreibt mit eigenen Zugangsdaten auf ein Ziel, das kein Nutzer und kein Serverkonto kennt. Der Agent kennt das Ziel, sonst niemand. Das gilt für ein NAS im Haus genauso wie für ein Rechenzentrum.

Beim Cloud-Backup in das Rechenzentrum unseres Partners TERRA CLOUD ist das die Grundarchitektur: Der Agent auf dem Server verschlüsselt die Daten nach Herstellerangabe mit AES-256 und einem persönlichen Schlüssel, bevor sie das Haus verlassen, und überträgt sie an ein Ziel, das im Netz des Kunden nicht als Laufwerk existiert. Wer die Server kontrolliert, kontrolliert deshalb nicht die Sicherung – das ist der Unterschied, auf den es ankommt.

Zweitens: Außer Haus heißt außerhalb desselben Schadens

Die 3-2-1-Regel – drei Kopien, zwei Medien, eine außer Haus – stammt aus einer Zeit, in der „außer Haus“ Brand und Diebstahl meinte. Heute meint es zusätzlich: außerhalb des Netzes, das gerade kompromittiert ist. Eine Kopie im Rechenzentrum erfüllt beides, wenn sie dort nicht einfach ein weiteres Netzlaufwerk ist. Nach Herstellerangabe liegt die Sicherung in Hüllhorst in einem Rechenzentrum, das nach ISO/IEC 27001:2022 zertifiziert ist, und eine zweite Kopie in einem weiteren Partner-Rechenzentrum in Deutschland – georedundant, also gegen den Ausfall des ersten Standorts.

Das ist für den Angreifer eine andere Welt: Er müsste nicht Ihr Netz, sondern das des Rechenzentrumsbetreibers übernehmen. Und selbst dann liegt eine zweite Kopie woanders. Für die Geschäftsführung heißt das: Die Frage „Kommen wir ohne Zahlung wieder hoch?“ hat eine Antwort, die nicht von der Gnade der Angreifer abhängt.

Drittens: Unveränderbar – auch für den Administrator

Bleibt ein Loch: Was, wenn der Angreifer die Zugangsdaten des Sicherungsagenten findet? Dann könnte er die Sicherung über denselben Weg löschen, über den sie geschrieben wird. Die Antwort heißt Unveränderbarkeit: Der Speicher verweigert für eine festgelegte Zeit jede Löschung und Änderung – unabhängig davon, wer sie verlangt, auch mit allen Rechten. Im S3-Standard heißt das Object Lock, und der S3-Speicher unseres Partners bietet es nach Herstellerangabe mit Versionierung und Lebenszyklusregeln.

Für Microsoft 365 steht es im Katalog ausdrücklich: 30 Tage Unveränderbarkeit auf dem S3-Speicher in Hüllhorst für die Veeam-Sicherung. Für Server-Sicherungen ist es die Kopie auf einem Bucket mit Object Lock. Die Sperrfrist muss länger sein als die Zeit, die ein Angriff unbemerkt bleibt – und das sind Wochen, nicht Tage. Der Beitrag zu unveränderbaren Backups beschreibt die Technik; hier zählt der Grund: Eine Sicherung, die auch ein Administrator nicht löschen kann, ist die einzige, die ein Angreifer mit Administratorrechten nicht löschen kann.

Viertens: Die Wiederherstellung muss schneller sein als die Erpressung

Eine Sicherung, die den Angriff überlebt, ist die Voraussetzung. Die Entscheidung, nicht zu zahlen, fällt aber an einer anderen Zahl: Wie lange dauert es, bis das Haus wieder arbeitet? Wenn die Antwort „zwei Wochen“ lautet, wird die Geschäftsführung die Forderung trotz Sicherung erwägen. Deshalb gehört zur Architektur die Wiederanlaufzeit – und die hängt an der Leitung.

Ein Satellit im Haus hält die letzten Sicherungen lokal; von dort kommt ein Server über das lokale Netz zurück, nicht über das Internet. Nach Herstellerangabe bietet der Notfallservice zusätzlich die Wiederherstellung auf neuer TERRA-Hardware oder in eine IaaS-Notfall-VM im Rechenzentrum – der Server läuft dann dort an, bevor die eigene Hardware wieder steht. Welcher Weg für Ihr Haus der richtige ist, entscheidet nicht der Katalog, sondern die Probe: eine Wiederherstellung mit Stoppuhr, deren Ergebnis im Notfallplan steht.

Fünftens: Geprobt, protokolliert, vorgelegt

Hier schließt sich der Kreis zur Prüfung. § 30 Abs. 2 Nr. 3 BSIG verlangt von NIS2-Einrichtungen Backup-Management und Wiederherstellung – und Absatz 1 verlangt, die Maßnahmen zu dokumentieren. Die GoBD nennen in Rz. 152 die Absicherung gegen Verlust als Teil des zu beschreibenden Verfahrens. Der Wirtschaftsprüfer schreibt in den Bericht, ob die Rücksicherung „nachweislich“ getestet wurde. Alle drei wollen dasselbe Blatt: was zurückgespielt wurde, wann, wie lange, mit welchem Ergebnis.

Beim Cloud-Backup kommt dieses Blatt nach Herstellerangabe aus der automatisierten Testwiederherstellung mit Bericht; bei uns ist sie Standard, nicht Option, und ihr Protokoll ist Beleg 2 der Nachweismappe. Das ist der Punkt, an dem Sicherheit und Nachweis dasselbe Dokument haben: Was den Angriff überlebt, lässt sich auch belegen.

Die Reihenfolge, falls heute nur eines geht

  • Trennung zuerst: eigene Zugangsdaten für die Sicherung, kein eingebundenes Netzlaufwerk als Ziel. Kostet nichts, wirkt sofort.
  • Dann die Kopie außer Haus – verschlüsselt vor der Übertragung, in ein Rechenzentrum mit Zertifikat und Zweitspeicher.
  • Dann Unveränderbarkeit für die Kopie, mit einer Sperrfrist, die länger ist als die Verweildauer eines Angreifers.
  • Dann die Wiederanlaufzeit: Satellit oder Notfall-VM, je nachdem, wie schnell der wichtigste Server zurück sein muss.
  • Und von Anfang an: die Probe mit Protokoll. Ohne sie ist alles davor eine Vermutung.

Verwandte Themen: Wer hier weiterdenkt, liest bei Backup-Strategie, Immutable Backup und Microsoft 365 Backup weiter.

Quellen

  1. TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) · WORTMANN AG / TERRA CLOUD GmbH, Hüllhorst (Art.-Nr. 9999928)
  2. § 30 BSIG – Risikomanagementmaßnahmen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 107–110 (Unveränderbarkeit), Rz. 152 (Absicherung gegen Verlust) · Bundesministerium der Finanzenamtlich

Verwandte Beiträge

Zur Titelseite →
Backup & Datensicherung

Sicherungen verschlüsseln und den Schlüssel erreichbar halten

Eine verschlüsselte Sicherung schützt gestohlene Kopien – und wird ohne Schlüssel selbst zum Totalverlust. Der Beitrag ordnet die Verfahren, beschreibt die Hinterlegung des Schlüssels und benennt den Fehler, der am häufigsten gemacht wird.

Backup & Datensicherung

S3 mit Object Lock: Der Speicher, der Rz. 110 der GoBD in Software erfüllt

Die GoBD sagen in Randnummer 110 den Satz, der Netzwerkordner als Belegablage beendet: Die Ablage in einem Dateisystem erfüllt die Anforderungen der Unveränderbarkeit regelmäßig nicht. Sie nennen aber auch die Wege, die es tun – darunter unveränderbare Datenträger. Object Lock ist dieser Datenträger in Software. Was er leistet, was er nicht leistet, und wie er mit Sicherung und Archiv zusammenhängt.