IT-Sicherheit

Backup-Strategie für kleine Unternehmen: was wirklich hilft

Gesichert wird fast überall – geschützt ist es selten. Was die 3-2-1-Regel leistet, wie eine Kopie Ransomware übersteht, wo Microsoft 365 aufhört und wie ein Wiederherstellungstest aussieht.

9 Min. Lesezeit
Redaktionell geprüft von Alexander Seidlertwentyonepixels
Mehrere ausgebaute Festplatten übereinandergestapelt, Platinen und Anschlüsse sichtbar, auf hellem Untergrund
Symbolfoto · Foto: Marta Branco / Pexels

Was eine Backup-Strategie für kleine Unternehmen leisten muss

Eine Backup-Strategie für kleine Unternehmen beantwortet vier Fragen: Was wird gesichert, wie oft, wo liegt die Kopie – und lässt sie sich nachweislich zurückspielen? Fehlt die Antwort auf eine dieser Fragen, gibt es keine Strategie, sondern einen Sicherungsjob, der hoffentlich läuft.

Das BSI hat diese Punkte im IT-Grundschutz-Baustein CON.3 „Datensicherungskonzept" als Basis-Anforderungen formuliert, also als das, was vorrangig erfüllt sein muss: regelmäßige Datensicherungen nach Plan (A5), Speichermedien räumlich getrennt von den gesicherten Systemen (A12), Schutz der Sicherungen vor unbefugtem Zugriff und davor, dass sie absichtlich oder versehentlich überschrieben werden (A14), und regelmäßige Tests, ob sich die Daten einwandfrei und in angemessener Zeit zurückspielen lassen (A15).

Für einen Betrieb mit zehn oder zwanzig Arbeitsplätzen klingt das nach Konzernvokabular. Es lässt sich aber auf eine Seite Papier bringen: eine Liste der Systeme, je Zeile Intervall, Speicherort, Aufbewahrungsdauer, Zuständigkeit und das Datum des letzten erfolgreichen Rückspielens. Diese Seite ist wertvoller als jede Software, die ohne sie gekauft wird.

Die 3-2-1-Backup-Regel und ihre Erweiterung zu 3-2-1-1-0

Die 3-2-1-Backup-Regel verlangt drei Kopien der Daten auf zwei unterschiedlichen Speichermedien, von denen eine außer Haus liegt. Die drei Kopien sind das Original und zwei Sicherungen; die zwei Medien verhindern, dass ein Gerätefehler beide Sicherungen trifft; die externe Kopie schützt gegen Brand, Wasser und Diebstahl im Büro.

Die Erweiterung 3-2-1-1-0 ergänzt zwei Bedingungen, die aus der Erfahrung mit Erpressungstrojanern stammen: eine Kopie, die offline liegt oder unveränderlich gespeichert ist, und null Fehler bei der Prüfung der Wiederherstellung. Die vierte Ziffer adressiert den Angreifer, die fünfte die Selbsttäuschung.

Wichtig ist, was die Regel nicht sagt: Sie legt weder Intervall noch Aufbewahrungsdauer fest. Eine 3-2-1-Sicherung, die nur den Stand von heute Nacht hält, ist nach einem Befall, der seit zwei Wochen unbemerkt im System sitzt, genauso wertlos wie gar keine. Die Regel beschreibt die Verteilung der Kopien, nicht ihre Geschichte.

Backup gegen Ransomware schützen: die Kopie, die der Angreifer nicht erreicht

Ein Backup schützt nur dann gegen Ransomware, wenn mindestens eine Kopie für den Angreifer weder erreichbar noch löschbar ist. Das BSI beschreibt in CON.3 das Muster: Viele Ausprägungen von Ransomware suchen nach Netzlaufwerken mit Schreibzugriff und verschlüsseln dort alles mit. Ein dauerhaft verbundenes Sicherungslaufwerk am Server ist deshalb keine Sicherung gegen diesen Fall, sondern ein weiteres Ziel.

Ein unveränderliches Backup löst das auf der Speicherebene: Eine Kopie wird für eine festgelegte Frist gesperrt, und ein Löschbefehl schlägt fehl – auch wenn er mit gültigen Zugangsdaten kommt. Bei Objektspeichern heißt das Verfahren meist Object Lock; Amazon beschreibt für den strengsten Modus, dass eine geschützte Version von keinem Benutzer überschrieben oder gelöscht werden kann, auch nicht vom Root-Benutzer des Kontos. Eine einfachere Variante sind Snapshots, die der Speicheranbieter verwaltet und die sich vom gesicherten Server aus nicht anfassen lassen.

Wie leicht man das übersieht, zeigt ein typisches Bild aus Sicherheitsprüfungen: Die Sicherungen laufen täglich und vollständig auf einen externen Speicher – doch dieser führt keine Snapshots. Wer den Server übernimmt, kann dann mit denselben Zugangsdaten, mit denen gesichert wird, auch alle Sicherungen löschen. Technisch läuft alles; geschützt ist es trotzdem nicht.

RPO und RTO: wie viel Datenverlust und Stillstand tragbar sind

RPO und RTO sind die beiden Zahlen, aus denen sich das Sicherungsintervall und der Aufwand der Wiederherstellung ableiten. Das Recovery Point Objective beschreibt, wie viel Arbeit im schlimmsten Fall verloren gehen darf; das Recovery Time Objective, wie lange ein System ausfallen darf, bis es wieder läuft. CON.3 verlangt in A6, die RPO je System im Datensicherungskonzept festzuhalten.

Die RPO ergibt sich aus dem Intervall: Wer einmal täglich sichert, verliert im ungünstigsten Fall die Arbeit eines ganzen Tages. Ist das für die Buchhaltung tragbar, für das Auftragssystem im Onlineshop aber nicht, gehören die beiden Systeme in unterschiedliche Zeilen des Plans – mit unterschiedlichen Intervallen.

Die RTO lässt sich nicht ausrechnen, nur messen. Sie hängt davon ab, wie groß die Datenmenge ist, wie schnell die Leitung zum Sicherungsort ist und ob jemand weiß, in welcher Reihenfolge Systeme zurückgespielt werden. Wer seine RTO nicht aus einem Probelauf kennt, schätzt sie, und Schätzungen fallen im Ernstfall regelmäßig zu optimistisch aus.

Microsoft 365 und Google Workspace: Aufbewahrung ist kein Backup

Microsoft 365 und Google Workspace bewahren gelöschte Daten eine begrenzte Zeit auf, ersetzen damit aber kein Backup. Die Wiederherstellungsfunktionen sind für das versehentlich gelöschte Dokument gedacht, nicht für den Fall, dass ein Angreifer mit einem übernommenen Konto gezielt löscht oder dass der Fehler erst nach Monaten auffällt.

Die Fristen sind kürzer, als viele annehmen: In Exchange Online bleiben endgültig gelöschte E-Mails standardmäßig 14 Tage wiederherstellbar, einstellbar auf höchstens 30 Tage. In SharePoint und OneDrive werden Dateien 93 Tage nach dem ersten Löschen endgültig entfernt, unabhängig davon, in welchem Papierkorb sie gerade liegen. In Google Workspace können Administratoren Drive-Dateien bis 25 Tage nach dem Leeren des Papierkorbs zurückholen – und nach Googles eigener Beschreibung nicht einzeln, sondern nur für einen Zeitraum.

Daraus folgt nicht, dass jeder Betrieb sofort ein Zusatzprodukt braucht. Es folgt, dass die Frage bewusst beantwortet werden muss: Was passiert, wenn das Postfach der Geschäftsführung oder die Projektablage in vier Monaten fehlt? Lautet die Antwort „dann ist es weg", ist eine eigene Sicherung der Cloud-Daten die naheliegende Konsequenz – mit derselben Regel wie für alles andere, also mit einer Kopie außerhalb des Kontos, das sie erzeugt.

Backup-Wiederherstellung testen: der Teil, der meistens fehlt

Eine Backup-Wiederherstellung zu testen heißt, einen gesicherten Stand tatsächlich zurückzuspielen und zu prüfen, ob danach gearbeitet werden kann. Das ist der Unterschied zwischen einer Sicherung und einer Vermutung, und das BSI führt ihn in CON.3 nicht als Empfehlung, sondern als Basis-Anforderung.

Ein brauchbarer Test ist unspektakulär: einen zufälligen Ordner, eine Datenbank oder ein ganzes System auf einer Testumgebung wiederherstellen, öffnen, eine Stichprobe prüfen und Datum, Dauer und Ergebnis notieren. Er scheitert in der Praxis selten an der Technik, sondern an Kleinigkeiten – einem Passwort für die verschlüsselte Sicherung, das nur eine Person kannte, oder einem Datenbank-Export, der seit einer Umstellung leer ist.

Zweckmäßig ist ein fester Rhythmus, etwa einmal im Jahr für das ganze System und zusätzlich nach jeder größeren Änderung an Servern, Speicherorten oder Software. Das BSI schreibt keine feste Frequenz vor, sondern verlangt „regelmäßig". Die gemessene Dauer des Probelaufs ist zugleich die einzige belastbare Antwort auf die Frage nach der RTO.

Website und Server sichern: getrennt von der Büro-IT

Website, Onlineshop und Server gehören in einen eigenen Sicherungsplan, weil sie anders aufgebaut sind als Dateien im Büro. Eine Website besteht aus Dateien und einer Datenbank, die nur gemeinsam zusammenpassen, und aus Einstellungen außerhalb des Webverzeichnisses – Zugangsdaten zu Zahlungsdiensten, zeitgesteuerte Aufgaben, Serverkonfiguration –, die in keinem Datei-Backup landen.

Die Sicherung des Hosters ist dabei nicht automatisch die eigene. Viele Anbieter sichern für ihren eigenen Notfall, also ganze Server, und nicht für die Frage, ob ein einzelner Kunde den Stand von vor drei Wochen zurückbekommt. Was mit Intervall und Aufbewahrungsdauer nicht im Vertrag steht, ist nicht zugesagt.

Nach einem Einbruch kommt ein weiterer Punkt hinzu: Der zurückgespielte Stand darf den Zugang des Angreifers nicht schon enthalten. Wie man den richtigen Stand auswählt und warum das Backup erst nach der Ursachenklärung eingespielt wird, beschreibt unser Beitrag „Website gehackt: was jetzt in welcher Reihenfolge zu tun ist".

Was ein Backup nicht leistet: Archiv, Datenabfluss und Aufbewahrungspflicht

Ein Backup stellt verlorene Daten wieder her, es verhindert aber nicht, dass gestohlene Daten veröffentlicht werden. Erpressergruppen kopieren Daten häufig vor der Verschlüsselung und drohen anschließend mit der Veröffentlichung. Gegen diese zweite Drohung hilft die beste Sicherung nichts; dagegen helfen nur Maßnahmen, die den Zugriff verhindern.

Ein Backup ist außerdem kein Archiv. § 147 der Abgabenordnung verlangt für Bücher und Jahresabschlüsse zehn Jahre, für Buchungsbelege acht und für Handels- und Geschäftsbriefe sechs Jahre Aufbewahrung, und die Unterlagen müssen in dieser Zeit lesbar bleiben. Eine Sicherung, die nach 30 Tagen rotiert, erfüllt das nicht, und eine, die sich nur mit der Software von vor acht Jahren öffnen lässt, auch nicht.

Rechtlich ist die Sicherung trotzdem kein freiwilliges Extra, sobald personenbezogene Daten im Spiel sind: Artikel 32 Absatz 1 Buchstabe c DSGVO nennt ausdrücklich die Fähigkeit, die Verfügbarkeit der Daten und den Zugang zu ihnen nach einem physischen oder technischen Zwischenfall rasch wiederherzustellen. Wie das umgesetzt wird, lässt die Verordnung offen – dass es geht, muss sich im Ernstfall zeigen.

Rechtsgrundlagen

Häufige Fragen

Die 3-2-1-Regel verlangt drei Kopien der Daten auf zwei unterschiedlichen Speichermedien, von denen eine außerhalb des Betriebs liegt. Gezählt werden das Original und zwei Sicherungen. Die erweiterte Fassung 3-2-1-1-0 ergänzt eine Kopie, die offline oder unveränderlich gespeichert ist, und die Forderung, dass die Prüfung der Wiederherstellung ohne Fehler verläuft. Intervall und Aufbewahrungsdauer legt keine der beiden Regeln fest.

Das hängt davon ab, wie lange gelöschte Daten zurückholbar sein müssen. Microsoft 365 hält endgültig gelöschte E-Mails in Exchange Online standardmäßig 14 Tage, höchstens 30 Tage, und entfernt Dateien in SharePoint und OneDrive 93 Tage nach dem ersten Löschen endgültig. Wer Fehler oder gezielte Löschungen auch nach mehreren Monaten noch rückgängig machen will oder einen kompromittierten Administratorzugang einkalkuliert, braucht eine Kopie außerhalb des Microsoft-Kontos.

Das BSI verlangt im IT-Grundschutz-Baustein CON.3 regelmäßige Tests, nennt aber keine feste Frequenz. Bewährt hat sich ein vollständiger Probelauf einmal im Jahr und ein zusätzlicher Test nach jeder größeren Änderung an Servern, Speicherorten oder Sicherungssoftware. Dokumentiert werden Datum, Dauer und Ergebnis. Die gemessene Dauer ist zugleich die verlässlichste Angabe dafür, wie lange ein Ausfall im Ernstfall dauert.

Ein unveränderliches Backup ist eine Sicherung, die für eine festgelegte Frist gesperrt ist, sodass sie weder geändert noch gelöscht werden kann – auch nicht mit gültigen Administrator-Zugangsdaten. Umgesetzt wird das bei Objektspeichern meist über Object Lock, alternativ über Snapshots, die der Speicheranbieter verwaltet und die vom gesicherten System aus nicht erreichbar sind. Es ist die wirksamste Absicherung dagegen, dass ein Angreifer vor der Verschlüsselung zuerst die Sicherungen löscht.

Ein Backup schützt vor dem Datenverlust durch Ransomware, wenn mindestens eine Kopie offline oder unveränderlich liegt und weit genug zurückreicht, um einen Stand vor dem Befall zu enthalten. Es schützt nicht davor, dass vorher kopierte Daten veröffentlicht werden – diese doppelte Erpressung ist verbreitet. Ein dauerhaft verbundenes Sicherungslaufwerk ist kein Schutz, weil Ransomware nach erreichbaren Laufwerken mit Schreibzugriff sucht und sie mitverschlüsselt.

Begriffe aus diesem Beitrag