Backup-Strategie für Unternehmen: Von der 3-2-1-Regel bis zum Restore-Test
Visgenix · veröffentlicht am · 6 Min. Lesezeit
Kurz gesagt
Eine Backup-Strategie legt fest, welche Daten wie oft, wohin und wie lange gesichert werden und wie schnell sie wiederherstellbar sein müssen. Bewährte Grundlage ist die 3-2-1-Regel: drei Kopien, zwei Speichermedien, eine Kopie außer Haus. Gegen Ransomware braucht es zusätzlich eine offline oder unveränderlich gespeicherte Kopie und regelmäßige Wiederherstellungstests.
Die meisten Unternehmen haben ein Backup. Deutlich weniger wissen, ob es im Ernstfall funktioniert: ob alle wichtigen Daten enthalten sind, ob ein Angreifer es mitlöschen kann und wie lange die Wiederherstellung dauert. Eine Backup-Strategie beantwortet diese Fragen, bevor der Server ausfällt oder Ransomware zuschlägt. Dieser Artikel erklärt die 3-2-1-Regel und ihre Erweiterungen, die Begriffe RPO und RTO und wie Sie Ihre Sicherung prüfen.
Was ist eine Backup-Strategie?
Eine Backup-Strategie ist das schriftlich festgelegte Vorgehen, mit dem ein Unternehmen seine Daten sichert und im Schadensfall wiederherstellt. Sie regelt, welche Daten gesichert werden, wie oft, auf welche Medien, an welchen Orten, wie lange und wer dafür zuständig ist.
Das BSI nennt dieses Dokument im IT-Grundschutz Datensicherungskonzept (Baustein CON.3). Zu den Basisanforderungen gehören dort unter anderem die Erhebung der Einflussfaktoren, festgelegte Verfahren, Datensicherungspläne, regelmäßige Sicherung, sichere Aufbewahrung der Medien, der Schutz der Sicherungen und das regelmäßige Testen. Das BSI weist ausdrücklich darauf hin, dass regelmäßige Sicherungen allein nicht garantieren, dass sich Daten problemlos zurückspielen lassen.
Der Unterschied zwischen „wir haben ein Backup“ und einer Strategie zeigt sich im Ernstfall. Ohne Konzept fehlt oft genau die Datenbank, die jemand vor zwei Jahren auf einem zweiten Server eingerichtet hat, oder das Passwort zur verschlüsselten Sicherung liegt nur auf dem verschlüsselten Server.
Was besagt die 3-2-1-Backup-Regel?
Die 3-2-1-Backup-Regel besagt, dass Sie drei Kopien Ihrer Daten auf zwei unterschiedlichen Speichermedien vorhalten, von denen eine an einem anderen Ort liegt.
- 3 Kopien: die Originaldaten plus zwei Sicherungen.
- 2 Medien: zum Beispiel ein NAS im Büro und ein Cloud-Speicher, damit ein Fehler eines Medientyps nicht alle Kopien trifft.
- 1 Kopie außer Haus: Bei Brand, Wasserschaden oder Diebstahl bleibt mindestens eine Kopie erhalten.
Die Regel ist einfach und stammt aus einer Zeit, in der Hardwaredefekte und Bedienfehler die Hauptgründe für Datenverlust waren. Gegen Ransomware reicht sie nicht mehr aus. Ein Angreifer mit Administratorrechten kann Sicherungen auf dem NAS und in einem verbundenen Cloud-Speicher genauso löschen oder verschlüsseln wie die Originaldaten.
Was ist die 3-2-1-1-0-Regel?
Die 3-2-1-1-0-Regel ist eine in der Branche verbreitete Erweiterung der 3-2-1-Regel um zwei Anforderungen: eine Kopie, die offline oder unveränderlich gespeichert ist, und null Fehler bei der Überprüfung der Wiederherstellung.
| Ziffer | Bedeutung | Schützt gegen |
|---|---|---|
| 3 | Drei Kopien der Daten | Ausfall einer einzelnen Kopie |
| 2 | Zwei verschiedene Speichermedien | Fehler eines Medientyps |
| 1 | Eine Kopie an einem anderen Standort | Brand, Wasser, Diebstahl |
| 1 | Eine Kopie offline oder unveränderlich | Ransomware, böswilliges Löschen |
| 0 | Null Fehler beim Wiederherstellungstest | Unbemerkt defekte Sicherungen |
Die vierte Ziffer deckt sich mit der Empfehlung des BSI: In seinen Top-10-Maßnahmen gegen Ransomware bezeichnet das BSI Backups als wichtigste vorbeugende Maßnahme und verlangt Offline-Backups, die nach der Sicherung vom übrigen Netz getrennt sind. Die fünfte Ziffer entspricht der BSI-Anforderung, Wiederherstellungen vorab zu planen und zu testen.
Was ist ein Immutable Backup?
Ein Immutable Backup ist eine Sicherung, die für einen festgelegten Zeitraum weder verändert noch gelöscht werden kann, auch nicht von einem Administrator. Technisch geschieht das meist über Objektspeicher mit Sperrfunktion (Object Lock), über spezielle Backup-Appliances oder über gehärtete Linux-Speicherziele.
Der Vorteil gegenüber einem klassischen Offline-Medium wie einem Band oder einer abgezogenen Festplatte: Es gibt keinen manuellen Schritt, den jemand vergessen kann. Achten Sie bei Angeboten auf die Wortwahl. Microsoft etwa beschreibt den eigenen Dienst Microsoft 365 Backup als Append-only-Speicher, bei dem vorhandene Sicherungsstände nicht verändert werden können, das Löschen durch den Backup-Administrator aber bewusst möglich bleibt, abgefedert durch eine 90-tägige Karenzzeit. Das ist ein guter Schutz, aber nicht dasselbe wie eine Sperre, die niemand aufheben kann.
Zwei Punkte, die in der Praxis oft übersehen werden:
- Die Zugangsdaten zum Backup-System dürfen nicht dieselben sein wie die Domänen-Administratorkonten. Sonst hat ein Angreifer, der das Netzwerk übernimmt, automatisch auch Zugriff auf die Sicherungen.
- Die Sperrfrist muss länger sein als die Zeit, die ein Angreifer im Netz verbringt, bevor er zuschlägt. Eine Sperre über drei Tage hilft wenig, wenn der Angriff seit zwei Wochen läuft.
Was bedeuten RPO und RTO?
RPO und RTO sind die zwei Kennzahlen, aus denen sich die technische Ausgestaltung eines Backups ableitet.
- RPO (Recovery Point Objective) ist der maximal tolerierbare Datenverlust, gemessen als Zeitspanne. Ein RPO von 24 Stunden bedeutet: Im schlimmsten Fall fehlt die Arbeit eines Tages. Daraus folgt, wie oft gesichert werden muss.
- RTO (Recovery Time Objective) ist die maximal tolerierbare Ausfallzeit, bis ein System wieder läuft. Ein RTO von vier Stunden bedeutet: Nach einem Ausfall muss das System spätestens nach vier Stunden wieder arbeitsfähig sein. Daraus folgt, wie und wohin wiederhergestellt wird.
Ein Beispiel zur Veranschaulichung: Ein Steuerbüro kann den Verlust eines halben Tages E-Mails verschmerzen, aber nicht, dass die Kanzleisoftware zwei Tage ausfällt. Eine Tischlerei kommt vielleicht zwei Tage ohne Server aus, darf aber keine Aufmaße und Angebote verlieren. Beide brauchen unterschiedliche Lösungen, obwohl die Datenmenge ähnlich ist.
Das BSI beschreibt im Baustein CON.3 genau diesen Zusammenhang als Gefährdung: Werden Wiederherstellungszeit oder Sicherungsintervalle nicht beachtet, eignet sich die Sicherung im Schadensfall nicht, um die Daten angemessen wiederherzustellen. RPO und RTO sollte deshalb die Geschäftsleitung festlegen, weil sie eine betriebswirtschaftliche Entscheidung sind.
Wie testen Sie Ihr Backup richtig?
Sie testen ein Backup richtig, indem Sie regelmäßig tatsächlich Daten zurückspielen und das Ergebnis prüfen. Eine grüne Statusmeldung der Backup-Software zeigt nur, dass die Sicherung gelaufen ist, nicht, dass sie brauchbar ist.
Ein praxistauglicher Testplan:
- Monatlich einzelne Dateien wiederherstellen. Wählen Sie zufällig eine Datei aus einem Fachbereich, stellen Sie sie an einem anderen Ort wieder her und öffnen Sie sie.
- Quartalsweise einen kompletten Server zurückspielen. Am besten in eine isolierte Testumgebung, damit der Produktivbetrieb unberührt bleibt. Messen Sie die Dauer und vergleichen Sie sie mit dem RTO.
- Anwendungen prüfen, nicht nur Dateien. Startet die Datenbank? Lässt sich die Branchensoftware öffnen und zeigt sie aktuelle Daten?
- Die Offline- oder Immutable-Kopie einbeziehen. Mindestens einmal im Jahr aus genau der Kopie wiederherstellen, die Sie im Ransomware-Fall bräuchten.
- Ergebnisse dokumentieren. Datum, getestete Daten, Dauer, Probleme, Maßnahmen.
- Wiederherstellungsanleitung auf Papier bereithalten. Das BSI warnt ausdrücklich: Liegt die Anleitung nur digital vor, kann sie bei einem Großschaden wie Ransomware mit verloren gehen.
Typische Überraschungen bei Tests: Sicherungen, die nach einer Serverumstellung einen Pfad nicht mehr erfassen, Datenbanken, die im laufenden Betrieb inkonsistent gesichert wurden, und Wiederherstellungen, die statt zwei Stunden zwei Tage dauern, weil die Internetleitung zum Cloud-Speicher zu langsam ist.
Welche Daten gehören in die Backup-Strategie?
In die Backup-Strategie gehören alle Daten, deren Verlust den Betrieb stört oder gesetzliche Pflichten verletzt, unabhängig davon, wo sie liegen. Eine Checkliste für die Bestandsaufnahme:
- Server und virtuelle Maschinen inklusive Konfiguration
- Datenbanken von Branchen-, Warenwirtschafts- und Buchhaltungssoftware
- Dateiablagen und Netzlaufwerke
- Microsoft 365: E-Mails, OneDrive, SharePoint, Teams (siehe Microsoft 365 Backup)
- Lokal gespeicherte Daten auf Notebooks, falls sie nicht zentral abgelegt werden
- Konfigurationen von Firewall, Switches und WLAN
- Lizenzschlüssel, Zugangsdaten und die Backup-Verschlüsselungsschlüssel, getrennt aufbewahrt
An diesem letzten Punkt scheitern Wiederherstellungen besonders oft. Das BSI nennt den Fall ausdrücklich: Ist eine Sicherung verschlüsselt und der Schlüssel ebenfalls vom Datenverlust betroffen, sind die Daten verloren.
Eine Backup-Strategie ist außerdem Teil eines größeren Plans. Was im Ernstfall in welcher Reihenfolge passiert, wer informiert wird und welche Systeme zuerst zurückkommen, gehört in einen IT-Notfallplan.
Unterstützung durch Visgenix
Wir richten Datensicherungen nach der 3-2-1-1-0-Regel ein, überwachen sie und testen die Wiederherstellung. Die Sicherung ist Bestandteil unserer Managed-IT-Leistungen. Wenn Sie zuerst eine Einschätzung Ihrer bestehenden Sicherung möchten, sprechen Sie uns über die Sicherheitsberatung an.
Häufige Fragen
Quellen
- BSI: IT-Grundschutz-Baustein CON.3 Datensicherungskonzept (Edition 2023)
- BSI: Top 10 Ransomware-Maßnahmen
- Microsoft Learn: Overview of Microsoft 365 Backup (Append-only vs. immutable storage)
Fragen zu Ihrer IT?
Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.
Erstgespräch anfragen