Ransomware-resistente Backups für kleine Unternehmen – 3-2-1-1-0 verständlich erklärt
Ein Backup, das der Produktionsserver selbst löschen kann, ist kein besonders vertrauenswürdiges Backup. Dieser Guide zeigt, wie kleine Unternehmen mit überschaubarem Aufwand mehrere Schutzschichten aufbauen.
3-2-1
Drei Kopien, zwei unterschiedliche Medien und eine Kopie außerhalb des primären Systems sind ein bewährtes Grundprinzip.
3-2-1-1-0
Die zusätzliche Idee: mindestens eine Kopie offline oder unveränderbar und null ungeprüfte Fehler durch regelmäßige Restore-Tests.
Hyper-V-Exporte
Unsere kostenlose Hyper-V-Exportlösung kann eine zusätzliche Kopie erzeugen. Sie sollte aber nicht die einzige Backup-Generation sein.
Immutable Storage
Unveränderbare Backups erschweren es Ransomware, auch die Sicherung zu verschlüsseln oder zu löschen.
NAS ist nicht automatisch sicher
Ein NAS im selben Netzwerk ist bequem, aber bei kompromittierten Admin-Zugangsdaten oder SMB-Angriffen nicht automatisch geschützt.
Backup-Konten
Backup-Zugänge sollten möglichst wenig Rechte auf Produktionssystemen besitzen. Ein Angreifer sollte nicht mit einem kompromittierten Server gleich auch alle Backups löschen können.
Restore-Tests
Testweise Wiederherstellungen sind wichtiger als hübsche Backup-Logs. Prüfe regelmäßig Dateien, Datenbanken und komplette VMs.
Fazit
Gute Backups sind getrennt, mehrfach vorhanden, möglichst unveränderbar und nachweislich wiederherstellbar.