Zum Inhalt

Server und Speicher

Eine Backup-Strategie, die im Ernstfall trägt

Dass gesichert wird, ist in den meisten Betrieben geregelt. Irgendwo läuft nachts ein Programm, und morgens steht in einer Mail, dass alles gut gegangen ist.

Stand: 17.09.2026

Eine Strategie ist das noch nicht. Eine Strategie beantwortet die Frage, ob Sie nach dem schlimmsten denkbaren Tag wieder arbeiten können. Und dieser Tag sieht heute anders aus als vor zehn Jahren.

Der Ernstfall, mit dem man heute rechnen muss

Früher hat man gegen die kaputte Festplatte gesichert. Dagegen hilft fast jede Sicherung.

Heute muss man mit einem Verschlüsselungstrojaner rechnen. Und der sucht die Sicherung gezielt. Das BSI schreibt dazu: Es sei inzwischen „üblich, dass Angreifende mit zuvor erlangten Administrationsrechten gezielt nach allen Backups suchen und diese, ebenso wie Produktivsysteme, verschlüsseln“.

Eine Strategie, die nur gegen die kaputte Platte gebaut ist, verliert gegen genau diesen Fall. Deshalb fängt alles Weitere bei der Frage an: Kommt ein Angreifer mit Administratorrechten an meine Sicherung heran?

Fünf Anforderungen aus dem Grundschutz des BSI

Das BSI beschreibt im IT-Grundschutz, was eine Datensicherung mindestens können muss. Für kleine Betriebe ist das eine gute Nachricht, denn der Kern ist kurz.

  1. Eigene Datenträger. Die Sicherung liegt auf separaten Medien, nicht auf dem Server, den sie sichert.
  2. Räumlich getrennt. Die Sicherungsmedien liegen woanders als die Systeme, möglichst in einem anderen Brandabschnitt. Und im Ernstfall muss man trotzdem schnell drankommen.
  3. Nicht überschreibbar. Es muss sichergestellt sein, dass Sicherungen „nicht absichtlich oder unbeabsichtigt überschrieben werden können“.
  4. Nicht dauerhaft verbunden. Besonders schützenswerte Sicherungen sollen nur während des Sicherns und Zurückspielens mit dem Netz verbunden sein.
  5. Regelmäßig zurückgespielt. Es muss getestet werden, ob die gesicherten Daten sich „einwandfrei und in angemessener Zeit“ zurückspielen lassen.

Punkt 4 ist im Grundschutz ein Soll, die anderen vier sind ein Muss. Wer alle fünf erfüllt, hat eine Sicherung, die auch gegen den Angriff trägt.

Die abgezogene Platte ist ausdrücklich erlaubt

Für Punkt 3 und 4 braucht es kein teures Speichersystem. Das BSI nennt zwei Wege. Der erste ist ein System, das Schreibzugriffe nur für die Sicherung selbst zulässt. Der zweite ist einfacher: Das Medium wird nur zum Sichern angeschlossen.

In den Umsetzungshinweisen steht, für wen der zweite Weg gedacht ist. Er biete sich „insbesondere bei kleineren Datensicherungslösungen an“, etwa wenn auf ein externes Laufwerk gesichert wird.

Für einen Betrieb mit zwanzig Leuten heißt das: Eine Wechselplatte, die nach der Sicherung abgezogen wird und außer Haus liegt, erfüllt die Anforderung. Das ist kein Behelf. Es ist ein Weg, den das BSI für kleinere Betriebe ausdrücklich beschreibt.

Der Preis dafür ist Disziplin. Jemand muss die Platte regelmäßig tauschen, auch im Urlaub.

Die 3-2-1-Regel ist eine Eselsbrücke

In der Branche kursiert eine Merkformel, die 3-2-1-Regel. Drei Stände der Daten, auf zwei Arten von Datenträgern, einer davon außer Haus.

Als Eselsbrücke taugt sie. Eine Vorgabe ist sie nicht. Im IT-Grundschutz-Kompendium des BSI, in den Umsetzungshinweisen zur Datensicherung und im Maßnahmenkatalog Ransomware kommt sie nicht vor.

Das ist mehr als Spitzfindigkeit. Wer nur die Formel erfüllt, kann trotzdem zwei Sicherungen haben, die beide dauerhaft im Netz hängen. Die fünf Anforderungen oben verhindern das, die Formel nicht.

RAID ist keine Sicherung

Das steht so beim BSI, und es ist der häufigste Irrtum überhaupt.

Ein RAID spiegelt Daten auf mehrere Platten. Fällt eine aus, läuft der Server weiter. Aber das BSI schreibt: Weil die gespiegelten Daten gleichzeitig verändert werden, schützt ein RAID nicht „vor einem unbeabsichtigten Überschreiben oder einer Infektion mit Schadsoftware“.

Löscht jemand eine Datei, ist sie auf allen Platten weg. Verschlüsselt ein Trojaner die Daten, sind sie auf allen Platten verschlüsselt. Ein RAID schützt den Betrieb vor einem Plattendefekt, nicht vor dem Rest.

Wie viele Stände Sie brauchen

Eine Zahl dafür schreibt das BSI nicht vor. Es sagt aber, woran man sie bemisst, und das ist der Teil, den die meisten übersehen.

Ein Angriff wird selten am selben Tag bemerkt. Das BSI schreibt, dass Angreifer sich „teilweise mehrere Wochen im Netzwerk“ bewegen, bevor sie zuschlagen. In dieser Zeit sichert Ihr System fleißig weiter, und im schlechtesten Fall den Angreifer gleich mit.

Deshalb kann die jüngste Sicherung im Ernstfall die falsche sein. Sie brauchen Stände, die weit genug zurückreichen. Das BSI empfiehlt für solche Fälle zusätzlich Quartals- oder Jahressicherungen.

Wie oft Sie sichern, folgt aus einer zweiten Frage: Wie viele Stunden Arbeit dürfen im schlimmsten Fall verloren sein? Wer höchstens einen halben Tag verlieren darf, kommt mit einer Sicherung pro Nacht nicht aus.

Drei Dinge, die im Ernstfall fehlen

Die Anleitung. Wer weiß, in welcher Reihenfolge die Systeme zurückkommen? Das BSI verlangt, dass diese Pläne auch dann verfügbar sind, wenn die Sicherungssysteme selbst ausfallen. Liegt die Anleitung nur auf dem Server, ist sie mit ihm weg. Eine ausgedruckte Fassung im Ordner ist deshalb nicht altmodisch.

Der Schlüssel. Wer seine Sicherung verschlüsselt, macht das richtig. Aber das BSI beschreibt den Fall, in dem der Schlüssel mit den Daten verloren geht. Dann ist die Sicherung wertlos. Der Schlüssel gehört getrennt aufbewahrt.

Der geprüfte Stand. Vor dem Zurückspielen sollte man prüfen, ob der Stand sauber ist. Das BSI empfiehlt, mit Kopien der Sicherung zu arbeiten, damit das Original unangetastet bleibt.

Der Zehn-Minuten-Test

Im Maßnahmenkatalog Ransomware des BSI steht ein Handgriff, der nichts kostet. Ein Administrator versucht testweise, auf die getrennte Sicherungskopie zuzugreifen. „Dies sollte nicht gelingen.“

Machen Sie das zusammen mit Ihrem IT-Betreuer. Melden Sie sich mit dem Konto an, das im Betrieb die meisten Rechte hat. Dann versuchen Sie, die Sicherung zu öffnen. Ob sich dort etwas speichern ließe, prüft Ihr IT-Betreuer mit einer leeren Testdatei. Gelöscht wird bei diesem Test nichts, auch nicht zur Probe.

Gelingt der Zugriff, gelingt er einem Angreifer mit denselben Rechten auch. Dann wissen Sie in zehn Minuten, was sonst erst im Ernstfall herauskommt.

Wie oft sollte man die Sicherung zur Probe zurückspielen?

Hier wird oft eine Zahl genannt, meistens „einmal im Jahr“, gern mit dem BSI als Absender. Das stimmt nicht. Das BSI schreibt „regelmäßig“ und sonst nichts. Ein festes Intervall für den Rückspieltest steht nicht im Grundschutz.

Den Takt legt der Betrieb selbst fest. Er hängt daran, wie viel sich bei Ihnen ändert und wie viel ein Ausfall kostet. Wichtiger als die Zahl ist, dass die Probe überhaupt stattfindet und dass jemand aufschreibt, wie lange sie gedauert hat.

Was eine Sicherung ausdrücklich nicht leistet, schreibt das BSI gleich dazu. Wurden Daten vor der Verschlüsselung kopiert und wird mit ihrer Veröffentlichung gedroht, hilft keine Sicherung.

Was davon bei uns liegen kann

Wir überwachen Sicherungen und prüfen, ob die Läufe wirklich durchgehen. Zur Probe spielen wir auf einer Umgebung zurück, die wir bereitstellen, wenn Sie keine eigene haben. Wie oft, legen Sie fest. Was dabei bei uns liegt und was in Ihrem Haus bleibt, steht auf der Seite zur Datensicherung.

Dort gibt es auch den Backup-Selbsttest: acht Fragen, die Sie ohne IT-Betreuer beantworten können sollten, und ein Protokoll für die erste Probe.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Quellen

  • Das IT-Grundschutz-Kompendium des BSI in der Edition 2023, Baustein CON.3 Datensicherungskonzept: RAID, Schlüssel, separate Medien, räumliche Trennung, Schutz vor Überschreiben und der Rückspieltest.
  • Die Umsetzungshinweise zu CON.3: Generationen mit Quartals- und Jahressicherungen, schneller Zugriff und der zweite Weg für kleinere Sicherungen.
  • Der Maßnahmenkatalog Ransomware des BSI, Version 1.0 vom 23.02.2022, Kapitel 2: Suche nach Backups, Offline-Kopie, Zugriffstest, mehrere Wochen im Netz, Veröffentlichung.
  • Dass 3-2-1 in keiner der drei Quellen vorkommt, ergibt eine Volltextsuche über alle drei Dokumente am 17.09.2026.

Stand dieser Angaben: 17.09.2026. Diese Übersicht gibt die Anforderungen des BSI an eine Datensicherung wieder und ordnet sie für kleine Betriebe ein. Welche Pflichten für Ihren Betrieb im Einzelnen gelten, ist damit nicht rechtlich geprüft. Eine Rechtsberatung ist sie nicht.