Backup & Recovery

KAPITEL 10 · ENTERPRISE IT

Backup & Recovery

"Es gibt zwei Arten von Unternehmen: Die, die schon einen Datenverlust hatten, und die, die noch einen haben werden."

Die Lebensversicherung Ihrer digitalen Assets. Erfahren Sie alles über die 3-2-1-Regel, RTO/RPO-Kennzahlen, Backup-Arten, moderne Medien und Best Practices zum Schutz vor Ransomware und Hardware-Ausfällen.

3-2-1-1-0 Regel RTO & RPO Ransomware-Schutz Enterprise Tools

Inhaltsverzeichnis

Schnellübersicht

Auf dieser Seite lernen Sie das Fundament der Datensicherung kennen:

  • Definition: Unterschied zwischen Backup, Archivierung und Disaster Recovery
  • Die 3-2-1-1-0 Regel: Der Goldstandard der Datensicherung
  • Backup-Arten: Vollständig, Inkrementell, Differentiell im Vergleich
  • Kennzahlen: RTO (Recovery Time) und RPO (Recovery Point)
  • Backup-Medien: HDD, NAS, Tape, Cloud – Vor- und Nachteile
  • Best Practices: Automatisierung, Verschlüsselung, Immutability
  • Tools: Veeam, Bacula, Borg, Duplicati im Überblick
  • FAQ: Häufige Fragen zu Backup-Strategien

1. Was ist Backup & Recovery?

Definition

Ein Backup (Datensicherung) ist eine Kopie von Daten, die erstellt wird, um diese im Falle von Datenverlust, Hardware-Defekten, menschlichem Versagen oder Cyberangriffen (z.B. Ransomware) wiederherstellen zu können.

Recovery (Wiederherstellung) ist der Prozess, bei dem diese gesicherten Daten zurück auf die Originalsysteme oder auf Ersatzsysteme gespielt werden, um den Geschäftsbetrieb fortzusetzen.

Wichtig: Ein Backup ist nur so gut wie sein erfolgreicher Restore-Test. Ein Backup, das nicht wiederhergestellt werden kann, ist wertlos. Zudem ist ein Backup keine Archivierung (langfristige, unveränderliche Aufbewaltung) und keine Hochverfügbarkeit (Echtzeit-Replikation).

2. Die 3-2-1-1-0 Regel

Die ursprüngliche 3-2-1-Regel wurde für die moderne Bedrohungslandschaft (insbesondere Ransomware) zur 3-2-1-1-0 Regel erweitert:

Der Goldstandard der Datensicherung

3

3 Kopien

Behalten Sie insgesamt 3 Kopien Ihrer Daten: 1x Original + 2x Backups.

2

2 Medien

Speichern Sie die Kopien auf mindestens 2 verschiedenen Medientypen (z.B. NAS + Cloud oder HDD + Tape).

1

1 Extern

Mindestens 1 Kopie muss extern (außerhalb des Unternehmensgebäudes oder in einer anderen Cloud-Region) aufbewahrt werden.

1

1 Offline / Immutable

Mindestens 1 Kopie muss offline (Air-Gapped) oder unveränderlich (Immutable) sein, um sie vor Ransomware-Verschlüsselung zu schützen.

0

0 Fehler

Regelmäßige, automatisierte Verifizierung und Restore-Tests, um 0 Fehler bei der Wiederherstellung zu garantieren.

Warum "Immutable" heute kritisch ist

Moderne Ransomware zielt nicht nur auf Produktivsysteme, sondern auch auf Backup-Server und -Speicher. Immutable Storage (WORM: Write Once, Read Many) stellt sicher, dass Backups für einen definierten Zeitraum (z.B. 30 Tage) weder geändert noch gelöscht werden können – selbst nicht von Admins mit höchsten Rechten.

3. Backup-Arten im Vergleich

Die Wahl der Backup-Strategie beeinflusst Speicherbedarf, Backup-Fenster und Recovery-Zeit erheblich:

Vollständig (Full)

Komplette Datensicherung

Kopiert alle ausgewählten Daten, unabhängig davon, ob sie sich seit dem letzten Backup geändert haben.

  • Schnellste Wiederherstellung (1 Schritt)
  • Keine Abhängigkeit von vorherigen Backups
  • Höchster Speicherbedarf
  • Längstes Backup-Fenster
Speicher
Hoch
Restore
Sehr schnell

Inkrementell

Nur Änderungen seit dem letzten Backup

Sichert nur die Daten, die sich seit dem letzten Backup (egal ob Full oder Inkrementell) geändert haben.

  • Geringster Speicherbedarf
  • Kürzestes tägliches Backup-Fenster
  • Langsame Wiederherstellung (Kette)
  • Anfällig bei Beschädigung einer Kette
Speicher
Niedrig
Restore
Langsam

Differentiell

Änderungen seit dem letzten Full-Backup

Sichert alle Daten, die sich seit dem letzten vollständigen Backup geändert haben.

  • Schnellere Wiederherstellung als Inkrementell
  • Nur Full + 1 Differential nötig für Restore
  • Speicherbedarf wächst täglich
  • Längeres Backup-Fenster als Inkrementell
Speicher
Mittel
Restore
Mittel
Kriterium Vollständig (Full) Inkrementell Differentiell
Gesicherter Umfang Alle Daten Änderungen seit letztem Backup Änderungen seit letztem Full
Speicherbedarf Sehr hoch Sehr niedrig Mittel (wächst täglich)
Backup-Dauer Lang Sehr kurz Mittel
Restore-Dauer Sehr kurz (1 Band/Datei) Lang (Full + alle Inkrementelle) Mittel (Full + 1 Differentielle)
Typisches Szenario Wöchentlich (z.B. Sonntag) Täglich (Mo-Sa) Täglich (als Alternative zu Inkrementell)

4. Die wichtigsten Kennzahlen: RTO & RPO

RTO und RPO sind die fundamentalen Metriken für jede Disaster-Recovery- und Backup-Strategie. Sie definieren, wie viel Datenverlust und Ausfallzeit das Unternehmen tolerieren kann.

Recovery Objectives

RTO

Recovery Time Objective

Die maximal akzeptable Dauer, die ein System oder Prozess nach einem Ausfall offline sein darf, bis es wieder betriebsbereit ist.

Beispiel: RTO = 4 Stunden.
Der Server fällt um 10:00 Uhr aus. Er muss spätestens um 14:00 Uhr wieder laufen, sonst entstehen dem Unternehmen kritische Schäden.

RPO

Recovery Point Objective

Der maximal akzeptable Datenverlust, gemessen in Zeit. Definiert, wie häufig Backups erstellt werden müssen.

Beispiel: RPO = 1 Stunde.
Der Server fällt um 10:00 Uhr aus. Das letzte Backup war um 09:00 Uhr. Maximal 1 Stunde an Daten geht verloren.

Die goldene Regel

Je niedriger RTO und RPO, desto teurer wird die Infrastruktur (z.B. synchrone Replikation, Hochverfügbarkeits-Cluster). Nicht jedes System braucht ein RPO von 0. Eine E-Mail-Archivierung kann ein RPO von 24h haben, während eine Transaktionsdatenbank ein RPO von 5 Minuten benötigt.

5. Backup-Medien im Überblick

Die Wahl des Speichermediums beeinflusst Geschwindigkeit, Kosten und Sicherheit der Datensicherung:

HDD / SSD (Lokal)

Direkt angeschlossene Festplatten oder externe USB-Laufwerke. Schnell und kostengünstig für kleine Umgebungen.

Schnell, günstig/GB
Anfällig für lokale Katastrophen

NAS / SAN

Netzwerkgebundene Speicher. Ideal für zentrale Backups mehrerer Server. Oft mit RAID für Redundanz.

Zentral, skalierbar, RAID
Teuer, im selben Netzwerk

LTO Tape (Band)

Magnetbänder (aktuell LTO-9). Der Goldstandard für langfristige Archivierung und Air-Gapping.

Extrem günstig/GB, Air-Gap
Langsamer Random Access

Cloud Storage

Objektspeicher (AWS S3, Azure Blob, Backblaze B2). Ideal für die "1 externe Kopie" der 3-2-1 Regel.

Geografisch getrennt, skalierbar
Laufende Kosten, Bandbreite

6. Best Practices für Enterprise Backups

1. Vollständige Automatisierung

  • Keine manuellen Backups ("Ich mache das heute Abend")
  • Zentraler Zeitplan mit Überlappungsprüfung
  • Automatische Benachrichtigung bei Fehlern

2. Verschlüsselung (At Rest & In Transit)

  • AES-256 Verschlüsselung aller Backup-Daten
  • Sichere Aufbewahrung der Schlüssel (separat vom Backup)
  • Verschlüsselte Übertragung (TLS) zur Cloud

3. Regelmäßige Restore-Tests

  • Mindestens quartalsweise vollständige Wiederherstellung testen
  • Automatisierte "SureBackup"-Verifizierung (VM hochfahren)
  • Dokumentation der Restore-Prozeduren

4. Immutability & Air-Gapping

  • Object Lock / WORM für Cloud-Backups aktivieren
  • Physische Bänder offline lagern
  • Getrennte Admin-Accounts für Backup-Systeme

5. Proaktives Monitoring

  • Integration in SIEM / Monitoring (z.B. Prometheus, Zabbix)
  • Trendanalyse des Speicherwachstums
  • Prüfung auf "Silent Data Corruption"

6. Disaster Recovery Plan (DRP)

  • Schriftlicher Plan mit Eskalationsmatrix
  • Klare Definition von RTO/RPO pro Anwendung
  • Jährliche Übung des Ernstfalls (Tabletop Exercise)

7. Beliebte Backup-Lösungen

Veeam Backup & Replication

Enterprise Standard
  • Image-basierte VM-Backups (VMware, Hyper-V)
  • Instant VM Recovery
  • Immutable Linux Repository
  • Cloud Tiering (S3, Azure, etc.)
Preismodell: Per Socket oder VUL (Veeam Universal License), Enterprise-Fokus.

Bacula / Bareos

Open Source Enterprise
  • Hochskalierbare Client-Server-Architektur
  • Unterstützung für Tape, Disk, Cloud
  • Feingranulare Dateiwiederherstellung
  • Web-UI (BWeb) verfügbar
Preismodell: Open Source (GPL) oder kommerzieller Support (Bacula Systems).

BorgBackup

Effizient & Deduplizierend
  • Starke Deduplizierung (wenig Speicher)
  • Authentifizierte Verschlüsselung
  • Komprimierung (LZ4, Zstd)
  • Ideal für Linux-Server & Workstations
Preismodell: 100% Open Source (BSD Lizenz), kostenlos.

Duplicati

Cloud-Fokus für KMU
  • Web-basierte Benutzeroberfläche
  • Native Unterstützung für S3, OneDrive, etc.
  • Inkrementell mit Deduplizierung
  • AES-256 Verschlüsselung
Preismodell: 100% Open Source (GPL), kostenlos.

8. FAQ – Häufige Fragen

Häufige Fragen zu Backup & Recovery

Ist RAID (z.B. RAID 1 oder RAID 5) ein Backup?

Nein, absolut nicht. RAID bietet Redundanz (Schutz vor Hardware-Ausfall einer Festplatte), aber kein Backup. Bei versehentlichem Löschen, Ransomware-Verschlüsselung oder einem Brand im Rechenzentrum sind alle Daten im RAID-Verbund gleichzeitig betroffen oder zerstört. Ein echtes Backup muss unabhängig und getrennt sein.

Wie oft sollte ich Backups durchführen?

Das hängt von Ihrem RPO (Recovery Point Objective) ab. Kritische Datenbanken benötigen möglicherweise stündliche oder sogar kontinuierliche Backups (RPO < 1h). Für Standard-Fileserver reicht oft ein tägliches inkrementelles Backup (RPO = 24h) mit einem wöchentlichen Full-Backup. Die 3-2-1-Regel sollte immer die Basis sein.

Was ist der Unterschied zwischen Backup und Disaster Recovery (DR)?

Backup ist die Kopie der Daten. Disaster Recovery (DR) ist der Prozess und die Infrastruktur, um das gesamte Unternehmen nach einer Katastrophe (z.B. Rechenzentrumsausfall) wieder in Betrieb zu nehmen. DR beinhaltet Backups, aber auch alternative Standorte, Netzwerk-Routing und dokumentierte Abläufe.

Wie schütze ich meine Backups vor Ransomware?

Durch die 3-2-1-1-0 Regel:

  • Nutzen Sie Immutable Storage (Object Lock), damit Backups nicht gelöscht/verschlüsselt werden können.
  • Trennen Sie die Backup-Infrastruktur logisch und physisch vom Produktionsnetzwerk (Air-Gap).
  • Verwenden Sie dedizierte, stark gesicherte Admin-Accounts nur für das Backup-System.
  • Aktivieren Sie MFA für den Zugriff auf die Backup-Konsole.

Was ist ein "Air-Gap" im Backup-Kontext?

Ein Air-Gap (Luftspalt) bedeutet, dass die Backup-Kopie physisch oder logisch vom Netzwerk getrennt ist. Das klassische Beispiel ist ein LTO-Band, das nach dem Beschreiben aus dem Laufwerk genommen und in einen Tresor gelegt wird. Moderne Cloud-Lösungen simulieren dies durch "Immutable Object Storage", der für einen festen Zeitraum keine Lösch- oder Schreibbefehle akzeptiert.

Warum schlagen Backup-Jobs manchmal stillschweigend fehl?

Häufige Ursachen für "Silent Failures":

  • Volle Speichermedien (kein Monitoring des Speicherplatzes)
  • Abgelaufene Passwörter für Service-Accounts
  • Geänderte Netzwerk-Firewall-Regeln (Ports blockiert)
  • VSS-Fehler (Volume Shadow Copy) auf Windows-Systemen
Deshalb ist Punkt 5 der Best Practices (Proaktives Monitoring) und Punkt 3 (Restore-Tests) überlebenswichtig.

Zusammenfassung

Die wichtigsten Punkte

  • Definition: Backup ist die Kopie, Recovery der Prozess der Wiederherstellung. Kein Ersatz für Hochverfügbarkeit.
  • 3-2-1-1-0 Regel: 3 Kopien, 2 Medien, 1 extern, 1 immutable/offline, 0 Fehler (durch Tests).
  • Arten: Full (schnellster Restore, höchster Speicher), Inkrementell (geringster Speicher, langsamer Restore), Differentiell (Kompromiss).
  • RTO: Maximale akzeptable Ausfallzeit (Wie schnell muss es wieder laufen?).
  • RPO: Maximaler akzeptabler Datenverlust (Wie aktuell muss das Backup sein?).
  • Medien: HDD/NAS (schnell, lokal), Tape (günstig, Air-Gap), Cloud (extern, skalierbar).
  • Ransomware-Schutz: Immutability (WORM) und getrennte Admin-Accounts sind heute Pflicht.
  • Goldene Regel: Ein Backup ist wertlos, bis ein erfolgreicher Restore bewiesen wurde.

Nächste Schritte für Ihre Organisation

  1. Analysieren: Definieren Sie RTO und RPO für alle kritischen Systeme.
  2. Überprüfen: Erfüllt Ihre aktuelle Strategie die 3-2-1-1-0 Regel?
  3. Testen: Führen Sie noch diese Woche einen Restore-Test eines zufälligen Backups durch.
  4. Sichern: Aktivieren Sie Immutability/Object Lock für Ihre Cloud- oder NAS-Backups.

Weiterführende Themen

IT-Sicherheitsgrundlagen

Ransomware, Phishing und die CIA-Triade – die Basis des Schutzes Ihrer Backups.

Zu Sicherheitsgrundlagen
Hochverfügbarkeit

Unterschied zwischen Backup und Hochverfügbarkeit (Clustering, Load Balancing).

Zu Hochverfügbarkeit
Storage-Systeme & RAID

Wie RAID funktioniert und warum es kein Ersatz für ein echtes Backup ist.

Zu RAID-Systemen
Business Continuity

Der übergeordnete Disaster Recovery Plan (DRP) und Business Continuity Plan (BCP).

Zu Business Continuity