Ihr Backup existiert – aber überlebt es einen Angreifer mit Domain-Admin-Rechten? Das ist die Frage, an der moderne Datensicherung gemessen wird. Denn Ransomware-Gruppen verschlüsseln längst nicht mehr nur Produktivsysteme: Sie suchen zuerst die Sicherungen, löschen oder verschlüsseln sie – und verhandeln dann mit einem Unternehmen, das keine Rückfalloption mehr hat.
Die Zahlen dazu sind eindeutig. Laut dem Veeam Ransomware Trends Report 2025 griffen Angreifer bei 89 % der betroffenen Unternehmen gezielt die Backup-Repositories an. Gleichzeitig nutzten nur 32 % der Befragten unveränderbare (immutable) Repositories. Die Lücke zwischen diesen beiden Zahlen ist das eigentliche Risiko.
Was passiert, wenn das Backup fällt
Derselbe Report zeichnet ein nüchternes Bild der Wiederherstellung: 69 % der befragten Organisationen wurden im zurückliegenden Jahr angegriffen. Von den Betroffenen konnten nur 10 % mehr als 90 % ihrer Daten wiederherstellen – 57 % stellten weniger als die Hälfte wieder her.
Der Sophos-Report „State of Ransomware 2025“ ergänzt die unbequeme Konsequenz: 49 % der Unternehmen, deren Daten verschlüsselt wurden, zahlten das Lösegeld, und die Wiederherstellung aus Backups lag auf dem niedrigsten Stand seit sechs Jahren. Wer zahlt, tut das selten aus Überzeugung – sondern weil die Sicherung im entscheidenden Moment nicht mehr da war oder nicht funktionierte.
Von 3-2-1 zu 3-2-1-1-0
Die klassische 3-2-1-Regel – drei Kopien, zwei Medientypen, eine Kopie außer Haus – stammt aus einer Zeit, in der das Bedrohungsszenario Hardware-Ausfall oder Brand hieß. Gegen einen Angreifer, der mit gestohlenen Administratorrechten im Netz steht, hilft sie nur bedingt: Er erreicht alle drei Kopien, wenn sie online und mit denselben Rechten administrierbar sind.
Veeam formuliert deshalb die erweiterte Regel 3-2-1-1-0:
- 3 Kopien der Daten,
- auf 2 unterschiedlichen Medien,
- 1 Kopie außer Haus (offsite),
- 1 Kopie unveränderbar oder per Air Gap getrennt,
- 0 Fehler nach automatisierter Wiederherstellungsprüfung.
Die beiden letzten Ziffern machen den Unterschied. Die zusätzliche „1“ bedeutet: Mindestens eine Kopie kann auch mit vollen Administratorrechten weder gelöscht noch verändert werden. Die „0“ bedeutet: Sie verlassen sich nicht darauf, dass das Backup funktioniert – Sie prüfen es automatisiert.
Unveränderbarkeit in der Praxis: zwei bewährte Wege
Für die Umsetzung mit Veeam Backup & Replication gibt es zwei etablierte Mechanismen:
Hardened Repository
Ein Linux-Server als gehärtetes Repository, bei dem Veeam Sicherungsdateien über das Immutability-Attribut des Dateisystems für einen definierten Zeitraum schreibgeschützt ablegt – empfohlen auf XFS, das zusätzlich schnelle synthetische Vollsicherungen ermöglicht. Selbst ein kompromittiertes Veeam- oder Domain-Admin-Konto kann die Sicherungen innerhalb der Schutzfrist nicht löschen. Wichtig ist die saubere Härtung des Systems selbst: Das Repository darf nicht Mitglied der Domäne sein, deren Kompromittierung es überleben soll.
S3 Object Lock
Alternativ oder ergänzend: Objektspeicher mit S3 Object Lock, on-premises oder in der Cloud. Veeam schreibt Sicherungen dann mit einer Aufbewahrungssperre, die auch der Speicheranbieter-Admin nicht vorzeitig aufheben kann. Ein praktischer Stolperstein: Bei den meisten Anbietern muss Object Lock bereits beim Anlegen des Buckets aktiviert werden – AWS erlaubt das Nachrüsten auf bestehenden Buckets erst seit Ende 2023.
Beide Wege decken sich mit dem, was das BSI im Maßnahmenkatalog Ransomware empfiehlt: mindestens eine Backup-Kopie offline halten, regelmäßig prüfen, dass ein Administrator-Konto aus dem Netz nicht auf diese Kopie zugreifen kann, und Wiederherstellungen tatsächlich üben.
Die „0“: Restore-Tests als Routine, nicht als Ereignis
Ein Backup, das nie zurückgespielt wurde, ist ein Versprechen ohne Beleg. Die Null in 3-2-1-1-0 verlangt automatisierte Wiederherstellungsprüfung: Sicherungen werden regelmäßig testweise gestartet oder gemountet und auf Konsistenz geprüft – nicht einmal im Jahr manuell, sondern als fester Bestandteil des Backup-Betriebs.
Das ist inzwischen auch regulatorisch verankert. Die NIS-2-Richtlinie zählt in Art. 21 Abs. 2 lit. c Backup-Management, Business Continuity und Krisenmanagement ausdrücklich zu den Mindestmaßnahmen. Für Finanzunternehmen verlangt DORA in Art. 12 dokumentierte Backup-Richtlinien und periodische Wiederherstellungstests – ausdrücklich auf Systemen, die vom Produktivsystem getrennt sind. Wer Restore-Tests sauber aufsetzt, erledigt Technik und Compliance-Nachweis in einem Schritt.
Der kompakte Notfallplan: Wer ruft wen an, wenn die E-Mail weg ist?
Die beste Sicherung nützt wenig, wenn im Ernstfall niemand weiß, was zu tun ist. Ein Ransomware-Vorfall trifft typischerweise auch die Kommunikationswege: E-Mail, Telefonanlage und Dokumentenablage können gleichzeitig ausfallen. Ein brauchbarer Notfallplan für den Mittelstand muss deshalb kein hundertseitiges Handbuch sein – aber er muss offline verfügbar sein und mindestens beantworten:
- Wer entscheidet? Krisenstab mit Namen und Stellvertretern, inklusive Entscheidung über Abschaltung von Systemen.
- Wer ruft wen an – und worüber? Erreichbarkeitsliste auf Papier oder auf einem unabhängigen Gerät: Geschäftsleitung, IT, Dienstleister, Versicherer, ggf. Meldestellen.
- Was wird zuerst wiederhergestellt? Priorisierte Liste der Geschäftsprozesse und der Systeme dahinter.
- Wo liegen die Zugangsdaten für den Notfall? Getrennt vom kompromittierbaren Verzeichnisdienst.
Wer das methodisch fundiert aufbauen will, findet mit dem BSI-Standard 200-4 einen ausdrücklich auch für kleinere Organisationen skalierbaren Rahmen für Business Continuity Management; er löst den älteren Standard 100-4 ab und ist kompatibel zur ISO 22301:2019, dem zertifizierbaren BCMS-Standard. Für die meisten Mittelständler ist die pragmatische Reihenfolge: erst die unveränderbare Kopie und der geübte Restore, dann der strukturierte BCM-Aufbau darauf.
Wie sector7 unterstützt
Wir konzipieren und betreiben Backup-Umgebungen in gelebter Veeam-Praxis – vom Hardened Repository über Object-Lock-Speicherziele bis zur automatisierten Wiederherstellungsprüfung, überwacht durch unser NOC rund um die Uhr. Als inhabergeführtes Haus mit herstellerzertifizierter Engineering-Praxis (u. a. Cisco, Fortinet, HPE) verbinden wir das mit Notfallplanung und Compliance-Beratung zu ISO 27001, NIS-2 und DORA. Betrieb und Betreuung erhalten Sie zu planbaren monatlichen Festpreisen.
Quellen
- https://www.veeam.com/blog/321-backup-rule.html
- https://www.computerweekly.com/news/366628213/Data-resilience-critical-as-ransomware-attacks-target-backups
- https://www.veeam.com/company/press-release/veeam-report-finds-close-to-70-percent-of-organizations-still-under-cyber-attack-despite-improved-defenses.html
- https://www.sophos.com/en-us/blog/the-state-of-ransomware-2025
- https://helpcenter.veeam.com/docs/vbr/userguide/hardened_repository.html
- https://helpcenter.veeam.com/docs/vbr/userguide/immutability_object_storage_repositories.html
- https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/Themen/Ransomware_Massnahmenkatalog.pdf?__blob=publicationFile&v=2
- https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2023/230614_Standard200-4.html
- https://www.iso.org/standard/75106.html
- https://eur-lex.europa.eu/eli/dir/2022/2555/oj
- https://eur-lex.europa.eu/eli/reg/2022/2554/oj