NovaBACKUP Blog

5 Backup-Sicherheitschecks, mit denen MSPs Angreifern zuvorkommen

5-Backup-Sicherheitschecks-mit-denen-MSPs-Angreifern-zuvorkommen-Novabackup

Angreifer wissen, dass ein Unternehmen mit funktionierenden Backups keinen Grund haben, Lösegeld zu zahlen. Deshalb werden in der Regel zuerst die Backups angegriffen.

94%

Bei 94% der von Ransomware betroffenen Unternehmen versuchten die Angreifer, die Backups zu kompromittieren. 57% dieser Versuche waren erfolgreich.

Sophos, 2024

Ich arbeite seit mehr als 30 Jahren im Bereich Backup und Datensicherung und spreche jede Woche mit MSPs, die sich um die Wiederherstellung bei kleinen und mittelständischen Unternehmen kümmern. Am häufigsten stelle ich fest, dass Angreifer über Tage oder Wochen hinweg unentdeckt im Netzwerk verbleiben, bevor sie ihren Schadcode ausführen. In dieser Zeit finden sie heraus, wo die Backups liegen, und löschen, beschädigen oder sperren sie anschließend. Diese lange Verweildauer erschwert auch die Wiederherstellung. Wenn die wiederhergestellte Version bereits infiziert war, ist es nur eine Frage der Zeit, bis die Angreifer alles erneut verschlüsseln.


Inhalt

  1. Wie Angreifer an Ihre Backups gelangen
  2. Fünf Checks zur Backup-Sicherheit
  3. Wie lange dauert eine Wiederherstellung realistisch?
  4. Checkliste zur Backup-Sicherheit
  5. Häufig gestellte Fragen

Wie Angreifer an Ihre Backups gelangen

Ein Mensch und seine Zugangsdaten stehen am Anfang der meisten Angriffe auf Backups.

62%

Bei 62% der Datenlecks spielte der Faktor Mensch eine Rolle.

Verizon, 2026

Phishing ist schwerer zu erkennen als früher.

KI-generierte E-Mails enthalten keine der Grammatikfehler oder seltsamen Formulierungen mehr, an denen Filter und Mitarbeitende sie früher erkannt haben.

2,7x

Phishing-E-Mails mit KI-generierter Personalisierung wurden 2,7-mal häufiger angeklickt.

Usenix, 2026

Mein eigenes Team erhält ständig Zahlungsaufforderungen, die so überzeugend sind, dass selbst ich mich schon gefragt habe, warum wir die Rechnung noch nicht bezahlt haben. Eine einzige gut gemachte Nachricht reicht aus, damit ein Angreifer die Zugangsdaten erhält, die er für den Zugriff auf den Backup-Speicher braucht.

Gemeinsam genutzte Zugangsdaten mit zu weitreichenden Rechten erledigen den Rest.

Viele Wege führen nach Rom, und leider gibt es auch viele Wege, auf denen ein Angreifer an Ihre Backups gelangt:

  • Der Backup-Agent läuft als Domänen-Admin oder als Domänenbenutzer mit Schreibzugriff auf produktive Freigaben.
  • Ein einziges lokales Admin-Passwort wird auf mehreren Servern verwendet und nie geändert.
  • Die Zugangsdaten für das NAS oder den Cloud-Bucket liegen in einem gemeinsam genutzten Passwortmanager, in einem Skript oder auf einem eingebundenen Netzlaufwerk.
  • Dasselbe RMM- oder Admin-Konto hat Zugriff auf die Produktivumgebung, den Domänencontroller und die Backup-Konsole.

Auch menschliche Fehler gefährden Backups.

Jemand im Team löscht oder überschreibt versehentlich den falschen Ordner oder eine Passwortrotation entzieht dem Backup-Job unbemerkt den Zugriff. Unternehmen investieren viel in Security-Tools, stellen für Schulungen und Zugriffskontrollen jedoch deutlich weniger Budget bereit. Genau dort entstehen jedoch die meisten dieser Fehler.

Wie Sie die operative Seite in den Griff bekommen, lesen Sie in Wie der „Faktor Mensch“ den Datenschutz beeinträchtigt.

Kein Security-Stack kann jeden Angriff stoppen. Deshalb müssen Unternehmen ihre Backups absichern. Sollte doch einmal etwas durchkommen, sind die Backups noch vorhanden und lassen sich wiederherstellen.


Fünf-Checks-zur-Backup-Sicherheit-Novabackup

Fünf Checks zur Backup-Sicherheit

Ein Backup muss nachprüfbar sein. Nur so können Sie sich im Ernstfall darauf verlassen, dass die Wiederherstellung gelingt.

Auf die 3-2-1-Backup-Regel werde ich hier nicht weiter eingehen, da diese inzwischen allgemein bekannt sein sollte. Stattdessen sehen wir uns fünf Fragen an, die wir auch mit unseren MSP-Partnern durchgehen, wenn wir die Backup-Umgebungen ihrer Kunden prüfen.

1. Sind Wiederherstellungstests so einfach, dass Ihr Team sie tatsächlich durchführt?

Die Tests müssen so einfach sein, dass sie sich nach Zeitplan durchführen lassen. Beispielsweise können monatliche oder quartalsweise Wiederherstellungen von Dateien und Anwendungen sowie mindestens einmal im Jahr eine vollständige Systemwiederherstellung durchgeführt werden. Jeder Test bestätigt, dass das Backup funktioniert, und verschafft Ihren Technikern Routine. So muss im Ernstfall niemand die einzelnen Schritte erst lernen.

Weiterführende Lektüre: So testen Sie Ihren Desaster-Recovery-Plan

2. Ist der Backup-Speicher isoliert?

Sowohl der lokale als auch der Cloud-Backup-Speicher müssen von der Produktivumgebung getrennt sein. Konkret heißt das:

  • Ein dediziertes NAS- oder Cloud-Speicherziel, das ausschließlich für Backups genutzt wird und nur für die Backup-Software sichtbar ist. Es darf niemals eine allgemeine Dateifreigabe oder ein eingebundenes Netzlaufwerk verwendet werden.
  • Ein eigener Satz Zugangsdaten für diesen Speicher, der in der Backup-Software verschlüsselt hinterlegt ist. Es darf kein Skript und kein Eintrag im Passwort-Tresor geben, den das gesamte Team lesen kann.

3. Ist der Cloud-Speicher unveränderlich, und ist er im Ernstfall noch erreichbar?

Der unveränderliche Speicher verhindert Änderungen und Löschungen für eine festgelegte Aufbewahrungsdauer. Selbst ein Angreifer mit gültigen Zugangsdaten kann Ihre Kopie außerhalb des Standorts somit nicht löschen. Allerdings können die Zugangsdaten und Verschlüsselungs-Keys für den Zugriff auf den Speicher trotzdem kompromittiert werden. Wenn sie sich an einem Ort befinden, der bei einem Angriff verschlüsselt oder gestohlen wird, bleibt die unveränderliche Kopie zwar intakt, ist dann aber nicht mehr erreichbar und somit unbrauchbar. Dokumentieren Sie Zugangsdaten und Verschlüsselungs-Keys deshalb außerhalb der Produktivumgebung.

4. Reicht Ihre Aufbewahrung weit genug zurück?

Da die Ransomware drei Wochen im Netzwerk war, bevor sie ausgeführt wurde, sind die Backups von gestern und letzter Woche wahrscheinlich bereits infiziert. Eine Wiederherstellung aus diesen Backups würde das Problem also zurückbringen. Um eine saubere Version wiederherzustellen, müssen die Aufbewahrungseinstellungen genügend Versionen vorhalten, die bis vor den Zeitpunkt des Eindringens zurückreichen.

Es hat sich bewährt, für jeden Backup-Job und jeden Speicherort eigene Aufbewahrungsrichtlinien festzulegen. Die Aufbewahrungsdauer für lokalen Speicher sollte kurz gehalten werden, um schnelle operative Wiederherstellungen zu ermöglichen. Für Speicher außerhalb des Standorts wählen Sie eine längere Aufbewahrungsdauer, die über die realistische Verweildauer hinausgeht.

5. Prüft sich das Backup selbst?

Ein guter Backup-Job prüft zu Beginn jedes Durchlaufs, ob alle ausgewählten Daten im Backup-Satz vorhanden sind. Fehlt etwas oder ist es beschädigt, sichert er es erneut. NovaBACKUP vergleicht dazu beispielsweise vor jedem geplanten Job den Backup-Index mit dem Inhalt des Speichers.

Damit ist bestätigt, dass die Backup-Datei vollständig ist. Ob sich die Daten auch wiederherstellen lassen, ist jedoch noch ungeklärt. Auch ein vollständiges Backup kann bei einer anwendungskonsistenten Wiederherstellung scheitern, etwa wenn ein Writer des Volume Shadow Copy Service in ein Timeout läuft oder bei einer Bare-Metal-Wiederherstellung auf abweichende Hardware, weil Treiber fehlen. Solche Probleme deckt nur ein Wiederherstellungstest auf. Damit sind Sie wieder bei Check Nummer eins.


Wie-lange-dauert-eine-Wiederherstellung-realistisch-Novabackup

Wie lange dauert eine Wiederherstellung realistisch?

Die meisten Geschäftsführer können die Frage „Haben wir Backups?“ mit Ja beantworten. Schwieriger wird es bei der Frage: „Wenn jetzt alles ausfällt, wie viele Stunden dauert es, bis wir wieder arbeiten können, und wie viele Daten würden wir verlieren?“

Erst die zweite Frage zeigt Ihnen, mit welcher RTO und RPO Sie rechnen müssen.

Engpass Nummer eins ist die Bandbreite.

Unternehmen nutzen immer mehr SaaS-Anwendungen, Datenbanken und Dateispeicher, ihre Internetanbindung kann mit diesem Wachstum jedoch nicht Schritt halten. Die Tabelle zeigt den bestmöglichen Fall für eine Wiederherstellung aus der Cloud bei voller Leitungsgeschwindigkeit. Dabei sind Protokoll-Overhead, Drosselung und andere Faktoren, die die Leitung belasten, noch nicht berücksichtigt.

Wiederherzustellende Daten 100 Mbit/s 500 Mbit/s 1 Gbit/s
500 GB 11 Stunden 2,2 Stunden 1,1 Stunden
1 TB 22 Stunden 4,4 Stunden 2,2 Stunden
2 TB 44 Stunden 8,9 Stunden 4,4 Stunden

In der Praxis dauern Wiederherstellungen in der Regel länger. Deshalb setzen wir auf hybride Backups. Damit stellen Sie mit LAN-Geschwindigkeit aus dem lokalen Backup wieder her und laden nur die Daten aus dem Cloud-Speicher, die nicht in der lokalen Kopie enthalten sind.

Engpass Nummer zwei ist Ihr Team.

Die Zeit, die Sie durch einen ausgelassenen Wiederherstellungstest sparen, kostet Sie später mehr, wenn Ihr Team im Ernstfall erst herausfinden muss, wie die Wiederherstellung gestartet wird, wo die Verschlüsselungs-Keys liegen und in welcher Reihenfolge die Wiederherstellung erfolgt. Währenddessen verliert Ihr Kunde weiter Geld. Die einzige Lösung sind regelmäßige Wiederherstellungstests für jedes System, bei denen Sie die Dauer messen. Erst dann kennen Sie die RTO Ihrer Kunden.


Checkliste zur Backup-Sicherheit

Checkliste zur Backup-Sicherheit
8 Checks für jede Kundenumgebung. Zum Abhaken einfach anklicken.

Häufig gestellte Fragen

FAQ

Was ist Backup-Sicherheit?

Backup-Sicherheit umfasst alle Maßnahmen, die gewährleisten, dass Backup-Daten im Falle einer Kompromittierung des Produktivsystems intakt, vertraulich und wiederherstellbar bleiben. Zu diesen Maßnahmen gehören die Isolierung des Speichers, die Verwaltung von Zugangsdaten, Verschlüsselung, Unveränderlichkeit, Aufbewahrung sowie Wiederherstellungstests.


FAQ

Wie kompromittieren Angreifer Backups?

Meistens geschieht dies über gestohlene Zugangsdaten oder Zugangsdaten mit zu weitreichenden Rechten. Erbeutet ein Angreifer beispielsweise per Phishing ein Domänenkonto, das auch Zugriff auf den Backup-Speicher hat, kann er ohne weiteren Exploit Backups löschen oder verschlüsseln. Eingebundene Backup-Laufwerke und gemeinsam genutzte Admin-Passwörter erleichtern ihm die Arbeit zusätzlich.


FAQ

Wie oft sollten MSPs Wiederherstellungen testen?

Stellen Sie bei geschäftskritischen Systemen die Dateien und Anwendungen monatlich oder quartalsweise wieder her. Führen Sie mindestens einmal im Jahr eine vollständige Systemwiederherstellung durch. Testen Sie außerdem nach jeder wesentlichen Änderung – etwa wenn ein neuer Server hinzugefügt, Speicher migriert oder die Backup-Software aktualisiert wird – die Wiederherstellung.


Backups, die Sie nachweislich wiederherstellen können

Backups sind die letzte Verteidigungslinie – genau deshalb sind Angreifer so daran interessiert. Sie sollten den Speicher isolieren, Zugangsdaten in der Backup-Software hinterlegen, genügend Versionen aufbewahren, um die Verweildauer zu übertreffen, und Wiederherstellungen so lange testen, bis Ihr Team sie ohne Handbuch durchführen kann. Messen Sie anschließend, wie lange die Wiederherstellung dauert. So erfahren Ihre Kunden die tatsächliche Zahl von Ihnen, bevor ein Vorfall sie ihnen vor Augen führt.

So kann NovaBACKUP helfen

Möchten Sie sehen, wie NovaBACKUP isolierten Speicher, verschlüsselte Zugangsdaten und die Überprüfung von Wiederherstellungen in den Umgebungen Ihrer Kunden umsetzt? Dann testen Sie NovaBACKUP doch einfach kostenlos oder vereinbaren Sie ein Gespräch mit einem unserer Backup-Experten.


Quellen

  1. Sophos, The Impact of Compromised Backups on Ransomware Outcomes (2024): Bei 94 % der Ransomware-Angriffe versuchten die Angreifer, Backups zu kompromittieren. 57 % der Versuche waren erfolgreich.
  2. Verizon 2026 Data Breach Investigations Report: Der Faktor Mensch spielte bei 62 % der Datenlecks eine Rolle.
  3. Czybik et al., A Large-Scale Study of Personalized Phishing using Large Language Models (USENIX Security 2026): Klickrate von 10,0 % bei KI-personalisiertem Phishing gegenüber 3,7 % bei generischem KI-generiertem Phishing, untersucht bei 7.741 Mitarbeitenden.
  4. Tabelle zur Wiederherstellungsdauer: berechnet bei voller Leitungsgeschwindigkeit (Datenmenge × 8 ÷ Verbindungsgeschwindigkeit), ohne Overhead.

Lesenswert

5 Backup-Sicherheitschecks, mit denen MSPs Angreifern zuvorkommen
5 Backup-Sicherheitschecks, mit denen MSPs Angreifern zuvorkommen

5 Backup-Sicherheitschecks, mit denen MSPs Angreifern zuvorkommen

08.10.2026, 08:00:01 7 min read
Für Kunden mit standortübergreifenden IT-Umgebungen reicht ein Standard-Backup-Plan nicht | Backup Digest | September 2026
Für Kunden mit standortübergreifenden IT-Umgebungen reicht ein Standard-Backup-Plan nicht | Backup Digest | September 2026

Für Kunden mit standortübergreifenden IT-Umgebungen reicht ein Standard-Backup-Plan nicht | Backup Digest | September 2026

01.10.2026, 08:00:02 4 min read