5 Backup-Sicherheitschecks, mit denen MSPs Angreifern zuvorkommen
von Mike Andrews am 08.10.2026, 08:00:01
Angreifer wissen, dass ein Unternehmen mit funktionierenden Backups keinen Grund haben, Lösegeld zu zahlen. Deshalb werden in der Regel zuerst die Backups angegriffen.
Bei 94% der von Ransomware betroffenen Unternehmen versuchten die Angreifer, die Backups zu kompromittieren. 57% dieser Versuche waren erfolgreich.
Sophos, 2024
Ich arbeite seit mehr als 30 Jahren im Bereich Backup und Datensicherung und spreche jede Woche mit MSPs, die sich um die Wiederherstellung bei kleinen und mittelständischen Unternehmen kümmern. Am häufigsten stelle ich fest, dass Angreifer über Tage oder Wochen hinweg unentdeckt im Netzwerk verbleiben, bevor sie ihren Schadcode ausführen. In dieser Zeit finden sie heraus, wo die Backups liegen, und löschen, beschädigen oder sperren sie anschließend. Diese lange Verweildauer erschwert auch die Wiederherstellung. Wenn die wiederhergestellte Version bereits infiziert war, ist es nur eine Frage der Zeit, bis die Angreifer alles erneut verschlüsseln.
Inhalt
- Wie Angreifer an Ihre Backups gelangen
- Fünf Checks zur Backup-Sicherheit
- Wie lange dauert eine Wiederherstellung realistisch?
- Checkliste zur Backup-Sicherheit
- Häufig gestellte Fragen
Wie Angreifer an Ihre Backups gelangen
Ein Mensch und seine Zugangsdaten stehen am Anfang der meisten Angriffe auf Backups.
Bei 62% der Datenlecks spielte der Faktor Mensch eine Rolle.
Verizon, 2026
Phishing ist schwerer zu erkennen als früher.
KI-generierte E-Mails enthalten keine der Grammatikfehler oder seltsamen Formulierungen mehr, an denen Filter und Mitarbeitende sie früher erkannt haben.
Phishing-E-Mails mit KI-generierter Personalisierung wurden 2,7-mal häufiger angeklickt.
Usenix, 2026
Mein eigenes Team erhält ständig Zahlungsaufforderungen, die so überzeugend sind, dass selbst ich mich schon gefragt habe, warum wir die Rechnung noch nicht bezahlt haben. Eine einzige gut gemachte Nachricht reicht aus, damit ein Angreifer die Zugangsdaten erhält, die er für den Zugriff auf den Backup-Speicher braucht.
Gemeinsam genutzte Zugangsdaten mit zu weitreichenden Rechten erledigen den Rest.
Viele Wege führen nach Rom, und leider gibt es auch viele Wege, auf denen ein Angreifer an Ihre Backups gelangt:
- Der Backup-Agent läuft als Domänen-Admin oder als Domänenbenutzer mit Schreibzugriff auf produktive Freigaben.
- Ein einziges lokales Admin-Passwort wird auf mehreren Servern verwendet und nie geändert.
- Die Zugangsdaten für das NAS oder den Cloud-Bucket liegen in einem gemeinsam genutzten Passwortmanager, in einem Skript oder auf einem eingebundenen Netzlaufwerk.
- Dasselbe RMM- oder Admin-Konto hat Zugriff auf die Produktivumgebung, den Domänencontroller und die Backup-Konsole.
Auch menschliche Fehler gefährden Backups.
Jemand im Team löscht oder überschreibt versehentlich den falschen Ordner oder eine Passwortrotation entzieht dem Backup-Job unbemerkt den Zugriff. Unternehmen investieren viel in Security-Tools, stellen für Schulungen und Zugriffskontrollen jedoch deutlich weniger Budget bereit. Genau dort entstehen jedoch die meisten dieser Fehler.
Wie Sie die operative Seite in den Griff bekommen, lesen Sie in Wie der „Faktor Mensch“ den Datenschutz beeinträchtigt.
Kein Security-Stack kann jeden Angriff stoppen. Deshalb müssen Unternehmen ihre Backups absichern. Sollte doch einmal etwas durchkommen, sind die Backups noch vorhanden und lassen sich wiederherstellen.
Fünf Checks zur Backup-Sicherheit
Ein Backup muss nachprüfbar sein. Nur so können Sie sich im Ernstfall darauf verlassen, dass die Wiederherstellung gelingt.
Auf die 3-2-1-Backup-Regel werde ich hier nicht weiter eingehen, da diese inzwischen allgemein bekannt sein sollte. Stattdessen sehen wir uns fünf Fragen an, die wir auch mit unseren MSP-Partnern durchgehen, wenn wir die Backup-Umgebungen ihrer Kunden prüfen.
1. Sind Wiederherstellungstests so einfach, dass Ihr Team sie tatsächlich durchführt?
Die Tests müssen so einfach sein, dass sie sich nach Zeitplan durchführen lassen. Beispielsweise können monatliche oder quartalsweise Wiederherstellungen von Dateien und Anwendungen sowie mindestens einmal im Jahr eine vollständige Systemwiederherstellung durchgeführt werden. Jeder Test bestätigt, dass das Backup funktioniert, und verschafft Ihren Technikern Routine. So muss im Ernstfall niemand die einzelnen Schritte erst lernen.
Weiterführende Lektüre: So testen Sie Ihren Desaster-Recovery-Plan
2. Ist der Backup-Speicher isoliert?
Sowohl der lokale als auch der Cloud-Backup-Speicher müssen von der Produktivumgebung getrennt sein. Konkret heißt das:
- Ein dediziertes NAS- oder Cloud-Speicherziel, das ausschließlich für Backups genutzt wird und nur für die Backup-Software sichtbar ist. Es darf niemals eine allgemeine Dateifreigabe oder ein eingebundenes Netzlaufwerk verwendet werden.
- Ein eigener Satz Zugangsdaten für diesen Speicher, der in der Backup-Software verschlüsselt hinterlegt ist. Es darf kein Skript und kein Eintrag im Passwort-Tresor geben, den das gesamte Team lesen kann.
Weiterführende Lektüre: Praktischer Ratgeber für KMUs: NAS als Backup-Speicher und Sind Ihre Backups wirklich sicher? So schützen Sie Ihr Unternehmen vor Ransomware
3. Ist der Cloud-Speicher unveränderlich, und ist er im Ernstfall noch erreichbar?
Der unveränderliche Speicher verhindert Änderungen und Löschungen für eine festgelegte Aufbewahrungsdauer. Selbst ein Angreifer mit gültigen Zugangsdaten kann Ihre Kopie außerhalb des Standorts somit nicht löschen. Allerdings können die Zugangsdaten und Verschlüsselungs-Keys für den Zugriff auf den Speicher trotzdem kompromittiert werden. Wenn sie sich an einem Ort befinden, der bei einem Angriff verschlüsselt oder gestohlen wird, bleibt die unveränderliche Kopie zwar intakt, ist dann aber nicht mehr erreichbar und somit unbrauchbar. Dokumentieren Sie Zugangsdaten und Verschlüsselungs-Keys deshalb außerhalb der Produktivumgebung.
Weiterführende Lektüre: Unveränderliche Backups: Was KMU darüber wissen sollten
4. Reicht Ihre Aufbewahrung weit genug zurück?
Da die Ransomware drei Wochen im Netzwerk war, bevor sie ausgeführt wurde, sind die Backups von gestern und letzter Woche wahrscheinlich bereits infiziert. Eine Wiederherstellung aus diesen Backups würde das Problem also zurückbringen. Um eine saubere Version wiederherzustellen, müssen die Aufbewahrungseinstellungen genügend Versionen vorhalten, die bis vor den Zeitpunkt des Eindringens zurückreichen.
Es hat sich bewährt, für jeden Backup-Job und jeden Speicherort eigene Aufbewahrungsrichtlinien festzulegen. Die Aufbewahrungsdauer für lokalen Speicher sollte kurz gehalten werden, um schnelle operative Wiederherstellungen zu ermöglichen. Für Speicher außerhalb des Standorts wählen Sie eine längere Aufbewahrungsdauer, die über die realistische Verweildauer hinausgeht.
Weiterführende Lektüre: Speicher optimieren, Risiken minimieren: Bewährte Praktiken bei der Datenaufbewahrung und Wie Ransomware unsere Sichtweise bezüglich Datensicherung verändert hat
5. Prüft sich das Backup selbst?
Ein guter Backup-Job prüft zu Beginn jedes Durchlaufs, ob alle ausgewählten Daten im Backup-Satz vorhanden sind. Fehlt etwas oder ist es beschädigt, sichert er es erneut. NovaBACKUP vergleicht dazu beispielsweise vor jedem geplanten Job den Backup-Index mit dem Inhalt des Speichers.
Damit ist bestätigt, dass die Backup-Datei vollständig ist. Ob sich die Daten auch wiederherstellen lassen, ist jedoch noch ungeklärt. Auch ein vollständiges Backup kann bei einer anwendungskonsistenten Wiederherstellung scheitern, etwa wenn ein Writer des Volume Shadow Copy Service in ein Timeout läuft oder bei einer Bare-Metal-Wiederherstellung auf abweichende Hardware, weil Treiber fehlen. Solche Probleme deckt nur ein Wiederherstellungstest auf. Damit sind Sie wieder bei Check Nummer eins.
Wie lange dauert eine Wiederherstellung realistisch?
Die meisten Geschäftsführer können die Frage „Haben wir Backups?“ mit Ja beantworten. Schwieriger wird es bei der Frage: „Wenn jetzt alles ausfällt, wie viele Stunden dauert es, bis wir wieder arbeiten können, und wie viele Daten würden wir verlieren?“
Erst die zweite Frage zeigt Ihnen, mit welcher RTO und RPO Sie rechnen müssen.
Engpass Nummer eins ist die Bandbreite.
Unternehmen nutzen immer mehr SaaS-Anwendungen, Datenbanken und Dateispeicher, ihre Internetanbindung kann mit diesem Wachstum jedoch nicht Schritt halten. Die Tabelle zeigt den bestmöglichen Fall für eine Wiederherstellung aus der Cloud bei voller Leitungsgeschwindigkeit. Dabei sind Protokoll-Overhead, Drosselung und andere Faktoren, die die Leitung belasten, noch nicht berücksichtigt.
| Wiederherzustellende Daten | 100 Mbit/s | 500 Mbit/s | 1 Gbit/s |
|---|---|---|---|
| 500 GB | 11 Stunden | 2,2 Stunden | 1,1 Stunden |
| 1 TB | 22 Stunden | 4,4 Stunden | 2,2 Stunden |
| 2 TB | 44 Stunden | 8,9 Stunden | 4,4 Stunden |
In der Praxis dauern Wiederherstellungen in der Regel länger. Deshalb setzen wir auf hybride Backups. Damit stellen Sie mit LAN-Geschwindigkeit aus dem lokalen Backup wieder her und laden nur die Daten aus dem Cloud-Speicher, die nicht in der lokalen Kopie enthalten sind.
Engpass Nummer zwei ist Ihr Team.
Die Zeit, die Sie durch einen ausgelassenen Wiederherstellungstest sparen, kostet Sie später mehr, wenn Ihr Team im Ernstfall erst herausfinden muss, wie die Wiederherstellung gestartet wird, wo die Verschlüsselungs-Keys liegen und in welcher Reihenfolge die Wiederherstellung erfolgt. Währenddessen verliert Ihr Kunde weiter Geld. Die einzige Lösung sind regelmäßige Wiederherstellungstests für jedes System, bei denen Sie die Dauer messen. Erst dann kennen Sie die RTO Ihrer Kunden.
Weiterführende Lektüre: So stellen MSPs und Unternehmen Daten schnell und zuverlässig wieder her
Checkliste zur Backup-Sicherheit
Häufig gestellte Fragen
FAQ
Was ist Backup-Sicherheit?
Backup-Sicherheit umfasst alle Maßnahmen, die gewährleisten, dass Backup-Daten im Falle einer Kompromittierung des Produktivsystems intakt, vertraulich und wiederherstellbar bleiben. Zu diesen Maßnahmen gehören die Isolierung des Speichers, die Verwaltung von Zugangsdaten, Verschlüsselung, Unveränderlichkeit, Aufbewahrung sowie Wiederherstellungstests.
FAQ
Wie kompromittieren Angreifer Backups?
Meistens geschieht dies über gestohlene Zugangsdaten oder Zugangsdaten mit zu weitreichenden Rechten. Erbeutet ein Angreifer beispielsweise per Phishing ein Domänenkonto, das auch Zugriff auf den Backup-Speicher hat, kann er ohne weiteren Exploit Backups löschen oder verschlüsseln. Eingebundene Backup-Laufwerke und gemeinsam genutzte Admin-Passwörter erleichtern ihm die Arbeit zusätzlich.
FAQ
Wie oft sollten MSPs Wiederherstellungen testen?
Stellen Sie bei geschäftskritischen Systemen die Dateien und Anwendungen monatlich oder quartalsweise wieder her. Führen Sie mindestens einmal im Jahr eine vollständige Systemwiederherstellung durch. Testen Sie außerdem nach jeder wesentlichen Änderung – etwa wenn ein neuer Server hinzugefügt, Speicher migriert oder die Backup-Software aktualisiert wird – die Wiederherstellung.
Backups, die Sie nachweislich wiederherstellen können
Backups sind die letzte Verteidigungslinie – genau deshalb sind Angreifer so daran interessiert. Sie sollten den Speicher isolieren, Zugangsdaten in der Backup-Software hinterlegen, genügend Versionen aufbewahren, um die Verweildauer zu übertreffen, und Wiederherstellungen so lange testen, bis Ihr Team sie ohne Handbuch durchführen kann. Messen Sie anschließend, wie lange die Wiederherstellung dauert. So erfahren Ihre Kunden die tatsächliche Zahl von Ihnen, bevor ein Vorfall sie ihnen vor Augen führt.
So kann NovaBACKUP helfen
Möchten Sie sehen, wie NovaBACKUP isolierten Speicher, verschlüsselte Zugangsdaten und die Überprüfung von Wiederherstellungen in den Umgebungen Ihrer Kunden umsetzt? Dann testen Sie NovaBACKUP doch einfach kostenlos oder vereinbaren Sie ein Gespräch mit einem unserer Backup-Experten.
Quellen
- Sophos, The Impact of Compromised Backups on Ransomware Outcomes (2024): Bei 94 % der Ransomware-Angriffe versuchten die Angreifer, Backups zu kompromittieren. 57 % der Versuche waren erfolgreich.
- Verizon 2026 Data Breach Investigations Report: Der Faktor Mensch spielte bei 62 % der Datenlecks eine Rolle.
- Czybik et al., A Large-Scale Study of Personalized Phishing using Large Language Models (USENIX Security 2026): Klickrate von 10,0 % bei KI-personalisiertem Phishing gegenüber 3,7 % bei generischem KI-generiertem Phishing, untersucht bei 7.741 Mitarbeitenden.
- Tabelle zur Wiederherstellungsdauer: berechnet bei voller Leitungsgeschwindigkeit (Datenmenge × 8 ÷ Verbindungsgeschwindigkeit), ohne Overhead.
Lesenswert

5 Backup-Sicherheitschecks, mit denen MSPs Angreifern zuvorkommen

Für Kunden mit standortübergreifenden IT-Umgebungen reicht ein Standard-Backup-Plan nicht | Backup Digest | September 2026
- Best Practices (33)
- Tips and Tricks (28)
- Reseller / MSP (13)
- Pre-Sales Questions (12)
- Industry News (11)
- Backup Digest (9)
- Storage Technology (9)
- Technology Updates / Releases (9)
- Produkte (8)
- Cloud Backup (6)
- Disaster Recovery (6)
- Compliance / HIPAA (4)
- Security Threats / Ransomware (4)
- Unternehmen (3)
- Applications (2)
- Backup Software (2)
- Backup Videos (2)
- Events (1)
- Products (US) (1)
- Serverwechsel (1)
- Virtual Environments (1)
- Oktober 2026 (1)
- September 2026 (2)
- August 2026 (3)
- Juli 2026 (4)
- Juni 2026 (1)
- Mai 2026 (3)
- April 2026 (7)
- März 2026 (4)
- Februar 2026 (2)
- Januar 2026 (2)
- Dezember 2025 (2)
- November 2025 (1)
- Oktober 2025 (1)
- September 2025 (1)
- August 2025 (1)
- Juli 2025 (1)
- Juni 2025 (2)
- Mai 2025 (2)
- April 2025 (2)
- März 2025 (1)
- Februar 2025 (2)
- Januar 2025 (2)
- Dezember 2024 (1)
- November 2024 (2)
- September 2024 (2)
- August 2024 (1)
- Juli 2024 (2)
- Juni 2024 (2)
- Mai 2024 (1)
- April 2024 (2)
- März 2024 (3)
- Februar 2024 (2)
- Januar 2024 (2)
- Dezember 2023 (1)
- November 2023 (1)
- Oktober 2023 (1)
- September 2023 (1)
- August 2023 (1)
- Juli 2023 (1)
- Mai 2023 (1)
- März 2023 (2)
- Januar 2023 (1)
- Dezember 2022 (1)
- Oktober 2022 (2)
- September 2022 (1)
- März 2022 (1)
- April 2020 (1)
- August 2019 (1)
- September 2018 (1)
- Mai 2018 (1)
- Januar 2017 (1)
- Oktober 2013 (1)
