Backup-Strategien 2026: So sichern Sie Ihre Unternehmensdaten gegen Ransomware

Michael Dobler
Autor Dr. Web
12 Min. Lesezeit
Backup-Strategien 2026: So sichern Sie Ihre Unternehmensdaten gegen Ransomware

Ihre Backups sind nur so gut wie die Wiederherstellung, die im Ernstfall daraus gelingt. Dieser Leitfaden zeigt Ihnen, woran Backup-Konzepte in der Praxis scheitern und wie Sie Ihre Datensicherung gegen Ransomware, Hardwareausfall und menschliche Fehler absichern.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Stellen Sie sich einen Mittwochnachmittag vor. Ein Mitarbeiter meldet, dass sich eine Tabelle nicht mehr öffnen lässt. Zehn Minuten später sind halbe Laufwerke verschlüsselt, und Ihr Team schaut auf Sie.

Die einzige Frage, die in diesem Moment zählt: Haben Sie ein sauberes Backup, von dem Sie wiederherstellen können?

Viele Unternehmen haben darauf keine schnelle Antwort. Backups laufen irgendwo, irgendwie. Ob sie sich zurückspielen lassen, hat seit Monaten niemand geprüft.

Genau diese Lücke zwischen „wir machen Backups“ und „wir können wiederherstellen“ entscheidet darüber, ob ein Vorfall ein schlechter Tag bleibt oder Ihr Unternehmen in die Insolvenz treibt.

Als IT-Verantwortlicher tragen Sie diese Entscheidung. Dieser Beitrag liefert Ihnen die Grundlage dafür: bewährte Prinzipien, ehrliche Schwachstellen und die Frage, die wir uns alle zu selten stellen.

Wie gut kennen Sie sich schon aus?

Wissenstest
Wie krisenfest ist Ihre Backup-Strategie?
Fünf Fragen aus dem Artikel. Wählen Sie Ihre Antwort, dann decken Sie die Lösung auf.
1 Wofür stehen die Zahlen in der klassischen 3-2-1-Regel? Aufklappen ↓
Auflösung aufdecken ↓
Richtig: A. Drei Kopien Ihrer Daten, auf zwei verschiedenen Medientypen, davon eine an einem externen Standort. Das BSI führt dieses Prinzip im IT-Grundschutz-Baustein CON.3 und empfiehlt es als Basismaßnahme gegen Ransomware.
2 Wofür stehen die zusätzliche „1“ und die „0“ in der erweiterten 3-2-1-1-0-Regel? Aufklappen ↓
Auflösung aufdecken ↓
Richtig: C. Die zusätzliche „1“ steht für eine unveränderliche oder physisch getrennte Kopie, die „0“ für null Fehler im Wiederherstellungstest. Erst damit gilt eine Strategie als belastbar.
3 Was macht unveränderlichen Speicher (Immutability) so wirksam gegen Ransomware? Aufklappen ↓
Auflösung aufdecken ↓
Richtig: B. Eine unveränderliche Kopie lässt sich nach dem Schreiben für einen definierten Zeitraum weder ändern noch löschen. Selbst wenn ein Angreifer Administratorrechte erlangt, läuft sein Löschbefehl ins Leere.
4 Was beschreibt das Recovery Point Objective (RPO)? Aufklappen ↓
Auflösung aufdecken ↓
Richtig: A. Das RPO beschreibt den maximal akzeptierten Datenverlust, gemessen am Zeitabstand der Sicherungen. Das RTO dagegen legt fest, wie lange die Wiederherstellung maximal dauern darf.
5 Wie testen Sie ein Backup, dem Sie wirklich vertrauen können? Aufklappen ↓
Auflösung aufdecken ↓
Richtig: B. Ein Backup beweist seinen Wert ausschließlich bei der Wiederherstellung. Spielen Sie mindestens vierteljährlich eine echte Sicherung in eine isolierte Umgebung zurück und dokumentieren Sie das Ergebnis.

Warum scheitern Backups genau dann, wenn Sie sie brauchen?

Oranges, rechteckiges Gehäuse mit Vorhängeschloss und Kabel auf weißem Hintergrund
Backup-Fehler entstehen oft durch mangelnde Überwachung fehlgeschlagener Jobs und unsichere Speicherorte wie NAS im gleichen Netzwerk wie Produktivdaten

Die meisten Backup-Pannen sind keine spektakulären Ausfälle, sondern stille Versäumnisse. Ein Job läuft seit Wochen auf Fehler, ohne dass jemand die Protokolle liest.

Ein typisches Muster zeigt sich beim Speicherort: Die Sicherung liegt auf einem NAS, das dauerhaft im selben Netz hängt wie die Produktivdaten. Für Ransomware ist diese Kopie damit genauso erreichbar wie alles andere.

Ein zweites Muster sind veraltete Medien. Die externe Festplatte von 2019 in der Schublade fühlt sich wie eine Absicherung an, lässt sich im Ernstfall aber nicht mehr zurückspielen.

Hinzu kommt der gefährlichste Irrtum überhaupt: die unbestätigte Annahme, dass ein laufender Job auch ein wiederherstellbarer Job ist. Genau hier trügt die Zuversicht.

Die Zahlen stützen das. Laut dem Veeam-Report 2025 hielten sich 69 Prozent der späteren Opfer vor dem Angriff für gut vorbereitet, ihre Einschätzung brach danach um mehr als 20 Prozentpunkte ein.

Unser Rat aus der Redaktion: Behandeln Sie jede unbestätigte Sicherung als Fiktion, bis ein dokumentierter Restore das Gegenteil bewiesen hat.

Was bedeutet die 3-2-1-Regel und warum reicht sie heute nicht mehr?

Eine robuste, orangefarbene, externe LaCie Festplatte mit Riss liegt auf weißem Grund
Ein laufender Backup-Job ist noch keine Sicherheit. Erst der bestätigte Restore beweist, ob die Kopie hält.

Die 3-2-1-Regel ist der Basisstandard der Datensicherung. Drei Kopien Ihrer Daten, auf zwei verschiedenen Medientypen, davon eine an einem externen Standort.

Das Bundesamt für Sicherheit in der Informationstechnik führt dieses Prinzip im IT-Grundschutz-Baustein CON.3 als Datensicherungskonzept und empfiehlt es ausdrücklich als Basismaßnahme gegen Ransomware.

Die Logik dahinter ist nüchtern. Drei Kopien überstehen den gleichzeitigen Ausfall zweier Medien, der externe Standort schützt vor Brand, Diebstahl und Wasserschaden am Hauptstandort.

Moderne Angreifer haben die Regel allerdings überholt. Kriminelle verschlüsseln längst nicht mehr nur Produktivdaten, sondern suchen gezielt die Sicherungen und löschen oder manipulieren sie zuerst.

Daraus ist die erweiterte 3-2-1-1-0-Regel entstanden. Die zusätzliche „1″ steht für eine unveränderliche oder physisch getrennte Kopie, die „0″ für null Fehler im Wiederherstellungstest.

Damit verschiebt sich der Anspruch. Eine Strategie gilt erst dann als belastbar, wenn mindestens eine Kopie für Angreifer grundsätzlich unerreichbar bleibt.

Die 3–2–1–1–0–Regel

So bauen Sie eine Backup-Strategie, die einen Ransomware-Angriff überlebt.

Fünf Bausteine, eine belastbare Sicherung
3
Drei Kopien

Das Original plus zwei Sicherungen. Fällt eine Kopie aus, tragen die anderen beiden das Risiko.

2
Zwei Medientypen

Etwa lokaler Server und NAS oder Cloud. Ein einziger Medientyp fällt im Zweifel komplett aus.

1
Eine externe Kopie

An einem anderen Standort. Schutz vor Brand, Diebstahl und Wasserschaden am Hauptstandort.

1
Eine unveränderliche Kopie

Immutable oder per Air Gap getrennt. Ein Löschbefehl des Angreifers läuft hier ins Leere, selbst mit Administratorrechten.

0
Null Fehler beim Restore-Test

Eine Sicherung gilt erst dann als belastbar, wenn ein dokumentierter Wiederherstellungstest fehlerfrei durchläuft.

Warum das kein Luxus ist
89 % der angegriffenen Organisationen erlebten Attacken auf ihre Backups
32 % nutzten überhaupt unveränderlichen Speicher
10 % stellten mehr als 90 % ihrer Daten wieder her

Welche Backup-Methoden sollten Sie kennen?

Drei orangefarbene Würfel nebeneinander, der mittlere hat einen Riss, auf weißem Grund
Drei Kopien, zwei Medien, ein externer Standort. Bricht ein Würfel, tragen die anderen beiden das Risiko.

Drei Verfahren bilden das Fundament jeder Sicherungsplanung, und jedes hat einen klaren Preis bei Speicherbedarf und Wiederherstellungszeit.

Das Voll-Backup sichert jedes Mal den kompletten Datenbestand. Die Wiederherstellung ist denkbar einfach, der Speicherbedarf dafür am höchsten.

Das inkrementelle Backup sichert nur die Änderungen seit der letzten Sicherung. Sparsam im Speicher, aber bei der Wiederherstellung auf eine lückenlose Kette aller Zwischenstände angewiesen.

Das differenzielle Backup sichert alle Änderungen seit dem letzten Voll-Backup. Dieser Ansatz liegt als Kompromiss dazwischen: mehr Speicher als inkrementell, schnellere Wiederherstellung.

In der Praxis kombinieren Sie diese Verfahren. Ein gängiges KMU-Muster ist das wöchentliche Voll-Backup, ergänzt durch tägliche inkrementelle Sicherungen und eine monatliche Langzeitarchivierung.

MethodeSpeicherbedarfWiederherstellungszeitAbhängigkeitTypischer Einsatz
Voll-BackupHochKurzKeineWöchentliche Basissicherung
InkrementellNiedrigLangGesamte KetteTägliche Sicherung
DifferenziellMittelMittelLetztes Voll-BackupTägliche Sicherung mit schnellerem Restore
Kontinuierlich (CDP)Sehr hochSehr kurzLaufende ReplikationGeschäftskritische Datenbanken, ERP

Wie schützt unveränderlicher Speicher Ihre Backups vor Ransomware?

Eine Infografik zum 2024 Jahresplan mit vier Quartalen, Monatsangaben und passenden Symbolen
Ein gängiges KMU-Muster: wöchentliches Voll-Backup, tägliche inkrementelle Sicherung, monatliche Archivierung.

Der entscheidende Hebel gegen moderne Angriffe heißt Immutability. Eine unveränderliche Kopie lässt sich nach dem Schreiben für einen definierten Zeitraum weder ändern noch löschen.

Der Unterschied zu einem klassischen Offsite-Backup ist fundamental. Selbst wenn ein Angreifer Administratorrechte erlangt, läuft sein Löschbefehl auf einem korrekt konfigurierten Immutable-Speicher ins Leere.

Die Dringlichkeit zeigt der Veeam-Befund deutlich. 89 Prozent der angegriffenen Organisationen berichteten von Attacken auf ihre Backups, aber nur 32 Prozent nutzten überhaupt unveränderliche Repositories.

Genau in diese Lücke zielt spezialisierte Hardware. Der Backup-Storage von Object First etwa ist als Zero-Trust-Appliance ausschließlich für Veeam-Umgebungen konzipiert und setzt auf absolute Immutability mit einer Zero-Access-Architektur.

Bemerkenswert daran ist der Ansatz: Selbst Personen mit gültigen Administrator-Anmeldedaten können die gesicherten Daten nach Herstellerangaben weder verändern noch löschen, und die Sicherheit wurde von unabhängigen Dritten wie der NCC Group im Penetrationstest geprüft.

Eine redaktionelle Einordnung dazu: Verlassen Sie sich nie allein auf die Marketing-Aussage „immutable“. Lassen Sie sich die Aufbewahrungssperre konkret demonstrieren, bevor Sie eine Lösung produktiv setzen, denn eine falsch konfigurierte Immutability ist gar keine.

Backup ist kein Häkchen im Compliance-Bogen, sondern die Generalprobe für den schlimmsten Tag Ihres Unternehmens. Object First und vergleichbare Immutable-Lösungen sind dabei die letzte Verteidigungslinie, denn 89 Prozent attackierte Backups bei 32 Prozent Immutability-Quote sagen mir: Die meisten proben diesen Tag nie.

— Markus Seyfferth, Chefredakteur Dr. Web

Was kostet ein Datenverlust Sie wirklich?

Orangenes Vorhängeschloss mit Datenbank-Icon und Aufschrift „DATABASE LOCK“ auf weißem Grund
Unveränderlicher Speicher lässt den Löschbefehl eines Angreifers ins Leere laufen, selbst mit Administratorrechten.

Die wahren Kosten eines Vorfalls stecken nicht im Lösegeld, sondern im Stillstand. Jede Stunde ohne ERP, ohne Warenwirtschaft, ohne E-Mail kostet Umsatz und Vertrauen.

Die Wiederherstellung dauert dabei länger, als die meisten Planungen annehmen. Branchenauswertungen für 2025 nennen eine durchschnittliche Ausfalldauer von rund 24 Tagen nach einem Ransomware-Angriff.

Noch ernüchternder ist die Erfolgsquote. Laut dem Veeam-Report 2025 stellten nur 10 Prozent der Betroffenen mehr als 90 Prozent ihrer Daten wieder her, 57 Prozent kamen auf weniger als die Hälfte.

Hier kommen zwei Kennzahlen ins Spiel, die Ihr Geschäftsrisiko in Zahlen übersetzen. Das Recovery Point Objective beschreibt, wie viel Datenverlust Sie maximal akzeptieren, gemessen am Zeitabstand der Sicherungen.

Das Recovery Time Objective definiert, wie lange die Wiederherstellung maximal dauern darf. Beide Werte legen Sie pro System fest, lange bevor ein Ernstfall sie erzwingt.

Unsere Prognose: Mit der NIS2-Pflicht zum Business-Continuity-Management wird die dokumentierte Festlegung von RPO und RTO vom Kürpunkt zur Nachweispflicht.

Wie testen Sie ein Backup, dem Sie wirklich vertrauen können?

Orangene Stoppuhr mit weißem Ziffernblatt, rotem Bereich und Pfeil auf weißem Hintergrund
Rund 24 Tage Ausfall im Schnitt. Ihr RTO entscheidet, ob diese Zahl für Sie gilt oder nur für die anderen.

Ein Backup beweist seinen Wert ausschließlich bei der Wiederherstellung. Alles davor ist Buchhaltung.

Deshalb gehört der Restore-Test ins Zentrum Ihrer Strategie. Spielen Sie regelmäßig eine echte Sicherung in eine isolierte Umgebung zurück und prüfen Sie, ob Daten und Anwendungen tatsächlich funktionieren.

Ein praktikabler Rhythmus für KMU ist die vierteljährliche Übung, dokumentiert mit Datum, Ergebnis und Dauer. Diese Dokumentation ist zugleich Ihr Nachweis gegenüber Prüfern und Versicherern.

Bauen Sie zwei organisatorische Sicherungen ein. Die Backup-Zugangsdaten sollten mindestens zwei Personen kennen, damit ein Urlaub oder Krankheitsfall die Wiederherstellung nicht blockiert.

Und prüfen Sie die Protokolle aktiv. Ein automatisierter Job, dessen Fehlermeldungen niemand liest, erzeugt nur das Gefühl von Sicherheit, nicht die Sache selbst.

Glossar

Oranges Lupe über einer abgehakten Checklist auf weißem Grund
Der Restore-Test gehört ins Zentrum der Strategie. Ungelesene Fehlerprotokolle erzeugen nur ein Gefühl von Sicherheit.

3-2-1-Regel

Basisprinzip der Datensicherung mit drei Kopien auf zwei Medientypen und einer externen Kopie.

3-2-1-1-0-Regel

Erweiterung der 3-2-1-Regel um eine unveränderliche Kopie und einen Restore-Test ohne Fehler.

Air Gap

Physische oder logische Trennung einer Backup-Kopie vom Produktivnetz, sodass ein Air Gap die Sicherung für Angreifer unerreichbar macht.

CDP

Continuous Data Protection, eine laufende Replikation, die mit CDP Datenstände nahezu in Echtzeit sichert.

Differenzielles Backup

Ein differenzielles Backup sichert alle Änderungen seit dem letzten Voll-Backup.

Disaster Recovery

Disaster Recovery umfasst alle Verfahren zur Wiederherstellung des IT-Betriebs nach einem Ausfall.

Immutability

Eigenschaft eines Speichers, bei der Immutability geschriebene Daten für eine festgelegte Frist unveränderlich und nicht löschbar hält.

Inkrementelles Backup

Ein inkrementelles Backup sichert nur die Änderungen seit der jeweils letzten Sicherung.

NIS2

EU-Richtlinie, die betroffene Unternehmen über NIS2 zu systematischem Risiko- und Business-Continuity-Management verpflichtet.

Ransomware

Ransomware ist Schadsoftware, die Daten verschlüsselt oder stiehlt und für deren Freigabe Lösegeld fordert.

Restore-Test

Ein Restore-Test ist die kontrollierte Wiederherstellung einer Sicherung zur Prüfung ihrer tatsächlichen Funktionsfähigkeit.

RPO

Recovery Point Objective, der maximal akzeptierte Datenverlust, gemessen am Sicherungsabstand.

RTO

Recovery Time Objective, die maximal akzeptierte Dauer bis zur Wiederherstellung.

Voll-Backup

Ein Voll-Backup sichert den gesamten Datenbestand bei jedem Durchlauf vollständig.

Zero Trust

Sicherheitsmodell, das nach dem Zero-Trust-Prinzip keinem Zugriff automatisch vertraut, auch nicht innerhalb des eigenen Netzes.

Häufige Fragen

Unternehmen sollten täglich inkrementell und wöchentlich vollständig sichern. Geschäftskritische Datenbanken benötigen kürzere Intervalle oder kontinuierliche Sicherung

Wie oft sollte ein Unternehmen seine Daten sichern?

Das hängt von Ihrem RPO ab. Für die meisten KMU bewährt sich eine tägliche inkrementelle Sicherung kombiniert mit einem wöchentlichen Voll-Backup, geschäftskritische Datenbanken brauchen kürzere Intervalle bis hin zur kontinuierlichen Sicherung.

Reicht ein Cloud-Backup als alleinige Lösung aus?

Nein. Ein Cloud-Backup ohne lokale Kopie kostet im Ernstfall wertvolle Wiederherstellungszeit, eine reine Cloud-Strategie verletzt zudem das Medien- und Standortprinzip der 3-2-1-Regel.

Was bedeutet ein unveränderliches Backup konkret?

Eine unveränderliche Sicherung lässt sich nach dem Schreiben für einen festgelegten Zeitraum weder ändern noch löschen, auch nicht mit Administratorrechten. Damit überlebt sie einen Ransomware-Angriff, der andere Kopien zerstört.

Wie oft sollte ich meine Backups testen?

Mindestens vierteljährlich mit einer dokumentierten Wiederherstellung in eine isolierte Umgebung. Ohne diesen Test wissen Sie nicht, ob Ihre Sicherung im Ernstfall funktioniert.

Was unterscheidet RPO von RTO?

Das RPO beschreibt den maximal akzeptablen Datenverlust, also wie alt die jüngste verfügbare Sicherung höchstens sein darf. Das RTO beschreibt die maximal akzeptable Zeit bis zur vollständigen Wiederherstellung.

Verlangt NIS2 eine bestimmte Backup-Strategie?

NIS2 schreibt keine konkrete Technik vor, verpflichtet betroffene Unternehmen aber zu systematischem Risikomanagement inklusive Business Continuity. Dokumentierte Backup-Verfahren mit definierten RPO- und RTO-Werten gehören damit zum Pflichtprogramm.

Quellen

Orangene Tresortür mit Notiz: „BITTE SCHLÜSSEL NICHT VERLIEREN!“ auf Weiß
BSI IT-Grundschutz-Baustein CON.3, Veeam Ransomware-Bericht 2025 und Object First Backup-Storage für Veeam
  • BSI, IT-Grundschutz-Baustein CON.3 Datensicherungskonzept: https://www.bsi.bund.de/
  • Veeam, From Risk to Resilience: 2025 Ransomware Trends and Proactive Strategies Report: https://www.veeam.com/blog/ransomware-trends.html
  • Object First, Backup-Storage für Veeam: https://objectfirst.com/de/
4,2 17 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?

Empfohlene Artikel
Michael Dobler
Autor
Ich bin der Herausgeber von Dr. Web. Um praxisfit zu bleiben, unterstütze ich darüber hinaus Kunden bei der digitalen Kundengewinnung und Kundenbindung. Erste eigene Gehversuche im Internet unternahm ich 1999 mit einem Kinomagazin. Nach 15 Jahren in Lohn und Brot, u.a. als Projektmanager für digitale Medien, machte ich mich schließlich Ende 2005 selbständig. Das war die beste berufliche Entscheidung meines Lebens.
906 Artikel veröffentlicht
Alle Artikel

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Newsletter

Mehr solcher Artikel?
Jetzt kostenlos abonnieren.

Jeden Dienstag die besten Artikel aus dem Dr. Web-Magazin direkt in Ihr Postfach – kein Spam, jederzeit abmeldbar.

Einmal pro Woche, kein täglicher Spam
Jederzeit mit einem Klick abmeldbar
DSGVO-konform via Brevo