Zum Inhalt springen

Die 3-2-1-Regel: Backups, die im Ernstfall wirklich tragen

Fast jedes Unternehmen sagt, es habe Backups. Deutlich weniger Unternehmen haben jemals überprüft, ob sich aus diesen Backups ein funktionsfähiges System zurückholen lässt. Der Unterschied fällt erst im Ernstfall auf — zu einem Zeitpunkt, an dem er nicht mehr korrigierbar ist. Dieser Beitrag beschreibt, wie eine Sicherungsstrategie aussieht, die diese Prüfung besteht.

Serverinfrastruktur mit räumlich getrennter Datensicherung
Eine Sicherung auf demselben Server ist im Ernstfall keine Sicherung.

Die Regel in einem Satz

Halten Sie mindestens drei Kopien Ihrer Daten vor, auf zwei unterschiedlichen Medien oder Systemen, davon mindestens eine räumlich getrennt vom Produktivsystem. Die Regel ist alt und wird trotzdem selten vollständig umgesetzt — meistens scheitert es an der dritten Bedingung.

Der Grund, warum die räumliche Trennung entscheidend ist, zeigt sich bei Verschlüsselungsangriffen. Übernimmt ein Angreifer einen Server, verschlüsselt er alles, was von diesem Server aus erreichbar ist — einschließlich der Sicherungen im Nachbarverzeichnis und häufig auch der eingebundenen Netzlaufwerke. Eine Sicherung, die vom kompromittierten System aus beschreibbar ist, muss als verloren gelten.

Zwei Kennzahlen, die Sie festlegen müssen

Bevor über Werkzeuge gesprochen wird, brauchen Sie zwei Antworten. Erstens: Wie viel Datenverlust ist im schlimmsten Fall vertretbar? Diese Zahl bestimmt die Sicherungsfrequenz. Zweitens: Wie lange darf eine Wiederherstellung dauern? Diese Zahl bestimmt das Sicherungsverfahren und die Infrastruktur.

Systemtyp Vertretbarer Datenverlust Zulässige Wiederherstellungsdauer Sicherungsfrequenz
Imagewebsite 24 Stunden 8 Stunden täglich
Website mit Formularen 6 Stunden 4 Stunden 4× täglich
Buchungsportal 1 Stunde 2 Stunden stündlich plus Transaktionsprotokoll
Onlineshop 15 Minuten 1 Stunde kontinuierlich

Diese Werte gehören in den Vertrag mit Ihrem Dienstleister, nicht in eine mündliche Zusage. Nur so ist im Ernstfall klar, welche Leistung geschuldet war — und nur so lässt sich vorher prüfen, ob die vorhandene Infrastruktur sie überhaupt erbringen kann.

Was zu einer vollständigen Sicherung gehört

Eine Sicherung, die nur die Datenbank umfasst, ist unvollständig. Für eine Wiederherstellung brauchen Sie zusätzlich sämtliche hochgeladenen Dateien, die Anwendungsdateien einschließlich individueller Anpassungen, die Konfigurationsdateien mit Zugangsdaten sowie die Serverkonfiguration mit Webserver-Regeln, Weiterleitungen und Cron-Einträgen. Fehlt einer dieser Teile, verlängert sich die Wiederherstellung um genau die Zeit, die nötig ist, ihn zu rekonstruieren.

Ebenso wichtig ist die Aufbewahrungsdauer. Tägliche Sicherungen über sieben Tage reichen nicht aus, wenn eine Kompromittierung erst nach zwei Wochen entdeckt wird — dann sind alle vorhandenen Stände bereits befallen. Wir arbeiten deshalb mit gestaffelter Aufbewahrung: tägliche Stände für zwei Wochen, wöchentliche für zwei Monate, monatliche für ein Jahr.

Der Test, der über alles entscheidet

Eine Sicherung ist keine Sicherung, solange niemand sie zurückgespielt hat. Wir stellen deshalb quartalsweise in einer isolierten Umgebung wieder her und messen dabei drei Dinge: die tatsächlich benötigte Zeit, die Vollständigkeit der Daten und die Funktionsfähigkeit der zentralen Abläufe. Das Ergebnis wird protokolliert und mit den vereinbarten Kennzahlen verglichen.

Die Erfahrung aus diesen Tests ist eindeutig: Die gemessene Wiederherstellungsdauer liegt beim ersten Durchlauf regelmäßig deutlich über der Schätzung. Erst nach dem zweiten oder dritten Test, wenn der Ablauf dokumentiert und die typischen Stolperstellen bekannt sind, nähern sich Schätzung und Realität an. Genau diese Erfahrung fehlt einem Team, das im Ernstfall zum ersten Mal wiederherstellt.

Verteilte Speicherung von Sicherungskopien in getrennten Rechenzentren
Gestaffelte Aufbewahrung schützt auch dann, wenn ein Vorfall spät entdeckt wird.

Datenschutz nicht vergessen

Sicherungen enthalten personenbezogene Daten und unterliegen denselben Anforderungen wie das Produktivsystem. Sie müssen verschlüsselt gespeichert werden, der Speicherort sollte innerhalb der Europäischen Union liegen, und der Zugriff ist auf einen klar benannten Personenkreis zu begrenzen. Auch ein Löschkonzept ist erforderlich: Löschen Sie einen Datensatz auf Verlangen im Produktivsystem, muss dokumentiert sein, wann er aus den Sicherungen ausläuft.

Wie wir Sicherung, Härtung und Ernstfallbehandlung im laufenden Betrieb organisieren, beschreibt die Seite IT-Sicherheit und Notfallwiederherstellung. Die Verbindung zur regulären Website-Wartung ist eng: Der Snapshot vor jedem Update ist die häufigste Sicherung, die tatsächlich gebraucht wird.

DevDienst Digital Solutions

Ihr Ansprechpartner: Marc Obermeier

Königsallee 92a
40212 Düsseldorf

Telefon: +49 211 5401 2870

E-Mail: [email protected]

➜