Backups vor Ransomware schützen ist weniger eine Frage des Virenscanners als eine Frage der Zugriffswege. Welche Rechner können die Sicherung erreichen? Welches Konto darf alte Wiederherstellungspunkte löschen? Kann ein kompromittierter Windows-PC die USB-Platte beschreiben, das NAS-Verzeichnis öffnen oder mit gespeicherten Cloud-Zugangsdaten auch dort aufräumen? Und wie weit reicht Ihre Historie zurück, wenn der Angriff erst Tage später auffällt? Wenn aktive Dateien mit OneDrive synchronisiert werden, erklärt die Anleitung zum OneDrive-Backup auf externer Festplatte, wie Sie zusätzlich eine unabhängige lokale Kopie schaffen und warum mindestens ein normalerweise getrenntes Laufwerk die Ransomware-Isolation verbessert.
Genau diese Fragen entscheiden darüber, ob aus einer Sicherung im Ernstfall wirklich eine Rückfahrkarte wird. Moderne Ransomware-Angriffe zielen nicht nur auf die aktuellen Dateien. Wer die Wiederherstellung zerstört, erhöht den Druck auf das Opfer. Das BSI weist ausdrücklich darauf hin, dass Angreifende mit erlangten Administrationsrechten gezielt nach Backups suchen und empfiehlt deshalb mindestens eine offline gesicherte Kopie, die nach dem Backup von den übrigen Systemen getrennt wird.
Die wichtigste Denkregel lautet daher: Der Backup-Prozess soll schreiben können, aber ein normaler oder kompromittierter Arbeitsrechner soll die gesamte Sicherungshistorie nicht einfach zerstören können. Das erreichen Sie nicht mit einer einzelnen Einstellung, sondern mit mehreren Schichten: unabhängigen Kopien, getrennten Zugangsdaten, ausreichend Versionen, mindestens einer offline oder anderweitig isolierten Sicherung und regelmäßig getesteten Wiederherstellungen.
Die kurze Antwort
Wenn Sie Backups vor Ransomware schützen möchten, brauchen Sie mehrere voneinander unabhängige Wiederherstellungswege. Mindestens eine Kopie sollte offline, getrennt oder gegen schnelle destruktive Änderungen geschützt sein. Backup-Zugangsdaten sollten nicht identisch mit Ihren täglichen Windows-Anmeldedaten sein. Bewahren Sie genug Versionen auf, um vor den unbemerkten Beginn eines Angriffs zurückspringen zu können, begrenzen Sie den Netzwerkzugriff auf NAS- oder Cloud-Speicher und testen Sie die Wiederherstellung, bevor Sie sie dringend benötigen.
Für einen einzelnen Windows-PC kann das zum Beispiel eine häufig aktualisierte, versionierte Sicherung auf einem lokalen Ziel sein, ergänzt um eine zweite Kopie außerhalb des üblichen Zugriffswegs und ein rotierendes USB-Laufwerk, das nach dem Backup getrennt wird. Funktionen wie der Überwachte Ordnerzugriff von Microsoft Defender können zusätzlich verhindern, dass nicht vertrauenswürdige Anwendungen geschützte Benutzerordner verändern. Sie ersetzen aber keine unabhängige Sicherung.
- Warum Ransomware zuerst nach Backups sucht
- Welche Wege ein Angreifer zu Ihren Sicherungen nutzen kann
- Mindestens eine Kopie offline oder isoliert halten
- Backup-Zugangsdaten trennen und Löschrechte begrenzen
- Historie schützen: Aufbewahrung ist genauso wichtig wie der Speicherort
- NAS- und Cloud-Backup-Pfade härten
- Windows-Ransomware-Schutz als zusätzliche Schicht nutzen
- Eine ransomware-resiliente Struktur mit Perfect Backup aufbauen
- Eine saubere Wiederherstellung planen
- Häufige Backup-Fehler, die Ransomware ausnutzt
- Häufig gestellte Fragen
1. Warum Ransomware zuerst nach Backups sucht
Ransomware wirkt am stärksten, wenn Wiederherstellung aussichtslos erscheint. Deshalb beschränken sich ernsthafte Angriffe nicht darauf, Dokumente auf einem Arbeitsplatzrechner zu verschlüsseln. Sobald Angreifende mehr Rechte erlangen, suchen sie häufig nach Netzfreigaben, angeschlossenen USB-Laufwerken, Backup-Servern, Cloud-Anmeldedaten und Administrationsoberflächen. Das Ziel ist nicht nur, den heutigen Datenstand unbrauchbar zu machen, sondern auch den gestrigen sauberen Zustand zu entfernen.
Das BSI bezeichnet Backups als wichtigste Schutzmaßnahme, um nach einem Ransomware-Vorfall Datenverfügbarkeit und Betriebsfähigkeit wiederherzustellen. Gleichzeitig warnt es davor, dass erreichbare Sicherungen gezielt mitverschlüsselt werden können. Die Empfehlung, mindestens eine Kopie offline zu halten, ist deshalb keine nostalgische Vorliebe für externe Festplatten, sondern eine Konsequenz aus dem Angriffsmodell: Was vom kompromittierten System nicht erreichbar ist, kann über diesen Weg auch nicht gelöscht oder verschlüsselt werden. Für eine konkrete Windows-Konfiguration zeigt unsere Anleitung zum automatischen Backup auf externer Festplatte, wie Sie Planung, Versionen und Zeiten mit getrenntem Laufwerk sinnvoll kombinieren.
Damit verändert sich die Bedeutung von „Ich habe ein Backup“. Eine USB-Festplatte, die rund um die Uhr am PC hängt, schützt sehr gut vor dem mechanischen Ausfall der internen SSD. Gegen Ransomware ist sie jedoch weiterhin ein beschreibbares Laufwerk im Einflussbereich des infizierten Systems. Ein NAS kann hervorragend für nächtliche Sicherungen sein, bleibt aber ein Netzsystem. Eine Cloud-Kopie liegt physisch weit entfernt, kann logisch aber trotzdem erreichbar sein, wenn der kompromittierte Rechner über gespeicherte Zugangsdaten verfügt.
Keines dieser Ziele ist grundsätzlich ungeeignet. Sie schützen nur gegen unterschiedliche Fehler. Ransomware-Resilienz entsteht dann, wenn nicht ein einziger kompromittierter Zugangspfad alle Wiederherstellungsoptionen kontrolliert.
2. Welche Wege ein Angreifer zu Ihren Sicherungen nutzen kann
Bevor Sie noch eine weitere Festplatte kaufen, zeichnen Sie Ihre Sicherungen gedanklich als kleines Netzdiagramm. In der Mitte steht der Windows-PC. Daneben notieren Sie jedes Ziel: USB-Laufwerk, NAS, zweiter PC, Cloud-Speicher, externes Archiv. Anschließend ergänzen Sie den Weg, über den die Sicherung dorthin gelangt.
Diese einfache Übung zeigt häufig das eigentliche Problem. Sie besitzen vielleicht drei physische Kopien, aber alle hängen am selben Benutzerkonto. Das angemeldete Windows-Konto darf das NAS beschreiben, die synchronisierte Cloud verwalten und die externe Festplatte löschen. Aus Sicht eines Angreifers sind das nicht drei Sicherheitsgrenzen, sondern drei Ziele hinter derselben Tür.
Fragen Sie deshalb für jedes Ziel: Welche Anmeldedaten sind gespeichert? Kann der Arbeitsrechner alte Versionen löschen? Kann ein normaler Benutzer die Backup-Freigabe durchsuchen? Ist die Administrationsoberfläche des NAS vom selben Rechner erreichbar? Kann ein kompromittierter Cloud-Client nicht nur neue Dateien hochladen, sondern auch die Historie entfernen?
Denken Sie an jede Verbindung wie an eine Brücke. Automatische Backups brauchen Brücken. Aber nicht jede Brücke muss dauerhaft geöffnet sein, und nicht jede Brücke muss in beide Richtungen dieselben Rechte bieten. Eine gute Architektur trennt das Recht, neue Sicherungsdaten zu schreiben, vom Recht, die komplette Historie zu vernichten.
3. Mindestens eine Kopie offline oder isoliert halten
Die verständlichste Form der Isolation ist weiterhin ein Wechselmedium: Backup ausführen, Ergebnis prüfen, Laufwerk sicher trennen und so lagern, dass der PC es nicht mehr erreichen kann. Sobald das Kabel gezogen ist, kann Schadsoftware auf Windows diese Kopie nicht über das Dateisystem verschlüsseln.
Offline muss jedoch nicht zwangsläufig „manuell angeschlossene Festplatte“ bedeuten. Je nach Speicherplattform können unveränderbare Aufbewahrungsregeln, zeitlich gesperrte Versionen, Write-once-Mechanismen, Soft-Delete, getrennte Verwaltungsidentitäten oder isolierte Snapshots eine ähnliche Sicherheitsgrenze schaffen. Entscheidend ist nicht das Marketingwort, sondern die Frage, ob ein kompromittierter Client oder ein gestohlenes Alltagskonto alte Wiederherstellungspunkte unmittelbar löschen kann.
Für einen einzelnen PC funktioniert ein „heiß + kalt“-Modell gut. Die heiße Sicherung liegt lokal oder auf dem NAS und wird häufig aktualisiert. Sie ist bequem und schnell. Die kalte Kopie wird seltener aktualisiert, bleibt dafür zwischen den Sicherungsläufen getrennt. Wenn Ransomware die schnelle lokale Schicht zerstört, bleibt die kalte Kopie als Anker.
Der Preis dafür ist Aktualität. Eine perfekte Offline-Kopie vom Monatsanfang kann einen Monat Arbeit kosten. Legen Sie deshalb ein Rotationsintervall fest, das zum tatsächlichen Änderungsvolumen passt: etwa wöchentlich für private Dokumente, häufiger für aktive Projekte. Sicherheit entsteht nicht durch maximale Trennung allein, sondern durch einen brauchbaren Kompromiss zwischen Isolation und Datenverlustfenster.
4. Backup-Zugangsdaten trennen und Löschrechte begrenzen
Speichertrennung löst nur die halbe Aufgabe. In vielen Umgebungen sind die Zugangsdaten die eigentliche Brücke.
Wenn dasselbe Administratorkonto, das Sie für normale Arbeit verwenden, auch jedes Backup löschen darf, erbt ein Angreifer nach dem Kontodiebstahl genau diese Macht. Verwenden Sie deshalb, wo es die Plattform erlaubt, eigene Identitäten für Backup-Aufgaben. Trennen Sie die Verwaltung des Speichers von gewöhnlichem Datei-Zugriff und vergeben Sie nicht automatisch Löschrechte, nur weil ein Client neue Sicherungsdaten schreiben muss.
Auf einem NAS kann das bedeuten, eine eigene Backup-Freigabe mit einem dedizierten Konto zu verwenden, statt sie dauerhaft mit dem persönlichen Windows-Konto einzubinden. Für Cloud-Speicher gehören Multi-Faktor-Authentifizierung und ein eigenes Administrationskonto zum Mindeststandard. Hochprivilegierte Zugangsdaten sollten nicht auf jedem Endgerät gespeichert sein, das täglich E-Mails öffnet, Browser-Downloads startet und fremde Dokumente verarbeitet.
Das Ziel ist keine vollständige Abschottung. Ein Backup-Job muss schreiben können. Sinnvoll ist jedoch asymmetrischer Zugriff: Der normale Sicherungsvorgang darf neue Daten anlegen, während die komplette Historie nur über einen stärker geschützten Verwaltungsweg gelöscht oder die Aufbewahrung verändert werden kann.
Für kleine Umgebungen reicht oft schon eine deutliche Verbesserung: Kein gemapptes Backup-Laufwerk für normale Benutzer, eigenes NAS-Konto für die Sicherung, separate Administrator-Anmeldung und ein zweiter Faktor für Änderungen an Cloud-Aufbewahrungsregeln.
5. Historie schützen: Aufbewahrung ist genauso wichtig wie der Speicherort
Bei Ransomware-Wiederherstellung hört man häufig den Satz „Nehmen Sie das letzte saubere Backup“. Das klingt eindeutig, bis man fragt: Wie weit müssen Sie dafür zurück?
Viele Angriffe beginnen nicht mit der sichtbaren Verschlüsselung. Zugangsdaten können vorher kompromittiert sein, Malware kann bereits im System liegen oder Dateien können über mehrere Tage unbemerkt verändert werden. Wenn Sie nur die neueste Sicherung aufbewahren, kann der Backup-Prozess den beschädigten Zustand völlig korrekt kopieren und dabei die letzte gute Version verdrängen.
Versionierung und Aufbewahrung sind deshalb Sicherheitsfunktionen. Bewahren Sie genügend Wiederherstellungspunkte auf, um über eine realistische Erkennungsverzögerung hinwegzukommen. Für private Dokumente können mehrere Wochen sinnvoll sein. Unternehmen benötigen je nach Risiko, Datenart und Erkennungsprozessen oft längere Zeiträume.
Achten Sie außerdem auf schnellen Versionsverbrauch. Wenn Ransomware in kurzer Zeit zehntausende Dateien ändert und der Backup-Job weiterhin läuft, entstehen sehr viele neue Zustände. Bei einer Regel wie „nur die letzten fünf Sicherungen behalten“ können saubere Wiederherstellungspunkte schneller verschwinden als erwartet. Zeitbasierte Aufbewahrung oder besonders geschützte ältere Versionen sind in solchen Szenarien robuster.
Hier zeigt sich auch der Unterschied zwischen Mirror und versioniertem Backup. Eine Spiegelung ist ideal, wenn Sie eine aktuelle Kopie des jetzigen Zustands benötigen. Wird die Quelle verschlüsselt oder werden Dateien gelöscht, kann die Spiegelung diesen falschen aktuellen Zustand übernehmen. Für Ransomware-Wiederherstellung sind Full-, Incremental- oder Differential-Backups mit echten Wiederherstellungspunkten meist wertvoller.
6. NAS- und Cloud-Backup-Pfade härten
NAS: Behandeln Sie die Backup-Freigabe wie Infrastruktur
Ein NAS ist für kleine Windows-Netze ein sehr gutes Sicherungsziel: Es ist ständig erreichbar, bietet viel Kapazität und kann deutlich mehr Historie aufnehmen als ein Laptop. Gerade diese Bequemlichkeit ist aber das Risiko. Wenn jeder Benutzer das Backup-Verzeichnis durchsuchen, verändern und löschen kann, kann Ransomware mit denselben Rechten möglicherweise dasselbe tun.
Verwenden Sie eine dedizierte Freigabe, beschränken Sie normales Browsing, vergeben Sie nur die erforderlichen Schreibrechte, halten Sie das NAS aktuell und deaktivieren Sie Dienste, die Sie nicht benötigen. Die Geräteverwaltung sollte nicht mit denselben Zugangsdaten erfolgen, die auf jedem Windows-PC verwendet werden. Bietet das NAS Snapshots, die normale Clients nicht löschen können, sind sie eine zusätzliche Rückfallebene. Sie sollten jedoch nicht die einzige Sicherung bleiben, weil Gerät, Standort und Administration weiterhin gemeinsame Risiken darstellen.
Cloud: Physische Entfernung ist noch keine logische Isolation
Cloud-Speicher löst das Standortproblem elegant. Für Ransomware ist jedoch die Steuerungsebene entscheidend. Prüfen Sie, ob alte Versionen sofort gelöscht werden können, wie lange gelöschte Sicherungen wiederherstellbar bleiben, ob Aufbewahrungsregeln gesperrt werden können, wie Administrator-MFA funktioniert und welche Rechte der Backup-Client selbst besitzt.
Einfache Synchronisierung verdient besondere Vorsicht. Sync soll den aktuellen Zustand verteilen. Wenn Ransomware lokale Dateien verschlüsselt, können diese verschlüsselten Fassungen als normale Änderungen hochgeladen werden. Versionsverlauf kann helfen, aber ein unabhängiges Backup schafft eine zusätzliche Wiederherstellungsgrenze. Wenn Sie die Unterschiede genauer einordnen möchten, lesen Sie auch Backup vs Synchronisierung.
7. Windows-Ransomware-Schutz als zusätzliche Schicht nutzen
Backup-Resilienz beantwortet die Frage, wie Sie nach einem Angriff zurückkommen. Natürlich sollten Sie gleichzeitig verhindern, dass Ransomware die Dateien überhaupt erreicht.
Windows 11 enthält in Microsoft Defender den Überwachten Ordnerzugriff. Microsoft beschreibt die Funktion als Schutz gegen Ransomware: Vertrauenswürdige Anwendungen dürfen geschützte Ordner verändern, nicht vertrauenswürdige Programme werden blockiert. Typische Benutzerordner wie Dokumente, Bilder oder Desktop können geschützt werden; zusätzliche Ordner lassen sich ergänzen.
Die Funktion ist nützlich, macht ein angeschlossenes Backup-Laufwerk aber nicht zu einem Offline-Backup. Außerdem sollten Sie Freigaben für Anwendungen bewusst setzen. Sobald eine Anwendung zugelassen ist, erhält sie Zugriff auf die geschützten Ordner. Der Schutz hängt daher weiterhin davon ab, welchen Programmen Sie vertrauen.
Weitere Grundlagen bleiben wichtig: Windows und Backup-Software aktualisieren, tägliche Arbeit nicht dauerhaft mit unnötigen Administratorrechten erledigen, starke Authentifizierung verwenden und unerwartete Massenänderungen an Dateien ernst nehmen. Prävention verschafft Zeit. Isolation sorgt dafür, dass der Rückweg erhalten bleibt, wenn die Prävention trotzdem scheitert.
8. Eine ransomware-resiliente Struktur mit Perfect Backup aufbauen
Perfect Backup kann Kopier-, Versions- und Zeitplanungsaufgaben automatisieren. Es kann jedoch kein Ziel ransomware-sicher machen, das dauerhaft verbunden, für jeden Benutzer beschreibbar und ohne geschützte Historie eingerichtet ist. Die Speicherarchitektur bleibt Teil des Schutzes.
Eine praktische Struktur mit zwei Backup-Jobs
Für wichtige Dokumente ist folgende Aufteilung übersichtlich:
- Job 1: häufiges versioniertes Datei-Backup. Nutzen Sie Files and Folders Backup auf eine externe Festplatte oder ein NAS, damit versehentlich gelöschte oder geänderte Dateien schnell zurückgeholt werden können.
- Job 2: zweites, unabhängiges Ziel. Sichern Sie zusätzlich auf Speicher, der nicht denselben Zugriffs- und Fehlerpfad nutzt.
- Offline-Rotation. Wenn Sie Wechselmedien verwenden, trennen Sie mindestens eine Kopie nach dem Sicherungslauf und aktualisieren Sie sie nach einem festen Rhythmus.
- Systemwiederherstellung. Ergänzen Sie Drive Image Backup, wenn Sie im Ernstfall nicht nur Dokumente, sondern das gesamte Windows-Systemlaufwerk wiederherstellen möchten.
Files and Folders Backup unterstützt Full, Incremental, Differential und Mirror. Full/Incremental/Differential passen zu einer Strategie mit Wiederherstellungspunkten und Historie. Mirror ist sinnvoll, wenn Sie eine aktuelle Replik benötigen, erzeugt aber keine Wiederherstellungspunkte und sollte deshalb nicht mit Ransomware-Historie verwechselt werden.
Bei USB-Laufwerken gehört die Bedienroutine zur Sicherheitsarchitektur: anschließen, Sicherung starten, Ergebnis prüfen, sicher trennen. Bei einem NAS schützen Sie Freigabe und Zugangsdaten. Bei einem externen oder Cloud-Ziel sollten Konto und Aufbewahrung nicht vollständig unter der Kontrolle derselben Windows-Identität stehen, mit der täglich gearbeitet wird.
9. Eine saubere Wiederherstellung planen
Der schlechteste Zeitpunkt, einen Wiederherstellungsplan zu entwerfen, ist nach dem Erscheinen der Lösegeldforderung.
Notieren Sie vorher die Reihenfolge. Zuerst betroffene Systeme isolieren. Danach klären, welche Rechner und Zugangsdaten möglicherweise kompromittiert sind. Anschließend den Zeitraum des Angriffs eingrenzen und einen Wiederherstellungspunkt auswählen, der alt genug ist, um als vertrauenswürdig zu gelten. Das Zielsystem sollte bereinigt oder neu aufgebaut sein, bevor Sie die Daten zurückspielen.
Hier steckt eine oft übersehene Unterscheidung: Ein technisch intaktes Backup ist nicht automatisch ein sauberes Backup. Eine Systemabbilddatei kann korrekt lesbar sein und trotzdem Malware enthalten, die schon vor der sichtbaren Verschlüsselung im System lag. Besonders bei Images und Ordnern mit ausführbaren Dateien ist die Auswahl des Wiederherstellungszeitpunkts deshalb entscheidend.
Für private Dateien kann ein Test simpel sein: einige Dokumente und Fotos in einen temporären Ordner zurückspielen, öffnen und Datum sowie Inhalt prüfen. In einem Unternehmen gehört mehr dazu: Anwendungen, Berechtigungen, Konfiguration, Abhängigkeiten und die tatsächliche Zeit bis zur Wiederaufnahme des Betriebs. Das BSI empfiehlt ausdrücklich, Wiederanlauf und Rücksicherung praktisch zu testen, statt sich nur auf erfolgreiche Backup-Protokolle zu verlassen.
Testen Sie auch die menschlichen Abhängigkeiten. Kennen Sie ein gegebenenfalls verwendetes Backup-Passwort? Ist der zweite Faktor für das Cloud-Konto verfügbar? Können Sie die Anleitung erreichen, wenn der betroffene PC nicht benutzt werden darf? Liegt der Schlüssel zum verschlüsselten Backup an einem Ort, der nicht zusammen mit dem Rechner verloren geht?
10. Häufige Backup-Fehler, die Ransomware ausnutzt
1. Jede USB-Sicherung bleibt angeschlossen
Die zweite Festplatte schützt vor einem SSD-Defekt, teilt aber möglicherweise denselben Ransomware-Zugriffspfad. Trennen Sie mindestens eine Wiederherstellungskopie, wenn es praktisch möglich ist.
2. Normale Benutzer dürfen die Backup-Freigabe vollständig verwalten
Kann ein Alltagskonto die komplette Historie löschen, können gestohlene Alltags-Zugangsdaten dafür ausreichen. Geben Sie normalen Clients nur die Rechte, die der Sicherungsvorgang tatsächlich benötigt.
3. Synchronisierung wird als Ransomware-Backup betrachtet
Sync verteilt verschlüsselte Dateien genauso zuverlässig wie gesunde. Versionsverlauf hilft, ersetzt aber keine unabhängige Sicherungsgrenze.
4. Es gibt nur den neuesten Wiederherstellungspunkt
Eine einzelne rollierende Kopie kann die letzte saubere Version verdrängen, bevor Sie den Angriff bemerken. Planen Sie Historie für verzögerte Erkennung ein.
5. „Cloud“ wird automatisch mit „unveränderbar“ gleichgesetzt
Cloud beschreibt Standort und Bereitstellungsmodell. Ob alte Backups vor Löschen geschützt sind, hängt von Aufbewahrung, Berechtigungen und dem konkreten Dienst ab.
6. Wiederherstellung wird nie getestet
Ein grüner Backup-Status beweist nicht, dass die Daten vollständig, sauber und in der benötigten Zeit wiederherstellbar sind.
11. Häufig gestellte Fragen
Kann Ransomware auch Backup-Laufwerke verschlüsseln?
Ja. Wenn ein Backup-Laufwerk angeschlossen und vom kompromittierten Rechner beschreibbar ist, kann Ransomware es unter Umständen genauso verändern oder verschlüsseln wie andere Speicher. Eine getrennte oder anderweitig isolierte Kopie reduziert dieses Risiko.
Ist eine externe Festplatte vor Ransomware sicher?
Am sichersten ist sie, wenn sie nach dem Backup getrennt wird. Eine dauerhaft angeschlossene externe Festplatte bleibt Teil des Windows-Zugriffspfads und sollte nicht die einzige Wiederherstellungskopie sein.
Kann Ransomware ein NAS-Backup treffen?
Ja, wenn der infizierte Rechner oder ein kompromittiertes Konto genügend Rechte auf der NAS-Freigabe besitzt. Dedizierte Zugangsdaten, eingeschränkte Berechtigungen, Segmentierung und geschützte Snapshots können die Widerstandsfähigkeit verbessern.
Sind Cloud-Backups vor Ransomware sicher?
Sie können sehr widerstandsfähig sein, besonders wenn der Dienst ältere Versionen gegen schnelle Veränderung oder Löschung schützt. Cloud-Speicher ist aber nicht automatisch unveränderbar. Prüfen Sie Aufbewahrung, Soft-Delete, Kontosicherheit und die Rechte des Backup-Clients.
Wie viele Backup-Versionen sollte ich für Ransomware-Wiederherstellung behalten?
Eine allgemeingültige Zahl gibt es nicht. Die Historie sollte länger reichen als der Zeitraum, in dem ein Angriff oder eine Manipulation unbemerkt bleiben könnte. Für viele Umgebungen ist eine zeitbasierte Aufbewahrung über mehrere Wochen sinnvoller als nur wenige aktuelle Sicherungsläufe.
Sollte ich nach einem Ransomware-Angriff sofort das neueste Systemabbild zurückspielen?
Nicht blind. Grenzen Sie zunächst den möglichen Kompromittierungszeitraum ein, isolieren oder bereinigen Sie betroffene Systeme und wählen Sie einen Wiederherstellungspunkt, den Sie als sauber einschätzen können. Ein intaktes, aber bereits kompromittiertes Image kann die Ursache sonst wieder mitbringen.
Schützen Sie den Weg zurück, nicht nur die Kopie
Die nützlichste Frage bei Ransomware-Schutz lautet nicht nur „Wo liegt mein Backup?“, sondern „Welche Berechtigung braucht jemand, um es zu zerstören?“ Eine Kopie auf einer zweiten Festplatte ist wertvoll. Eine Kopie, die eine kompromittierte Windows-Sitzung nicht löschen kann, ist deutlich wertvoller.
Kombinieren Sie deshalb mehrere Schichten: schnelle lokale Wiederherstellungspunkte, ein zweites Ziel, ausreichend Historie, mindestens eine getrennte oder isolierte Kopie, geschützte Backup-Identitäten und regelmäßig getestete Wiederherstellung in einer sauberen Umgebung. Keine einzelne Maßnahme muss perfekt sein. Zusammen sorgen sie dafür, dass ein Angriff nicht jeden Rückweg gleichzeitig beseitigen kann.
Wenn Sie bereits nach der 3-2-1-Backup-Regel arbeiten, ist das ein sehr guter Ausgangspunkt. Für Ransomware kommt jedoch eine zusätzliche Frage hinzu: Ist mindestens eine dieser Kopien nicht nur räumlich getrennt, sondern auch logisch schwer zu löschen oder zu überschreiben?
Quellen und Produktdokumentation
BSI: Maßnahmenkatalog Ransomware
UK NCSC: Ransomware-resistant backups
UK NCSC: Principles for ransomware-resistant on-premises backups
UK NCSC: Principles for ransomware-resistant cloud backups
Microsoft Support: Ransomware-Schutz und Überwachter Ordnerzugriff