Cookies & Datenschutz

    Wir verwenden Cookies, um Ihnen die bestmögliche Nutzererfahrung zu bieten. Essentielle Cookies sind für den Betrieb der Website notwendig. Datenschutzerklärung

    Zurück zum Blog
    Backup7 Min.

    Immutable Backups: Der entscheidende Schutz gegen Ransomware

    Klassische Backups reichen 2026 nicht mehr aus. Wir erklären, warum unveränderliche (immutable) Backups Ihr letzter Notausgang nach einem Ransomware-Angriff sind - und wie KMU sie umsetzen.

    BromCom
    Immutable Backups: Der entscheidende Schutz gegen Ransomware

    Warum klassische Backups nicht mehr ausreichen

    Moderne Ransomware-Gruppen wissen genau: Wenn das Opfer ein funktionierendes Backup hat, wird kein Lösegeld gezahlt. Deshalb gehen Angreifer heute systematisch zwei Schritte vor:

  1. **Wochenlang unauffällig im Netzwerk bleiben** und Backup-Systeme ausspionieren
  2. **Backups zuerst zerstören oder verschlüsseln**, dann die Produktivdaten
  3. Wer seine Backup-Server im selben Netzwerk und mit Standard-Admin-Zugängen betreibt, hat im Ernstfall nichts mehr in der Hand.

    Was sind Immutable Backups?

    "Immutable" bedeutet unveränderlich. Einmal geschriebene Backups können für einen definierten Zeitraum (z. B. 30 Tage) von niemandem mehr verändert oder gelöscht werden - auch nicht vom Administrator selbst und auch nicht von einem Angreifer mit Admin-Rechten.

    Technisch wird das z. B. realisiert durch:

  4. **Object Lock** auf S3-kompatiblem Storage (Wasabi, AWS S3, MinIO)
  5. **WORM-Modus** auf Synology NAS und QNAP
  6. **Hardened Repositories** in Veeam Backup & Replication
  7. **Snapshot-basierte Lösungen** mit Schreibschutz auf ZFS
  8. Die moderne 3-2-1-1-0-Strategie

    Die bekannte 3-2-1-Regel wurde 2024/2025 erweitert:

  9. **3** Kopien der Daten
  10. **2** verschiedene Speichermedien
  11. **1** Kopie außer Haus (offsite)
  12. **1** Kopie offline oder immutable (air-gapped)
  13. **0** Fehler bei den Restore-Tests
  14. Der doppelte Schutz durch "1 offline" und "0 Fehler" ist der entscheidende Unterschied zu klassischen Konzepten.

    Wie KMU Immutable Backups konkret umsetzen

    Variante 1: Synology NAS mit WORM-Ordner (Einstieg)

  15. Geeignet für Unternehmen mit 5-20 Arbeitsplätzen
  16. Synology-NAS mit Snapshot-Retention und WORM-Ordnern
  17. Zweitsystem an einem zweiten Standort (z. B. Geschäftsführerwohnung) für Offsite-Kopie
  18. Kosten: ab ca. 2.500 € einmalig
  19. Variante 2: Cloud-Backup mit Object Lock (empfohlen)

  20. Lokales Backup-System (Proxmox Backup Server, Veeam) plus verschlüsseltes Cloud-Backup mit Object Lock bei einem deutschen/europäischen Anbieter
  21. Backups in der Cloud sind unveränderlich für die definierte Aufbewahrungszeit
  22. Kosten: ab ca. 50 € pro Monat plus einmaliges Setup
  23. Variante 3: Backup-as-a-Service (Managed)

  24. Wir übernehmen Konzept, Betrieb, Monitoring und Restore-Tests
  25. Sie zahlen einen monatlichen Festbetrag pro GB oder pro Server
  26. Inkl. dokumentiertem Restore-Test alle 3 Monate
  27. Ideal für Unternehmen ohne dedizierte IT-Abteilung
  28. Restore-Tests: Der oft vergessene Schritt

    Ein Backup, das nie zurückgespielt wurde, ist kein Backup. Wir empfehlen:

  29. **Monatlich**: Stichprobenartiger Restore einzelner Dateien
  30. **Quartalsweise**: Vollständige Wiederherstellung mindestens einer VM in einer Testumgebung
  31. **Jährlich**: Komplette Notfallübung inkl. Zeitmessung ("Wie lange dauert es, bis wir wieder arbeitsfähig sind?")
  32. Häufige Fehler in der Praxis

  33. **Backup-Server im Domänen-Login**: Wird die Domäne kompromittiert, ist auch der Backup-Server weg. → Dedizierte Admin-Konten, idealerweise mit MFA.
  34. **Nur eine Kopie am selben Standort**: Brand, Wasserschaden oder Diebstahl vernichten dann alles. → Immer Offsite-Kopie.
  35. **Keine Verschlüsselung**: Wer Backups stiehlt, hat alle Daten. → AES-256-Verschlüsselung mit sicher verwahrtem Key.
  36. **Aufbewahrungszeit zu kurz**: Manche Angriffe werden erst nach 30+ Tagen entdeckt. → Mindestens 30 Tage Retention, besser 90.
  37. Fazit

    Immutable Backups sind 2026 kein Luxus mehr, sondern Pflichtprogramm - besonders mit Blick auf NIS2 und Cyber-Versicherungen, die zunehmend genau diese Schutzmaßnahmen fordern.

    Unser Tipp: Prüfen Sie zuerst Ihre aktuelle Backup-Strategie ehrlich: Sind Ihre Backups vor einem kompromittierten Administrator-Account geschützt? Wenn die Antwort "nein" lautet, gibt es Handlungsbedarf.

    Wir analysieren Ihre Backup-Situation, machen einen Restore-Test und zeigen Ihnen, wie Sie mit überschaubarem Aufwand Ransomware-resilient werden.

    Lassen Sie uns Ihre IT stabil und sicher aufstellen.

    Kostenloses Erstgespräch (20 Minuten). Sie erhalten eine erste Einschätzung Ihrer IT-Situation und konkrete nächste Schritte.

    Erstgespräch vereinbaren

    Unverbindlich und kostenlos | Antwort innerhalb von 24 Stunden