Das Wichtigste in Kürze
- Planen Sie nach der 3-2-1-Regel mehrere Kopien auf unterschiedlichen Medien und an getrennten Orten.
- Halten Sie mindestens eine Kopie offline oder gegen ungewolltes Überschreiben geschützt.
- Nutzen Sie Versionierung, damit Sie einen Stand vor einer Verschlüsselung wiederfinden.
- Verschlüsseln Sie vertrauliche Backups und bewahren Sie den Recovery-Key getrennt auf.
- Testen Sie Wiederherstellungen regelmäßig; ein Backup ist nicht automatisch erfolgreich.
1. Entscheiden, was Sie zuerst wiederherstellen müssen
Listen Sie wichtige Daten auf. Privatpersonen sichern oft Fotos, persönliche und steuerliche Unterlagen; kleine Unternehmen zusätzlich Kunden- und Buchhaltungsdaten, Arbeitsdateien und notwendige Konfigurationen. Betriebssysteme lassen sich meist neu installieren, einzigartige Dateien oft nicht.
Überlegen Sie, wie viel Datenverlust und Ausfallzeit Sie verkraften. Daraus leiten Sie Häufigkeit und Speicherbedarf ab. Halten Sie fest, wer im Notfall Zugriff auf Sicherung und Wiederherstellungsschlüssel hat, damit eine berechtigte Vertretung den Ablauf versteht.
2. Das 3-2-1-Prinzip verständlich anwenden
Die 3-2-1-Regel bedeutet: mindestens drei Datenkopien, auf zwei unterschiedlichen Speichertypen, davon eine an einem anderen Ort. Arbeitsversion und getrennte Sicherungen sollten nicht durch denselben Defekt, Diebstahl oder Bedienfehler gleichzeitig verloren gehen.
Zum Beispiel liegen private Dokumente auf dem Laptop, auf einer Sicherungsplatte und zusätzlich verschlüsselt an einem getrennten Ort. Zwei Ordner auf derselben Platte sind keine unabhängigen Kopien. Cloud-Synchronisation kann Löschungen oder verschlüsselte Dateien übernehmen; prüfen Sie Versionierung und Wiederherstellung.
3. Eine Offline- oder unveränderbare Kopie vorsehen
Schadsoftware kann erreichbare Sicherungen verschlüsseln oder löschen, wenn das angemeldete Konto darauf schreiben darf. Trennen Sie eine externe Platte nach erfolgreicher Sicherung und bewahren Sie sie getrennt vom Computer auf.
Alternativ kann ein Speicher ältere Stände für eine festgelegte Zeit gegen Änderung oder Löschung sperren. Schützen Sie dafür Konto, Berechtigungen und Aufbewahrung. Offline oder unveränderbar bedeutet nicht unverwundbar: testen Sie weiterhin die Wiederherstellung.
4. Versionierung und Aufbewahrung passend einstellen
Versionierung hält mehrere Stände einer Datei vor. Wenn ein Dokument heute unbemerkt verschlüsselt oder überschrieben wird, kann eine Kopie von vor dem Vorfall den Unterschied machen. Legen Sie eine Aufbewahrungsdauer fest, die zu Ihrer Änderungsrate passt. Häufige kurze Sicherungen können aktuelle Arbeitsstände abdecken, während monatliche oder langfristige Kopien ältere Fehler auffangen.
Bewahren Sie Versionen nicht allein im selben beschreibbaren Verzeichnis wie die Originale auf. Prüfen Sie, ob ein normales Benutzerkonto die Aufbewahrung löschen kann und ob ältere Stände wirklich unabhängig erhalten bleiben. Bei begrenztem Speicher priorisieren Sie unersetzbare Daten und behalten Sie zumindest ausgewählte Langzeitstände. Ändern Sie die Richtlinie nicht erst nach einem Vorfall, wenn die älteren Dateien bereits überschrieben wurden.
5. Backups verschlüsseln und Recovery-Keys getrennt sichern
Verschlüsselung schützt vertrauliche Daten, wenn ein Sicherungsmedium verloren geht oder ein Online-Speicher unbefugt geöffnet wird. Verwenden Sie dafür eine vom Betriebssystem oder Speicherdienst unterstützte Funktion und ein eigenes starkes Kennwort. Speichern Sie nicht die einzige Kennwortkopie in einem Dokument auf demselben Backup-Laufwerk. Wenn Ihr Verfahren einen Wiederherstellungsschlüssel ausgibt, legen Sie ihn getrennt, aber erreichbar ab.
Ein Recovery-Key, den niemand finden kann, macht das Backup im Ernstfall ebenfalls unbrauchbar. Dokumentieren Sie deshalb, wer ihn verwahren darf und wie die berechtigte Person ihn erhält. Bei einem Unternehmen gehören diese Informationen in einen geschützten Notfallprozess mit begrenzten Zugriffsrechten. Teilen Sie Schlüssel nicht in normalen E-Mails oder Support-Chats. Testen Sie den Zugang, ohne den einzigen Schlüssel zu verändern oder zu löschen.
6. Wiederherstellung regelmäßig testen
Ein grüner Status oder eine erfolgreiche Synchronisierung beweist nicht, dass die benötigten Daten im Notfall vollständig lesbar sind. Stellen Sie zunächst eine einzelne Datei an einen anderen Ort wieder her und öffnen Sie sie. Prüfen Sie danach stichprobenartig einen Ordner mit mehreren Dateitypen. Für größere Systeme testen Sie zusätzlich, wie ein Ersatzgerät eingerichtet und ein wichtiger Dienst wieder in Betrieb genommen wird.
Planen Sie Tests regelmäßig und nach Änderungen an Software, Speicherkonto oder Schlüsselverwaltung. Notieren Sie Datum, getestete Daten und Probleme, aber keine Kennwörter oder Recovery-Keys in einem ungeschützten Prüfprotokoll. Wenn ein Test fehlschlägt, ändern Sie die Konfiguration und wiederholen Sie nur den betroffenen Schritt. Eine ungetestete Sicherung kann im Moment der Notwendigkeit zu spät auffallen.
7. Beispiele für Privatperson und kleines Unternehmen
Privathaushalt
Eine Familie sichert Fotos und wichtige Unterlagen automatisch auf ein lokales Laufwerk mit Versionen. Nach dem Lauf wird eine zusätzliche verschlüsselte Kopie getrennt verwahrt; ausgewählte Daten liegen außerdem an einem anderen Ort. Einmal pro Quartal wird eine Foto- und Dokumentdatei zurückgeholt. Die Familie notiert, wo der Schlüssel liegt und wie ein neues Gerät eingerichtet wird, ohne Kontokennwörter auf die Festplatte zu schreiben.
Kleines Unternehmen
Ein Büro trennt Arbeitskonten von den Konten, die Sicherungen verwalten. Daten werden in einem passenden Rhythmus gesichert, ältere Stände gegen Überschreiben geschützt und eine Kopie außerhalb des Büros aufbewahrt. Die verantwortliche Person hält Wiederherstellungsschritte und Prioritäten fest: zuerst Identitäts- und Kommunikationswege, dann zentrale Geschäftsdateien und anschließend weniger kritische Ablagen. Mindestens eine zweite Person sollte den Ablauf nachvollziehen können.
Die konkrete Frequenz und Aufbewahrung hängen von Datenvolumen, gesetzlichen Pflichten und Ausfallkosten ab. Verwenden Sie keine Standardvorlage, ohne sie an Ihre Situation anzupassen, und holen Sie bei geschäftlichen oder besonders sensiblen Daten geeignete fachliche Beratung ein.
8. Was im Ransomware-Fall zu tun ist
Ein vorhandenes Backup verhindert nicht, dass ein Gerät infiziert wird. Bemerken Sie verschlüsselte Dateien, ungewöhnliche Erpressungsnachrichten oder verdächtige Netzwerkaktivität, trennen Sie das betroffene Gerät vorsichtig vom Netzwerk, damit sich ein möglicher Vorfall nicht weiter ausbreitet. Schließen Sie das Backup-Laufwerk nicht an ein möglicherweise kompromittiertes Gerät an. Verändern oder löschen Sie Beweise nicht vorschnell; bei einem Unternehmen sollte der Notfallplan die zuständigen IT-Verantwortlichen einbeziehen.
Stellen Sie Daten erst wieder her, wenn die Ursache bearbeitet und die Wiederherstellungsumgebung geprüft wurde. Andernfalls können Sie schädliche Dateien oder kompromittierte Konten erneut übernehmen. Nutzen Sie eine saubere, vertrauenswürdige Umgebung und wechseln Sie nötige Kennwörter von einem nicht betroffenen Gerät. Für die ersten Schritte bei einem Verdacht hilft der Ratgeber Wurde ich gehackt?.
Was nicht reicht: Prüf-Checkliste
- Wichtige Daten und Wiederherstellungsprioritäten sind dokumentiert.
- Mindestens drei Kopien auf zwei Medientypen mit einer Kopie an einem anderen Ort sind geplant.
- Mindestens eine Sicherung ist offline oder gegen Überschreiben geschützt.
- Versionen bleiben lange genug erhalten, um einen älteren sauberen Stand zu finden.
- Verschlüsselung ist aktiviert und der Recovery-Key getrennt erreichbar.
- Eine einzelne Datei wurde testweise wiederhergestellt; der Vorgang ist dokumentiert.
- Die Backup-Konten sind geschützt und nicht dauerhaft mit Admin-Rechten am Arbeitsgerät angemeldet.
Wenn Sie nach einem Vorfall auch Zugänge prüfen müssen, verwenden Sie den Ratgeber zu gehackten Accounts.
Häufige Fragen
Was bedeutet die 3-2-1-Regel?
Sie planen mindestens drei Kopien Ihrer wichtigen Daten, verteilt auf zwei unterschiedliche Speichertypen, davon eine Kopie an einem anderen Ort. Für Ransomware sollte mindestens eine Kopie zusätzlich offline oder gegen Überschreiben geschützt sein.
Verhindert ein Backup eine Ransomware-Infektion?
Nein. Ein Backup verhindert keine Infektion und stoppt keinen Angriff. Es kann helfen, Daten nach einem Vorfall wiederherzustellen, wenn eine saubere und erreichbare Sicherung vorhanden ist.
Warum ist ein ständig angeschlossenes Laufwerk riskant?
Wenn Ihr Benutzerkonto darauf schreiben kann, können Fehlbedienung oder Schadsoftware unter Umständen auch Sicherungsdateien löschen oder verschlüsseln. Trennen Sie eine zusätzliche Kopie nach dem Backup oder verwenden Sie einen Speicher mit geeigneter Versionierung und Überschreibschutz.
Wie oft muss ich eine Wiederherstellung testen?
Legen Sie einen Rhythmus fest, der zu Datenmenge und Änderungsrate passt, und testen Sie zusätzlich nach Änderungen am Sicherungsverfahren. Beginnen Sie mit einer einzelnen Datei und prüfen Sie später auch, ob ein wichtiges Gerät oder Konto tatsächlich wiederhergestellt werden kann.
Muss ein Backup verschlüsselt werden?
Bei persönlichen, geschäftlichen oder vertraulichen Daten ist Verschlüsselung sinnvoll, damit eine verlorene Sicherung nicht offen lesbar ist. Bewahren Sie den Wiederherstellungsschlüssel getrennt und erreichbar auf; ohne ihn können auch Sie den Zugriff verlieren.