Das Netz am selben Haken

đ Was beobachte ich?
Ich sehe saubere Sicherungskonzepte: zweiter Standort, eigene Appliance, Kopie in der Cloud. Dann frage ich, wer darauf zugreifen darf. Meist dieselbe Administration, dieselbe DomĂ€ne, dieselben Konten â und in der Cloud dieselbe Control-Plane, die auch die Produktivdaten verwaltet.
đŻ Was soll eigentlich erreicht werden?
Das Backup ist das letzte Netz. ISO 27001 A.8.13 verlangt Sicherungen, ihren Schutz und regelmĂ€Ăige Tests.
â ïž Warum funktioniert das nicht?
Die Trennung ist geografisch, nicht logisch. Ransomware reist nicht ĂŒber Entfernungen, sondern ĂŒber Berechtigungen. Angreifende sitzen wochenlang im Netz, eskalieren zu DomĂ€nen- und dann zu Sicherungsrechten. Veeam zĂ€hlte 2024 in 96 Prozent der VorfĂ€lle Angriffe auf die Backups, in 76 Prozent erfolgreich; 2026 hielten sich 90 Prozent fĂŒr wiederherstellungsfĂ€hig, vollstĂ€ndig zurĂŒck bekamen ihre Daten 28 Prozent. Wer ein Konto besitzt, das beide Seiten erreicht, hat keine zwei Schutzschichten, sondern eine mit zwei Namen. Sophos beziffert die Rechnung: Sind die Sicherungen kompromittiert, liegt der Median der Wiederherstellungskosten bei 3 Millionen Dollar â achtmal so hoch wie bei intakten Kopien.
đĄ Was funktioniert besser?
Die Trennung an der IdentitĂ€t ansetzen, nicht am Ort. Der Sicherungsserver gehört nicht in die ProduktivdomĂ€ne; CISA empfiehlt dafĂŒr ein nicht domĂ€nengebundenes System. Eigene Konten, eigene Anmeldung, kein Pfad zur Löschfunktion. Dazu mindestens eine Kopie, die auch mit gĂŒltigen Rechten nicht löschbar ist: unverĂ€nderlich oder offline. Das Air-Gap ist dabei die strengste Form â aber nur, wenn es physisch ist. Was Hersteller “logisches Air-Gap” nennen, hĂ€ngt oft an derselben Control-Plane und wiederholt damit genau dieses Muster. Die Gegenprobe dauert fĂŒnf Minuten: Was könnte das mĂ€chtigste Konto der Produktion heute zerstören â und bleibt danach eine Kopie ĂŒbrig?
đđ
- Sophos: Compromised Backups and Ransomware Outcomes https://www.sophos.com/en-us/blog/the-impact-of-compromised-backups-on-ransomware-outcomes
- Veeam: Announcing the 2024 Ransomware Trends Report https://www.veeam.com/blog/announcing-rw24.html
- Veeam: Ransomware Trends 2025 https://go.veeam.com/ransomware-trends đ
- Veeam: Data Trust and Resilience Report 2026 https://www.veeam.com/company/press-release/veeam-report-reveals-a-market-wide-shift-from-recovery-confidence-to-proven-data-resilience-amid-ransomware-threats-and-ai-adoption.html
- CISA #StopRansomware Guide https://www.cisa.gov/sites/default/files/2025-03/StopRansomware-Guide%20508.pdf
- CISA: Detecting and Mitigating Active Directory Compromises https://www.cisa.gov/resources-tools/resources/detecting-and-mitigating-active-directory-compromises
- ISO/IEC 27001:2022, Annex A 8.13 â Information Backup https://www.iso.org/standard/27001 đ