---
title: "Das Netz am selben Haken"
date: 2026-08-19T07:35:00+02:00
draft: false
image: "2026-08-19_Netz-am-selben-Haken.jpg"
tags: ["Anti-Pattern", "Cybersecurity", "Ransomware", "Backup"]
description: "Ein Backup am zweiten Standort schützt nicht, wenn dasselbe Konto beide Seiten erreicht. Ransomware reist über Berechtigungen."
---

## 🔍 Was beobachte ich?

Ich sehe saubere Sicherungskonzepte: zweiter Standort, eigene Appliance, Kopie in der Cloud. Dann frage ich, wer darauf zugreifen darf. Meist dieselbe Administration, dieselbe Domäne, dieselben Konten – und in der Cloud dieselbe Control-Plane, die auch die Produktivdaten verwaltet.

## 🎯 Was soll eigentlich erreicht werden?

Das Backup ist das letzte Netz. ISO 27001 A.8.13 verlangt Sicherungen, ihren Schutz und regelmäßige Tests.

## ⚠️ Warum funktioniert das nicht?

Die Trennung ist geografisch, nicht logisch. Ransomware reist nicht über Entfernungen, sondern über Berechtigungen. Angreifende sitzen wochenlang im Netz, eskalieren zu Domänen- und dann zu Sicherungsrechten. Veeam zählte 2024 in 96 Prozent der Vorfälle Angriffe auf die Backups, in 76 Prozent erfolgreich; 2026 hielten sich 90 Prozent für wiederherstellungsfähig, vollständig zurück bekamen ihre Daten 28 Prozent. Wer ein Konto besitzt, das beide Seiten erreicht, hat keine zwei Schutzschichten, sondern eine mit zwei Namen. Sophos beziffert die Rechnung: Sind die Sicherungen kompromittiert, liegt der Median der Wiederherstellungskosten bei 3 Millionen Dollar – achtmal so hoch wie bei intakten Kopien.

## 💡 Was funktioniert besser?

Die Trennung an der Identität ansetzen, nicht am Ort. Der Sicherungsserver gehört nicht in die Produktivdomäne; CISA empfiehlt dafür ein nicht domänengebundenes System. Eigene Konten, eigene Anmeldung, kein Pfad zur Löschfunktion. Dazu mindestens eine Kopie, die auch mit gültigen Rechten nicht löschbar ist: unveränderlich oder offline. Das Air-Gap ist dabei die strengste Form – aber nur, wenn es physisch ist. Was Hersteller "logisches Air-Gap" nennen, hängt oft an derselben Control-Plane und wiederholt damit genau dieses Muster. Die Gegenprobe dauert fünf Minuten: Was könnte das mächtigste Konto der Produktion heute zerstören – und bleibt danach eine Kopie übrig?

## 📚🔍

- Sophos: Compromised Backups and Ransomware Outcomes [https://www.sophos.com/en-us/blog/the-impact-of-compromised-backups-on-ransomware-outcomes](https://www.sophos.com/en-us/blog/the-impact-of-compromised-backups-on-ransomware-outcomes)
- Veeam: Announcing the 2024 Ransomware Trends Report [https://www.veeam.com/blog/announcing-rw24.html](https://www.veeam.com/blog/announcing-rw24.html)
- Veeam: Ransomware Trends 2025 [https://go.veeam.com/ransomware-trends](https://go.veeam.com/ransomware-trends) 🔒
- Veeam: Data Trust and Resilience Report 2026 [https://www.veeam.com/company/press-release/veeam-report-reveals-a-market-wide-shift-from-recovery-confidence-to-proven-data-resilience-amid-ransomware-threats-and-ai-adoption.html](https://www.veeam.com/company/press-release/veeam-report-reveals-a-market-wide-shift-from-recovery-confidence-to-proven-data-resilience-amid-ransomware-threats-and-ai-adoption.html)
- CISA #StopRansomware Guide [https://www.cisa.gov/sites/default/files/2025-03/StopRansomware-Guide%20508.pdf](https://www.cisa.gov/sites/default/files/2025-03/StopRansomware-Guide%20508.pdf)
- CISA: Detecting and Mitigating Active Directory Compromises [https://www.cisa.gov/resources-tools/resources/detecting-and-mitigating-active-directory-compromises](https://www.cisa.gov/resources-tools/resources/detecting-and-mitigating-active-directory-compromises)
- ISO/IEC 27001:2022, Annex A 8.13 – Information Backup [https://www.iso.org/standard/27001](https://www.iso.org/standard/27001) 🔒
