Die gute Nachricht zuerst: Die meisten Ransomware-Fälle enden nicht beim Angriff, sondern bei der Wiederherstellung. Wer brauchbare Backups hat und den Wiederanlauf geübt hat, kommt mit einem schlimmen Wochenende davon. Wer das nicht hat, diskutiert Lösegeldforderungen. Der Unterschied liegt in einer Handvoll Entscheidungen, die man vorher trifft – genau um die geht es hier.
Warum Angreifer zuerst Ihre Backups suchen
Moderne Ransomware-Gruppen verschlüsseln nicht einfach drauflos. Sie gehen systematisch vor: Erst Rechte ausweiten, dann die Sicherungsinfrastruktur finden – Backup-Server, NAS-Freigaben, Cloud-Sicherungen – und zuerst die Backups eliminieren. Dazu kommt die zweite Erpressungsstufe: Daten werden vor der Verschlüsselung kopiert und als Druckmittel veröffentlicht (Double Extortion). Ihre Backups helfen also nur, wenn sie die Verschlüsselung überleben – und das Upgrade auf „kopierte Daten“ ändert nichts an der Meldepflicht.
Daraus folgt die wichtigste Regel: Mindestens eine Kopie muss außerhalb der Reichweite des Angreifers liegen. Offline, unveränderlich (immutable) oder in einem getrennten Mandanten – Hauptsache, ein Angreifer mit Domain-Admin-Rechten kann sie nicht mitlöschen.
3-2-1-1-0: Die Regel, die zählt
Die klassische 3-2-1-Regel hat einen Zusatz bekommen, der auf Ransomware reagiert:
- 3 Kopien der Daten (Original plus zwei Backups)
- 2 verschiedene Medientypen oder Systeme
- 1 Kopie offline oder unveränderlich
- 1 getesteter Restore – nichts zählt, was nie probeweise zurückgespielt wurde
- 0 Fehler bei der Restore-Prüfung
Der letzte Punkt ist der, an dem es fast immer hakt. Ein Backup, das nie getestet wurde, ist kein Backup – es ist eine Hoffnung.
Die vier Fehler, die ich am häufigsten sehe
- Backups auf demselben System wie die Daten. Das NAS sichert auf sich selbst, die Backup-Software läuft mit Domain-Admin – einmal kompromittiert, sind alle Kopien weg.
- Nie ein Restore probiert. Die Sicherung läuft grün, aber ob der Re-Import der Datenbank funktioniert, weiß niemand – bis zum Ernstfall.
- Microsoft 365 ohne Backup. „Ist doch in der Cloud“ – ja, aber Cloud-Postfächer und SharePoint haben keine Ransomware-feste Historie in unbegrenzter Tiefe. Gelöschte oder verschlüsselte Inhalte brauchen eine eigene Sicherung.
- Keine Reihenfolge beim Wiederanlauf. Wenn alles gleichzeitig wichtig ist, ist nichts wichtig. Ohne festgelegte Reihenfolge (z. B. erst Domänencontroller und Finanzbuchhaltung, dann der Rest) verliert man die ersten kritischen Tage mit Diskussionen.
Der 5-Minuten-Check
Für genau diese Punkte habe ich einen Backup-Selbsttest gebaut: sechs Ja/Nein-Fragen nach der 3-2-1-Regel, mit ehrlicher Bewertung. Läuft komplett lokal im Browser – es werden keine Daten übertragen.
Wenn der Check Lücken zeigt: Genau darum geht es im Security Audit und in einem Backup- & Recovery-Konzept, das ich mit Ihnen aufsetze – inklusive getestetem Restore statt Theorie. Vorher können Sie mich im kostenlosen 30-Minuten-Erstgespräch kennenlernen.
Der Selbsttest ist eine erste Orientierung und ersetzt keine Prüfung Ihrer konkreten Umgebung.