Startseite›Ratgeber›IT-Datensicherung

IT-Datensicherung

Wie schützt man Backups vor Ransomware?

Backups schützt man vor Ransomware, indem man sie aus dem Netz herausnimmt, das der Angreifer kontrolliert, ihre Löschung für eine festgelegte Dauer verhindert und genug Historie aufbewahrt, um eine Version von vor dem Eindringen wiederzufinden. Ein Virenschutz auf den Arbeitsplätzen schützt die Sicherungskopie nicht.

Aktualisiert im Oktober 20264 Min. Lesezeit5 zitierte Quellen

Das Wichtigste

  • Angreifer nehmen zuerst die Backups ins Visier, damit als einziger Ausweg das Lösegeld bleibt: Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, stellt dies seit mehreren Jahren fest.
  • Mindestens eine Kopie muss offline oder unveränderlich sein und außerhalb der produktiven Windows-Domäne liegen.
  • Backup-Konten sind dediziert und personenbezogen, getrennt vom Administrator für den Alltag.
  • Bewahren Sie mindestens 30 Tage Historie auf: Ein Eindringen bleibt oft mehrere Wochen unbemerkt.
  • Testen Sie jedes Quartal die Wiederherstellung einer älteren Version, einschließlich Verschlüsselungsschlüssel.

Warum Backups mit den Servern fallen

Für den Urheber einer Ransomware lohnt sich der Angriff, der dem Opfer keinen Weg zurück lässt. Die ANSSI stellt in ihrem Leitfaden zu Ransomware fest, dass immer mehr Cyberkriminelle Backups angreifen, um die Möglichkeiten zur Wiederherstellung der Daten einzuschränken. Die Gruppen suchen daher nach Backup-Konsolen, backup-Freigaben, auf dem NAS wiederverwendeten Domänenkonten und geplanten Aufgaben mit Passwort im Klartext. Wenn sie verschlüsseln, verschlüsseln sie auch diese Ziele, oder sie löschen sie.

Ein Backup „auf dem NAS im Flur“ mit demselben Administratorkonto wie die Server gehört zum Angriffsbereich. Das Thema wird in Wie sichert man ein NAS? vertieft.

Die Maßnahmen, die den Ausgang verändern

  1. Eine Kopie außerhalb der Domäne und außerhalb eingebundener Freigaben. Der Produktionsserver darf den Backup-Speicher nicht als Laufwerk sehen, das er leeren kann. Die ANSSI empfiehlt, dass Backup-Server keiner produktiven Windows-Domäne angehören und dass mindestens ein Backup offline oder ersatzweise außer Haus liegt.
  2. Die Unveränderlichkeit. Während 15, 30 oder 90 Tagen kann niemand, auch kein Administrator, die Sicherungspunkte löschen oder überschreiben. Das ist WORM-Speicher oder ein unveränderliches Backup. Die Dauer muss länger sein als die Zeit bis zur Erkennung.
  3. Getrennte Konten. Das Konto, das sichert, ist nicht das Konto zum Surfen und nicht der täglich genutzte Domänenadministrator. Die ANSSI verlangt personenbezogene, dedizierte Administratorkonten für die Datensicherung. Die Mehr-Faktor-Authentifizierung schützt die Konsole.
  4. Eine Historie, die länger ist als das unbemerkte Eindringen. Sieben Tage sind oft zu kurz. Dreißig Tage sind für ein KMU eine realistischere Untergrenze.
  5. Gelesene Warnmeldungen. Ein Backup, das zehn Tage vor der Verschlüsselung stehen geblieben ist, ist ein Signal. Ein unstimmiges Sicherungsvolumen ebenfalls: Die ANSSI nennt diese Art von Anomalie unter den durchzuführenden Kontrollen. Allerdings muss jemand die Warnung empfangen, und zwar nicht im Postfach des bereits kompromittierten Servers.
  6. Ein Wiederherstellungstest einer älteren Version, mindestens jedes Quartal. Am Tag des Angriffs ist nicht der Moment, um festzustellen, dass der Schlüssel unauffindbar ist. Die Methode steht in Wie testet man, ob ein Backup funktioniert?.

Die Verschlüsselung des Backups schützt die Vertraulichkeit, wenn die Datenträger gestohlen werden. Sie schützt nicht vor einem Angreifer, der Ihr Backup-Werkzeug nutzt, um die Sicherungspunkte zu löschen: Das Werkzeug kann sie ja verwalten. Daher Unveränderlichkeit und Rechtetrennung.

Offline, unveränderlich, klassisch: was jede Kopie abwehrt

BedrohungKlassische Online-KopieUnveränderliche KopieOffline-Kopie
Verschlüsselung der NetzwerkfreigabenGefährdet, wenn eingebundenGeschütztGeschützt
Löschung über die gestohlene KonsoleGefährdetBis zum Ablauf verweigertAußer Reichweite
Brand oder Diebstahl im ServerraumGefährdet, wenn vor OrtGeschützt, wenn außer HausGeschützt, wenn außer Haus
Schnelle WiederherstellungJaJaLangsamer

Die ANSSI weist darauf hin, dass die Robustheit der Unveränderlichkeit je nach Technologie variiert und die Offline-Kopie die robusteste bleibt. Für ein KMU ist die Unveränderlichkeit bei einem externen Dienstleister oft der realistische Weg zu einer Kopie, die ein gestohlenes Konto nicht löschen kann, ohne manuelle Rotation von Datenträgern.

Was während des Angriffs zu tun ist

Die Rechner isolieren, nicht überstürzt zahlen, die verschlüsselten Datenträger nicht löschen, bevor eine saubere Kopie identifiziert ist. No More Ransom (Europol und Partner) rät davon ab zu zahlen und empfiehlt, den Angriff der Polizei zu melden: Sichern Sie die Beweise (Protokolle, Lösegeldforderung, verschlüsselte Dateien) und erstatten Sie Anzeige bei der Polizei Ihres Landes, bevor Sie neu installieren. Wenn das Unternehmen gegen Cyberrisiken versichert ist, prüfen Sie in Ihrem Vertrag die Fristen für Schadensmeldung und Anzeige: Sie variieren je nach Land und Versicherer. Sind personenbezogene Daten betroffen, verlangt die DSGVO (Artikel 33), die Datenschutzaufsichtsbehörde Ihres Landes (zum Beispiel die APD in Belgien, die CNPD in Luxemburg, die CNIL in Frankreich) innerhalb von 72 Stunden zu benachrichtigen. Die operativen Einzelheiten finden Sie in Eine Ransomware wurde gerade ausgelöst.

Bei WeDoBack

Die Kopien werden vor dem Versand auf dem Rechner verschlüsselt und dann auf Servern gespeichert, die ausschließlich der Datensicherung dienen, von der Produktion getrennt sind und außerhalb des Kundennetzes liegen. Der Verschlüsselungsschlüssel bleibt beim Kunden. Das Angebot UNVERÄNDERLICH untersagt Änderung und Löschung während der gewählten Dauer, bis zu zehn Jahre, zum Listenpreis von 20 € zzgl. MwSt. pro 100-GB-Stufe und Monat, zuzüglich eines Agenten. Die Angebote INTEGRAL, PRA und PCA umfassen eine auf Ransomware ausgerichtete Überwachung von Dateiänderungen sowie eine Kontrolle der Endgeräte und eine Schwachstellenbewertung; das automatische Patchen von Schwachstellen ist eine kostenpflichtige Option, die mit IT CyberWall bereitgestellt wird. Die Backups werden rund um die Uhr überwacht. Der persönliche Support ist unter +33 9 72 50 78 28 von 9:00 bis 13:00 Uhr und von 14:00 bis 17:30 Uhr (Pariser Zeit) erreichbar. Die Wiederherstellung erfolgt aus einer Version von vor dem Angriff, ausgewählt aus der aufbewahrten Historie. WeDoBack gibt keine Garantie der Art „keine Ransomware kommt durch“: Die unveränderliche Kopie dient dazu, zurückzukehren, sie verhindert nicht den Angriff auf die Produktion.

Häufige Fragen

Reicht die Verschlüsselung meiner Backups gegen Ransomware aus?

Nein. Die Verschlüsselung verhindert, dass Dritte gestohlene Kopien lesen. Sie verhindert nicht, dass ein Angreifer, der die Backup-Konsole übernommen hat, die Kopien löscht, denn das Werkzeug kann sie ja verwalten. Hinzukommen müssen Unveränderlichkeit oder eine Offline-Kopie sowie getrennte Konten.

Schützt eine Synchronisation in die Cloud meine Dateien?

Nicht für sich allein. Eine Synchronisation kopiert auch die von der Ransomware verschlüsselten Dateien. Schützen kann nur ein Backup mit mehreren Versionsständen, von denen einige nicht gelöscht werden können, gespeichert außerhalb des angegriffenen Netzes.

Sollte man das Lösegeld zahlen, wenn die Backups betroffen sind?

No More Ransom (Europol und Partner) rät davon ab zu zahlen: Nichts garantiert die Rückgewinnung der Daten, und die Zahlung finanziert die Angreifer. Sichern Sie die Beweise, erstatten Sie Anzeige bei der Polizei Ihres Landes und holen Sie sich Unterstützung. Wenn Sie gegen Cyberrisiken versichert sind, prüfen Sie in Ihrem Vertrag die Fristen für Schadensmeldung und Anzeige: Sie variieren je nach Land und Versicherer.

Wie lange muss ein Backup gegen Ransomware unveränderlich bleiben?

Länger als die Zeit zwischen dem Eindringen und seiner Entdeckung. Dreißig Tage sind für ein KMU die Untergrenze; 90 Tage lassen Spielraum, wenn die Überwachung schwach ist. Einzelheiten finden Sie auf unserer Seite zur Aufbewahrungsdauer eines unveränderlichen Backups.

Ein Projekt zu Sicherung, DRP oder BCP?

Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.

Angebot anfordern+33 9 72 50 78 28

Schützen Sie Ihre Daten mit WeDoBack

Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.