Startseite›Ratgeber›Datensicherung

Datensicherung

Welche Backup-Strategie für ein KMU?

Ein KMU hat eine ausreichende Backup-Strategie, wenn es die wenigen Systeme, von denen sein Umsatz abhängt, innerhalb einer im Voraus schriftlich festgelegten Frist wiederherstellen kann: Datei- oder Fachanwendungsserver, E-Mail, Kassensystem oder ERP. Der Rest kommt danach. Wer „alles gleich sichern“ will, testet am Ende oft gar nichts.

Aktualisiert im Oktober 20264 Min. Lesezeit5 zitierte Quellen

Das Wichtigste

  • Beginnen Sie mit den Systemen, die den Umsatz erwirtschaften, nicht mit der vollständigen Bestandsaufnahme.
  • Wenden Sie die von der ANSSI (französische Behörde für Cybersicherheit) und der CNIL (französische Datenschutzbehörde) empfohlene 3-2-1-Regel an, mit einer Offline- oder nicht löschbaren Kopie.
  • Legen Sie für jede Anwendung schriftlich Ihren RPO (akzeptabler Arbeitsverlust) und Ihren RTO (akzeptable Ausfallzeit) fest.
  • Isolieren Sie das Backup von der Produktivumgebung: eigene Konten, Server außerhalb des Active-Directory-Verzeichnisses.
  • Stellen Sie jedes Quartal tatsächlich wieder her; mindestens einmal im Jahr einen kompletten Server.

Die sechs Entscheidungen

  1. Was. Server, Arbeitsplätze, deren Dateien nicht auf dem Server liegen, NAS, Microsoft 365 oder Google Workspace, SQL-Datenbanken, Fachanwendung. Ein Arbeitsplatz, dessen Dokumente bereits auf dem Server liegen, braucht nicht dieselbe Behandlung wie ein Server. Die ANSSI empfiehlt außerdem, Installationsmedien und Anwendungskonfiguration zu sichern: Ohne sie können wiederhergestellte Daten unbrauchbar bleiben.
  2. Welcher Verlauf. Für die laufende Arbeit decken vierzehn bis dreißig Tage mit täglichen Sicherungspunkten die meisten Fehler und spät entdeckten Ransomware-Angriffe ab. Die ANSSI nennt beispielhaft fünfzehn Tage täglicher, ein Jahr monatlicher und fünf Jahre jährlicher Backups. Für buchhalterische oder medizinische Nachweise eine getrennte, längere, oft unveränderliche Archivierung.
  3. Wo. Mindestens eine Kopie außerhalb des Gebäudes und außerhalb des täglichen Administrationsnetzes. Die nützliche Regel ist 3-2-1: drei Exemplare auf zwei unterschiedlichen Datenträgern, davon eines laut ANSSI und CNIL offline oder zumindest extern. Seit dem Aufkommen von Ransomware kommen eine Kopie, die niemand löschen kann (unveränderlich), und ein fehlerfrei abgeschlossener Test hinzu.
  4. Wie oft. Die Häufigkeit ist der RPO. Eine Datenbank, in die den ganzen Tag Daten eingegeben werden, verträgt eine einzige Kopie um 22 Uhr schlecht. Eine Vorlagenfreigabe, die einmal pro Woche aktualisiert wird, verträgt sie. Die CNIL empfiehlt tägliche inkrementelle und regelmäßige Vollsicherungen.
  5. In welcher Zeit. Das ist der RTO. Eine Datei wiederherzustellen dauert Minuten. Einen Server von Hand neu aufzubauen dauert Tage. Ein wiederherstellbares System-Image verändert die Größenordnung.
  6. Wer. Eine benannte Person verfolgt die Warnmeldungen. Eine zweite weiß, wo der Verschlüsselungsschlüssel liegt. Der Dienstleister, falls es einen gibt, hat eine Telefonnummer und schriftlich festgelegte Erreichbarkeitszeiten.

Zur Festlegung der Fristen siehe Wie bestimmt man seinen RPO? und Wie bestimmt man seinen RTO?.

Ein Schema, das für viele KMU funktioniert

  • Jede Nacht ein vollständiges oder inkrementelles Backup der Server und des NAS, dreißig Tage aufbewahrt.
  • Mehrmals täglich für die Fachdatenbank, wenn laufend Daten eingegeben werden.
  • Cloud-E-Mail außerhalb des Tenants gesichert, Postfach für Postfach.
  • Eine verschlüsselte externe Kopie, deren Schlüssel nicht auf dem gesicherten Server liegt.
  • Für Belege, die jahrelang aufzubewahren sind, ein separater unveränderlicher Speicherbereich.
  • Jedes Quartal eine echte Wiederherstellung: eine Datei, ein Postfach und einmal im Jahr ein kompletter Server oder ein Notfallstart.
  • Ein Notfallwiederherstellungsplan (DRP) nur für Server, deren eintägiger Ausfall teurer ist als die Notfalllösung. Ein Business-Continuity-Plan (BCP) nur, wenn der Ausfall in Minuten gemessen werden muss.

Das Backup selbst schützen

Angreifer suchen nach den Backups, bevor sie die Produktivumgebung verschlüsseln. Die ANSSI formuliert mehrere einfache Regeln, die sich auf ein KMU übertragen lassen:

  • Der Backup-Server wird nicht in die Active-Directory-Domäne der Produktivumgebung aufgenommen.
  • Die Administratorkonten für das Backup sind dediziert und personengebunden.
  • Aktionen am Backup werden protokolliert.
  • Das Backup genießt dasselbe Sicherheitsniveau wie die Produktivumgebung; die CNIL zählt ein Backup, das schlechter geschützt ist als die Server, die es kopiert, zu den zu vermeidenden Fehlern.
  • Ein Wiederherstellungsverfahren ist schriftlich festgelegt, und die Neustart-Reihenfolge berücksichtigt die Abhängigkeiten (Verzeichnisdienst, DNS, Datenbank, Anwendungen).

Details finden Sie unter Wie schützt man Backups vor Ransomware?.

Was ein KMU anfangs weglassen kann

Images aller Arbeitsplätze, intern verwaltete Bänder, ohne dass jemand sie aus dem Gebäude bringt, und einen BCP für Anwendungen, die einen halben Tag Ausfall vertragen. Besser ein kleiner Umfang, der wiederhergestellt und überwacht wird, als ein vollständiger Katalog, der nie ausprobiert wurde.

Budget: Wovon hängt es ab?

Der Preis eines ausgelagerten Backups richtet sich nach dem aufbewahrten Volumen (Daten × Dauer des Verlaufs × Anzahl der Kopien) und nach der Anzahl der Rechner oder Postfächer. Support, unveränderlicher Speicher und der Neustart auf einem Notfallserver sind getrennte Posten. Wer sie vor dem Vorfall beziffert, entdeckt die Kosten nicht erst an dem Tag, an dem der Server ausgefallen ist.

Bei WeDoBack

SMART eignet sich für ein Team, das selbst steuert: 49,99 € zzgl. MwSt. pro TB und Monat, zuzüglich eines Agenten pro Rechner (6 € zzgl. MwSt. für virtuelle, 20 € zzgl. MwSt. für physische Server). Support wird pro Einsatz abgerechnet. INTEGRAL richtet sich an Unternehmen, die eine Begleitung wünschen: 100 € bis 65 € zzgl. MwSt. pro TB je nach Volumen, Agenten je nach Stufe inklusive, zwei Stunden Support pro Monat. Microsoft 365 und Google Workspace erfordern zusätzlich zum Speicher einen Agenten pro Adresse. Als veröffentlichter Richtwert für die Dimensionierung gilt das aktuelle Volumen mal drei, angepasst nach einer Woche Nutzung. Die Angebote PRA und PCA kommen für Server hinzu, die nicht auf eine klassische Wiederherstellung warten können.

Häufige Fragen

Womit sollte ein kleines Unternehmen beginnen?

Mit der Liste der drei bis fünf Anwendungen, ohne die niemand arbeiten kann, und der Ausfallzeit, die die Geschäftsleitung für jede davon akzeptiert. Sichern Sie diese extern mit einem Verlauf von mindestens fünfzehn bis dreißig Tagen und führen Sie einen Wiederherstellungstest durch. Der Rest der IT folgt danach.

Sollten Arbeitsplätze gesichert werden?

Nur diejenigen, die Daten enthalten, die nicht auf dem Server oder in der Cloud liegen: mobile Laptops, Buchhaltungsrechner, Arbeitsplätze mit lokal installierter Software. Ein Arbeitsplatz, dessen Dokumente alle auf dem Server liegen, wird neu installiert; er braucht kein vollständiges Image.

Verpflichtet die DSGVO zur Datensicherung?

Die DSGVO (Artikel 32) verlangt Maßnahmen, mit denen die Verfügbarkeit personenbezogener Daten und der Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederhergestellt werden können. Ein getestetes Backup ist der direkteste Weg, diese Anforderung zu erfüllen.

Ein Projekt zu Sicherung, DRP oder BCP?

Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.

Angebot anfordern+33 9 72 50 78 28

Schützen Sie Ihre Daten mit WeDoBack

Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.