Startseite›Ratgeber›IT-Datensicherung
IT-Datensicherung
Was ist ein unveränderliches Backup?
Ein unveränderliches Backup ist eine Kopie, die vor Ablauf einer festgelegten Dauer niemand ändern oder löschen kann: weder der Benutzer noch der Administrator noch ein Angreifer, der deren Zugangsdaten gestohlen hat. Nach Ablauf kann die Kopie verfallen oder verlängert werden; vorher bleibt sie schreibgeschützt.
Aktualisiert im Oktober 20263 Min. Lesezeit4 zitierte Quellen
Das Wichtigste
- Die Unveränderlichkeit wird vom Speicher selbst durchgesetzt, nicht durch eine Einstellung, die der Administrator abwählen könnte.
- Sie schützt die Kopien vor der Löschung durch Ransomware oder ein gestohlenes Konto, ersetzt aber weder Verschlüsselung noch Virenschutz noch Wiederherstellungstests.
- Gegen Ransomware zielt man oft auf 30 bis 90 Tage; bei einer gesetzlichen Pflicht auf die im Gesetz genannte Dauer, und zwar nur für die betroffenen Dokumente.
- Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, empfiehlt, mindestens eine Offline-Kopie aufzubewahren: Die Unveränderlichkeit ist ihr logisches Gegenstück für eine Kopie, die online bleibt.
Warum es Unveränderlichkeit gibt
Klassische Backups bleiben Dateien, die die Backup-Software löschen kann. Das ist nützlich, damit der Speicher nicht voll läuft. Es ist aber auch genau das, was eine Ransomware tut, wenn sie die Konsole übernimmt: die Kopien löschen, bevor sie die Produktion verschlüsselt, damit nur noch das Zahlen bleibt. Die Unveränderlichkeit verlagert die Entscheidung: Die Löschung wird während N Tagen vom Speicher selbst verweigert, nicht durch ein Kästchen, das der Administrator abwählen kann.
Sie dient auch als Nachweis. Ein Buchhaltungsbeleg oder eine Akte, die unverändert vorgelegt werden muss, kann nicht auf einem Volume liegen, auf dem jeder Betreiber die Historie überschreiben kann.
Unveränderlich, offline, klassisch: drei Schutzstufen
Die ANSSI erinnert an die sogenannte 3-2-1-Regel: drei Exemplare der Daten, auf zwei unterschiedlichen Datenträgern, davon eines offline. Die Offline-Kopie bleibt die sicherste Abwehr gegen Ransomware, weil kein angemeldetes Konto sie erreichen kann. Die unveränderliche Kopie erfüllt dieselbe Rolle für ein Backup, das online und damit schnell wiederherstellbar bleiben soll.
| Klassisches Backup | Unveränderliches Backup | Offline-Kopie | |
|---|---|---|---|
| Löschung durch einen Administrator | Möglich | Bis zum Ablauf verweigert | Ohne physischen Zugang unmöglich |
| Widerstand gegen ein gestohlenes Konto | Gering | Hoch | Hoch |
| Geschwindigkeit der Wiederherstellung | Hoch | Hoch | Langsamer (Datenträger muss eingebunden werden) |
| Erforderliche Disziplin | Gering | Gering | Regelmäßige Rotation der Datenträger |
Was Unveränderlichkeit nicht ist
- Sie ist keine Verschlüsselung. Die Verschlüsselung verhindert das Lesen ohne Schlüssel. Sie verhindert nicht das Löschen.
- Sie ist keine Aufbewahrungsregel. Die Aufbewahrungsregel sagt „wir behalten 30 Tage“. Kann der Administrator diese Frist verkürzen oder bereinigen, ist es nicht unveränderlich.
- Sie ist kein Virenschutz. Die Produktion kann trotzdem verschlüsselt werden. Die Unveränderlichkeit dient dazu, eine frühere Version wiederzufinden.
- Sie ist nicht sofortig. Die unveränderliche Kopie ist so alt wie das letzte erfolgreiche Backup. Stammt die letzte saubere Kopie vom Vortag, geht ein Arbeitstag verloren.
Wie man sie umsetzt
Der verbreitetste Mechanismus heißt WORM: write once, read many. Einmal schreiben, beliebig oft lesen, nie überschreiben. Die Objektspeicher der Clouds und manche NAS bieten eine Objektsperre an. Allerdings darf die Sperre nicht vom selben Konto aufgehoben werden können wie dem der Produktion, und die Dauer muss länger sein als die Zeit, die nötig ist, um den Angriff zu entdecken.
Drei Punkte sind vor der Wahl einer Lösung zu prüfen:
- Wer kann die Sperre aufheben? Im „Compliance“-Modus niemand vor Ablauf. Im „Governance“-Modus kann es ein privilegiertes Konto: Dieses Konto muss dann wie die übrige Backup-Infrastruktur geschützt werden.
- Werden die Aktionen protokolliert? Eine abgelehnte Löschanfrage ist ein wertvolles Warnsignal.
- Ist die Backup-Konsole von der Produktion isoliert? Die ANSSI empfiehlt dedizierte, personenbezogene Administratorkonten und Backup-Server, die nicht dem produktiven Verzeichnisdienst beitreten.
Ein aus dem Laufwerk entnommenes und außer Haus gelagertes Band ist eine physische Form der Unveränderlichkeit, vorausgesetzt, jemand führt die Rotation tatsächlich durch.
Sinnvolle Dauer
Gegen Ransomware: oft 30 bis 90 Tage, bei langsamer Erkennung auch mehr, denn ein Eindringen kann vor der Verschlüsselung mehrere Wochen unbemerkt bleiben. Für eine gesetzliche Aufbewahrungspflicht: die vom Recht Ihres Landes festgelegte Dauer (Buchhaltung, Steuern, Gesundheit), zu klären mit Ihrem Steuerberater oder der zuständigen Behörde, und zwar nur für die betroffenen Dokumente, nicht für das vollständige Server-Image jeder Nacht. Beispiel: In Frankreich zehn Jahre für Buchhaltungsunterlagen (Artikel L123-22 des französischen Handelsgesetzbuchs). Einzelheiten finden Sie in Unveränderliches Backup: Wie lange sollten Daten aufbewahrt werden?.
Bei WeDoBack
Das Angebot UNVERÄNDERLICH beruht auf WORM-Speicher. Während der gewählten Dauer, bis zu zehn Jahre, können die Daten weder geändert noch gelöscht werden, selbst wenn die Zugangsdaten zur Konsole gestohlen würden. Jede Aktion, auch ein Löschversuch durch einen Administrator, wird protokolliert, ohne dass die Historie gelöscht werden kann. Der Listenpreis beträgt 20 € zzgl. MwSt. pro 100-GB-Stufe und Monat, zuzüglich eines Agenten pro Rechner. Das Angebot kann einzeln oder als Ergänzung zu einem Backup SMART oder INTEGRAL abgeschlossen werden. Nach Ablauf genügt ein erneuter Abschluss, um eine neue Schutzperiode zu starten. Der Verschlüsselungsschlüssel bleibt beim Kunden: Die Unveränderlichkeit garantiert, dass die Kopie nicht verändert wird, entbindet aber nicht davon, den Schlüssel aufzubewahren, um sie lesen zu können.
Häufige Fragen
Kann Ransomware ein unveränderliches Backup verschlüsseln?
Nein, solange die Sperrfrist läuft: Der Speicher verweigert jedes Überschreiben. Hat die Ransomware die Produktion jedoch vor dem letzten Backup verschlüsselt, enthält diese Kopie bereits verschlüsselte Dateien. Deshalb lohnt es sich, mehrere Versionen aufzubewahren und zu einem Zeitpunkt vor dem Angriff zurückkehren zu können.
Kann ein Administrator die Dauer der Unveränderlichkeit verkürzen?
In einem echten WORM-Modus, dem sogenannten „Compliance“-Modus, nicht: Weder der Administrator noch der Anbieter können die Sperre vor Ablauf aufheben. Manche Produkte bieten einen „Governance“-Modus, in dem ein privilegiertes Konto sie aufheben kann; dieser Modus schützt vor Fehlern, nicht vor einem Angreifer, der dieses Konto gestohlen hat.
Sollten alle Backups unveränderlich sein?
Selten. Unveränderlichkeit ist Daten vorbehalten, deren Verlust kritisch wäre oder die unverändert aufbewahrt werden müssen. Der Rest der Systeme kann im klassischen Backup mit Historie bleiben, das kostet weniger und ist flexibler.
Quellen
Dokumente eingesehen im Oktober 2026.
- Sicherung von Informationssystemen – Die Grundlagen (ANSSI-BP-100, v1.1, 27. November 2025) — ANSSI (französische Behörde)
- No More Ransom: Ratschläge und Entschlüsselungswerkzeuge — Europol und Partner
- Artikel L123-22 des französischen Handelsgesetzbuchs (Aufbewahrung von Buchhaltungsunterlagen) — Légifrance (Beispiel: Frankreich)
- Angebot UNVERÄNDERLICH: WORM-Speicher und Preise — WeDoBack
Ein Projekt zu Sicherung, DRP oder BCP?
Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.
Angebot anfordern+33 9 72 50 78 28Schützen Sie Ihre Daten mit WeDoBack
Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.
