Wie sichert man die Kontinuität eines kritischen Servers?

Die Kontinuität eines kritischen Servers sichert man, indem man ihn gesondert behandelt, mit einer Notfallumgebung, die seiner tolerierbaren Ausfallzeit entspricht, während für gewöhnliche Server eine Sicherung genügt. „Kritisch“ bedeutet: Fällt dieser Server aus, steht der Betrieb still, auch wenn die anderen Rechner noch antworten.

Aktualisiert im Oktober 20263 Min. Lesezeit5 zitierte Quellen

Das Wichtigste

  • Ein oder zwei kritische Server in einem KMU: Sind es fünf, ist es in Wahrheit keiner.
  • Er braucht eine getestete Sicherung, ein Image, das anderswo starten kann, einen DRP oder einen BCP sowie zwei Personen, die das Verfahren auslösen können.
  • Geschützt wird die Kette der Abhängigkeiten (Verzeichnisdienst, Datenbank, Anwendung), nicht der Rechner allein.
  • Ein BCP ohne historische Sicherung deckt den Ausfall ab, nicht die Ransomware.
  • Ein schriftlich festgelegter Notbetrieb gehört zur Kontinuität: Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, verlangt, die kritischen Tätigkeiten auch ohne digitale Dienste aufrechterhalten zu können.

Ihn wirklich festlegen

Ein Server ist kritisch, wenn einer dieser Sätze zutrifft:

  • Mitarbeitende sind sofort blockiert (Kasse, Produktion, offener Vorgang, Telefonzentrale);
  • es gibt keine Papierlösung, oder sie trägt nur eine Stunde;
  • sein Ersatz erfordert Hardware oder eine Lizenz, die Sie nicht vorrätig haben.

Gibt es fünf „kritische“ Server, ist es in der Praxis keiner: Budget und Tests verwässern. Erzwingen Sie eine Rangfolge. Ein oder zwei genügen für ein KMU. Das entspricht dem Geist der vom NIST beschriebenen Auswirkungsanalyse: die Kritikalität jedes Prozesses bestimmen, die Ressourcen ermitteln, von denen er abhängt, und dann eine Prioritätenfolge für die Wiederherstellung festlegen.

Was dieser Server braucht – und die anderen nicht

  1. Eine getestete Sicherung, deren Häufigkeit seinen RPO einhält.
  2. Ein Image, das anderswo starten kann, nicht nur seine Dateien.
  3. Entweder einen DRP (er wird im Ernstfall auf einer Instanz gestartet) oder einen BCP (eine Instanz läuft bereits), wenn die RTO für eine Wiederherstellung zu kurz ist.
  4. Ein durchdachtes Umschaltnetz: Die Arbeitsplätze finden ihn ohne zehnseitige Anleitung.
  5. Seine Abhängigkeiten im selben Plan. Ein Fachserver, der ohne Verzeichnisdienst oder Datenbank startet, ist nicht kontinuitätsfähig. Geschützt wird die Kette, nicht der Kasten allein. Die ANSSI verlangt, dass die Wiederherstellungsreihenfolge die Infrastrukturdienste (DNS, NTP, Verzeichnisdienst) und die Kritikalität der Anwendungen berücksichtigt.
  6. Zwei Personen, die das Verfahren auslösen können.

Checkliste für den kritischen Server

ElementZu stellende FrageErwarteter Nachweis
SicherungIst die letzte erfolgreiche Kopie jünger als der RPO?Morgendlicher Bericht
System-ImageWurde es schon einmal anderswo gestartet?Datiertes Testprotokoll
NotfallumgebungDRP oder BCP, dimensioniert für die tatsächliche Benutzerzahl?Instanzdatenblatt
NetzwerkErreichen die Arbeitsplätze die Notfallumgebung ohne Neukonfiguration?Umschalttest
AbhängigkeitenSind Verzeichnisdienst, Datenbank und Lizenzen im selben Plan?Liste der Startreihenfolge
PersonenWissen zwei Personen, wie man auslöst?Namen und Nummern, offline
VerschlüsselungsschlüsselIst er zugänglich, wenn der Standort verloren ist?Dokumentierter Aufbewahrungsort

Was man ablehnen kann

  • Alle Server „aus Symmetriegründen“ doppelt vorhalten.
  • Null Datenverlust für einen Server anstreben, dessen Eingaben sich nachtragen lassen.
  • Einen BCP für einen kritischen Server und keine historische Sicherung: Der Hardwareausfall ist abgedeckt, die Verschlüsselung nicht.

Der Notbetrieb gehört zur Kontinuität

Wer schriftlich festhält, wie man zwei Stunden ohne den Server arbeitet (Auftragsannahme, Formulare, Warteschlange), verkürzt die gefühlte RTO, auch wenn die Technik vier Stunden braucht. Viele Pläne ignorieren diesen Punkt und versprechen eine technische Frist, die der erste Ausfall widerlegt. Die ANSSI erwartet in ihrem Leitfaden zum Cyberkrisenmanagement, dass eine Organisation ihre kritischsten Tätigkeiten aufrechterhalten kann, gegebenenfalls im Notbetrieb oder sogar ohne digitale Dienste. Sie empfiehlt außerdem, das Krisen-Kontaktverzeichnis offline aufzubewahren.

Bei WeDoBack

Der kritische Server kommt in das Angebot PRA oder PCA. Die übrigen bleiben in SMART oder INTEGRAL. Mit PRA wird er ab der gewählten Version auf einer Notfallinstanz neu gestartet, mit einem monatlichen Starttest, der die Produktion nicht berührt; ein Test unter realen Bedingungen von bis zu 10 Stunden ist auf Anfrage gegen Angebot möglich. Mit PCA übernimmt eine dauerhaft laufende Cloud-Instanz, über einen Agenten im Kundennetz und ein IPsec-VPN, ohne Änderung der IP-Adresse für die Arbeitsplätze. Die Replikation oder Synchronisation der Daten zwischen der PCA-Instanz und dem ursprünglichen Server ist nicht standardmäßig enthalten: Sie erfolgt über einen spezifischen, bedarfsgerechten Prozess, den WeDoBack im Rahmen eines individuellen Angebots einrichten kann. In beiden Fällen ist ein Agent auf dem Server installiert (6 € zzgl. MwSt. pro Monat für einen virtuellen, 20 € zzgl. MwSt. für einen physischen Server, öffentliche Preise Stand Oktober 2026), und der Wiederherstellungsspeicher (ab 175 € zzgl. MwSt. pro TB und Monat) ist eine eigene Position, getrennt vom reinen Sicherungsspeicher. Die Abhängigkeitskette (welche Server gemeinsam starten) ist bei der Angebotsanfrage anzugeben: Sie ergibt sich nicht allein aus dem Volumen in Terabyte.

Häufige Fragen

Woran erkennt man, ob ein Server wirklich kritisch ist?

Stellen Sie drei Fragen: Sind Mitarbeitende sofort blockiert, wenn er ausfällt? Gibt es eine Papierlösung, die länger als eine Stunde trägt? Lässt er sich mit bereits vorhandener Hardware und vorhandenen Lizenzen ersetzen? Lautet die Antwort auf die erste Frage Ja und auf die beiden anderen Nein, ist er kritisch.

DRP oder BCP für einen kritischen Server?

Das hängt von seiner RTO ab. Verträgt der Betrieb einige Stunden Ausfall, genügt ein DRP (vorbereitete Notfallumgebung, die im Ernstfall gestartet wird), und er kostet im Alltag weniger. Kostet jede Stunde Ausfall mehr als das Jahresabonnement einer permanent laufenden Notfallumgebung, ist ein BCP gerechtfertigt. In beiden Fällen sollten Sie zusätzlich eine historische Sicherung behalten.

Muss man auch den Verzeichnisdienst und die Datenbank doppelt vorhalten?

Ja, wenn sie für den Start des kritischen Servers notwendig sind. Ein Fachserver, der ohne seinen Verzeichnisdienst oder seine Datenbank neu startet, ist nicht kontinuitätsfähig. Das NIST empfiehlt, die Wiederherstellungsprioritäten festzulegen, indem jede Ressource den Prozessen zugeordnet wird, die sie unterstützt.

Ein Projekt zu Sicherung, DRP oder BCP?

Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.

Angebot anfordern+33 9 72 50 78 28

Schützen Sie Ihre Daten mit WeDoBack

Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.