Zum Hauptinhalt springen
Wernecke IT

Artikel

John-Paul Wernecke

Die 3-2-1-Backup-Regel verständlich erklärt: Reicht sie heute noch aus?

Was hinter der 3-2-1-Backup-Regel steckt, wie kleine Unternehmen sie praktisch umsetzen und welche Ergänzungen gegen moderne Risiken sinnvoll sind.

Laptop mit mehreren externen Laufwerken auf einem Schreibtisch als Symbol für mehrere unabhängige Backup-Kopien
In diesem Artikel

Die 3-2-1-Regel ist noch immer eine gute Basis: drei Datenkopien, zwei verschiedene Medien oder Speichertechniken, eine Kopie außerhalb des Standorts. Damit fängt man viele klassische Ausfälle ab. Bei Ransomware reicht die Merkhilfe allein aber nicht. Dann zählt zusätzlich, ob ein Angreifer mit denselben Rechten auch an die Sicherungen kommt.

Das BSI empfiehlt die 3-2-1-Regel weiterhin als sinnvolle Backup-Strategie. Für Ransomware nennt es aber zusätzliche Anforderungen: Sicherungen dürfen nicht einfach mitverschlüsselt werden können, und der Wiederanlauf muss vorbereitet und getestet sein.

Was 3-2-1 eigentlich meint

Die Zahlen stehen für drei einfache Vorgaben:

  • 3 Kopien der wichtigen Daten: der produktive Datenbestand plus zwei Sicherungskopien
  • 2 unterschiedliche Medien oder technisch getrennte Speicherlösungen: damit nicht ein einzelner Defekt oder ein gemeinsamer Fehler alle Kopien gleichzeitig trifft
  • 1 Kopie an einem anderen Standort: damit Brand, Wasserschaden, Diebstahl oder ein größerer Standortausfall nicht auch das letzte Backup erwischt

Wenn alle drei “Kopien” auf demselben NAS liegen, ist der Zweck der Regel verfehlt. Dasselbe gilt für mehrere Snapshots auf ein und demselben Speichersystem. Sie können sehr nützlich sein, hängen aber weiterhin an derselben Technik.

Warum die Regel immer noch sinnvoll ist

Der Nutzen ist schnell erklärt: Fällt ein Server aus, bleibt das Backup. Fällt zusätzlich das lokale Backup-System aus oder ist der Standort nicht erreichbar, gibt es noch eine Kopie außerhalb dieser Umgebung.

Für kleine Unternehmen ist das ein brauchbarer Ausgangspunkt. Man muss dafür keine komplizierte Architektur zeichnen, sondern zunächst nur sauber klären, wie viele Kopien vorhanden sind, worauf sie liegen und ob mindestens eine davon an einem anderen Ort steht.

Spätestens bei einem Cyberangriff fehlen aber noch ein paar Antworten. Es muss klar sein, wer Backups löschen darf, ob die Backup-Ziele aus dem Produktivnetz erreichbar sind, wie lange ältere Stände erhalten bleiben und ob eine Wiederherstellung wirklich funktioniert.

Wo 3-2-1 bei Ransomware zu kurz greift

Bei Ransomware geraten Backup-Systeme selbst ins Visier. Haben Angreifer administrative Rechte erlangt, versuchen sie häufig auch Sicherungen zu löschen oder zu verschlüsseln. Genau davor warnt der BSI-Maßnahmenkatalog zu Ransomware.

Eine Offsite-Kopie kann deshalb geografisch sauber getrennt und trotzdem technisch verwundbar sein. Liegt sie in einem anderen Rechenzentrum, ist sie vor einem Brand im Büro geschützt. Können dieselben Administrationskonten dort aber ebenfalls alle Sicherungen löschen, bleibt für einen Angreifer ein direkter Weg zum Backup.

Eine Kopie sollte sich nicht einfach mitlöschen lassen

Mindestens eine Sicherung sollte sich deshalb nicht aus dem normalen Admin-Kontext heraus löschen lassen. Das kann eine echte Offline-Kopie sein, die nach dem Backup vom Netz getrennt wird. Je nach Lösung kommen auch unveränderbare Speichermechanismen infrage, bei denen Sicherungspunkte für einen festgelegten Zeitraum nicht überschrieben oder gelöscht werden können.

Welche Technik dafür genutzt wird, ist zweitrangig. Wichtig ist, dass ein kompromittiertes normales Administratorkonto nicht sämtliche Wiederherstellungspunkte vernichten kann. CISA empfiehlt für Ransomware-Szenarien deshalb offline gehaltene Backups und Schutzmechanismen wie Object Lock beziehungsweise unveränderbare Sicherungen.

Die Kopie außerhalb des Standorts hat noch einen zweiten Zweck: Sie bleibt verfügbar, wenn nicht nur ein Gerät, sondern der ganze Standort betroffen ist. Deshalb sollte “offsite” tatsächlich einen anderen Ausfallbereich bedeuten und nicht einfach nur den Nebenraum.

In einer guten Lösung kommen beide Trennungen zusammen. Eine Kopie liegt räumlich woanders, und mindestens eine Sicherung ist so abgeschottet, dass ein Fehler oder Angriff im normalen Netz nicht einfach bis dorthin durchgereicht wird.

Ohne Restore-Test bleibt auch 3-2-1 nur eine Annahme

Eine saubere Verteilung der Kopien sagt noch nichts darüber aus, ob sie verwendbar sind. Das Backup kann unvollständig sein, eine Anwendung kann nach der Wiederherstellung nicht starten oder wichtige Zugangsdaten können im Ernstfall fehlen.

Darum gehört ein praktischer Restore-Test zur Backup-Strategie. Das BSI empfiehlt ausdrücklich, Wiederanlauf und Rücksicherung regelmäßig praktisch zu prüfen. Der Test muss nicht jedes Mal einen kompletten Katastrophenfall nachstellen. Schon die Wiederherstellung ausgewählter Dateien, Ordner oder eines wichtigen Systems zeigt, ob Sicherung, Zugriff und Ablauf zusammenpassen.

Beispiel für ein kleines Unternehmen

Ein möglicher Aufbau könnte so aussehen:

Ebene Beispiel Aufgabe
Produktivdaten Server, NAS oder zentrale Cloud-Daten Hier wird täglich gearbeitet
Sicherung 1 lokales Backup-System mit versionierten Sicherungen schnelle Wiederherstellung bei alltäglichen Ausfällen
Sicherung 2 getrennte Offsite- oder Cloud-Sicherung Schutz bei Standortausfall und als zusätzliche unabhängige Kopie
zusätzlicher Schutz Offline- oder unveränderbare Wiederherstellungspunkte soll verhindern, dass ein Angriff alle Backups gleichzeitig beseitigt

Das Beispiel ist bewusst schlicht. In einer reinen Cloud-Umgebung kann die Umsetzung ganz anders aussehen. Die Kopien sollten aber auch dort nicht nur mehrfach vorhanden sein, sondern tatsächlich unterschiedliche Fehler und Angriffe überstehen.

Fünf Fragen für die eigene Backup-Strategie

Wer prüfen möchte, ob aus einer 3-2-1-Idee ein belastbares Backup geworden ist, kann mit fünf Fragen anfangen:

  • Gibt es neben den Produktivdaten wirklich zwei unabhängige Sicherungskopien?
  • Liegt mindestens eine Kopie außerhalb des eigenen Standorts?
  • Kann ein normales oder kompromittiertes Administratorkonto alle Sicherungen gleichzeitig löschen?
  • Gibt es genügend ältere Wiederherstellungspunkte, falls ein Problem erst später bemerkt wird?
  • Wurde eine Wiederherstellung praktisch getestet und ist klar, wer sie im Ernstfall durchführt?

Wenn eine dieser Fragen offen bleibt, hilft auch eine auf dem Papier sauber erfüllte 3-2-1-Regel nur begrenzt. Gemeinsame Zugangsdaten, ein einziges Speichersystem oder ein nie getesteter Restore bleiben Schwachstellen.

Reicht 3-2-1 heute noch aus?

3-2-1 reicht als Grundgerüst. Mehr sagt die Regel auch nicht. Für aktuelle Bedrohungen braucht die Backup-Strategie zusätzlich Schutz vor Löschen und Verschlüsseln, getrennte Zugänge, passende Aufbewahrung und einen getesteten Wiederherstellungsweg.

Bei Backup & Disaster Recovery prüfen wir deshalb neben der Anzahl der Kopien auch Backup-Ziele, Wiederherstellungswege und Restore-Tests. Wer eine bestehende Backup-Struktur in Berlin oder Brandenburg einordnen möchte, kann sie mit uns gemeinsam durchgehen. Kontakt aufnehmen.

Lassen Sie uns sprechen.

Erstgespräch unverbindlich, kostenfrei und ohne Vertrieb. Wir hören zu und sagen ehrlich, ob wir passen.