Ransomware stellt heutzutage eine große Bedrohung für Einrichtungen und Unternehmen dar. Da die Angriffsvektoren immer komplexer werden, haben vor allem große Organisationen Schwierigkeiten, ihre Infrastruktur und Architektur auf den neuesten Stand zu bringen, und bleiben anfällig. Und ein Cyberangriff, der zu einer Sicherheitsverletzung führt, ist fast unvermeidlich – ganz gleich, wie fortschrittlich die Cybersicherheitsmaßnahmen und Abwehrmechanismen eines Unternehmens auch sein mögen.
Um absolute Unveränderlichkeit ihrer Daten durch „Zero Access“ zu erreichen, müssen Unternehmen drei Kernprinzipien einhalten.
(Bild: KI-generiert)
Laut einer Omdia-Studie waren 83 Prozent der Organisationen in den letzten 24 Monaten mit mindestens einem erfolgreichen Ransomware-Angriff konfrontiert. Und die Wiederherstellung nach solchen Angriffen wird zunehmend schwieriger: Während 2024 noch 57 Prozent der Unternehmen mindestens 75 Prozent ihrer Daten wiederherstellen konnten, sind es derzeit nur noch 39 Prozent. Obwohl 93 Prozent der Führungskräfte „absolute Unveränderlichkeit“ als entscheidende Anforderung an Backup-Speicher betrachten, geben derzeit nur 16 Prozent der IT-Verantwortlichen an, derartige Speicherumgebungen zu nutzen – ein Immutability-Gap, der Unternehmen einem hohen Risiko aussetzt.
Definition absoluter Immutability – so wissen Sie, dass Ihre Daten Ransomware-sicher sind
Absolute Unveränderlichkeit (Immutability) ist definiert als „Zero Access“ zur Durchführung destruktiver Aktionen. Basierend auf Zero-Trust-Prinzipien, die davon ausgehen, dass bereits ein Sicherheitsverstoß stattgefunden hat, bedeutet absolute Unveränderlichkeit, dass niemand – nicht einmal der Administrator mit den höchsten Berechtigungen oder ein Angreifer – auf den Backup-Speicher zugreifen kann. „Zero Access“ geht noch einen Schritt weiter und geht vom Worst-Case-Szenario aus, dass alle Anmeldedaten gestohlen oder kompromittiert werden. Die Wiederherstellung nach einem Angriff erfordert die Fähigkeit, Daten zuverlässig aus Backups wiederherzustellen – daher ist es entscheidend, dass niemand, ob scheinbar legitim oder nicht, Aktionen ausführen kann, die den Backup-Daten Schaden zufügen könnten.
Drei Kernprinzipien, um absolute Unveränderlichkeit durch „Zero Access“ zu erreichen
S3-Objektspeicher: Dieses Protokoll umfasst „Object-Lock“ und Versionierung – native Unveränderlichkeitsfunktionen, die sicherstellen, dass Daten nach dem Schreiben nicht mehr geändert oder entfernt werden können. Herkömmlichen Speichersystemen fehlt es häufig an nativer Immutability, sodass sie hauptsächlich auf proprietäre, nachträglich integrierte Lösungen angewiesen sind. Der S3-Objektspeicher hat seine Sicherheit und Zuverlässigkeit im Unternehmensmaßstab kontinuierlich unter Beweis gestellt, was durch reale Implementierungen und Tests durch unabhängige Dritte bestätigt wurde. Seine Grundlage auf offenen Standards ermöglicht solche Tests, anstatt sich auf die „Vertrauen Sie uns“-Behauptungen proprietärer Speicherarchitekturen zu verlassen.
Zero Time to Immutability: Backup-Daten müssen bereits im Moment des Schreibvorgangs unveränderlich sein, um unbefugte Änderungen zu verhindern, die Datenintegrität zu wahren und Schutz vor Ransomware zu bieten. Wird die Unveränderlichkeit nicht bereits zum Zeitpunkt der Datenerfassung durchgesetzt, bleibt ein kritisches Sicherheitslückenfenster offen. Angreifer nutzen diesen Zeitraum aus, um die Backup-Daten zu verschlüsseln, zu verändern oder mit Schadcode zu versehen. Backup-Daten müssen direkt in einen Objektspeicher mit aktiviertem S3 Object Lock geschrieben werden, um sicherzustellen, dass die Daten ab dem Zeitpunkt ihrer Speicherung unveränderlich sind. Nur so lässt sich eine absolute, sofortige und irreversible Immutability gewährleisten.
Zielspeicher-Appliance: Es gibt zwei Arten speziell entwickelter Backup-Appliances (Geräte, die für die Speicherung von Backup-Daten konfiguriert und optimiert sind). Integrierte Speicher-Appliances vereinen Backup-Software und Speicher in einem einzigen System, während Zielspeicher-Appliances ein schlüsselfertiges Speichergerät für externe Backup-Software bereitstellen. Absolute Immutability erfordert eine strikte Trennung von Backup-Software und Backup-Speicher. Nur eine Zielspeicher-Appliance kann gewährleisten, dass Backup-Daten physisch von der Backup-Software isoliert sind, die sie gemäß einem definierten, dokumentierten Protokoll verwaltet. Dadurch wird sichergestellt, dass die Daten im Falle eines Diebstahls von Anmeldedaten weder manipuliert noch gelöscht werden können.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Speziell entwickelte Backup-Appliances können DIY-Lösungen (Do-it-yourself) umfassen, bei denen Unternehmen oder Integratoren ihre eigenen Backup-Speichersysteme durch die Kombination von Hardware und Software aufbauen. Es gibt zwei Haupttypen: DIY-Konfigurationen, die direkt auf selbstverwalteter Hardware aufgebaut sind, und solche, die innerhalb einer virtuellen Maschine (VM) bereitgestellt werden. In beiden Fällen wird die Speichersoftware entweder manuell auf vom Benutzer bereitgestellter Hardware installiert oder auf einem Allzweckserver vorinstalliert. Dies bietet den Benutzern zwar mehr Flexibilität und Komfort, bedeutet aber auch, dass sie die volle Verantwortung für kritische Aufgaben tragen – wie die tägliche Überwachung, das Patchen, die Wartung und die Verwaltung des Systemlebenszyklus.
Das Ergebnis? Jede Bereitstellung ist ein Unikat, oft undokumentiert und ohne standardisierten Support. Dies erhöht das Risiko von Fehlkonfigurationen, unzureichender Netzwerksegmentierung und betrieblichen Inkonsistenzen. Zudem entsteht eine Abhängigkeit von Personen mit fundierten Kenntnissen in den Bereichen Linux und Cybersicherheit – was den Ansatz ressourcenintensiv und potenziell anfällig macht.
Fehlende Absicherung auf Hardware-Ebene
Der Betrieb eines selbst erstellten Backup-Systems innerhalb einer VM birgt noch größere Risiken. Da die Immutability ausschließlich durch Software innerhalb der VM durchgesetzt wird, fehlt eine Absicherung auf Hardware-Ebene. Erlangt ein Angreifer Zugriff auf die Host- oder Speicherebene, kann er die Backup-VM leicht löschen oder manipulieren – manchmal mit nur wenigen Klicks.
Bei der Erwägung einer speziell entwickelten Backup-Appliance muss die Sicherheitslage des Herstellers berücksichtigt werden. Die CISA-Initiative „Secure-by-Design“ fördert integrierte Sicherheit bei den Herstellern. Diejenigen, die sich dieser Initiative anschließen, konzentrieren sich darauf, ausnutzbare Schwachstellen zu reduzieren, Sicherheitsfunktionen wie die Multi-Faktor-Authentifizierung (MFA) zu implementieren und Transparenz bei den Sicherheitspraktiken zu wahren, beispielsweise durch die Veröffentlichung aller Common Vulnerabilities and Exposures (CVEs). Bei der Suche nach einer Backup-Lösung ist es für Unternehmen unerlässlich, die aktuelle Liste der Unterzeichner der Selbstverpflichtung zu überprüfen, um sicherzustellen, dass die in Betracht gezogenen Anbieter die neuesten Best Practices im Bereich Sicherheit befolgen.
Unveränderliche Backups als letzte Verteidigungslinie
Marcel Weber, Senior Territory Manager bei Object First.
(Bild: Object First)
Absolute Unveränderlichkeit ist der Schlüssel zum Schutz des wertvollsten Gutes eines Unternehmens: der Daten. Da Cyberkriminelle immer hartnäckiger vorgehen und Ransomware Unternehmen in zunehmendem Maße lahmlegt, benötigen Sicherheitsteams eine absolut sichere Abwehr, um Backups zu schützen. Absolut unveränderbarer Speicher bietet Schutzmaßnahmen, um die Einhaltung gesetzlicher Vorschriften zu gewährleisten und die Datenintegrität während rechtlicher Verfahren zu wahren – vor allem aber sichert er die Wiederherstellbarkeit und Ausfallsicherheit. Durch die Befolgung der drei Grundsätze können Unternehmen absolute Unveränderlichkeit gewährleisten und so sicherstellen, dass Backup-Daten – egal, was passiert, sei es Ransomware, Insider-Bedrohungen oder die Kompromittierung von Zugangsdaten – geschützt und wiederherstellbar bleiben.
* Über den Autor: Marcel Weber ist Senior Territory Manager bei Object First sowie Experte für Cyber-Resilienz, Ransomware-Schutz und Immutable Storage. Er kombiniert technische Tiefe mit Vertriebserfahrung und berät Unternehmen in der DACH-Region.
Aktuelles E-Book
Ransomware-Schutz durch Object Lock und WORM
E-Book „Ransomware-Schutz“
(Bild: Storage-Insider)
Um ein Storage-System effektiv von Ransomware-Angriffen zu schützen, bieten sich neben Backup/Disaster Recovery und Verschlüsselung vor allem Object Lock und WORM an. Das gelingt nicht nur im eigenen Haus, sondern auch in der Hybrid-Cloud.