Die meisten Ransomware-Playbooks enthalten inzwischen einen Schritt, der auf Backups zielt, bevor die Verschlüsselung beginnt. Sobald ein Angreifer administrative Zugangsdaten besitzt, ist ein Online-Backup-Repository, das gelöscht oder überschrieben werden kann, nur ein weiterer Datenbestand, der zerstört wird. Zwei Kontrollen werden als Antwort häufig vorgeschlagen: ein Air Gap, der die Backup-Kopie vom Produktionsnetz trennt, und Unveränderlichkeit, die verhindert, dass die Kopie verändert wird, selbst durch einen Administrator. Sie werden oft als Alternativen diskutiert. Sie lösen unterschiedliche Probleme.
Die eigentliche Frage ist, welche Ausfallszenarien die Organisation überstehen muss, wie schnell sie wiederherstellen muss und wie viel Betriebsaufwand sie tragen kann. Dieser Artikel definiert physische Air Gaps, logische Air Gaps und Unveränderlichkeit auf Speicherebene, legt dar, was jede Kontrolle verhindert und was nicht, und beschreibt das mehrschichtige Design, bei dem die meisten ausgereiften Umgebungen landen.
Was ist ein Air Gap, und was zählt als solcher?
Ein Air Gap ist eine Trennung zwischen der Backup-Kopie und jedem System, das ein Angreifer aus der Produktionsumgebung erreichen könnte. In der Praxis umfasst er zwei Ansätze.
Physischer Air Gap
Ein physischer Air Gap legt die Kopie auf Medien ab, die mit nichts verbunden sind: Bandkassetten, die aus der Library entnommen und in einem Tresor gelagert werden, Wechselplatten, die an einen externen Standort transportiert werden, oder ein System, das zwischen den Backup-Fenstern ausgeschaltet ist. Solange das Medium im Regal liegt, kann nichts es löschen oder verschlüsseln, ohne dass eine Person es physisch in die Hand nimmt.
Logischer Air Gap
Ein logischer Air Gap hält die Kopie online, isoliert sie aber administrativ und im Netz: ein separates Netzsegment oder ein separater Standort mit eingeschränktem Routing, eine separate Identitätsdomäne, sodass Produktionszugangsdaten auf der Backup-Seite nichts gewähren, Replikation, die vom isolierten System abgeholt statt aus der Produktion angestoßen wird, und Konnektivität, die nur während geplanter Replikationsfenster geöffnet wird.
Was ist Unveränderlichkeit auf Speicherebene?
Unveränderlichkeit bedeutet, dass ein Backup-Objekt nach dem Schreiben bis zum Ablauf einer Aufbewahrungsfrist weder verändert noch gelöscht werden kann. Auf S3-kompatiblem Objektspeicher wird dies mit S3 Object Lock umgesetzt, einem Write-Once-Read-Many-Mechanismus (WORM), den das Speichersystem selbst durchsetzt. Im Compliance-Modus kann die Sperre von keinem Benutzer, auch nicht vom Speicheradministrator, für die Dauer der Aufbewahrungsfrist verkürzt oder entfernt werden.
Die entscheidende Eigenschaft ist, wo die Kontrolle angesiedelt ist. Eine Aufbewahrungseinstellung innerhalb der Backup-Anwendung schützt vor Fehlern in dieser Anwendung. Object Lock auf Speicherebene schützt vor jedem, der den Speicher mit gültigen Zugangsdaten erreicht, weil der Speicher das Löschen verweigert, unabhängig davon, wer es anfordert. Backup-Anwendungen wie Veeam und Commvault schreiben nativ in Object-Lock-Repositorys.
Was verhindert jede Kontrolle tatsächlich?
Gestohlene oder missbrauchte Zugangsdaten
Ein Angreifer mit Zugangsdaten des Backup-Servers kann Löschbefehle an jedes Repository senden, das diese Zugangsdaten erreichen. Unveränderlichkeit verhindert, dass die Löschung erfolgreich ist. Ein logischer Air Gap mit separaten Zugangsdaten verhindert, dass die Befehle die isolierte Kopie überhaupt erreichen. Ein physischer Air Gap macht die Kopie unerreichbar, aber nur für Medien, die bereits offline sind; die jüngsten Backups, die noch in der Library oder auf der Staging-Platte liegen, bleiben exponiert.
Löschung durch Innentäter
Ein böswilliger oder unter Druck gesetzter Administrator ist der Fall, der Unveränderlichkeit auf Speicherebene von den meisten anderen Kontrollen unterscheidet. Ein logischer Air Gap, der von derselben Person betrieben wird, bietet wenig Schutz. Object Lock im Compliance-Modus schon, weil keine Berechtigung auf dem System ihn vor Ablauf der Aufbewahrungsfrist außer Kraft setzen kann. Ein physischer Air Gap schützt hier ebenfalls, sofern der Tresorzugang eine zweite Person erfordert.
Malware-Ausbreitung und Standortverlust
Malware, die sich über Netzwerkfreigaben ausbreitet, kann Medien im Regal nicht erreichen, und ein korrekt konfigurierter logischer Air Gap dämmt sie ein. Unveränderlichkeit verhindert nicht, dass Malware in neue Backups geschrieben wird; sie garantiert, dass früher geschriebene saubere Wiederherstellungspunkte intakt bleiben. Standortverlust ist der umgekehrte Fall: Unveränderlichkeit an einem einzelnen Standort hilft nicht gegen Feuer, Hochwasser oder einen regionalen Ausfall, eine externe physische Kopie oder ein logisch isolierter zweiter Standort dagegen schon.
Stille Datenkorruption
Keine Form des Air Gap erkennt Bit Rot; ein Band im Tresor kann jahrelang unbemerkt ausfallen. Objektspeicher mit kontinuierlicher Integritätsprüfung adressiert dies, und jedes Design sollte unabhängig von der gewählten Kontrolle regelmäßige Wiederherstellungstests enthalten.
Was kostet der Betrieb jeder Kontrolle?
- Band und Wechselmedien erfordern Handling, Transport, Tresorverträge und regelmäßigen Medienwechsel. Der Abruf aus einem Tresor dauert typischerweise Stunden bis Tage, und große Wiederherstellungen von Band sind sequenziell und langsam. Ruhende Medien verbrauchen keinen Strom und verursachen keine Egress-Gebühren.
- Ein logischer Air Gap erfordert eine stehende Infrastruktur an einem zweiten Standort, ein separat zu verwaltendes Identitätssystem und Firewall- oder Zeitplanregeln, die gepflegt und auditiert werden müssen. Eine Fehlkonfiguration hebt den Schutz unbemerkt auf.
- Unveränderlichkeit erfordert eine Kapazitätsplanung, die die Aufbewahrung berücksichtigt: Gesperrte Objekte lassen sich nicht vorzeitig freigeben, sodass ein versehentliches Vollbackup Platz belegt, bis es abläuft. Die Wiederherstellungsgeschwindigkeit entspricht der jedes Online-Repositorys. Liegt die unveränderliche Stufe in der Public Cloud, ist der Egress bei einer großen Wiederherstellung ein realer Kostenfaktor; On-Premises-Objektspeicher vermeidet ihn.
Wie schneiden die Kontrollen im direkten Vergleich ab?
| Kontrolle | Schützt vor | Schützt nicht vor | Wiederherstellungsgeschwindigkeit | Betriebsaufwand |
|---|---|---|---|---|
| Physischer Air Gap (Band, Wechselmedien, ausgeschalteter Tresor) | Diebstahl von Zugangsdaten, Malware-Ausbreitung, Löschung durch Innentäter bei Vier-Augen-Prinzip, Standortverlust bei externer Lagerung | Jüngste Backups, die noch nicht offline sind, stille Medienalterung | Stunden bis Tage für den Abruf, sequenzielle Wiederherstellung | Hoch: Handling, Transport, Tresor, Medienwechsel |
| Logischer Air Gap (isoliertes Netz, separate Zugangsdaten, Pull-Replikation) | Diebstahl von Zugangsdaten aus der Produktion, Malware-Ausbreitung, Standortverlust bei zweitem Standort | Innentäter mit Zugang zur isolierten Domäne, Fehlkonfiguration, Korruption replizierter Daten | Schnell, online | Mittel bis hoch: stehende zweite Umgebung, Pflege von Identität und Firewall |
| Unveränderlichkeit auf Speicherebene (S3 Object Lock, Compliance-Modus) | Diebstahl von Zugangsdaten, Löschung durch Innentäter, Verschlüsselung bestehender Wiederherstellungspunkte, versehentliche Löschung | Standortverlust allein, Malware, die in neue Backups geschrieben wird | Schnell, online, direkt an die Backup-Anwendung | Niedrig bis mittel: aufbewahrungsbewusste Kapazitätsplanung, Zeitsynchronisation |
Warum nutzen die meisten ausgereiften Designs beides?
Das gängige Muster ist gestuft. Das primäre Backup-Ziel ist ein unveränderliches Online-Objektspeicher-Repository vor Ort, oft direkt in der Backup-Anwendung als Hardened Repository oder Capacity Tier konfiguriert. Es empfängt jeden Backup-Job, hält Wiederherstellungspunkte unter Object Lock und bedient die große Mehrheit der Wiederherstellungen mit Festplattengeschwindigkeit.
Dahinter liegt eine isolierte Kopie als letzte Rückfallebene: ein zweites unveränderliches Objektspeichersystem an einem anderen Standort hinter einem logischen Air Gap, ein Bandexport in einen Tresor oder beides. Diese Kopie wird selten genutzt, sodass ein langsamerer Abruf akzeptabel ist. Angenommen, eine Organisation muss nach einem Vorfall einen Dateiserver mit 40 TB wiederherstellen: Sie stellt noch am selben Tag aus der lokalen unveränderlichen Stufe wieder her, während die isolierte Kopie für den Fall in Reserve bleibt, dass die primäre Plattform selbst kompromittiert wurde.
Welcher Ansatz passt zu welcher Organisation?
Das Folgende ist eine allgemeine Orientierung; regulatorische Anforderungen und Wiederherstellungsziele sollten die Entscheidung bestimmen.
- Kleine IT-Teams mit einem einzelnen Standort profitieren in der Regel am meisten, wenn sie zuerst Unveränderlichkeit auf Speicherebene einführen. Sie schließt die Lücken bei Zugangsdatendiebstahl und versehentlicher Löschung mit dem geringsten Aufwand, und ein regelmäßiger Bandexport deckt den Standortverlust ohne permanente zweite Umgebung ab.
- Mittelständische Organisationen mit zwei Standorten sind gut aufgestellt für unveränderlichen Objektspeicher an beiden Standorten, repliziert über einen kontrollierten Pfad mit separaten Zugangsdaten. Das liefert einen logischen Air Gap und schnelle Wiederherstellung an beiden Standorten.
- Regulierte Unternehmen benötigen typischerweise alle drei: Unveränderlichkeit im Compliance-Modus für die Auditierbarkeit, einen logisch isolierten Sekundärstandort für die Wiederherstellung und eine Offline-Kopie, wo die Richtlinie es verlangt.
Checkliste: Fragen vor der Entscheidung
- Welche Ausfälle muss die Backup-Kopie überstehen: Diebstahl von Zugangsdaten, Innentäter, Malware, Standortverlust, Korruption oder alle davon?
- Wie lautet das RTO für kritische Systeme, und kann die Kopie der letzten Rückfallebene es erfüllen?
- Wird Unveränderlichkeit auf Speicherebene durchgesetzt, in einem Modus, den der Speicheradministrator nicht außer Kraft setzen kann?
- Gewähren die Zugangsdaten, mit denen die Produktion verwaltet wird, irgendeinen Zugang zur isolierten Kopie?
- Wird die Replikation vom isolierten System abgeholt, und ist die Verbindung außerhalb der geplanten Fenster geschlossen?
- Wie wird die Kapazität für gesperrte Daten geplant, die nicht vorzeitig freigegeben werden können?
- Wie oft werden Wiederherstellungen aus jeder Stufe getestet, und was kostet eine vollständige Wiederherstellung an Zeit und Egress?
Wie Scality ARTESCA in das mehrschichtige Modell passt
Scality ARTESCA ist S3-Objektspeicher, der für Backup entwickelt wurde, mit S3 Object Lock für Unveränderlichkeit auf Speicherebene. Im oben beschriebenen gestuften Design dient es als unveränderliche Online-Stufe und übernimmt die täglichen Wiederherstellungen, ohne auf den Medienabruf warten zu müssen. Seine Object-Lock-Implementierung und Härtungsmaßnahmen sind auf der Seite zu Sicherheit und Cyber-Resilienz beschrieben.
ARTESCA ist mit den wichtigsten Backup-Anwendungen validiert, darunter Veeam, Commvault, Cohesity, Rubrik, HYCU und Veritas, sodass das unveränderliche Repository von der Backup-Konsole aus konfiguriert wird. Die aktuelle Liste wird auf der Seite zur Backup-Kompatibilität gepflegt.
Da ARTESCA als Software oder als Hardware-Appliance ab einigen zehn Terabyte verfügbar ist, kann eine zweite Instanz an einem anderen Standort als isolierte Kopie bereitgestellt werden, repliziert über einen kontrollierten Pfad mit separaten Zugangsdaten. Das ergibt Unveränderlichkeit auf beiden Stufen und einen logischen Air Gap zwischen ihnen, mit Band als optionaler dritter Schicht.
Beginnen Sie damit, das primäre Backup-Repository auf Speicherebene unveränderlich zu machen, und entscheiden Sie dann anhand der Standortverlust- und Innentäterszenarien, die die Organisation überstehen muss, wie stark die zweite Kopie isoliert sein muss.
