Startseite › Glossar › Logisches Air Gap
Was ist ein logisches Air Gap?
Ein logisches Air Gap ist eine Backup-Kopie, die logisch unerreichbar von der Produktions- und Identitätsumgebung gehalten wird, die sie erstellt hat – isoliert über Netzwerk, Anmeldedaten und Steuerungsebene statt über physisch getrennte Medien. Die Kopie bleibt online und schnell wiederherstellbar, doch eine Kompromittierung der Produktionssysteme kann sie nicht erreichen.
Die entscheidende Unterscheidung lautet: Bei einem Air Gap geht es um Erreichbarkeit, nicht um Veränderbarkeit. Es beantwortet eine andere Frage als die Unveränderlichkeit, und beide sind unterschiedliche Kontrollen, die unterschiedliche Probleme lösen. Im Folgenden wird erklärt, wo die Grenze verläuft und warum ernsthafte Backup-Konzepte beides einsetzen.
Logisches vs. physisches Air Gap
Beide Ansätze verfolgen dasselbe Ziel – eine Backup-Kopie, die eine kompromittierte Produktionsumgebung nicht berühren kann – erreichen es aber sehr unterschiedlich.
- Physisches Air Gap. Die Kopie liegt auf Medien, die physisch von jedem Netzwerk getrennt sind: das klassische Offline-Band oder eine aus dem Laufwerk entnommene Wechselplatte. Nichts kann sie erreichen, weil es keine Verbindung zu überwinden gibt.
- Logisches Air Gap. Die Kopie bleibt online, doch Netzwerk-Erreichbarkeit, Identität und Steuerungsebene sind getrennt, sodass ihr Erreichen das Überwinden von Grenzen erfordert, die ein Angreifer in der Produktion nicht kontrolliert. Die Isolation wird durch Architektur erzwungen, nicht durch ein gezogenes Kabel.
Der Kompromiss liegt zwischen Wiederherstellungsgeschwindigkeit und absoluter Trennung. Band bietet die stärkstmögliche Isolation, aber langsame, manuelle Wiederherstellungen; ein logisches Air Gap hält Wiederherstellungen schnell und automatisierbar und nimmt dabei in Kauf, dass die Isolation durch Kontrollen statt durch Physik erzwungen wird. Für die meisten Organisationen, die es mit Ransomware und nicht mit staatlichen Akteuren zu tun haben, ist ein gut aufgebautes logisches Air Gap das praktische Gleichgewicht.
Was ein Air Gap „logisch" macht
„Online, aber isoliert" gilt nur dann als Air Gap, wenn die Isolation über jede Dimension hält, die ein Angreifer nutzen würde. Eine Kopie im selben Netzwerksegment, hinter denselben Anmeldedaten, ist nicht per Air Gap getrennt – sie ist nur ein weiteres Ziel. Die Trennungen, auf die es wirklich ankommt, sind:
- Netzwerk-Erreichbarkeit. Der Backup-Speicher liegt in einem segmentierten Netzwerk mit eingeschränktem Routing und eng gefasstem Zugriff, nicht im flachen Produktions-LAN.
- Anmeldedaten und Identität. Kein gemeinsames Verzeichnis und kein Single Sign-on zwischen Produktion und Backup-System. Ein kompromittierter Domänenadministrator sollte nicht zugleich Speicheradministrator sein.
- Steuerungsebene und Verwaltung. Die Schnittstellen, die den Speicher verwalten, sind aus der Produktion nicht erreichbar, sodass Aufbewahrungs- und Löscheinstellungen nicht von einem kompromittierten Host aus geändert werden können.
- Fehlerdomäne. Ein Ausfall – oder ein Angriff – in der Produktion breitet sich nicht kaskadierend in die Backup-Umgebung aus.
- Betriebliche Zuständigkeit. Getrennte administrative Rollen und Prozesse, damit ein einzelnes kompromittiertes Konto nicht das gesamte Konzept aushebelt.
Einzeln senken diese Maßnahmen das Risiko. Kombiniert schaffen sie ein praktisches Air Gap: Ein Angreifer, der die Produktion beherrscht, kann die geschützte Kopie dennoch nicht erreichen, verändern oder löschen.
Air Gap vs. Unveränderlichkeit – warum Sie beides brauchen
Dies ist die Unterscheidung, die für Verwirrung sorgt, denn beide werden als „Ransomware-Schutz" verkauft und klingen austauschbar. Das sind sie nicht.
- Unveränderlichkeit beantwortet: Können diese Daten geändert werden? Sie verhindert, dass ein gespeichertes Objekt für einen definierten Zeitraum verändert oder gelöscht wird.
- Ein Air Gap beantwortet: Können diese Daten überhaupt erreicht werden? Es verhindert, dass ein kompromittiertes System den Speicher überhaupt erst erreicht.
Warum beides? Ein Angreifer, der Ihre Backup-Plattform mit gültigen administrativen Anmeldedaten erreicht, kann sie auch dann angreifen, wenn einzelne Objekte gesperrt sind – indem er die Aufbewahrungsrichtlinie ändert, bevor eine Sperre greift, Buckets löscht oder die Plattform selbst angreift. Unveränderlichkeit senkt die Veränderbarkeit; Isolation senkt die Erreichbarkeit. Jede schließt eine Lücke, die die andere offenlässt.
In der Praxis werden sie geschichtet. Unveränderlichkeit auf Objektebene wie S3 Object Lock – der Mechanismus, der die WORM-Aufbewahrung erzwingt – stellt sicher, dass erreichte Daten dennoch nicht verändert werden können, während ein logisches Air Gap sicherstellt, dass eine kompromittierte Verwaltungsdomäne sie nicht ohne Weiteres erreichen kann, um diese Kontrollen zu umgehen. Ein Repository, das unveränderlich, aber nicht isoliert ist – oder isoliert, aber nicht unveränderlich – hat ein schwächeres Glied, als es scheint.
Wo ein logisches Air Gap hingehört: die 3-2-1-1-0-Regel
Die bekannte 3-2-1-Backup-Regel – drei Kopien, auf zwei Medientypen, davon eine extern – stammt aus der Zeit vor moderner Ransomware. Die aktualisierte Formulierung 3-2-1-1-0 ergänzt die beiden Kontrollen, die Ransomware unverzichtbar gemacht hat:
- 3 – mindestens drei Kopien der Daten vorhalten (das Original plus zwei Backups).
- 2 – sie auf zwei verschiedenen Medien- oder Speichertypen ablegen.
- 1 – mindestens eine Kopie extern aufbewahren.
- 1 – mindestens eine Kopie offline, per Air Gap getrennt oder unveränderlich halten.
- 0 – Wiederherstellungen prüfen, sodass null Fehler bestehen: testen, dass die Kopien sich tatsächlich zurückspielen lassen.
Die zusätzliche „1" ist der Ort, an dem das logische Air Gap lebt, und die besten Konzepte machen diese Kopie zugleich per Air Gap getrennt und unveränderlich, statt sie als Alternativen zu behandeln. Die „0" erinnert daran, dass eine isolierte, unveränderliche Kopie, die Sie nie testweise wiederhergestellt haben, eine Annahme ist und kein Backup.
Logisches Air Gap und ARTESCA
Scality ARTESCA ist Objektspeicher, den Sie auf Ihren eigenen Standardservern bereitstellen, und sein CORE5-Konzept für Cyber-Resilienz setzt ein logisches Air Gap aus mehreren der oben genannten Trennungen zusammen, nicht aus einer einzelnen Funktion.
- Trennung von Anmeldedaten und Identität. Backup- und Speichersysteme verwenden isolierte Anmeldedaten, sodass eine Kompromittierung der Domäne der Backup-Anwendung dem Angreifer nicht die Speicherebene ausliefert.
- Zero-Trust-Verwaltungskontrollen. Kein Benutzer, keine Anwendung und kein System ist standardmäßig vertrauenswürdig; administrativer Zugriff erfordert MFA und folgt den Grenzen des geringsten Privilegs.
- Gehärtete Plattform. Das integrierte Betriebssystem ist gehärtet und ohne Root-Zugriff, was die Angriffsfläche verringert, die ein kompromittierter Host nutzen könnte, um die Steuerungsebene zu erreichen.
- Unveränderlichkeit auf Objektebene. S3 Object Lock im Governance- und im Compliance-Modus sowie Legal Hold halten erreichte Daten unveränderlich – die Unveränderlichkeits-Hälfte des oben genannten Paares.
- Geografische Trennung. Mehrstandort- und externe Kopien erweitern die Isolation über Standorte hinweg, sodass ein einzelnes Standortereignis die geschützte Kopie nicht mitreißt.
Das Ergebnis ist eine Kopie, die online und schnell wiederherstellbar bleibt und zugleich aus einer kompromittierten Produktions- und Identitätsumgebung unerreichbar ist – ein logisches Air Gap kombiniert mit Unveränderlichkeit, also genau die Kombination, nach der die 3-2-1-1-0-Regel eigentlich verlangt.
FAQ zum logischen Air Gap
Ist ein logisches Air Gap so sicher wie Band?
Für die meisten Bedrohungsmodelle ja – mit einem Kompromiss. Ein physisches Air Gap auf Offline-Band bietet die stärkstmögliche Isolation, weil es keine Verbindung zum Angreifen gibt, doch die Wiederherstellungen sind langsam und manuell. Ein gut aufgebautes logisches Air Gap hält Wiederherstellungen schnell und erzwingt die Isolation zugleich über die Trennung von Netzwerk, Identität und Steuerungsebene. Band kann für eine besonders tiefe Tresorkopie weiterhin sinnvoll sein; für die operative Wiederherstellung ist die logische Isolation meist das bessere Gleichgewicht.
Gibt mir Unveränderlichkeit allein ein Air Gap?
Nein. Unveränderlichkeit verhindert, dass erreichte Daten verändert werden; ein Air Gap verhindert, dass sie erreicht werden. Ein unveränderliches Repository, das sich Anmeldedaten und Netzwerk mit der Produktion teilt, kann weiterhin auf Plattformebene angegriffen werden. Beide sind einander ergänzende Kontrollen, keine Ersatzlösungen.
Zählt eine zweite Cloud-Region als logisches Air Gap?
Nur wenn sie wirklich getrennt ist. Eine zweite Region unter demselben Konto, Identitätsanbieter und derselben Verwaltungsebene teilt den Wirkungsradius mit der ersten – eine kompromittierte Steuerungsebene kann beide erreichen. Sie wird zum Air Gap, wenn Identität, Kontrolle und Zugriff isoliert sind, nicht schon dann, wenn die Daten geografisch woanders liegen.
Was zerstört ein logisches Air Gap?
Die häufigen Fehler sind ein gemeinsames Verzeichnis oder SSO zwischen Produktion und Backup, Backup-Server, die dem Produktions-Active-Directory beigetreten sind, aus dem Produktionsnetz erreichbare Verwaltungsschnittstellen und zu weit gefasste Zugriffsrichtlinien. Jeder davon führt einen Pfad von einer kompromittierten Produktionsumgebung zur geschützten Kopie wieder ein.
Brauche ich noch Unveränderlichkeit, wenn ich ein logisches Air Gap habe?
Ja. Isolation senkt die Wahrscheinlichkeit, dass die Kopie erreicht wird, aber falls sie es doch einmal wird – durch eine Fehlkonfiguration oder einen Insider – hält die Unveränderlichkeit die Daten selbst intakt. Die 3-2-1-1-0-Regel zielt aus diesem Grund auf beides.
