Wie oft sollten Sie die
Datenwiederherstellung testen?
Das Backup läuft, und der Bericht ist grün. Das heißt, der Auftrag ist durchgelaufen — nicht, dass sich die Daten zurückholen lassen. Der Unterschied zwischen diesen beiden Dingen zeigt sich in der Regel im denkbar ungünstigsten Moment.
Vor dem Rhythmus: zwei Fragen, die alles festlegen
Wie oft zu testen ist, lässt sich ohne zwei Zahlen nicht beantworten, und beide sind Geschäftsentscheidungen, keine technischen.
- Wie viel Datenverlust Sie sich leisten können
- Wenn jetzt alles stehen bleibt: Auf welchen Zeitpunkt dürfen Sie zurückfallen, ohne ernsthaften Schaden? Auf gestern Abend? Auf heute Morgen? Die Antwort bestimmt, wie oft Kopien entstehen. Formulieren Sie sie geschäftlich: „ein Tag ausgestellter Rechnungen“ ist klarer als jede Abkürzung.
- Wie lange Sie den Ausfall tragen können
- Wie viele Stunden kann das Unternehmen ohne dieses System arbeiten, bevor der Schaden ernst wird? Die Antwort bestimmt die Art der Wiederherstellung. Das Zurückspielen über das Internet von einem entfernten Standort und das Hochfahren einer vorbereiteten Kopie sind keineswegs dasselbe Verfahren.
Diese beiden Zahlen unterscheiden sich je nach System. Die Anwendung, in der Rechnungen ausgestellt werden, und das Archiv alter Projekte haben nicht dieselbe Anforderung, und es gibt keinen Grund, sie gleich teuer zu schützen.
Warum ein grüner Bericht kein Beweis ist
Die Backup-Software meldet, dass ein Auftrag fertig ist. Sie meldet nicht, dass das Gespeicherte verwendbar ist. Die meisten echten Ausfälle liegen genau zwischen diesen beiden Aussagen.
- Eine Datenbank, die im laufenden Betrieb kopiert wurde, ohne konsistenten Snapshot. Die Dateien existieren, stammen aber aus unterschiedlichen Momenten, und die Datenbank startet nicht. Das ist der häufigste stille Fehler.
- Ein neuer Server, den niemand in den Zeitplan aufgenommen hat. Der Auftrag läuft weiterhin korrekt durch — nur für das, was vor einem Jahr enthalten war.
- Entschlüsselungsschlüssel, die nur auf dem ausgefallenen System liegen. Die Kopie existiert und lässt sich nicht öffnen.
- Eine zu kurze Aufbewahrungsfrist. Der Schaden entsteht am Montag, fällt drei Wochen später auf, und die einzige brauchbare Kopie ist inzwischen überschrieben.
- Eine Kopie an einem Netzwerkort, den ein infizierter Rechner erreichen kann. Ransomware zielt heute zuerst auf das Backup. Wenn eine Arbeitsstation dorthin kommt, wird auch die Kopie verschlüsselt.
Die 3-2-1-Regel, und was dazugekommen ist
Die alte Regel lautet: drei Kopien der Daten, auf zwei unterschiedlichen Medienarten, eine davon außerhalb des Standorts. Sie gilt weiterhin. Die Praxis hat seither zwei Punkte wegen Ransomware ergänzt: eine Kopie, die unveränderlich oder physisch getrennt ist, und null Fehler bei der Prüfung.
Dieser letzte Punkt — null Fehler bei der Prüfung — ist genau der Grund, warum der Test überhaupt existiert.
Wie Sie die Testhäufigkeit festlegen
Es gibt keinen festen Zeitplan, der für jedes Unternehmen und jedes System passt. Die Häufigkeit der Tests sollte sich an der Kritikalität des Systems, dem tolerierbaren Datenverlust, der geforderten Wiederherstellungszeit und der Änderungsrate der Umgebung orientieren.
Für kleinere oder weniger kritische Systeme können regelmäßige stichprobenartige Wiederherstellungen und gelegentliche Tests eines vollständigen kritischen Systems in einer getrennten Umgebung ein sinnvoller Ausgangspunkt sein. Systeme, von denen der Geschäftsbetrieb unmittelbar abhängt, können deutlich häufigere Tests erfordern.
Nach größeren Änderungen — etwa einem neuen Server, einer Migration, einem Wechsel der Backup-Software, einer neuen kritischen Anwendung oder einem neuen Speicherort — sollte die Wiederherstellung erneut getestet werden.
Entscheidend ist, dass der Testplan vorab definiert, dokumentiert und mit dem Datenverlust und der Ausfallzeit abgestimmt ist, die das Unternehmen tatsächlich tolerieren kann.
Schreiben Sie das Ergebnis auf, sonst war es kein Test
Nach jedem Test halten Sie vier Dinge fest: was wiederhergestellt wurde, wie lange es dauerte, was fehlschlug und was daraufhin geändert wurde. Ohne dieses Protokoll haben Sie einen Eindruck statt eines Tests, und ein Eindruck hilft weder im Vorfall noch, wenn jemand anderes die Arbeit übernimmt.
Dieses Protokoll ist zugleich die kürzestmögliche Antwort, wenn ein Kunde, ein Prüfer oder ein Versicherer fragt, wie Sie Daten schützen.
Wenn Sie in Microsoft 365 oder Google Workspace arbeiten
Dasselbe gilt, und es wird öfter übersehen. Eine Aufbewahrungsfrist für gelöschte Elemente ist kein Backup: Sie schützt vor einem Ausfall ihrer Infrastruktur, aber nicht davor, dass jemand Daten löscht oder überschreibt und das erst nach Ablauf der Frist auffällt. Wenn Ihr Geschäft von der E-Mail und den Dokumenten in diesen Systemen abhängt, brauchen sie eine eigene Kopie und einen eigenen Test. Wenn Sie noch zwischen den beiden wählen, haben wir sie in einem eigenen Ratgeber verglichen: Microsoft 365 oder Google Workspace.
Wie viel Arbeit das ist
Die Dauer eines Wiederherstellungstests hängt von Datenmenge, Systemtyp, Wiederherstellungsverfahren und der geforderten Wiederherstellungszeit ab. Eine einzelne Datei kann in wenigen Minuten wiederhergestellt sein, während ein vollständiger Test eines kritischen Systems deutlich länger dauern kann. Entscheidend ist, die tatsächliche Wiederherstellungszeit zu messen und mit dem geschäftlich tolerierbaren Ausfall zu vergleichen.
Quellen und weiterführende Dokumentation
- CISA — #StopRansomware Guide Offizielle Empfehlungen zu Ransomware-Schutz, Offline- und verschlüsselten Backups sowie regelmäßigen Wiederherstellungstests.
- NIST SP 800-184 — Guide for Cybersecurity Event Recovery NIST-Leitfaden zur Planung, Prüfung und kontinuierlichen Verbesserung der Wiederherstellung nach Sicherheitsvorfällen.
- Microsoft Learn — Übersicht über Microsoft 365 Backup Offizielle Microsoft-Dokumentation zu Backup- und Wiederherstellungsfunktionen für Exchange Online, OneDrive und SharePoint.
Verwandte Leistung
Kopien, Wiederherstellungstests und ein Kontinuitätsplan
Backups an mehr als einem Ort, regelmäßige echte Wiederherstellungstests, Datenwiederherstellung und ein schriftlicher Kontinuitätsplan.
Backup, Datenwiederherstellung und KontinuitätKennen Sie das Problem?
Beschreiben Sie die Situation, und wir schlagen einen ersten Schritt vor. Lässt es sich ohne uns lösen, sagen wir das.