Cyberresilienz und Ransomware-Wiederherstellung

Saubere Wiederherstellung – nicht nur schnelle Wiederaufnahme

Die Wiederherstellung nach einem Ransomware-Angriff erfordert mehr als redundante Speicherung. Sichern Sie vertrauenswürdige Wiederherstellungspunkte, verhindern Sie den Zugriff von Angreifern auf alle Kopien und definieren Sie, wie ein verifizierter Geschäftsbetrieb wiederhergestellt wird

Ein fehlerfreier Wiederherstellungspfad überschreitet eine Vertrauensgrenze
PRODUKTION · BENUTZER · ANWENDUNGEN · DATEN
!
ENTHALTEN
den Vorfall
AUSWÄHLEN
einen fehlerfreien Zustand
WIEDERHERSTELLEN
durch separate Steuerung
IDENTITÄT → DATEN → ANWENDUNG → GESCHÄFTSDIENST ÜBERPRÜFEN
HA kann verschlüsselte Daten bereitstellenFailover erhält die Verfügbarkeit, nicht einen fehlerfreien historischen Zustand
Die Replikation kopiert unerwünschte ÄnderungenVerschlüsselung und Löschung können ein anderes aktives System erreichen
Für eine Sicherung ist eine Vertrauensgrenze erforderlichSeparate Anmeldeinformationen und Kontrollpfade sind ebenso wichtig wie der Speicherort
Die Wiederherstellung muss durchgeführt werdenEine gespeicherte Kopie ist kein Beweis dafür, dass der Dienst sicher wiederhergestellt werden kann
Lebenszyklus des Risikomanagements

Cyberresilienz beginnt vor dem Speicherereignis

NIST gliedert die Ransomware-Bereitschaft in die Bereiche Steuern, Identifizieren, Schützen, Erkennen, Reagieren und Wiederherstellen. Der Schutz vor Storage ist Teil dieses umfassenderen Betriebsmodells

1

Steuern

Zuständigkeiten, akzeptables Risiko, Wiederherstellungsbefugnisse und Meldepflichten zuweisen

2

Identifizieren

Kritische Dienste, Abhängigkeiten, Dateneigentümer und Wiederherstellungsprioritäten kennen

3

Schützen

Gefährdung reduzieren und geschützte, unabhängige Wiederherstellungspunkte erhalten

4

Erkennen

Anomale Zugriffe, Änderungsraten, Löschungen und Aktivitäten auf der Steuerungsebene erkennen

5

Reagieren

Zugriffe eindämmen, Beweise sichern und technische und geschäftliche Entscheidungen koordinieren

6

Wiederherstellen

Einen bekannten Zustand wiederherstellen, Anwendungen überprüfen und Dienste gezielt wieder verbinden

Storage kann Datenexfiltration nicht selbstständig verhindern Wiederherstellungsmaßnahmen können Verfügbarkeit und Datenintegrität wiederherstellen, Datenschutz, Benachrichtigung, Forensik und Reaktion auf Anmeldeinformationen bleiben jedoch separate Zuständigkeiten im Rahmen von Vorfällen

Bedrohungsmodell

Design für mehr als nur Dateiverschlüsselung

Moderne Angriffe können Produktionsdaten, Backup-Systeme, administrative Identitäten und sensible Informationen gleichzeitig angreifen

VERSCHLÜSSELUNG

Nutzbare Daten werden unlesbar

Für die Wiederherstellung wird ein Wiederherstellungspunkt vor den schädlichen Schreibvorgängen und eine ausreichend saubere Infrastruktur benötigt

LÖSCHUNG

Daten und Wiederherstellungspunkte gehen verloren

Aufbewahrung, Versionierung, Object Lock/WORM oder Offline-Kopien können die Möglichkeiten des Angreifers einschränken, jede Version zu entfernen

Kompromittierung von Zugangsdaten

Legitime Kontrollpfade werden missbraucht

Getrennte Identitäten, das Prinzip der minimalen Berechtigungen und eine geschützte Wiederherstellungsverwaltung reduzieren die Auswirkungen eines einzelnen Kontos

Exfiltration

Vertrauliche Daten verlassen das Unternehmen

Die Wiederherstellung von Daten macht die Offenlegung nicht rückgängig. Erkennung, rechtliche Prüfung, Benachrichtigung und die Reaktion auf Schlüssel oder Zugangsdaten können weiterhin erforderlich sein

Ein Failover sollte nicht automatisch ausgelöst werden, nur weil Produktionsdaten beschädigt sind

Ein sekundäres System kann bereits dieselben unerwünschten Schreibvorgänge enthalten, und die erneute Verbindung mit kompromittierten Identitäten oder Hosts kann es erneut beschädigen. Die Eindämmung des Vorfalls und die Entscheidung über einen Clean-Point müssen der Wiederherstellung vorausgehen

Tiefenverteidigung

Wiederherstellungspfad mehrschichtig schützen

Einzelne Speicherfunktionen schaffen keine Cyberresilienz. Kontrollmechanismen müssen kombiniert werden, damit eine kompromittierte Identität oder ein kompromittiertes System weder die Produktionskopie noch die Wiederherstellungskopien beeinträchtigen kann

ID

Separate administrative Identität

Berechtigungen einschränken, Aufgaben trennen und Wiederherstellungszugangsdaten schützen Produktionsadministratoren sollten nicht automatisch jede gespeicherte Kopie verwalten

Steuerung und Datenpfade segmentieren

Laterale Ausbreitung reduzieren Management-, Speicher-, Backup- und Wiederherstellungskommunikation gemäß dem Bedrohungsmodell isolieren

Versionsverlauf beibehalten

Snapshots und Objektversionen bieten auswählbare Punkte Ihr Wert hängt von Aufbewahrung, Zugriffskontrolle und Unabhängigkeit vom angegriffenen System ab

Unveränderliche oder Offline-Kopien verwenden

Löschen und Überschreiben einschränken Korrekt konfigurierte Object Lock/WORM- oder Offline-Medien können die Zerstörung einer Wiederherstellungskopie erschweren

Überwinden Sie eine Fehler- und Vertrauensgrenze

Bewahren Sie mindestens eine geeignete Kopie außerhalb der Produktionsumgebung auf Ein zweiter Standort ist nur dann sinnvoll, wenn derselbe Angriff nicht beide Standorte kompromittieren kann

Testen Sie eine saubere Wiederherstellung

Validieren Sie mehr als nur die Lesbarkeit der Dateien Identität, Anwendungen, Abhängigkeiten, Malware-Prüfungen und die Akzeptanz durch das Unternehmen gehören in die Prüfung

Schutzabdeckung

Wissen Sie, was jede Kontrollmaßnahme leisten kann und was nicht

Verwenden Sie mehrere Ebenen. Eine Kontrollmaßnahme, die die Hardwareverfügbarkeit schützt, bietet möglicherweise keine historische Wiederherstellung, während eine gespeicherte Kopie keine schnelle Servicekontinuität gewährleistet

SteuerungHardware-KontinuitätFrüherer DatenzustandLöschresistenzSeparate VertrauensgrenzeKritische Einschränkung
HA / Controller-FailoverPrimärer ZweckNeinNeinNormalerweise neinKann weiterhin verschlüsselte, gelöschte oder beschädigte Daten bereitstellen
Synchrones SpiegelnUnterstützt lokale KontinuitätKein eigener historischer ZustandNeinNein – beide Knoten bilden einen HA-SystemUnerwünschte Schreibvorgänge werden synchronisiert
Lokaler SnapshotNeinJa, gemäß Zeitplan und AufbewahrungNur wenn Zugriff und Aufbewahrung dies gewährleistenNormalerweise neinDer Quelladministrator oder ein Speicherereignis kann Snapshots beeinträchtigen
Asynchrone ReplikationNicht automatisch, es sei denn, das übergeordnete Design sieht dies vorMöglicherweise vor dem nächsten ReplikationszyklusNur mit beibehaltenen Versionen oder separater RichtlinieMöglicherweise, wenn Identität und Kontrolle getrennt sindLöschung oder Verschlüsselung können später repliziert werden
S3-VersionierungNeinFrühere ObjektversionenVersionen benötigen weiterhin Berechtigungen und LebenszyklusschutzAbhängig vom Bucket- und KontodesignVerhindert nicht automatisch das privilegierte Löschen von Versionen
S3 Object Lock / WORMNeinGeschützte, beibehaltene ObjektversionenJa, während der gültigen Aufbewahrungsdauer bei korrekter KonfigurationAbhängig von Identität und BereitstellungKonfiguration, Aufbewahrungsmodus, Verschlüsselungsschlüssel und Anwendungsverhalten sind weiterhin relevant
Unabhängige SicherungNeinAusgewählte WiederherstellungspunkteStark im Offline-Modus, unveränderlich oder separat gesteuertSollte explizit festgelegt werdenWiederherstellungszeit und Anwendungskonsistenz müssen getestet werden

Unveränderlichkeit ist eine Konfigurationseigenschaft, kein Marketing-Label Überprüfen Sie, wer die Aufbewahrungsdauer ändern kann, welche Objektversionen geschützt sind, wie Verschlüsselungsschlüssel verwaltet werden und was passiert, wenn Lebenszyklusregeln oder Anmeldeinformationen kompromittiert werden

Ablauf der Wiederherstellung nach einem Vorfall

Wiederherstellung von Diensten durch eine kontrollierte Vertrauensentscheidung

Die Wiederherstellungsgeschwindigkeit ist wichtig, aber die Wiederverbindung kompromittierter Hosts, Identitäten oder Verwaltungspfade kann die wiederhergestellte Umgebung sofort beschädigen

  • Dokumentieren, wer einen Vorfall melden und die Wiederherstellung autorisieren darf
  • Protokolle und Beweismittel vor einer destruktiven Behebung gegebenenfalls sichern
  • Den letzten bekannten sauberen Zustand anhand von Sicherheits- und Anwendungsnachweisen ermitteln
  • Abhängigkeiten in der Reihenfolge ihrer Geschäftspriorität wiederherstellen, nicht einfach in der Reihenfolge ihrer Speicherung
  • Die Zeit messen, bis Benutzer einen validierten Dienst erhalten – nicht nur bis Bytes kopiert sind
1
EinschließenBetroffene Hosts, Identitäten und Managementpfade isolieren; weiteren Schaden verhindern
2
Bewerten und sichernUmfang festlegen, Nachweise sichern und kritische Serviceabhängigkeiten identifizieren
3
Sauberen Zeitpunkt auswählenProtokolle, Zeitachsen und Anwendungsbesitzer verwenden – nicht nur das neueste Backup
4
Vertrauenswürdige Wiederherstellungsumgebung vorbereitenSaubere Identitäten, Hosts, Netzwerke und Tools verwenden, bevor wiederhergestellte Daten angehängt werden
5
Wiederherstellen und validierenIntegrität, Malware-Status, Anwendungskonsistenz und Geschäftsakzeptanz prüfen
6
Gezielte Wiederverbindung herstellenDen wiederhergestellten Service überwachen und eine Rollback-Option während des kontrollierten Wiedereintritts beibehalten
Wiederherstellungsgranularität

Die Wiederherstellungsmethode an den beschädigten Bereich anpassen

Eine Wiederherstellung von mehr als nötig erhöht Zeitaufwand und Risiko. Eine zu geringe Wiederherstellung kann versteckte Abhängigkeiten oder Sicherheitslücken hinterlassen

DATEIEN ODER OBJEKTE

Granulare Wiederherstellung

Ausgewählte Benutzerdateien, Datenbankexporte oder Objektversionen wiederherstellen, wenn die Anwendung und die Betriebsumgebung weiterhin vertrauenswürdig sind

Berechtigungen, Eigentümer, Version und Anwendungskontext prüfen
ANWENDUNGSDATEN

Konsistenter Anwendungsstatus

Daten und Protokolle gemäß den Konsistenz- und Sequenzierungsanforderungen der Anwendung wiederherstellen

Ein lesbares Volume ist kein Nachweis für eine gültige Datenbank oder Anwendung
Virtuelle Maschine

Wiederherstellung des gesamten Systems

Eine vollständige VM zurückgeben, wenn Betriebssystem- und Anwendungsstatus zusammengehören oder die ursprüngliche Instanz nicht vertrauenswürdig ist

Patchen, scannen, Anmeldeinformationen rotieren und Abhängigkeiten vor dem erneuten Verbinden validieren
Dienst oder Standort

Notfallwiederherstellung

Rechenleistung, Identität, Netzwerk, Anwendungen und Daten wiederherstellen, wenn die Produktionsgrenze nicht vertrauenswürdig ist oder nicht verwendet werden kann

Das Runbook muss Reihenfolge, Berechtigung und Rückkehr zum primären System definieren
eEVOS-Implementierungsbeispiel

Verschiedene VM-Wiederherstellungsmethoden dienen unterschiedlichen Anwendungsbereichen

eEVOS ist eine Virtualisierungsplattform mit integriertem Backup & Disaster Recovery. Wählen Sie die Methode anhand von Wiederherstellungsgeschwindigkeit, Trennung und Aufbewahrung – nicht anhand einer universellen Hierarchie

Instant Backup & RecoverySchnelle VM-Sicherung und vollständige VM-Wiederherstellung mit Wiederherstellung auf Dateiebene, falls einzelne Dateien benötigt werden
Netzwerk-BackupDeduplizierte VM-Sicherung auf einem vom Benutzer ausgewählten NAS-Server, einschließlich Wiederherstellung auf Dateiebene
Cloud-BackupDedupliziertes VM-Backup auf einem S3-kompatiblen Dienst, einschließlich Wiederherstellung auf Dateiebene
NotfallwiederherstellungGeplante oder manuelle asynchrone VM-Replikation an einen Remote-Standort im Falle eines umfassenderen Infrastrukturereignisses
Referenzmuster

Schnelle und unabhängige Wiederherstellung auf unterschiedlichen Schnittstellen platzieren

Die genaue Implementierung variiert, aber ein zuverlässiges Design lässt nicht zu, dass eine Produktionsidentität jede Ebene verändert

PRODUKTIONAnwendungen, VMs und aktive Daten
SCHNELLE LOKALE PUNKTESnapshots oder schnelle VM-Wiederherstellung
SEPARATE KOPIEanderes System, andere Anmeldeinformationen oder anderer Standort
GESCHÜTZTER VERLAUFOffline oder unveränderlich, falls erforderlich
Die Reaktion auf Vorfälle wählt einen verifizierten, sauberen Zustandspunkt aus und stellt ihn in einer vertrauenswürdigen Umgebung wieder her, bevor die kontrollierte Wiederverbindung erfolgt
Implementierungsbeispiele

euroNAS-Plattformen tragen auf verschiedenen Schutzebenen bei

Diese Funktionen unterstützen ein umfassenderes Design für Cyberresilienz. Keine dieser Lösungen ersetzt Endpunktsicherheit, Identitätsschutz, Überwachung, Reaktion auf Sicherheitsvorfälle oder eine unabhängige Wiederherstellungsrichtlinie

SPEICHERWIEDERHERSTELLUNGSPUNKTE

euroNAS Premium

Eigenständiger Speicher für einen physischen Server oder Virtual Storage Appliance

  • Storage-Snapshots für die Wiederherstellung zu einem bestimmten Zeitpunkt
  • Geplante asynchrone Replikation auf ein anderes System oder einen anderen Standort
  • Datei-, Block- und S3-Dienste für geeignete Wiederherstellungsarchitekturen
Snapshots und Replikation müssen durch Aufbewahrung, Zugriffstrennung und eine Strategie unabhängiger Kopien geschützt werden
Premium-Details →
VERFÜGBARKEIT + WIEDERHERSTELLUNGSPUNKTE

HA Cluster

Automatisches Zwei-Knoten-Speicher-Failover mittels synchronem Spiegel oder gemeinsam genutztem Speicher mit zwei Controllern

  • Lokale Servicekontinuität bei Infrastrukturausfällen
  • Snapshots für historische Speicherpunkte
  • Separate asynchrone Replikationsoptionen
Automatisches Failover und synchroner Schutz erzeugen keinen sauberen Ransomware-Wiederherstellungspunkt
HA Cluster Details →
VERTEILTER + OBJEKTSCHUTZ

eEKAS

Grafisch verwalteter Ceph-Block-, Datei- und S3-Speicher über mehrere Knoten

  • Schutz verteilter Infrastrukturen über definierte Ausfalldomänen hinweg
  • Versionierung von S3 und Steuerung von Object Lock/WORM
  • Grafische Verwaltung von Buckets, Richtlinien, Lebenszyklus und Aufbewahrung
Die Redundanz von Ceph erhält die Service- und Datenplatzierung; die Wiederherstellung historischer Cyberdaten erfordert weiterhin Aufbewahrung und geeignete unabhängige Kopien
Details zu eEKAS →
VM-Sicherung und Notfallwiederherstellung

eEVOS

Eine Virtualisierungsplattform, kein Speicherprodukt

  • Integrierte Backup & Disaster Recovery
  • Instant Backup & Recovery
  • Netzwerk-, S3-kompatible Cloud- und externe Backup-Workflows
Wiederherstellungsmethoden verwenden unterschiedliche Vertrauens- und Standortgrenzen; wählen Sie die Kombination und testen Sie sie anhand der VM-Dienstziele
eEVOS Details →
Fragen vor der Implementierung

Wiederherstellungsannahmen explizit machen

Was muss zuerst wiederhergestellt werden?

Geschäftsdienste priorisieren und deren Identitäts-, Netzwerk-, Anwendungs- und Datenabhängigkeiten dokumentieren

Wer kontrolliert jede Kopie?

Konten, Schlüssel, Konsolen und Automatisierungen zuordnen, die Produktionsumgebungen, Snapshots, Replikate und Backups ändern können

Wie weit zurück gilt eine Datenbereinigung?

Aufbewahrungsdauer ab Erkennungszeitpunkt, Annahmen zur Verweildauer und Toleranz gegenüber Datenverlusten festlegen

Was darf nicht gelöscht werden?

Offline- oder unveränderliche Wiederherstellungspunkte definieren und Aufbewahrungsmodus, Versionsbereich und Schlüsselverwaltung überprüfen

Wo wird die Wiederherstellung ausgeführt?

Saubere Rechen-, Netzwerk-, Identitäts-, Lizenz-, Dokumentations- und Verwaltungstools bereitstellen

Wie wird Erfolg nachgewiesen?

Testdateien, Anwendungen, Authentifizierung, Integrationen, Sicherheitsstatus und Geschäftsakzeptanz

Primäre Referenzen

Unabhängige Leitlinien zur Ransomware-Vorsorge

Bedrohungen und empfohlene Vorgehensweisen ändern sich. Überprüfen Sie die aktuellen offiziellen Leitlinien und validieren Sie den kundenspezifischen Notfall- und Wiederherstellungsplan

NIST IR 8374 Rev. 1

Das Community-Profil des Cybersecurity Framework 2.0 2026 ordnet das Ransomware-Risiko den Bereichen Governance, Identifizierung, Schutz, Erkennung, Reaktion und Wiederherstellung zu

NIST-Leitfaden öffnen →

CISA #StopRansomware-Leitfaden

Leitfaden zu Prävention, Offline- oder unveränderlichen Backups, Reaktion auf Vorfälle und regelmäßigen Wiederherstellungstests

CISA-Leitfaden öffnen →

Amazon S3 Object Lock

Offizielle Erläuterung der Aufbewahrungspflichten für WORM, rechtliche Aufbewahrungspflichten, Versionsumfang und wichtige betriebliche Aspekte

AWS-Dokumentation öffnen →

Wiederherstellungspfad vor einem Vorfall entwerfen

Wir können Wiederherstellungspunkte, Vertrauensgrenzen, Speicher- oder VM-Schutz, Aufbewahrung, RPO, RTO und Wiederherstellungstests für eine Geschäftsarchitektur überprüfen

Ihre Architektur besprechen
Nach oben scrollen