Ransomware und Backups: warum eine erreichbare Sicherung keine ist
Zuletzt aktualisiert: 29. September 2026 · Autor: Redaktion datensichern.info
Kurz gesagt
Moderne Verschlüsselungstrojaner suchen zuerst nach erreichbaren Sicherungen und löschen sie. Eine Kopie schützt nur, wenn sie aus dem normalen Netz nicht verändert werden kann – durch Trennung, eigene Zugangsdaten oder unveränderbare Speicherung.
Der Ablauf, den wir in der Praxis sehen
Zwischen dem ersten Eindringen und der Verschlüsselung liegen oft Tage. In dieser Zeit werden Zugangsdaten gesammelt und Sicherungen gesucht. Die Verschlüsselung selbst ist der letzte Schritt – zu dem Zeitpunkt sind die Sicherungen häufig schon unbrauchbar.
Was eine Kopie wirklich schützt
- Eigene Zugangsdaten: Das Sicherungssystem nutzt keine Konten aus dem normalen Verzeichnisdienst.
- Getrennter Zugriff: Vom Arbeitsplatz oder vom Server aus ist der Sicherungsspeicher nicht beschreibbar.
- Unveränderbarkeit: Ein Stand lässt sich für einen festgelegten Zeitraum technisch nicht ändern oder löschen – auch nicht mit Administratorrechten.
- Mehrstufigkeit: Neben der schnellen lokalen Kopie existiert eine Kopie außer Haus, die nur in eine Richtung beschrieben wird.
Wie lange Sie Stände aufbewahren sollten
Wenn ein Befall erst nach Wochen auffällt, müssen Sie auf einen Stand von davor zurückgehen können. Sehr kurze Aufbewahrungszeiten sind deshalb ein Risiko, auch wenn sie Platz sparen.
Nüchtern betrachtet
Ein Befall ist kein Weltuntergang, wenn drei Dinge stimmen: Sie haben einen sauberen Stand, Sie wissen, wie lange das Zurückspielen dauert, und jemand hat den Ablauf schon einmal geübt. Alles andere ist Technikauswahl.
Was Sie jetzt tun können
Klären Sie mit der Person, die Ihre Sicherung betreut, ob ein kompromittiertes Administratorkonto Ihre Sicherungsstände löschen könnte. Lassen Sie sich die Antwort schriftlich geben.