„Ein Backup haben wir.“ Das ist der Satz, den wir am häufigsten hören — und er stimmt fast immer. Das Problem: Er beantwortet die falsche Frage. Die richtige Frage lautet anders: Wenn die Systeme morgen früh nicht starten, wie lange dauert es, bis das Unternehmen wieder arbeitet? Und darauf, so stellt sich oft heraus, hat, wer „das Backup“ hat, keine Antwort.
Eine Kopie ist kein Wiederanlauf
Das Backup ist ein Objekt: eine Kopie der Daten, irgendwo. Der Wiederanlauf ist ein Prozess: Auf welcher Hardware stellen Sie wieder her, in welcher Reihenfolge bringen Sie die Dienste hoch, wer tut es, mit welchen Zugangsdaten, nach welchem Dokument. Zwischen Objekt und Prozess liegt der Unterschied zwischen denen, die in Stunden wieder anlaufen, und denen, die tagelang stillstehen — während die Abteilungen anrufen, die Kunden warten und jede Entscheidung aus dem Impuls heraus fällt.
Diese Unterscheidung hat zwei präzise Namen: Data Protection heißt, die Daten zu schützen; Business Continuity und Disaster Recovery heißt, sicherzustellen, dass das Unternehmen weiter funktioniert. Es sind zwei unterschiedliche Disziplinen, und die zweite kauft man nicht: Man konzipiert sie.
RTO und RPO: die zwei Fragen, die zuerst kommen
Jeder ernsthafte Plan beginnt mit zwei Parametern, die im Grunde zwei einfache Fragen sind:
- RTO (Recovery Time Objective): Wie lange können Sie stillstehen? Daraus folgt alles: Ein RTO von 4 Stunden und eines von 2 Tagen führen zu völlig unterschiedlichen Architekturen — und Kosten;
- RPO (Recovery Point Objective): Wie viel Datenverlust können Sie sich leisten? Die Arbeitsstunden zwischen der letzten brauchbaren Kopie und dem Moment des Ausfalls kommen nicht zurück.
Der Punkt, der die Perspektive verändert: RTO und RPO werden nicht „für das Unternehmen“ definiert, sondern je Dienst. E-Mail, ERP-System und Langzeitarchiv sind nicht gleich viel wert — und sie gleich zu behandeln heißt, zu viel auszugeben, wo es nicht nötig ist, und zu wenig, wo es wehtut.
Nicht alle Dienste sind gleich viel wert
Das Werkzeug, um das zu entscheiden, heißt Business Impact Analysis (BIA): die Analyse, die die Geschäftsprozesse aufreiht, misst, was passiert, wenn jeder einzelne stillsteht — entgangener Umsatz, Pflichten gegenüber Dritten, Reputationsschaden — und daraus Prioritäten und Wiederanlaufziele ableitet. Es ist der Moment, in dem der Plan aufhört, ein IT-Dokument zu sein, und zu einer Geschäftsentscheidung wird: welche Dienste zuerst zurückkommen, in welcher Reihenfolge, und wie viel Investition jeder einzelne wert ist.
Ein ungetestetes Backup ist eine Hoffnung
Der Tag des Desasters ist nicht der richtige Moment, um herauszufinden, ob der Restore funktioniert.
Kopien können beschädigt oder unvollständig sein — oder schlicht langsamer wiederherzustellen, als irgendjemand dachte. Der einzige Weg, es zu wissen, ist das Testen: regelmäßige Wiederherstellungsprüfungen — stichprobenartig auf einzelnen Systemen und, im richtigen Rhythmus, vollständig für die kritischen Dienste — mit Messung der realen Zeiten und Abgleich mit dem erklärten RTO. Wenn die gemessene Wiederherstellung des ERP-Systems 11 Stunden dauert und das Ziel 4 war, erfährt man das besser an einem ruhigen Dienstag als während des Vorfalls.
Wenn der Angreifer genau die Backups sucht
Es gibt heute einen Grund mehr, all das ernst zu nehmen: Bei modernen Ransomware-Angriffen sind die Sicherungskopien kein Kollateralschaden — sie sind ein primäres Ziel. Wer Daten verschlüsselt, weiß, dass ein Unternehmen mit intakten Backups nicht zahlt: Deshalb versucht er, zuerst die Kopien zu erreichen und zu zerstören.
Die Gegenmaßnahmen sind bekannt und müssen zusammen angewendet werden: die Regel 3-2-1 (drei Kopien, auf zwei verschiedenen Medien, davon eine außer Haus), mindestens eine unveränderliche oder getrennte Kopie, die keine kompromittierten Zugangsdaten löschen können, und die Trennung zwischen den Konten, die die Systeme verwalten, und denen, die die Backups verwalten. Hinzu kommt die Arbeit an Prävention und Reaktion: Das Backup ist die letzte Verteidigungslinie, nicht die einzige.
Der Wert von jemandem, der hinschaut
Letzte Lektion aus der Praxis: Backups scheitern lautlos. Ein Job, der abbricht, ein Storage, der vollläuft, ein neues System, das nie in die Richtlinien aufgenommen wurde — und die Entdeckung kommt immer im schlechtesten Moment. Den Unterschied macht die tägliche Überwachung: jemand, der die Ergebnisse kontrolliert, Abweichungen korrigiert und die Richtlinien daran ausrichtet, wie das Unternehmen heute aufgestellt ist.
Das ist der Grund, warum wir den Schutz der Daten als Managed Service erbringen — mit inbegriffenen Wiederherstellungsprüfungen und dem NOC, das die Jobs zusammen mit dem Rest der Infrastruktur überwacht. Wenn Sie hingegen mit der richtigen Frage beginnen möchten — „Wie schnell laufen wir wieder an?“ — stellen wir sie gemeinsam, mit einer Business Impact Analysis.