Backup-Strategie: Von der 3-2-1-Regel zum getesteten Wiederanlauf
Welche Kopien ein Unternehmen braucht, was ein Restore wirklich kostet und wie aus einer grünen Sicherungsmeldung ein belastbarer Notfallplan wird.
Zwei beispielhafte Situationen: Montagmorgen fehlt ein Projektordner. Das Team bemerkt den Fehler erst nach dem Wochenende, die Synchronisierung hat die Löschung längst auf alle Geräte übertragen. Eine andere Firma hat noch sämtliche Daten, kann aber nach einem Serverausfall die Warenwirtschaft nicht starten: Lizenzdatei, Datenbankkonfiguration und Administratorzugang fehlen. Beide Fälle zeigen, warum eine Backup-Strategie mehr beschreiben muss als den Speicherort einer Kopie.
Die entscheidende Leistung lautet: Ein bestimmter Geschäftsprozess kann mit einem akzeptablen Datenstand innerhalb einer vereinbarten Zeit wieder arbeiten. Ein kleiner Handwerksbetrieb benötigt dafür meist eine andere Lösung als ein rund um die Uhr erreichbares Bestellsystem. Mit dieser Unterscheidung beginnt eine wirtschaftliche Planung.
Erst den möglichen Verlust festlegen, dann den Sicherungstakt
Das Recovery Point Objective (RPO) begrenzt den tolerierten Datenverlust in Zeit. Ein RPO von vier Stunden verlangt einen wiederherstellbaren Datenstand, der beim Ausfall höchstens vier Stunden alt ist. Das Recovery Time Objective (RTO)beschreibt die Zielzeit bis zum Wiederanlauf. Ein nächtliches Backup allein erfüllt kein vierstündiges RPO. Ein schneller Download allein beweist noch kein eingehaltenes RTO.
| Prozess | Beispielziel | Konsequenz |
|---|---|---|
| Projektunterlagen | RPO 4 Stunden, RTO 1 Arbeitstag | Mehrere Sicherungspunkte pro Tag; einzelne Ordner müssen gezielt wiederherstellbar sein. |
| Laufende Aufträge | RPO 1 Stunde, RTO 4 Stunden | Datenbanksicherung und sofort verfügbare Wiederherstellungsumgebung einplanen. |
| Öffentliche Website | RPO 24 Stunden, RTO 8 Stunden | Inhalt, Anwendung, Konfiguration und Domainverwaltung zusammen betrachten. |
Die Fachabteilung muss diese Ziele mittragen. Wenn Aufträge aus E-Mails erneut erfasst werden können, lässt sich Datenverlust teilweise organisatorisch auffangen; die benötigte Arbeitszeit bleibt trotzdem ein Schaden. Ebenso zählen Wartezeit auf Ersatzhardware, die Verfügbarkeit des Dienstleisters und eine abschließende fachliche Prüfung zur realen Unterbrechung.
3-2-1 funktioniert nur mit unabhängigen Kopien
Die bekannte Regel sieht drei Kopien einschließlich Original, zwei unterschiedliche Speichermedien und eine Kopie außerhalb des Standorts vor. Bei heutigen Plattformen muss zusätzlich geprüft werden, welche gemeinsamen Ausfallursachen bestehen. Zwei Verzeichnisse auf demselben NAS sind keine unabhängigen Sicherungen. Ein weiteres Cloud-Konto hilft nur, wenn das primäre Administratorkonto dessen Aufbewahrung und Daten nicht ebenfalls verändern kann.
Eine praktikable Kombination kann aus Produktivdaten, einer lokalen Sicherung für schnelle Wiederherstellungen und einem getrennten externen Backup bestehen. Die externe Kopie schützt gegen den Verlust des lokalen Standorts. Eine offline aufbewahrte oder zeitweise unveränderbare Kopie begrenzt zusätzlich das Risiko unbeabsichtigter Änderungen. Ein RAID erhält unter bestimmten Laufwerksausfällen den Betrieb, speichert aber keine unabhängige Dateihistorie; die Abgrenzung erläutert RAID ist kein Backup.
Unveränderbarkeit ist eine konkrete Produkteigenschaft mit Grenzen. Bei Amazon S3 schützt Object Lock einzelne Objektversionen für eine festgelegte Frist; eine neue Version kann trotzdem angelegt werden. Die Aufbewahrung muss deshalb vorab getestet und passend zu Speicherbudget und Wiederherstellungsverfahren gewählt werden. Details beschreibt die offizielle Dokumentation zu S3 Object Lock.
Dateien, Datenbanken und Cloud-Dienste brauchen unterschiedliche Verfahren
Bei Dokumenten ist häufig die Wiederherstellung einer bestimmten Version gefragt. Bei einer Datenbank müssen zusammengehörige Änderungen konsistent sein. Eine Kopie geöffneter Dateien zu einem zufälligen Zeitpunkt kann dafür unzureichend sein. Anwendungsbewusste Sicherungen koordinieren den Sicherungspunkt mit der unterstützten Anwendung. Microsoft erläutert diese Eigenschaft unter anwendungskonsistenten Azure-Backups; ob sie für die eigene Datenbank verfügbar ist, muss anhand der jeweiligen Unterstützung geprüft werden.
Für einen Cloud-Dienst gehören auch Konten, Berechtigungen, Aufbewahrungsfristen und Exportmöglichkeiten in die Bestandsaufnahme. Papierkorb und Versionierung können nützlich sein, sind aber nicht automatisch ein unabhängiges Backup. Entscheidend ist, ob die benötigten Daten nach einem Kontoverlust oder nach Ablauf der eingebauten Historie noch erreichbar sind. Ein Export ist erst hilfreich, wenn das Zielsystem ihn wieder einlesen kann.
Der Preis pro Terabyte ist nur ein Teil der Rechnung
Zum Budget gehören Lizenzen, Speicherwachstum, externe Kopien, Wiederherstellungskapazität und die Arbeitszeit für Kontrolle und Übungen. Abhängig vom Anbieter können Abrufkosten, Mindesthaltezeiten oder Gebühren für Datenübertragung hinzukommen. Lange Aufbewahrung spart keine Kosten, wenn jeden Tag große neue Datenmengen entstehen. Deduplizierung und Kompression sollten mit eigenen Daten gemessen und nicht als pauschaler Rabatt angenommen werden.
Auch die Leitung setzt eine Grenze: 1 TB über eine durchgehend vollständig nutzbare 100-Mbit/s-Verbindung benötigt rechnerisch rund 22,2 Stunden, bei dezimalen Einheiten und ohne Protokolloverhead. Entpacken, Datenbankstart und Prüfung kommen hinzu. Soll derselbe Prozess in vier Stunden wieder laufen, braucht es einen schnelleren Wiederherstellungsweg oder bereits verfügbare Kopien nahe der Zielumgebung. Die Kostenstruktur lässt sich mit der Kalkulation laufender Serverkosten zusammenführen.
Was eine beauftragte Backup-Lösung liefern sollte
Ein Angebot sollte die geschützten Systeme, Ausnahmen, Kopien, Aufbewahrung und vereinbarten Wiederherstellungsziele nennen. Hinzu kommen ein erreichbarer Ansprechpartner, dokumentierte Zugänge und der erste erfolgreiche Restore mit Zeitmessung. Fehlen diese Punkte, lässt sich der Nutzen zweier Angebote kaum vergleichen. Besonders die Wiederherstellung einzelner Daten und der komplette Wiederanlauf verdienen getrennte Abnahmekriterien.
Unsere Leistung Cloud & Infrastruktur verbindet diese Planung mit dem vorhandenen Server- und Speicherbetrieb. Der Beitrag Server warten und zuverlässig betreiben ordnet die laufenden Aufgaben ein. Im folgenden Praxisteil geht es darum, wie das Team Wiederherstellung, Alarmierung und die Übergabe an eine Vertretung tatsächlich abnimmt.
- Für einzelne Geschäftsprozesse begründete Wiederherstellungsziele festlegen
- Sicherungskopien nach gemeinsamen Ausfallursachen und Kosten bewerten
- Einen Restore fachlich abnehmen und die Betreuung verbindlich organisieren
Eine Wiederherstellungsübung mit prüfbarem Ergebnis
Die erste Übung sollte einen vollständigen, aber überschaubaren Prozess betreffen. Ein Beispiel ist die Auftragsverwaltung: Das Team stellt einen ausgewählten Sicherungsstand in einer getrennten Testumgebung bereit und prüft dort Anmeldung, Auftragssuche, Dokumentabruf und einen ungefährlichen Testvorgang. Die Umgebung darf dabei keine echten Benachrichtigungen oder Aufträge an externe Systeme versenden. Der Ausgangspunkt, alle benötigten Abhängigkeiten und das erwartete Ergebnis werden vor dem Start festgehalten.
Das Protokoll erfasst nicht nur die Kopierdauer. Es enthält Beginn der Störungssimulation, Verfügbarkeit der Zugangsdaten, Start der Anwendung, Ende der fachlichen Prüfung und festgestellten Datenstand. Damit werden tatsächliche Wiederanlaufzeit und Datenverlust mit RTO und RPO verglichen. Eine Abweichung ist kein Grund, den Test schönzurechnen: Sie wird als konkrete Aufgabe mit Eigentümer und Termin dokumentiert. Nach einer wesentlichen Änderung an Datenbank, Verschlüsselung oder Hosting muss der betroffene Wiederherstellungsweg erneut geprüft werden.
Alarmierung muss eine Handlung auslösen
Ein fehlgeschlagener Job ist nur ein mögliches Signal. Ebenso relevant sind ausgebliebene Sicherungen, ungewöhnlich kleine Datenmengen, anhaltendes Kapazitätswachstum und ein letzter nutzbarer Wiederherstellungspunkt außerhalb des vereinbarten Zeitfensters. Jede Meldung braucht eine Einstufung und einen Empfänger, der während der vereinbarten Betreuungszeiten reagieren kann. Eine Warnung ohne Folgemaßnahme verbessert die Wiederherstellbarkeit nicht.
Für ein kritisches System kann die Regel beispielsweise lauten: Sobald das Alter des letzten bestätigten Sicherungspunkts die interne Vorwarnschwelle erreicht, prüft die zuständige Person Ursache und alternative Kopien. Die Schwelle wird so gewählt, dass vor einer Verletzung des RPO noch Reaktionszeit bleibt. Das Team testet auch diesen Meldeweg kontrolliert und dokumentiert, ob die Vertretung dieselbe Information erhält.
Die Übergabe ist Teil der Abnahme
Ein Notfallplan muss auch ohne den ausgefallenen Server und ohne das Wissen einer einzigen Person zugänglich sein. Er nennt Ansprechpartner, benötigte Produkte und Versionen, Reihenfolge der Abhängigkeiten sowie den sicheren Weg zu Schlüsseln und Zugangsdaten. Kennwörter selbst gehören in eine dafür vorgesehene Verwaltung mit geregeltem Notfallzugriff, nicht ungeschützt in ein allgemeines Handbuch.
Eine zweite Person führt einen begrenzten Wiederherstellungstest ausschließlich mit der übergebenen Dokumentation durch. Dabei gefundene Wissenslücken sind ein konkretes Übergabeergebnis. Die Frequenz weiterer Übungen folgt aus Änderungsrate und Kritikalität. Eine dokumentierte jährliche Überprüfung kann ein Ausgangspunkt sein; bei häufig geänderten Kernsystemen oder verfehlten Zielen sind engere Kontrollen nötig.
- 01
Recovery-Matrix fachlich freigeben und den Umfang nicht geschützter Daten ausdrücklich benennen.
- 02
Testdatenstand, Umgebung und erwartete Geschäftsvorgänge vor der Übung festlegen.
- 03
Datenverlust und vollständige Wiederanlaufzeit messen; Fehler mit Verantwortlichen nachhalten.
- 04
Alarmierung und Vertretung durch einen kontrollierten Test nachweisen.
- 05
Neue Systeme, geänderte Zugänge und Speicherwachstum in die laufende Pflege aufnehmen.
Wie prüfe ich ein Angebot, das nur Speicher und erfolgreiche Backup-Jobs nennt?
Fordern Sie den Sicherungsumfang, die Aufbewahrung, Wiederherstellungsziele und einen dokumentierten Restore an. Klären Sie außerdem, welche Arbeit bei einem tatsächlichen Ausfall enthalten ist und welche separat berechnet wird. Die Menge gespeicherter Daten beschreibt noch keinen erreichbaren Wiederanlauf.
Muss für jede Übung die Produktion abgeschaltet werden?
Viele Daten- und Anwendungstests können in einer getrennten Umgebung stattfinden. Ob damit auch die realistische Umschaltung und alle Zeitziele belegt sind, muss gesondert bewertet werden. Geplante vollständige Übungen benötigen einen abgestimmten Ablauf und eine geschäftliche Freigabe.