Einleitung
Ransomware hat sich von einem Problem der Datenverschlüsselung zu einem Problem der Zerstörung von Backups entwickelt. Laut dem Sophos-Bericht „State of Ransomware 2025“ zielen mittlerweile 96 % der Ransomware-Angriffe gezielt auf Backup-Repositorys ab – und 76 % schaffen es, diese zu kompromittieren. Die Strategie ist einfach: Wenn Angreifer Ihre Backups zerstören oder verschlüsseln können, bevor sie die Schadlast auslösen, wird eine Wiederherstellung unmöglich oder unerschwinglich teuer.
Damit verschiebt sich die Frage von „Haben wir Backups?“ hin zu „Sind unsere Backups tatsächlich ransomware-sicher?“ Ein Backup, das von jedem mit Administratorrechten gelöscht werden kann, ist nicht ransomware-sicher. Ein Backup, dessen Aufbewahrungsdauer von einer Software-Richtlinie abhängt, ist nicht ransomware-sicher. Echte Ransomware-Resilienz erfordert, dass die Backup-Speicherebene die Unveränderlichkeit eigenständig durchsetzt – das heißt, der Speicher selbst lehnt Löschanfragen ab, unabhängig davon, wer sie sendet.
Die folgenden fünf Lösungen stellen die glaubwürdigsten Ansätze für dieses Problem im Unternehmensmarkt dar. Jede bietet einen wirksamen Schutz vor Ransomware, die auf Backups abzielt, auch wenn sie sich erheblich darin unterscheiden, wie dieser Schutz umgesetzt wird und welche Kompromisse damit einhergehen.
1. Object First Ootbi
„Object First Ootbi“ basiert auf einem Konzept namens „Absolute Immutability“ – ein Begriff, der die Funktionsweise von Ootbi von herkömmlichen unveränderlichen Backup-Speichern unterscheidet und dessen genaue Bedeutung es zu verstehen gilt, da dieser Unterschied darüber entscheidet, wie sich die Lösung verhält, wenn ein Angreifer bereits Administratorzugangsdaten kompromittiert hat.
Was „Absolute Immutability“ bedeutet
Die meisten Backup-Speicherplattformen bieten Unveränderlichkeit auf der Richtlinienebene: Eine Aufbewahrungseinstellung weist das System an, Objekte vor einem bestimmten Datum nicht zu löschen. Dies schützt vor einfachen Angriffen. Es gibt jedoch eine grundlegende Schwachstelle: Die Richtlinie ist in der Software verankert, und Software kann von jedem mit ausreichenden Berechtigungen neu konfiguriert werden. Ein Ransomware-Angreifer, der sich die Anmeldedaten des Speicheradministrators erschafft, kann auf den meisten Plattformen einfach die Aufbewahrungsrichtlinie ändern und anschließend die Backups löschen.
Absolute Unveränderlichkeit schließt diese Lücke durch drei unabhängige Durchsetzungsebenen, die gleichzeitig wirken. Die erste ist „S3 Object Lock“ im Compliance-Modus auf Protokollebene – der branchenübliche WORM-Mechanismus, der das Löschen oder Ändern von Objekten während des Aufbewahrungszeitraums verhindert. Die zweite ist eine Sperre des Root-Zugriffs auf Betriebssystemebene: Das Betriebssystem von Ootbi verfügt über keine zugängliche Root-Shell, was bedeutet, dass es keinen Softwareweg gibt, um die Aufbewahrungsrichtlinie selbst mit Administratorzugangsdaten zu umgehen. Die dritte Ebene ist eine hardwaregesicherte Firmware: Die Firmware selbst ist signiert und versiegelt, wodurch jegliche Änderung blockiert wird, die einen Umgehungsmechanismus einführen könnte. Diese drei Ebenen sind unabhängig voneinander – die Kompromittierung einer Ebene beeinträchtigt die anderen nicht. „Absolute Unveränderlichkeit“ bedeutet, dass keine Softwareaktion, unabhängig von den dahinterstehenden Anmeldedaten, Backup-Daten innerhalb ihres Aufbewahrungszeitraums löschen kann. Die einzige Möglichkeit, ein Ootbi-Backup zu zerstören, besteht darin, die Hardware physisch zu zerstören.
Ootbi ist die einzige speziell für Veeam-Umgebungen entwickelte, unveränderliche Backup-Appliance. Sie wird als 2U-Appliance ausgeliefert (18 TB pro Knoten, clusterfähig bis zu 1,7 PB), verfügt über den vollständigen „Veeam Ready“-Zertifizierungsumfang (Object, Repository, SOSAPI, IAM STS) und ist nach ZTDR (Zero Trust Data Resilience) zertifiziert – was die physische und logische Trennung zwischen der Backup-Anwendungsschicht und der Speicherschicht bestätigt. Die Einrichtung dauert etwa 15 Minuten.
Bei den „2026 Storage Awards“ gewann Ootbi sowohl die Auszeichnung „Enterprise Backup Hardware Vendor of the Year“ als auch die Auszeichnung „Ransomware Company of the Year“ – letztere wurde durch eine öffentliche Abstimmung der britischen Tech-Community ermittelt. „Ransomware-Bedrohungen entwickeln sich ständig weiter, und Unternehmen räumen unserem sicheren, absolut unveränderlichen Backup-Speicher zunehmend Priorität ein, da er ein notwendiger Bestandteil ihrer Strategie zur Cyber-Resilienz ist“, sagte Daniel Fried, SVP Worldwide Sales bei Object First.
Warum es ransomware-resistent ist
-
Absolute Unveränderlichkeit: drei unabhängige Sicherheitsstufen (S3 Object Lock-Konformität, OS-Root-Block, hardwaregesicherte Firmware)
-
Kein über Software zugänglicher Umgehungspfad – selbst bei Kompromittierung der Administratoranmeldedaten ist das Löschen von Backups nicht möglich
-
Vollständiger „Veeam Ready“-Zertifizierungsstack + ZTDR-zertifiziert
Am besten geeignet für: Veeam-Umgebungen, die ein Höchstmaß an hardwaregestütztem Ransomware-Schutz erfordern
2. ExaGrid
ExaGrid schützt Backup-Daten durch eine mehrstufige Architektur mit einer netzwerkisolierten Unveränderlichkeitszone. Eingehende Backup-Daten landen in einer leistungsoptimierten „Landing Zone“ für schnelle Wiederherstellungen. Nach einer konfigurierbaren Verzögerung werden die Daten in die „Retention Time-Lock“-Ebene verschoben – eine netzwerkisolierte Zone, die für die Dauer des Aufbewahrungszeitraums schreibgeschützt und vom Netzwerk aus nicht erreichbar ist.
Die All-in-One-Plattform für effektives SEO
Hinter jedem erfolgreichen Unternehmen steht eine starke SEO-Kampagne. Aber bei den zahllosen Optimierungstools und -techniken, die zur Auswahl stehen, kann es schwierig sein, zu wissen, wo man anfangen soll. Nun, keine Angst mehr, denn ich habe genau das Richtige, um zu helfen. Ich präsentiere die Ranktracker All-in-One-Plattform für effektives SEO
Wir haben endlich die Registrierung zu Ranktracker absolut kostenlos geöffnet!
Ein kostenloses Konto erstellenOder melden Sie sich mit Ihren Anmeldedaten an
Der Vorteil beim Ransomware-Schutz liegt in der Netzwerkisolierung: Selbst wenn ein Angreifer den Backup-Anwendungsserver und das Speicher-Administratorkonto vollständig kompromittiert, ist die „Retention Time-Lock“-Ebene während des Sperrzeitraums vom Netzwerk aus nicht zugänglich. Ransomware, die darauf abzielt, Backups durch Authentifizierung beim Speichersystem zu löschen, kann die gesperrte Ebene schlichtweg nicht erreichen.
ExaGrid ist mit allen gängigen Backup-Plattformen kompatibel – Veeam, Commvault, Veritas NetBackup, Dell EMC NetWorker – und ist damit eine hervorragende Wahl für Unternehmen mit gemischten Backup-Umgebungen. Die integrierte Deduplizierungs-Engine reduziert den Speicherbedarf bei Richtlinien mit langer Aufbewahrungsdauer erheblich.
Warum es ransomware-resistent ist
-
Netzwerkisolierte „Retention Time-Lock“-Ebene – während des Aufbewahrungszeitraums vom Netzwerk aus nicht erreichbar
-
Anwendungsunabhängig: Veeam, Commvault, Veritas und NetWorker werden alle unterstützt
-
Integrierte Deduplizierung reduziert den Speicherbedarf bei der Langzeitarchivierung
Am besten geeignet für: Unternehmensumgebungen mit mehreren Anwendungen, die netzwerkisolierte, unveränderliche Backups mit Deduplizierung benötigen
3. Cloudian HyperStore
Cloudian HyperStore ist eine S3-kompatible Objektspeicherplattform für Unternehmen, die S3 Object Lock sowohl im Compliance- als auch im Governance-Modus implementiert. Im Compliance-Modus können Aufbewahrungssperren von keinem Benutzer – auch nicht vom Speicheradministrator – verkürzt oder aufgehoben werden, wodurch das Risiko ausgeschlossen wird, dass ein Ransomware-Angreifer kompromittierte Administratorzugangsdaten nutzt, um Backup-Objekte zu löschen.
HyperStore ist für Bereitstellungen im Petabyte-Maßstab ausgelegt und verfügt über eine bewährte Compliance-Bilanz: Es ist in den Leitlinien für WORM-Speicher gemäß SEC 17a-4(f) anerkannt, was es besonders relevant für Finanzdienstleister und Unternehmen im Gesundheitswesen macht, bei denen sich regulatorische Anforderungen an die Datenaufbewahrung mit den Anforderungen an den Ransomware-Schutz überschneiden. Dank Mandantenfähigkeit und QoS-Steuerungen können große Organisationen den Backup-Speicher für mehrere Geschäftsbereiche von einer einzigen Plattform aus verwalten.
Die Bereitstellung erfolgt softwaredefiniert auf Cloudian-zertifizierter Hardware oder bestehenden Servern. HyperStore unterstützt Erasure-Coding und die Replikation über mehrere Standorte hinweg mit konsistenter „Object Lock“-Semantik standortübergreifend.
Warum es ransomware-resistent ist
-
S3-Object-Lock-Compliance-Modus: Administrator-Anmeldedaten können die Aufbewahrungsfrist nicht außer Kraft setzen
-
Regulatorische Anerkennung: anerkannt in den WORM-Leitlinien gemäß SEC 17a-4(f)
-
Petabyte-Kapazität mit Mandantenfähigkeit, QoS und standortübergreifender Replikation
Am besten geeignet für: Großunternehmen und regulierte Branchen, die unveränderbaren Objektspeicher im Petabyte-Maßstab mit Compliance-Zertifizierungen benötigen
4. StoneFly
StoneFly bietet speziell entwickelten, ransomware-sicheren Backup-Speicher durch eine Kombination aus unveränderlichen Snapshots, Air-Gap-Fähigkeit und mehrschichtigen Zugriffskontrollen. Die Backup-Appliances des Unternehmens – darunter die DR365V-Serie – sind darauf ausgelegt, ein isoliertes, gehärtetes Ziel für Unternehmens-Backup-Daten bereitzustellen, mit integrierten Abwehrmaßnahmen gegen die Löschung von Backups durch Ransomware.
Der zentrale Schutzmechanismus besteht aus unveränderlichen Snapshots mit konfigurierbaren Sperrfristen: Sobald ein Snapshot erstellt und gesperrt ist, kann er bis zum Ablauf der Aufbewahrungsfrist weder gelöscht noch geändert werden – unabhängig von den Administratorrechten. StoneFly ergänzt dies durch optionale Air-Gap-Konfigurationen, die das Backup-Repository nach Abschluss jedes Backup-Jobs physisch vom Netzwerk isolieren – wodurch netzwerkbasierte Angriffsvektoren vollständig eliminiert werden.
StoneFly-Appliances unterstützen sowohl den Einsatz vor Ort als auch Hybridkonfigurationen, die eine Cloud-verbundene Speicherung in AWS, Azure oder Google Cloud umfassen. Durch die Integration mit Veeam, Commvault und Veritas können Unternehmen StoneFly als abgesichertes sekundäres Backup-Ziel innerhalb bestehender Workflows nutzen.
Warum es ransomware-resistent ist
-
Unveränderliche Snapshots mit konfigurierbaren Sperrfristen
-
Optionaler Air-Gap-Modus, der das Repository nach jedem Backup-Auftrag physisch isoliert
-
Hybride Unterstützung: On-Premise-Appliance mit Cloud-verbundenem Vaulting zu AWS, Azure oder GCP
Am besten geeignet für: Unternehmen, die Air-Gap-Fähigkeit in Kombination mit unveränderlichen Snapshots und der Flexibilität von Cloud-Vaulting wünschen
5. Pure Storage SafeMode-Snapshots
Pure Storage SafeMode bietet Ransomware-Schutz für Unternehmen, die bereits Pure FlashArray oder FlashBlade als Primärspeicher einsetzen. Es macht Volume-Snapshots vor dem Löschen sicher, indem es eine Autorisierung durch den Anbieter erfordert, bevor ein durch SafeMode geschützter Snapshot dauerhaft gelöscht werden kann – wodurch eine obligatorische Verzögerung und eine manuelle Überprüfung außerhalb des normalen Betriebsablaufs eingeführt werden, die automatisierte Ransomware-Skripte unterbinden.
Die All-in-One-Plattform für effektives SEO
Hinter jedem erfolgreichen Unternehmen steht eine starke SEO-Kampagne. Aber bei den zahllosen Optimierungstools und -techniken, die zur Auswahl stehen, kann es schwierig sein, zu wissen, wo man anfangen soll. Nun, keine Angst mehr, denn ich habe genau das Richtige, um zu helfen. Ich präsentiere die Ranktracker All-in-One-Plattform für effektives SEO
Wir haben endlich die Registrierung zu Ranktracker absolut kostenlos geöffnet!
Ein kostenloses Konto erstellenOder melden Sie sich mit Ihren Anmeldedaten an
Der Mechanismus unterscheidet sich architektonisch von S3 Object Lock oder Netzwerkisolierung. SafeMode stützt sich nicht auf eine Aufbewahrungsrichtlinie auf Protokollebene, die ein Angreifer möglicherweise manipulieren könnte. Stattdessen erfordert die Löschung die Kontaktaufnahme mit dem Pure Storage-Support, der die Anfrage über einen separaten Authentifizierungskanal überprüft, bevor die Löschung freigegeben wird. Selbst ein Angreifer mit vollständigen Administratorrechten für das Speicherarray kann SafeMode-Snapshots ohne die Mitwirkung von Pure nicht löschen – was das entscheidende Merkmal des Ransomware-Schutzes ist.
SafeMode lässt sich am besten als eine Snapshot-Schutzebene gegen Ransomware für Pure-native Umgebungen verstehen, nicht als eigenständiges Backup-Repository. Unternehmen, die Pure-Primärspeicher einsetzen, erhalten einen wirksamen Schutz vor Ransomware, ohne zusätzliche Hardware oder ein separates Backup-Ziel bereitstellen zu müssen.
Warum es ransomware-resistent ist
-
Vom Anbieter autorisierte Löschung – das Löschen von Snapshots erfordert eine Out-of-Band-Genehmigung von Pure Storage
-
Schützt FlashArray und FlashBlade, ohne dass zusätzliche Hardware erforderlich ist
-
Unterbricht automatisierte Löschabläufe durch Ransomware durch obligatorische manuelle Überprüfung
Am besten geeignet für: Pure Storage-Umgebungen, die einen ransomware-sicheren Snapshot-Schutz ohne zusätzliche Backup-Hardware benötigen
Was macht Backup-Speicher tatsächlich ransomware-sicher?
Der Begriff „ransomware-sicher“ wird im Marketing der Anbieter oft sehr locker verwendet. Es gibt drei konkrete Kriterien, die wirklich ransomware-resistenten Backup-Speicher von Plattformen unterscheiden, die lediglich gegen einfache Angriffe abgesichert sind.
1. Kann die Aufbewahrungsrichtlinie mit Administrator-Anmeldedaten geändert werden?
Wenn ein Administrator mit vollständigen Speicherzugriffsrechten eine Aufbewahrungssperre verkürzen oder aufheben kann, kann Ransomware, die diese Zugangsdaten kompromittiert, Backups löschen. S3 Object Lock im Compliance-Modus und Kontrollen auf Hardwareebene beheben dieses Problem; Richtlinien im Governance-Modus und rein softwarebasierte Aufbewahrungseinstellungen tun dies nicht.
2. Ist der Backup-Speicher vom Backup-Anwendungsserver aus erreichbar?
ZTDR und ähnliche Frameworks erfordern eine Trennung zwischen der Backup-Anwendungsschicht und der Speicherschicht. Wenn ein Angreifer den Backup-Server kompromittiert, sollte er nicht in der Lage sein, Anmeldedaten dieses Servers zu nutzen, um direkt auf den Backup-Speicher zuzugreifen. Sowohl Netzwerkisolierung als auch die Trennung der Verwaltungsebene beheben dieses Problem.
3. Gibt es einen per Software zugänglichen Übersteuerungsmechanismus?
Einige Plattformen verfügen über „Break-Glass“-Mechanismen – administrative Übersteuerungsmöglichkeiten, die für legitime Wiederherstellungsszenarien vorgesehen sind. Diese stellen Angriffsflächen für Ransomware dar. Die sichersten, gegen Ransomware geschützten Speicherplattformen eliminieren diese Übersteuerungsmöglichkeiten entweder vollständig (wie Ootbi mit hardwaregebundener Firmware und ohne Root-Shell) oder verlagern die Übersteuerung vollständig außerhalb des normalen Betriebsablaufs (wie Pure Storage SafeMode mit vom Hersteller autorisierter Löschung).
Die Wahl der richtigen Lösung
Für Veeam-zentrierte Umgebungen, die den bestmöglichen, hardwaregestützten Schutz benötigen, setzt Ootbis „Absolute Immutability“ – drei unabhängige Durchsetzungsebenen ohne Möglichkeit einer Software-Übersteuerung – den Maßstab in dieser Kategorie. ExaGrid ist die richtige Wahl für Unternehmen mit zahlreichen Anwendungen, die netzwerkisolierte Unveränderlichkeit mit Einsparungen durch Deduplizierung benötigen. Cloudian HyperStore eignet sich für groß angelegte Umgebungen in regulierten Branchen, in denen neben einer Kapazität im Petabyte-Bereich auch eine nachweisbare Compliance-Bilanz zählt. StoneFly bietet die größte Flexibilität für Unternehmen, die konfigurierbare Air-Gap-Fähigkeiten in Kombination mit Cloud-Vaulting benötigen. Pure Storage SafeMode ist die praktische Lösung für Unternehmen, die bereits Pure-Primärspeicher einsetzen und einen wirksamen Ransomware-Schutz ohne zusätzliche Hardware-Investitionen wünschen.
Die zugrunde liegende Anforderung ist einheitlich: Ransomware-sicherer Backup-Speicher muss Unveränderlichkeit auf einer Ebene gewährleisten, die ein Angreifer mit kompromittierten Anmeldedaten nicht erreichen kann. Die Frage, die man jedem Anbieter stellen sollte, ist einfach: Wenn ich Ihnen jetzt Administratorrechte gebe, was hindert mich daran, ein Backup zu löschen, das vor einer Stunde erstellt wurde?

