KIBackup-Strategie 3-2-1(-1-0) mit Veeam: So gehört sie aufgebaut
Die 3-2-1-Regel ist der Ausgangspunkt jeder soliden Backup-Strategie. Gegen moderne Ransomware reicht sie allein aber nicht mehr — die Erweiterung auf 3-2-1-1-0 schließt genau diese Lücke.
„Wir machen doch Backups“ hören wir oft — die entscheidende Frage ist aber nicht, ob gesichert wird, sondern wie. Eine einzelne Kopie auf einem angeschlossenen Netzlaufwerk ist kein Backup-Konzept, sondern ein Risiko mit Verzögerung. Die 3-2-1-Regel ist der etablierte Ausgangspunkt für eine belastbare Strategie.
Die 3-2-1-Regel
Die Regel ist einfach zu merken und trotzdem wirksam:
- 3 Kopien der Daten — das Original plus mindestens zwei Backups.
- 2 verschiedene Speichermedien — zum Beispiel lokale Disk plus Band oder Cloud-Storage, nicht zwei Kopien auf demselben Medientyp.
- 1 Kopie offsite — räumlich getrennt vom Produktivsystem, damit ein lokales Ereignis (Brand, Diebstahl, Wasserschaden) nicht auch das Backup vernichtet.
Warum 3-2-1 gegen Ransomware allein nicht mehr reicht
Moderne Ransomware zielt gezielt auf Backup-Infrastruktur selbst, bevor die eigentliche Verschlüsselung der Produktivdaten ausgelöst wird. Wenn Angreifer mit kompromittierten Admin-Zugangsdaten auch die Backup-Kopien löschen oder verschlüsseln können, ist die dritte Kopie wertlos — genau das adressiert die Erweiterung auf 3-2-1-1-0.
Die Erweiterung: 3-2-1-1-0
- 1 unveränderliche oder air-gapped Kopie: Ein Immutable Backup kann für einen definierten Zeitraum von niemandem verändert oder gelöscht werden — selbst nicht von einem kompromittierten Admin-Account. Air-Gap bedeutet physische oder logische Trennung vom Produktivnetz.
- 0 Fehler bei Restore-Tests: Ein Backup, das im Ernstfall nicht wiederherstellbar ist, existiert praktisch nicht. Regelmäßige, automatisierte Restore-Tests sind Teil der Strategie, nicht optional.
Was Veeam dafür konkret bietet
Veeam unterstützt Immutable Backups sowohl auf lokalem Object Storage als auch in der Cloud, Air-Gap-Konzepte über getrennte Repositories sowie SureBackup zur automatisierten Verifikation, dass Backups tatsächlich sauber, bootfähig und wiederherstellbar sind — statt sich erst im Ernstfall zu zeigen, ob eine Sicherung funktioniert.
Was Sie konkret prüfen sollten
- Medienvielfalt: Liegen alle Backup-Kopien tatsächlich auf unterschiedlichen Speichermedien, oder nur auf zwei Ordnern desselben NAS?
- Offsite-Kopie vorhanden: Existiert eine räumlich getrennte Kopie, die ein lokales Schadereignis überlebt?
- Unveränderlichkeit: Kann mindestens eine Kopie auch von einem kompromittierten Administrator-Account nicht gelöscht oder verschlüsselt werden?
- Restore-Tests: Wird regelmäßig tatsächlich wiederhergestellt und geprüft, nicht nur der Sicherungsjob-Status kontrolliert?
Backup-Konzept mit Veeam aufbauen oder prüfen lassen
Wir setzen bei Kundenprojekten auf Veeam für verbrauchsbasiertes Managed Backup — inklusive Immutable Backups und regelmäßiger Restore-Tests.
Zur IT-Security-ÜbersichtQuellen & weiterführende Links
- Veeam (offiziell)3-2-1 Backup Rule Explained
- Veeam CommunityThe 3-2-1-1-0 Rule in Practice: How to Actually Implement It with Veeam
Recherche-Stand: 29. September 2026.
