Cybersecurity

đŸ„ đŸ„ Ransomware trifft Schweizer Spital: Warum Backups allein nicht reichen

Florian Muff · 23. September 2026 · 9 Min. Lesezeit

🚹 Der Vorfall: VerschlĂŒsselt trotz Backup

Anfang September 2026 stand ein Schweizer Spital vor einem Problem: Die zentralen IT-Systeme waren durch Ransomware verschlĂŒsselt. Patientendaten, Terminverwaltung, Abrechnungssysteme – alles blockiert. Das IT-Team griff zu den Backups, die regelmĂ€ssig erstellt wurden. Doch die ErnĂŒchterung kam schnell: Die Backup-Server im selben Netzwerk waren ebenfalls kompromittiert. Die automatisierten Sicherungskopien auf dem NAS-Laufwerk? MitverschlĂŒsselt. Die letzte nutzbare Kopie lag drei Wochen zurĂŒck, auf einem Band, das nie getestet worden war. Die Wiederherstellung zog sich ĂŒber 18 Tage hin. In dieser Zeit lief das Spital im Notbetrieb: Papierformulare, verschobene Eingriffe, keine digitale Patientenakte.

💡 Was ist schiefgelaufen?

Drei Fehler machten aus einem handhabbaren Incident eine wochenlange Krise. Erstens: Die Backups waren nicht isoliert. Sie lagen im selben Netzwerk wie die Produktivsysteme und waren ĂŒber SMB-Shares erreichbar. Die Ransomware verschlĂŒsselte alles, was sie erreichen konnte – inklusive der Sicherungskopien. Zweitens: Es gab keinen Restore-Test. Niemand hatte je geprĂŒft, ob die BĂ€nder lesbar sind, ob die Wiederherstellung funktioniert, wie lange sie dauert. Im Ernstfall stellte sich heraus: Das Tape-Laufwerk war defekt, die Dokumentation unvollstĂ€ndig. Drittens: Keine Offline-Kopie. Alle Backups waren entweder online oder im selben Rechenzentrum. Eine physisch getrennte, offline verwahrte Kopie hĂ€tte die Wiederherstellung auf Stunden statt Wochen verkĂŒrzt.

🔐 Die 3-2-1-Regel: Der Mindeststandard

Die 3-2-1-Regel ist kein neues Konzept, aber sie wird systematisch unterschĂ€tzt. Sie besagt: Du brauchst drei Kopien deiner Daten (eine Produktivversion, zwei Backups), auf zwei verschiedenen Medientypen (z.B. Festplatte und Cloud oder Tape), und eine Kopie an einem anderen Ort (physisch getrennt oder in einem anderen Rechenzentrum). Diese Regel schĂŒtzt gegen Hardware-Ausfall, Ransomware und lokale Katastrophen wie Brand oder Wasserschaden. In der Praxis bedeutet das: Dein erstes Backup liegt auf einem lokalen NAS fĂŒr schnelle Wiederherstellung. Dein zweites Backup liegt in der Cloud oder auf einem externen Medium, das physisch getrennt ist. Die Cloud-Kopie sollte immutable sein – einmal geschrieben, nicht mehr verĂ€nderbar, auch nicht durch Malware mit deinen Zugangsdaten.

🌐 Offline-Backups: Die letzte Verteidigungslinie

Ein Backup, das permanent mit deinem Netzwerk verbunden ist, ist kein echtes Backup. Ransomware durchsucht aktiv das Netzwerk nach erreichbaren Speichern und verschlĂŒsselt alles, was sie findet. Offline-Backups sind physisch oder logisch vom Netzwerk getrennt. Das kann ein externes Laufwerk sein, das nach dem Backup abgesteckt und in einen Safe gelegt wird. Oder ein Cloud-Speicher mit Object Lock, der Dateien fĂŒr eine definierte Zeit vor Löschung und Änderung schĂŒtzt. Auch Tape-Backups gehören in diese Kategorie – wenn sie nach dem Schreibvorgang aus dem Laufwerk genommen und extern gelagert werden. Der entscheidende Punkt: Die Kopie ist nicht ĂŒber das Netzwerk erreichbar, nicht ĂŒber APIs löschbar, nicht durch Malware manipulierbar. Sie existiert unabhĂ€ngig von deiner laufenden Infrastruktur.

đŸ§Ș Restore-Tests: Ohne Test ist dein Backup wertlos

Ein Backup, das nie wiederhergestellt wurde, ist eine Hoffnung, kein Plan. Restore-Tests zeigen dir, ob deine Backups funktionieren, wie lange die Wiederherstellung dauert und wo Probleme liegen. Viele Unternehmen entdecken erst im Ernstfall, dass ihre Backup-Software Fehler protokolliert hat, die niemand gelesen hat. Oder dass die Wiederherstellung einer 500-GB-Datenbank 72 Stunden dauert, weil die Netzwerkanbindung zu langsam ist. Ein sinnvoller Rhythmus: Einmal pro Quartal ein vollstÀndiger Restore-Test einer kritischen Anwendung. Einmal jÀhrlich ein Disaster-Recovery-Szenario, bei dem du die gesamte Infrastruktur aus den Backups nachbaust. Dokumentiere die Schritte, miss die Zeit, identifiziere EngpÀsse. Nur so weisst du, ob dein Backup im Ernstfall hilft oder ob du drei Wochen Stillstand vor dir hast.

⚙ Immutable Backups: Schutz vor Manipulation

Immutable Backups sind Sicherungskopien, die nach dem Schreiben nicht mehr verĂ€ndert oder gelöscht werden können – auch nicht mit administrativen Rechten. Cloud-Anbieter wie AWS (S3 Object Lock), Azure (Immutable Blob Storage) oder Backup-Software wie Veeam bieten diese Funktion. Du definierst eine Retention-Periode, z.B. 30 Tage, in der die Daten unverĂ€nderlich sind. Selbst wenn ein Angreifer deine Administrator-Credentials hat, kann er die Backups in diesem Zeitraum nicht löschen oder verschlĂŒsseln. FĂŒr Schweizer KMU sind besonders Lösungen mit Schweizer oder EU-Rechenzentren relevant: Proton Drive (Schweiz) oder Infomaniak (Schweiz) bieten verschlĂŒsselte Speicher. Wichtig: Immutability allein reicht nicht. Die Backups mĂŒssen auch offline oder in einem separaten Account liegen, auf den deine Produktivsysteme keinen direkten Zugriff haben.

đŸ›Ąïž Zugriffsschutz: Wer darf auf die Backups zugreifen?

Ein hĂ€ufig ĂŒbersehener Punkt: Wenn deine Backup-Infrastruktur mit denselben Accounts verwaltet wird wie deine Produktivsysteme, hat ein Angreifer mit Admin-Rechten auch Zugriff auf die Backups. Trenne die Zugriffsrechte. Dein Backup-System sollte einen eigenen, dedizierten Account haben, der nicht im Active Directory liegt und nicht mit deinem regulĂ€ren Admin-Login erreichbar ist. Nutze Multi-Faktor-Authentifizierung (MFA) fĂŒr alle Backup-ZugĂ€nge. BeschrĂ€nke die Netzwerkverbindungen: Dein Backup-Server sollte nicht aus dem gesamten Firmennetz erreichbar sein, sondern nur von definierten Systemen. Idealerweise lĂ€uft die Backup-Software in einem separaten VLAN oder Netzwerksegment. So verhinderst du, dass Ransomware, die sich lateral im Netzwerk bewegt, auch deine letzte Absicherung kompromittiert.

📋 Was du heute tun kannst

ÜberprĂŒfe deine aktuelle Backup-Strategie anhand dieser drei Punkte: Erstens, sind deine Backups physisch oder logisch vom Produktivnetz getrennt? Wenn dein NAS im selben Netzwerk hĂ€ngt und per SMB-Share erreichbar ist, bist du verwundbar. Zweitens, wann hast du das letzte Mal einen Restore-Test gemacht? Wenn die Antwort lĂ€nger als drei Monate zurĂŒckliegt, plane einen Test fĂŒr nĂ€chste Woche. Drittens, hast du eine Offline-Kopie? Wenn alle deine Backups online sind, fehlt dir die letzte Verteidigungslinie. Ein externer USB-Laufwerk, das einmal wöchentlich angesteckt, beschrieben und wieder abgesteckt wird, ist besser als gar keine Offline-Kopie. Dokumentiere die Wiederherstellungsschritte. Dein zukĂŒnftiges Ich, das um 3 Uhr morgens im Incident-Modus arbeitet, wird dir dankbar sein.

đŸ‘€
Florian Muff
Senior Security Solution Architect bei Bug Bounty Switzerland. CyberSeal Lead Auditor. Vorstandsmitglied Allianz Digitale Sicherheit Schweiz. Schreibt jeden Mittwoch ĂŒber Cybersecurity: praxisnah und ohne Fachjargon.

Kostenlose Vorlagen fĂŒr dein Unternehmen

Druckfertige Cybersecurity-Checklisten und NotfallplÀne: gratis, sofort verwendbar.

Vorlagen herunterladen →