zurück zu Aktuelles

Fallstudie zur Backup-Wiederherstellung im Unternehmen

vom 24. September 2026

Montag, 7:12 Uhr: Die Fertigungsplanung ist nicht erreichbar, mehrere Mitarbeitende sehen nur noch verschlüsselte Dateien, und die Buchhaltung kann keine Belege mehr prüfen. Diese Fallstudie zur Backup-Wiederherstellung im Unternehmen zeigt, worauf es im Mittelstand dann wirklich ankommt: nicht allein auf vorhandene Sicherungskopien, sondern auf einen erprobten Ablauf, klare Verantwortlichkeiten und belastbare Entscheidungen unter Zeitdruck.

Das nachfolgende Szenario basiert auf einer typischen Fallkonstellation aus dem Mittelstand. Es geht nicht um spektakuläre Technik, sondern um die Fragen, die Geschäftsführung und IT-Leitung im Ernstfall beantworten müssen: Welche Systeme haben Vorrang? Welche Daten sind vertrauenswürdig? Und wie lässt sich der Betrieb kontrolliert wieder aufnehmen, ohne die Ursache des Angriffs erneut in die Umgebung zu tragen?

Ausgangslage: Ein Angriff legt zentrale Prozesse lahm

Ein mittelständisches Handels- und Produktionsunternehmen mit rund 120 Beschäftigten betreibt seine Server im eigenen Haus und nutzt Microsoft 365 für Kommunikation und Zusammenarbeit. Die Warenwirtschaft, Finanzbuchhaltung und Lagerprozesse laufen über Business Central. Zusätzlich bestehen ein Fileserver, ein Terminalserver für externe Mitarbeitende sowie mehrere virtuelle Maschinen für Fachanwendungen.

Über ein kompromittiertes Benutzerkonto gelangt ein Angreifer in die Umgebung. Er verschafft sich schrittweise weitergehende Berechtigungen und startet außerhalb der Geschäftszeiten eine Verschlüsselung wichtiger Dateifreigaben und virtueller Server. Am Montagmorgen sind zentrale Anwendungen nicht mehr nutzbar. Die Produktion kann noch begrenzt arbeiten, doch Aufträge, Bestände und Lieferscheine sind nicht zuverlässig abrufbar.

Die erste Reaktion ist oft verständlich, aber riskant: Systeme schnell neu starten, einzelne Dateien zurückkopieren oder Mitarbeitende weiterarbeiten lassen, sobald irgendein Zugang wieder funktioniert. Genau dadurch können jedoch Spuren überschrieben, Schadsoftware erneut aktiviert und Datenstände vermischt werden. Der richtige erste Schritt lautet deshalb: Ausbreitung stoppen, Lage beurteilen und die Wiederherstellung priorisieren.

Die Fallstudie zur Backup-Wiederherstellung im Unternehmen: Die ersten Stunden

Das IT-Team trennt betroffene Server und Arbeitsplätze vom Netzwerk. Nicht betroffene Systeme werden ebenfalls geprüft, denn ein sichtbarer Verschlüsselungstrojaner ist häufig nur der letzte Schritt eines längeren Angriffs. Parallel dokumentiert das Team, welche Konten auffällig sind, wann die Verschlüsselung begann und welche Systeme zuletzt regulär arbeiteten.

Entscheidend ist die Prüfung der Sicherungen. Vorhandene Backups helfen nur, wenn sie zeitlich vor dem Angriff liegen, lesbar sind und sich in einer getrennten Umgebung wiederherstellen lassen. Im vorliegenden Fall standen Sicherungen mit Veeam zur Verfügung: tägliche inkrementelle Sicherungen, wöchentliche Vollsicherungen und eine zusätzlich ausgelagerte Kopie. Damit war nicht nur ein Wiederherstellungspunkt vorhanden, sondern auch eine Alternative, falls sich eine Sicherung als kompromittiert oder unvollständig herausgestellt hätte.

Die technische Prüfung allein genügt jedoch nicht. Die Geschäftsführung muss gemeinsam mit der IT festlegen, welche Geschäftsprozesse zuerst wieder anlaufen sollen. In diesem Fall waren es die folgenden vier Bereiche:

  • Identitätsmanagement und sichere Administratorzugänge
  • Business Central mit Datenbank und zugehörigen Diensten
  • Dateiablagen für Auftragsabwicklung, Einkauf und Produktion
  • Kommunikationswege für interne Abstimmung und Kundeninformation

Diese Reihenfolge folgt dem Geschäftsbetrieb, nicht der Serverliste. Ein Fileserver kann technisch schnell wiederhergestellt sein. Wenn Benutzerkonten, Netzwerkdienste oder die Warenwirtschaft noch nicht verlässlich funktionieren, entsteht daraus zunächst kein betrieblicher Nutzen.

Wiederherstellung in einer isolierten Umgebung

Die Wiederherstellung beginnt nicht im produktiven Netz. Zuerst wird eine getrennte Prüfzone aufgebaut. Dort kann das Team virtuelle Maschinen starten, Protokolle kontrollieren und prüfen, ob Anwendungen sowie Datenbanken konsistent arbeiten. Dieses Vorgehen kostet Zeit, verhindert aber einen häufigen Fehler: Eine infizierte oder falsch konfigurierte Maschine wird nicht versehentlich wieder an produktive Systeme angebunden.

Im konkreten Szenario wird zunächst ein sauberer Verzeichnisdienst aus einem geprüften Wiederherstellungspunkt bereitgestellt. Anschließend werden administrative Kennwörter zurückgesetzt und Berechtigungen überprüft. Erst danach folgt die Wiederherstellung der Business-Central-Umgebung. Dabei reicht es nicht aus, die Datenbank technisch zu starten. Fachbereiche prüfen mit der IT, ob aktuelle Artikelbestände, offene Aufträge, Buchungsperioden und Schnittstellen plausibel sind.

Ein wichtiger Zielkonflikt wird hier sichtbar: Der jüngste Datenstand ist nicht automatisch der sicherste. Liegt der letzte Sicherungspunkt kurz vor der Entdeckung des Angriffs, kann die Schadsoftware bereits enthalten sein. Ein älterer, nachweislich sauberer Stand verursacht möglicherweise mehr manuellen Nachbearbeitungsaufwand, senkt aber das Risiko einer erneuten Kompromittierung. Welche Variante sinnvoll ist, hängt von Angriffsdauer, Systemprotokollen und der Qualität der Sicherungsstrategie ab.

Für den Fachbereich bedeutet die Rückkehr zum Betrieb häufig zusätzliche Arbeit. Aufträge, die zwischen dem gewählten Wiederherstellungspunkt und dem Ausfall bearbeitet wurden, müssen anhand von E-Mails, Papierbelegen oder Lieferdokumenten nachvollzogen und nacherfasst werden. Diese Aufgabe sollte klar organisiert sein. Sonst entstehen doppelte Buchungen, falsche Lagerbestände oder unklare Verantwortlichkeiten.

Was den Unterschied gemacht hat

Die Wiederanlaufzeit lag in diesem Beispiel nicht allein an der Geschwindigkeit der Datensicherung. Sie wurde durch mehrere vorbereitete Entscheidungen verkürzt. Es gab eine dokumentierte Systemübersicht, definierte Ansprechpartner aus IT und Fachbereichen sowie eine Priorisierung kritischer Anwendungen. Außerdem war klar, wer eine Wiederinbetriebnahme freigibt.

Ebenso wichtig war die Trennung von Backup und Produktivbetrieb. Sicherungen, die mit denselben Zugangsdaten und im selben Netzwerksegment erreichbar sind wie die produktiven Server, können bei einem Angriff ebenfalls betroffen sein. Eine externe oder logisch getrennte Kopie ist daher kein Komfortmerkmal, sondern eine Sicherheitsmaßnahme.

Nach der akuten Wiederherstellung analysiert das Unternehmen den Eintrittsweg. Es führt Mehrfaktor-Authentifizierung für besonders geschützte Zugänge ein, bereinigt überhöhte Berechtigungen und ergänzt den Schutz der Endgeräte. Sophos Endpoint kann dabei verdächtige Aktivitäten auf Arbeitsplätzen erkennen und eindämmen, während eine passend konfigurierte Sophos Firewall die Segmentierung und Überwachung des Netzwerkverkehrs unterstützt. Backup, Identitätsschutz und Netzwerksicherheit sind keine voneinander getrennten Projekte. Sie müssen zusammenwirken.

Typische Projektfallen bei der Backup-Planung

In der Praxis scheitern Wiederherstellungen selten an einem einzelnen Produkt. Häufig fehlen Tests, Zuständigkeiten oder eine verständliche Dokumentation. Besonders kritisch ist die Annahme, eine erfolgreiche Sicherungsnachricht sei bereits ein Beleg für Wiederherstellbarkeit. Erst ein Test zeigt, ob Datenbanken konsistent starten, Abhängigkeiten bekannt sind und die Wiederanlaufzeit den Anforderungen des Unternehmens entspricht.

Eine weitere Falle ist die unklare Definition von Wiederherstellungszielen. Geschäftsführung, Finanzbereich und IT meinen oft Unterschiedliches, wenn sie von einem schnellen Neustart sprechen. Für manche Prozesse sind vier Stunden akzeptabel, für andere führt bereits ein halber Tag Stillstand zu erheblichen Folgen. Diese Unterschiede müssen vor einem Vorfall festgelegt werden.

Auch Veränderungen in der IT-Landschaft werden leicht übersehen. Neue virtuelle Maschinen, zusätzliche Cloud-Dienste, geänderte Schnittstellen oder eine erweiterte Business-Central-Installation benötigen eine angepasste Sicherungsplanung. Ein Backup-Konzept ist deshalb kein einmaliges Dokument, sondern Teil des laufenden IT-Betriebs.

Viele Unternehmen holen für Analyse, Aufbau und Wiederherstellungstests externe Spezialisten hinzu. Erfahrene Berater bringen nicht nur technisches Wissen ein, sondern moderieren auch die Abstimmung zwischen Fachbereichen, Geschäftsleitung und IT. Das hilft besonders dort, wo intern wenig Zeit für Notfallübungen bleibt oder historisch gewachsene Systeme nur teilweise dokumentiert sind.

Fazit: Wiederherstellbarkeit ist ein Geschäftsprozess

Die wichtigste Erkenntnis aus dieser Fallkonstellation lautet: Ein Backup schützt ein Unternehmen nicht automatisch. Schutz entsteht erst, wenn Sicherungen getrennt abgelegt, regelmäßig geprüft und in einem realistischen Notfallablauf wiederhergestellt werden können. Die Reihenfolge der Wiederinbetriebnahme muss sich an den geschäftskritischen Prozessen orientieren, nicht an der technischen Bequemlichkeit.

Für mittelständische Unternehmen lohnt es sich, mindestens einmal jährlich einen Wiederherstellungstest unter realistischen Bedingungen durchzuführen. Dabei sollten Fachbereiche nicht nur zuschauen, sondern die wiederhergestellten Daten und Abläufe fachlich prüfen. So wird aus einer technischen Vorsorge ein belastbarer Bestandteil der Betriebsfähigkeit.

Beratender nächster Schritt

Wenn Backup-Konzepte über Jahre gewachsen sind, fehlen oft aktuelle Übersichten über Systeme, Abhängigkeiten, Verantwortlichkeiten und akzeptable Ausfallzeiten. Eigenimplementierungen können funktionieren, bergen jedoch Risiken: unvollständige Sicherungen, nicht getestete Rücksicherungen, offene Berechtigungen oder eine Wiederherstellungsreihenfolge, die den Betrieb unnötig verzögert.

Ein erfahrener IT-Partner unterstützt bei der Bestandsaufnahme, der Priorisierung kritischer Prozesse, der Konfiguration von Veeam und bei dokumentierten Wiederherstellungstests. LTmemory begleitet solche Vorhaben praxisnah – mit Blick auf Infrastruktur, Sicherheitsmaßnahmen und die Anwendungen, die den Arbeitsalltag tatsächlich tragen. Entscheidend ist am Ende nicht, ob ein Backup vorhanden ist, sondern ob Ihr Unternehmen damit am entscheidenden Morgen kontrolliert weiterarbeiten kann.

Cookie Consent mit Real Cookie Banner