Zum Inhalt springen
CaNo Solutions
IT-Techniker führt eine Datenwiederherstellung an einem Serversystem durch

// Ratgeber · Datensicherung

Die 3-2-1-Regel: was hinter der bekanntesten Backup-Formel steckt

Drei Kopien, zwei Medien, ein anderer Ort — die Regel ist schnell erklärt. Interessant wird sie an den Stellen, an denen sie im Alltag regelmäßig gebrochen wird.

// Warum es die Regel gibt

Eine Sicherung ist erst eine, wenn sie zurückkommt

Fast jeder Betrieb sichert seine Daten. Deutlich weniger Betriebe wissen, ob sich diese Daten im Ernstfall auch zurückholen lassen — und noch weniger wissen, wie lange das dauern würde. Die 3-2-1-Regel ist eine Faustformel gegen genau dieses Problem: Sie sorgt dafür, dass kein einzelnes Ereignis alle Kopien gleichzeitig trifft.

Die Regel stammt aus einer Zeit, in der Daten auf Bändern und Platten im eigenen Haus lagen. Sie gilt weiterhin, braucht aber eine Ergänzung: Verschlüsselungsangriffe zielen inzwischen gezielt auf die Sicherung, bevor sie die Nutzdaten anfassen. Was daraus für Aufbau und Betrieb folgt, beschreibt unsere Seite zu Backup und Disaster Recovery.

Dieser Beitrag erklärt die drei Ziffern, zeigt die heute übliche Erweiterung und benennt die Datenbestände, die in vielen Sicherungskonzepten schlicht nicht vorkommen.

// Die Formel

Was die drei Ziffern bedeuten

Jede Ziffer schließt eine andere Art von Ausfall aus. Erst zusammen ergeben sie einen Schutz, der mehr als einen Fehlerfall aushält.

3 · Kopien

Drei Stände derselben Daten

Der Datenbestand selbst plus zwei Sicherungen. Fällt eine Kopie aus oder erweist sich als unbrauchbar, bleibt immer noch eine weitere übrig — der Grund dafür ist selten ein Defekt, häufiger eine unbemerkt fehlgeschlagene Sicherung.

2 · Medien

Zwei unterschiedliche Speicherarten

Nicht beide Sicherungen auf gleichartigen Systemen im selben Schrank. Unterschiedliche Technik bedeutet unterschiedliche Fehlerbilder — und der gleiche Bedienfehler wirkt sich nicht zweimal identisch aus.

1 · Ort

Eine Kopie außer Haus

Brand, Wasser, Einbruch oder ein Angriff auf das gesamte Netz treffen alles, was am selben Ort und im selben Netz erreichbar ist. Die externe Kopie ist der Teil der Regel, der in der Praxis oft fehlt.

// Erweiterung

Warum aus 3-2-1 heute 3-2-1-1-0 wird

Die zusätzlichen Ziffern reagieren auf Angriffe, die gezielt die Sicherung suchen, bevor sie die Nutzdaten verschlüsseln.

Die zusätzliche 1

Eine unveränderbare Kopie

Eine Sicherung, die nach dem Schreiben für eine festgelegte Frist weder verändert noch gelöscht werden kann — offline aufbewahrt oder mit Schreibschutz auf Speicherseite.

  • Übernommene Administratorzugänge nützen dem Angreifer hier nichts
  • Auch ein Bedienfehler kann diesen Stand nicht überschreiben
  • Die Frist muss länger sein als die typische Zeit bis zur Entdeckung
Die 0

Null Fehler bei der Prüfung

Die Wiederherstellung wurde tatsächlich durchgeführt und lief ohne Beanstandung durch. Ein grüner Haken im Sicherungsbericht ist damit nicht gemeint.

  • Zurückgespielt wird in eine getrennte Umgebung, nicht über den Produktivstand
  • Geprüft wird, ob sich Dateien und Datenbanken auch öffnen lassen
  • Die gemessene Dauer ist die ehrliche Antwort auf die Frage nach der Ausfallzeit

// Prüfung

Wie ein ernst gemeinter Wiederherstellungstest abläuft

Der Test ist der einzige Beleg dafür, dass die Sicherung funktioniert. Alles andere ist eine Vermutung mit grüner Anzeige.

  • Vorher festlegen, was geprüft wird

    Nicht alles auf einmal. Wählen Sie ein System, ohne das der Betrieb steht, und einen Datenstand, der ein paar Wochen zurückliegt.

  • In eine getrennte Umgebung zurückspielen

    Der Test darf den laufenden Betrieb nicht berühren. Eine isolierte Umgebung zeigt außerdem, ob wirklich alle nötigen Bestandteile in der Sicherung enthalten sind.

  • Die Zeit mitschreiben

    Vom Start bis zum funktionierenden System. Diese Dauer ist die Zahl, die im Ernstfall zählt — und die meist deutlich über der Schätzung liegt.

  • Fachlich gegenprüfen lassen

    Jemand aus dem Fachbereich öffnet die Daten und bestätigt, dass sie vollständig und aktuell genug sind. Eine technisch erfolgreiche Wiederherstellung ist noch kein brauchbarer Datenstand.

  • Ergebnis dokumentieren

    Datum, geprüftes System, Dauer und Auffälligkeiten. Diese Notiz ist bei Prüfungen und Versicherungsfragen der einzige Nachweis, dass geprüft wurde.

Ausgelagerte Cloud-Backup-Infrastruktur mit Serverhardware

// Blinde Flecken

Daten, die in keiner Sicherung auftauchen

Die Regel wird meistens auf Server angewendet — und hört dort auch auf. Diese Bestände fehlen in vielen Konzepten vollständig.

  • Postfächer, Dateiablagen und Notizen in Cloud-Diensten, die niemand zusätzlich sichert
  • Daten auf Notebooks, die selten im Firmennetz sind
  • Konfigurationen von Firewall, Switches und Access Points
  • Steuerungs- und Maschinendaten in der Produktion
  • Verschlüsselungsschlüssel und Wiederherstellungscodes, ohne die eine Kopie unbrauchbar ist
  • Die Dokumentation selbst — sie wird im Ernstfall zuerst gebraucht und liegt oft nur im Netz

// Häufige Fragen

Fragen zur Datensicherung

Sicherung prüfen lassen? Zum Kontakt
01

Was besagt die 3-2-1-Regel genau?

Drei Kopien der Daten, gespeichert auf zwei verschiedenen Medienarten, davon eine Kopie an einem anderen Ort. Die Ursprungsdaten zählen dabei als erste Kopie. Der Sinn dahinter: Kein einzelnes Ereignis — kein Defekt, kein Brand, kein Verschlüsselungsangriff — darf alle Kopien gleichzeitig erreichen.

02

Zählt die Cloud als zweites Medium oder als anderer Ort?

Als anderer Ort. Ob sie zusätzlich als zweite Medienart gilt, hängt von der Umsetzung ab. Entscheidend ist weniger die Einordnung als die Frage, ob dieselbe Anmeldung Zugriff auf die Ursprungsdaten und auf die Sicherung gibt — dann ist es aus Sicherheitssicht dieselbe Kopie.

03

Was bedeutet die Erweiterung 3-2-1-1-0?

Die zusätzliche Eins steht für eine Kopie, die nach dem Schreiben nicht mehr verändert oder gelöscht werden kann — offline oder unveränderbar gespeichert. Die Null steht für null Fehler bei der Überprüfung: Die Wiederherstellung wurde tatsächlich getestet und lief durch.

04

Wie oft sollte eine Wiederherstellung getestet werden?

Mindestens einmal jährlich vollständig und nach jeder größeren Änderung an Systemen oder Sicherungssoftware. Ein Test bedeutet: Daten in eine getrennte Umgebung zurückspielen und dort öffnen — nicht nur eine grüne Meldung im Sicherungsbericht lesen.

05

Was ist mit Daten in Cloud-Diensten?

Sie sind ein verbreiteter blinder Fleck. Anbieter sichern ihre eigene Infrastruktur gegen Ausfall, nicht Ihre Daten gegen versehentliches oder böswilliges Löschen. Postfächer, Dateiablagen und Notizen brauchen daher eine eigene Sicherung, die außerhalb des Dienstes liegt.

06

Wie lange sollten Sicherungen aufbewahrt werden?

Lang genug, um einen Schaden zu überstehen, der erst spät bemerkt wird. Eine Manipulation oder ein schleichender Datenverlust fällt oft erst nach Wochen auf — wenn dann nur die letzten Tage vorliegen, ist der fehlerfreie Stand bereits überschrieben. Aufbewahrungsfristen aus Steuer- und Handelsrecht kommen zusätzlich dazu.

Passend dazu

Alle Ratgeber

Wann wurde Ihre Sicherung zuletzt zurückgespielt?

Wenn Ihnen kein Datum einfällt, ist das der übliche Befund. Wir prüfen den Stand Ihrer Sicherungen und führen eine Wiederherstellung durch — messbar, mit Protokoll.