Die meisten Datenschutzleitfäden konzentrieren sich auf die gleichen Reflexe: robustes Passwort, aktuelle Antivirensoftware, regelmäßige Sicherung. Diese Grundlagen sind nach wie vor gültig, um Ihre Daten im Alltag zu schützen. Aber sie lassen einen wesentlichen blinden Fleck: Was passiert, wenn das Administratorkonto Ihrer Backup-Lösung kompromittiert wird und nicht einfach eine Datei versehentlich gelöscht wird?
Kompromittierte Backups: das Szenario, das die Regel 3-2-1 nicht allein abdeckt
Die Regel 3-2-1 (drei Kopien, zwei verschiedene Medien, eine Kopie außerhalb des Standorts) ist ein überall wiederholter Standard. Sie schützt vor Hardwareausfällen und versehentlichem Löschen. Sie schützt jedoch nicht vor einem Angreifer, der die Backup-Software selbst kontrolliert.
Die Rückmeldungen von Experten zu aktuellen Ransomware-Angriffen zeigen einen Taktikwechsel. Angreifer zielen zunächst auf die Administrationskonsolen der Backups ab, bevor sie die Produktionsdaten verschlüsseln. Wenn das Admin-Konto der Cloud oder der Backup-Software nicht durch eine separate Multi-Faktor-Authentifizierung geschützt ist, können alle Backup-Kopien in einem einzigen Schritt gelöscht werden.
Aktuelle Leitfäden zur Reaktion auf Ransomware betonen zwei Punkte, die die allgemeinen Ratschläge fast immer auslassen:
- Backups müssen vom Hauptnetzwerk isoliert sein, nicht nur auf einer ständig angeschlossenen externen Festplatte oder einem automatisch synchronisierten Cloud-Ordner gespeichert werden.
- Ein Backup, das noch nie auf vollständige Wiederherstellung getestet wurde, ist nichts wert. Regelmäßiges Wiederherstellen eines Dateisatzes auf einem separaten Gerät ermöglicht es, zu überprüfen, ob die Daten verwendbar sind.
- Das Administratorkonto der Backups sollte über seine eigene MFA verfügen, die von der für die regulären Benutzerkonten verwendeten getrennt ist, damit eine Kompromittierung des einen nicht den Zugang zum anderen ermöglicht.
Dieses Modell wird manchmal als Regel 3-2-1-1-0 bezeichnet: eine Offline-Kopie, null Fehler beim letzten Wiederherstellungstest. Es ist eine direkte Ergänzung zur klassischen Regel, kein Ersatz.

Spezialisierte Ressourcen wie Secret Informatique erläutern diese Ansätze zur Sicherung von Backups, die auf Privatpersonen und kleine Strukturen zugeschnitten sind, über die allgemeinen Ratschläge hinaus.
Multi-Faktor-Authentifizierung: Warum SMS nicht mehr ausreicht
Die Aktivierung der Zwei-Faktor-Authentifizierung bleibt eine der effektivsten Maßnahmen, um Ihre Online-Konten zu sichern. Allerdings sind nicht alle Authentifizierungsfaktoren gleichwertig.
Die CNIL betrachtet jetzt OTP per SMS als einen Faktor mit geringer Robustheit. SMS können durch Linienumleitung (SIM-Swapping) oder durch Spyware, die auf dem Telefon installiert ist, abgefangen werden. Diese Erkenntnis drängt zu widerstandsfähigeren Lösungen gegen Phishing.
| MFA-Methode | Widerstand gegen Phishing | Praktikabilität im Alltag |
|---|---|---|
| SMS / OTP | Gering (abfangbar) | Sehr einfach, keine Software erforderlich |
| Authentifizierungs-App (TOTP) | Mittel (zeitlich begrenzter Code) | Benötigt eine App auf dem Smartphone |
| Physischer Sicherheitsschlüssel / Passkey | Hoch (domänengebunden) | Benötigt ein kompatibles Gerät |
Passkeys, die von einer wachsenden Anzahl von Diensten übernommen werden, verknüpfen die Authentifizierung mit der genauen Domain der Website. Eine gefälschte Phishing-Seite kann die Validierung nicht abfangen. Um Ihre persönlichen Daten zu schützen, reduziert die Migration zu einer Authentifizierungs-App oder einem Passkey das Risiko erheblich im Vergleich zu SMS allein.
Digitale Subunternehmerkette: ein unsichtbares Risiko für persönliche Daten
Wenn Sie Ihre Dateien einem Cloud-Dienst anvertrauen, haben Sie es nicht nur mit dem Softwareanbieter zu tun. Hinter ihm stehen Hosting-Anbieter, Wartungsdienstleister und manchmal Subunternehmer von Subunternehmern. Jeder stellt einen potenziellen Einstiegspunkt dar.
Die NIS2-Richtlinie, die derzeit in Frankreich umgesetzt wird, erweitert diese Verantwortung. Die Sicherheitsanforderungen gelten jetzt für die gesamte digitale Subunternehmerkette, nicht nur für das Tool, das Sie direkt verwenden. Für eine Privatperson bedeutet dies eine einfache Frage: Veröffentlicht Ihr Cloud-Backup-Anbieter Informationen über seine eigenen Dienstleister und die Sicherheitsmaßnahmen, die für Ihre Daten gelten?
Wenig öffentliche Dienste kommunizieren klar zu diesem Punkt. Die Überprüfung der Datenschutzrichtlinie und der Sicherheitszertifikate Ihres Cloud-Anbieters (Standorte der Server, Verschlüsselung im Ruhezustand, Verwaltung des Zugriffs Dritter) ermöglicht es, zu bewerten, ob Ihre Dateien tatsächlich geschützt oder einfach nur gespeichert sind.

Updates und Netzwerksicherheit: die Maßnahmen, die unverzichtbar bleiben
Einige Sicherheitsreflexe im Bereich der Daten bleiben nach wie vor relevant, vorausgesetzt, sie werden rigoros angewendet und nicht nur bekannt.
Das Automatisieren von Updates des Betriebssystems und der Anwendungen beseitigt den Hauptangriffsvektor, der von Malware ausgenutzt wird: bekannte, aber nicht behobene Sicherheitslücken. Ein aktuelles Gerät schließt die meisten Eingangstüren, die von Ransomware genutzt werden.
Im Netzwerkbereich verdient das heimische WLAN genauso viel Aufmerksamkeit wie die Online-Konten. Das Ändern des Standardpassworts des Routers, das Deaktivieren von WPS und das Überprüfen, ob die WPA3-Verschlüsselung (oder mindestens WPA2) aktiv ist, verhindert, dass ein Nachbar oder Passant auf Ihren Datenverkehr zugreift.
Für Verbindungen außerhalb des Hauses verschlüsselt ein VPN die Datenübertragungen in öffentlichen Netzwerken. Es ist keine Wunderlösung gegen alle Risiken, aber ein VPN verhindert das Abfangen von Daten, die über ein offenes WLAN übertragen werden.
Die tägliche Sicherung Ihrer Daten basiert nicht mehr auf einer Liste von zehn einfachen Maßnahmen, die einmal angewendet werden. Die Zuverlässigkeit eines Backups misst sich an seiner Fähigkeit, der Kompromittierung des Kontos, das es verwaltet, standzuhalten, nicht nur an der Existenz einer Kopie. Das Testen der Wiederherstellung, das Isolieren kritischer Kopien und die Annahme einer widerstandsfähigen Authentifizierung gegen Phishing sind die drei Maßnahmen, deren tatsächliche Auswirkungen bei weitem die eines komplexen Passworts übersteigen.



