Was ist unveränderlicher Datenspeicher für Backups?
Datensicherungen können dabei helfen, Daten wiederherzustellen, wenn eine Hauptkopie beschädigt oder gelöscht wurde. Angesichts des hohen Risikos von Cyberangriffen und anderen Bedrohungen sind jedoch auch Backups anfällig.
Eine der besten Möglichkeiten, Backup-Daten vor Änderungen oder Löschungen zu schützen, ist die Verwendung eines Speichers, der Unveränderlichkeit unterstützt. Erfahren Sie mehr über Datenunveränderbarkeit, wie unveränderlicher Speicher funktioniert und warum unveränderlicher Datenspeicher die Chancen für Datensicherheit und Wiederherstellung verbessert.
Was ist Datenunveränderlichkeit?
Datenunveränderlichkeit ist ein Konzept aus der Informatik und dem Datenmanagement, das sich auf Daten bezieht, die nach ihrer Erstellung nicht mehr geändert werden können. In einem unveränderlichen Datenmodell können Daten nach ihrer Erstellung nicht mehr geändert oder aktualisiert werden. Stattdessen führen alle Änderungen zur Erstellung neuer Daten, wobei die ursprünglichen Daten unverändert bleiben (sofern die Änderungen angewendet werden können). Dieser Ansatz hat wichtige Auswirkungen und Vorteile.
Unveränderliche Daten sind nicht immer die beste Wahl, da es Szenarien gibt, in denen veränderliche Daten effizienter oder geeigneter sind. In vielen Fällen, insbesondere in Systemen für Backups, parallelen oder verteilten Systemen, kann Unveränderlichkeit jedoch die Entwicklung vereinfachen und die Zuverlässigkeit verbessern.
Was ist Unveränderlicher Speicher?
Unveränderlicher Speicher ist eine Art von Datenspeicher, bei dem Daten, sobald sie geschrieben oder gespeichert wurden, für einen bestimmten Zeitraum nicht mehr geändert, modifiziert oder gelöscht werden können, wenn überhaupt. Dieses Konzept wird häufig im Zusammenhang mit Datenaufbewahrung, Datenschutz, Datenkonformität und Datensicherheit verwendet. Unveränderliche Speichersysteme sollen die Integrität und Unveränderlichkeit von Daten gewährleisten, in der Regel aus rechtlichen oder regulatorischen Gründen oder um wichtige Informationen vor unbefugten Änderungen oder Löschungen zu schützen.
Unveränderlicher Speicher bietet eine zusätzliche Ebene der Datensicherheit. Sobald Daten in ein unveränderliches Speichersystem geschrieben wurden, sind sie resistent gegen unbefugte Änderungen und somit vor Cyberangriffen und Insider-Bedrohungen geschützt. Unveränderliche Speicher können in Szenarien eingesetzt werden, in denen die Aufrechterhaltung einer sicheren und ununterbrochenen Kontrollkette von entscheidender Bedeutung ist, wie beispielsweise die Speicherung von Beweismitteln in Rechtsfällen oder die Speicherung von Finanztransaktionsaufzeichnungen. Ein Beispiel hierfür sind Videoüberwachungsaufnahmen, die einmalig gespeichert werden und nicht manipuliert oder gelöscht werden können, um als Beweismittel bei der Untersuchung rechtlicher Aktivitäten verwendet zu werden.
Unveränderliche Speichersysteme werden bereitgestellt, um Daten für einen bestimmten Zeitraum aufzubewahren und sicherzustellen, dass sie unverändert und für Audit-, Compliance- oder Archivierungszwecke zugänglich bleiben. Dies ist in Branchen wie dem Finanzwesen, dem Gesundheitswesen und dem Rechtswesen, in denen strenge Anforderungen an die Datenaufbewahrung gelten, von entscheidender Bedeutung. Ob zur Datensicherheit, zur Einhaltung gesetzlicher Vorschriften (z. B. GDPR) oder zur Erhöhung der Sicherheit – unveränderlicher Speicher ist eine wichtige Komponente, um die Datenintegrität und Resilienz gegen Manipulationen oder unbefugte Änderungen zu gewährleisten.
Wie funktioniert Unveränderlicher Speicher?
Unveränderlicher Speicher arbeitet durch die Implementierung von Mechanismen und Richtlinien, die verhindern, dass Daten nach dem Schreiben oder Speichern verändert, geändert oder gelöscht werden können. Die spezifischen Methoden zur Erreichung der Unveränderbarkeit können je nach Technologie und Architektur des Speichersystems variieren. Die folgenden Techniken und Prinzipien werden bei unveränderlichem Speicher verwendet:
- Write-Once-Read-Many (WORM). WORM-Speicher sind so konzipiert, dass Daten nur einmal geschrieben werden können und nach dem Schreiben nicht mehr geändert oder überschrieben werden können. Dies wird häufig durch physische oder logische Mechanismen erreicht, die Daten nach dem Schreiben sperren und so weitere Änderungen verhindern.
- Datenversionierung. Einige unveränderliche Speichersysteme unterstützen die Datenversionierung, bei der jede Änderung an den Daten zu einer neuen Version führt. Ältere Versionen der Daten bleiben erhalten, sodass Sie auf historische Versionen zugreifen können, während sichergestellt ist, dass die Originaldaten unverändert bleiben.
- Sperren und Zugriffskontrollen. Unveränderliche Speichersysteme verfügen häufig über Zugriffskontrollen und Berechtigungen, um zu verhindern, dass unbefugte Benutzer versuchen, Daten zu ändern oder zu löschen. Nur autorisierte Personen oder Prozesse können in den Speicher schreiben, während andere nur Daten lesen können.
- Aufbewahrungsrichtlinien. Unveränderlicher Speicher enthält in der Regel Aufbewahrungsrichtlinien, die festlegen, wie lange Daten in unverändertem Zustand aufbewahrt werden müssen. Auf diese Weise können Sie die Unveränderlichkeit für einen bestimmten Zeitraum festlegen. Nach Ablauf dieser Aufbewahrungsfrist können die Daten gelöscht werden.
- Kryptografisches Hashing. Viele unveränderliche Speichersysteme verwenden kryptografische Hashing-Verfahren, um die Datenintegrität sicherzustellen. Beim Schreiben von Daten wird ein Hashwert (eine von dem Inhalt der Daten abgeleitete Zeichenfolge fester Länge) berechnet und zusammen mit den Daten gespeichert. Jeder Versuch, die Daten zu ändern, führt zu einem anderen Hashwert, was auf eine Manipulation hinweist.
- Inhaltsadressierbarer Speicher. Hierbei handelt es sich um eine Speicherarchitektur, die jedem Datenelement eine eindeutige Kennung (in der Regel einen kryptografischen Hash) zuweist. Diese Kennung wird anstelle herkömmlicher Dateipfade zum Abrufen von Daten verwendet. Sobald Daten geschrieben wurden, können sie ohne Änderung ihrer Kennung nicht mehr modifiziert werden.
- Prüfpfade. Um die Einhaltung von Vorschriften zu gewährleisten und alle Zugriffs- oder Änderungsversuche zu verfolgen, führen unveränderliche Speichersysteme häufig detaillierte Audit-Protokolle, in denen alle Interaktionen mit den gespeicherten Daten aufgezeichnet werden.
- Hardware- und Software-Sicherheitsvorkehrungen. Unveränderlicher Speicher kann Hardware- oder Software-Sicherheitsmaßnahmen nutzen, um Daten vor physischen und logischen Bedrohungen zu schützen, wie z. B. manipulationssichere Siegel, sichere Hardwaremodule oder verteilte Konsensalgorithmen.
Unveränderlicher Speicher wird oft in Kombination mit anderen Technologien wie Blockchain, digitalen Signaturen und sicheren Zeitstempeln verwendet, um die Authentizität und Sicherheit der Daten weiter zu verbessern. Die konkrete Umsetzung von unveränderlichem Speicher kann je nach den Bedürfnissen und Anforderungen der Organisation oder Branche, für die er eingesetzt wird, sehr unterschiedlich sein.
Luftspalt vs. Unveränderlicher Speicher
Ein Air Gap ist eine Sicherheitsmaßnahme, die in der Datenverarbeitung und Datenverwaltung eingesetzt wird, um ein System oder Netzwerk physisch und logisch von unsicheren oder potenziell kompromittierten Umgebungen zu isolieren. Der Begriff „Air Gap” bedeutet, dass zwischen dem geschützten System/den geschützten Daten und externen Netzwerken eine buchstäbliche Lücke oder physische Trennung besteht, die es unbefugten Benutzern oder Cyberangriffen erschwert, auf die Daten zuzugreifen, sie zu verändern oder zu kompromittieren.
Air-Gapped Storage ist ein Speicher, der physisch von einem Computer oder Netzwerk getrennt ist. Luftspalten werden häufig für hochsensible oder kritische Systeme verwendet, z. B. für solche, die mit geheimen Informationen umgehen, kritische Infrastrukturkontrollsysteme und sichere Regierungs- oder Militärnetzwerke.
Ein Luftspalt bietet eine starke Sicherheitsebene, indem er ein System oder Daten von externen Netzwerken isoliert, macht den Speicher jedoch nicht von Natur aus unveränderlich. Luftspalte konzentrieren sich in erster Linie auf die Isolierung eines Systems oder Netzwerks von externen Bedrohungen, garantieren jedoch allein keine Unveränderlichkeit der Daten. Unternehmen können Air-Gapped-Umgebungen mit zusätzlichen Maßnahmen zur Sicherheit und Verfahren und Richtlinien zur Unveränderbarkeit von Daten kombinieren, um innerhalb dieses isolierten Kontexts Cyber-Resilienz zu erreichen und Daten vor unbefugten Änderungen zu schützen.
Ein Beispiel für Air-Gapped-Speicher
Eine von einem Server oder Speicherarray getrennte SAS-, SATA- oder USB-Festplatte ist ein gängiges Beispiel für Air-Gapped-Speicher. Auf einer solchen Festplatte (HDD) gespeicherte Dateien können nicht geändert werden, da dieses Gerät physisch getrennt und ausgeschaltet ist. Es ist für Software nicht zugänglich. Die auf dieser getrennten Festplatte gespeicherten Daten sind vor Ransomware-Angriffen und anderen unerwünschten Änderungen geschützt.
Dieser Schutz wird jedoch nicht durch unveränderliche Technologien erreicht, wie dies bei modernen unveränderlichen Speichern der Fall ist. Es gibt keine Hardware-Schalter zum Schreibschutz und keine Software, die den Schreibschutz für eine Standardfestplatte im ausgeschalteten Zustand gewährleistet. Aus diesem Grund unterscheiden sich Air-Gapped-Speicher und Unveränderlicher Speicher, obwohl sie für ähnliche Zwecke verwendet werden.
Bandkassetten gelten ebenfalls als Air-Gapped-Speicher. Nach dem Schreiben eines Backups auf Band kann die ausgeworfene Bandkassette nicht von Ransomware aufgerufen werden und die Sicherungsdaten können nicht verändert werden.
Air-Gapped-Speicher erfordert im Vergleich zu Unveränderlichem Speicher, der auf einem Server, in einer lokalen oder öffentlichen Cloud implementiert werden kann, mehr Aufwand und Zeit für das Management.
Unveränderliche Cloud-Speicherlösungen
Unveränderliche Cloud-Speicherlösungen beziehen sich auf cloudbasierte Datenspeicherdienste oder -systeme, deren Funktion die Unveränderlichkeit ist. Diese Lösungen stellen sicher, dass Daten, sobald sie in der Cloud gespeichert sind, für einen bestimmten Zeitraum oder gemäß bestimmten Richtlinien und den Grundsätzen des unveränderlichen Speichers nicht geändert, modifiziert oder gelöscht werden können. Unveränderlicher Cloud-Speicher ist besonders wertvoll für Unternehmen, die die Datenintegrität schützen, Compliance-Anforderungen erfüllen, die Datensicherheit verbessern und Strategien zur Datenaufbewahrung in der Cloud-Umgebung umsetzen möchten.
Beispiele für unveränderliche Cloud-Speicher
Unveränderliche Cloud-Speicherlösungen werden von verschiedenen Cloud-Anbietern angeboten und sind darauf ausgelegt, Daten unveränderlich zu machen und vor unbefugten Änderungen oder Löschungen zu schützen. Mehrere Cloud-Anbieter bieten unveränderliche Cloud-Speicherlösungen als Teil ihres Portfolios an. Beispielsweise Amazon S3 (Simple Storage Service) bietet Object Lock, eine Funktion, die die Unveränderbarkeit von Daten für S3-Objekte ermöglicht (unveränderlicher Objektspeicher). Microsoft Azure bietet Azure Immutable Blob Storage, mit dem Unternehmen unveränderbare Daten in Azure Blob Storage erstellen und verwalten können. Sehen wir uns Beispiele für unveränderliche Cloud-Speicherlösungen einiger großer Cloud-Anbieter an:
- Amazon S3 Object Lock. Amazon S3 bietet eine Funktion namens Object Lock, mit der Benutzer unveränderliche Objekte in ihren S3-Buckets erstellen können, um unveränderlichen Objektspeicher in der öffentlichen Cloud bereitzustellen. Benutzer können zwischen zwei Modi wählen: dem Governance-Modus, in dem Administratoren Aufbewahrungsrichtlinien festlegen können, und dem Compliance-Modus, in dem ein Objekt nach dem Sperren bis zum Ablauf der Aufbewahrungsfrist nicht mehr gelöscht oder geändert werden kann.
- Microsoft Azure Immutable Blob Storage. Microsoft Azure bietet unveränderlichen Blob-Speicher als Teil seines Azure Blob Storage Dienstes an. Mit unveränderlichem Blob-Speicher können Benutzer Aufbewahrungsrichtlinien für ihre Blob-Container festlegen, wodurch jegliche Änderung oder Löschung von Blobs bis zum Ablauf der Aufbewahrungsfrist verhindert wird.
- Google Cloud-Speicher-Versionierung. Google Cloud-Speicher Cloud-Speicher bietet Versionierung als Möglichkeit, Unveränderlichkeit zu erreichen. Wenn die Versionierung aktiviert ist, wird bei jeder Änderung an einem Objekt eine neue Version dieses Objekts erstellt, wobei das Original erhalten bleibt. Benutzer können Richtlinien für den Objektlebenszyklus konfigurieren, um Versionen im Laufe der Zeit zu verwalten, einschließlich der Festlegung von Aufbewahrungsfristen für die Unveränderlichkeit.
- IBM Cloud Object Lock. IBM Cloud Object Storage bietet Object Lock, eine Funktion, mit der Benutzer die Unveränderlichkeit bestimmter Objekte in ihren Buckets erzwingen können. Ähnlich wie andere Cloud-Anbieter bietet Object Lock sowohl Governance- als auch Compliance-Modi für unterschiedliche Kontrollstufen hinsichtlich Datenaufbewahrung und Unveränderbarkeit.
- Oracle Cloud-Speicher Service Object Lock. Oracle Cloud Storage Service bietet Object Lock, mit dem Benutzer unveränderliche Objekte mit anpassbaren Aufbewahrungsfristen erstellen können. Diese Funktion ist nützlich für Unternehmen, die Datenaufbewahrungsvorschriften unterliegen oder strenge Datenaufbewahrungsvorschriften einhalten müssen.
Diese Beispiele zeigen, wie verschiedene Cloud-Anbieter Lösungen anbieten, um die Unveränderlichkeit von Daten zu gewährleisten, vor allem durch die Erstellung unveränderlicher Objekte oder die Verwendung von Versionierung und Aufbewahrungsrichtlinien.
Lokaler unveränderlicher Speicher
Lokaler unveränderlicher Speicher bezieht sich auf Datenspeicher, der sich physisch auf einem Gerät oder System befindet und so konzipiert ist, dass die Unveränderlichkeit der gespeicherten Daten gewährleistet ist. Im Gegensatz zu cloudbasierten unveränderlichen Speicherlösungen, die auf Remote-Servern und -Diensten basieren, funktioniert lokaler unveränderlicher Speicher innerhalb der Grenzen eines einzelnen Geräts, Servers oder einer vor Ort vorhandenen Infrastruktur. Diese Art von Speicher ist besonders nützlich für Szenarien, in denen Daten vor unbefugten Änderungen oder Löschungen auf lokaler Ebene geschützt werden müssen.
Die wichtigsten Merkmale des lokalen unveränderlichen Speichers sind:
- Hardwarebasierter Schreibschutz. Lokaler unveränderlicher Speicher kann durch Hardware-Mechanismen erreicht werden, die physisch verhindern, dass Daten überschrieben oder verändert werden. Beispielsweise ermöglichen schreibgeschützte Speichergeräte oder Medien, wie optische Datenträger, das einmalige Schreiben von Daten und schützen diese anschließend vor späteren Änderungen.
- Dateisystemfunktionen. Einige Dateisysteme unterstützen Funktionen, mit denen lokale Unveränderlichkeit implementiert werden kann. In Linux-ähnlichen Betriebssystemen können Sie beispielsweise mit dem Befehl
chattrAttribute wie „i” (unveränderlich) für Dateien festlegen, um zu verhindern, dass diese geändert oder gelöscht werden. - Spezialisierte Software. Es gibt Softwarelösungen, die für die Erstellung lokaler unveränderlicher Speicherumgebungen entwickelt wurden. Diese basieren häufig auf kryptografischem Hashing, digitalen Signaturen und Zugriffskontrollen, um die Datenintegrität und Unveränderlichkeit sicherzustellen.
Beispiele für lokale unveränderliche Speicher
Beispiele für lokale unveränderliche Speicher, die in der Praxis verwendet werden, sind:
- Optische Datenträger (CD-R, DVD-R, Blu-ray-Disc): Einmal beschreibbare optische Datenträger sind ein klassisches Beispiel für lokale unveränderliche Speicher. Sobald Daten auf diese Datenträger gebrannt wurden, können sie nicht mehr geändert oder gelöscht werden, ohne das Medium physisch zu beschädigen.
- Schreibgeschützte Speichergeräte: SD-Flash-Karten verfügen über Schreibschutzschalter, und einige USB-Festplatten haben Mechanismen, die verhindern, dass Daten geändert werden können, sobald der Schreibschutz aktiviert ist.
- Unveränderliche Dateisysteme: Einige spezielle Dateisysteme, wie WORM-Dateisysteme (Write-Once-Read-Many), sind so konzipiert, dass sie die Unveränderlichkeit von Daten auf Dateisystemebene erzwingen (z. B. Sun QFS). Sie verhindern Änderungen an gespeicherten Daten, nach der Schreibeingabe.
- Blockchain-Datenbanken: Blockchain-Datenbanken sind eine Form des lokalen unveränderlichen Speichers, der für dezentrale Anwendungen verwendet wird. In der Blockchain werden Daten in einer Reihe von Blöcken gespeichert, wobei jeder Block einen kryptografischen Hash des vorherigen Blocks enthält. Diese Kette von Blöcken gewährleistet die Unveränderlichkeit der gespeicherten Daten.
- Sichere Hardwaremodule: Einige Hardware-Sicherheitsmodule (HSMs) und sichere Enklaven bieten lokale unveränderliche Speichermöglichkeiten, indem sie kryptografische Schlüssel und sensible Daten vor Manipulationen oder unbefugtem Zugriff schützen.
Die Verwendung unveränderlicher Technologien und unveränderlichen Speichers kann auf herkömmlichen Speichergeräten vor Ort implementiert werden. Optische Medien wie CD-R, DVD-R und Blu-Ray sowie SD-Flash-Karten können zum Schutz kleiner Datenmengen beitragen, was für einzelne Benutzer im manuellen Modus praktisch sein kann. Für Unternehmen und Produktionsumgebungen können ein Dateisystem mit WORM-Konfiguration und andere Lösungen für skalierbaren Speicher implementiert werden, um einen effizienten Schutz mit Automatisierung zu gewährleisten. Cloud-basierte unveränderliche Speicherlösungen können für einen breiteren Bereich von Verwendungsfällen eingesetzt werden, darunter Fernzugriff und Zusammenarbeit.
Ist Band ein unveränderliches Speichermedium?
Bandspeicher kann als eine Form von unveränderlichem Speicher verwendet werden. Bänder sind ein vielseitiges Medium, auf dem Daten wie auf anderen Speichermedien geschrieben, überschrieben und gelöscht werden können. Unternehmen können jedoch Verfahren und Richtlinien implementieren, um Bänder unveränderlich zu machen.
Unternehmen können bei der Speicherung von Daten auf Band eine Einmal-Schreibstrategie verwenden, die für Backups auf Bandnützlich ist. Das bedeutet, dass die Daten einmal auf das Band geschrieben werden und das Band danach als schreibgeschützt behandelt wird. Sobald Daten auf diese Weise auf ein Band geschrieben wurden, können sie nicht mehr geändert oder gelöscht werden, ohne das Band physisch zu zerstören. Bandkassetten verfügen über einen Schreibschutzschalter. Es gibt auch spezielle VolSafe-Kassetten, die nur einmal zum Schreiben von Daten verwendet werden können.
Es ist jedoch wichtig zu beachten, dass die Wartung und das Management von bandbasierten unveränderlichen Speichern komplexer und weniger komfortabel sein kann als die Verwendung moderner cloudbasierter oder festplattenbasierter unveränderlicher Speicherlösungen, die häufig über integrierte Funktionen für Datenunveränderlichkeit und Zugriffskontrolle verfügen.
Unveränderlicher Speicher auf NAS
Einige Network Attached Storage (NAS)-Systeme, wie z. B. Synology NAS und QNAP NAS, unterstützen unveränderlichen Speicher, der in der Weboberfläche des auf dem NAS installierten Anbieter-Betriebssystems konfiguriert werden kann. Dies ist eine weitere Option zur Konfiguration unveränderlichen Speichers vor Ort. Die Konfiguration der Unveränderlichkeit für einen einmal beschreibbaren freigegebenen Ordner auf dem NAS ist unkompliziert.
Unveränderliche Sicherung
Eine unveränderliche Sicherung ist eine Sicherung, die nicht geändert oder gelöscht werden kann. Unveränderliche Sicherung ist einer der beliebtesten Verwendungsfälle für unveränderliche Datenspeicherung. Wenn eine Ablaufdauer festgelegt ist, kann die unveränderliche Sicherung erst nach Ablauf dieser Frist gelöscht werden. Unveränderliche Sicherungen werden von Unternehmen aller Branchen verwendet.
Backups sind eines der Hauptziele für Ransomware-Angreifer, da diese wissen, dass Opfer mit einem Backup ihre Daten wiederherstellen können, ohne Lösegeld zu zahlen. Backups, die sich auf Unveränderlichen Speicher befinden, schützen Benutzer und Unternehmen vor Datenverschlüsselung, Datenbeschädigung und Löschung in Backups.
Bei Verwendung der 3-2-1-Backup-Regel, die mindestens drei Kopien der Daten auf mindestens zwei verschiedenen Medien vorschreibt, von denen eine außerhalb des Standorts gespeichert wird, ist es zuverlässiger, eine Datenkopie auf einem unveränderlichen Speicher zu haben. Dies kann eine zusätzliche (vierte) Datenkopie sein. Wenn die primären Kopien der Daten kompromittiert sind, können die Daten aus dem unveränderlichen Backup wiederhergestellt werden.
Backup auf Unveränderlichem Speicher mit NAKIVO
NAKIVO Backup & Replikation ist eine moderne Lösung für die Datensicherheit, die das Backup von Daten in Repositorys unterstützt, die Unveränderlichkeit unterstützen. Sie können die Unveränderlichkeit konfigurieren, indem Sie ein Backup-Repository an den folgenden Standorten bereitstellen:
- Eine physische oder virtuelle Maschine:
- Ein unveränderliches Backup-Repository, das einem Transporter zugewiesen ist, der auf einem Linux-Rechner installiert ist
- Eine öffentliche Cloud mit Support für Unveränderlichkeit:
- Amazon S3
- Azure Blob Storage
- Wasabi
- Backblaze B2

Darüber hinaus können Sie eine virtuelle Appliance für VMware vSphere und vorkonfigurierte Amazon Machine Image (AMI) für Amazon EC2 mit einem gehärteten integrierten Backup-Repository mit aktivierter Unveränderlichkeit bereitstellen.