Was ist unveränderlicher Datenspeicher für Backups?
Backups können dabei helfen, Daten wiederherzustellen, wenn eine Hauptproduktionskopie beschädigt oder gelöscht wurde. Angesichts des hohen Risikos von Cyberangriffen und anderen Bedrohungen sind jedoch auch Backups anfällig.
Eine der besten Möglichkeiten, Backup-Daten vor Änderungen oder Löschungen zu schützen, ist die Verwendung von Speichermedien, die Unveränderlichkeit unterstützen. Erfahren Sie mehr über Datenunveränderlichkeit, wie unveränderlicher Speicher funktioniert und warum unveränderlicher Datenspeicher die Chancen auf Datensicherheit und -wiederherstellung verbessert.
Was ist Datenunveränderlichkeit? Datenunveränderlichkeit ist ein Konzept in der Informatik und im Datenmanagement, das sich auf Daten bezieht, die nach ihrer Erstellung nicht mehr geändert werden können. In einem unveränderlichen Datenmodell können Daten, sobald sie erstellt wurden, weder modifiziert noch aktualisiert werden; stattdessen führen alle Änderungen zur Erstellung neuer Daten, während die ursprünglichen Daten unverändert bleiben (sofern die Änderungen angewendet werden können). Dieser Ansatz hat wichtige Auswirkungen und Vorteile. Unveränderlicher Speicher ist eine Art der Datenspeicherung, bei der Daten, sobald sie geschrieben oder gespeichert wurden, für einen bestimmten Zeitraum – wenn überhaupt – nicht mehr geändert, modifiziert oder gelöscht werden können. Dieses Konzept wird häufig im Zusammenhang mit Datenaufbewahrung, Datensicherheit, Daten-Compliance und Datensicherheit verwendet. Unveränderliche Speichersysteme sind darauf ausgelegt, die Integrität und Unveränderlichkeit von Daten zu gewährleisten, typischerweise aus rechtlichen oder regulatorischen Gründen oder um kritische Informationen vor unbefugten Änderungen oder Löschungen zu schützen. Unveränderlicher Speicher bietet eine zusätzliche Ebene der Datensicherheit. Sobald Daten in ein unveränderliches Speichersystem geschrieben wurden, sind sie gegen unbefugte Änderungen geschützt und somit vor Cyberangriffen und Insiderbedrohungen gesichert. Unveränderlicher Speicher kann in Szenarien eingesetzt werden, in denen die Aufrechterhaltung einer sicheren und lückenlosen Nachverfolgbarkeitskette entscheidend ist, wie beispielsweise bei der Aufbewahrung von Beweismitteln in Rechtsfällen oder der Speicherung von Finanztransaktionsdaten. Ein Beispiel hierfür sind Videoüberwachungsaufzeichnungen, die einmalig gespeichert werden und nicht manipuliert oder gelöscht werden können, um bei der Untersuchung rechtlicher Aktivitäten als Beweismittel zu dienen. Unveränderlicher Speicher wird bereitgestellt, um Daten für einen bestimmten Zeitraum aufzubewahren und sicherzustellen, dass sie unverändert und für Audit-, Compliance- oder Archivierungszwecke zugänglich bleiben. Dies ist in Branchen wie dem Finanzwesen, dem Gesundheitswesen und dem Rechtswesen von entscheidender Bedeutung, da in diesen Bereichen strenge Anforderungen an die Datenaufbewahrung gelten. Ob zur Datensicherheit, zur Einhaltung gesetzlicher Vorschriften (zum Beispiel ) oder für erhöhte Sicherheit – unveränderlicher Speicher ist eine entscheidende Komponente, um die Datenintegrität und Resilienz gegen Manipulationen oder unbefugte Änderungen zu gewährleisten.
Wie funktioniert Unveränderlicher Speicher?
Unveränderlicher Speicher basiert auf Mechanismen und Richtlinien, die verhindern, dass Daten nach dem Schreiben oder Speichern modifiziert, verändert oder gelöscht werden können. Die konkreten Methoden zur Erreichung dieser Unveränderlichkeit können je nach Technologie und Architektur des Speichersystems variieren. Techniken und Prinzipien, die bei unveränderlichem Speicher zum Einsatz kommen, sind:
Write-Once-Read-Many (WORM).WORMDer Speicher ist so konzipiert, dass Daten nur einmal geschrieben werden können und nach dem Schreiben nicht mehr geändert oder überschrieben werden können. Dies wird häufig durch physische oder logische Mechanismen erreicht, die Daten nach dem Schreiben sperren und so weitere Änderungen verhindern.- Datenversionierung . Einige Systeme mit unveränderlichem Speicher unterstützen die Datenversionierung, bei der jede Änderung an den Daten zu einer neuen Version führt. Ältere Versionen der Daten werden aufbewahrt, sodass Sie auf historische Versionen zugreifen können, während gleichzeitig sichergestellt ist, dass die Originaldaten unverändert bleiben.
- Sperren und Zugriffskontrollen . Unveränderliche Speicher verfügen häufig über Zugriffskontrollen und Berechtigungen, um zu verhindern, dass unbefugte Benutzer versuchen, Daten zu ändern oder zu löschen. Nur autorisierte Personen oder Prozesse können in den Speicher schreiben, während andere die Daten lediglich lesen können.
- Aufbewahrungsrichtlinien . Unveränderliche Speicher enthalten in der Regel Aufbewahrungsrichtlinien, die festlegen, wie lange Daten in einem unveränderten Zustand aufbewahrt werden müssen. Auf diese Weise können Sie die Unveränderlichkeit für einen bestimmten Zeitraum festlegen. Nach Ablauf dieser Aufbewahrungsfrist können die Daten möglicherweise gelöscht werden.
- Kryptografisches Hashing . Viele unveränderliche Speichersysteme nutzen kryptografische Hashing-Verfahren, um die Datenintegrität zu gewährleisten. Beim Schreiben von Daten wird ein Hashwert (eine Zeichenkette fester Länge, die aus dem Inhalt der Daten abgeleitet wird) berechnet und zusammen mit den Daten gespeichert. Jeder Versuch, die Daten zu verändern, führt zu einem anderen Hashwert, was auf eine Manipulation hinweist.
- Inhaltsadressierbarer Speicher . Hierbei handelt es sich um eine Speicherarchitektur, die jedem Datenelement eine eindeutige Kennung (in der Regel einen kryptografischen Hash) zuweist. Diese Kennung wird anstelle herkömmlicher Dateipfade zum Abrufen von Daten verwendet. Sobald Daten geschrieben wurden, können sie nicht mehr verändert werden, ohne ihre Kennung zu ändern.
- Prüfpfade . Um die Einhaltung von Vorschriften zu gewährleisten und jegliche Zugriffs- oder Änderungsversuche nachverfolgen zu können, führen unveränderliche Speichersysteme häufig detaillierte Prüfprotokolle, in denen alle Interaktionen mit den gespeicherten Daten aufgezeichnet werden.
- Hardware- und Software-Sicherheitsmaßnahmen . Unveränderlicher Speicher kann Hardware- oder Software-Sicherheitsmaßnahmen nutzen, um Daten vor physischen und logischen Bedrohungen zu schützen, wie beispielsweise manipulationssichere Siegel, sichere Hardwaremodule oder verteilte Konsensalgorithmen.
Unveränderlicher Speicher wird häufig in Kombination mit anderen Technologien wie Blockchain, digitalen Signaturen und sicheren Zeitstempeln eingesetzt, um die Authentizität und Sicherheit der Daten weiter zu verbessern. Die konkrete Umsetzung von unveränderlichem Speicher kann je nach den Bedürfnissen und Anforderungen der jeweiligen Organisation oder Branche stark variieren.
Air Gap vs. Unveränderlicher Speicher
Ein air gap ist eine Sicherheitsmaßnahme in der Informatik und im Datenmanagement, um ein System oder Netzwerk physisch und logisch von ungesicherten oder potenziell kompromittierten Umgebungen zu isolieren. Der Begriff „ “air gap” “ impliziert, dass eine buchstäbliche Lücke oder physische Trennung zwischen dem geschützten System bzw. den geschützten Daten und externen Netzwerken besteht, wodurch der Zugriff auf Daten sowie deren Veränderung oder Kompromittierung durch unbefugte Nutzer oder Cyberangriffe erschwert wird.
Air-gapped -Speicher ist ein Speichermedium, das physisch von einem Computer oder Netzwerk getrennt ist. Air gaps werden häufig für hochsensible oder kritische Systeme verwendet, wie beispielsweise solche, die mit geheimen Informationen umgehen, kritische Infrastruktur-Steuerungssysteme sowie sichere Regierungs- oder Militärnetzwerke.
Ein air gap bietet ein hohes Maß an Sicherheit, indem es ein System oder Daten von externen Netzwerken isoliert, macht den Speicher jedoch nicht von Natur aus unveränderlich. Beim Air-Gapping steht vor allem die Isolierung eines Systems oder Netzwerks von externen Bedrohungen im Vordergrund, es garantiert jedoch allein noch keine Datenunveränderlichkeit. Unternehmen können air-gapped Umgebungen mit zusätzlichen Sicherheitsmaßnahmen sowie Praktiken und Richtlinien zur Datenunveränderlichkeit kombinieren, um innerhalb dieses isolierten Kontexts Cyber-Resilienz zu erreichen und Daten vor unbefugten Änderungen zu schützen.
Ein Beispiel für air-gapped Speicher
SAS, SATAoder USB HDD , der vom Server oder Speicherarray getrennt ist, ist ein gängiges Beispiel für air-gapped Speicher. Auf einer solchen Festplatte (HDD) gespeicherte Dateien können nicht verändert werden, da dieses Gerät physisch getrennt und ausgeschaltet ist. Es ist für Software nicht zugänglich. Die auf dieser getrennten Festplatte gespeicherten Daten sind vor Ransomware-Angriffen und anderen unerwünschten Änderungen geschützt. Dieser Schutz wird jedoch nicht durch den Einsatz unveränderbarer Technologien erreicht, wie dies bei modernen unveränderlichen Speichern der Fall ist. Es gibt keine Hardware-Schalter zum Schreibschutz und keine Software, die den Schreibschutz für eine Standardfestplatte im ausgeschalteten Zustand gewährleistet. Deshalb unterscheiden sich air-gapped und unveränderliche Speicher voneinander, obwohl sie für ähnliche Zwecke verwendet werden.
Bandkassetten gelten ebenfalls als air-gapped Speicher. Nach dem Schreiben eines Backups auf Band ist die ausgeworfene Bandkassette für Ransomware unzugänglich, und die Backup-Daten können nicht verändert werden.
Air-gapped Speicher erfordert im Vergleich zu unveränderlichem Speicher, der auf einem Server, in einer lokalen oder öffentlichen Cloud implementiert werden kann, mehr Aufwand und Zeit für das Management.
Unveränderlicher Cloud-Speicher
Unveränderlicher Cloud-Speicher bezieht sich auf cloudbasierte Datenspeicherdienste oder -systeme, die Unveränderlichkeit als Kernfunktion bieten. Diese Lösungen stellen sicher, dass Daten, sobald sie in der Cloud gespeichert sind, für einen bestimmten Zeitraum oder gemäß spezifischen Richtlinien und den Prinzipien des Unveränderlichen Speichers nicht mehr geändert, modifiziert oder gelöscht werden können. Unveränderlicher Cloud-Speicher ist besonders wertvoll für Unternehmen, die die Datenintegrität schützen, Compliance-Anforderungen erfüllen, die Datensicherheit verbessern und Strategien zur Datenaufbewahrung in der Cloud-Umgebung umsetzen möchten.
Beispiele für unveränderlichen Cloud-Speicher
Lösungen für unveränderlichen Cloud-Speicher werden von verschiedenen Cloud-Anbietern angeboten und sind darauf ausgelegt, Datenunveränderlichkeit sowie Schutz vor unbefugten Änderungen oder Löschungen zu gewährleisten. Mehrere Cloud-Anbieter bieten Lösungen für unveränderlichen Cloud-Speicher als Teil ihres Portfolios an. Beispielsweise bietet Amazon S3 (Simple Storage Service) Object Lockan, eine Funktion, die Datenunveränderlichkeit für S3-Objekte ermöglicht (unveränderlicher Objektspeicher). Microsoft Azure bietet „Azure Immutable Blob Storage“ an, mit dem Unternehmen unveränderliche Daten im Azure Blob Storage erstellen und verwalten können. Werfen wir einen Blick auf Beispiele für unveränderliche Cloud-Speicherlösungen einiger großer Cloud-Anbieter:
Amazon S3 Object Lock. Amazon S3 bietet eine Funktion namensObject Lockan, mit der Nutzer unveränderliche Objekte in ihren S3-Buckets erstellen können, um unveränderlichen Objektspeicher in der öffentlichen Cloud bereitzustellen. Nutzer können zwischen zwei Modi wählen:GovernanceModus, in dem Administratoren Aufbewahrungsrichtlinien festlegen können, und denComplianceModus, in dem ein Objekt nach seiner Sperrung nicht mehr gelöscht oder geändert werden kann, bis die Aufbewahrungsfrist abgelaufen ist.- Microsoft Azure Immutable Blob Storage . Microsoft Azure bietet Immutable Blob Storage als Teil seines Azure Blob Storage Dienstes an. Mit Immutable Blob Storage können Benutzer Aufbewahrungsrichtlinien für ihre Blob-Container festlegen, wodurch jegliche Änderung oder Löschung von Blobs verhindert wird, bis die Aufbewahrungsfrist abgelaufen ist.
- Google Cloud-Speicher – Objektversionierung . Google Cloud Storage bietet Objektversionierung als Möglichkeit zur Erreichung von Unveränderlichkeit. Wenn die Versionierung aktiviert ist, wird bei jeder Änderung an einem Objekt eine neue Version dieses Objekts erstellt, wobei das Original erhalten bleibt. Benutzer können Richtlinien für den Objektlebenszyklus konfigurieren, um Versionen im Laufe der Zeit zu verwalten; dazu kann auch die Festlegung von Aufbewahrungsfristen für die Unveränderlichkeit gehören.
IBM Cloud Object Lock. IBM Cloud Object StoragebietetObject Lock, eine Funktion, mit der Benutzer die Unveränderlichkeit für bestimmte Objekte innerhalb ihrer Buckets erzwingen können. Ähnlich wie andere Cloud-Anbieter bietetObject Locksowohl den ModusGovernanceals auch den ModusCompliancefür unterschiedliche Kontrollstufen hinsichtlich Datenaufbewahrung und Unveränderlichkeit.Oracle Cloud Storage Service Object Lock.Oracle Cloud Storage ServicebietetObject Lock, womit Nutzer unveränderliche Objekte mit anpassbaren Aufbewahrungsfristen erstellen können. Diese Funktion ist nützlich für Unternehmen, die Datenaufbewahrungsvorschriften unterliegen oder eine strenge Datenaufbewahrung benötigen.
Diese Beispiele verdeutlichen, wie verschiedene Cloud-Anbieter Lösungen zur Gewährleistung der Datenunveränderlichkeit anbieten, vor allem durch die Erstellung unveränderlicher Objekte oder die Verwendung von Versionierung und Aufbewahrungsrichtlinien.
Lokaler unveränderlicher Speicher
Lokaler unveränderlicher Speicher bezeichnet eine Datenspeicherung, die sich physisch auf einem Gerät oder System befindet und darauf ausgelegt ist, die Unveränderlichkeit der gespeicherten Daten zu gewährleisten. Im Gegensatz zu cloudbasierten Lösungen für unveränderlichen Speicher, die auf Remote-Servern und -Diensten beruhen, funktioniert lokaler unveränderlicher Speicher innerhalb der Grenzen eines einzelnen Geräts, Servers oder einer vor Ort vorhandenen Infrastruktur. Diese Art von Speicher ist besonders nützlich für Szenarien, in denen Daten auf lokaler Ebene vor unbefugten Änderungen oder Löschungen geschützt werden müssen.
Die wichtigsten Merkmale des lokalen unveränderlichen Speichers sind:
- Hardwarebasierter Schreibschutz . Lokaler unveränderlicher Speicher kann durch Hardware-Mechanismen realisiert werden, die physisch verhindern, dass Daten überschrieben oder verändert werden. Beispielsweise ermöglichen schreibgeschützte Speichergeräte oder -medien, wie optische Datenträger, das einmalige Schreiben von Daten und schützen diese anschließend vor weiteren Änderungen.
- Dateisystemfunktionen . Einige Dateisysteme unterstützen Funktionen, mit denen sich lokale Unveränderlichkeit umsetzen lässt. In Linux-ähnlichen Betriebssystemen können Sie beispielsweise den Befehl
chattrverwenden, um Attribute wie „i“ (unveränderlich) für Dateien festzulegen und so zu verhindern, dass diese geändert oder gelöscht werden. - Spezialisierte Software . Es gibt Softwarelösungen, die darauf ausgelegt sind, lokale unveränderliche Speicherumgebungen zu schaffen. Diese stützen sich häufig auf kryptografische Hash-Verfahren, digitale Signaturen und Zugriffskontrollen, um die Datenintegrität und Unveränderlichkeit zu gewährleisten.
Beispiele für lokalen unveränderlichen Speicher
Beispiele für lokal unveränderlichen Speicher, die in der Praxis zum Einsatz kommen, sind:
- Optische Datenträger (
CD-R, DVD-R, Blu-raydisc): Einmal beschreibbare optische Datenträger sind ein klassisches Beispiel für lokalen unveränderlichen Speicher. Sobald Daten auf diese Datenträger gebrannt wurden, können sie nicht mehr verändert oder gelöscht werden, ohne das Medium physisch zu beschädigen. - Schreibgeschützte Speichergeräte : SD-Flash-Karten verfügen über Schreibschutzschalter, und einige USB-Festplatten sind mit Mechanismen ausgestattet, die verhindern, dass Daten geändert werden können, sobald der Schreibschutz aktiviert ist.
- Unveränderliche Dateisysteme : Einige spezialisierte Dateisysteme, wie beispielsweise
WORM (Write-Once-Read-Many)Dateisysteme, sind darauf ausgelegt, die Unveränderlichkeit von Daten auf Dateisystemebene durchzusetzen (zum BeispielSun QFS). Sie verhindern Änderungen an gespeicherten Daten, nach dem sie geschrieben wurden. - Blockchain-Datenbanken : Blockchain-Datenbanken sind eine Form des lokalen unveränderlichen Speichers, der für dezentrale Anwendungen genutzt wird. In einer Blockchain werden Daten in einer Reihe von Blöcken gespeichert, wobei jeder Block einen kryptografischen Hash des vorherigen Blocks enthält. Diese Kette von Blöcken gewährleistet die Unveränderlichkeit der gespeicherten Daten.
- Sichere Hardwaremodule : Einige Hardware-Sicherheitsmodule (
HSMs) und sichere Enklaven bieten lokale, unveränderliche Speicherfunktionen, indem sie kryptografische Schlüssel und sensible Daten vor Manipulationen oder unbefugtem Zugriff schützen.
Die Verwendung unveränderlicher Technologien und unveränderlichen Speichers kann auf herkömmlichen Speichergeräten vor Ort implementiert werden. Optische Medien wie CD-R, DVD-R und Blu-Raysowie SD-Flash-Karten können dazu beitragen, kleine Datenmengen zu schützen, was für einzelne Benutzer im manuellen Modus praktisch sein kann. Was Unternehmen und Produktionsumgebungen betrifft, lässt sich ein Dateisystem mit einer Konfiguration nach dem Prinzip „ WORM “ sowie andere Lösungen für skalierbaren Speicher implementieren, um einen effizienten Schutz durch Automatisierung zu gewährleisten. Cloud-basierte Lösungen für Unveränderlichen Speicher können einen breiteren Bereich an Verwendungsfällen abdecken, darunter Fernzugriff und Zusammenarbeit.
Ist Band ein Unveränderliches Speichermedium?
Bandspeicher kann genutzt werden, um eine Form von Unveränderlichem Speicher bereitzustellen. Band-Speicher ist ein vielseitiges Medium, auf dem Daten wie bei anderen Speicherformen geschrieben, überschrieben und gelöscht werden können. Unternehmen können jedoch Verfahren und Richtlinien implementieren, um Band-Speicher unveränderlich zu machen.
Unternehmen können bei der Speicherung von Daten auf Band eine „Write-Once“-Strategie anwenden, die für Backup auf Bandnützlich ist. Das bedeutet, dass Daten einmalig auf das Band geschrieben werden und das Band danach als schreibgeschützt behandelt wird. Sobald Daten auf diese Weise auf ein Band geschrieben wurden, können sie nicht mehr verändert oder gelöscht werden, ohne das Band physisch zu zerstören. Bandkassetten verfügen über eine Schalter für Schreibschutz. Es gibt auch spezielle VolSafe Kassetten, die nur einmal zum Schreiben von Daten verwendet werden können.
Es ist jedoch wichtig zu beachten, dass das Management und die Verwaltung von unveränderlicher Speicher auf Bandbasis komplexer und weniger komfortabel sein kann als die Nutzung moderner cloudbasierter oder festplattenbasierter unveränderlicher Speichersysteme, die oft über integrierte Funktionen für Datenunveränderlichkeit und Zugriffskontrolle verfügen.
Unveränderlicher Speicher auf NAS
Einige Network Attached Storage (NAS)-Systeme, wie beispielsweise Synology NAS und QNAP NAS, unterstützen unveränderlichen Speicher, der über die Weboberfläche des auf dem NAS installierten herstellerspezifischen Betriebssystems konfiguriert werden kann. Dies ist eine weitere Option, unveränderlichen Speicher vor Ort zu konfigurieren. Die Konfiguration der Unveränderlichkeit für einen einmal beschreibbaren freigegebener Ordner auf einem NAS ist unkompliziert.
Unveränderliche Backups
Ein unveränderliches Backup ist ein Backup, das weder geändert noch gelöscht werden kann. Unveränderliches Backup ist einer der beliebtesten Verwendungsfälle für unveränderliche Datenspeicherung. Wenn eine Aufbewahrungsfrist festgelegt ist, kann das unveränderliche Backup erst nach Ablauf dieser Frist gelöscht werden. Unveränderliche Backups werden von Unternehmen aller Branchen genutzt.
Backups sind eines der Hauptziele von Ransomware-Angreifern, da diese wissen, dass ein Opfer mit einem Backup die Daten wiederherstellen kann, ohne ein Lösegeld zahlen zu müssen. Backups, die auf Unveränderlichem Speicher liegen, schützen Nutzer und Unternehmen vor Datenverschlüsselung, Datenbeschädigung und dem Löschen von Backups. Bei der Verwendung des „ 3-2-1-Regel für das Backup“, für das mindestens drei Kopien der Daten auf mindestens zwei verschiedenen Medien erforderlich sind, von denen eine außerhalb des Standorts gelagert wird, ist es zuverlässiger, eine Datenkopie auf einem unveränderlichen Speicher zu haben. Dies kann eine zusätzliche (vierte) Datenkopie sein. Sollten die primären Datenkopien kompromittiert werden, ist es möglich, die Daten aus dem unveränderlichen Backup wiederherzustellen.
Backup auf Unveränderlichen Speicher mit NAKIVO
NAKIVO Backup & Replication ist eine moderne Lösung für die Datensicherheit, die das Sichern von Daten in Repositorys unterstützt, die Unveränderlichkeit bieten. Sie können die Unveränderlichkeit konfigurieren, indem Sie ein Backup-Repository an folgenden Standorten bereitstellen:
- Eine physische oder virtuelle Maschine:
- Ein Backup-Repository mit Unveränderlichkeit, das einem Transporter zugewiesen ist, das auf einem Linux-Rechner installiert ist
- Eine öffentliche Cloud mit Unterstützung für Unveränderlichkeit:
- Amazon S3
- Azure Blob Storage
- Wasabi
- Backblaze B2

Darüber hinaus können Sie eine Virtuelle Appliance bereitstellen für VMware vSphere und vorkonfigurierte Amazon Machine Image (AMI) für Amazon EC2 mit einem gehärteten, integrierten Backup-Repository nutzen, bei dem die Unveränderlichkeit aktiviert ist.