Warum Backupserver niemals Teil derselben Domäne sein sollten

Backups gelten oft als letzte Rettung nach einem Cyberangriff, einem Hardwaredefekt oder menschlichen Fehlern. Trotzdem wird ein zentraler Sicherheitsfehler in vielen Unternehmen bis heute ignoriert: Der Backupserver befindet sich innerhalb derselben Active-Directory-Domäne wie die produktiven Systeme.

Genau das kann im Ernstfall dazu führen, dass auch die Backups kompromittiert oder gelöscht werden.

Das Grundproblem: Der Domänen-Admin kontrolliert alles

In einer klassischen Windows-Umgebung besitzt ein Domänen-Administrator weitreichende Rechte. Wird dieses Konto kompromittiert – etwa durch Phishing, Malware oder Ransomware – erhält der Angreifer oft Zugriff auf sämtliche Systeme innerhalb der Domäne.

Befindet sich der Backupserver ebenfalls in dieser Domäne, sind die Folgen gravierend:

  • Backups können gelöscht werden
  • Backupjobs können manipuliert werden
  • Wiederherstellungspunkte verschwinden
  • Backupsoftware kann deaktiviert werden
  • Verschlüsselungstrojaner erreichen auch die Sicherungen


Damit verliert das Backup seinen eigentlichen Zweck: die unabhängige Wiederherstellung im Katastrophenfall.

Der wichtigste Grundsatz: Backup-Infrastruktur trennen

Eine sichere Backupstrategie basiert auf Isolation. Der Backupserver sollte deshalb niemals vollständig von derselben Domäne abhängig sein, deren Systeme er schützen soll.

Bewährte Ansätze sind:

  • eigene separate Domäne
  • Workgroup statt Domänenmitgliedschaft
  • dedizierte Management-Netzwerke
  • getrennte Administrator-Konten
  • eingeschränkte Firewall-Regeln
  • Immutable Storage oder Offline-Backups


Das Ziel ist klar: Selbst wenn die Produktionsdomäne kompromittiert wird, muss die Backupumgebung weiterhin unabhängig funktionieren.

Service-User statt Domänen-Administrator

Ein weiterer häufiger Fehler ist die Verwendung eines Domänen-Administrator-Kontos für Backupjobs.

Viele Backup-Lösungen benötigen zwar Zugriffe auf Server, Datenbanken oder virtuelle Maschinen – dafür sind jedoch keine vollständigen Domänen-Adminrechte notwendig.

Stattdessen sollten dedizierte Service-Accounts verwendet werden:

  • mit minimal notwendigen Berechtigungen
  • nur für definierte Systeme
  • ohne interaktive Anmeldung
  • mit starkem Passwort und Rotation
  • getrennt pro Backupdienst oder Systembereich


Das reduziert die Angriffsfläche erheblich.

Prinzip der minimalen Rechte

Das sogenannte «Least Privilege Principle» gehört zu den wichtigsten Sicherheitsgrundsätzen moderner IT-Infrastrukturen.

Ein Backupdienst benötigt beispielsweise:

  • Zugriff auf bestimmte Shares
  • Snapshot-Rechte auf Hypervisoren
  • Datenbank-Leserechte
  • Rechte zur Sicherung bestimmter Systeme


Er benötigt aber in der Regel keine vollständige Kontrolle über die gesamte Domäne.

Je weniger Rechte ein kompromittierter Account besitzt, desto geringer ist der mögliche Schaden.

Ransomware denkt heute zuerst an Backups

Moderne Angriffe zielen längst nicht mehr nur auf produktive Daten. Professionelle Ransomware-Gruppen suchen aktiv nach:

  • Backupservern
  • Backupsoftware
  • NAS-Systemen
  • Veeam-Instanzen
  • Hypervisor-Zugängen
  • Storage-Systemen


Denn Angreifer wissen: Ohne funktionierende Backups steigt die Wahrscheinlichkeit einer Lösegeldzahlung massiv.

Deshalb reicht es nicht mehr aus, «irgendwo ein Backup» zu haben. Die Backupumgebung selbst muss besonders geschützt werden.

Best Practices für sichere Backupumgebungen

Folgende Massnahmen haben sich bewährt:

1. Backupserver isolieren
Keine direkte Mitgliedschaft in der Produktivdomäne oder klare Trennung über separate Vertrauensstellungen.

2. Eigene Service-Accounts verwenden
Keine Nutzung von Domain-Admin-Konten für Backupsoftware.

3. Immutable Backups einsetzen
Backups dürfen für definierte Zeiträume nicht löschbar oder veränderbar sein.

4. Backup-Wiederherstellung testen
Ein Backup ist nur dann wertvoll, wenn die Wiederherstellung zuverlässig funktioniert.

5. Offline- oder Air-Gap-Kopien erstellen
Mindestens eine Backupkopie sollte physisch oder logisch getrennt sein.

Ein Backup innerhalb derselben Sicherheitszone wie die produktiven Systeme bietet oft nur eine trügerische Sicherheit. Wird die Domäne kompromittiert, sind häufig auch die Backups betroffen.

Deshalb sollten Backupserver möglichst ausserhalb der zu schützenden Domäne betrieben werden – kombiniert mit separaten Service-Accounts und minimalen Berechtigungen.

Denn ein Backup schützt nur dann wirklich, wenn es im Ernstfall unangreifbar bleibt.

Ihr Partner für Server und Backups – Flying Supporter

Haben Sie Fragen?
Wir helfen Ihnen gerne weiter.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert