Die 3-2-1-Backup-Regel in der Microsoft-365-Welt

Schematische Darstellung der 3-2-1-Backup-Regel mit drei Datenkopien auf zwei verschiedenen Medien, davon eine an einem geografisch getrennten Standort
Die 3-2-1-Regel ist das Fundament moderner Backup-Strategien. Auf Microsoft 365 angewandt sieht sie anders aus, als viele glauben.

20. Juli 2026

Die 3-2-1-Backup-Regel ist ein etabliertes Prinzip der IT-Sicherheit: drei Kopien der Daten, auf zwei verschiedenen Speichermedien, davon eine geografisch getrennt aufbewahrt. Sie ist im BSI IT-Grundschutz im Baustein CON.3 verankert und stammt ursprünglich vom US-Fotografen Peter Krogh. Auf Microsoft 365 angewandt heißt das: Das Microsoft-Tenant liefert die erste Kopie, ein externes Backup-System die zweite, eine Immutable- oder Air-Gap-Kopie die dritte. Microsoft 365 Backup, das Add-on seit 2024, verletzt diese Regel strukturell, weil alle Kopien in der Microsoft-Cloud bleiben.

Das Wichtigste zur 3-2-1-Regel in Kürze

  • Die 3 steht für drei Kopien der Daten: das Original plus zwei Backups.
  • Die 2 steht für zwei verschiedene Speichermedien: damit ein einzelner Fehler nicht alle Kopien betrifft.
  • Die 1 steht für eine räumlich getrennte Offsite-Kopie: nicht von den gleichen physischen Risiken betroffen wie das Original.
  • Auf Microsoft 365 angewandt: Original im Microsoft-Tenant, zweite Kopie bei einem externen Backup-Anbieter wie dc2share, dritte Kopie als Immutable oder Air-Gap außerhalb der Microsoft-Cloud.
  • Die moderne Erweiterung heißt 3-2-1-1-0: die zusätzliche 1 steht für eine unveränderbare oder offline gehaltene Kopie, die 0 für null Fehler bei der Wiederherstellbarkeits-Verifikation. dc2share liefert mit Immutable Storage und Air-Gap-Trennung die technische Basis für 3-2-1-1-0; die Null erreichst Du über regelmäßige Restore-Tests, die Du im Self-Service-Portal mit vollständigem Audit-Log durchführst und dokumentierst.

Was ist die 3-2-1-Backup-Regel?

Die 3-2-1-Backup-Regel ist ein einfaches, aber wirkungsvolles Prinzip der Datensicherung. Sie beantwortet die Frage, wie viele Kopien Du brauchst, auf welchen Medien sie liegen sollten und wo sie sich befinden müssen.

Die Zahlen erklärt, was sie wirklich bedeuten

Die Regel ist ein Akronym aus drei Zahlen, die jeweils einen eigenen Aspekt der Backup-Strategie beschreiben.

  • Drei Kopien Deiner Daten. Das ist das Produktiv-Original plus zwei zusätzliche Sicherungen. Eine einzige Kopie genügt nicht, weil sowohl Original als auch eine einzelne Backup-Kopie gleichzeitig ausfallen können, etwa durch Hardware-Defekte, Software-Fehler oder Ransomware.
  • Zwei verschiedene Speichermedien. Wenn beide Backups auf demselben Medientyp liegen, droht ein gemeinsamer Ausfall durch denselben Defekt. Klassisch unterscheidet die Regel zwischen Festplatte und Magnetband, heute praktischer zwischen lokaler Disk, Cloud-Speicher und Object-Storage.
  • Eine Kopie räumlich getrennt aufbewahrt, also offsite. Ein Brand oder ein Wasserschaden im Serverraum darf nicht alle Kopien gleichzeitig zerstören. Die Offsite-Kopie liegt entweder physisch entfernt oder bei einem Cloud-Anbieter mit anderem geografischem Standort.

Herkunft, vom Fotografen zum BSI-Standard

Die 3-2-1-Regel wurde Mitte der 2000er Jahre vom US-Fotografen Peter Krogh in seinem Buch The DAM Book, Digital Asset Management for Photographers geprägt. Krogh suchte nach einer einfachen Faustregel, um seine Fotoarchive vor Verlust zu schützen. Die Regel hat sich seither weit über die Fotografie hinaus durchgesetzt. In Deutschland ist sie im BSI IT-Grundschutz, Baustein CON.3 Datensicherungskonzept, als Standard verankert. International empfehlen CISA und US-CERT sie als Grundprinzip jeder Datensicherungs-Strategie.

Schematische Darstellung der 3-2-1-Backup-Regel mit drei Datenkopien auf zwei verschiedenen Medien, davon eine an einem geografisch getrennten Standort
Die 3-2-1-Logik visuell: Original, lokales Backup, Offsite-Kopie.

Warum die 3-2-1-Regel heute wichtiger ist als je zuvor

Als Peter Krogh die Regel formulierte, ging es vor allem um Hardware-Ausfälle und physische Risiken wie Brand oder Diebstahl. Die Bedrohungslage hat sich seither massiv verändert. Drei Entwicklungen machen die 3-2-1-Regel heute wichtiger statt obsolet.

Ransomware verändert das Backup-Spielfeld

Moderne Ransomware verschlüsselt nicht nur das Produktiv-System, sondern sucht aktiv nach Backup-Kopien und versucht, sie ebenfalls zu verschlüsseln oder zu löschen. Wenn alle drei Kopien auf demselben Tenant, im selben Netzwerk oder mit denselben Zugangsdaten erreichbar sind, schützt die formale Erfüllung der 3-2-1-Regel nicht. Erst eine getrennte, unveränderbare Kopie bricht den Angriffspfad.

Cloud bedeutet nicht automatisch backup-sicher

Eine verbreitete Fehlannahme lautet: Wenn meine Daten in der Microsoft-Cloud liegen, sind sie automatisch sicher. Tatsächlich liefert Microsoft Hochverfügbarkeit, aber kein Backup im Sinne der 3-2-1-Regel. Microsoft selbst beschreibt das im Shared Responsibility Model: Die Verantwortung für die Wiederherstellbarkeit der Kundendaten liegt beim Kunden. Mehr dazu in unserem Artikel zur Frage, ob Microsoft 365 eigene Backups macht.

Compliance-Anforderungen aus DSGVO, NIS2 und KRITIS

Mit NIS2 verschärft sich die Pflicht zu nachweisbar robusten Backup-Strategien. Unternehmen in kritischen Sektoren müssen Backups regelmäßig auf Wiederherstellbarkeit testen, die Ergebnisse dokumentieren und für Audits bereithalten. Auch die DSGVO verlangt in Artikel 32 geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Die 3-2-1-Regel ist die einfachste Form, diesen Anforderungen strukturell zu genügen. Wenn Du wissen willst, warum US-Cloud-Anbieter dabei kritisch zu sehen sind, lies unseren Artikel zum CLOUD Act.

3-2-1 angewandt auf Microsoft 365: der konkrete Praxis-Fall

In der klassischen On-Premises-Welt lag das Original auf einem Server, die zweite Kopie auf einer lokalen NAS und die dritte Kopie als Band-Backup im Bankschließfach. In der Microsoft-365-Welt sieht die Aufteilung anders aus. Die drei Kopien verteilen sich über drei verschiedene Verantwortungsbereiche.

Die erste Kopie, der Microsoft-Tenant

Das Produktiv-Original Deiner Daten liegt im Microsoft-365-Tenant. Exchange Online, OneDrive, SharePoint und Teams speichern dort die aktiven Inhalte. Microsoft sorgt für Hochverfügbarkeit über mehrere Rechenzentren. Das ist die Basis, mehr aber auch nicht.

Die zweite Kopie, ein externes Backup-System

Ein externer Backup-Anbieter zieht regelmäßig eine Kopie der M365-Daten aus dem Tenant und speichert sie auf seiner eigenen Infrastruktur. Damit hast Du eine zweite Kopie auf einem anderen Medium und in einer anderen Verantwortungsdomain. Bei einem Vorfall im Microsoft-Tenant bleibt diese Kopie erreichbar.

Die dritte Kopie, Immutable oder Air-Gap

Die dritte Kopie ist die strengste. Sie liegt auf einem unveränderbaren oder vom Netzwerk getrennten Speicher. Selbst wenn ein Angreifer den Backup-Account des externen Anbieters kompromittieren würde, kann er diese Kopie nicht löschen oder verschlüsseln. Bei strikter Auslegung der modernen 3-2-1-1-0-Regel ist diese Trennung Pflicht.

Welche Speichermedien zählen als zwei verschiedene

Die Regel verlangt zwei verschiedene Medien oder Speicherorte. In der Praxis bedeutet das heute selten Disk versus Tape wie früher. Akzeptierte Kombinationen sind: Cloud-Storage bei einem anderen Anbieter, Object-Storage mit Immutable Lock, lokale Disk in einem getrennten Netzwerksegment oder Bandsicherung als Air-Gap. Wichtig ist, dass die Speicher in unterschiedlichen Fehlerdomains liegen, also nicht gemeinsam von einem Defekt, einer Konfigurations-Änderung oder einem Angriff betroffen sein können.

Wie weit muss die Offsite-Kopie weg sein

Die ursprüngliche Regel fordert geografische Trennung, ohne eine konkrete Distanz zu nennen. In der Praxis reicht es aus, wenn die Offsite-Kopie nicht von denselben physischen Risiken betroffen ist. Ein anderes Brandschutz-Areal im gleichen Gebäude reicht für Hardware-Defekt, aber nicht für Brand oder Wasserschaden. Ein anderes Bundesland oder ein anderes Land ist die sicherere Variante. Bei souveränen Anbietern in Deutschland ist die zweite Kopie typischerweise in einem zweiten Rechenzentrum am anderen Ende des Landes.

3-2-1 für Microsoft 365 in der Übersicht

Die folgende Übersicht zeigt, wie sich die drei Kopien der 3-2-1-Regel auf eine typische Microsoft-365-Backup-Strategie übertragen lassen.

KopieSpeicherortSchutz vor
1. ProduktivMicrosoft-365-Tenant (Exchange, OneDrive, SharePoint, Teams)Hardware-Ausfall durch Microsoft-Replikation
2. Externes BackupBackup-System eines externen Anbieters, getrennt von MicrosoftVersehentliches Löschen, Microsoft-Tenant-Kompromittierung, Lizenz-Deaktivierung
3. Immutable / OffsiteUnveränderbarer Speicher oder Air-Gap-Kopie, idealerweise an einem zweiten StandortRansomware mit Admin-Zugriff, Brand- oder Wasserschaden am ersten Standort

Drei Kopien nach der 3-2-1-Regel auf Microsoft 365 übertragen.

Warum Microsoft 365 Backup die 3-2-1-Regel strukturell verletzt

Seit 2024 bietet Microsoft mit Microsoft 365 Backup eine eigene Backup-Funktion an. Auf den ersten Blick klingt das, als wäre die 3-2-1-Regel damit erfüllt. Bei näherem Hinsehen wird klar, dass Microsoft 365 Backup die Regel strukturell verletzt.

Alle Kopien in derselben Microsoft-Cloud

Microsoft 365 Backup legt Restore-Punkte für Exchange, OneDrive und SharePoint an und speichert sie innerhalb der Microsoft-Infrastruktur. Original und Backup liegen damit im gleichen Verantwortungsbereich und unterliegen denselben Risiken. Die 2 der Regel, also zwei verschiedene Speicherorte mit unterschiedlichen Fehlerdomains, ist nicht erfüllt. Auch die 1, also eine räumlich und logisch getrennte Offsite-Kopie, fehlt.

Was passiert bei einem kompromittierten Admin-Account

Wenn ein Angreifer den Microsoft-Tenant über einen kompromittierten Admin-Account übernimmt, kann er sowohl die Produktiv-Daten als auch die Microsoft-365-Backup-Restore-Punkte manipulieren oder löschen. Eine 3-2-1-konforme Lösung braucht eine Kopie, die selbst mit Admin-Zugang am Tenant nicht erreichbar ist. Genau das leistet ein externes Backup mit eigener Authentifizierung und unveränderbarem Speicher.

Warum eine Cloud nicht automatisch getrennt bedeutet. Eine zweite Kopie in derselben Cloud-Region beim selben Anbieter ist im Sinne der 3-2-1-Regel keine echte zweite Kopie. Ein Tenant-Übergriff, eine Fehlkonfiguration oder ein größerer regionaler Ausfall kann beide Kopien gleichzeitig treffen. Erst eine Kopie bei einem anderen Anbieter, zum Beispiel bei dc2share, in einer anderen Verantwortungsdomain und idealerweise an einem anderen Standort erfüllt die Regel.

Die moderne Erweiterung, die 3-2-1-1-0-Regel

Mit der Verbreitung von Ransomware hat die ursprüngliche 3-2-1-Regel eine moderne Erweiterung bekommen. Sie heißt 3-2-1-1-0 und beschreibt zwei zusätzliche Anforderungen.

Die zusätzliche 1, eine Immutable- oder Air-Gap-Kopie

Mindestens eine der Kopien muss unveränderbar oder vom Netzwerk getrennt sein. Unveränderbarkeit bedeutet, dass die Daten nach dem Schreiben für einen festgelegten Zeitraum nicht überschrieben, gelöscht oder verändert werden können, auch nicht mit Admin-Rechten. Air-Gap bedeutet eine physische oder logische Trennung der Kopie vom produktiven Netzwerk. Beides bricht den Angriffspfad bei Ransomware, weil der Angreifer die Backup-Kopie selbst dann nicht erreichen kann, wenn er den Tenant vollständig übernommen hat.

Die 0, null Fehler bei der Wiederherstellungs-Verifikation

Ein Backup, das nicht regelmäßig auf Wiederherstellbarkeit getestet wird, ist im Ernstfall wertlos. Die 0 in der Erweiterung steht für null Fehler bei den Restore-Tests. Das BSI fordert im Baustein CON.3 explizit regelmäßige Wiederherstellungs-Tests, NIS2 macht sie für betroffene Unternehmen verpflichtend und dokumentationsfähig.

Wann sich der Schritt von 3-2-1 auf 3-2-1-1-0 lohnt

Wenn Deine Branche typische Ziele von Ransomware-Angriffen umfasst, also Gesundheitswesen, Steuerberatung, Anwaltskanzleien, Mittelstand mit M365-Lizenzen, ist 3-2-1-1-0 das angemessene Niveau. Auch für NIS2-betroffene Unternehmen ist der Schritt nicht mehr optional, sondern wird de facto zur Compliance-Anforderung. Für kleine Unternehmen mit geringem Datenschutz-Risiko reicht 3-2-1 als Mindeststandard.

3-2-1 und 3-2-1-1-0 im Vergleich

Die folgende Übersicht stellt die klassische 3-2-1-Regel und ihre moderne Erweiterung gegenüber.

Anforderung3-2-13-2-1-1-0
Anzahl Kopien33
Verschiedene Medien / Speicherorte22
Offsite-Kopie11
Immutable oder Air-Gap-Kopienicht gefordert1
Wiederherstellungs-Tests ohne Fehlernicht gefordert0 Fehler
Geeignet fürMindeststandard, geringeres Ransomware-RisikoNIS2-betroffene Unternehmen, kritische Branchen, moderner Mindeststandard 2026

3-2-1-Regel und 3-2-1-1-0-Erweiterung im direkten Vergleich.

3-2-1-konformes Backup für Microsoft 365. Du suchst eine Backup-Lösung, die die 3-2-1-Regel für Microsoft 365 strukturell sauber umsetzt? dc2share aus Wagenfeld bietet externes Backup mit Immutable Storage und Air-Gap-Trennung, gehostet außerhalb der Microsoft-Cloud in Deutschland. Beratung anfragen.

Fünf typische Fehler bei der Umsetzung der 3-2-1-Regel

  1. Eine NAS am Standort als einzige Backup-Kopie. Eine lokale NAS ist zwar eine zweite Kopie auf anderem Medium, sie ist aber nicht offsite. Ein Brand- oder Wasserschaden trifft Produktiv-System und NAS gleichermaßen.
  2. OneDrive-Sync mit einem Backup verwechseln. Der OneDrive-Client synchronisiert Dateien zwischen Endgerät und Cloud. Wenn auf dem Endgerät eine Datei gelöscht oder durch Ransomware verschlüsselt wird, landet das Ergebnis sehr schnell in der Cloud. Sync ist Replikation, kein Backup.
  3. Zwei Kopien in derselben Cloud-Region beim selben Anbieter. Ein regionaler Ausfall, eine Fehlkonfiguration oder ein Tenant-Übergriff kann beide Kopien gleichzeitig betreffen. Die zweite Kopie muss in einer anderen Fehlerdomain liegen.
  4. Keine regelmäßigen Wiederherstellungs-Tests. Ein Backup, das nie gelesen wird, ist statistisch oft genug nicht wiederherstellbar. Erst der Restore-Test beweist, dass die Strategie funktioniert.
  5. Backup-Account mit Admin-Rechten am Microsoft-Tenant. Wenn der Backup-Job mit Tenant-Admin-Zugängen läuft, kann ein kompromittierter Account auch das Backup manipulieren. Backup-Authentifizierung gehört strikt getrennt von Tenant-Admin-Identitäten.

3-2-1 für Microsoft 365 in der Praxis umsetzen, in fünf Schritten

Die folgende Anleitung gibt Dir einen klaren Pfad, wie Du die 3-2-1-Regel für Deine Microsoft-365-Umgebung umsetzt. Sie eignet sich sowohl für interne IT-Verantwortliche als auch für Systemhäuser, die das Thema bei Kunden aufsetzen.

Schritt 1, Daten klassifizieren

Verschaffe Dir einen Überblick, welche Workloads im Microsoft-365-Tenant aktiv sind und welche Daten in welcher Workload liegen. Exchange Online für Mailverkehr und Kalender, OneDrive for Business für persönliche Dateien, SharePoint für Team- und Projektablagen, Teams für Kommunikation und kollaborative Files. Markiere, welche Daten besonders kritisch sind, zum Beispiel Buchhaltung, HR-Akten, Verträge, Produktentwicklungs-Dokumente.

Schritt 2, externen Backup-Provider auswählen

Suche einen externen Backup-Anbieter, der Microsoft 365 als Quelle unterstützt und seine Daten außerhalb der Microsoft-Cloud speichert, zum Beispiel dc2share. Achte auf den Hosting-Standort, die Eigentümerstruktur, die DSGVO-Konformität und auf die Frage, welche Workloads abgedeckt werden. Anbieter mit US-Mutterkonzern fallen unter den CLOUD Act, unabhängig vom Server-Standort.

Schritt 3, Immutable Storage oder Air-Gap konfigurieren

Lasse Dir vom Anbieter zeigen, wie die Immutable- oder Air-Gap-Komponente technisch umgesetzt ist. Wichtige Fragen: Wer kann die Sperrfrist ändern und mit welcher Authentifizierung? Ist die Sperre gesetzlich oder nur vertraglich? Gibt es einen separaten Backup-Account, der nicht am Microsoft-Tenant hängt?

Schritt 4, Retention-Fristen festlegen

Definiere, wie lange welche Workload-Sicherungen aufbewahrt werden müssen. Steuerlich relevante Mails brauchen mindestens zehn Jahre nach Abgabenordnung § 147. Patientendaten je nach Bundesland bis zu 30 Jahre. Für unkritische Daten reichen Wochen oder Monate. Die Retention-Frist ist meist tarifabhängig.

Schritt 5, Wiederherstellungs-Tests einplanen

Plane mindestens quartalsweise Restore-Tests ein, idealerweise mit unterschiedlichen Szenarien: Wiederherstellung einer einzelnen Datei, einer kompletten Mailbox, einer SharePoint-Site. Dokumentiere die Tests und ihre Ergebnisse. Bei NIS2-betroffenen Unternehmen sind diese Tests Pflicht und müssen für Audits dokumentiert sein.

Quellen

Bereit für ein 3-2-1-konformes Microsoft 365 Backup aus Deutschland?

dc2share aus Wagenfeld. Immutable Storage und Air-Gap außerhalb der Microsoft-Cloud. 30 Tage kostenlos testen – danach 50 % Rabatt auf die ersten 3 Monate (monatliche Zahlung) oder 2 Monate gratis bei Jahreszahlung.

Häufige Fragen zur 3-2-1-Backup-Regel

Die häufigsten Fragen rund zu 3-2-1-Backup-Regel

Was ist die 3-2-1-Backup-Regel?

Die 3-2-1-Backup-Regel ist ein etabliertes Prinzip der Datensicherung. Sie verlangt drei Kopien der Daten, gespeichert auf zwei verschiedenen Speichermedien oder Speicherorten, davon eine räumlich getrennt als Offsite-Kopie. Sie ist im BSI IT-Grundschutz Baustein CON.3 verankert und wird international von CISA und US-CERT empfohlen.

Wofür stehen die Zahlen 3, 2 und 1?

Die 3 steht für mindestens drei Kopien der Daten, das Original plus zwei Backups. Die 2 steht für zwei verschiedene Speichermedien oder Speicherorte, damit ein einzelner Fehler nicht alle Kopien betrifft. Die 1 steht für eine geografisch oder logisch getrennte Offsite-Kopie.

Gilt die 3-2-1-Regel auch für Microsoft 365?

Ja, die Regel gilt unverändert. Auf Microsoft 365 übertragen heißt das: Das Original liegt im Microsoft-Tenant, die zweite Kopie bei einem externen Backup-Anbieter außerhalb der Microsoft-Cloud, die dritte als Immutable oder Air-Gap an einem getrennten Standort.

Was ist die 3-2-1-1-0-Regel?

Die 3-2-1-1-0-Regel ist die moderne Erweiterung der klassischen 3-2-1-Regel. Sie ergänzt zwei Anforderungen: Die zusätzliche 1 steht für eine unveränderbare oder vom Netzwerk getrennte Kopie, die selbst bei Admin-Übergriff nicht löschbar ist. Die 0 steht für null Fehler bei den regelmäßigen Wiederherstellungs-Tests. Sie wurde unter anderem als Reaktion auf moderne Ransomware-Angriffe entwickelt.

Was ist der Unterschied zwischen 3-2-1 und 3-2-1-1-0?

Die klassische 3-2-1-Regel fordert drei Kopien, zwei Medien und eine Offsite-Kopie. Die 3-2-1-1-0-Erweiterung verlangt zusätzlich eine unveränderbare oder Air-Gap-Kopie sowie regelmäßige Wiederherstellungs-Tests ohne Fehler. Für NIS2-betroffene Unternehmen und kritische Branchen ist 3-2-1-1-0 inzwischen der empfohlene Standard.

Warum reicht eine Kopie in der Cloud nicht?

Eine einzelne Cloud-Kopie ist ein zweites Speichermedium, aber sie liegt in derselben Verantwortungsdomain wie das Original, wenn beide beim selben Anbieter sind. Ein Tenant-Übergriff, eine Fehlkonfiguration oder ein regionaler Ausfall kann beide Kopien gleichzeitig treffen. Die 3-2-1-Regel verlangt zusätzlich eine Offsite-Kopie in einer anderen Fehlerdomain.

Welche Speichermedien zählen als zwei verschiedene?

Akzeptierte Kombinationen sind heute Cloud-Storage bei einem anderen Anbieter, Object-Storage mit Immutable Lock, lokale Disk in einem getrennten Netzwerksegment oder Bandsicherung als Air-Gap. Wichtig ist, dass die Speicher in unterschiedlichen Fehlerdomains liegen.

Wo muss die Offsite-Kopie liegen?

Die Offsite-Kopie muss nicht von denselben physischen Risiken betroffen sein wie das Original. Ein anderes Brandschutz-Areal reicht für Hardware-Defekte, aber nicht für Brand oder Wasserschaden. Ein anderes Bundesland oder ein zweites Rechenzentrum am anderen Ende des Landes ist der sicherere Standard. Bei souveränen deutschen Anbietern liegt die zweite Kopie typischerweise in einem zweiten, geografisch getrennten Rechenzentrum.

Was ist ein Immutable Backup?

Ein Immutable Backup ist eine Datensicherung, die nach dem Schreiben für einen festgelegten Zeitraum nicht überschrieben, gelöscht oder verändert werden kann. Auch nicht mit Admin-Rechten. Die Unveränderbarkeit kann technisch über Object-Lock-Funktionen oder WORM-Speicher (Write Once Read Many) umgesetzt werden. Sie ist der zentrale Schutz vor Ransomware, die gezielt Backups angreift.

Was ist ein Air-Gap?

Ein Air-Gap ist eine physische oder logische Trennung der Backup-Kopie vom produktiven Netzwerk. Klassisch ist ein Bandlaufwerk, das nach der Sicherung aus dem System entfernt wird. Modern wird die Trennung oft logisch realisiert: Das Backup-System ist über eine separate Authentifizierung und ein eigenes Netzwerk-Segment erreichbar, das nicht aus der produktiven Umgebung erreichbar ist.

Ist Microsoft 365 Backup, das Microsoft-Produkt, konform mit 3-2-1?

Nein. Microsoft 365 Backup speichert die Restore-Punkte innerhalb der Microsoft-Cloud. Damit liegen Original und Backup im gleichen Verantwortungsbereich, die 3-2-1-Regel wird strukturell verletzt. Für eine konforme Lösung brauchst Du zusätzlich ein externes Backup außerhalb der Microsoft-Cloud.

Erfüllt ein NAS am Standort die 3-2-1-Regel?

Eine lokale NAS allein reicht nicht. Sie ist zwar eine zweite Kopie auf einem anderen Medium, aber nicht offsite. Wenn ein Brand- oder Wasserschaden den Serverraum trifft, sind beide Kopien gleichzeitig weg. Für 3-2-1-Konformität braucht die NAS-Strategie zusätzlich eine offsite gespeicherte dritte Kopie, idealerweise mit Immutable-Eigenschaft.

Welche BSI-Empfehlungen gibt es zur Datensicherung?

Das BSI verankert die Anforderungen an Datensicherung im IT-Grundschutz-Kompendium, Baustein CON.3 Datensicherungskonzept. Dort werden die 3-2-1-Regel als Grundprinzip und regelmäßige Wiederherstellungs-Tests als verpflichtende Praxis beschrieben. Für virtuelle Umgebungen ergänzt der Baustein SYS.1.5 Virtualisierung technische Anforderungen.

Noch Fragen?

Wir sind für Sie da und helfen Ihnen gerne weiter.

Bereit für Microsoft-365 Backup aus Deutschland, mit selbst erzeugtem Grünstrom?

20 Minuten. Kein Commitment. Wir zeigen Dir, wie das Setup für Deinen Fall aussieht.