Die 3-2-1-Backup-Regel und 3-2-1-1-0: was jede Zahl bedeutet und was als Kopie zählt
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Die 3-2-1-Backup-Regel verlangt drei Kopien Ihrer Daten auf zwei verschiedenen Medientypen, eine davon außer Haus; die Produktion zählt als erste Kopie, die Regel bedeutet also zwei Backups
- 3-2-1-1-0 ist Veeams Erweiterung: eine Kopie offline, per Air Gap getrennt oder unveränderlich und null Fehler nach der Wiederherstellungsprüfung; Veeams eigene Texte lassen offen, ob diese Kopie eine vierte ist oder eines der beiden Backups
- Snapshots, RAID, Storage-Spiegelungen, Sync-Freigaben und die Redundanz eines SaaS-Anbieters sind keine Backup-Kopien, und Broadcom schreibt „Verwenden Sie VMware-Snapshots nicht als Backups“; Veeam führt die Replikation unter den 3-2-1-Konfigurationen auf, wir zählen ein Replikat aber als Failover-Kopie zusätzlich zu den beiden Backups
- Im NIST-Glossar hat ein Air Gap keine physische und keine automatisierte logische Verbindung: Ein in einen Tresor gebrachtes Band oder eine rotierte Platte im Regal erfüllt das, ein unveränderliches Repository bleibt online
- Die Null wird mit Belegen über den Job-Status hinaus erfüllt, etwa mit Health Checks der Backups und Backup-Kopien, Boot-Tests in einem isolierten Netz und zeitlich gemessenen Wiederherstellungen aus der Kopie außer Haus und der Offline-Kopie
Eurokommerz × Vixen.UNO: Cyber-Resilienz Experten kontaktieren →
Was die 3-2-1-Backup-Regel besagt
Die 3-2-1-Backup-Regel, auch 321 geschrieben oder 3-2-1-Backup-Strategie genannt, verlangt drei Kopien Ihrer Daten auf zwei verschiedenen Medientypen, wobei eine Kopie außer Haus aufbewahrt wird. Die Produktion zählt als erste Kopie, die Regel bedeutet also zwei Backups. Veeams Quick Start Guide für Backup & Replication 13 definiert die 3 als „die ursprünglichen Produktionsdaten und zwei Backups“ und nennt lokale Festplatte und Cloud als Beispiel für zwei Medientypen. 3-2-1-1-0 ist Veeams Erweiterung derselben Strategie und ergänzt eine Kopie, die offline, per Air Gap getrennt oder unveränderlich ist, sowie die Anforderung von null Fehlern, wenn die Backups durch Wiederherstellung geprüft werden.
Computer Weekly berichtete im März 2021, der Begriff sei von einem US-Fotografen geprägt worden, der Anfang der 2000er-Jahre ein Buch über Digital Asset Management schrieb.
Was 3-2-1-1-0 ergänzt und wie viele Kopien die Regel meint
In seinem Blogbeitrag zur Regel (Februar 2024, aktualisiert im Juli 2026) hält Veeam fest: „Bei Veeam haben wir die Regel zu 3-2-1-1-0 erweitert.“ Die zusätzliche Kopie begründet der Beitrag damit, dass „Ransomware zunehmend Backups ins Visier nimmt“. Veeams Best-Practice-Leitfaden für Backup & Replication nennt fünf Elemente: mindestens drei Kopien, zwei verschiedene Medien, eine Backup-Kopie außer Haus, „eine Kopie offline, per Air Gap getrennt oder unveränderlich“ und null Fehler, die der Leitfaden an die Wiederherstellungsprüfung mit SureBackup knüpft.
Zusammen gelesen lassen die beiden Texte die Zahl der Kopien offen. Der FAQ-Abschnitt des Blogs beschreibt „eine weitere Kopie, gespeichert an einem unveränderlichen oder per Air Gap getrennten Ort“, was auf eine vierte Kopie hindeutet; der Best-Practice-Leitfaden fordert dazu auf, eine der Kopien offline, per Air Gap getrennt oder unveränderlich anzulegen. Nach unserer Lesart erfüllen drei Kopien 3-2-1-1-0, wenn eines der beiden Backups diese Eigenschaft hat, zum Beispiel eine Kopie außer Haus auf Objektspeicher, die im Compliance-Modus gesperrt ist.
Drei Kopien: was als Kopie zählt und was nicht
Ein Backup zählt als Kopie, wenn es den Verlust des Systems übersteht, von dem es stammt. Veeams Benutzerhandbuch nennt den Grund, mehr als eine Kopie vorzuhalten: „Das primäre Backup kann zusammen mit den Produktionsdaten zerstört werden“. Ein Backup auf demselben Array wie die Produktion oder eine Repository-VM auf dem Cluster, den sie schützt, geht zusammen mit der Produktion verloren. Die Mechanismen in der Tabelle sehen wie Kopien aus, schützen aber gegen enger begrenzte Ausfälle.
| MECHANISMUS | SCHÜTZT GEGEN | WARUM KEIN BACKUP |
|---|---|---|
| VM-Snapshot | eine fehlgeschlagene Änderung an einer intakten VM | hängt von den Basisplatten ab; Broadcom: „Verwenden Sie VMware-Snapshots nicht als Backups“ |
| RAID oder Erasure Coding | eine ausgefallene Platte oder einen ausgefallenen Knoten | Löschung, Verschlüsselung und Beschädigung erreichen alle Mitglieder zugleich |
| Storage-Spiegelung | Verlust des primären Arrays oder Standorts | schreibt jede Änderung auf das Ziel, auch schädliche |
| Datei-Sync-Freigabe | einen verlorenen oder defekten Laptop | Löschungen und verschlüsselte Versionen werden auf jeden Endpunkt synchronisiert |
| VM-Replikat | Verlust des primären Standorts, mit schnellem Failover | eine VM im nativen vSphere-Format auf einem Zielhost, löschbar für jeden, der diesen Host administriert |
| Redundanz des SaaS-Anbieters | Fehler in der eigenen Hardware des Anbieters | eine Löschung durch einen Ihrer Administratoren wird wie jede andere Änderung repliziert |
Broadcom KB 318825 (Best Practices für Snapshots); Veeam Backup & Replication 13 Quick Start Guide, VM Replication (aktualisiert am 21. August 2026). Die übrigen Zeilen sind unsere Ableitung daraus, wie jeder Mechanismus Daten schreibt.
Broadcoms Hinweise zu Snapshots erklären die erste Zeile: „Wenn die Basisplatten gelöscht werden, reichen die Snapshot-Dateien allein nicht aus, um eine virtuelle Maschine wiederherzustellen.“ Veeams Blog führt die Replikation auf einen anderen Host oder Standort unter den Konfigurationen auf, die der 3-2-1-Regel entsprechen, während das Help Center von Veeam zwei Backups zählt. Ein Replikat ist eine VM, die „im startbereiten Zustand“ auf einem Zielhost vorgehalten wird, und kein Backup in einem Repository; deshalb behandeln wir ein Replikat als Failover-Kopie zusätzlich zu den beiden Backups. Unser Vergleich von Veeam-Replikation und Backup-Copy-Jobs zeigt, wogegen jeder Job schützt.
Zwei Medientypen und eine Kopie außer Haus
Die 2 soll verhindern, dass ein Fehler alle Kopien auf einmal zerstört; Veeams Beispiele sind lokale Festplatte und Cloud oder Festplatte und Band. Wir zählen zwei Repositorys als verschiedene Medien, wenn sie keinen Controller, keine Firmware, kein Dateisystem und kein Administratorkonto teilen: Ein Hardened Repository auf lokalen Platten und ein Objektspeicher bestehen diesen Test, zwei LUNs auf einem Array nicht.
Die 1 für die Kopie außer Haus ergänzt, in den Worten von Veeams Blog, „eine geografische und netzwerkseitige Trennung“. Für die Einrichtungen, die sie erfasst, verlangt die Durchführungsverordnung (EU) 2024/2690 in Punkt 4.2.2 Buchstabe c Sicherungspläne mit der „Speicherung von Sicherungskopien (online oder offline) an einem oder mehreren sicheren Orten, die sich nicht im selben Netz wie das System sowie in ausreichend großer Entfernung befinden, um Schäden durch einen Notfall am Hauptstandort zu vermeiden“. Der Punkt lässt offen, ob die Kopien online oder offline sind; in 3-2-1-1-0 gehört die Offline-Eigenschaft zur zweiten 1. Ob die Verordnung Ihr Unternehmen bindet, ist eine rechtliche Bewertung, die Ihre Rechtsabteilung vornimmt.
In Veeam erstellt ein Backup-Copy-Job die Kopie außer Haus, zum Beispiel im Cloud-Repository eines Service-Providers, wie es der Cloud Connect Guide beschreibt. Der Capacity Tier eines Scale-out Backup Repository leistet dasselbe mit Objektspeicher an einem anderen Standort oder in der Cloud, über zwei Kontrollkästchen: „Copy backups to object storage as soon as they are created“ und „Move backups to object storage as they age out of the operational restores window“. Nur die Kopieroption erzeugt eine zweite Instanz, denn ein verschobener Wiederherstellungspunkt existiert nur einmal.
Entfernung hilft nicht, wenn dasselbe Konto beide Kopien löschen kann. Die Grundsätze des britischen National Cyber Security Centre für ransomware-resistente Cloud-Backups (November 2024) schlagen als eine von vier Optionen vor, „destruktive Anfragen aus Kundenkonten zu verbieten“, administrative Benutzer und Backup-Agenten eingeschlossen, mit Ausnahmen, die Out-of-Band freigegeben werden. Um eine Kopie außer Haus zu prüfen, listen Sie jedes Konto auf, das sie löschen kann, einschließlich des Dienstkontos des Backup-Servers, und halten Sie diese Konten aus dem Verzeichnisdienst der Produktion heraus.
Air-Gap-Backup, offline oder unveränderlich: die zweite 1
Das NIST-Glossar definiert einen Air Gap als Schnittstelle zwischen zwei Systemen, die physisch nicht verbunden sind und deren logische Verbindung, falls es eine gibt, nicht automatisiert ist, sodass Daten sie „nur manuell, unter menschlicher Kontrolle“ passieren. Ein Backup ist demnach per Air Gap getrennt, solange kein Netzwerkpfad es erreicht, wie bei einem aus der Bandbibliothek exportierten Band oder einer abgezogenen und eingelagerten Wechselplatte. Ein Band in einem Slot der Bandbibliothek ist online, denn der Backup-Server und jeder, der ihn kontrolliert, können es laden und löschen.
Veeam unterstützt beide Offline-Formen. Das Benutzerhandbuch beschreibt Vaults als logische Container für „Offline-Bänder“, die beschrieben und außer Haus gebracht werden, sowie Repositorys mit Rotated Drives, die „abnehmbare USB- oder eSATA-Festplatten sein können“ und nach Plan zwischen Standorten wechseln. Eine rotierte Platte ist nur offline, solange sie im Regal liegt; die für den Job heute Nacht angeschlossene ist so erreichbar wie jedes andere Repository.
Unveränderliche Kopien bleiben online und verweigern das Löschen, bis eine Sperre abläuft, auf einem Veeam Hardened Repository oder auf Objektspeicher, der im Compliance-Modus gesperrt ist. Unser Artikel dazu, wovor ein unveränderliches Backup schützt, erklärt die Sperre und wie lang die Sperrfrist sein sollte, und unser Leitfaden zum Veeam Hardened Repository behandelt den Aufbau.
Ein unveränderliches Repository auf lokalen Platten kann eine Wiederherstellung sofort starten, bleibt aber auf einem laufenden Server; ein Offline-Band ist für kein Konto erreichbar, und seine Wiederherstellung beginnt damit, es aus dem Tresor zu holen. 3-2-1-1-0 akzeptiert beides für die zweite 1, und beides lässt sich kombinieren.
Null Fehler: wie Sie jede Kopie prüfen
Veeams Blog nennt die letzte Ziffer, null Wiederherstellungsfehler, eine Frage des Vertrauens: „Ein Backup zählt nur, wenn Sie sich darauf verlassen können, dass es sich im Bedarfsfall wiederherstellen lässt.“ Ein erfolgreicher Job zeigt nur, dass Daten geschrieben wurden. Veeams Health Check, der periodisch auf dem jüngsten Wiederherstellungspunkt von Backup-Jobs und Backup-Copy-Jobs laufen kann, prüft das Geschriebene mit einer zyklischen Redundanzprüfung der Metadaten und einer Hash-Prüfung der Datenblöcke. Eine Wiederherstellung bestätigt, dass die Maschine startet und ihre Anwendung antwortet. Zu Punkt 4.2.3, der „regelmäßige Integritätsprüfungen der Sicherungskopien“ verlangt, rät die Leitlinie der ENISA vom Juni 2025 den von der Verordnung erfassten Einrichtungen, „Prüfsummen oder Hash-Algorithmen zu verwenden, um zu verifizieren, dass die Daten in Ihren Backups mit den Originaldaten übereinstimmen“.
- Behandeln Sie jede fehlgeschlagene Job-Sitzung und jede mit Warnung als offenen Fehler, bis ein späterer Lauf desselben Jobs erfolgreich ist.
- Aktivieren Sie den periodischen Health Check für Backup-Jobs und Backup-Copy-Jobs und lesen Sie seine Ergebnisse, nicht nur den Job-Status.
- Starten Sie eine Stichprobe von Maschinen aus den primären Backups in einem isolierten Netz, mit SureBackup oder einer skriptgesteuerten Wiederherstellung, und prüfen Sie jede Anwendung.
- Stellen Sie einmal je Testzyklus aus der Kopie außer Haus und aus der Offline- oder unveränderlichen Kopie wieder her, einschließlich eines Bandes, das aus dem Tresor geholt und auf einem zweiten Backup-Server wiederhergestellt wird, wobei das Passwort außerhalb des ersten Servers aufbewahrt wird.
- Halten Sie fest, wie lange jede Wiederherstellung gedauert hat und was fehlgeschlagen ist, und beheben Sie es, bevor Sie den Zyklus als Null werten.
Die Wiederherstellung vom Band deckt Fehler auf, die Job-Berichte nicht zeigen. Die Kompatibilitätstabelle des LTO Program (November 2025) hält fest, dass „LTO-10-Laufwerke nur LTO-10-Medien lesen und beschreiben können“, während LTO-9-Laufwerke LTO-8 und LTO-9 verarbeiten. Eine auf LTO-10 umgerüstete Bandbibliothek kann die LTO-9-Bänder im Tresor nicht lesen, es sei denn, ein LTO-9-Laufwerk bleibt in Betrieb. Veeam entschlüsselt ein Band automatisch, wenn der Backup-Server und die Konfigurationsdatenbank, die es verschlüsselt haben, es zurücklesen und das Band im Katalog steht. Eine Wiederherstellung auf einem zweiten Backup-Server zeigt deshalb, ob das Passwort außerhalb des ersten existiert, im Einklang mit dem Rat der ENISA, Verschlüsselungsschlüssel getrennt von den Backup-Daten aufzubewahren.
Im Rahmen unseres Cyber-Resilienz-Service prüfen regelmäßige Testwiederherstellungen die Integrität der Backups. Nennen Sie uns, aus welchen Kopien Sie heute wiederherstellen, wie oft und was der letzte Test ergeben hat.
Ein 3-2-1-1-0-Aufbau für eine mittelgroße VMware-Umgebung
Mit Standard-Jobs von Veeam ist die Produktion auf dem vSphere-Cluster Kopie eins. Ein Backup-Job schreibt Kopie zwei auf ein Hardened Repository, einen Linux-Server mit eigenen Platten außerhalb des Clusters und außerhalb des Verzeichnisdienstes der Produktion. Ein Capacity Tier im Kopiermodus schreibt Kopie drei auf Objektspeicher an einem anderen Standort, oder ein Backup-Copy-Job schreibt sie in das Cloud-Repository eines Providers, mit aktivierter Immutability, wo das Ziel sie unterstützt. Wo Backup-Server, Hypervisor-Management und Verzeichnisdienst zusammen verloren gehen könnten, ergänzt ein monatliches Band, das in einen Tresor exportiert wird, eine vierte Kopie, die offline liegt. Wie lange jede Kopie ihre Wiederherstellungspunkte behält, behandelt unser Leitfaden zu Backup-Aufbewahrung und GFS.
| REGELELEMENT | TYPISCHER AUFBAU | HÄUFIGER FEHLER |
|---|---|---|
| 3 Kopien | Produktion, ein Backup-Job und ein Backup-Copy-Job | einen Snapshot, ein Replikat oder einen RAID-Spiegel als Backup zählen |
| 2 Medientypen | Hardened Repository auf lokalen Platten, Kopie auf Objektspeicher oder Band | beide Backups auf einem Array oder einem NAS |
| 1 außer Haus | Backup-Kopie an einen zweiten Standort, zu einem Provider oder in eine andere Region | Capacity Tier nur im Verschiebemodus: jüngere Wiederherstellungspunkte bleiben vor Ort, ältere existieren nur einmal |
| 1 offline/unveränderlich | Hardened Repository, Object Lock im Compliance-Modus, Bänder in einem Tresor | Bänder, die in der Bandbibliothek bleiben; eine Sperre, die kürzer ist als die Zeit bis zur Erkennung eines Einbruchs |
| 0 Fehler | Health Checks, Boot-Tests, zeitlich gemessene Wiederherstellungen aus jeder Kopie | ein grüner Job-Bericht als Beweis gewertet; nur die primäre Kopie je getestet |
Veeam Backup & Replication 13 Quick Start Guide, User Guide und Best Practice Guide; Veeam Cloud Connect Guide. Die häufigen Fehler sind unsere Einschätzung.
Ein kompletter Satz an Kopien sagt nichts darüber, wie lange eine vollständige Wiederherstellung der Umgebung dauert; unser Artikel dazu, warum Backup kein Disaster Recovery ist, rechnet das durch.
Unser technisches Assessment prüft Security und Backup und endet mit einer Risikokarte und einem priorisierten Maßnahmenplan. Schicken Sie uns Ihre Job-Liste und den Speicherort jeder Kopie über das Formular unten.
Was wir tun
Mit unserem Service Cyber-Resilienz richtet unser Engineering-Partner Vixen.UNO Backup auf Veeam-Basis ein und führt planmäßige Testwiederherstellungen durch, um die Integrität der Backups zu prüfen, mit einem Ausweichstandort in Baltnetas Tier-3-Rechenzentren in Litauen und Ziel-RPO und -RTO, die im SLA fixiert sind. Das kostenpflichtige technische Assessment zeigt die Lücken zwischen „Backups laufen“ und „das Geschäft erholt sich“ und was zuerst zu schließen ist; sein Preis steht vor Beginn fest. Änderungen werden in vereinbarten Wartungsfenstern mit Rollback-Plan ausgerollt, unter einem europäischen Vertrag mit Eurokommerz. Wo Kopien zusätzlich als Systeme an einem zweiten Standort laufen müssen, ergänzt unser Service Cloud Disaster Recovery Veeam-Replikation und Failover-Tests in einer isolierten Umgebung, mit einem Bericht nach jedem Test.
FAQ
Was ist die 3-2-1-Backup-Regel?
Was bedeutet 3-2-1-1-0 beim Backup?
Zählen die Produktionsdaten als eine der drei Kopien?
Was ist ein Air-Gap-Backup?
Ist ein Snapshot oder Replikat eine Backup-Kopie nach der 3-2-1-Regel?
Schreibt NIS2 die 3-2-1-Backup-Regel vor?
Schicken Sie uns Ihre Liste der Backup-Jobs, für jede Kopie das Repository und den Standort, an dem sie landet, sowie Datum und Ergebnis Ihrer letzten Testwiederherstellung. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, in dem Sie zwei oder drei mögliche Lösungsszenarien erhalten. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages