Ein Backup zählt erst, wenn es zurückkommt
Eine erfolgreiche Sicherungsmeldung ist ein Anfang. Ob die Kopie wirklich hilft, zeigt sich beim kontrollierten Wiederherstellen.
In diesem Text

„Sicherung erfolgreich abgeschlossen: 142 Gigabyte übertragen.“ Die grüne Statusmeldung auf dem Monitor der Instandhaltung wirkt beruhigend. Sie beantwortet jedoch nur eine einzige technische Teilfrage: Wurde ein Datenstrom fehlerfrei von Festplatte A auf Festplatte B geschrieben? Ob aus diesem Datenpaket im Katastrophenfall innerhalb von zwei Stunden wieder eine betriebsbereite Fertigung entsteht, ist eine völlig andere Frage.
Die Hinweise des BSI zur Datensicherung heben zu Recht grundlegende Prinzipien hervor: die sorgfältige Auswahl unersetzlicher Daten, die Einhaltung der 3-2-1-Regel (drei Kopien, zwei verschiedene Medien, eine Kopie an einem getrennten Ort) und feste Sicherungsrhythmen. Für einen industriellen Fertigungsbetrieb kommt eine zeitkritische Dimension hinzu: Wie lange darf der Stillstand dauern, bevor Lieferverzugsstrafen fällig werden?
Der Kaltstart-Test im Werkstatt-Serverraum
Im Serverraum neben der Ausbildungswerkstatt führt Instandhaltungsmeister Klaus (58) einmal im Quartal einen sogenannten Kaltstart-Test durch. Für ihn ist das keine lästige Pflicht, sondern gelebter Brandschutz für Bits und Bytes:
„Eine Datensicherung existiert nicht auf einer Festplatte oder einem Bandlaufwerk“, sagt Klaus und schaltet einen isolierten Testserver ein. „Ein Backup existiert erst in der Sekunde, in der ich es auf einer nackten Ersatzhardware erfolgreich wiederherstelle und das System den ersten realen Datensatz verarbeitet. Alles andere ist reines Wunschdenken.“
Für den Test simuliert Klaus den Totalausfall des primären Edge-Servers im Rittal-Schaltschrank: Ein Kurzschluss im Netzteil oder ein Verschlüsselungstrojaner im Büronetzwerk. Auf dem isolierten Testrechner spielt er das nächtliche Backup ein:
- Den Proxmox-VE-Hypervisor und die Linux-Container (LXC) unter Debian.
- Den PostgreSQL-Datenbank-Dump mit der TimescaleDB-Zeitreihenerweiterung.
- Die Node-RED-Konfigurationsflows und die Mosquitto-MQTT-Brokerzertifikate.
Nach 48 Minuten läuft das Testsystem. Klaus prüft die Integrität: Sind die letzten Schichtprotokolle von Zerspanungsmechanikerin Elena vorhanden? Meldet sich der WAGO-Hutschienencontroller wieder an der Schnittstelle an? Erst als die Prüfabfrage die letzten Werkzeugkorrekturdaten korrekt ausgibt, unterschreibt Klaus das Prüfprotokoll.
Synchronisation ist keine Sicherung
Ein fataler Irrtum in vielen Betrieben ist die Verwechslung von Cloud-Synchronisation mit einer echten Datensicherung. Wenn Arbeitsverzeichnisse über Dienste wie Nextcloud oder Netzlaufwerke in Echtzeit gespiegelt werden, ist das für die Zusammenarbeit bequem.
Gegen logische Fehler hilft es jedoch nicht: Überschreibt ein Programmierer versehentlich ein NC-Hauptprogramm oder befällt Ransomware den Rechner, wird die zerstörte Datei binnen Sekundenbruchteilen auf den Spiegelserver übertragen und überschreibt dort die intakte Version.
Eine robuste Sicherungsstrategie verlangt daher Unveränderbarkeit (Immutability) und physische Trennung (Air-Gap):
- Versionierte Snapshots: Sicherungen müssen versioniert und schreibgeschützt abgelegt werden, sodass historische Stände nicht nachträglich manipuliert werden können.
- Physische Netztrennung: Mindestens ein wöchentlicher Vollsicherungsstand gehört auf ein Speichermedium (LTO-Band oder externe RDX-Kassette), das nach dem Schreibvorgang physisch vom Netzwerk getrennt und an einem für den Katastrophenfall geeigneten, getrennten Ort verwahrt wird.
- Dokumentierte Wiederanlauf-Reihenfolge: Welche Maschine braucht welche IP-Adresse? In welcher Reihenfolge müssen Datenbank, Authentifizierung und Maschinen-Gateways gestartet werden?
Wiederherstellen unter realem Schichtdruck
Ein Wiederherstellungstest muss unter realistischen Bedingungen erprobt werden. Wenn die Anleitung zur Rekonstruktion eines NC-Server-Backups voraussetzt, dass der einzige IT-Verantwortliche des Betriebs vor Ort ist, versagt das Konzept, wenn der Ausfall an einem Feiertag während der Nachtschicht passiert.
Die Anleitung muss so präzise und barrierefrei formuliert sein, dass auch ein mechatronischer Vorarbeiter den Wiederanlauf anhand einer Checkliste initiieren kann. Jeder Testlauf deckt Lücken auf: Fehlende Kennwörter im Tresor, veraltete Netzwerkkonfigurationen oder inkompatible Treiber für Ersatz-Netzwerkkarten.
Ein Protokoll mit zwei Zeilen
In Klaus’ Werkstattbuch steht neben der automatischen Meldung des Sicherungsservers immer ein handschriftlicher Vermerk:
- Status Backup-Lauf: 07. Oktober, 02:30 Uhr, fehlerfrei abgeschlossen.
- Status Rückholprüfung: 07. Oktober, 09:15 Uhr auf Test-Node erfolgreich gebootet; Datenbank-Konsistenzprüfung bestanden. Prüfer: K. Berndorff / Instandhaltung.
Erst dieser zweite Satz gibt der Betriebsleitung, dem Betriebsrat und den Kunden die Gewissheit, dass die Produktion auch nach einem schweren IT-Zwischenfall innerhalb weniger Stunden wieder hochgefahren werden kann.
Quellen und Hinweise
Bundesamt für Sicherheit in der Informationstechnik (BSI): „Back-up: Doppelt gesichert hält besser“, Cyber-Sicherheitsempfehlungen zur Notfallvorsorge und Datensicherung.
Praxisbericht von Dr. Jan-Frederik Menzel zur Notfallresilienz, Systemwiederherstellung und Virtualisierungsarchitektur (Proxmox VE / Debian) in Fertigungsbetrieben.
Rechtlicher Hinweis / Haftungsausschluss: Die Beiträge, Fallberichte, Interviews und Erläuterungen auf FreieTech dienen ausschließlich Informations-, Diskussions- und Bildungszwecken. Sie stellen keine individuelle Rechts-, Steuer-, Anlage-, Sicherheits- oder Unternehmensberatung dar und begründen kein vertragliches Beratungsverhältnis. FreieTech steht in keiner geschäftlichen oder gesellschaftsrechtlichen Verbindung zu den im Kontext genannten Unternehmen, Marken oder Behörden. Konkrete betriebliche Umsetzungen, Sicherheitsprüfungen und technische Nachrüstungen erfordern stets eine fachkundige Prüfung des jeweiligen Einzelfalls vor Ort.