Skip to content
Cleanroom Recovery, Cyber-Resilienz

Ihr modernes Spielbuch für schnelle Reaktion und saubere Wiederherstellung

Stellen Sie sicher, dass Ihr Unternehmen auf immer raffiniertere Angriffe vorbereitet ist.


Sie sind in Ihrem Unternehmen für die Cybersicherheit verantwortlich. Es ist Freitag, 18:30 Uhr, und ein langes Wochenende steht bevor. Gerade als Sie in den Flieger steigen wollen, um mit Ihrer Familie in den Urlaub zu fliegen, klingelt Ihr Telefon – es ist Ihr SecOps-Team. Ihre IT-Systeme weltweit reagieren nicht mehr, und es gibt Anzeichen dafür, dass Sie Opfer eines Ransomware-Angriffs geworden sind.

In diesem Moment hängt der Unterschied zwischen Chaos und Kontrolle von folgenden entscheidenden Faktoren ab: Wie schnell Sie reagieren und wie sauber Sie die Recovery durchführen. Eine schnelle Reaktion kann den Schaden möglicherweise begrenzen. Wenn jedoch bei der Recovery erneut infizierte Daten ins System gelangen, stehen Sie wieder ganz am Anfang.

Herkömmliche Strategien für Backup and Recovery reichen angesichts der heutigen Bedrohungen nicht mehr aus. Unternehmen benötigen einen Plan, der die Erkennung von Bedrohungen in Echtzeit mit einer sauberen, validierten Recovery-Strategie verbindet. Dies ist die Grundlage für echte Cyber-Resilienz. Die Gleichung ist einfach, aber wirkungsvoll: Commvault® Cloud Threat Scan + Cleanroom™ Recovery = Cyber-Vertrauen.

Ransomware-Angreifer werden immer raffinierter, während Unternehmen Mühe haben, Schritt zu halten. Laut einer Studie aus dem Jahr 2024 betrug die schnellste Zeit von der Erkennung bis zum Eintreten der Auswirkungen 27 Minuten. Das bedeutet, dass Ihr Unternehmen möglicherweise weniger als eine halbe Stunde Zeit hat – von der ersten Warnung bis zu einem möglichen systemweiten Stillstand. 

In dieser kritischen Situation zählt jede Minute. Jede Verzögerung erhöht das Risiko von Datenverlusten, längeren Ausfallzeiten, regulatorischen Problemen und einem Vertrauensverlust bei den Kunden. In diesem Leitfaden zeigen wir Ihnen, wie Commvault Ihnen dabei hilft, den Schritt von der reaktiven Recovery hin zu einer souveränen, koordinierten Reaktion zu vollziehen.

Was passiert nach dem Alarm?

Wenn ein Cyberangriff stattfindet, ist die Erkennung erst der Anfang. Die eigentliche Herausforderung liegt in dem, was danach kommt: die Recovery. Theoretisch sollten Backups Ihr Sicherheitsnetz sein. In der Praxis können sie jedoch zu stillen Überträgern von Infektionen werden. Da die meisten Angreifer es auf Ihre Daten abgesehen haben, birgt die blinde Recovery von Backups inhärente Risiken, wie beispielsweise das erneute Einschleusen von Malware in Ihre Umgebung. 

Deshalb bereinigen moderne Recovery-Zentren die Datenpunkte vor der Wiederherstellung. Dazu ist ein Threat Scan erforderlich.

Threat Scan: Ihr zuverlässiger Partner bei der Datenwiederherstellung

Mit dem Commvault Cloud Threat Scan können Sie saubere Daten schnell wiederherstellen, dabei Bedrohungen fachgerecht vermeiden und potenziell schädliche Daten automatisch unter Quarantäne stellen. Doch was genau sind „schädliche Daten“? Und wie lässt sich feststellen, ob Daten sauber sind?

Anstatt jede Sicherung als vertrauenswürdig einzustufen, analysiert der Threat Scan Datensicherungen kontinuierlich, um versteckte Bedrohungen aufzudecken. Dabei nutzt das Tool Anomalieerkennung, Malware-Scans, Verschlüsselungsanalysen und Signale von Drittanbietern, um Wiederherstellungspunkte mit hoher Zuverlässigkeit zu klassifizieren.

Hier sind die wichtigsten Features von Threat Scan:

  • Erkennung von Anomalien: Kunden erstellen in der Regel regelmäßig Sicherungskopien ihrer Daten. Manche tun dies täglich, andere wiederum alle zwei Wochen. Threat Scan überwacht die Sicherungsaktivitäten auf ungewöhnliche Muster – wie beispielsweise unerwartete Spitzen beim Datenvolumen, Sicherungsaufträge außerhalb der üblichen Zeiten oder plötzliche Änderungen bei den Datentypen. Diese Anomalien dienen oft als Frühindikatoren für eine Kompromittierung.
  • Erkennung verschlüsselter Daten: Eine zentrale Säule von Threat Scan ist seine fortschrittliche Fähigkeit, durch Ransomware verschlüsselte Daten zu erkennen. Das System analysiert Dateimetadaten und Zufallsmuster, um Anzeichen einer böswilligen Verschlüsselung zu identifizieren.

    Im Gegensatz zu herkömmlichen Methoden, die sich ausschließlich auf Entropie stützen, nutzt Threat Scan eine tiefgreifendere Analyse der Dateistruktur, um zwischen legitimer Verschlüsselung und Ransomware-Aktivitäten zu unterscheiden. Das System wurde anhand vielfältiger Datensätze und Verschlüsselungsverhalten trainiert und bietet eine schnelle Erkennung mit reduzierten Fehlalarmen – selbst bei neu auftretenden Zero-Day-Bedrohungen.
  • Ursachenermittlung und integrierte Malware-Prüfung: Threat Scan beschränkt sich nicht nur auf die Erkennung – die Lösung verfolgt infizierte Dateien bis zu ihrer Quelle zurück und hilft Teams dabei, den „Patient Zero“ zu isolieren und das Ausmaß des Angriffs zu erfassen. Diese infizierende Datei, auch als Verschlüsselungsquelle bezeichnet, wird mithilfe integrierter, branchenführender Antiviren-Lösungen erkannt. 
  • Integration in das Sicherheitsökosystem von Drittanbietern: Durch die Integration mit Partnern wie CrowdStrike, Darktrace, Cisco und Netskope kann Commvault Vorfälle von externen Sicherheitsplattformen erfassen und die damit verbundenen Geräte oder Daten als anfällig kennzeichnen. Diese erfassten Ereignisse werden anschließend auf der Commvault-Plattform in Bezug auf die Assets oder Ressourcen angezeigt, bei denen der Vorfall aufgetreten ist. Dies strafft den Rückkopplungszyklus zwischen Erkennung und Recovery.
  • Wiederherstellung der Klassifizierung während der Datensicherung: Bei der Erstellung von Sicherungskopien werden die Daten automatisch als „unversehrt“ oder „kompromittiert“ gekennzeichnet, wodurch eine Zeitleiste für die Recovery in Echtzeit entsteht. Dies hilft den Teams dabei, den richtigen Zeitpunkt für die Recovery sicher auszuwählen.

Integration mit SIEM und SOAR für vollständige Automatisierung

In einem echten Notfall-Szenario sind Geschwindigkeit und Präzision für die Sicherheit der unschätzbaren Daten eines Unternehmens von entscheidender Bedeutung. Ebenso ist jedes einzelne Ereignis auf dem Weg zur Recovery – von der Erkennung einer Anomalie bis zur Identifizierung einer Infektion – aus Sicherheitssicht von entscheidender Bedeutung.

Daher bietet Commvault die Möglichkeit, diese kritischen Sicherheitsereignisse über SIEM-Integrationen (Security Information and Event Management) an die Security-Operations-Teams (SecOps) weiterzuleiten und mithilfe von SOAR-Integrationen (Security Orchestration, Automation, and Response) entsprechende Maßnahmen zu ergreifen. 

Sobald der Threat Scan Anomalien erkennt – Malware, Verschlüsselungsvorgänge oder verdächtiges Backup-Verhalten –, sendet er diese Sicherheitsereignisse über spezielle Konnektoren (SIEM und Webhooks) umgehend an diese Plattformen.

Darüber hinaus ermöglicht Commvault durch die Integration mit leistungsstarken SOAR-Plattformen wie Splunk, Microsoft Sentinel und Palo Alto Networks XSOAR den SecOps-Teams, verwertbare Erkenntnisse zu gewinnen und Reaktionsabläufe mithilfe vorkonfigurierter Playbooks (die gemeinsam mit Commvault entwickelt wurden) zu automatisieren, um Maßnahmen zu ergreifen – beispielsweise infizierte Daten unter Quarantäne zu stellen, Backup-Versionen zu sichern oder Recovery-Abläufe auszulösen.

Cleanroom Recovery

Cleanroom Recovery ist eine bedarfsgesteuerte, sichere und isolierte Umgebung, in der Unternehmen Maßnahmen zur Recovery nach Cyberangriffen vorbereiten, validieren und durchführen können – und so die Geschäftskontinuität gewährleisten. Mit Cleanroom Recovery können Unternehmen ihre Pläne für die Recovery nach Cyberangriffen zuverlässig testen, sichere forensische Analysen durchführen und die Recovery des Produktivbetriebs sicherstellen, um nach einem Angriff die Geschäftskontinuität zu gewährleisten.

Wenn es um die Wiederherstellung von Daten geht, insbesondere in Produktionsumgebungen, ist selbst „sauber“ nicht sauber genug. Auch wenn die Daten bereits als sauber oder kompromittiert gekennzeichnet sind, möchten Kunden dennoch, dass ihre eigenen Sicherheitsteams die Daten analysieren und die gewünschten forensischen Untersuchungen durchführen.

Dank der neuesten Integration bietet „Threat Scan“ in „Cleanroom Recovery“ nun die Erkennung und Analyse von Bedrohungen nach der Recovery sowie eine saubere Recovery. Dies wird dazu beitragen, das Vertrauen der Sicherheits- und IT-Teams zu stärken, dass sie nach einem Cybervorfall den Normalbetrieb wieder aufnehmen können.

Stellen Sie sich das als eine Art Zwei-Faktor-Überprüfung im Recovery-Prozess vor. Mit „Cleanroom Recovery“ hat Ihr Team die Möglichkeit, die Daten nach dem Recovery-Prozess noch einmal zu überprüfen. Erst wenn das Team von der Korrektheit der Daten überzeugt ist, werden diese in die Produktion übernommen – so wird nicht nur eine schnelle, sondern auch eine fehlerfreie Recovery gewährleistet.

Eine schnelle und sichere Recovery gestalten

Wenn jede Sekunde zählt und die Zukunft Ihres Unternehmens auf dem Spiel steht, ist Vertrauen das A und O. Die Recovery-Orchestrierung von Commvault stellt Daten nicht nur wieder her, sondern tut dies auf intelligente und sichere Weise. Mithilfe von KI-gestützten Scans der Metadaten und der Datei-Entropie isoliert die Plattform verdächtige Dateien automatisch und ermittelt die letzte bekanntermaßen fehlerfreie Kopie. So verschwenden Teams keine wertvolle Zeit mit Spekulationen – sie stellen die fehlerfreien Daten schnell wieder her.

Darüber hinaus sind die geschäftlichen Auswirkungen unbestreitbar. Die ausgereifte Lösung von Commvault trägt dazu bei, Ausfallzeiten zu reduzieren, das Vertrauen in die Recovery zu stärken und eine erneute Infizierung der Umgebungen zu verhindern. 

So sieht moderne Cyber-Resilienz aus: schnelle Erkennung von Bedrohungen, isolierte Umgebungen für Tests und die Vorbereitung von Recovery-Maßnahmen sowie Automatisierungen, die Ihren Teams helfen, sich nach Angriffen schnell wieder zu erholen.

Weitere Beiträge zum Thema


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ransomware-Trends-2025-1

Warum moderne Cyber-Risiken eine umfassende Cyber-Resilienz erfordern

Lesen Sie mehr über „Warum moderne Cyberrisiken eine umfassende Cyber-Resilienz erfordern“