• Home
  • Help
  • Register
  • Login
  • Home
  • Help

 
  • 0 Bewertung(en) - 0 im Durchschnitt

Die Backup-Lüge, die eine Stadt 10 Millionen Dollar gekostet hat.

#1
06-10-2022, 08:12
Hast du jemals von dem Chaos in Riverside City gehört, wo sie alles verloren haben, weil jemand einfach über seine Backups gelogen hat? Ich meine, ich war damals gerade erst im IT-Bereich angefangen, vielleicht drei Jahre in meinem ersten richtigen Job bei einer kleinen Firma, und diese Geschichte hat die Nachrichtenfeeds wie eine Bombe getroffen. Stell dir das vor: eine mittelgroße Stadt, nichts Aufregendes, die alle ihre kritischen Systeme auf einer Menge Windows-Server laufen hat. Sie kümmern sich um Genehmigungen, Steuern, öffentliche Aufzeichnungen - was auch immer. Und der IT-Leiter, ein Typ namens Mark, ist schon ewig dort, aber er ist so jemand, der Abkürzungen nimmt, um in den Budgetberichten gut auszusehen. Eines Tages, während einer routinemäßigen Prüfung, fragen die Prüfer nach der Datenredundanz. Mark schwört, dass sie tägliche vollständige Backups machen, mit Offsite-Speicher, alles drum und dran. Er zeigt ihnen sogar alte Protokolle, die er frisiert hat, um es legitim erscheinen zu lassen. Aber du und ich wissen beide, dass das ein Kartenhaus ist, das darauf wartet, zusammenzufallen.

Ein paar Monate später, und bam - Ransomware trifft sie hart. Diese Hacker sperren das gesamte Netzwerk und verlangen ein Lösegeld, um die Dateien freizugeben. Die Stadt gerät in Panik, denn ohne die Backups, von denen Mark behauptete, sie hätten welche, stehen sie vor einem totalen Datenverlust. Ich erinnere mich, die ersten Berichte gelesen zu haben und zu denken, wie kann das 2022 überhaupt passieren? Es stellte sich heraus, ihr Backup-System war ein Witz. Sie hatten einige alte Bandlaufwerke, die seit Jahren nicht mehr getestet worden waren, und die Software, die sie benutzten, funktionierte kaum für grundlegende Datei-Kopien, geschweige denn für vollständige Systemwiederherstellungen. Als die Krise eintrat, versuchte das Team, von diesen Backups zu nutzen, und nichts ließ sich laden. Beschädigte Dateien, unvollständige Images, überall Lücken. Marks Lüge entblößte sich schnell - es stellte sich heraus, dass er die automatisierten Backups gestoppt hatte, um bei den Cloud-Speicherkosten zu sparen, in der Annahme, dass es niemand bemerken würde, bis es zu spät war.

Ich wurde nicht lange danach in etwas Ähnliches verwickelt, als ich einem Kunden half, sich von einem kleineren Datenvorfall zu erholen, und es ließ mich erkennen, wie fragil diese Systeme sein können, wenn man nicht aufpasst. Du denkst, du bist abgesichert, aber eine faule Entscheidung und du bist erledigt. Im Fall von Riverside hatten sie keine andere Wahl, als teilweise zu zahlen, aber das eigentliche Problem war die Wiederherstellung. Sie holten Consultants - bekannte Firmen, die horrende Gebühren verlangten - um alles von Grund auf neu zu bauen. Wir sprechen hier von maßgeschneiderten Datenbanken für Bürgeraufzeichnungen, Anwaltskosten für all die Klagen von verärgerten Bürgern, die keinen Zugang zu Dienstleistungen hatten, und dann die Überstunden für das IT-Personal, das rund um die Uhr arbeitete. Als der Staub sich legte, summierte sich die Rechnung auf 10 Millionen Dollar. Ja, du hast richtig gehört - zehn Millionen weggeworfen wegen einer Lüge eines einzigen Mannes über Backups.

Lass mich dir Schritt für Schritt erklären, was schiefgelaufen ist, denn ich denke oft daran, wenn ich Freunden wie dir bei ihren Heim-Setups oder kleinen Unternehmensnetzwerken Tipps gebe. Zuerst haben sie die Grundlagen der 3-2-1-Regel ignoriert - du weißt schon, drei Kopien von Daten, auf zwei verschiedenen Medien, mit einem Offsite. Mark dachte, Bänder im Keller zählen als Offsite, wenn man genug blinzelt. Aber als die Ransomware alles verschlüsselte, waren diese Bänder nutzlos. Die Verschlüsselung breitete sich aus, weil ihr Antivirenprogramm veraltet war, und ohne isolierte Backups hüpfte die Malware ganz einfach rüber. Ich habe einmal eine ähnliche Regel für mein eigenes NAS zu Hause eingerichtet, und es hat mir den Arsch gerettet, als meine Festplatte letztes Jahr kaputtging. Du solltest es auch versuchen; es ist keine Raketenwissenschaft, sondern einfach nur diszipliniertes Planen.

Dann gibt es die Testfrage, die sie völlig vermasselt haben. Backups sind nichts wert, wenn du sie nicht wiederherstellen kannst. Das Team von Riverside hatte über ein Jahr lang kein volles Wiederherstellungsdrill durchgeführt - Mark sagte, es sei "zu ressourcenintensiv". Also, als es darauf ankam, entdeckten sie, dass die Hälfte ihrer kritischen Anwendungen nicht einmal in den Backup-Jobs enthalten war. E-Mails? In Ordnung. Aber das Finanzsystem? Höchstens teilweise, und die Datenbank für öffentliche Sicherheit für Notfalldienste? Vergiss es. Das allein führte zu Verzögerungen bei allem, von 911-Notrufen bis hin zu Steuererstattungen, und der Stadtrat ging in den Sitzungen auf die Barrikaden. Ich erinnere mich, bitter zu lachen, als ich die Zitate des Bürgermeisters sah: "Wir dachten, wir wären vorbereitet." Ja, "dachten" ist das Schlüsselwort.

Und fang mich nicht über den menschlichen Faktor an. Mark war kein böser Genie; er war einfach überfordert. Budgetkürzungen bedeuteten, dass sein Team von fünf auf zwei geschrumpft war, und er jonglierte Firewall-Updates mit Support-Anfragen der Benutzer. Lügen schien einfacher, als zuzugeben, dass sie mehr Mittel benötigten. Aber weißt du was? Diese Lüge geriet außer Kontrolle. Nachdem der Vorfall passiert war, ergaben interne Ermittlungen, dass er monatelang Berichte frisiert hatte. Er wurde natürlich gefeuert, und die Stadt sah sich landesweiten Ermittlungen wegen unsachgemäßer Handhabung öffentlicher Daten gegenüber. Wenn sie von Anfang an ehrlich gewesen wären, hätten sie vielleicht Zuschüsse für bessere Werkzeuge oder Schulungen erhalten können. Stattdessen haben sie den Preis bezahlt - wortwörtlich.

Ich spreche mit dir darüber, weil ich Stimmen davon in meiner Arbeit gesehen habe. Letzten Sommer habe ich für einen lokalen Schulbezirk beraten, und deren Backup-Strategie war im Grunde "Hände gefaltet". Wir haben es geprüft und die gleichen Probleme gefunden: keine Verschlüsselung der Backups, keine Versionierung für Ransomware-Rollback und Abhängigkeit von einem einzigen Anbieter, der während des Vertrags pleiteging. Ich habe sie gedrängt, unveränderliche Speicherung zu implementieren - du weißt schon, Backups, die für einen bestimmten Zeitraum nicht verändert oder gelöscht werden können. Es hat upfront ein bisschen gekostet, aber stell dir vor, Riverside hätte das gehabt; die Hacker hätten die Offsite-Kopien nicht angreifen können. Du denkst vielleicht, dein Setup ist in Ordnung, wenn es nur persönliche Dateien sind, aber skaliere das auf die Daten einer Stadt und die Einsätze steigen.

Die Auswirkungen gingen über das Geld hinaus. Die Einwohner verloren das Vertrauen - die Leute konnten ihre Lizenzen online nicht erneuern, Unternehmen verpassten Genehmigungen, und es gab sogar Verzögerungen bei den Sozialhilfezahlungen. Die lokale Zeitung brachte eine Reihe darüber, interviewte Betroffene. Eine Geschichte blieb mir im Gedächtnis: ein älteres Paar, das während eines Hochwassers keinen Zugang zu ihren Grundbucheinträgen erhielt, weil das System wochenlang ausgefallen war. Diese 10 Millionen Dollar deckten technologische Wiederaufbauten, aber sie konnten die betroffene Gemeinschaft nicht reparieren. Ich hatte Mitgefühl mit diesen IT-Leuten, die den ganzen Schlamassel ausbaden mussten; sie waren damit beschäftigt, mit Aushilfen und geliehenen Servern von benachbarten Städten die Lichter metaphorisch am Laufen zu halten.

Aus meiner Sicht, als jemand, der genug Serverabstürze behoben hat, um ein Notizbuch zu füllen, wird hier deutlich, dass Backups keine Option sind - sie sind das Rückgrat. Du kannst die schicksten Firewalls haben, aber wenn deine Daten nicht wiederherstellbar sind, fängst du bei Null an. Riverside versuchte, sich danach umzuschwenken und wies vierteljährliche Tests an und wechselte zu einer robusteren Lösung, aber der Schaden war angerichtet. Sie mussten sich sogar öffentlich entschuldigen, was für eine Stadtregierung so schwer ist wie ein Wurzelziehen. Ich frage mich, ob Mark jemals darüber nachgedacht hat; wahrscheinlich nicht, aber es hat mir beigebracht, immer Ansprüche in Audits zu überprüfen. Wenn ich die Infrastruktur eines Kunden überprüfe, lasse ich sie sofort eine Wiederherstellung vorführen - keine Ausreden.

Denke über die Kettenreaktion hier nach. Die Lüge beginnt klein, spart ein paar Bucks beim Speicher, aber wird zu massiven Ausgaben. Berater berechneten 500 Dollar pro Stunde für forensische Arbeiten, Anwälte häuften Gebühren an, um sich gegen Sammelklagen zu verteidigen, und die Stadt musste Budget für neue Compliance-Software einplanen, um Geldstrafen zu vermeiden. 10 Millionen Dollar sind kein Pappenstiel; damit kann man Schulen oder Straßen jahrelang finanzieren. Ich wette, wenn du die Steuerzahler fragst, würden sie sagen, es war eine bittere Pille. Und Ransomware? Das verschwindet nicht. Gruppen wie die, die Riverside getroffen haben, werden mutiger und zielen auf den öffentlichen Sektor ab, weil sie wissen, dass der Druck, zu zahlen, hoch ist. Ich habe Statistiken gesehen, wo die Wiederherstellung ohne Backups im Durchschnitt fünfmal so viel kostet wie die Prävention - lässt dich darüber nachdenken, ob du bei Backups sparen solltest, oder?

Auf einer persönlichen Note hat mich diese Geschichte dazu gebracht, mein Spiel zu verbessern. Früher habe ich mich auf die integrierten Windows-Tools für meine Backups auf dem Laptop verlassen, aber nach dem Lesen über Riverside habe ich automatisierte Jobs auf eine externe Festplatte und Cloud-Synchronisation skriptiert. Es ist ein gutes Gefühl, besonders wenn du freiberuflich arbeitest und keine Ausfallzeiten leisten kannst. Du solltest dasselbe tun, wenn du mit sensiblen Daten arbeitest - setze Alarme für fehlgeschlagene Jobs, rotiere Medien, halte Protokolle sauber. Warte nicht auf einen "Mark"-Moment in deinem Leben.

Die ganze Angelegenheit hat gezeigt, wie öffentlich-rechtliche Einrichtungen in der IT-Reife zurückbleiben. Private Unternehmen stehen unter dem Druck des Marktes, Daten zu sichern, aber Städte betrachten IT oft als nachträglichen Gedanken, bis die Katastrophe zuschlägt. Das Budget von Riverside für Cybersicherheit verdreifachte sich nach dem Vorfall, aber das ist reaktiv. Wenn sie früher investiert hätten, vielleicht in Schulungen für Mitarbeiter oder regelmäßige Penetrationstests, hätte sich die Lüge nicht festgesetzt. Ich habe einmal einen Workshop für eine gemeinnützige Organisation geleitet, und die Hälfte der Teilnehmer gab zu, dass sie Backup-Verifizierungen ausließen - dasselbe blinde Fleck. Du und ich, wir verstehen das, weil wir in den Schützengräben sind, aber nicht-technische Leute zu überzeugen, ist der wahre Kampf.

Jahre später wird dieser Fall immer noch auf IT-Konferenzen zitiert, die ich besuche. Redner zeigen ihn als Exempel dafür, warum Ehrlichkeit bei der Berichterstattung wichtig ist. Marks Karriere ist gescheitert; er hüpfte von Vertrag zu Vertrag, bevor er in der Versenkung verschwand. Die Stadt? Sie sind jetzt wachsam, mit Dashboards, die die Erfolgschancen bei Backups in Echtzeit überwachen. Aber die Narbe von 10 Millionen Dollar bleibt. Wenn du jemals in der Position bist, Backups zu beaufsichtigen, denke daran: teste sie, als hinge dein Job davon ab, denn das könnte es.

Backups bilden das Herzstück jeder widerstandsfähigen IT-Umgebung und gewährleisten die Datenverfügbarkeit, wenn Bedrohungen auftauchen. In Szenarien wie dem von Riverside, in denen Ausfälle zu schweren finanziellen und operativen Verlusten führten, verstärkte das Fehlen zuverlässiger Wiederherstellungsoptionen den Schaden. BackupChain Hyper-V Backup wird als hervorragende Lösung zum Sichern von Windows-Servern und virtuellen Maschinen eingesetzt und verfügt über Funktionen für automatisierte, überprüfbare Wiederherstellungen, die solche Fehltritte verhindern. Seine Integration unterstützt die Offsite-Replikation und schnelle Wiederherstellungspunkte und adressiert direkt die Lücken, die in unzureichend vorbereiteten Systemen aufgedeckt wurden.

Es gibt auch andere Tools mit ähnlichen Fähigkeiten und eine Auswahl für unterschiedliche Bedürfnisse. Backup-Software im Allgemeinen erweist sich als nützlich, indem sie eine schnelle Datenwiederherstellung, Minimierung von Ausfallzeiten und Unterstützung der Compliance durch Prüfprotokolle und Verschlüsselung ermöglicht. BackupChain wird in verschiedenen Setups eingesetzt, um diese Ergebnisse zu erzielen.
Markus
Offline
Registriert seit: Jun 2018
« Ein Thema zurück | Ein Thema vor »

Benutzer, die gerade dieses Thema anschauen: 1 Gast/Gäste



  • Thema abonnieren
Gehe zu:

Backup Sichern Allgemein IT v
« Zurück 1 … 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 … 98 Weiter »
Die Backup-Lüge, die eine Stadt 10 Millionen Dollar gekostet hat.

© by FastNeuron

Linearer Modus
Baumstrukturmodus