Offline-Backup: Warum ein abgeschaltetes NAS der beste Ransomware-Schutz ist
Ransomware zählt zu den größten Bedrohungen für private und geschäftliche Daten überhaupt. Was viele Betroffene erst im Ernstfall lernen: Moderne Ransomware sucht gezielt nach allen erreichbaren Netzlaufwerken und Backup-Zielen, um auch diese zu verschlüsseln. Ein NAS, das dauerhaft mit dem Netzwerk verbunden ist, kann so vom vermeintlichen Rettungsanker selbst zum Opfer werden. Die Lösung dafür ist erstaunlich simpel und wurde 2026 erneut als eine der wirksamsten Schutzmaßnahmen gegen Ransomware hervorgehoben: ein Offline- beziehungsweise Air-Gapped-Backup, das nur zum Zeitpunkt der Sicherung überhaupt erreichbar ist.
Wie Ransomware Backups mit angreift
Frühe Ransomware-Varianten verschlüsselten lediglich die Dateien auf dem infizierten Rechner selbst. Moderne Varianten gehen deutlich weiter: Sie durchsuchen systematisch alle im Netzwerk sichtbaren Freigaben, einschließlich NAS-Systemen, verbundenen externen Festplatten und sogar Cloud-Synchronisationsordnern, und verschlüsseln oder löschen dort ebenfalls Daten beziehungsweise vorhandene Schattenkopien. Ist dein NAS permanent im Netzwerk erreichbar und mit einem Nutzerkonto verbunden, das ausreichende Schreibrechte besitzt, kann ein einziger infizierter Rechner im Heimnetzwerk theoretisch auch die vermeintlich sichere Backup-Kopie unbrauchbar machen. Genau dieses Szenario macht ein rein online verfügbares Backup zu einer trügerischen Sicherheit.
Das Prinzip des Air-Gapped-Backups
Ein Air-Gapped-Backup bezeichnet eine Sicherungskopie, die physisch oder logisch vom restlichen Netzwerk getrennt ist, außer während des eigentlichen Sicherungsvorgangs. Der Begriff stammt ursprünglich aus der IT-Sicherheit von Hochsicherheitssystemen, bei denen kritische Systeme komplett ohne Netzwerkverbindung betrieben werden. Für den Heimgebrauch oder ein kleines Unternehmen lässt sich das Prinzip stark vereinfacht, aber wirkungsvoll umsetzen: Ein NAS oder eine externe Festplatte wird nur für die Dauer des geplanten Backup-Jobs eingeschaltet beziehungsweise mit dem Netzwerk verbunden und ist die restliche Zeit vollständig ausgeschaltet oder physisch getrennt.
Windows-Nutzer und NAS-Communities diskutierten diesen Ansatz im September 2026 erneut intensiv, nachdem mehrere Berichte zeigten, dass ein zeitweise komplett vom Netz getrenntes NAS selbst gegen ausgeklügelte Ransomware-Varianten eine zuverlässige letzte Verteidigungslinie bildet, weil die Schadsoftware während der Trennung schlicht keinen Zugriff auf das Sicherungsziel hat.
Praktische Umsetzung: So richtest du ein Offline-Backup ein
Die einfachste Variante eines Offline-Backups funktioniert mit einer externen USB-Festplatte, die nur zum geplanten Sicherungszeitpunkt angeschlossen und anschließend physisch wieder getrennt wird. Für die meisten Privathaushalte reicht dafür ein wöchentlicher Rhythmus: Freitagabends wird die Festplatte angeschlossen, das Backup läuft automatisiert über Nacht, am nächsten Morgen wird die Festplatte wieder abgesteckt und an einem separaten Ort aufbewahrt.
Wer ein zweites NAS als Backup-Ziel nutzt, kann eine softwaregesteuerte Variante des Air-Gap-Prinzips umsetzen. Viele NAS-Betriebssysteme unterstützen sogenannte „Wake-on-LAN”- und automatische Abschaltfunktionen: Das Backup-NAS wird zum geplanten Zeitpunkt automatisch per Netzwerkbefehl eingeschaltet, empfängt die Sicherung vom Haupt-NAS über ein separates, eingeschränktes Nutzerkonto und fährt anschließend automatisch wieder herunter. Zwischen den Sicherungsfenstern ist es damit für Angreifer im Netzwerk unsichtbar und nicht erreichbar, da es schlicht ausgeschaltet ist.
Für Unternehmen mit höheren Anforderungen bieten sich zusätzlich sogenannte Immutable-Backups an, also unveränderliche Sicherungskopien, die für einen festgelegten Zeitraum selbst mit Administratorrechten nicht überschrieben oder gelöscht werden können. Diese Funktion wird von vielen modernen NAS-Systemen mittlerweile nativ unterstützt und lässt sich mit dem Offline-Prinzip kombinieren, um eine zusätzliche Sicherheitsebene zu schaffen.
Getrenntes Nutzerkonto für Backup-Verbindungen
Ein entscheidendes, oft übersehenes Detail: Die Verbindung zwischen Hauptsystem und Backup-Ziel sollte nicht über dasselbe Administrator-Konto laufen, das auch für die tägliche Arbeit genutzt wird. Wird das Hauptkonto durch Phishing oder Malware kompromittiert, hat ein Angreifer sonst automatisch auch vollen Zugriff auf das Backup-Ziel. Richte stattdessen ein eigenes, stark eingeschränktes Backup-Konto ein, das ausschließlich Schreibrechte auf den dafür vorgesehenen Sicherungsordner besitzt und keine administrativen Berechtigungen auf dem restlichen System hat.
Der Kompromiss zwischen Komfort und Sicherheit
Ein vollständig getrenntes Offline-Backup bedeutet zwangsläufig, dass die Sicherung nicht in Echtzeit erfolgt, sondern nur zu den geplanten Zeitfenstern. Das ist ein bewusster Kompromiss: Ein tägliches oder wöchentliches Sicherungsintervall bedeutet im schlimmsten Fall den Verlust der Änderungen seit der letzten Sicherung, schützt aber zuverlässig vor einem kompletten Datenverlust durch Ransomware. Für die meisten privaten Anwendungsfälle ist dieser Kompromiss klar vertretbar, da ein Totalverlust aller Fotos oder Dokumente ungleich schwerer wiegt als der Verlust einiger Tage an Änderungen.
Unternehmen mit besonders kritischen, sich häufig ändernden Daten können das Air-Gap-Prinzip mit einem zusätzlichen, permanent verbundenen Online-Backup kombinieren: Das Online-Backup deckt die kurzfristige, tägliche Wiederherstellbarkeit ab, während das Offline-Backup als letzte, ransomware-sichere Rückfallebene dient. Diese zweistufige Strategie erfüllt gleichzeitig die Anforderungen der 3-2-1-Regel und schließt die spezifische Lücke, die reine Online-Backups gegenüber Ransomware aufweisen.
Testen ist Pflicht
Ein Offline-Backup, das nie auf Wiederherstellbarkeit getestet wurde, bringt im Ernstfall wenig. Plane deshalb mindestens vierteljährlich einen Testlauf ein, bei dem einzelne Dateien oder ganze Ordner aus dem Offline-Backup zurückgespielt werden, um sicherzustellen, dass sowohl die Hardware als auch die Sicherungssoftware im Ernstfall zuverlässig funktionieren. Viele Nutzer bemerken erst bei einem echten Wiederherstellungsversuch, dass eine Festplatte defekt ist oder eine Sicherung unvollständig lief – im Ernstfall, wenn das Original bereits verschlüsselt ist, ist es dafür zu spät.
Fazit
Ein permanent mit dem Netzwerk verbundenes NAS bietet zwar Komfort, aber keinen zuverlässigen Schutz gegen moderne Ransomware, die gezielt nach erreichbaren Backup-Zielen sucht. Ein Offline- oder Air-Gapped-Backup, das nur zum Sicherungszeitpunkt aktiv verbunden ist, schließt genau diese Lücke und gilt zurecht als eine der wirksamsten Einzelmaßnahmen gegen Totalverlust durch Ransomware. In Kombination mit der 3-2-1-Regel, einem separaten Backup-Nutzerkonto und regelmäßigen Wiederherstellungstests entsteht so ein Sicherungskonzept, das auch gegen die aggressivsten aktuellen Bedrohungen standhält.
Tipp: Lerne mehr darüber, wie du dich präventiv vor Erpressungstrojanern schützen kannst, in unserem Ratgeber zum Ransomware-Schutz.