Schutz vor Datenerpressung (Ransomware)
5 min · 7 Abschnitte
Eine Datenerpressung ist keine kaputte Festplatte. Es ist ein Programm, das hereinkommt —fast immer über einen PC im Haus, nicht über das NAS—, alles verschlüsselt, was es beschreiben kann, und einen Brief hinterlässt, der Geld fordert. Und das Erste, was jedes tut, das heute unterwegs ist: die Sicherungen suchen und löschen, denn sie wissen, dass nur die ihnen das Geschäft verdirbt.
Deshalb geht es in dieser Anleitung nicht ums „Sichern“. Es geht darum, dass die Sicherungen noch da sind, wenn es passiert.
Was schützt und was nicht
| Maßnahme | Rettet sie vor einer Verschlüsselung? | Warum |
|---|---|---|
| RAID (mirror, RAID-Z) | Nein | RAID kopiert, was du ihm schickst, verschlüsselte Dateien inklusive. Es schützt davor, dass eine Festplatte kaputtgeht, vor sonst nichts. |
| Papierkorb der Freigabe | Nein | Er liegt im selben Ordner und mit denselben Berechtigungen: Wer verschlüsselt, leert ihn auch. |
| Normaler Snapshot | Halb | Sein Inhalt lässt sich nicht ändern, aber den Snapshot kann löschen, wer an root kommt. |
| Snapshot mit Schloss | Ja | ZFS weigert sich, ihn zu zerstören, solange das Schloss dranhängt. Das ist das, was man nehmen muss. |
| Sicherung auf einer abgezogenen USB-Festplatte | Ja | Was nicht angesteckt ist, wird nicht verschlüsselt. Es ist immer noch die beste Sicherung, die es gibt. |
| Sicherung in die Cloud oder auf einen anderen Server | Halb | Wenn das NAS am Ziel schreiben und löschen kann, kann der Angreifer das auch. Siehe weiter unten. |
1. Snapshots mit Schloss (das Erste, was zu tun ist)
Speicher → Snapshots. Jeder Snapshot eines ZFS-Pools hat einen Knopf Schützen. Drückst du ihn, bekommt der Snapshot einen „hold“ von ZFS, und von da an gilt:
- Der Knopf Löschen im Panel löscht ihn nicht (er ist ausgegraut).
- Das automatische Aufräumen nach Alter durch die geplanten Aufgaben löscht ihn nicht.
zfs destroyaus der Konsole löscht ihn nicht, nicht einmal als root: Das Dateisystem weigert sich, solange das Schloss dranhängt.
Zum Abnehmen musst du ins Panel, auf Geschützt drücken und bestätigen. Das ist mit Absicht ein Schritt von Hand: Könnte ein Programm es von allein abnehmen, wäre es nichts wert.
Bei Btrfs gibt es nichts Vergleichbares. Seine Snapshots sind nur lesbar, aber jeder mit root löscht sie mit einem Befehl. Wenn du das ernst nimmst, kommt der Pool auf ZFS.
Wie viele du schützen sollst. Ein Schloss für jeden Punkt, zu dem du zurückwollen würdest: der vom letzten ruhigen Tag und einer pro Monat. Die täglichen dürfen ohne Schloss weiter rotieren. Denk daran, dass ein geschützter Snapshot für immer Platz belegt —er bewahrt alles auf, was sich nach ihm geändert hat—, sieh dir also ab und zu seine Größe in der Liste an und nimm die weg, die du nicht mehr brauchst.
2. Automatische Snapshots, und einer vor der Sicherung
Systemsteuerung → Geplante Aufgaben → eine Aufgabe vom Typ Snapshot, mit ihrer Aufbewahrung. Empfehlung für ein Zuhause: einer täglich um 3:00 Uhr, Aufbewahrung 14.
Ein Snapshot geht sofort und belegt beim Anlegen nichts (er wächst erst, während sich die Daten ändern), großzügig zu sein ist also billig.
3. Das Backup außer Haus darf sich vom NAS aus nicht löschen lassen
Hier steckt der Fehler, den fast alle haben: Das NAS speichert das Passwort des Ziels, also kontrolliert, wer das NAS kontrolliert, auch die Sicherung. Die Möglichkeiten, von der besten zur schlechtesten:
- Eine USB-Festplatte, die du ansteckst, bespielst und wieder abziehst. Klingt altmodisch und ist das Wirksamste, was es gibt. Einmal pro Woche reicht.
- Cloud mit eigenem Papierkorb oder eigenen Versionen. Google Drive und OneDrive bewahren Gelöschtes 30 Tage lang in ihrem eigenen Papierkorb auf, und an diesen Papierkorb **kommt man vom NAS aus nicht heran**: Wirst du verschlüsselt und lädt die Sicherung verschlüsselt hoch, kannst du die vorige Version immer noch über die Webseite des Anbieters zurückholen. Deshalb ist ein Ziel in der Cloud kein Luxus.
- Ein Server über SSH bei einem Verwandten mit einem Konto, das nur schreiben und nie löschen darf. Das musst du am Ziel einrichten, nicht von hier aus.
In allen drei Fällen bewahrt die Sicherung des NAS frühere Versionen auf: siehe Sicherungen.
4. Begrenzen, woran ein infizierter PC herankommt
- Eine Freigabe pro Sache, und Berechtigungen pro Benutzer. Bindet der Laptop im Wohnzimmer nur Dokumente ein, kommt eine Verschlüsselung von dort nicht an Fotos heran. Systemsteuerung → Freigaben → Berechtigungen.
- Gäste nur lesend. Es gibt nichts anzuhaken: Ein Ordner „für Gäste“ lässt jeden lesen und niemanden schreiben.
- Lass SMB nicht offen ins Internet. Port 445 im Router ist der meistgenutzte Weg hinein, den es gibt. Um von draußen hereinzukommen, gibt es das VPN.
- Verschiedene Passwörter für das Panel, für SMB und für den Windows-Benutzer.
5. Wenn es schon passiert ist
- Zieh das Netzwerkkabel des NAS ab. Vor allem anderen: Solange es angeschlossen ist, frisst sich die Verschlüsselung weiter durchs Netz.
- Zahl nicht und starte den infizierten PC nicht neu; schalt ihn aus.
- Geh ins Panel über den Monitor am Gerät selbst (Kiosk-Modus) oder mit dem Netzwerkkabel direkt an einen Laptop.
- Speicher → Snapshots: Such den letzten von vor dem Unglück —das Datum der verschlüsselten Dateien sagt dir, wann es losging— und nimm Wiederherstellen.
- Bei ZFS macht Wiederherstellen ein
rollback: Das Dataset geht auf diesen Moment zurück und spätere Snapshots werden gelöscht. Schütze vorher den, den du nehmen willst, falls du dich im Datum irrst. - Bei Btrfs hinterlässt Wiederherstellen eine eigene beschreibbare Kopie, die du dir ansiehst, bevor du irgendetwas ersetzt.
- Räum den PC auf, von dem es kam, bevor du das NAS wieder ans Netz hängst. Sonst geht es von vorne los.
Der vollständige Ablauf, mit den Fällen defekte Festplatte und Neuinstallation, steht in Wiederherstellung nach einem Ausfall.
Jährliche Prüfung (5 Minuten)
- Ist der letzte Snapshot mit Schloss aus diesem Monat? → Speicher → Snapshots.
- Ist die letzte Sicherung sauber durchgelaufen? → Sicherungen → Verlauf.
- Weißt du, wie man zurückholt? → Hol irgendeine Datei aus einem Snapshot zurück und öffne sie. Eine Sicherung, aus der du noch nie zurückgeholt hast, ist keine Sicherung.