Manuel Killert
Ratgeber · Sicherheit · Backups

Backups — erst die Wiederherstellung zeigt, ob sie taugen.

Fast jede Website hat irgendeine Sicherung. Im Ernstfall stellt sich dann heraus: Sie liegt auf demselben Server, der gerade gehackt wurde. Sie ist drei Monate alt. Die Datenbank fehlt. Oder niemand weiß, wie man sie zurückspielt. Eine Sicherung ist erst dann eine, wenn die Wiederherstellung einmal funktioniert hat.

Referenzen ansehen →Projekt anfragen
Kurz gesagt

Eine gute Sicherung umfasst Dateien und Datenbank, läuft automatisch in passender Häufigkeit, liegt getrennt vom Server — idealerweise an mehreren Orten —, reicht weit genug zurück, um auch spät entdeckte Angriffe abzudecken, und wird regelmäßig zur Probe wiederhergestellt. Die Sicherung beim Hoster ist ein guter Anfang, aber kein Ersatz für eine eigene.

Sofort-Hilfe

Website down oder gehackt? Schreib mir per WhatsApp oder E-Mail mit Domain und kurzer Beschreibung — ich melde mich in der Regel innerhalb weniger Stunden, auch am Wochenende, wenn es brennt. Zugangsdaten bitte nie in der ersten Nachricht, sondern erst nach Absprache über einen sicheren Weg.

Was gesichert wird.

  • Datenbank — Inhalte, Benutzer, Bestellungen, Einstellungen.
  • Hochgeladene Dateien — Bilder, Dokumente.
  • Code — Theme, Erweiterungen, eigene Anpassungen.
  • Konfiguration — Zugangsdaten, Serverregeln.

Datenbank und Uploads sind das Wertvollste, weil sie sich nicht wiederbeschaffen lassen. Code lässt sich oft neu installieren — eigene Anpassungen aber nicht.

Wie oft.

WebsiteSinnvolle Häufigkeit
Selten geändertWöchentlich
Regelmäßig neue InhalteTäglich
Shop mit BestellungenMehrmals täglich bis laufend
Vor jedem UpdateZusätzlich, manuell

Die Frage dahinter: Wie viel Arbeit oder wie viele Bestellungen darf ich im Ernstfall verlieren? Bei täglicher Sicherung bis zu einen Tag.

Wo.

Die wichtigste Regel: nicht nur auf demselben Server. Wenn der Server ausfällt, gehackt wird oder der Hoster das Konto sperrt, ist eine Sicherung dort wertlos.

Üblich ist ein externer Speicher bei einem anderen Anbieter — in der EU, mit Vertrag zur Auftragsverarbeitung, wenn personenbezogene Daten enthalten sind (Datenschutz bei Diensten).

Eine bewährte Regel.

Eine verbreitete Faustregel: drei Kopien der Daten, auf zwei unterschiedlichen Arten von Speicher, eine davon an einem anderen Ort. Für Websites heißt das praktisch: die Live-Website, eine Sicherung beim Hoster, eine Sicherung bei einem externen Anbieter.

Wie lange.

Angriffe werden oft erst Wochen nach dem Einbruch bemerkt. Wenn nur die letzten sieben Tage aufbewahrt werden, sind alle Sicherungen bereits befallen. Eine Aufbewahrung über mehrere Wochen bis Monate — mit abnehmender Dichte, etwa täglich für zwei Wochen, wöchentlich für drei Monate — deckt das ab (Website gehackt).

Gleichzeitig gilt: Sicherungen mit personenbezogenen Daten unterliegen dem Datenschutz. Die Aufbewahrung sollte begrenzt und dokumentiert sein.

Die Sicherung beim Hoster.

Viele Hoster sichern automatisch. Das ist ein guter Anfang. Zu klären ist: Wie oft? Wie lange? Liegt die Sicherung getrennt vom Server? Wie schnell kommt man im Ernstfall heran? Kostet die Wiederherstellung extra?

Und: Was passiert, wenn das Hosting-Konto gesperrt wird — etwa nach einem Angriff oder bei einem Zahlungsproblem? Dann ist auch die Sicherung beim Hoster nicht erreichbar. Deshalb gehört zusätzlich eine eigene Sicherung dazu (Backups in WordPress).

Sicherungen schützen.

  • Nicht im öffentlichen Verzeichnis — ein häufiger, gefährlicher Fehler (Datenpanne).
  • Verschlüsselt, besonders bei externen Speichern.
  • Zugang zum Sicherungsspeicher getrennt und mit Zwei-Faktor.
  • Nicht veränderbar für die Website selbst — sonst kann ein Angreifer auch die Sicherungen löschen.

Wiederherstellung testen.

Mindestens einmal im Quartal eine Sicherung in eine Testumgebung zurückspielen. Funktioniert die Website? Sind alle Inhalte da? Wie lange hat es gedauert? Wer weiß, wie es geht?

Dieser Test ist der wichtigste Teil jeder Sicherungsstrategie — und der am häufigsten vergessene. Er verwandelt eine Hoffnung in eine Gewissheit (Testumgebung).

Im Ernstfall.

  1. Richtige Sicherung wählen: vor dem Problem, bei Angriffen vor dem Einbruch.
  2. Aktuellen Zustand sichern, bevor überschrieben wird.
  3. Zurückspielen — Dateien und Datenbank passend zueinander.
  4. Bei Angriff: Einfallstor schließen, bevor die Website wieder online geht.
  5. Prüfen und Verluste seit der Sicherung nachtragen.

Wenn du nicht weiterkommst.

Wenn du sicher sein willst, dass deine Sicherungen im Ernstfall wirklich funktionieren. Ich sehe mir deine Website an, sage dir, wo die Risiken liegen, und setze um, was nötig ist. Die Übersicht findest du unter Website-Sicherheit; wenn es gerade brennt, hilft der Notfall-Support.

Fehleranalyse & Erste Hilfeab ~150 €

Ursache finden, Website wieder zum Laufen bringen, kurzer Bericht — meist am selben Tag.

Stundensatz~95 €

Für Anpassungen, Fehlerbehebung und Beratung nach Aufwand, abgerechnet in 15-Minuten-Schritten.

Wartungab ~49 €/Monat

Updates, Backups, Sicherheitscheck, Monitoring — Kleinigkeiten inklusive.

Orientierungswerte, keine Fixpreise — nach einem kurzen Gespräch bekommst du ein Festpreisangebot.

Wer hilft.

Ich bin Manuel Killert, Webentwickler aus Quakenbrück. Website-Sicherheit gehört zu meiner täglichen Arbeit — ich härte WordPress, TYPO3, Shopware und eigene PHP-Anwendungen, richte Sicherungen und Überwachung ein und habe zahlreiche kompromittierte Websites bereinigt. Als Dozent erkläre ich regelmäßig, wie Angriffe auf Websites tatsächlich ablaufen.

Ich bin kein zertifizierter Penetrationstester und behaupte das auch nicht. Was ich biete: die Grundlagen, die den Großteil realer Angriffe abwehren, sauber umgesetzt — und eine ehrliche Einschätzung, wann zusätzlich ein spezialisierter Prüfer sinnvoll ist.

Was du bekommst: eine Bestandsaufnahme in verständlicher Sprache, Maßnahmen nach Dringlichkeit und eine Website, die nicht beim ersten automatisierten Angriff fällt.

Häufige Fragen

FAQ — Backup-Strategie.

Was muss gesichert werden?

Datenbank, hochgeladene Dateien, Code mit eigenen Anpassungen und Konfiguration.

Wie oft sollte ich sichern?

Je nach Änderungshäufigkeit wöchentlich bis täglich, bei Shops mehrmals täglich — und zusätzlich vor jedem Update.

Reicht die Sicherung beim Hoster?

Als Anfang ja, aber nicht allein. Wird das Konto gesperrt oder der Server kompromittiert, ist sie oft nicht erreichbar.

Wie lange sollte ich Sicherungen aufbewahren?

Mehrere Wochen bis Monate, weil Angriffe oft spät bemerkt werden — mit begrenzter, dokumentierter Aufbewahrung wegen Datenschutz.

Warum soll ich die Wiederherstellung testen?

Weil erst der Test zeigt, ob die Sicherung vollständig ist und jemand weiß, wie man sie zurückspielt.

Wo dürfen Sicherungen nicht liegen?

Im öffentlichen Verzeichnis der Website — dort sind sie unter Umständen für jeden abrufbar.

Manuel Killert (rechts im Bild) mit einem FreundDas bin ich – rechts im Bild
Kontakt

Erzähl mir, was dich beunruhigt.

Schreib mir die Adresse deiner Website, das System und was dir aufgefallen ist. Wenn du glaubst, dass die Website gerade angegriffen wird oder gehackt wurde, schreib das in die erste Zeile.

Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de