Logischer vs. physischer Air Gap: Der Unterschied, der im Ernstfall zählt
"Wir nutzen VLANs und eine Firewall — unsere Backups sind isoliert!" Das höre ich oft von IT-Leitern. Technisch ist das nicht falsch. Praktisch ist es aber oft nicht genug gegen Ransomware. Der Unterschied zwischen logischem Air Gap und physischem Air Gap ist fundamental — und im Ernstfall entscheidend.Dieser Artikel erklärt, warum logische Isolation für Ransomware-Schutz nicht ausreicht, und was ein echter physischer Air Gap leistet.
Logischer bedeutet, dass zwei Netzwerke durch Software-Mechanismen getrennt sind:
VLAN-Segmentierung: Backups liegen in einem separaten VLAN (z. B. VLAN 200), Produktionssysteme in VLAN 100. Ein Router/Switch leitet Daten nicht automatisch dazwischen.
Firewalls/ACLs: Explicit Deny-Regeln blockieren Traffic zwischen den Netzwerken.
Separate Subnets/IP-Ranges: Backups haben ein separates IP-Netz (z. B. 192.168.200.0/24), unerreichbar per Layer 3.
Das sieht sicher aus. Es ist aber eine “” nur auf dem Papier.
Das Problem: Credentials sind übers Netzwerk verfügbar #
Der kritische Fehler: Backup-Administratoren oder Backup-Software brauchen Credentials (Username, Passwort, API-Keys), um auf das isolierte Backup-Netzwerk zuzugreifen. Diese Credentials sind:
Lokal gespeichert auf Administrations-PCs oder Produktions-Servern (z. B. in PowerShell-Scripts, Config-Dateien)
Im RAM vorhanden, wenn Backup-Software läuft
Im AD/LDAP Verzeichnis (falls LDAP-Auth benutzt wird)
Mit Admin-Rechten (die nach Privilege Escalation hat) kann diese Credentials auslesen und sich zum “isolierten” Backup-Netzwerk verbinden:
# liest lokal gespeicherte Credentials
findstr /S /M "password\|passwd\|api_key" C:\
# Oder via Mimikatz im AD-Account extrahieren
Invoke-Mimikatz -Command '"token::elevate" "lsadump::sam" "exit"'
# Mit Credentials verbindet sich zum Backup-Netzwerk
net use Z: \\backup-server\backup-share /user:backup-admin "password"
Die VLAN/Firewall-Isolation schützt nur, solange die Credentials nicht kompromittiert sind. Bei Advanced ist das unrealistisch.
Physischer bedeutet, dass zwei Systeme kein Netzwerk-Interface haben, über das sie sich erreichen können. Die Trennung ist nicht Firewall-basiert, sondern hardware-physisch.
Beispiele:
Silent Brick Max Air: Ein Backup-Appliance ohne aktive Netzwerk-Karte im Offline-Zustand. Daten werden über einen sicheren, temporären Kanal geschrieben, dann wird die Verbindung permanent physisch getrennt.
Tape Offline: Ein Tape-Laufwerk, das nach Backup physisch ausgebaut und ins Lager gebracht wird. Das Tape ist nicht netzwerk-adressierbar.
USB-Disconnected External Drive: Ein USB-Laufwerk, das nach Backup entfernt wird und offline bleibt.
Warum physischer Air Gap gegen Ransomware funktioniert #
Die Logik ist simpel:
Komponente
Logischer Air Gap
Physischer Air Gap
**Netzwerk-Adressierbarkeit**
Ja (Firewall-blockiert, aber vorhanden)
Nein (kein aktives Interface)
**Credentials erforderlich**
Ja (Ransomware kann stehlen)
Nein (Authentifizierung ist physisch)
**Umgehbarkeit mit Admin-Rechten**
Ja (Firewall-Regeln ändern, Credentials verwenden)
Nein (keine Befehle können Hardware-Verbindung herstellen)
**Ransomware-Schutz**
Moderat
Stark
Praktisches Szenario:
dringt ein und eskaliert zu Admin-Rechten.
Sie versucht, auf das Backup-Netzwerk zuzugreifen:
Mit logischem : Findet Credentials, verbindet sich, löscht Backups.
Mit physischem : Kein Netzwerk-Interface vorhanden. Keine Credentials notwendig. Zugriff unmöglich.
Die kann den Produktions-Server 10.000 Befehle geben — keiner kann eine physische Netzwerk-Verbindung zur luftgetrennten Hardware herstellen. Es ist unmöglich.
Beispiel 1: Infiziertes Produktionsnetzwerk mit logischem Air Gap #
Szenario: hat Admin-Rechte auf Produktions-Server.
Angreifer-Playbook:
1. Dir C:\ /s > alle Dateien.txt
2. findstr /s /m "password\|backup" alle Dateien.txt
→ Findet: "backup-server.local credentials in shared_scripts.txt"
3. type shared_scripts.txt
→ Enthält: $BackupUser="backup-admin", $BackupPassword="P@ssw0rd!"
4. net use Z: \\backup-server.local\backups /user:backup-admin "P@ssw0rd!"
→ Verbindung erfolgreich!
5. del Z:\*.* /s /q
→ Backups gelöscht.
Mit logischem : gewinnt. VLAN/Firewall schützen nicht, wenn die Credentials offen liegen.
Beispiel 2: Infiziertes Produktionsnetzwerk mit physischem Air Gap (Silent Brick) #
Szenario: hat Admin-Rechte. Silent Brick Max Air ist offline, keine Netzwerk-Verbindung.
Angreifer-Playbook:
1. ipconfig /all
→ Sucht nach Backup-Hosts
→ Findet: keine Air-Gap-Hardware online
2. nslookup backup-server.local
→ Fehler: kann nicht auflösen
3. ping 192.168.200.5 (angenommene Backup-IP)
→ Timeout
4. [Ransom ware kann keine Verbindung aufbauen]
→ Backups sind unerreichbar.
Mit physischem : verliert. Das Backup-System ist nicht adressierbar, egal ob Admin-Rechte vorhanden sind.
Ist logischer Air Gap überhaupt sicher?
Ja, aber mit Bedingungen: Wenn Credentials nicht lokal gespeichert sind, sondern zentral in einem HSM oder einer Vault verwaltet werden. Dann kann Ransomware sie nicht einfach auslesen. Das ist aber administrativ schwierig und teuer.
Kann ich physischen Air Gap mit automatisierten Backups haben?
Ja. Silent Brick Max Air automatisiert den Prozess: Backup läuft zeitgesteuert, Daten werden geschrieben, die Verbindung wird dann physisch getrennt. Der Administrator muss nicht eingreifen.
Brauche ich physischen Air Gap, wenn mein Backup-Netzwerk nicht vom Internet erreichbar ist?
Das hilft, aber nicht gegen Insider-Bedrohung oder Ransomware, die aus dem Produktions-Netzwerk eindringt. Physischer Air Gap ist die stärkste Verteidigung.
Was ist mit Air Gap auf einem einzelnen Server?
Nicht praktisch. Air Gap funktioniert nur auf Hardware/Netzwerk-Ebene. Ein einzelner Server mit geteilten Ressourcen ist ein Air Gap nicht.
Air Gap
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Disaster Recovery bezeichnet die strukturierten Prozesse und technischen Maßnahmen, die sicherstellen, dass IT-Systeme nach einem schwerwiegenden Ausfall — Ransomware-Angriff, Hardwareversagen, Rechenzentrumsausfall — innerhalb definierter Zeitrahmen (RTO) mit maximalem Datenverlust (RPO) wiederhergestellt werden können.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
Dieser Beitrag wurde redaktionell erstellt und mit KI-Unterstützung aufbereitet. Er gibt einen allgemeinen Überblick und stellt keine Rechtsberatung dar – für Ihre konkrete Situation empfehlen wir professionellen Rat.