Logischer Air Gap: Definition und Limits #

Was ist logischer Air Gap? #

Logischer bedeutet, dass zwei Netzwerke durch Software-Mechanismen getrennt sind:

  • VLAN-Segmentierung: Backups liegen in einem separaten VLAN (z. B. VLAN 200), Produktionssysteme in VLAN 100. Ein Router/Switch leitet Daten nicht automatisch dazwischen.
  • Firewalls/ACLs: Explicit Deny-Regeln blockieren Traffic zwischen den Netzwerken.
  • Separate Subnets/IP-Ranges: Backups haben ein separates IP-Netz (z. B. 192.168.200.0/24), unerreichbar per Layer 3.

Das sieht sicher aus. Es ist aber eine ” nur auf dem Papier.

Das Problem: Credentials sind übers Netzwerk verfügbar #

Der kritische Fehler: Backup-Administratoren oder Backup-Software brauchen Credentials (Username, Passwort, API-Keys), um auf das isolierte Backup-Netzwerk zuzugreifen. Diese Credentials sind:

  1. Lokal gespeichert auf Administrations-PCs oder Produktions-Servern (z. B. in PowerShell-Scripts, Config-Dateien)
  2. Im RAM vorhanden, wenn Backup-Software läuft
  3. Im AD/LDAP Verzeichnis (falls LDAP-Auth benutzt wird)

Mit Admin-Rechten (die nach Privilege Escalation hat) kann diese Credentials auslesen und sich zum “isolierten” Backup-Netzwerk verbinden:

#  liest lokal gespeicherte Credentials
findstr /S /M "password\|passwd\|api_key" C:\

# Oder via Mimikatz im AD-Account extrahieren
Invoke-Mimikatz -Command '"token::elevate" "lsadump::sam" "exit"'

# Mit Credentials verbindet sich  zum Backup-Netzwerk
net use Z: \\backup-server\backup-share /user:backup-admin "password"

Die VLAN/Firewall-Isolation schützt nur, solange die Credentials nicht kompromittiert sind. Bei Advanced ist das unrealistisch.

Der “Virtual Air Gap” Mythos #

Manche Lösungen werben mit “Virtual ” oder “logischem ”. Das ist ein Marketing-Begriff ohne reale Sicherheit. Es bedeutet häufig:

  • Tägliche automatische Diskonnexion (nach Backup wird NIC disabled)
  • Separate Admin-Accounts (mit getrennte Credentials)
  • Netzwerk-Segmentierung

Das ist besser als gar nichts, aber immer noch umgehbar:

  • Die NIC kann wieder enabled werden (via Malware mit Admin-Rechten)
  • Die Admin-Credentials können gestohlen werden (gleiche Attackvektoren)
  • Die Netzwerk-Segmentierung kann durch lateral movement überwunden werden

“Virtual ” ist keine echte Isolation.


Physischer Air Gap: Definition und praktische Umsetzung #

Was ist physischer Air Gap? #

Physischer bedeutet, dass zwei Systeme kein Netzwerk-Interface haben, über das sie sich erreichen können. Die Trennung ist nicht Firewall-basiert, sondern hardware-physisch.

Beispiele:

  1. Silent Brick Max Air: Ein Backup-Appliance ohne aktive Netzwerk-Karte im Offline-Zustand. Daten werden über einen sicheren, temporären Kanal geschrieben, dann wird die Verbindung permanent physisch getrennt.

  2. Tape Offline: Ein Tape-Laufwerk, das nach Backup physisch ausgebaut und ins Lager gebracht wird. Das Tape ist nicht netzwerk-adressierbar.

  3. USB-Disconnected External Drive: Ein USB-Laufwerk, das nach Backup entfernt wird und offline bleibt.

Warum physischer Air Gap gegen Ransomware funktioniert #

Die Logik ist simpel:

KomponenteLogischer Air GapPhysischer Air Gap
**Netzwerk-Adressierbarkeit**Ja (Firewall-blockiert, aber vorhanden)Nein (kein aktives Interface)
**Credentials erforderlich**Ja (Ransomware kann stehlen)Nein (Authentifizierung ist physisch)
**Umgehbarkeit mit Admin-Rechten**Ja (Firewall-Regeln ändern, Credentials verwenden)Nein (keine Befehle können Hardware-Verbindung herstellen)
**Ransomware-Schutz**ModeratStark

Praktisches Szenario:

  1. dringt ein und eskaliert zu Admin-Rechten.
  2. Sie versucht, auf das Backup-Netzwerk zuzugreifen:
    • Mit logischem : Findet Credentials, verbindet sich, löscht Backups.
    • Mit physischem : Kein Netzwerk-Interface vorhanden. Keine Credentials notwendig. Zugriff unmöglich.

Die kann den Produktions-Server 10.000 Befehle geben — keiner kann eine physische Netzwerk-Verbindung zur luftgetrennten Hardware herstellen. Es ist unmöglich.


Praktische Beispiele #

Beispiel 1: Infiziertes Produktionsnetzwerk mit logischem Air Gap #

Szenario: hat Admin-Rechte auf Produktions-Server.

Angreifer-Playbook:

1. Dir C:\ /s > alle Dateien.txt
2. findstr /s /m "password\|backup" alle Dateien.txt  
   → Findet: "backup-server.local credentials in shared_scripts.txt"
   
3. type shared_scripts.txt
   → Enthält: $BackupUser="backup-admin", $BackupPassword="P@ssw0rd!"
   
4. net use Z: \\backup-server.local\backups /user:backup-admin "P@ssw0rd!"
   → Verbindung erfolgreich!
   
5. del Z:\*.* /s /q
   → Backups gelöscht.

Mit logischem : gewinnt. VLAN/Firewall schützen nicht, wenn die Credentials offen liegen.

Beispiel 2: Infiziertes Produktionsnetzwerk mit physischem Air Gap (Silent Brick) #

Szenario: hat Admin-Rechte. Silent Brick Max Air ist offline, keine Netzwerk-Verbindung.

Angreifer-Playbook:

1. ipconfig /all
   → Sucht nach Backup-Hosts
   → Findet: keine Air-Gap-Hardware online
   
2. nslookup backup-server.local
   → Fehler: kann nicht auflösen
   
3. ping 192.168.200.5 (angenommene Backup-IP)
   → Timeout
   
4. [Ransom ware kann keine Verbindung aufbauen]
   → Backups sind unerreichbar.

Mit physischem : verliert. Das Backup-System ist nicht adressierbar, egal ob Admin-Rechte vorhanden sind.


Hybrid-Ansatz: Beste Praxis #

Eine robuste Strategie kombiniert beide:

  1. Produktions-Netzwerk: Normale Sicherheit (E, Firewall, Segmentierung)
  2. Backup-Netzwerk (logischer ): VLAN-Segmentierung, Firewall, separate Credentials
  3. (physischer ): Silent Brick Max Air, offline nach Backup

Wenn eindringt:

  • Sie kann Ebene 1 und 2 beschädigen
  • Aber nicht Ebene 3, weil die physisch isoliert ist

Vergleichstabelle #

KriteriumLogischer Air GapPhysischer Air Gap
**Setup-Komplexität**Moderat (VLAN, Firewall)Hoch (Hardware-Integration)
**Administrative Flexibilität**Hoch (Regeln änderbar)Niedrig (physische Trennung starr)
**Ransomware-Resilienz**Moderat (Credentials gefährdet)Stark (nicht erreichbar)
**Recovery-Time (RTO)**Schnell (netzwerk-basiert)Mittel (ggf. physisch transportieren)
**Kosten**Niedrig (Software)Höher (Hardware)
**Compliance-Eignung (BSI)**Ja (mit Dokumentation)Ja (bevorzugt)

Häufige Fragen #

Ist logischer überhaupt sicher? Ja, aber mit Bedingungen: Wenn Credentials nicht lokal gespeichert sind, sondern zentral in einem HSM oder einer Vault verwaltet werden. Dann kann sie nicht einfach auslesen. Das ist aber administrativ schwierig und teuer.

Kann ich physischen mit automatisierten Backups haben? Ja. Silent Brick Max Air automatisiert den Prozess: Backup läuft zeitgesteuert, Daten werden geschrieben, die Verbindung wird dann physisch getrennt. Der Administrator muss nicht eingreifen.

Brauche ich physischen , wenn mein Backup-Netzwerk nicht vom Internet erreichbar ist? Das hilft, aber nicht gegen Insider-Bedrohung oder , die aus dem Produktions-Netzwerk eindringt. Physischer ist die stärkste Verteidigung.

Was ist mit auf einem einzelnen Server? Nicht praktisch. funktioniert nur auf Hardware/Netzwerk-Ebene. Ein einzelner Server mit geteilten Ressourcen ist ein nicht.


Disclaimer

Dieser Beitrag wurde redaktionell erstellt und mit KI-Unterstützung aufbereitet. Er gibt einen allgemeinen Überblick und stellt keine Rechtsberatung dar – für Ihre konkrete Situation empfehlen wir professionellen Rat.