SEP Logo Weiß transparent

Immutable Backup. Das letzte Fallnetz gegen Ransomware

Backups, die Ransomware nicht zerstören kann

Wenn ein Angreifer Ihre Systeme erreicht, entscheidet das Backup über alles. Bei SEP sesam ist Immutable Storage Teil der Plattform, kein optional zubuchbares Modul. Einmal geschriebene Daten bleiben unverändert. Auch dann, wenn ein Admin-Konto übernommen oder die Backup-Software selbst kompromittiert wird.

DARAUF VERTRAUEN TAUSENDE ORGANISATIONEN

Was Immutable Backup bei SEP sesam für Sie leistet

Drei Vorteile, die unabhängig von Branche und IT-Setup wirken.

Schutz, der hält. Auch wenn der Admin-Account fällt.

Selbst wenn Angreifer Administratorrechte erlangen oder die Backup-Software kompromittieren, bleiben einmal geschriebene Backups unverändert und geschützt. Auch interne Risiken werden minimiert: Kein einzelner privilegierter Account kann Backup-Daten zerstören oder manipulieren.

Sie wählen, wo Ihre Backups liegen.

SEP unterstützt alle relevanten Speichertypen gleichberechtigt: lokal, hybrid und in der Cloud. Sie sind nicht gezwungen, Backup-Daten in eine fremde Cloud zu legen. Und Sie binden sich nicht an einen einzelnen Storage-Anbieter, dessen Strategie sich morgen ändern kann.

NIS-2- und KRITIS-tauglich aus der Plattform.

Aufbewahrungsfristen, Zugriffs-Protokolle und Integritäts-Nachweise sind in SEP sesam eingebaut, und benötigen kein zusätzliches Compliance-Werkzeug. Damit erfüllen Sie die Anforderungen, die heute in NIS-2-Audits, KRITIS-Prüfungen und von Cyber-Versicherern gestellt werden – ganz ohne zusätzliche Tools anschaffen oder betreiben zu müssen.

Drei Säulen der Immutability. Eine Strategie.

SEP zwingt Sie nicht in eine einzige Säule. Sie kombinieren genau die Schichten, die zu Ihrem Risikoprofil und Ihrem Budget passen.

Disk-basierte Immutability mit SEP SiS

Unveränderbarkeit auf Filesystem-Ebene. Eigener Linux-Host, eigene Credentials, getrennt vom Backup-Server. Schnelle Restores ohne Cloud-Latenz, ohne Tape-Wartezeit. Ideal als erste Verteidigungslinie für täglich angesteuerte Backups.

S3 Object Lock — auf Cloud oder On-Prem

Object-Lock-Funktion auf S3, Azure Blob und lokalem Object Storage. Gleiche Schutzlogik, ob die Daten beim Hyperscaler oder im eigenen Rechenzentrum liegen. Für Setups, die hybrid denken oder bewusst auf souveräne Cloud-Alternativen setzen.

Tape — klassischer Air Gap auf Magnetband

Klassisches Tape ist bei SEP eine vollwertige Säule, und kein Auslaufmodell. Sobald ein Tape-Medium nach dem Backup ausgelagert wird, ist es vom Netz physisch getrennt und damit für netzwerkbasierte Angriffe nicht erreichbar. Eine vollständigere Form physischer Trennung gibt es nicht.

Plus: HPE StoreOnce mit eigenem Immutability-Feature und Hardware-Snapshots auf gängigen Storage-Arrays (z. B. Nimble, Alletra, PureStorage). Frei kombinierbar mit den drei Säulen, abhängig von Ihrem Storage-Setup.

Sicherheit ist keine Einstellung. Sie ist eine Architektur.

Immutability wirkt nur als Teil eines Schichtenmodells. So bauen wir das mit Ihnen auf.

Die Grundlagen sicher aufstellen

Bevor Immutability überhaupt ihren Beitrag leisten kann, sollten die Grundlagen stehen. Dazu gehören ein abgegrenztes Netzwerk, das Angreifern nicht freie Bahn lässt, regelmäßig eingespielte Sicherheits-Updates und Backups, die häufig genug laufen, damit im Ernstfall nicht mehrere Tage Datenstand verloren gehen. Bewährt hat sich die 3-2-1-Regel: drei Kopien Ihrer Daten, auf zwei unterschiedlichen Speichermedien, mindestens eine davon räumlich getrennt aufbewahrt.

Den Backup-Server zur Festung machen

Der Backup-Server sollte als eigenständig geschützte Umgebung aufgebaut werden, nicht als gewöhnlicher Server im allgemeinen Firmen-Netz. Konkret bedeutet das: möglichst unabhängig von der zentralen Benutzerverwaltung betreiben, damit ein im Tagesgeschäft erbeutetes Admin-Konto nicht automatisch auch den Backup-Server öffnet. Idealerweise auf einem anderen Betriebssystem als die geschützten Systeme, mit einer schlanken Konfiguration aus nur den wirklich nötigen Diensten und ohne Höchstrechte im Tagesbetrieb.

Zugriffe sauber regeln

Wer am Backup arbeitet, sollte sich nicht mit dem üblichen Firmen-Login anmelden. Andernfalls genügt ein einziges kompromittiertes Konto, um Produktiv- und Backup-Umgebung gleichzeitig zu öffnen. Bewährt sind eigene Anmeldedaten, die ausschließlich für die Backup-Umgebung gelten, ein zweiter Faktor für privilegierte Zugriffe und feingranulare Berechtigungen, die klar regeln, wer welche Aktion ausführen darf. Vollzugriff sollte nur dort vergeben werden, wo er tatsächlich gebraucht wird.

Immutability als letztes Fallnetz

Wenn die Schichten davor durchbrochen wurden, bleibt diese eine übrig: ein Backup, das selbst mit voller Admin-Kontrolle nicht zu beschädigen ist. Einmal geschrieben, bleiben die Daten unverändert. Auf diese Schicht können Sie sich im Ernstfall wirklich verlassen.

Besonders relevant in regulierten und kritischen Umgebungen

Manipulationssichere Backups sind in jedem IT-Setup ein Sicherheitsgewinn. Besonders gefordert sind sie aktuell im Public Sector, wo Audits, Vergaberecht und politische Verantwortung sauber dokumentierte Backup-Prozesse erwarten. Im Gesundheitswesen, wo Patientendaten besonders schützenswert sind und Cyber-Versicherer zunehmend auf Immutability bestehen. Bei Energieversorgern und Stadtwerken, die KRITIS und NIS-2 unterliegen. Und in produzierenden Unternehmen, wo ein Tag Stillstand der Produktionssysteme reale Kosten verursacht.

Über SEP sesam und SEP

Was ist SEP sesam?

SEP sesam ist eine Backup- und Recovery-Plattform für virtuelle, physische und cloud-basierte IT-Umgebungen. Sie sichert Anwendungen, Datenbanken, Server und ganze Rechenzentren aus einer einzigen Lösung, gesteuert über eine zentrale Oberfläche.

SEP_sesam_Artemis_Splash_1250x815

Was SEP sesam auszeichnet

Eine der breitesten Support-Matrizen am Markt.

Praktisch alle gängigen Hypervisoren, Datenbanken, Betriebssysteme und Speichermedien werden direkt unterstützt. Sie binden alle relevanten Workloads aus einer Plattform an, ohne Zusatzmodule von Drittanbietern.

Hersteller-Support auf Deutsch.

Sie sprechen mit dem SEP-Support-Team, das das Produkt aus dem täglichen Einsatz kennt, statt mit einem externen Service-Anbieter.

Flexible, transparente Lizenzierung.

Lizenzmodelle, die zur tatsächlichen Infrastruktur passen, ohne Pflicht-Add-ons für Funktionen, die ohnehin Standard sein sollten.

sep-company

Wer steht dahinter?

SEP ist ein unabhängiger Backup-Spezialist aus Holzkirchen bei München. Seit 1992 konzentrieren wir uns ausschließlich auf Datenschutz-Software. Keine Cloud-Plattform, keine Konzern-Suite, keine Backup-Lösung als Nebenprodukt einer größeren Strategie. Wir entwickeln und testen unsere Software im eigenen Haus.

Heute setzen Behörden, Krankenhäuser, Energieversorger, Universitäten und produzierende Unternehmen SEP sesam ein, um ihre kritischen Daten zu sichern. Im PUR-S 2026 Anwender-Urteil wurde SEP sesam als Champion im Bereich Backup & Recovery ausgezeichnet, mit Top-Bewertungen für Funktionsumfang sowie Service & Support.

Strategische Partner und Zertifizierungen

Sichern Sie Ihr Backup jetzt ab.

In einem unverbindlichen Erstgespräch nehmen wir Ihre Anforderungen auf und skizzieren, wie SEP sesam in Ihrer Umgebung aussehen könnte.

Anforderungen aufnehmen

Wir erfassen mit Ihnen Ihre aktuelle Backup-Situation und Ihre wichtigsten Anforderungen: welche Workloads, welche Compliance-Themen, welche Schmerzpunkte heute im Vordergrund stehen.

Lösungsskizze für Ihr Setup

Sie bekommen eine erste Einordnung, wie SEP sesam in Ihre Umgebung passen könnte und welche Immutability-Schichten in Ihrem Fall am meisten bringen.

Persönlich und ohne Verpflichtung

Sie sprechen mit einem SEP-Backup-Experten, der Ihre Situation einordnet. Sie entscheiden im Anschluss über das weitere Vorgehen.

Füllen Sie das Formular aus. Ein SEP-Experte meldet sich innerhalb von zwei Werktagen bei Ihnen.

Häufige Fragen

Die wichtigsten Antworten zum Thema Immutable Backup

Was bedeutet „Immutable Backup" oder „Immutable Storage" konkret?

Immutable Backups sind Backup-Daten, die nach dem ersten Schreiben nicht mehr verändert oder gelöscht werden können, auch nicht durch privilegierte Konten oder eine kompromittierte Backup-Software. Bei SEP sesam wird die Unveränderbarkeit auf Filesystem-Ebene erzwungen: jede Datei erhält ein sogenanntes Immutable-Bit, das selbst die Backup-Software nicht entfernen kann, weil sie auf dem Speicher-Host keine Root-Rechte besitzt. Zusätzlich bekommt jedes gespeicherte Objekt einen eigenen Hash-Wert, mit dem sich die Integrität der Daten jederzeit überprüfen lässt. Damit wird Immutability zur entscheidenden Schicht gegen Ransomware und Datenmanipulation.

Brauche ich für Immutability bei SEP sesam zusätzliche Hardware?

Das hängt vom gewählten Säulen-Mix ab. SEP SiS läuft auf einem dedizierten Linux-Host (unterstützt sind SLES 15, RHEL 8 oder 9, Debian 11 oder 12 mit XFS- oder ext4-Filesystem). Dieser Host ist bewusst vom Backup-Server getrennt und idealerweise nur über die Konsole zugänglich, damit ein Angreifer auch bei vollständiger Übernahme des Backup-Servers keinen Zugriff auf die Immutable-Daten erhält. S3 Object Lock funktioniert auf vorhandener Cloud-Infrastruktur (S3, Azure Blob) oder lokalem Object Storage. Tape nutzt eine bestehende Tape-Umgebung. Welche Säule in Ihrer Umgebung am sinnvollsten ist, klären wir im Erstgespräch.

Ist Immutable Storage bei SEP sesam ein kostenpflichtiges Add-on?

Nein. Immutability ist Teil der Plattform und nicht als separates Modul lizenziert. Es entstehen für die Funktion selbst keine zusätzlichen Lizenzkosten. Das gilt für alle drei Säulen: SEP SiS, S3 Object Lock und Tape sind in den Standard-Lizenzmodellen enthalten und brauchen keinen Zusatzkauf für die Sicherheits-Funktion.

Wie lange bleiben Backups bei SEP sesam unveränderbar?

SEP sesam steuert die Unveränderbarkeit auf zwei getrennten Ebenen. Auf Storage-Ebene wird festgelegt, wie lange ein Objekt physisch nicht gelöscht oder verändert werden darf. Auf Mediapool-Ebene wird festgelegt, wie lange ein Backup im Restore-Pfad sichtbar bleibt. Die Mediapool-Aufbewahrung sollte immer länger sein als die Storage-Immutability-Zeit, damit gesetzliche Pflichten und Restore-Komfort nicht miteinander kollidieren. Typische Werte sind 30 Tage Immutability plus einen Tag Puffer auf Mediapool-Seite. Längere Zeiträume sind für regulatorisch stark geprägte Umgebungen üblich. Wichtig zu wissen: Sobald Daten zur Langzeitarchivierung weiter in andere Systeme verschoben werden (etwa Cloud-Archive oder Tape außerhalb des Immutable-Bereichs), greift die SEP-sesam-eigene Immutability-Garantie für diese Kopie nicht mehr.

Erfüllt das die Anforderungen von NIS-2 und KRITIS?

SEP sesam ist NIS-2- und KRITIS-tauglich. Aufbewahrungsfristen lassen sich getrennt auf Storage- und Mediapool-Ebene steuern. Logs dokumentieren alle Zugriffe und Änderungen am Datenbestand. Jedes Objekt erhält einen Hash-Wert für den Integritäts-Nachweis. Verschlüsselung sowie strenge Authentifizierung und Autorisierung sind Bestandteil der Plattform. Damit decken Sie typische Anforderungen aus NIS-2, KRITIS und DSGVO aus einer Plattform ab, ohne einen zusätzlichen Compliance-Stack betreiben zu müssen.

Funktioniert Immutability auch parallel zu meiner aktuellen Backup-Lösung?

Ja, Sie können SEP sesam parallel zu einer bestehenden Backup-Lösung betreiben und Immutable Storage zunächst als zusätzliche Schutz-Schicht aufbauen, ohne ein laufendes Backup anzufassen. Auf diesem Weg können Sie die Immutable-Funktionen in Ihrer eigenen Umgebung testen, bevor Sie über einen kompletten Wechsel entscheiden. Eine schrittweise Migration auf SEP sesam ist möglich und wird vom Hersteller-Support begleitet, falls Sie sich später dafür entscheiden.

Was passiert nach der Beratungsanfrage?

Ein SEP-Experte meldet sich innerhalb von zwei Werktagen bei Ihnen und vereinbart einen Termin für ein erstes Gespräch. Im Gespräch nehmen wir Ihre Anforderungen auf und skizzieren, wie SEP sesam in Ihrer Umgebung aussehen könnte. Sie entscheiden im Anschluss über das weitere Vorgehen. Unverbindlich und kostenfrei.