Lieferengpässe? Bei uns sind Server sofort verfügbar! Jetzt Bestand prüfen

Ransomware-Schutz mit IBM FlashSystem: Safeguarded Copy, FlashCore Module & Cyber Vault

Ransomware-Schutz mit IBM FlashSystem: Safeguarded Copy, FlashCore Module & Cyber Vault

Cyber-Resilienz (englisch: Cyber Resilience) bei IBM FlashSystem bezeichnet die Fähigkeit des Speichersystems, einen Ransomware-Angriff früh zu erkennen, unveränderliche Kopien der Daten vorzuhalten und den Betrieb aus einer geprüften Kopie schnell wiederherzustellen. Die drei Hauptbausteine sind die Ransomware-Erkennung über die FlashCore Modules, Safeguarded Copy für unveränderliche Snapshots und IBM Storage Defender für Validierung und Wiederherstellung.

Kurzüberblick: IBM FlashSystem sichert Daten in vier Stufen gegen Ransomware ab. Erkennen: FlashCore Module (FCM4/FCM5) liefern Telemetrie zu jedem Schreibvorgang, Storage Virtualize wertet sie aus, die Warnung kommt über IBM Storage Insights. Schützen: Safeguarded Copy legt unveränderliche, logisch isolierte Kopien (Immutable Snapshots) im Primärspeicher an. Isolieren: IBM FlashSystem Cyber Vault prüft diese Kopien in einer abgeschotteten Umgebung und wertet sie forensisch aus. Wiederherstellen: IBM Storage Defender steuert Vorfall-Management und Recovery. Die Basis bilden Replikation und Hochverfügbarkeit, XTS-AES-256-Verschlüsselung, Multi-Faktor-Authentifizierung und ein Rollenmodell mit Two-Person Integrity. Backup-Strategie, Offsite-Kopie und Security-Prozesse ersetzt das nicht.

Was bedeutet Cyber-Resilienz bei Primary Storage?

Klassisches Backup beantwortet die Frage: Gibt es eine Kopie? Hochverfügbarkeit beantwortet die Frage: Läuft der Betrieb weiter, wenn Hardware ausfällt? Cyber-Resilienz beantwortet eine dritte Frage: Bleibt eine brauchbare Kopie übrig, wenn ein Angreifer mit gültigen Zugangsdaten gezielt alles löscht, was zur Wiederherstellung taugt?

Genau das ist das Muster moderner Ransomware. Angreifer sitzen oft Wochen im Netz, bevor sie verschlüsseln. In dieser Zeit suchen sie Backup-Server, Snapshot-Zeitpläne und Replikationsziele und schalten sie ab oder verschlüsseln sie zuerst. Eine synchron replizierte Kopie hilft dann nicht, weil sie den Schaden in Echtzeit mitträgt. Ein normaler Snapshot hilft nicht, weil ein kompromittiertes Admin-Konto ihn löschen kann.

Deshalb setzt die Cyber-Resilienz bei IBM FlashSystem bereits im Primärspeicher an. Das Modell hat vier Stufen: Erkennen, Schützen, Isolieren, Wiederherstellen. Die folgenden Abschnitte ordnen jeder Stufe den passenden IBM-Baustein zu. Eine allgemeinere Einführung bietet der Artikel Ransomware-Schutz mit IBM FlashSystem Storage im gleichen Themenbereich.

Die Resilienz-Kette von IBM FlashSystem im Überblick

IBM beschreibt die Cyber Resilience aus FlashSystem und Storage Defender als Kette aus vier Verteidigungslinien. Jede Linie greift, wenn die vorherige überwunden wurde.

Stufe Frage IBM-Baustein Wo läuft er?
1. Erkennen Passiert gerade etwas Ungewöhnliches? FlashCore Module + IBM Storage Insights Telemetrie im Speichermodul, Auswertung in Storage Virtualize, Alarmierung über die Cloud
2. Schützen Gibt es eine Kopie, die niemand löschen kann? Safeguarded Copy / Safeguarded Snapshots Im FlashSystem, gesteuert von IBM Storage Virtualize
3. Isolieren Ist die Kopie wirklich sauber? IBM FlashSystem Cyber Vault In einer abgeschotteten Prüf- und Recovery-Umgebung
4. Wiederherstellen Wie kommt der Betrieb zurück? IBM Storage Defender Als übergeordnete Plattform über Storage und Backup

Die Reihenfolge ist keine Rangfolge. Safeguarded Copy schützt auch dann, wenn die Erkennung einen Angriff nicht bemerkt. Cyber Vault und Storage Defender setzen wiederum voraus, dass Safeguarded Copies vorhanden sind.

Erkennen: Ransomware-Erkennung mit den FlashCore Modules

Die FlashCore Modules sind die von IBM entwickelten NVMe-Speichermodule der FlashSystem-Familie. Seit der vierten Generation (FCM4, 2024) erfassen sie für jeden Schreibvorgang Kennzahlen wie Komprimierbarkeit und Entropie. Verschlüsselte Daten lassen sich kaum komprimieren und haben eine hohe Entropie. Wenn zuvor gut komprimierbare Daten plötzlich zufällig aussehen, ist das ein Warnsignal, das sich ohne Agent auf dem Server direkt im Datenpfad messen lässt.

Die Module sammeln diese Telemetrie und geben sie an IBM Storage Virtualize weiter. Dort bewerten KI-gestützte Analyseverfahren die Werte und erzeugen bei auffälligen Mustern einen Alarm. IBM nennt eine Erkennungszeit von unter einer Minute. Voraussetzung sind FCM4 oder FCM5 mit Modul-Firmware 4.1 oder neuer und Storage Virtualize 8.6.3 oder neuer. IBM weist selbst darauf hin, dass geplante Verschlüsselung oder große Datenumwandlungen ähnliche Muster erzeugen. Ein Alarm muss deshalb immer im Betriebskontext bewertet werden.

Die Warnung erscheint in der kostenlosen und in der Pro-Version von IBM Storage Insights. Die Erkennung ist dort standardmäßig aktiv. Per Webhook lässt sich die Warnung an andere Systeme weiterleiten, etwa an ein Ticketsystem wie ServiceNow. Ist Storage Defender über Storage Insights Pro angebunden, öffnet dessen Data Resiliency Service automatisch einen Fall für die betroffene Recovery-Gruppe. Die Details zu Modulaufbau, Kapazitäten und Leistung stehen in den Artikeln zu IBM FlashCore Module 4 und IBM FlashCore Module 5.

Schützen: Safeguarded Copy und unveränderliche Snapshots

Safeguarded Copy legt in festen Intervallen Kopien eines Volumes an, die sich nach der Erstellung weder verändern noch vor Ablauf der Aufbewahrungsfrist durch normale Administratoren löschen lassen. In englischsprachiger Dokumentation heißen solche Kopien Immutable Snapshots, also unveränderliche Snapshots. Der Unterschied zu einem normalen Snapshot liegt nicht in der Kopiertechnik, beide basieren auf FlashCopy. Er liegt im Rechtemodell und im Zugriff.

  • Kein direkter Host-Zugriff: Eine Safeguarded Copy lässt sich keinem Server zuordnen. Ein Angreifer, der einen Host kontrolliert, kann sie weder lesen noch überschreiben. Für den Zugriff erzeugt der Administrator aus der Kopie einen Klon oder Thin Clone. Alternativ setzt er die Produktions-Volumes direkt auf den Stand der Kopie zurück.
  • Löschen nur durch Security Administrator: Vor Ablauf der Frist kann nur ein Konto mit der Rolle Security Administrator eine Safeguarded Copy löschen. Seit Storage Virtualize 8.5.4 lässt sich zusätzlich Two-Person Integrity aktivieren. Dann braucht jede solche Aktion die Freigabe einer zweiten Person.
  • Logisch isoliert: Die Kopien liegen im selben System, aber in einem eigenen Safeguarded-Bereich außerhalb des produktiven Datenpfads. IBM spricht von einem logischen Air Gap.

Safeguarded Copy kam im August 2021 mit Version 8.4.2 der Software auf FlashSystem, die damals noch IBM Spectrum Virtualize hieß. Gesteuert wurde es anfangs über IBM Copy Services Manager. Seit Storage Virtualize 8.5.2 plant das System Safeguarded Snapshots selbst: Volumes werden in Volume Groups zusammengefasst, eine Snapshot-Policy legt Intervall und Aufbewahrung fest. Copy Services Manager bleibt als Option für übergreifende Automatisierung.

Ein Beispiel: Die vordefinierte Policy für häufige Kopien erstellt alle sechs Stunden einen Snapshot und hält ihn eine Woche vor, das sind 28 Generationen. Eigene Policies erlauben Intervalle ab 60 Minuten und eine Aufbewahrung von bis zu 365 Tagen. Der Platzbedarf hängt von der Änderungsrate der Daten ab, nicht von der Volume-Größe, weil nur geänderte Blöcke gespeichert werden. Wichtig ist, dass die Aufbewahrung länger ist als die typische Verweildauer eines Angreifers. Sonst sind die sauberen Kopien abgelaufen, bevor der Angriff auffällt.

Safeguarded Copy ist ab FlashSystem 5045 und 5200 in der Software enthalten, ebenso bei 5300, den Mittelklasse- und Enterprise-Modellen und der aktuellen Generation 5600, 7600 und 9600. Die älteren Einstiegsmodelle 5015 und 5035 unterstützen die Funktion nicht.

Isolieren und prüfen: IBM FlashSystem Cyber Vault

Eine unveränderliche Kopie beweist noch nicht, dass sie sauber ist. Wenn der Angreifer schon Wochen vor der Verschlüsselung im Netz war, enthalten auch ältere Kopien möglicherweise Schadcode oder manipulierte Daten. IBM FlashSystem Cyber Vault beantwortet diese Frage.

Cyber Vault ist kein einzelnes Produkt, sondern ein Lösungsansatz. IBM hat ihn 2022 für FlashSystem vorgestellt und beschreibt ihn als Blueprint, den IBM Lab Services oder IBM-Partner umsetzen. Der Kern ist eine abgeschottete Umgebung aus eigenen logischen Partitionen oder virtuellen Maschinen, die ein Abbild der Produktion bereithält. Dort werden Safeguarded Copies bereitgestellt und in drei Schritten bearbeitet:

  1. Validierung: Automatisierte Prüfungen untersuchen jede neue Kopie auf Anzeichen von Datenkorruption, etwa mit Datenbank-Werkzeugen oder mit IBM Storage Sentinel. Ergebnis ist die jüngste nachweislich saubere Generation.
  2. Forensik: Auf einer Kopie der Produktion lässt sich nachvollziehen, wann der Angriff begann und welche Daten betroffen sind, ohne die Produktion zu berühren.
  3. Gezielte Wiederherstellung: Einzelne Daten oder ganze Volumes aus der freigegebenen Kopie werden in die Produktion zurückgeführt. Geht dabei etwas schief, bleibt die ursprüngliche Safeguarded Copy unverändert erhalten.

Der Begriff wird in Suchergebnissen häufig mit IBM Z Cyber Vault und IBM Power Cyber Vault vermischt. IBM Z Cyber Vault richtet sich an Mainframe-Umgebungen mit z/OS und nutzt Safeguarded Copy auf IBM DS8000. IBM Power Cyber Vault adressiert IBM i, AIX und Linux auf IBM Power. Der FlashSystem Cyber Vault gilt für offene Systeme mit Storage Virtualize. Das Grundprinzip ist in allen drei Fällen gleich, die Bausteine sind es nicht.

Wiederherstellen und steuern: IBM Storage Defender

Storage Defender ist die übergeordnete Plattform, die Primärspeicher, Backup und Wiederherstellung in einer Sicht zusammenführt. IBM hat sie 2023 gemeinsam mit Cohesity vorgestellt. Sie ist ein separates Produkt und nicht Teil des FlashSystem-Kaufs.

Die wichtigsten Komponenten:

  • Data Resiliency Service: Die zentrale Steuerungsebene. Sie inventarisiert Workloads und prüft, ob sie gesichert sind. Sie nimmt Erkennungsmeldungen aus FlashSystem und Storage Insights Pro entgegen, öffnet Fälle und zeigt, welche Kopien für eine Wiederherstellung infrage kommen.
  • Data Protect: Backup-Komponente auf Basis von Cohesity DataProtect für virtuelle Maschinen, Datenbanken, Dateiserver und Cloud-Workloads. Das ist der Bezug zu Cohesity, nach dem in Suchmaschinen häufig gefragt wird.
  • Weitere IBM-Produkte unter dem Dach von Storage Defender: IBM Storage Protect für klassisches Backup, IBM Storage Sentinel für das Scannen von Kopien und IBM Copy Services Manager für die Steuerung von Safeguarded Copies.

Die Lizenzierung läuft über Resource Units. Ein Kunde kauft ein Kontingent und löst es gegen die Komponenten ein, die er tatsächlich nutzt. So lässt sich das Budget zwischen Backup, Scannen und Kopiensteuerung verschieben, ohne neue Einzellizenzen zu kaufen. Preise nennt IBM nur auf Anfrage.

So sieht ein Wiederherstellungsablauf nach einem Angriff aus: Das FlashSystem meldet eine Anomalie, Storage Insights Pro leitet sie weiter, der Data Resiliency Service öffnet einen Fall. Das Team identifiziert die letzte Safeguarded Copy vor dem gemeldeten Zeitpunkt, prüft sie in der isolierten Umgebung und stellt sie wieder her. Eine Safeguarded Copy lässt sich laut IBM in 60 Sekunden oder weniger wiederherstellen. Den Wiederanlauf ganzer Umgebungen will IBM mit Cyber Vault und Storage Defender von Tagen auf Stunden verkürzen. Die tatsächliche Dauer hängt von Validierung, Forensik und Anwendungsstart ab.

Weitere Bausteine: Replikation, Verschlüsselung und Zugriffsschutz

Die vier Stufen setzen auf Basisfunktionen von Storage Virtualize auf. Jede adressiert einen eigenen Angriffsvektor.

  • Replikation und Hochverfügbarkeit: HyperSwap und die neuere policy-basierte Hochverfügbarkeit spiegeln Volumes synchron zwischen zwei Standorten. Policy-basierte Replikation versorgt einen entfernten Standort asynchron. Gegen Ransomware hilft Replikation nur zusammen mit Safeguarded Copy, weil sie verschlüsselte Daten sonst mitrepliziert.
  • Verschlüsselung ruhender Daten: FlashCore Modules verschlüsseln mit XTS-AES-256 direkt in der Hardware. Seit FCM4 sichert IBM Schlüsselaustausch und Firmware-Prüfung zusätzlich mit quantensicheren Verfahren ab, bei FCM5 nach den Standards ML-KEM und ML-DSA. Das schützt gegen physischen Diebstahl von Laufwerken und gegen manipulierte Firmware. Bei 7300 und 9500 ist die Verschlüsselung ein eigenes Feature, das separat freigeschaltet wird und nicht in allen Ländern verfügbar ist. Bei 5600, 7600 und 9600 schaltet Storage Virtualize 9.1.2 die Verschlüsselung standardmäßig ein, bevor Pools angelegt werden.
  • Multi-Faktor-Authentifizierung: Storage Virtualize unterstützt Multi-Faktor-Authentifizierung nativ oder über Single Sign-on mit einem Identity Provider per OpenID Connect. Ein gestohlenes Passwort reicht dann nicht mehr für den Zugriff auf das Speichersystem.
  • Rollenmodell und Two-Person Integrity: Getrennte Rollen für Storage-Administration und Security-Administration verhindern, dass ein normales Admin-Konto Schutzkopien löschen kann. Mit aktivierter Two-Person Integrity werden auch Security Administratoren herabgestuft und brauchen für kritische Aktionen die Freigabe einer zweiten Person.

Welche FlashSystem-Modelle welche Resilienz-Funktionen bieten

Die Software-Funktionen stammen aus Storage Virtualize und sind über die Modellklassen weitgehend identisch. Der Unterschied liegt bei den Laufwerken: Die Ransomware-Erkennung gibt es nur, wenn das System mit FCM4 oder FCM5 bestückt ist. Systeme mit älteren FCM3-Modulen oder mit Standard-Laufwerken erkennen im Datenpfad nichts. Da Cyber Vault auf Safeguarded Copies aufsetzt, eignet sich jedes Modell mit Safeguarded Copy als Basis.

Modell Klasse FlashCore Module Ransomware-Erkennung über FCM Safeguarded Copy Replikation
FlashSystem 5600 Einstieg, aktuelle Generation FCM5 Ja, mit FCM5 Ja Ja
FlashSystem 7600 Mittelklasse, aktuelle Generation FCM5 Ja, mit FCM5 Ja Ja
FlashSystem 9600 Enterprise, aktuelle Generation FCM5 Ja, mit FCM5 Ja Ja
FlashSystem 5300 Einstieg, Vorgänger FCM4 Ja, mit FCM4 Ja Ja
FlashSystem 5200 / 7300 / 9500 Einstieg bis Enterprise, Vorgänger im Bestand FCM3 oder FCM4 Nur mit FCM4 Ja Ja
FlashSystem 5045 Einstieg mit Standard-Laufwerken Nein Nein Ja Ja

Die Generation 5600, 7600 und 9600 ist seit März 2026 verfügbar und löst 5300, 7300 und 9500 ab. Das FCM5 passt nur in die neue Generation, ältere Modelle nutzen FlashCore Modules im U.2-Format. Die Modelle 5200, 7300 und 9500 kamen mit FCM3 auf den Markt. FCM4 gibt es für sie erst seit 2024, das 5300 kam 2024 direkt mit FCM4 auf den Markt. Wer die Erkennung im Bestand nutzen will, sollte deshalb prüfen, welche Modulgeneration tatsächlich eingebaut ist. Was sich zwischen den Generationen ändert, beschreibt der Artikel IBM FlashSystem 5600, 7600 und 9600 im Überblick.

Grenzen: Was Storage-Resilienz nicht ersetzt

Storage-seitiger Ransomware-Schutz senkt das Risiko erheblich, hat aber klare Grenzen. Wer sie kennt, plant besser.

  • Die Kopie liegt im selben System. Safeguarded Copies schützen gegen logische Angriffe, nicht gegen Brand, Wasser oder Diebstahl des Systems. Eine Offsite-Kopie bleibt notwendig.
  • Erkennung liefert Hinweise, keine Garantie. Ein ML-Modell erkennt Muster, die es gelernt hat. Ein Angreifer, der Daten langsam manipuliert statt zu verschlüsseln, erzeugt möglicherweise keine Anomalie. Die Erkennung verkürzt die Reaktionszeit, sie ersetzt keine Endpoint-Security und keine Netzsegmentierung.
  • Aufbewahrung muss zur Verweildauer passen. Sieben Tage Retention nützen nichts, wenn der Angriff erst nach drei Wochen auffällt.
  • Wiederherstellung muss geübt sein. Eine Kopie, die niemand je zurückgespielt hat, ist im Ernstfall ein Risiko. Recovery-Tests gehören in den Betriebskalender.
  • Organisation bleibt Pflicht. Rollen, Freigabeprozesse und ein Notfallplan entscheiden darüber, ob die Technik im Angriffsfall greift.

In der 3-2-1-Logik mit drei Kopien auf zwei Medien, davon eine extern, ist Safeguarded Copy die schnell verfügbare Kopie am Primärstandort. Die Erweiterung 3-2-1-1-0 ergänzt eine unveränderliche Kopie und null Fehler im Restore-Test. Beides deckt FlashSystem allein nicht ab.

Für Unternehmen im Anwendungsbereich von NIS2 ist das relevant. Die Richtlinie nennt in Artikel 21 Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement als Maßnahmen zur Aufrechterhaltung des Betriebs. In Deutschland ist das Umsetzungsgesetz seit dem 6. Dezember 2025 in Kraft. Der Maßnahmenkatalog steht in § 30 BSIG und nennt neben Backup-Management auch kryptografische Verfahren und Multi-Faktor-Authentifizierung. Storage-Resilienz ist dabei ein technischer Baustein. Welche Pflichten im Einzelfall gelten und wie der Nachweis aussieht, ist eine Frage der eigenen Betroffenheitsprüfung.

Fazit: Cyber-Resilienz entsteht im Zusammenspiel der Bausteine

Die Cyber-Resilienz von IBM FlashSystem beruht auf einer Kette aus vier Stufen: Die FlashCore Modules liefern die Signale für die Erkennung, Safeguarded Copy hält unveränderliche Kopien vor, Cyber Vault prüft sie in einer isolierten Umgebung, Storage Defender steuert die Wiederherstellung. Replikation, Verschlüsselung und Zugriffsschutz bilden die Basis darunter. Die Kette ersetzt weder Offsite-Backup noch Security-Prozesse, verkürzt aber die Zeit zwischen Angriff und Wiederanlauf deutlich. Welche Funktionen ein System mitbringt, hängt vor allem davon ab, ob es mit FlashCore Modules der vierten oder fünften Generation bestückt ist.

Eine Übersicht der Modelle und Konfigurationen bietet die Kategorie IBM FlashSystem bei Serverhero. Weitere Artikel zu IBM Storage finden Sie unter IBM-Themen im Serverhero Wissen.

FAQ

Was ist IBM Safeguarded Copy und wie unterscheidet es sich von einem Backup?

Safeguarded Copy erzeugt in festen Intervallen unveränderliche Kopien eines Volumes, sogenannte Immutable Snapshots, direkt im FlashSystem. Anders als ein Backup liegen die Kopien im Primärspeicher und lassen sich in Minuten zurückspielen. Anders als ein normaler Snapshot sind sie für Server nicht direkt erreichbar und vor Ablauf der Frist nur durch einen Security Administrator löschbar. Ein Backup auf getrennten Medien ergänzt Safeguarded Copy, es ersetzt es nicht.

In welchen IBM FlashSystem-Modellen ist Safeguarded Copy enthalten?

Safeguarded Copy ist ab FlashSystem 5045 und 5200 in der Software enthalten, ebenso bei 5300, 7300, 9500 und der aktuellen Generation 5600, 7600 und 9600. Bei 5045, 7300 und 9500 ist die Funktion laut IBM im Lizenzumfang enthalten. Eigene Lizenzen brauchen dort nur Verschlüsselung und externe Virtualisierung. Die älteren Einstiegsmodelle 5015 und 5035 unterstützen die Funktion nicht. Die Ransomware-Erkennung gibt es zusätzlich nur in Systemen, die mit FCM4 oder FCM5 bestückt sind.

Was ist der Unterschied zwischen IBM Cyber Vault und Safeguarded Copy?

Safeguarded Copy ist eine Funktion im FlashSystem, die unveränderliche Kopien erzeugt. Cyber Vault ist ein Lösungsansatz, den IBM Lab Services oder Partner umsetzen. Er prüft diese Kopien in einer isolierten Umgebung auf Datenkorruption, ermöglicht forensische Auswertung und bereitet die Wiederherstellung vor. Cyber Vault setzt Safeguarded Copy voraus, nicht umgekehrt.

Wie hängen IBM Storage Defender und Cohesity zusammen?

IBM hat Storage Defender 2023 gemeinsam mit Cohesity vorgestellt. Die Backup-Komponente Storage Defender Data Protect basiert auf Cohesity DataProtect. Die Steuerungsebene Data Resiliency Service, die Anbindung von FlashSystem und Storage Insights Pro sowie Storage Protect und Storage Sentinel stammen von IBM. Lizenziert wird alles über Resource Units.

Wie schnell lassen sich Daten nach einem Ransomware-Angriff wiederherstellen?

Eine Safeguarded Copy lässt sich laut IBM in 60 Sekunden oder weniger wiederherstellen, weil keine Daten über das Netz kopiert werden. Die Gesamtzeit bis zum Wiederanlauf hängt von Validierung, Forensik und Anwendungsstart ab. IBM gibt als Ziel für Cyber Vault an, die Wiederherstellung ganzer Umgebungen von Tagen auf Stunden zu verkürzen.

Kann ein Administrator eine Safeguarded Copy löschen?

Ein normaler Storage-Administrator kann eine Safeguarded Copy vor Ablauf der Aufbewahrungsfrist nicht löschen. Das darf nur ein Konto mit der Rolle Security Administrator. Mit aktivierter Two-Person Integrity, verfügbar seit Storage Virtualize 8.5.4, muss zusätzlich eine zweite Person die Löschung freigeben. Nach Ablauf der Frist entfernt das System die Kopie automatisch.

Fragen zu diesem Thema? Wir sind für Sie da!

Lassen Sie uns gemeinsam Ihre IT-Fragen debuggen – unsere Experten sind nur einen Klick entfernt!

Kontakt aufnehmen