Startseite › Blog › WORM vs. Immutability: WORM Speicher und unveränderliches Backup erklärt
WORM vs. Immutability: WORM Speicher und unveränderliches Backup erklärt
WORM Speicher und Immutability sind im Backup-Umfeld eng verwandte Begriffe. Speicherprodukte unterscheiden sich darin, welche Daten sie schützen und ob berechtigte Benutzer den Schutz vor Ablauf der Aufbewahrungsfrist entfernen können.
WORM vs. Immutability: Wie die Begriffe zusammenhängen
WORM steht für Write Once, Read Many. Sind Daten einmal geschrieben, verhindert das Speichersystem, dass sie überschrieben oder gelöscht werden, solange der WORM-Schutz gilt. Immutability, also Unveränderlichkeit, beschreibt den geschützten Zustand dieser Daten. WORM ist ein Weg, diesen Zustand herzustellen.
WORM lässt sich über Funktionen von Bandlaufwerken oder über Speichersoftware umsetzen. Die Tape-Dokumentation von IBM beschreibt, wie die Firmware Änderungen an Daten auf kompatiblen WORM-Kassetten verhindert. Amazon S3 Object Lock und unveränderlicher Azure Blob Storage folgen ebenfalls einem WORM-Modell, das über Aufbewahrungsrichtlinien und Legal Holds durchgesetzt wird.
Speichermedium und Software beeinflussen beide den Schutz. Auch administrative Berechtigungen spielen mit. Manche Aufbewahrungsmodi verhindern das vorzeitige Löschen durch jeden Benutzer, andere erlauben eine berechtigte Aufhebung.
Der Artikel zu Immutable Storage beschreibt den Einsatz in Backup-Repositories.
Aufbewahrung, Versionen und unabhängige Kopien
Eine Aufbewahrungsfrist legt fest, wie lange der Schutz für eine Kopie gilt. Ein Legal Hold kann Daten ohne festes Ablaufdatum bewahren, bis ein berechtigter Benutzer ihn aufhebt. Welche dieser Mechanismen unterstützt werden, hängt vom Speicherprodukt ab.
Mit Versionierung kann eine Anwendung eine neue Version schreiben, während eine frühere, geschützte Version unverändert bleibt. Versionierung sperrt aber nicht automatisch jede Version. In S3 lassen sich ungeschützte Objektversionen endgültig löschen. Object Lock schützt die konkreten Versionen, die unter seine Aufbewahrungseinstellungen oder Legal Holds fallen.
Snapshots brauchen einen konfigurierten Löschschutz. Ein Snapshot im ursprünglichen Repository hängt von dessen Verfügbarkeit ab. Eine unabhängig verwaltete Kopie ermöglicht die Wiederherstellung, wenn das ursprüngliche System verloren geht. Zur Planung von Immutable Storage gehört die Entscheidung, welche Kopien lokal bleiben und welche an einem anderen Standort liegen.
Schutzmodi im WORM Speicher und vorzeitiges Entfernen
S3 Object Lock und vStor-Snapshot-Sperren bieten jeweils Modi mit unterschiedlichen Regeln für das vorzeitige Entfernen. Die Tabelle fasst Schutzumfang und Berechtigungen zusammen.
| Schutzmodus | Geschützte Daten | Vorzeitiges Entfernen oder Ändern |
|---|---|---|
| S3 Object Lock, Compliance-Modus | Die Objektversion, für die die Aufbewahrung gilt | Kein Benutzer, auch nicht der Root-Benutzer des Kontos, kann die Aufbewahrung verkürzen oder die Version in diesem Zeitraum löschen |
| S3 Object Lock, Governance-Modus | Die Objektversion, für die die Aufbewahrung gilt | Benutzer mit der erforderlichen Bypass-Berechtigung können den Schutz aufheben |
| vStor Fixed Protection | Der Snapshot mit der festen Löschsperre | Die Sperre kann vor Ablauf der Aufbewahrungsfrist weder geändert noch deaktiviert werden |
| vStor Flexible Protection | Der Snapshot mit der flexiblen Löschsperre | Berechtigte Benutzer können die Sperre mit MFA anpassen oder entfernen |
Die S3-Dokumentation zur Aufbewahrung beschreibt die Grenzen dieser Modi, auch beim Löschen des Kontos. Der vStor-Leitfaden zur Immutability dokumentiert Snapshot-Sperren und die weiteren unten beschriebenen Kontrollen. Diese Kontrollen wirken innerhalb des Speichersystems und können den Verlust der darunterliegenden Infrastruktur nicht verhindern.
Was vStor schützt
Catalogic DPX nutzt vStor als Backup-Repository. vStor bietet getrennte Kontrollen für Snapshots, das Löschen von Volumes und die Datei-Immutability.
Schutz für Snapshots
Eine Snapshot-Löschsperre schützt den aufbewahrten Snapshot vor Änderung und Löschung. Fixed Protection hält die Sperre aufrecht, bis ihre Aufbewahrungsfrist abläuft. Flexible Protection erlaubt authentifizierte Änderungen oder das Entfernen per Multifaktor-Authentifizierung (MFA). MFA muss aktiviert sein, bevor sich Löschsperren verwenden lassen. Eine feste Sperre lässt sich auch mit MFA nicht vorzeitig entfernen.
vStor kann auf einem geeigneten Volume eine Standardrichtlinie für Löschsperren auf neue Snapshots anwenden. Die Richtlinie gilt für Snapshots, die nach ihrer Konfiguration erstellt werden. Bestehende Snapshots behalten ihre bisherigen Einstellungen.
Löschsperre für Volumes und Datei-Immutability
Eine Volume-Löschsperre verhindert das Löschen des Volumes und lässt sich mit MFA deaktivieren. Aktive Dateien bleiben veränderbar, sofern sie nicht separat geschützt sind. Diese Sperre hat keine feste Aufbewahrungsfrist für Snapshots.
Die Datei-Immutability schützt Dateien vor Änderung oder Löschung. Mit den zugehörigen Kontrollen wird die Immutability auf bestehende Dateien eines Volumes angewendet oder von ihnen entfernt. Für das Entfernen ist MFA erforderlich.
Geschützte Replikation
vStor kann replizierte Snapshots beim Eintreffen auf dem Ziel mit Löschsperren versehen, im gewählten festen oder flexiblen Modus. Dafür müssen in der Replikationsbeziehung Einstellungen für Löschsperren hinterlegt sein.
Wird die Sperreinstellung der Replikation geändert, bleiben Sperren auf bereits übertragenen Snapshots unverändert bestehen. Die Dokumentation zur Replikations-Löschsperre beschreibt Konfiguration und Voraussetzungen.
Aufbewahrungs- und Compliance-Anforderungen
Die Anforderungen an die Aufbewahrung von Unterlagen unterscheiden sich je nach Vorschrift. Für US-Broker-Dealer erlaubt die SEC Rule 17a-4 eine qualifizierte Audit-Trail-Alternative zu WORM. Diese Alternative muss es ermöglichen, den ursprünglichen Datensatz wiederherzustellen, wenn er geändert oder gelöscht wurde.
Auch Gesundheitsdaten brauchen einen Prozess für Änderungen. HIPAA sieht ein Recht vor, die Berichtigung geschützter Gesundheitsinformationen zu verlangen. Ein System kann eine frühere, geschützte Version bewahren und gleichzeitig eine Berichtigung festhalten. Speichersperren allein belegen jedoch nicht die Einhaltung der weitergehenden Datenschutz- und Sicherheitsanforderungen.
Nach der DSGVO gilt das Recht auf Löschung unter bestimmten Voraussetzungen und mit Ausnahmen, etwa wenn die Verarbeitung zur Erfüllung rechtlicher Pflichten erforderlich ist. Die Erläuterungen der Europäischen Kommission beschreiben diese Grenzen. Richtlinien zur Backup-Aufbewahrung müssen den rechtmäßigen Zweck der Aufbewahrung und den Umgang mit Löschanträgen berücksichtigen.
Validierung der Wiederherstellung
Ein unveränderlicher Wiederherstellungspunkt kann kompromittierte Daten enthalten. Die Validierung der Wiederherstellung prüft den Zustand des Backups und ob sich der Workload innerhalb seiner Recovery Time Objective (RTO) wiederherstellen lässt.
GuardMode erkennt Ransomware-Aktivitäten. GuardMode Scan in vStor untersucht gemountete Dateisysteme auf verdächtige Dateien und Anzeichen einer Verschlüsselung. Die Ergebnisse liefern Anhaltspunkte für die Bewertung eines Wiederherstellungspunkts, garantieren aber nicht, dass jede Datei frei von Schadcode ist. Die Prüfung der Scan-Ergebnisse und ein Test des wiederhergestellten Workloads gehören zur Cyber-resilienten Wiederherstellung.
Zugriffsbeschränkungen und unabhängige Kopien adressieren Risiken, die über Änderungen an geschützten Daten hinausgehen. Der Vergleich von SDS als Backup-Ziel behandelt die Auswahl des Repositorys und die Betriebskosten.
Immutable Backup Storage bewerten
Eine Bewertung des Backup-Speichers sollte Folgendes klären:
- Welcher Snapshot, welche Datei oder welche Objektversion ist geschützt?
- Kann der Inhalt überschrieben oder die gesamte Kopie gelöscht werden?
- Wann endet der Schutz, und wer kann ihn vorher ändern?
- Was passiert mit den geschützten Kopien, wenn das Repository nicht mehr verfügbar ist?
- Kann Ihr Team den benötigten Workload innerhalb seiner RTO wiederherstellen?
Die Seite zu Immutable Backup Storage mit DPX beschreibt die verfügbaren Bereitstellungsoptionen.

