Ein Backup ist ein Zeitpunkt, kein Gütesiegel
- frühesten nachweisbaren Zeitpunkt des Sicherheitsvorfalls bestimmen
- mehrere Sicherungszeitpunkte vergleichen
- Dateien, Datenbank und Konten gemeinsam prüfen
- Wiederherstellung isoliert testen
- danach Aktualisierungen durchführen und betroffene Zugangsdaten erneuern
Ein besonders altes Backup kann sauberer sein, aber mehr Geschäftsdaten verlieren. Ein neueres Backup erhält mehr Daten, kann jedoch bereits Persistenz enthalten. Diese Abwägung gehört dokumentiert.
Eine Wiederherstellung ohne Schließen des Eintrittswegs kann die Website unmittelbar erneut angreifbar machen.
Saubere Wiederherstellung
Bevorzugt wird vertrauenswürdiger Anwendungscode neu aufgebaut und nur geprüfter Inhalt übernommen. Anschließend folgen Integritäts-, Funktions- und Sicherheitskontrollen sowie eine gezielte Überwachung der zuvor festgestellten Angriffsspuren.
Wie wird der geeignete Wiederherstellungspunkt bestimmt?
Vergleichen Sie die früheste belastbare Abweichung mit Erstellungsdatum, Aufbewahrungsweg und Inhalt mehrerer Backups. Prüfen Sie nicht nur Dateien: Unbekannte Benutzer, schädliche Optionen, injizierte Beiträge und geplante Aufgaben können in der Datenbank liegen.
Ein Backup vor dem sichtbaren Symptom kann bereits kompromittiert sein, wenn Persistenz zunächst verborgen blieb. Ein Backup nach dem Symptom kann trotzdem wertvolle, nicht ausführbare Geschäftsdaten enthalten. Deshalb werden Anwendungscode und Inhalte getrennt bewertet.
Warum ist eine isolierte Wiederherstellung wichtig?
Stellen Sie Sicherungskandidaten in einer abgeschotteten Umgebung ohne öffentliche Erreichbarkeit und ohne produktive Zugangsdaten oder Schlüssel wieder her. Prüfen Sie Versionen, Benutzer, Dateien, Datenbank und bekannte Angriffsspuren. Verhindern Sie, dass geplante Aufgaben, E-Mail, Webhooks oder Zahlungsintegrationen beim Test echte Aktionen auslösen.
Ein Wiederherstellungstest bestätigt außerdem, ob Archive vollständig, entschlüsselbar und technisch verwendbar sind. Erst danach wird der Ablauf für das Produktivsystem festgelegt.
Wiederherstellung oder sauberer Neuaufbau?
Ein Neuaufbau aus verifizierten Quellen ist für WordPress-Kerndateien, Plugins und Designvorlagen meist besser prüfbar. Aus der Datensicherung werden nur benötigte und geprüfte Inhalte übernommen. Individueller Code braucht eine bekannte Version aus der Quellcodeverwaltung.
Schließen Sie den vermuteten Eintrittsweg, aktualisieren Sie Komponenten, erneuern Sie betroffene Zugangsdaten und testen Sie Geschäftsprozesse. Die Übersicht zu erneuten Infektionswegen nennt zusätzliche Ebenen; die Checkliste zur WordPress-Absicherung beschreibt die abschließende Prüfung.
