René Floitgraf info@rene-floitgraf.de +49 2402 385700

Wenn die Cloud brennt – oder verschlüsselt wird…

pexels-pixabay-57461 Die Hütte brennt!

AWS erklärt, alle Wiederherstellungsmöglichkeiten ausgeschöpft zu haben – die Daten sind weg!


Was ist passiert?

Im März 2026 hat es AWS-Infrastruktur in den Vereinigten Arabischen Emiraten und in Bahrain erwischt – und zwar ganz physisch, durch Drohnenangriffe. Strukturschäden, Stromausfälle, Wasserschäden von den Löscharbeiten obendrauf. Betroffen waren gleich mehrere Kerndienste (EC2, S3, DynamoDB, Lambda, RDS), und in der Region Middle East waren zeitweise zwei der drei Availability Zones erheblich beeinträchtigt. Mitte September 2026 dann die Hiobsbotschaft: Für Daten, die ausschließlich in einer bestimmten Zone lagen, kommt AWS nicht mehr an die Daten heran. In Bahrain sah es noch düsterer aus, dort zog sich der Schaden über mehrere Zonen.


Warum ist es passiert?

Nicht, weil AWS geschludert hätte. Sondern weil hier ein beliebtes Missverständnis auf die Probe gestellt wurde: Hochverfügbarkeit ist kein Backup. Eine Anwendung über mehrere Zonen zu verteilen, erhöht die Verfügbarkeit – es schützt gegen den Ausfall einer Zone. S3 ist genau dafür gebaut. Fällt eine zweite Zone weg, ist diese Auslegungsgrenze schlicht überschritten. Und ein Angriff, der zwei Rechenzentren auf einen Schlag zerlegt, ist genau so ein Ereignis, das mehrere Kopien gleichzeitig trifft.


Welche Auswirkung hat es jetzt?

Wer eine zusätzliche Kopie in einer anderen Region oder bei einem anderen Anbieter hatte, konnte wiederherstellen. Wer seine einzige Kopie ausschließlich in der betroffenen Infrastruktur liegen hatte, guckt in die Röhre – endgültig. AWS erklärt, alle Wiederherstellungsmöglichkeiten ausgeschöpft zu haben.


Und genau deshalb sage ich in meinen Beratungen immer wieder dasselbe:

Die großen Anbieter übernehmen in aller Regel keine Gewährleistung für die Verfügbarkeit Ihrer Daten. Was Sie bekommen, ist ein Verfügbarkeits-SLA – und das heißt im Ernstfall bestenfalls eine Service-Gutschrift, nicht den Ersatz verlorener Daten. Die Sicherung ist im Shared-Responsibility-Modell ausdrücklich Ihr Job, nicht der des Anbieters. Und Ereignisse wie Krieg oder Sabotage – höhere Gewalt – fliegen sowieso meist komplett aus der Haftung.

Deshalb der Kernsatz: Das Backup darf nicht beim selben Anbieter liegen. AWS ist da nämlich kein Ausrutscher, sondern reiht sich in eine Liste ein:

OVH, Straßburg, März 2021. Ein Großbrand zerstörte das Rechenzentrum SBG2 vollständig. Zahlreiche Kunden verloren ihre Daten unwiederbringlich – weil ihre einzige Sicherung im selben Haus lag, das gerade abbrannte.

CloudNordic, Dänemark, August 2023. Eine Ransomware legte den kompletten Anbieter lahm. Das Fatale: Die Schadsoftware breitete sich übers interne Netz bis in die zentralen Verwaltungs- und Backup-Systeme aus – Primär-, Replikations- und Sekundär-Backup wurden gleich mit verschlüsselt. Der Großteil der Kunden verlor sämtliche Daten, und der Anbieter ging anschließend in die Insolvenz. Ein zweites Backup „beim selben Anbieter“ war eben trotzdem im selben Netz erreichbar.

Beide Fälle erzählen dieselbe Geschichte: Ein zweiter Standort desselben Anbieters ist immer noch ein Anbieter – mit gemeinsamem Netz, gemeinsamer Verwaltung, gemeinsamem Zugriffs- und Abrechnungsrahmen. Und damit mit einem gemeinsamen Schicksal.


Meine Empfehlung – auch und gerade bei der Cloud:

Ein Backup ist Pflicht, und dieses Backup gehört mindestens in die Cloud eines anderen Anbieters. Denken Sie in Fehlerdomänen, nicht in „möglichst viele Kopien“. Die gute alte 3-2-1-Regel gilt unverändert: drei Kopien, zwei Medien/Systeme, eine räumlich getrennt – gern erweitert um eine unveränderbare Offline-Kopie und, ganz wichtig, um regelmäßige Restore-Tests. Denn ein Backup ist immer nur so gut wie die Wiederherstellung, die man am Ende auch wirklich hinbekommt.

Der Beitrag Wenn die Cloud brennt – oder verschlüsselt wird… erschien zuerst auf CompliPro GmbH.