Eine Backup-Strategie für Websites, die wirklich funktioniert
Die 3-2-1-Regel, was gesichert wird, wie oft und wie lange – und warum die Backups Ihres Hosters eine eigene externe Kopie brauchen.

Fast jeder Websitebetreiber glaubt, Backups zu haben, und die meisten erfahren erst am denkbar schlechtesten Tag, was sie wirklich haben: nach einem missglückten Plugin-Update, einer gelöschten Tabelle oder einem kompromittierten Admin-Konto. Eine Backup-Strategie ist kein Werkzeug, das man einmal installiert, sondern eine Reihe von Entscheidungen: was kopiert wird, wie oft, wo die Kopien liegen und wie Sie sie zurückbekommen. Dieser Leitfaden geht diese Entscheidungen in einfachen Worten durch, damit Ihr Wiederherstellungsplan etwas ist, das Sie getestet haben, und nicht etwas, auf das Sie hoffen.
Beginnen Sie mit der 3-2-1-Regel: drei Kopien Ihrer Daten, auf zwei verschiedenen Speicherarten, eine davon außer Haus. Bei einer Website zählt die Live-Site als erste Kopie, die Backups des Hosters als zweite und ein Archiv, das Sie auf einen Speicher unter Ihrer Kontrolle herunterladen, als dritte. Listen Sie dann auf, was eine vollständige Wiederherstellung tatsächlich braucht. Dateien, Uploads und Datenbanken sind offensichtlich. Weniger offensichtlich sind Postfächer, Cronjobs, PHP-Einstellungen, .htaccess- oder nginx-Regeln, API-Schlüssel und Umgebungsdateien sowie ein Export Ihrer DNS-Zone, denn vierzig Einträge während eines Ausfalls aus dem Gedächtnis neu anzulegen, ist langsam und fehleranfällig.
Die Häufigkeit ergibt sich aus zwei Fragen. Wie viel Arbeit können Sie sich leisten zu verlieren? Das ist das Recovery Point Objective, kurz RPO. Wie lange darf die Website ausfallen, während Sie wiederherstellen? Das ist das Recovery Time Objective, kurz RTO. Eine Unternehmenswebsite, die sich einmal im Monat ändert, kommt mit einer täglichen Kopie aus. Ein Shop, der den ganzen Tag Bestellungen annimmt, nicht, denn jede Stunde zwischen zwei Backups ist eine Stunde Bestellungen, die Sie von Hand nachtragen müssten. Die Aufbewahrungsdauer zählt ebenso: Probleme fallen oft erst Tage später auf, also behalten Sie mehrere tägliche, einige wöchentliche und mindestens eine monatliche Kopie.
Die Backups Ihres Hosters sind notwendig, aber nicht ausreichend. Beim Shared Hosting von WebHostFlow wird jede Website und jede Datenbank jede Nacht auf separate Infrastruktur kopiert, 14 Tage aufbewahrt und lässt sich aus dem Control Panel wiederherstellen – das deckt die meisten Missgeschicke mit wenigen Klicks ab. Diese Kopien liegen aber beim selben Anbieter und im selben Konto. Liegt das Problem in einem Streit um eine Rechnung, einem gestohlenen Login oder einem Fehler im Konto selbst, brauchen Sie eine Kopie, an die niemand sonst herankommt. Laden Sie regelmäßig ein vollständiges Archiv herunter und bewahren Sie es unabhängig auf, etwa in verschlüsseltem Cloud-Speicher oder auf einer Festplatte im Büro.
Datenbanken brauchen besondere Sorgfalt. Wer die Rohdateien eines laufenden MySQL- oder PostgreSQL-Servers kopiert, erhält unter Umständen ein Backup, das vollständig aussieht, aber nicht startet, weil sich die Daten während des Kopierens geändert haben. Erstellen Sie stattdessen einen echten Dump: mysqldump mit der Option --single-transaction für InnoDB-Tabellen oder pg_dump für PostgreSQL – beide liefern einen konsistenten Stand, ohne die Website zu sperren. Komprimieren Sie den Dump, versehen Sie den Dateinamen mit Datum und Uhrzeit und prüfen Sie, ob die Datei nicht verdächtig klein ist. Ein null Byte großer Dump, der ein halbes Jahr lang jede Nacht „erfolgreich“ lief, ist ein erstaunlich häufiger Fund.
Gehackte Websites und Ransomware verändern, was Wiederherstellen bedeutet. Angreifer verhalten sich oft wochenlang still, bevor etwas sichtbar wird, sodass das neueste Backup die Hintertür bereits enthalten kann. Ermitteln Sie anhand der Zugriffslogs und der Änderungsdaten von Dateien, wann die Kompromittierung begann, stellen Sie aus einer Kopie von davor wieder her, ändern Sie alle Passwörter und Schlüssel und aktualisieren Sie die Software, über die die Angreifer hereinkamen. Hier zahlen sich lange Aufbewahrung und dichte Wiederherstellungspunkte aus: Premium-Hosting hält stündliche Backups 30 Tage lang vor, sodass Sie weiter zurückgehen und weniger verlieren. Und testen Sie Wiederherstellungen regelmäßig, indem Sie eine Kopie auf einer Staging-Site einspielen und durchklicken.
Eine einfache monatliche Checkliste hält all das ehrlich. Prüfen Sie, ob die letzten automatischen Backups abgeschlossen wurden und plausible Größen haben. Laden Sie eine frische externe Kopie von Dateien, Datenbanken und E-Mails herunter. Exportieren Sie die DNS-Zone und notieren Sie Konfigurationsänderungen. Spielen Sie ein Backup an einem Testort ein und prüfen Sie, ob Seiten, Logins und Formulare funktionieren. Löschen Sie externe Kopien, die älter als Ihre Aufbewahrungsfrist sind. Das dauert weniger als eine Stunde und macht aus Backups eine Routine statt einer Hoffnung. Bei WebHostFlow übernehmen wir im Shared und Premium Hosting die Hälfte auf Seiten des Hosters; Ihr Teil sind die externe Kopie und der Test.
