Warum kryptografische Schlüssel genauso wichtig sind wie Ihre Daten

24. Juli 2025, 13:00 Uhr · Quelle: Pressebox
Warum kryptografische Schlüssel genauso wichtig sind wie Ihre Daten
Foto: Pressebox
Inwerken AG: Warum kryptografische Schlüssel genauso wichtig sind wie Ihre Daten, Titelbild
Daten sind nur so sicher wie die damit verbundenen Schlüssel. Ein überzeugendes Beispiel zeigt die Bedeutung einer sorgsamen Schlüsselverwaltung in der Praxis.

Isernhagen, 24.07.2025 (PresseBox) - Daten da – Zugriff weg: Backups sind gemacht und erreichbar, das neue System steht bereit, der Restore soll anlaufen aber es funktioniert nicht. Die Ursache: Ein fehlender kryptografischer Schlüssel.
In diesem Beitrag zeigen wir, warum Backups allein nicht genügen und was beim Umzug auf neue Hardware schief laufen könnte und wie ein konkretes Beispiel aus dem SAP®-Umfeld die Bedeutung von Schlüsselmanagement in der Praxis unterstreicht.

Was viele vergessen: Backups sichern keine Schlüssel

In der Praxis wird häufig angenommen, dass ein vollständiges Backup, etwa via Backint, Veeam oder klassischen Filesystem-Backups, auch automatisch alle notwendigen Schlüssel enthält. Doch genau hier liegt ein Trugschluss:
Kryptografische Schlüssel werden oft außerhalb der Datenbank oder Applikation gehalten, sei es:

  • in dedizierten Schlüsseldateien (wie dem SSFS beiSAP HANA)
  • in Trusted Platform Modules (Chip auf der Hauptplatine)
  • Hardware-Sicherheitsmodul (z.B. USB HSM)
Diese Schlüssel sind nicht unbedingt automatisch Teil eines Standard-Backups und ihr Verlust bedeutet im schlimmsten Fall: Die Daten sind zwar vorhanden, aber dauerhaft unlesbar.Das Runde passt nicht ins Eckige

Praxisbeispiel: Datenbank-Tenant gelöscht, Schlüsselspeicher neugeschrieben

In einem konkreten Fall sollte ein Datenbank-Tenant aus einem Backup auf neuer, dedizierter Hardware wiederhergestellt werden. Die HANA®-Datenbank lief zuvor stabil, der Tenant wurde jedoch für den weiteren Prozess der Dekommissionierung schon übereifrig gelöscht. Aus einem Backint-Backup sollte die Datenbank auf einem frischen System wiederhergestellt werden.

Die Crux:
Der dazugehörige Schlüssel der Verschlüsselung war imSecure Store (SSFS)gespeichert und die Datei wurde durch das Löschen des Tenants auf dem alten System bereits neugeschrieben.
Das neue System hatte logischerweise keine Kopie dieser Datei und somit keine Möglichkeit das Backup zu entschlüsseln und wiederherzustellen.

Was macht das SSFS so besonders?

Das „Secure Store in the File System“ (SSFS) ist eine zentrale Datei bei SAP®-Systemen, die Verschlüsselungsschlüssel speichert. Etwa für HANA®,ABAP®-Instanzen oder Kommunikationszertifikate. Es handelt sich um eine binäre Datei mit definierter Struktur. In ihr stehen viele Metadaten, wie auch die Schlüssel zu den verschiedenen Backups der Tenants. Die enthaltenen Schlüssel können aber auch irrelevant sein, wenn man zum Beispiel die Verschlüsselung generell deaktiviert hat, sodass bessere Möglichkeiten der Speicher-Deduplikation genutzt werden können. Das Problem: Auch wenn Verschlüsselung global deaktiviert wurde, kann diese für einen einzelnen Tenant aktiviert sein oder auch durch neue Sicherheitsupdates aktiviert worden sein.

Technische Tiefenrettung: Reverse Engineering, da kein Restore möglich

Leider können wir in den HTTP-Request nicht einfach die URL eingeben, wie wir sie sonst in SharePoint nutzen. Wir brauchen IDs… Je nachdem, wie universell die Lösung eingesetzt werden soll, resultiert dies in viele Unterabfragen zur Ermittlung von der Site-ID über die Library-ID bis zur (Sub-)Folder-ID und Datei-ID. Falls die Abfragen bei anderen/zukünftigen Flows einen Nutzen bringen, empfiehlt es sich das Ganze als Child-Flow aufzubauen. Hiermit lässt sich der Ablauf dann als Funktion aus dem Haupt-Flow aufrufen. Der Übersicht kommt dies ebenfalls zugute.

Da keine Versionierung oder Kopie der Datei existierte und daher …

  • keine Backups des Betriebssystems existierten,
  • ein Dateisystem vorlag, was eine Wiederherstellung praktisch unmöglich machte,
  • keine Kopie der Datei auf andere Server oder andere Verzeichnisse gemacht worden ist,
  • keine Snapshots oder Crashdumps existierten,
war eine Wiederherstellung nicht möglich.

Genauere Analyse:

  • angelegte Trace-Dateien (Aufzeichnungen aller SAP®-Befehlsausführungen)
(Vgl. Grafik 1)
  • SSFS-Dateistrukturen
(Vgl. Grafik 2)
(Quelle:https://pysap.readthedocs.io/en/latest/fileformats/SAPSSFS.html)
  • ursprüngliche Schlüsselstrukturen und Behandlung der enthaltenen Meta-Daten durch Reverse Engineering
Hierdurch konnten die entsprechenden Daten der Schlüssel wiederhergestellt werden, wodurch auch eine komplette Wiederherstellung des Datenbankbackups möglich war.

Fazit: Schlüsselmanagement ist ein kritischer Punkt in der IT-Sicherheit

Das Beispiel zeigt:
Kryptografische Schlüssel sind genauso wichtig wie die Daten selbst.
Ein Restore ohne Schlüssel ist wie ein Tresor ohne korrekte Kombination – der Inhalt ist sicher, aber er bleibt verschlossen.

Empfehlungen für Unternehmen:

  • Sichern Sie Schlüsseldateien separat und versioniert
  • Dokumentieren Sie alle Orte, an denen Schlüssel gespeichert werden und ob gegebenenfalls die Verschlüsselung durch Updates automatisch aktiviert wurde
  • Behandeln Sie die Schlüsseldateien so kritisch wie das Backup selbst
  • Integrieren Sie Backup-Validierung in Ihre Betriebsprozesse
Wie sieht es bei Ihnen aus? Werden Backups verschlüsselt oder werden diese nur über gesicherte Kanäle geschickt? Existierte auch schon ein nicht mehr wiederherstellbares Backup?

Wir helfen gerne, die richtige Backup Strategie zu implementieren oder bei der Wiederherstellung von Backups oder Backup-Validierungen.

Einfach schreiben an[email protected]. Unser IT-Infrastruktur-Team meldet sich bei Ihnen! Leistungen darüber hinaus finden Sie in unseremPortfolio.

Software / Schlüsselmanagement / SAP / IT-Sicherheit / Backup-Strategien
[pressebox.de] · 24.07.2025 · 13:00 Uhr
[0 Kommentare]
Sichere Zugänge und Schutz auf dem Dach
Wangen im Allgäu, 07.01.2026 (PresseBox) - Auf der Dach+Holz International in Köln (24.-27. Februar, Halle 8, Stand 604) präsentiert HYMER-Steigtechnik Lösungen für sicheres Arbeiten in der Höhe. Der Schwerpunkt des Messeauftritts liegt auf Systemen für sichere Zugänge und Absturzsicherung: die modularen HYGHTS-Geländersysteme, Steigleitern für dauerhafte Zugänge sowie praxisorientierte Serienleitern für den handwerklichen Einsatz. Das Portfolio […] (00)
vor 4 Stunden
Nach Stromausfall im Südwesten Berlins
Berlin (dpa) - Berlins Regierender Bürgermeister Kai Wegner kommt wegen seines Agierens im längsten Stromausfall der Berliner Nachkriegsgeschichte unter Druck. Der CDU-Politiker räumte ein, am Samstag wenige Stunden nach Beginn des Blackouts im Berliner Südwesten Tennis gespielt zu haben - während sich 100.000 Betroffene ohne Strom und Heizung, Internet und Handy-Empfang mitten im Winter große Sorgen machten, vor Ort eilig […] (04)
vor 1 Stunde
Kernkraft aus dem Flugzeugträger: Ein neuer Ansatz gegen den Energieengpass der KI
Rechenzentren, die große KI-Modelle trainieren und betreiben, treiben den Strombedarf stark nach oben und verschärfen damit die Suche nach kontinuierlich verfügbarer Energie. Eine ungewöhnliche Idee aus den USA setzt dabei auf Technik, die ursprünglich für Flugzeugträger entwickelt wurde: Marine-Reaktoren sollen an Land verlegt und als Kraftwerksmodule für Rechenzentren genutzt werden. Dabei steht […] (00)
vor 4 Stunden
JLab präsentiert Neuheiten auf der CES 2026
JLab, ein führender Anbieter für persönliche Audiotechnologie, präsentiert seine neuesten Innovationen und Produkt-Updates auf der CES 2026 und unterstreicht damit erneut das Engagement für hochwertige, verbrauchsorientierte Audiolösungen. Im Fokus stehen die Markteinführung der JBuds Mini ANC, des neuen Go Work 3 Headsets sowie die neue Farbvariante „Cloud White“ für die beliebten JBuds Open- […] (00)
vor 2 Stunden
Zusammenarbeit mit NVIDIA GeForce für ein gelungenes PC Erlebnis von 007 First Light
IO Interactive, der preisgekrönte Entwickler und Publisher hinter der weltweit gefeierten  HITMAN -Reihe, und Amazon MGM Studios geben stolz eine Zusammenarbeit mit NVIDIA GeForce bekannt, um ein verbessertes PC-Erlebnis für  007 First Light  zu liefern, das am 27. Mai 2026 veröffentlicht wird.  007 First Light erscheint für PS5, Xbox Series X|S, Xbox ROG Ally X, Xbox ROG Ally, Nintendo […] (00)
vor 2 Stunden
Andy Friendly im Alter von 74 Jahren gestorben
Friendly, einer der prägenden Köpfe hinter dem US-Entertainmentjournalismus und langjähriger Medienmanager bei King World und CNBC, ist tot. Der frühere Fernsehmanager und Emmy-nominierte Produzent Andy Friendly ist am Sonntag, 4. Januar, im Alter von 74 Jahren in seinem Haus in Bel-Air gestorben. Dies bestätigte seine Familie. Friendly gehörte über Jahrzehnte zu den einflussreichen Persönlichkeiten des amerikanischen Fernsehens und war […] (00)
vor 2 Stunden
Marc-André ter Stegen
Dschidda (dpa) - Marc-André ter Stegen ist nach Angaben von FC Barcelonas Sportdirektor Deco nicht schwerer am Knie verletzt. Dem deutschen Fußball-Nationaltorwart gehe es gut, sagte Deco vor dem Halbfinale des spanischen Supercups in Dschidda dem Sender Movistar. Ter Stegen wird in Barcelona von dem Arzt untersucht, der ihn zuletzt auch am Knie operiert hatte.  «Er hatte ein ungutes Gefühl im […] (00)
vor 28 Minuten
bitcoin, crypto, finance, coin, money, currency, cryptocurrency, blockchain, investment, closeup, bitcoin, bitcoin, bitcoin, bitcoin, bitcoin, crypto, cryptocurrency
Aktionärskonflikt über Strategie und Unternehmensführung YZi Labs, ein bedeutender Investor des auf Blockchain spezialisierten Unternehmens CEA Industries Inc., das an der Nasdaq unter dem Kürzel BNC gehandelt wird, hat eine öffentliche Kampagne gegen dessen Vorstand gestartet. Der Vorwurf: Versuche, die Aktionäre zum Schweigen zu bringen. Im Zentrum des Konflikts stehen Fragen der […] (00)
vor 1 Stunde
 
ENOVA erhält BImSchG-Genehmigung für den Windpark Grashaus
Bunde, 07.01.2026 (PresseBox) - ENOVA hat die Genehmigung nach dem Bundes-Immissionsschutzgesetz […] (00)
Bayreuth setzt auf die Energiewende
Weißenohe bei Nürnberg, 07.01.2026 (PresseBox) - Die Stadt Bayreuth macht einen entscheidenden […] (00)
„Mut für morgen“ – Jahresanfangsgottesdienst der Adventisten auf Hope TV
Darmstadt / Alsbach-Hähnlein, 07.01.2026 (lifePR) - Der diesjährige Jahresanfangsgottesdienst […] (00)
Bundespolizei
Neumünster (dpa) - In einer Kontrolle in Neumünster haben Bundespolizisten bei einem 13- […] (01)
Fortnite, Call of Duty & Co: Alle spielen dieselben Games und das bremst die Branche (USA)
Alle spielen das Gleiche. Ein Déjà-vu wie im Vorjahr, dass nicht enden möchte. Jahr für Jahr […] (02)
«Hartz und herzlich» feiert Jubiläum und 0,46 Millionen schalten ein
Fast eine halbe Millionen Menschen sahen den ersten Teil des Jubiläums. Auf dem 18.05-Uhr-Slot gab es die […] (00)
Dry January trifft auf Realität: Alkohol in Deutschland fast EU-weit am billigsten
Alkoholpreise deutlich unter EU-Durchschnitt Alkoholische Getränke sind in Deutschland im […] (00)
Apple offeriert „Jahr des Pferdes“-Sonderedition der AirPods Pro 3
In einer limiterten Auflage bietet Apple die Sonderausgabe „Jahr des Pferdes“ seiner AirPods Pro 3 an. […] (00)
 
 
Suchbegriff