Warum kryptografische Schlüssel genauso wichtig sind wie Ihre Daten

24. Juli 2025, 13:00 Uhr · Quelle: Pressebox
Daten sind nur so sicher wie die damit verbundenen Schlüssel. Ein überzeugendes Beispiel zeigt die Bedeutung einer sorgsamen Schlüsselverwaltung in der Praxis.

Isernhagen, 24.07.2025 (PresseBox) - Daten da – Zugriff weg: Backups sind gemacht und erreichbar, das neue System steht bereit, der Restore soll anlaufen aber es funktioniert nicht. Die Ursache: Ein fehlender kryptografischer Schlüssel.
In diesem Beitrag zeigen wir, warum Backups allein nicht genügen und was beim Umzug auf neue Hardware schief laufen könnte und wie ein konkretes Beispiel aus dem SAP®-Umfeld die Bedeutung von Schlüsselmanagement in der Praxis unterstreicht.

Was viele vergessen: Backups sichern keine Schlüssel

In der Praxis wird häufig angenommen, dass ein vollständiges Backup, etwa via Backint, Veeam oder klassischen Filesystem-Backups, auch automatisch alle notwendigen Schlüssel enthält. Doch genau hier liegt ein Trugschluss:
Kryptografische Schlüssel werden oft außerhalb der Datenbank oder Applikation gehalten, sei es:

  • in dedizierten Schlüsseldateien (wie dem SSFS beiSAP HANA)
  • in Trusted Platform Modules (Chip auf der Hauptplatine)
  • Hardware-Sicherheitsmodul (z.B. USB HSM)
Diese Schlüssel sind nicht unbedingt automatisch Teil eines Standard-Backups und ihr Verlust bedeutet im schlimmsten Fall: Die Daten sind zwar vorhanden, aber dauerhaft unlesbar.Das Runde passt nicht ins Eckige

Praxisbeispiel: Datenbank-Tenant gelöscht, Schlüsselspeicher neugeschrieben

In einem konkreten Fall sollte ein Datenbank-Tenant aus einem Backup auf neuer, dedizierter Hardware wiederhergestellt werden. Die HANA®-Datenbank lief zuvor stabil, der Tenant wurde jedoch für den weiteren Prozess der Dekommissionierung schon übereifrig gelöscht. Aus einem Backint-Backup sollte die Datenbank auf einem frischen System wiederhergestellt werden.

Die Crux:
Der dazugehörige Schlüssel der Verschlüsselung war imSecure Store (SSFS)gespeichert und die Datei wurde durch das Löschen des Tenants auf dem alten System bereits neugeschrieben.
Das neue System hatte logischerweise keine Kopie dieser Datei und somit keine Möglichkeit das Backup zu entschlüsseln und wiederherzustellen.

Was macht das SSFS so besonders?

Das „Secure Store in the File System“ (SSFS) ist eine zentrale Datei bei SAP®-Systemen, die Verschlüsselungsschlüssel speichert. Etwa für HANA®,ABAP®-Instanzen oder Kommunikationszertifikate. Es handelt sich um eine binäre Datei mit definierter Struktur. In ihr stehen viele Metadaten, wie auch die Schlüssel zu den verschiedenen Backups der Tenants. Die enthaltenen Schlüssel können aber auch irrelevant sein, wenn man zum Beispiel die Verschlüsselung generell deaktiviert hat, sodass bessere Möglichkeiten der Speicher-Deduplikation genutzt werden können. Das Problem: Auch wenn Verschlüsselung global deaktiviert wurde, kann diese für einen einzelnen Tenant aktiviert sein oder auch durch neue Sicherheitsupdates aktiviert worden sein.

Technische Tiefenrettung: Reverse Engineering, da kein Restore möglich

Leider können wir in den HTTP-Request nicht einfach die URL eingeben, wie wir sie sonst in SharePoint nutzen. Wir brauchen IDs… Je nachdem, wie universell die Lösung eingesetzt werden soll, resultiert dies in viele Unterabfragen zur Ermittlung von der Site-ID über die Library-ID bis zur (Sub-)Folder-ID und Datei-ID. Falls die Abfragen bei anderen/zukünftigen Flows einen Nutzen bringen, empfiehlt es sich das Ganze als Child-Flow aufzubauen. Hiermit lässt sich der Ablauf dann als Funktion aus dem Haupt-Flow aufrufen. Der Übersicht kommt dies ebenfalls zugute.

Da keine Versionierung oder Kopie der Datei existierte und daher …

  • keine Backups des Betriebssystems existierten,
  • ein Dateisystem vorlag, was eine Wiederherstellung praktisch unmöglich machte,
  • keine Kopie der Datei auf andere Server oder andere Verzeichnisse gemacht worden ist,
  • keine Snapshots oder Crashdumps existierten,
war eine Wiederherstellung nicht möglich.

Genauere Analyse:

  • angelegte Trace-Dateien (Aufzeichnungen aller SAP®-Befehlsausführungen)
(Vgl. Grafik 1)
  • SSFS-Dateistrukturen
(Vgl. Grafik 2)
(Quelle:https://pysap.readthedocs.io/en/latest/fileformats/SAPSSFS.html)
  • ursprüngliche Schlüsselstrukturen und Behandlung der enthaltenen Meta-Daten durch Reverse Engineering
Hierdurch konnten die entsprechenden Daten der Schlüssel wiederhergestellt werden, wodurch auch eine komplette Wiederherstellung des Datenbankbackups möglich war.

Fazit: Schlüsselmanagement ist ein kritischer Punkt in der IT-Sicherheit

Das Beispiel zeigt:
Kryptografische Schlüssel sind genauso wichtig wie die Daten selbst.
Ein Restore ohne Schlüssel ist wie ein Tresor ohne korrekte Kombination – der Inhalt ist sicher, aber er bleibt verschlossen.

Empfehlungen für Unternehmen:

  • Sichern Sie Schlüsseldateien separat und versioniert
  • Dokumentieren Sie alle Orte, an denen Schlüssel gespeichert werden und ob gegebenenfalls die Verschlüsselung durch Updates automatisch aktiviert wurde
  • Behandeln Sie die Schlüsseldateien so kritisch wie das Backup selbst
  • Integrieren Sie Backup-Validierung in Ihre Betriebsprozesse
Wie sieht es bei Ihnen aus? Werden Backups verschlüsselt oder werden diese nur über gesicherte Kanäle geschickt? Existierte auch schon ein nicht mehr wiederherstellbares Backup?

Wir helfen gerne, die richtige Backup Strategie zu implementieren oder bei der Wiederherstellung von Backups oder Backup-Validierungen.

Einfach schreiben an[email protected]. Unser IT-Infrastruktur-Team meldet sich bei Ihnen! Leistungen darüber hinaus finden Sie in unseremPortfolio.

Software / Schlüsselmanagement / SAP / IT-Sicherheit / Backup-Strategien
[pressebox.de] · 24.07.2025 · 13:00 Uhr
[0 Kommentare]
Die rasante Entwicklung des Cloud-Computings hat die Arbeitsweise von Unternehmen grundlegend verändert und Cloud-Expertise zu einer der gefragtesten Kompetenzen auf dem heutigen Arbeitsmarkt gemacht. Microsoft Azure als eine der führenden Cloud-Plattformen bietet eine Vielzahl von Zertifizierungen, die die Fähigkeit einer Person nachweisen, Cloud- […] (00)
vor 11 Stunden
US-Präsident Trump
Teheran/Washington (dpa) - Der Iran hat auf das jüngste Ultimatum von US-Präsident Donald Trump zur Öffnung der Straße von Hormus mit eigenen Drohungen reagiert. Sollten die USA und Israel ihre Angriffe eskalieren, könnten für den globalen Energiemarkt wichtige Schifffahrtswege jenseits der Straße von Hormus gefährdet sein, warnte Ali-Akbar Welajati, […] (00)
vor 11 Minuten
Patrice Aminati
(BANG) - Patrice Aminati gibt ein trauriges Gesundheits-Update. Die Influencerin erhielt vor über drei Jahren eine schlimme Diagnose: Sie leidet an schwarzem Hautkrebs. Seit einiger Zeit wird sie palliativ behandelt – die Krankheit gilt nicht mehr als heilbar. Nun macht die 30-Jährige beunruhigende Neuigkeiten öffentlich: Sie befindet sich […] (02)
vor 18 Stunden
Fashion-Influencer «Gramps»
Mainz (dpa) - Er hat rund 5,5 Millionen Follower auf Tiktok, noch mal knapp 2,5 Millionen auf Instagram: Der 80-jährige Alojz Abram - auch bekannt unter seinem Pseudonym «Gramps» - ist Mode-Influencer. Dabei wirkte er lange gar nicht modisch. Er hat sich gekleidet, wie man es von einem älteren Herrn in der Rente erwarten würde. «Unspektakulär», sagt […] (00)
vor 2 Stunden
Starfield DLC verrät neue Stadt – Fans hoffen auf echten Neustart
Es fühlt sich fast wie ein versteckter Blick hinter die Kulissen an: Neue Achievements zum kommenden DLC von Starfield sorgen gerade für Diskussionen in der Community. Denn was dort entdeckt wurde, klingt nach genau den Änderungen, die sich viele Spieler seit Release wünschen. Und plötzlich steht eine Frage im Raum: Bekommt Starfield endlich das […] (00)
vor 10 Stunden
«plan b»: Neue Ideen gegen die Wohnungsnot
Die ZDF-Doku zeigt, wie kreative Konzepte den angespannten Wohnungsmarkt entlasten sollen. Am Sonntag, 3. Mai 2026, um 15.30 Uhr widmet sich die ZDF-Reihe plan B einem der drängendsten Probleme in Deutschland: der Wohnungsnot. Die Ausgabe „Gesucht? Gefunden! Schluss mit der Wohnungsnot“ ist bereits seit dem 29. April im Streaming verfügbar. Die Dokumentation von Brianna Lache macht deutlich, […] (00)
vor 16 Stunden
Eintracht Frankfurt - 1. FC Köln
Frankfurt/Main (dpa) - Der 1. FC Köln hat beim Bundesliga-Debüt seines neuen Cheftrainers René Wagner den ganz großen Befreiungsschlag bei Eintracht Frankfurt verpasst, aber immerhin einen Punkt im Kampf gegen den Abstieg gerettet. Die Rheinländer erkämpften sich im ersten Spiel nach der Trennung von Ex-Coach Lukas Kwasniok ein 2: 2 (0: 0), blieben […] (03)
vor 10 Stunden
coin, currency, ethereum, ether, bitcoin, crypto currency, block chain, finance, dice, digital
Der Ethereum-Kurs konnte sich über der Marke von $2.020 stabilisieren und Verluste wettmachen. ETH steigt nun und könnte versuchen, den Widerstand bei $2.150 zu überwinden. Ethereum startete eine Aufwärtsbewegung über die Zone von $2.065. Der Kurs handelt über $2.080 und dem 100-Stunden-SMA (Simple Moving Average). Es gab einen Durchbruch über eine […] (00)
vor 27 Minuten
 
Durchhaltevermögen: Die innere Kraft, die über Erfolg entscheidet
Höchst i. Odw., 04.04.2026 (lifePR) - In einer schnelllebigen Welt voller […] (00)
Grüne Klimaanlagen
München, 04.04.2026 (lifePR) - Im Winter gewährleistet eine gute Dämmung der […] (00)
Stubenreinheit bei Katzen: So gewöhnst du deine Katze stressfrei an die Katzentoilette
Mörfelden-Walldorf, 04.04.2026 (lifePR) - Du fragst dich, wie deine kleine  Katze […] (02)
Südkoreas Präsident Lee Jae Myung
Seoul (dpa) - Südkoreas Regierung hat angesichts der weitgehend blockierten Straße […] (00)
Ghost Master: Resurrection im Test: Spuken wie früher?
Ghost Master: Resurrection ist ein Remake des Originals aus 2003. Ich habe als Kind […] (00)
«ZDF.reportage» blickt hinter die Kulissen der Luxuswelt
Die neue Ausgabe zeigt, wie Dienstleister die Wünsche der Reichen und Schönen erfüllen. Das […] (00)
1. FC Union Berlin - FC St. Pauli
Berlin (dpa) - Der 1. FC Union Berlin hat den FC St. Pauli im Abstiegskampf der […] (03)
Erstes Apple iPad wurde 16 Jahre alt
Vor genau 16 Jahren begann eine neue Ära in der […] (00)
 
 
Suchbegriff