Blog

Website Backup erstellen: was rein muss und wie oft

Ein Website Backup erstellen heisst drei Dinge auf einmal: Dateien und Datenbank zusammen sichern, eine Kopie ausserhalb des Servers ablegen und das Zurückspielen einmal ausprobieren. Welche Arbeit im laufenden Betrieb sonst noch anfällt, ordnet [Website Wartung: Aufgaben, Kosten und wer sie übernimmt](/blog/website-wartung) ein.

· Von Melta

Was gehört in ein Website Backup?

In dem Wort stecken zwei Teile, die getrennt voneinander liegen und getrennt kaputtgehen.

Der erste sind die Dateien. Das Programm selbst, das Theme, die Erweiterungen, die hochgeladenen Bilder, dazu die Konfigurationsdatei mit den Zugangsdaten. Sie liegen im Webspace und lassen sich herunterladen wie jeder andere Ordner.

Der zweite ist die Datenbank. Dort stehen Texte, Seiten, Menüs, Bestellungen und Kundenkonten, und sie liegt auf einem eigenen Server daneben. Die WordPress-Dokumentation trennt beides sauber: Ein Backup hat zwei Teile, Datenbank und Dateien, und du brauchst beide, um eine Seite vollständig zurückzuholen. Wer nur den Ordner vom Server zieht, rettet das Aussehen und verliert den Inhalt.

Teil Wo er liegt Was ohne ihn fehlt
Dateien im Webspace, per FTP oder SSH erreichbar Layout, Bilder, Erweiterungen
Datenbank auf dem Datenbankserver daneben Texte, Seiten, Bestellungen, Konten
Konfiguration und Zugangsdaten in einzelnen Dateien, oft übersehen die Seite läuft nach dem Einspielen nicht an
Domain, DNS und Zertifikat beim Registrar und beim Hoster die Adresse zeigt ins Leere, obwohl die Seite steht

Die unteren beiden Zeilen packt kein Backup-Werkzeug mit ein. Schreib dir auf, wo die Domain liegt und wer sie verwaltet. Im Ernstfall suchst du sonst zuerst ein Passwort statt eine Datei.

Wie oft solltest du ein Website Backup erstellen?

Der Rhythmus richtet sich danach, was zwischen zwei Sicherungen verloren gehen darf. Eine Seite mit fünf Unterseiten, die zweimal im Jahr angefasst wird, braucht ein Backup vor jeder Änderung und sonst keins. Bei einem Shop liegen zwischen zwei Sicherungen Bestellungen, und die bringt kein Zurückspielen wieder.

Der zweite Wert wird meistens vergessen: wie lange eine Sicherung liegen bleibt. Tägliche Kopien helfen nichts, wenn der Schaden drei Wochen alt ist. Genau so läuft es oft. Das Buchungsformular schickt seit dem Umbau an eine tote Adresse, die Bildergalerie ist seit dem Theme-Wechsel leer, gemeldet hat es niemand. IONOS bewahrt automatische Tagesbackups 14 Tage auf, Strato hält die letzten 14 Tage im Kundenlogin bereit. Was älter ist als dieses Fenster, gibt es nur noch, wenn du selbst eine Kopie gezogen hast.

Deshalb gehört neben den häufigen Sicherungen eine seltene dazu, die länger liegen bleibt. Eine Monatskopie auf deinem eigenen Rechner reicht für die meisten kleinen Seiten. Sie besteht aus einem Download und einem Datenbank-Export.

Wohin die Kopie gehört, und wohin nicht

Eine Sicherung auf demselben Server wie die Website ist keine Sicherung. Sie hilft gegen gelöschte Dateien und gegen einen missglückten Umbau. Sie hilft nicht, wenn der Server ausfällt, wenn das Konto beim Hoster gesperrt wird oder wenn Schadsoftware alles verschlüsselt, was von dort aus erreichbar ist.

Das BSI schreibt das im Baustein CON.3 als Pflicht: Die Datenträger der Datensicherung müssen räumlich getrennt von den gesicherten IT-Systemen aufbewahrt werden. Für eine kleine Website heisst das nicht Tresor und Brandabschnitt, sondern schlicht: eine Kopie beim Hoster, eine an einem Ort, der nicht am selben Zugang hängt.

Pflicht ist die Sache auch dann, wenn über die Seite personenbezogene Daten laufen, also Anmeldungen, Bestellungen oder Formulare. Artikel 32 DSGVO verlangt von dir "die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen". Ohne Sicherung, die du auch einspielen kannst, gibt es diese Fähigkeit nicht.

Website Backup erstellen bei WordPress

Drei Wege führen zum Ziel, mit unterschiedlich viel Handarbeit.

Über den Hoster geht es am schnellsten, wenn er WordPress selbst verwaltet: Installation und Datenbank werden zusammen gesichert und zusammen zurückgespielt. Über ein Backup-Plugin läuft die Sicherung nach Zeitplan auf einen Speicher deiner Wahl, solange das Plugin Dateien und Datenbank zusammen nimmt.

Von Hand sind es zwei Schritte. IONOS beschreibt sie im Hilfe-Center so: den Webspace mit einem FTP-Programm wie FileZilla auf die eigene Festplatte laden, die Datenbank mit mysqldump sichern, und den Befehl als Cronjob einrichten, wenn er regelmässig laufen soll. Bei Strato läuft der Datenbank-Export über phpMyAdmin, allerdings nur bis 25 MB. Grössere Datenbanken gehen dort ebenfalls über mysqldump per SSH.

Ein Schritt fehlt in fast jeder Anleitung, die zu früh aufhört: die fertige Datei vom Server herunterladen. Ein Archiv, das im Webspace liegen bleibt, teilt das Schicksal des Webspace.

Was Hoster und Baukasten-Anbieter selbst sichern

Jeder Anbieter sichert etwas. Die Frage ist, was davon in deiner Hand liegt und was du im Ernstfall damit anfangen kannst.

Anbieter Was der Anbieter sichert Was dir bleibt
IONOS tägliche Backups, 14 Tage rückwirkend, Wiederherstellung im eigenen Konto eigene Kopie per FTP und mysqldump, ausserhalb des Webspace
Strato tägliche Sicherungen der letzten 14 Tage im Kundenlogin, Datenbanken getrennt vom Webspace Export über phpMyAdmin, ab 25 MB über mysqldump per SSH
Jimdo tägliche Kopien aller Websites, aber keine Rekonstruktion einzelner Inhalte oder Unterseiten Texte und Bilder ausserhalb des Baukastens aufbewahren

Die rechte Spalte ist der eigentliche Punkt. Beim klassischen Hosting bekommst du Dateien und Datenbank in die Hand und kannst beides woanders wieder aufbauen. Beim Baukasten bekommst du eine Seite, die läuft, solange das Konto läuft. Wer dort arbeitet, hält Texte, Preise und Bilder besser zusätzlich in einem eigenen Ordner, statt sie nur im Editor zu haben.

Warum ein Backup erst mit dem Rückweg zählt

Die unangenehme Zahl ist nicht die der Sicherungen, sondern die der gelungenen Wiederherstellungen. Das BSI ist da deutlich: Es ist verpflichtend, regelmässig zu testen, ob die Datensicherungen wie vorgesehen funktionieren und ob die Daten ohne Probleme und in angemessener Zeit zurückkommen. Ohne diesen Test entsteht aus regelmässigen Backups vor allem ein Gefühl von Sicherheit.

Der Test selbst ist unspektakulär. Spiel die Sicherung in eine zweite Umgebung ein, nicht über die laufende Seite, und sieh nach, ob Startseite, Formular und Login funktionieren. Notier dabei, wie lange es gedauert hat. Diese Minutenzahl ist die einzige ehrliche Antwort auf die Frage, wie lange deine Seite im Ernstfall weg ist.

Wer den Betrieb ganz abgibt, verschiebt die Arbeit und nicht die Verantwortung. Melta etwa baut ein Produkt und betreibt es danach weiter, mit Hosting, Wartung, Änderungen und Support, hält Vorschau und Live getrennt und exportiert den Quellcode nach GitHub; was zum laufenden Betrieb gehört, steht unter Wartung und Änderungen im Betrieb. Bei jedem Dienstleister lohnt dieselbe Frage: Wer spielt zurück, wie schnell, und wann wurde das zuletzt ausprobiert? Welche Posten sonst noch zum Unterhalt gehören, listet Website Wartung: Aufgaben, Kosten und wer sie übernimmt.

Was ein Backup nicht rettet

Bei einem Einbruch ist die letzte Sicherung oft schon Teil des Problems. Die Hintertür steckt meistens länger in den Dateien, als der Schaden sichtbar ist, und wandert beim Zurückspielen mit zurück. Deshalb kommt erst die Suche nach dem Einfallstor und dann das Einspielen, in dieser Reihenfolge. Wie das abläuft, zeigt Website gehackt: erst prüfen, dann reparieren.

Gegen Alter hilft eine Kopie ebenfalls nicht. Ein Backup konserviert eine Version, samt veralteter Erweiterungen und samt der Lücke, durch die jemand hereingekommen ist. Und es ersetzt keinen Umzug: Dateien und Datenbank auf einem anderen Server abzulegen ist der leichte Teil, Domain, Mail und Zertifikat in der richtigen Reihenfolge nachzuziehen der schwierige.

FAQ

Wie oft musst du ein Website Backup erstellen?

So oft, wie sich Inhalte ändern. Bei einem Shop mit täglichen Bestellungen heisst das täglich, bei einer Seite, die zweimal im Jahr angefasst wird, reicht eine Sicherung vor jeder Änderung.

Reicht das Backup deines Hosters?

Für gelöschte oder überschriebene Dateien meistens ja: IONOS hält tägliche Backups 14 Tage vor, Strato die letzten 14 Tage. Fällt ein Fehler später auf oder verlierst du den Zugang zum Konto, brauchst du eine eigene Kopie ausserhalb.

Wo bewahrst du das Website Backup auf?

Nicht auf demselben Server. Das BSI verlangt, die Datenträger der Sicherung räumlich getrennt von den gesicherten Systemen aufzubewahren, bei einer kleinen Seite also auf deinem Rechner oder einem Speicher mit eigenem Zugang.

Wie spielst du ein Website Backup zurück?

Dateien zurück in den Webspace, Datenbank importieren, danach die Zugangsdaten in der Konfiguration prüfen. Geh diesen Weg einmal in einer Testumgebung, bevor du ihn zum ersten Mal unter Druck gehst.

Ist ein Backup Pflicht?

Sobald über die Seite personenbezogene Daten laufen, ja. Artikel 32 DSGVO verlangt die Fähigkeit, die Verfügbarkeit der Daten nach einem Zwischenfall rasch wiederherzustellen, und ohne Sicherung gibt es die nicht.

Themen: Website Backup, Datensicherung, Website Wartung, Hosting, WordPress

Quellen

  1. WordPress-Dokumentation: Ein Backup besteht aus Datenbank und Dateien, beide werden zum vollstaendigen Wiederherstellen gebraucht developer.wordpress.org
  2. IONOS Hilfe-Center, Erstellen regelmaessiger Backups: Webspace per FTP laden, Datenbank mit mysqldump sichern, Befehl als Cronjob einrichten ionos.com
  3. IONOS Hilfe-Center: taegliche automatische Backups, 14 Tage aufbewahrt, Wiederherstellung im IONOS-Konto ionos.com
  4. STRATO BackupControl: taegliche Sicherungen der letzten 14 Tage im Kundenlogin, Datenbanken getrennt vom Webspace strato.de
  5. STRATO Datenbank sichern: phpMyAdmin-Export nur bis 25 MB, darueber mysqldump per SSH strato.de
  6. Jimdo Help Center: Jimdo sichert alle Websites regelmaessig, einzelne Inhalte oder Unterseiten lassen sich daraus nicht wiederherstellen help.jimdo-dolphin.com
  7. BSI IT-Grundschutz CON.3 Datensicherungskonzept: Datentraeger der Datensicherung muessen raeumlich getrennt von den gesicherten IT-Systemen aufbewahrt werden bsi.bund.de
  8. BSI Umsetzungshinweise zum Baustein CON.3: Wiederherstellungstests sind verpflichtend, ohne Test erzeugen Backups falsche Sicherheit bsi.bund.de
  9. Art. 32 Abs. 1 lit. c DSGVO, Sicherheit der Verarbeitung: Verfuegbarkeit der Daten nach einem Zwischenfall rasch wiederherstellen dsgvo-gesetz.de

Weiterlesen

Zur Themenseite

Beschreib dein Produkt - den Rest übernimmt Melta.

Ein Konzept kostet nur wenige Credits. Gebaut, online gestellt und betrieben wird es, sobald du es freigibst.

Frühzugang sichern