
Il backup 3-2-1 non basta se non provi davvero il ripristino

Lo schema 3-2-1 descritto da ENISA prevede l’originale e due copie, su due tipi di supporto, con una copia fuori sede. Per recuperare i dati dopo un ransomware, occorre anche proteggere quelle copie da modifiche e cancellazioni e provare che i file ripristinati siano utilizzabili.
Il controllo si può dividere in quattro verifiche: quali dati sono stati copiati, quale copia resta isolata, quali versioni sopravvivono a una cancellazione e che cosa si riesce davvero a recuperare. Una conferma di backup completato dice che il processo è stato eseguito; aprire i dati recuperati e ricostruire l’accesso ai servizi risponde alla domanda decisiva.
Prima verifica: copie, supporti e dati inclusi
Parti dai dati che servirebbero per riprendere l’attività: fotografie insostituibili, progetti, archivi contabili, posta o configurazioni delle applicazioni. Per ciascun insieme, individua l’originale e le copie, il supporto che le conserva e la posizione fisica o il servizio che le ospita. Due cartelle sullo stesso disco condividono il rischio di guasto; copie raggiungibili con le stesse credenziali condividono il rischio di cancellazione.
Controlla poi l’elenco di ciò che il software salva, non soltanto l’esito dell’ultima esecuzione. Una nuova cartella di lavoro, un archivio di posta o i dati custoditi dentro un’applicazione possono essere assenti dalla selezione iniziale. Scegli la frequenza delle copie in base al lavoro che potresti accettare di rifare: se i dati cambiano spesso, una copia troppo vecchia può aprirsi correttamente e restare comunque insufficiente.
Annota anche lo spazio disponibile e l’esito delle copie recenti. Se un supporto è pieno o un’attività automatica si interrompe, la disposizione dei supporti rimane identica mentre i dati protetti invecchiano. Questa verifica serve a stabilire quale copia contiene effettivamente ciò che dovrai recuperare.
Seconda verifica: isolamento e credenziali separate
Una copia locale deve poter uscire dalla portata del dispositivo compromesso. I principi del NCSC per i backup locali indicano supporti fisicamente scollegati dalla rete, interfacce di gestione separate e credenziali amministrative distinte da quelle usate nelle attività ordinarie. Un disco esterno lasciato collegato dopo la copia offre meno isolamento di uno scollegato e custodito altrove.
Per un supporto rimovibile, la prova è concreta: termina il backup, scollegalo e verifica che non compaia più tra le unità accessibili dal computer. Se usi un sistema di backup in rete, controlla quali dispositivi possono raggiungerne la gestione e quali account possono modificare o eliminare le copie. Riduci questi privilegi e proteggi le operazioni distruttive con l’autenticazione a più fattori, quando disponibile.
Isolamento significa anche conservare una via di accesso durante l’emergenza. Se l’account abituale o il computer principale non sono disponibili, chi è autorizzato deve sapere come raggiungere le copie senza dipendere dalle credenziali compromesse. Conserva separatamente le chiavi necessarie a decifrare i backup: una copia integra ma impossibile da decifrare non restituisce i dati.
Terza verifica: versioni che resistono a modifica e cancellazione
Una cartella sincronizzata nel cloud replica le modifiche ai file, comprese quelle indesiderate. La presenza di una versione precedente può aiutare, ma conta quanto a lungo rimane disponibile e chi può eliminarla. Nei principi del NCSC per i backup cloud figurano protezioni contro modifica e cancellazione, cronologia delle versioni, periodi di conservazione e verifiche regolari della recuperabilità.
Accerta che il servizio consenta di selezionare una versione precedente alla compromissione ipotizzata. Verifica se un amministratore può abbreviare la conservazione, eliminare tutte le copie o impedire l’accesso agli altri utenti autorizzati. Se il servizio offre copie non modificabili per un periodo stabilito, controlla che la funzione sia attiva per i dati interessati; la sola presenza nel catalogo delle funzioni non protegge una configurazione che non la usa.
Prova inoltre a recuperare una vecchia versione in una posizione diversa da quella originale. Così puoi controllare il contenuto senza sostituire il file corrente. Una copia indipendente dalla cartella sincronizzata offre un’ulteriore possibilità di recupero se modifiche o cancellazioni si propagano tra i dispositivi.
Quarta verifica: un ripristino su un ambiente pulito
Il collaudo consiste nel riportare i dati fuori dal backup e usarli. Scegli un file recente e uno meno recente, ripristinali in una posizione separata e aprili con l’applicazione appropriata. Controlla che il contenuto sia completo e che eventuali collegamenti o file necessari al progetto siano presenti: vedere un nome nell’elenco non equivale a poter continuare il lavoro.
Per una prova che simuli il recupero dopo un attacco, usa un dispositivo pulito o un ambiente separato e scegli una versione anteriore al momento ipotetico della compromissione. Se devi ricostruire un sistema, verifica anche il percorso che porta ai dati: supporto di avvio, applicazioni, credenziali, chiavi di cifratura e ordine delle operazioni. Il recupero di un singolo documento e la ricostruzione di un ambiente operativo rispondono a esigenze diverse; prova entrambi quando l’attività dipende dall’intero sistema.
Registra quale copia hai usato, quali dati sono tornati accessibili, quanto tempo è servito e dove la procedura si è fermata. Ripeti il test con una frequenza proporzionata all’importanza dei dati e dopo cambiamenti rilevanti, come la sostituzione di un computer o del servizio di backup. Se la prova fallisce, correggi la causa e ripetila: solo il nuovo recupero mostra se il problema è stato risolto.
Tre applicazioni, dalla casa alla piccola impresa
Per un privato, un esempio possibile è tenere l’originale sul computer, una copia su un disco esterno scollegato dopo l’uso e una copia indipendente fuori casa o in un servizio cloud con versioni recuperabili. Il controllo riguarda fotografie e documenti di periodi diversi, aperti su un altro dispositivo. Se il servizio cloud sincronizza soltanto la cartella del computer, occorre verificare separatamente che conservi versioni protette e recuperabili.
Per un professionista, il perimetro comprende anche gli elementi necessari a consegnare il lavoro: file di progetto, esportazioni dalle applicazioni, posta e configurazioni pertinenti. Una prova utile recupera un progetto completo e lo apre con gli strumenti richiesti. In questo modo emergono dipendenze che il recupero di un solo file potrebbe lasciare nascoste.
In una piccola impresa, assegna la responsabilità delle prove e stabilisci quali dati e servizi devono tornare disponibili per primi. Tieni accessibili anche durante un’interruzione della rete le istruzioni e le credenziali di emergenza, con protezioni adeguate. Una prova documentata rende visibile il risultato: quali dati sono recuperabili, da quale copia, con quali passaggi e in quanto tempo.
Leggi anche:
Articoli correlati


Notion o Obsidian: collaborazione cloud contro file davvero tuoi

Un RAG sui documenti non basta: senza citazioni gli errori restano invisibili

LangGraph con approvazione umana: senza checkpoint l’agente non riparte

DNS over HTTPS protegge le richieste, non rende anonima la navigazione

Disinformazione, nuovi report UE: i dati delle piattaforme non bastano
Iscriviti alla nostra newsletter
Ricevi le ultime notizie su Web3, IA e cripto direttamente nella tua casella di posta.