Backup informatico
Che cos'è un backup immutabile?
Un backup immutabile è una copia che nessuno può modificare né cancellare prima della fine di un periodo stabilito: né l’utente, né l’amministratore, né un attaccante che abbia rubato le loro credenziali. Alla scadenza, la copia può scadere o essere rinnovata; prima, resta in sola lettura.
Aggiornato a ottobre 20263 min di lettura4 fonti citate
In sintesi
- L’immutabilità è imposta dallo storage stesso, non da un’impostazione che l’amministratore potrebbe disattivare.
- Protegge le copie dalla cancellazione da parte di un ransomware o di un account rubato, ma non sostituisce né la cifratura, né l’antivirus, né i test di ripristino.
- Contro un ransomware si punta spesso a 30-90 giorni; per un obbligo di legge, alla durata prevista dalla norma, solo sui documenti interessati.
- L’ANSSI, agenzia nazionale francese per la cybersicurezza, raccomanda di conservare almeno una copia offline: l’immutabilità ne è l’equivalente logico per una copia che resta online.
Perché esiste l’immutabilità
I backup tradizionali restano file che il software di backup è in grado di cancellare. È utile per non saturare lo storage. È però anche ciò che fa un ransomware quando prende il controllo della console: cancellare le copie prima di cifrare la produzione, per non lasciare altra scelta che pagare. L’immutabilità sposta la decisione: la cancellazione viene rifiutata dallo storage stesso per N giorni, non da una casella che l’amministratore può deselezionare.
Serve anche come prova. Un documento contabile o una pratica che si deve poter presentare inalterata non può risiedere su un volume in cui qualsiasi operatore può riscrivere lo storico.
Immutabile, offline, tradizionale: tre livelli di protezione
L’ANSSI ricorda la cosiddetta regola «3-2-1»: tre copie dei dati, su due supporti diversi, di cui una offline. La copia offline resta la difesa più sicura contro un ransomware, perché nessun account connesso può raggiungerla. La copia immutabile svolge lo stesso ruolo per un backup che deve restare online, e quindi ripristinabile rapidamente.
| Backup tradizionale | Backup immutabile | Copia offline | |
|---|---|---|---|
| Cancellazione da parte di un amministratore | Possibile | Rifiutata fino alla scadenza | Impossibile senza accesso fisico |
| Resistenza a un account rubato | Bassa | Alta | Alta |
| Rapidità di ripristino | Elevata | Elevata | Più lenta (supporto da ricollegare) |
| Disciplina richiesta | Bassa | Bassa | Rotazione regolare dei supporti |
Che cosa l’immutabilità non è
- Non è la cifratura. La cifratura impedisce la lettura senza la chiave. Non impedisce la cancellazione.
- Non è la retention. La retention dice «conserviamo 30 giorni». Se l’amministratore può ridurre questo periodo o eliminare i dati, non è immutabile.
- Non è un antivirus. La produzione può comunque essere cifrata. L’immutabilità serve a ritrovare una versione precedente.
- Non è istantanea. La copia immutabile ha l’età dell’ultimo backup riuscito. Se l’ultima copia integra risale al giorno prima, si perde una giornata di lavoro.
Come attuarla
Il meccanismo più diffuso si chiama WORM: write once, read many. Si scrive una volta, si legge quante volte si vuole, non si riscrive. Gli object storage dei cloud e alcuni NAS offrono il blocco degli oggetti (object lock). Occorre però che il blocco non possa essere rimosso dallo stesso account usato per la produzione e che la durata superi il tempo necessario a scoprire l’attacco.
Tre punti da verificare prima di scegliere una soluzione:
- Chi può rimuovere il blocco? In modalità «compliance», nessuno prima della scadenza. In modalità «governance», un account privilegiato può farlo: occorre allora proteggere quell’account come il resto dell’infrastruttura di backup.
- Le azioni sono tracciate? Una richiesta di cancellazione rifiutata è un prezioso segnale d’allarme.
- La console di backup è isolata dalla produzione? L’ANSSI raccomanda account di amministrazione dedicati e nominativi e server di backup che non entrino nella directory di produzione.
Un nastro estratto dall’unità e riposto fuori sede è una forma fisica di immutabilità, a condizione che qualcuno esegua davvero la rotazione.
Durata utile
Contro un ransomware: spesso da 30 a 90 giorni, talvolta di più se il rilevamento è lento, perché un’intrusione può restare silenziosa per diverse settimane prima della cifratura. Per un obbligo legale di conservazione: la durata fissata dalla legge del vostro paese (contabilità, fisco, sanità), da verificare con il vostro commercialista o con l’amministrazione competente, solo sui documenti interessati, non sull’immagine completa del server ogni notte. Esempio: in Francia, dieci anni per i documenti contabili (articolo L123-22 del Code de commerce, il codice di commercio francese). I dettagli sono in Backup immutabile: per quanto tempo conservare i dati?.
Con WeDoBack
L’offerta IMMUTABILE si basa su uno storage WORM. Per la durata scelta, fino a dieci anni, i dati non possono essere né modificati né cancellati, anche nel caso in cui gli accessi alla console venissero rubati. Ogni azione, compreso un tentativo di cancellazione da parte di un amministratore, viene registrata senza che lo storico possa essere cancellato. Il prezzo di listino è di 20 € IVA esclusa per blocco di 100 GB al mese, più un agente per macchina. L’offerta può essere sottoscritta da sola o in aggiunta a un backup SMART o INTEGRAL. Alla scadenza, basta sottoscriverla di nuovo per avviare un nuovo periodo di protezione. La chiave di cifratura resta al cliente: l’immutabilità garantisce che la copia non venga alterata, ma non esonera dal conservare la chiave per poterla leggere.
Domande frequenti
Un backup immutabile può essere cifrato da un ransomware?
No, finché è in corso il periodo di blocco: lo storage rifiuta qualsiasi sovrascrittura. Se però il ransomware ha cifrato la produzione prima dell’ultimo backup, quella copia contiene file già cifrati. Da qui l’utilità di conservare più versioni e di poter tornare a una data precedente all’attacco.
Un amministratore può ridurre la durata dell’immutabilità?
In una vera modalità WORM detta «compliance», no: né l’amministratore né il fornitore possono rimuovere il blocco prima della scadenza. Alcuni prodotti offrono una modalità «governance» in cui un account privilegiato può rimuoverlo; questa modalità protegge dagli errori, non da un attaccante che abbia rubato quell’account.
Occorre rendere immutabili tutti i backup?
Raramente. L’immutabilità si riserva ai dati la cui perdita sarebbe critica o che devono essere conservati inalterati. Il resto dell’infrastruttura può restare in backup tradizionale con storico, che costa meno e resta più flessibile.
Fonti
Documenti consultati a ottobre 2026.
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI (agenzia francese)
- No More Ransom: consigli e strumenti di decifratura — Europol e partner
- Articolo L123-22 del Code de commerce (conservazione dei documenti contabili) — Légifrance (esempio: la Francia)
- Offerta IMMUTABILE: storage WORM e prezzi — WeDoBack
Un progetto di backup, DRP o BCP?
Oltre 20 anni di esperienza nella protezione dei dati aziendali.
Richiedi un preventivo+33 9 72 50 78 28Protegga i Suoi dati con WeDoBack
Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.
