Home›Guide›Backup informatico

Backup informatico

Quale strategia di backup per una PMI?

Una PMI ha una strategia di backup sufficiente quando è in grado di ripristinare, entro un tempo stabilito per iscritto in anticipo, i pochi sistemi da cui dipende il suo fatturato: file server o server applicativo, posta elettronica, cassa o ERP. Il resto si aggiunge dopo. Voler «fare il backup di tutto allo stesso modo» porta spesso a non testare nulla.

Aggiornato a ottobre 20264 min di lettura5 fonti citate

In sintesi

  • Iniziate dai sistemi che generano il fatturato, non dall’inventario completo.
  • Applicate la regola 3-2-1 raccomandata dall’ANSSI (agenzia nazionale francese per la cybersicurezza) e dalla CNIL (autorità francese per la protezione dei dati), con una copia offline o non cancellabile.
  • Mettete per iscritto il vostro RPO (lavoro perso accettabile) e il vostro RTO (durata del fermo accettabile) per ogni applicazione.
  • Isolate il backup dalla produzione: account dedicati, server fuori dalla directory Active Directory.
  • Eseguite un ripristino reale ogni trimestre e quello di un intero server almeno una volta l’anno.

Le sei decisioni

  1. Che cosa. Server, postazioni che non hanno i propri file sul server, NAS, Microsoft 365 o Google Workspace, database SQL, applicazioni gestionali. Una postazione i cui documenti sono già sul server non richiede lo stesso trattamento di un server. L’ANSSI raccomanda anche di salvare i supporti di installazione e la configurazione delle applicazioni: senza di essi, un dato ripristinato può restare inutilizzabile.
  2. Quale cronologia. Per il lavoro corrente, da quattordici a trenta giorni di punti giornalieri coprono la maggior parte degli errori e dei ransomware scoperti in ritardo. L’ANSSI cita come esempio quindici giorni di backup giornalieri, un anno di backup mensili e cinque anni di backup annuali. Per le prove contabili o mediche serve un’archiviazione separata, più lunga, spesso immutabile.
  3. Dove. Almeno una copia fuori dall’edificio e fuori dalla rete di amministrazione quotidiana. La regola utile è la 3-2-1: tre copie, su due supporti diversi, di cui una offline secondo l’ANSSI e la CNIL, o almeno fuori sede. Con la diffusione dei ransomware si aggiungono una copia che nessuno può cancellare (immutabile) e un test che termina senza errori.
  4. Con quale frequenza. La frequenza è l’RPO. Un database aggiornato tutto il giorno mal si adatta a una sola copia alle 22:00; una cartella di modelli aggiornata una volta alla settimana sì. La CNIL raccomanda backup incrementali giornalieri e backup completi regolari.
  5. In quanto tempo. È l’RTO. Ripristinare un file richiede minuti, ricostruire un server a mano richiede giorni. Un’immagine di sistema ripristinabile cambia l’ordine di grandezza.
  6. Chi. Una persona designata controlla gli avvisi. Una seconda sa dove si trova la chiave di cifratura. Il fornitore, se c’è, ha un numero di telefono e orari di disponibilità messi per iscritto.

Per stabilire i tempi, vedere Come determinare il proprio RPO? e Come determinare il proprio RTO?.

Uno schema valido per molte PMI

  • Ogni notte, backup completo o incrementale dei server e del NAS, conservato per trenta giorni.
  • Più volte al giorno per il database gestionale se gli inserimenti sono continui.
  • Posta nel cloud salvata fuori dal tenant, casella per casella.
  • Una copia fuori sede, cifrata, la cui chiave non si trova sul server protetto.
  • Per i documenti da conservare per anni, uno spazio immutabile separato.
  • Un ripristino reale ogni trimestre: un file, una casella di posta e, una volta l’anno, un intero server o un avvio di emergenza.
  • Un DRP solo per i server il cui fermo di una giornata costa più della soluzione di emergenza. Un BCP solo se il fermo deve misurarsi in minuti.

Proteggere il backup stesso

Gli attaccanti cercano i backup prima di cifrare la produzione. L’ANSSI formula diverse regole semplici da applicare in una PMI:

  • Il server di backup non entra nel dominio Active Directory di produzione.
  • Gli account di amministrazione del backup sono dedicati e nominativi.
  • Le operazioni sul backup sono registrate nei log.
  • Il backup gode dello stesso livello di sicurezza della produzione; la CNIL annovera tra gli errori da evitare un backup meno protetto dei server che copia.
  • Esiste una procedura di ripristino scritta e l’ordine di riavvio tiene conto delle dipendenze (directory, DNS, database, applicazioni).

I dettagli sono in Come proteggere i backup da un ransomware?.

Ciò che una PMI può tralasciare all’inizio

Le immagini di tutte le postazioni, i nastri gestiti internamente senza nessuno che li porti fuori sede e un BCP su applicazioni che tollerano mezza giornata di fermo. Meglio un perimetro ristretto, ripristinato e monitorato, che un catalogo completo mai provato.

Budget: da che cosa dipende

Il prezzo di un backup esternalizzato dipende dal volume conservato (dati × durata della cronologia × numero di copie) e dal numero di macchine o di caselle di posta. L’assistenza, lo storage immutabile e il riavvio su un server di emergenza sono voci distinte. Quantificarle prima dell’incidente evita di scoprirne il costo il giorno in cui il server è fuori uso.

Con WeDoBack

SMART è adatta a un team che gestisce in autonomia: 49,99 € IVA esclusa per TB al mese, più un agente per macchina (6 € IVA esclusa per un server virtuale, 20 € IVA esclusa per un server fisico). L’assistenza è fatturata a intervento. INTEGRAL si rivolge alle aziende che desiderano essere seguite: da 100 € a 65 € IVA esclusa per TB secondo il volume, agenti inclusi a seconda della fascia, due ore di assistenza al mese. Microsoft 365 e Google Workspace richiedono un agente per indirizzo, oltre allo storage. Per il dimensionamento, l’ordine di grandezza indicato è il volume attuale moltiplicato per tre, da adeguare dopo una settimana di utilizzo. Il DRP e il BCP si aggiungono per i server che non possono attendere un ripristino classico.

Domande frequenti

Da dove deve iniziare una piccola impresa?

Dall’elenco delle tre-cinque applicazioni senza le quali nessuno può lavorare e dal tempo di fermo che la direzione accetta per ciascuna. Eseguitene il backup fuori sede, con una cronologia di almeno quindici-trenta giorni, e fate una prova di ripristino. Il resto dell’infrastruttura viene dopo.

Bisogna eseguire il backup delle postazioni di lavoro?

Solo di quelle che contengono dati assenti dal server o dal cloud: portatili di chi lavora in mobilità, postazioni della contabilità, postazioni con un software locale. Una postazione i cui documenti sono tutti sul server si reinstalla; non serve un’immagine completa.

Il GDPR obbliga a eseguire backup?

Il GDPR (articolo 32) richiede misure in grado di ripristinare tempestivamente la disponibilità e l’accesso dei dati personali in caso di incidente fisico o tecnico. Un backup testato è il modo più diretto per rispondere a questo requisito.

Un progetto di backup, DRP o BCP?

Oltre 20 anni di esperienza nella protezione dei dati aziendali.

Richiedi un preventivo+33 9 72 50 78 28

Protegga i Suoi dati con WeDoBack

Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.