Home›Guide›Backup informatico

Backup informatico

Come sapere se un'azienda è davvero protetta contro la perdita di dati?

Un’azienda è davvero protetta se può dimostrare, per i sistemi che fanno funzionare la sua attività, un ripristino recente riuscito, una copia che non condivide la sorte del server e una persona in grado di ripeterlo senza improvvisare. Il volume acquistato, il logo del software o la frase «abbiamo il backup» non permettono di trarre conclusioni.

Aggiornato a ottobre 20263 min di lettura6 fonti citate

In sintesi

  • La protezione si valuta su un perimetro: l’elenco ristretto dei sistemi senza i quali l’attività si ferma.
  • Bastano nove domande; una risposta vaga equivale a un no.
  • Una copia che un amministratore può cancellare nell’operatività quotidiana, potrà cancellarla anche un ransomware.
  • Più di dodici mesi senza prove di ripristino: la protezione è un’ipotesi.
  • Assicuratori e auditor chiedono soprattutto il resoconto dell’ultimo test, non il nome del prodotto.

Le domande decisive

Ponetele alla direzione e alla persona che amministra i sistemi. Le risposte vaghe equivalgono a un no.

  1. Quali sistemi, se li perdessimo stasera, fermerebbero l’attività domani? Se non esiste un elenco ristretto, la protezione non ha un perimetro. Le guide di buone pratiche partono proprio da qui: individuare i dispositivi e i dati da sottoporre a backup.
  2. A quando risale l’ultimo backup riuscito di ciascuno? «Di solito stanotte» non è una data. Una schermata o un’e-mail di avviso lo è.
  3. Dove si trova la copia se l’edificio va a fuoco? Stessa stanza, stessa rete di amministrazione, oppure un altro luogo. La CNIL, autorità francese per la protezione dei dati, raccomanda almeno un backup su un sito geograficamente distinto.
  4. Un account amministratore di uso quotidiano può cancellare questa copia? Se sì, potrà farlo anche un ransomware. L’ANSSI, agenzia nazionale francese per la cybersicurezza, richiede account dedicati al backup e almeno una copia offline.
  5. Quando è stato fatto un ripristino reale, di cosa, e in quanto tempo? Più di dodici mesi senza prove: la protezione è un’ipotesi.
  6. Chi ha la chiave di cifratura e le istruzioni se quella persona è in ferie? Una chiave unica nella testa di un dipendente è un punto di rottura. L’ANSSI raccomanda di stabilire chi detiene le chiavi, dove sono archiviate e come ne viene eseguito il backup.
  7. Quale tempo di fermo accetta la direzione, e l’ultimo ripristino rientrava in quel tempo? Altrimenti l’RTO è solo un desiderio.
  8. La posta elettronica in cloud rientra nel perimetro? Molte aziende proteggono il file server e dimenticano Microsoft 365 o Google Workspace, dove si svolge il lavoro reale.
  9. Cosa succede nel fine settimana? Un avviso letto solo il lunedì ritarda di altrettanto la scoperta di un errore.

Un punteggio semplice

RispostaInterpretazione
Elenco dei sistemi, copia fuori sede, immutabilità o copia offline, test di meno di dodici mesi, due persone in grado di intervenireProtezione reale sul perimetro elencato
Software installato, log verdi, nessun test, copia sul NAS localeProtezione solo contro il piccolo guasto di un disco
«Se ne occupa il fornitore», senza contratto sui tempi né proveProtezione non verificata
Nessuna copia della posta elettronica in cloudFalla sullo strumento di lavoro principale

La protezione vale sempre su un perimetro. Una PMI può essere molto ben protetta sul proprio ERP e del tutto scoperta sui computer di due commerciali. Dirlo è più utile di una percentuale complessiva.

Cosa esamina in più un audit esterno

L’assicuratore cyber e un auditor chiedono in genere le stesse prove: architettura delle copie, durata di conservazione, esito dell’ultimo test, gestione degli accessi alla console e procedura in caso di incidente. Chiedono raramente il nome del prodotto. Chiedono il resoconto dell’ultima prova.

La procedura in caso di incidente deve prevedere anche gli adempimenti: denuncia alla polizia del vostro paese, online quando possibile, e dichiarazione all’assicuratore. Verificate nel vostro contratto di assicurazione cyber i termini per la dichiarazione e per la denuncia: variano a seconda del paese e dell’assicuratore.

Per le aziende che rientrano nell’ambito della direttiva europea NIS 2, recepita nel diritto di ciascuno Stato membro, la questione non è più solo di buona pratica: l’articolo 21 cita la continuità operativa, la gestione dei backup e il ripristino delle attività tra le misure di gestione dei rischi da adottare.

Con WeDoBack

Il servizio fornisce la copia fuori sede cifrata, su server dedicati al backup e ridondati in più paesi europei (o nella zona imposta dalla normativa), e il monitoraggio 24 ore su 24 dei backup con avviso in caso di errore. Se sottoscritti, aggiunge l’immutabilità, il riavvio su istanze di emergenza (DRP) oppure il subentro da parte di istanze sempre attive (BCP). Non sostituisce le risposte 1, 5 e 6: il perimetro, la prova e la custodia della chiave restano compiti del cliente. INTEGRAL include due ore di assistenza al mese per aiutare in questi compiti. SMART lascia la gestione al cliente e fattura l’assistenza a intervento. L’assistenza risponde al +33 9 72 50 78 28 dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi). In ogni caso, un’azienda che non ha mai eseguito un ripristino non è «protetta da WeDoBack». Ha un abbonamento.

Domande frequenti

Avere un fornitore informatico basta per essere protetti?

No, non di per sé. Verificate cosa prevede realmente il contratto: perimetro del backup, ubicazione delle copie, durata di conservazione, test di ripristino, tempi di intervento. Chiedete il resoconto dell’ultima prova. Senza questi elementi, la protezione non è verificata.

La mia azienda rientra nella NIS 2?

La direttiva europea NIS 2 riguarda i soggetti essenziali e importanti di numerosi settori, in base alle dimensioni e all’attività. Per quelli interessati, cita esplicitamente la gestione dei backup e il ripristino delle attività tra le misure di sicurezza obbligatorie. Anche al di fuori del suo ambito, il suo elenco è un buon riferimento.

Da dove cominciare se le risposte non sono buone?

Dall’elenco dei sistemi critici, poi da un ripristino di prova del più importante tra questi. Questa prima prova rivela quasi sempre le lacune reali: copia assente, chiave introvabile, tempi troppo lunghi. Si corregge poi in quest’ordine.

Un progetto di backup, DRP o BCP?

Oltre 20 anni di esperienza nella protezione dei dati aziendali.

Richiedi un preventivo+33 9 72 50 78 28

Protegga i Suoi dati con WeDoBack

Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.