Home›Guide›Backup informatico

Backup informatico

Che cos'è un backup immutabile?

Un backup immutabile è una copia che nessuno può modificare né cancellare prima della fine di un periodo stabilito: né l’utente, né l’amministratore, né un attaccante che abbia rubato le loro credenziali. Alla scadenza, la copia può scadere o essere rinnovata; prima, resta in sola lettura.

Aggiornato a ottobre 20263 min di lettura4 fonti citate

In sintesi

  • L’immutabilità è imposta dallo storage stesso, non da un’impostazione che l’amministratore potrebbe disattivare.
  • Protegge le copie dalla cancellazione da parte di un ransomware o di un account rubato, ma non sostituisce né la cifratura, né l’antivirus, né i test di ripristino.
  • Contro un ransomware si punta spesso a 30-90 giorni; per un obbligo di legge, alla durata prevista dalla norma, solo sui documenti interessati.
  • L’ANSSI, agenzia nazionale francese per la cybersicurezza, raccomanda di conservare almeno una copia offline: l’immutabilità ne è l’equivalente logico per una copia che resta online.

Perché esiste l’immutabilità

I backup tradizionali restano file che il software di backup è in grado di cancellare. È utile per non saturare lo storage. È però anche ciò che fa un ransomware quando prende il controllo della console: cancellare le copie prima di cifrare la produzione, per non lasciare altra scelta che pagare. L’immutabilità sposta la decisione: la cancellazione viene rifiutata dallo storage stesso per N giorni, non da una casella che l’amministratore può deselezionare.

Serve anche come prova. Un documento contabile o una pratica che si deve poter presentare inalterata non può risiedere su un volume in cui qualsiasi operatore può riscrivere lo storico.

Immutabile, offline, tradizionale: tre livelli di protezione

L’ANSSI ricorda la cosiddetta regola «3-2-1»: tre copie dei dati, su due supporti diversi, di cui una offline. La copia offline resta la difesa più sicura contro un ransomware, perché nessun account connesso può raggiungerla. La copia immutabile svolge lo stesso ruolo per un backup che deve restare online, e quindi ripristinabile rapidamente.

Backup tradizionaleBackup immutabileCopia offline
Cancellazione da parte di un amministratorePossibileRifiutata fino alla scadenzaImpossibile senza accesso fisico
Resistenza a un account rubatoBassaAltaAlta
Rapidità di ripristinoElevataElevataPiù lenta (supporto da ricollegare)
Disciplina richiestaBassaBassaRotazione regolare dei supporti

Che cosa l’immutabilità non è

  • Non è la cifratura. La cifratura impedisce la lettura senza la chiave. Non impedisce la cancellazione.
  • Non è la retention. La retention dice «conserviamo 30 giorni». Se l’amministratore può ridurre questo periodo o eliminare i dati, non è immutabile.
  • Non è un antivirus. La produzione può comunque essere cifrata. L’immutabilità serve a ritrovare una versione precedente.
  • Non è istantanea. La copia immutabile ha l’età dell’ultimo backup riuscito. Se l’ultima copia integra risale al giorno prima, si perde una giornata di lavoro.

Come attuarla

Il meccanismo più diffuso si chiama WORM: write once, read many. Si scrive una volta, si legge quante volte si vuole, non si riscrive. Gli object storage dei cloud e alcuni NAS offrono il blocco degli oggetti (object lock). Occorre però che il blocco non possa essere rimosso dallo stesso account usato per la produzione e che la durata superi il tempo necessario a scoprire l’attacco.

Tre punti da verificare prima di scegliere una soluzione:

  1. Chi può rimuovere il blocco? In modalità «compliance», nessuno prima della scadenza. In modalità «governance», un account privilegiato può farlo: occorre allora proteggere quell’account come il resto dell’infrastruttura di backup.
  2. Le azioni sono tracciate? Una richiesta di cancellazione rifiutata è un prezioso segnale d’allarme.
  3. La console di backup è isolata dalla produzione? L’ANSSI raccomanda account di amministrazione dedicati e nominativi e server di backup che non entrino nella directory di produzione.

Un nastro estratto dall’unità e riposto fuori sede è una forma fisica di immutabilità, a condizione che qualcuno esegua davvero la rotazione.

Durata utile

Contro un ransomware: spesso da 30 a 90 giorni, talvolta di più se il rilevamento è lento, perché un’intrusione può restare silenziosa per diverse settimane prima della cifratura. Per un obbligo legale di conservazione: la durata fissata dalla legge del vostro paese (contabilità, fisco, sanità), da verificare con il vostro commercialista o con l’amministrazione competente, solo sui documenti interessati, non sull’immagine completa del server ogni notte. Esempio: in Francia, dieci anni per i documenti contabili (articolo L123-22 del Code de commerce, il codice di commercio francese). I dettagli sono in Backup immutabile: per quanto tempo conservare i dati?.

Con WeDoBack

L’offerta IMMUTABILE si basa su uno storage WORM. Per la durata scelta, fino a dieci anni, i dati non possono essere né modificati né cancellati, anche nel caso in cui gli accessi alla console venissero rubati. Ogni azione, compreso un tentativo di cancellazione da parte di un amministratore, viene registrata senza che lo storico possa essere cancellato. Il prezzo di listino è di 20 € IVA esclusa per blocco di 100 GB al mese, più un agente per macchina. L’offerta può essere sottoscritta da sola o in aggiunta a un backup SMART o INTEGRAL. Alla scadenza, basta sottoscriverla di nuovo per avviare un nuovo periodo di protezione. La chiave di cifratura resta al cliente: l’immutabilità garantisce che la copia non venga alterata, ma non esonera dal conservare la chiave per poterla leggere.

Domande frequenti

Un backup immutabile può essere cifrato da un ransomware?

No, finché è in corso il periodo di blocco: lo storage rifiuta qualsiasi sovrascrittura. Se però il ransomware ha cifrato la produzione prima dell’ultimo backup, quella copia contiene file già cifrati. Da qui l’utilità di conservare più versioni e di poter tornare a una data precedente all’attacco.

Un amministratore può ridurre la durata dell’immutabilità?

In una vera modalità WORM detta «compliance», no: né l’amministratore né il fornitore possono rimuovere il blocco prima della scadenza. Alcuni prodotti offrono una modalità «governance» in cui un account privilegiato può rimuoverlo; questa modalità protegge dagli errori, non da un attaccante che abbia rubato quell’account.

Occorre rendere immutabili tutti i backup?

Raramente. L’immutabilità si riserva ai dati la cui perdita sarebbe critica o che devono essere conservati inalterati. Il resto dell’infrastruttura può restare in backup tradizionale con storico, che costa meno e resta più flessibile.

Un progetto di backup, DRP o BCP?

Oltre 20 anni di esperienza nella protezione dei dati aziendali.

Richiedi un preventivo+33 9 72 50 78 28

Protegga i Suoi dati con WeDoBack

Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.