Backup informatico
Come proteggere i backup da un ransomware?
I backup si proteggono da un ransomware portandoli fuori dalla rete controllata dall’attaccante, impedendone la cancellazione per un periodo stabilito e mantenendo uno storico sufficiente a ritrovare una versione precedente all’intrusione. Un antivirus sulle postazioni non protegge la copia di backup.
Aggiornato a ottobre 20264 min di lettura5 fonti citate
In sintesi
- Gli attaccanti colpiscono per primi i backup, per non lasciare altra via d’uscita che il riscatto: l’ANSSI, agenzia nazionale francese per la cybersicurezza, lo constata da diversi anni.
- Almeno una copia deve essere offline o immutabile e fuori dal dominio Windows di produzione.
- Account di backup dedicati e nominativi, distinti dall’amministratore usato quotidianamente.
- Conservate almeno 30 giorni di storico: un’intrusione resta spesso silenziosa per diverse settimane.
- Testate il ripristino di una versione meno recente ogni trimestre, chiave di cifratura compresa.
Perché i backup cadono insieme ai server
Per l’autore del ransomware, l’attacco efficace è quello che lascia la vittima senza possibilità di tornare indietro. L’ANSSI lo osserva nella sua guida sui ransomware: un numero crescente di cybercriminali attacca i backup per limitare le possibilità di recuperare i dati. I gruppi cercano quindi le console di backup, le condivisioni backup, gli account di dominio riutilizzati sul NAS e le attività pianificate con la password in chiaro. Quando cifrano, cifrano anche questi obiettivi, oppure li cancellano.
Un backup «sul NAS in corridoio» con lo stesso account amministratore dei server rientra nel perimetro dell’attacco. L’argomento è approfondito in Come fare il backup di un NAS?.
Le misure che cambiano l’esito
- Una copia fuori dal dominio e fuori dalle condivisioni montate. Il server di produzione non deve vedere lo storage di backup come un disco che può svuotare. L’ANSSI raccomanda che i server di backup non facciano parte di un dominio Windows di produzione e che almeno un backup sia offline o, in mancanza, fuori sede.
- L’immutabilità. Per 15, 30 o 90 giorni nessuno, nemmeno un amministratore, può cancellare o sovrascrivere i punti di ripristino. È lo storage WORM, o un backup immutabile. La durata deve superare il tempo di rilevamento.
- Account distinti. L’account che esegue il backup non è quello con cui si naviga, né l’amministratore di dominio usato ogni giorno. L’ANSSI chiede account di amministrazione del backup nominativi e dedicati. L’autenticazione a più fattori protegge la console.
- Uno storico più lungo dell’intrusione silenziosa. Sette giorni sono spesso troppo pochi. Trenta giorni sono un minimo più realistico per una PMI.
- Avvisi effettivamente letti. Un backup fermo da dieci giorni prima della cifratura è un segnale. Lo è anche un volume salvato incoerente: l’ANSSI cita questo tipo di anomalia tra i controlli da effettuare. Bisogna però che qualcuno riceva l’avviso altrove che nella casella di posta del server già compromesso.
- Una prova di ripristino di una versione meno recente, almeno ogni trimestre. Il giorno dell’attacco non è il momento di scoprire che la chiave è introvabile. Il metodo è descritto in Come verificare che un backup funzioni?.
La cifratura del backup protegge la riservatezza se i dischi vengono rubati. Non protegge da un attaccante che usa il vostro strumento di backup per cancellare i punti di ripristino: lo strumento, infatti, è in grado di gestirli. Da qui l’immutabilità e la separazione dei privilegi.
Offline, immutabile, tradizionale: cosa ferma ciascuna copia
| Minaccia | Copia tradizionale online | Copia immutabile | Copia offline |
|---|---|---|---|
| Cifratura delle condivisioni di rete | Esposta se montata | Protetta | Protetta |
| Cancellazione tramite la console rubata | Esposta | Rifiutata fino alla scadenza | Fuori portata |
| Incendio o furto nella sala server | Esposta se in sede | Protetta se fuori sede | Protetta se fuori sede |
| Ripristino rapido | Sì | Sì | Più lento |
L’ANSSI ricorda che la robustezza dell’immutabilità varia secondo le tecnologie e che la copia offline resta la più robusta. Per una PMI, l’immutabilità presso un fornitore esterno è spesso il modo realistico per disporre di una copia che un account rubato non può cancellare, senza rotazione manuale dei supporti.
Cosa fare durante l’attacco
Isolare le macchine, non pagare in fretta, non cancellare i dischi cifrati prima di aver individuato una copia integra. No More Ransom (Europol e partner) raccomanda di non pagare e di segnalare l’attacco alla polizia: conservate le prove (log, messaggio di riscatto, file cifrati) e sporgete denuncia presso la polizia del vostro paese prima di reinstallare. Se l’azienda è assicurata contro il rischio cyber, verificate nel contratto i termini per la dichiarazione del sinistro e per la denuncia: variano secondo il paese e l’assicuratore. Se sono coinvolti dati personali, il GDPR (articolo 33) impone di notificare l’autorità di protezione dei dati del vostro paese (ad esempio il Garante per la protezione dei dati personali in Italia, l’APD in Belgio, la CNPD in Lussemburgo, la CNIL in Francia) entro 72 ore. I dettagli operativi sono in Un ransomware si è appena attivato.
Con WeDoBack
Le copie vengono cifrate sul computer prima dell’invio, poi conservate su server dedicati al backup, distinti dalla produzione e fuori dalla rete del cliente. La chiave di cifratura resta al cliente. L’offerta IMMUTABILE vieta la modifica e la cancellazione per la durata scelta, fino a dieci anni, al prezzo di listino di 20 € IVA esclusa per blocco di 100 GB al mese, più un agente. Le offerte INTEGRAL, DRP e BCP includono un monitoraggio delle modifiche ai file orientato al ransomware, oltre a un controllo dei dispositivi e a una valutazione delle vulnerabilità; la correzione automatica delle vulnerabilità è un’opzione a pagamento fornita con IT CyberWall. I backup sono monitorati 24 ore su 24. L’assistenza umana risponde al +33 9 72 50 78 28 dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi). Il ripristino avviene a partire da una versione precedente all’attacco, scelta nello storico conservato. WeDoBack non promette che «nessun ransomware passerà»: la copia immutabile serve a tornare indietro, non impedisce l’attacco ai sistemi di produzione.
Domande frequenti
La cifratura dei backup basta contro un ransomware?
No. La cifratura impedisce a terzi di leggere le copie rubate. Non impedisce a un attaccante che ha preso il controllo della console di backup di cancellarle, dato che lo strumento è in grado di gestirle. Occorre aggiungere l’immutabilità o una copia offline, oltre ad account separati.
Una sincronizzazione verso il cloud protegge i miei file?
Non da sola. Una sincronizzazione replica anche i file cifrati dal ransomware. A proteggere è un backup con più date, alcune delle quali non possono essere cancellate, conservato fuori dalla rete attaccata.
Bisogna pagare il riscatto se i backup sono stati colpiti?
No More Ransom (Europol e partner) raccomanda di non pagare: nulla garantisce il recupero dei dati e il pagamento finanzia gli attaccanti. Conservate le prove, sporgete denuncia presso la polizia del vostro paese e fatevi assistere. Se avete un’assicurazione contro il rischio cyber, verificate nel contratto i termini per la dichiarazione del sinistro e per la denuncia: variano secondo il paese e l’assicuratore.
Per quanto tempo un backup deve restare immutabile contro un ransomware?
Più a lungo del tempo che intercorre tra l’intrusione e la sua scoperta. Trenta giorni sono un minimo per una PMI; 90 giorni lasciano un margine se il monitoraggio è limitato. I dettagli sono nella nostra pagina sulla durata di conservazione di un backup immutabile.
Fonti
Documenti consultati a ottobre 2026.
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI (agenzia francese)
- Attaques par rançongiciels, tous concernés – Comment les anticiper et réagir en cas d’incident ? (ANSSI-GP-077, agosto 2020) — ANSSI (agenzia francese)
- No More Ransom: consigli e strumenti di decifratura — Europol e partner
- Report cybercrime online: segnalare un attacco informatico alla polizia del proprio paese — Europol
- Offerta IMMUTABILE: storage WORM e prezzi — WeDoBack
Un progetto di backup, DRP o BCP?
Oltre 20 anni di esperienza nella protezione dei dati aziendali.
Richiedi un preventivo+33 9 72 50 78 28Protegga i Suoi dati con WeDoBack
Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.
