Backup sicuro dei dati: la nuova regola 3-2-1-1-0

Backup sicuro dei dati

Per anni la regola 3-2-1 è stata un riferimento consolidato:
3 copie dei dati, su 2 supporti diversi, con almeno 1 copia off-site.

Oggi, però, lo scenario è cambiato.
I ransomware sono sempre più efficaci nel colpire anche i backup collegati alla rete, gli attacchi mirati sono in aumento e molte organizzazioni scoprono criticità solo al momento del ripristino.

Per garantire continuità operativa e conformità al GDPR, è necessario evolvere verso strategie più robuste: 3-2-1-1-0.

Perché cambia la regola
•    Gli attaccanti cercano di compromettere anche le copie di sicurezza accessibili dalla rete, impedendo il ripristino.
•    Affidarsi “solo al cloud” non assicura la resilienza: contano la separazione logica o fisica e la verificabilità delle procedure.
•    È indispensabile effettuare verifiche periodiche dei backup, per garantire l’effettiva disponibilità dei dati in caso di incidente.

La falsa credenza da superare
“Abbiamo il cloud, quindi siamo a posto.”
Il cloud è uno strumento utile, ma non sostituisce la necessità di:
•    una copia non raggiungibile dagli attaccanti (air-gapped o immutabile),
•    test di restore regolari, che confermino tempi di ripartenza (RTO) e perdita massima accettabile (RPO).

In cosa consiste 3-2-1-1-0 (in breve)
•    3 copie totali dei dati
•    2 supporti o tecnologie differenti
•    1 copia off-site
•    +1 copia air-gapped o immutabile (priorità alla reale separazione logica o fisica)
•    +0 errori: test di backup e di ripristino eseguiti con regolarità

L’aspetto distintivo è l’ulteriore livello di separazione e integrità, che garantisce il mantenimento della disponibilità dei dati personali, come richiesto anche dall’art. 32 del Regolamento GDPR.

Cosa puoi iniziare a fare già da domani
1.    Verifica se esiste almeno una copia non modificabile o realmente separata (air-gapped o immutabile).
2.    Pianifica test di ripristino documentati e realistici — non solo il recupero di un singolo file.
3.    Definisci e misura RTO e RPO per i servizi critici e inseriscili nelle procedure di sicurezza.
4.    Segrega le credenziali e applica il principio del minimo privilegio sui sistemi di backup.

Quando hai eseguito l’ultimo test di ripristino completo di un sistema critico?
Parliamone insieme: valutare la resilienza dei tuoi backup significa proteggere non solo i tuoi dati, ma anche la conformità e la reputazione della tua organizzazione.
Contattaci

Tags

 

 

 

Servizi CPT