Backup sicuro dei dati: la nuova regola 3-2-1-1-0
Per anni la regola 3-2-1 è stata un riferimento consolidato:
3 copie dei dati, su 2 supporti diversi, con almeno 1 copia off-site.
Oggi, però, lo scenario è cambiato.
I ransomware sono sempre più efficaci nel colpire anche i backup collegati alla rete, gli attacchi mirati sono in aumento e molte organizzazioni scoprono criticità solo al momento del ripristino.
Per garantire continuità operativa e conformità al GDPR, è necessario evolvere verso strategie più robuste: 3-2-1-1-0.
Perché cambia la regola
• Gli attaccanti cercano di compromettere anche le copie di sicurezza accessibili dalla rete, impedendo il ripristino.
• Affidarsi “solo al cloud” non assicura la resilienza: contano la separazione logica o fisica e la verificabilità delle procedure.
• È indispensabile effettuare verifiche periodiche dei backup, per garantire l’effettiva disponibilità dei dati in caso di incidente.
La falsa credenza da superare
“Abbiamo il cloud, quindi siamo a posto.”
Il cloud è uno strumento utile, ma non sostituisce la necessità di:
• una copia non raggiungibile dagli attaccanti (air-gapped o immutabile),
• test di restore regolari, che confermino tempi di ripartenza (RTO) e perdita massima accettabile (RPO).
In cosa consiste 3-2-1-1-0 (in breve)
• 3 copie totali dei dati
• 2 supporti o tecnologie differenti
• 1 copia off-site
• +1 copia air-gapped o immutabile (priorità alla reale separazione logica o fisica)
• +0 errori: test di backup e di ripristino eseguiti con regolarità
L’aspetto distintivo è l’ulteriore livello di separazione e integrità, che garantisce il mantenimento della disponibilità dei dati personali, come richiesto anche dall’art. 32 del Regolamento GDPR.
Cosa puoi iniziare a fare già da domani
1. Verifica se esiste almeno una copia non modificabile o realmente separata (air-gapped o immutabile).
2. Pianifica test di ripristino documentati e realistici — non solo il recupero di un singolo file.
3. Definisci e misura RTO e RPO per i servizi critici e inseriscili nelle procedure di sicurezza.
4. Segrega le credenziali e applica il principio del minimo privilegio sui sistemi di backup.
Quando hai eseguito l’ultimo test di ripristino completo di un sistema critico?
Parliamone insieme: valutare la resilienza dei tuoi backup significa proteggere non solo i tuoi dati, ma anche la conformità e la reputazione della tua organizzazione.
Contattaci


