Sauvegardes PME : règle 3-2-1 et tests: 4 % des PME suisses ont subi une cyberattaque grave en 3 ans (NCSC, 2024).; La règle 3-2-1 exige 3 copies, sur 2 supports, dont une hors site.; Une PME vaudoise a restauré son serveur en 45 minutes avec NAS local + cloud Acronis en Suisse.
Immagine: Logiciel Entreprise

Cibersicurezza

Backup nelle PMI svizzere: regola 3-2-1 e test di ripristino

In quasi tutti gli audit delle PMI, la frase ricorre: «Sì, abbiamo dei backup». Sulla carta è esatto.

«Sì, abbiamo dei backup»: il divario tra intenzione e realtà

In quasi tutti gli audit delle PMI, la frase ricorre: «Sì, abbiamo dei backup». Sulla carta è esatto. Nella pratica, i backup vengono eseguiti di notte, ma nessuno ha verificato il ripristino da mesi.

I dati Microsoft 365 sono considerati protetti da Microsoft. Le chiavi di cifratura vengono conservate accanto ai backup. È questo il divario tra l’intenzione e la realtà.

Ogni settimana, oltre 1'000 incidenti informatici vengono segnalati al Centro nazionale per la cibersicurezza (NCSC). Tutte le aziende sono minacciate. Le grandi imprese sono bersagli redditizi. Le PMI sono obiettivi relativamente più facili.

Il furto di dati, gli attacchi denial-of-service e gli attacchi ransomware figurano tra gli schemi più comuni. In caso di attacco ransomware, i dati vengono cancellati o criptati. Il loro recupero richiede la chiave corrispondente.

Secondo uno studio del 2024 dello specialista della sicurezza Cohesity, il 93% delle vittime di ransomware dichiara di non essere in grado di ripristinare tutti i propri dati e di ristabilire i processi operativi entro 3 giorni.

Cosa protegge realmente la regola 3-2-1 e perché vi si aggiunge 1-1-0

La regola 3-2-1 è stata stabilita nel 2003 dal fotografo americano Peter Krogh. Si articola in tre punti: tre copie dei dati, su due tipi di supporti diversi, di cui una fuori sede. Mira a prevenire guasti hardware, errori umani, attacchi informatici, atti dolosi e catastrofi naturali.

Ogni livello copre una minaccia distinta. I dati di produzione servono per le attività quotidiane. La copia locale, su un supporto diverso, consente un ripristino rapido dopo un guasto o una cancellazione accidentale. La copia fuori sede protegge da sinistri che distruggono la sede o mettono fuori uso l’intera rete.

La regola di base non basta più da sola. La sua variante 3-2-1-1-0, promossa in particolare da Veeam, aggiunge una copia immutabile — il primo 1 — e la verifica che non vi siano errori di ripristino — lo 0. In altre parole: una copia che non può essere modificata e la prova che possa essere effettivamente ripristinata.

Server locali, Microsoft 365 o entrambi: adattare la regola alla vostra infrastruttura

Con server locali, l’applicazione è diretta. Copia 1: i dati di produzione sui server fisici o virtuali e sulle workstation. Copia 2: un backup locale su NAS o server dedicato, per il recupero rapido. Copia 3: un backup in un cloud ospitato in Svizzera, per la protezione contro i sinistri.

Una PMI di 50 persone seguita nel Canton Vaud dispone di un NAS locale da 6 TB abbinato a una replica cloud Acronis. Durante un’interruzione del server l’anno scorso, il ripristino completo ha richiesto 45 minuti. Senza questa configurazione, l’azienda avrebbe perso almeno una giornata lavorativa.

Con Microsoft 365, il ragionamento cambia. Microsoft garantisce la disponibilità del servizio, non il recupero di file eliminati o corrotti: questa responsabilità resta all’azienda. Il backup avviene quindi da cloud a cloud, verso data center svizzeri geograficamente separati. Una terza copia locale su NAS non è possibile con questi strumenti, ma la ridondanza dei data center svizzeri svolge un ruolo equivalente.

Infrastrutture PMI svizzere: backup su server locali vs Microsoft 365

Server locali
Copia locale su NAS/server dedicato + copia cloud in Svizzera (es. Acronis)
Microsoft 365
Backup cloud-to-cloud verso data center svizzeri geograficamente separati; nessuna copia locale possibile

La copia che il ransomware non può raggiungere

Un ransomware agisce rapidamente. Prima di criptare la produzione, cerca i backup raggiungibili dalla rete. Eliminarli o criptarli priva l’azienda della sua unica via d’uscita. Un backup montato permanentemente su un server condivide la sorte di quel server.

La copia fuori sede deve quindi combinare separazione geografica e separazione di rete. Una copia in un cloud pubblico, in un data center remoto o in una cassaforte isolata allontana i dati di backup da qualsiasi punto unico di guasto dell’ambiente principale.

La copia immutabile aggiunge una garanzia nel tempo: non può essere modificata né eliminata durante il suo periodo di conservazione, nemmeno da un account amministratore compromesso. Nelle prime ore di un incidente, è questa copia a rimanere ripristinabile quando le altre non lo sono più.

Resta la questione delle chiavi di cifratura. Conservate accanto ai backup, annullano l’effetto della cifratura: chi accede al repository accede anche ai dati. Le chiavi vanno conservate al di fuori del perimetro di backup, in un luogo distinto e documentato.

Vantaggi e limiti del backup nel cloud pubblico vs cassaforte isolata

Cloud pubblico (es. Swisscom, AWS Switzerland)
Accesso rapido, costi variabili, ridondanza geografica
Cassaforte isolata o sistema offline
Resistenza agli attacchi ransomware, protezione dagli errori umani, massima sicurezza

Testare il ripristino: la fase che quasi nessuna PMI pianifica

Un test di ripristino si articola su tre livelli, dal più semplice al più complesso. Recuperare un file o una cartella. Riavviare un server o una macchina virtuale. Ricostruire un ambiente completo a partire dai backup. Il terzo livello convalida un piano di ripresa, ma si prepara attraverso i primi due.

Diverse buone pratiche si riassumono in una riga: testare i ripristini regolarmente, automatizzare senza eccezioni e non attendere l’incidente per verificare che tutto funzioni. Gli strumenti di verifica automatizzata, come i test SureBackup lato Veeam, controllano che i dati possano sempre essere ripristinati senza mobilitare un team ogni volta.

Ogni test merita una traccia scritta: data, perimetro testato, durata reale del ripristino, anomalie riscontrate, persona responsabile del test e della sua correzione. Un fallimento del test rimane una buona notizia finché si verifica prima dell’incidente reale: indica cosa correggere, non cosa nascondere.

Definire RTO e RPO prima di scegliere una soluzione

L’RTO, o Recovery Time Objective, è il tempo massimo accettabile prima che il sistema torni operativo. L’RPO, o Recovery Point Objective, è l’anzianità massima accettabile dei dati ripristinati — in altre parole, la quantità di lavoro che l’azienda accetta di rifare.

Questi due valori si fissano con la direzione aziendale, non con il fornitore IT. Un RPO di poche ore impone backup più frequenti; un RTO breve impone un supporto di ripristino rapido e una copia locale, oppure un’infrastruttura di emergenza pronta ad avviarsi.

Servono anche come griglia di lettura dei test. Un ripristino è conclusivo solo se rispetta l’RTO annunciato e restituisce dati nella finestra dell’RPO. Un test che dura tre giorni per un RTO di un giorno segnala un problema di progettazione, non solo di fortuna.

Dal backup al piano di ripresa: articolare resilienza, continuità e assicurazione

Il backup è alla base di ogni resilienza, ma è solo un mattone. Sopra vengono il piano di ripresa dell’attività (PRA), adattato alle esigenze dell’azienda, e il piano di continuità operativa (PCA), che descrive come mantenere i processi critici durante la perturbazione.

Un concetto di backup completo e misure di protezione dei dati riducono i rischi informatici. L’assicurazione cyber copre il caso in cui si verifichi un incidente nonostante tutte le misure di sicurezza e prudenza. Senza una strategia di backup giudiziosa, una perdita di dati si traduce in perdite finanziarie, cali di produttività e danni alla reputazione.

Quattro controlli da pianificare nei prossimi tre mesi: una copia offline o immutabile realmente testata, un test di ripristino datato e documentato, chiavi di cifratura archiviate al di fuori del perimetro di backup e un responsabile nominato per ciascuno di questi punti.

Altro su Cibersicurezza

Cibersicurezza

Dichiarare un attacco informatico in Svizzera: procedura e termini

Dal 1° aprile 2025, i gestori di infrastrutture critiche devono segnalare gli attacchi informatici all’Ufficio federale della cibersicurezza (UFCS) entro 24 ore dal rilevamento.