Il backup immutabile rappresenta una delle tecnologie più importanti per proteggere i dati aziendali dagli attacchi ransomware, perché impedisce che le copie di sicurezza vengano modificate o cancellate durante il periodo di conservazione stabilito. In un attacco ransomware moderno, infatti, non è sufficiente cifrare i file presenti sui server: gli aggressori cercano sempre più spesso di compromettere anche l'infrastruttura di backup, eliminando o alterando le copie disponibili per rendere molto più difficile il ripristino. Un sistema di backup realmente efficace deve quindi essere progettato considerando non soltanto la disponibilità della copia dei dati, ma anche la possibilità che un attaccante abbia ottenuto credenziali amministrative e possa operare sui sistemi di storage e backup.
Che cos'è un backup immutabile
Un backup immutabile è una copia dei dati che, una volta scritta, non può essere modificata o eliminata fino alla scadenza del periodo di conservazione configurato. L'obiettivo è impedire che un ransomware, un amministratore compromesso o un account con privilegi elevati possa alterare le copie di sicurezza prima che l'organizzazione abbia la possibilità di utilizzarle per il ripristino. L'immutabilità può essere implementata attraverso differenti tecnologie, tra cui sistemi di object storage con retention policy, meccanismi WORM, repository progettati per impedire la cancellazione anticipata dei dati e specifiche funzionalità offerte dalle piattaforme di backup. Il principio tecnico rimane comunque lo stesso: il backup deve avere un livello di protezione che non possa essere facilmente rimosso attraverso le normali credenziali utilizzate per amministrare l'infrastruttura.
Perché il ransomware prende di mira i backup
Durante un attacco ransomware l'obiettivo dell'aggressore non è soltanto rendere inutilizzabili i dati produttivi, ma aumentare la pressione sull'azienda impedendo il normale recupero dell'infrastruttura. Per questo motivo, dopo aver ottenuto l'accesso alla rete, un attaccante può cercare server di backup, NAS, repository, console di gestione, account amministrativi e credenziali utilizzate dagli operatori IT. Se il backup è direttamente accessibile dalla stessa rete e utilizza credenziali con privilegi elevati, può diventare uno dei primi obiettivi dell'attacco. Un repository immutabile modifica profondamente questo scenario perché una copia già protetta non può essere semplicemente sovrascritta, cifrata o eliminata attraverso le normali operazioni disponibili all'attaccante.
Immutabilità e retention
Uno degli aspetti tecnici più importanti è la gestione della retention. Rendere un backup immutabile significa stabilire per quanto tempo la copia deve rimanere protetta da modifiche e cancellazioni. La durata deve essere definita in funzione della frequenza dei backup, della criticità dei dati e del tempo necessario per individuare un eventuale attacco. Se un ransomware rimane presente nell'ambiente per diversi giorni prima di essere individuato, una retention troppo breve potrebbe lasciare l'organizzazione senza una copia realmente pulita. La finestra di immutabilità deve quindi essere coerente con la capacità dell'azienda di rilevare incidenti, analizzare i dati e individuare il punto di ripristino corretto.
Backup immutabile e copie multiple
L'immutabilità non deve essere interpretata come sostituzione dell'intera strategia di backup. Un'infrastruttura robusta dovrebbe mantenere più copie dei dati e utilizzare differenti livelli di protezione, evitando di concentrare tutte le copie sullo stesso sistema fisico o sulla stessa infrastruttura amministrativa. Una copia locale può essere utile per effettuare rapidamente un ripristino operativo, mentre una seconda copia immutabile e una copia separata geograficamente possono fornire maggiore protezione contro ransomware, guasti hardware, errori amministrativi e incidenti che coinvolgono l'intero sito. La separazione delle copie è particolarmente importante perché un backup tecnicamente corretto può comunque diventare inutilizzabile se l'intera infrastruttura che lo ospita viene compromessa.
Isolamento del repository di backup
La sicurezza del repository è strettamente collegata al livello di isolamento dalla rete aziendale. Un sistema di backup continuamente esposto alla stessa rete dei server produttivi presenta un rischio maggiore rispetto a un'infrastruttura progettata con segmentazione e accessi amministrativi limitati. Il repository dovrebbe essere raggiungibile soltanto dai sistemi che ne hanno realmente bisogno e le comunicazioni dovrebbero essere controllate attraverso firewall e regole specifiche. Anche l'accesso alla console di amministrazione deve essere separato dal normale accesso degli utenti. In un'architettura correttamente progettata, un account compromesso utilizzato per operare sui sistemi aziendali non dovrebbe automaticamente permettere di modificare le policy di retention o cancellare i backup.
Protezione degli account amministrativi
L'immutabilità perde gran parte della sua efficacia se l'attaccante riesce a ottenere un account che dispone dei privilegi necessari per modificare la configurazione del sistema di backup. Per questo motivo la protezione delle identità amministrative rappresenta una componente fondamentale dell'architettura. Gli account utilizzati per amministrare il backup devono essere separati dagli account ordinari, protetti con autenticazione multifattore quando supportata e utilizzati esclusivamente per le operazioni amministrative. È inoltre importante ridurre i privilegi assegnati agli operatori, separando le attività di configurazione, monitoraggio e ripristino quando la piattaforma lo consente. In ambienti particolarmente critici può essere utile adottare meccanismi di approvazione e controllo delle operazioni più sensibili, soprattutto per modifiche alla retention o alla cancellazione delle copie.
Snapshot e backup immutabile non sono la stessa cosa
Snapshot e backup immutabile sono tecnologie differenti e non devono essere considerati equivalenti. Uno snapshot permette di conservare lo stato di un volume o di un sistema a un determinato momento, consentendo un ripristino rapido, ma la sua efficacia dipende dalla tecnologia utilizzata e dal livello di protezione applicato. Se lo snapshot risiede sullo stesso storage del sistema produttivo e può essere eliminato attraverso gli stessi privilegi amministrativi, un attaccante che abbia compromesso l'ambiente potrebbe riuscire a cancellarlo. L'immutabilità introduce invece un vincolo specifico sulla modifica o cancellazione della copia durante il periodo di retention. Gli snapshot possono quindi essere molto utili all'interno di una strategia di protezione multilivello, ma non devono essere automaticamente considerati equivalenti a un backup immutabile.
Verificare che il backup sia realmente utilizzabile
Un backup presente sul repository non significa necessariamente che il ripristino sarà possibile. È necessario verificare periodicamente l'integrità delle copie e soprattutto effettuare test di restore. Il processo deve considerare non soltanto la possibilità di recuperare singoli file, ma anche il ripristino di server, database, macchine virtuali e applicazioni complete quando questi rappresentano componenti critici dell'infrastruttura. Nel caso dei database, ad esempio, può essere necessario verificare anche la consistenza applicativa e la possibilità di recuperare correttamente le informazioni fino al punto temporale previsto. I test permettono inoltre di individuare problemi legati a credenziali, dipendenze, configurazioni di rete, spazio disponibile, compatibilità delle versioni e tempi effettivi necessari per completare il ripristino.
Backup immutabile e database aziendali
I database richiedono particolare attenzione perché il semplice salvataggio dei file non sempre rappresenta una strategia sufficiente. Un database MySQL, MariaDB, SQL Server, PostgreSQL o Oracle può richiedere procedure specifiche per garantire consistenza e possibilità di recupero. Il backup deve essere integrato con le funzionalità del database e, quando necessario, con strategie di backup completo, incrementale, differenziale o basato sui log delle transazioni. La copia risultante può quindi essere trasferita verso un repository immutabile, mantenendo una protezione separata rispetto al sistema produttivo. Questo approccio permette di combinare consistenza applicativa e protezione contro la cancellazione o modifica delle copie.
Ransomware e punto di ripristino
Uno degli aspetti più delicati nella gestione di un incidente ransomware è individuare il corretto punto di ripristino. Se l'infezione è rimasta nell'ambiente per un periodo prolungato, utilizzare automaticamente l'ultimo backup disponibile potrebbe riportare nell'infrastruttura anche file già compromessi o configurazioni alterate. La disponibilità di più versioni immutabili consente di analizzare differenti punti temporali e scegliere una copia precedente all'inizio dell'attacco. Per questo motivo la retention non deve essere progettata soltanto in funzione dello spazio disponibile, ma deve considerare anche il tempo necessario per rilevare e analizzare un incidente di sicurezza.
Monitoraggio del sistema di backup
Un sistema di backup dovrebbe essere monitorato come qualsiasi altra componente critica dell'infrastruttura IT. È necessario controllare l'esito delle operazioni, lo spazio disponibile, la durata dei job, gli errori, la crescita dei repository, la scadenza delle retention e l'eventuale modifica delle configurazioni di sicurezza. Un sistema che continua a eseguire backup apparentemente corretti ma che non dispone più di spazio sufficiente, presenta errori nei job o ha perso la protezione immutabile può generare una falsa percezione di sicurezza. Il monitoraggio deve quindi verificare non soltanto che il backup venga eseguito, ma che la copia prodotta sia effettivamente disponibile, protetta e recuperabile.
Progettare un'architettura di backup contro il ransomware
La protezione più efficace nasce dalla combinazione di più livelli. I dati produttivi devono essere protetti da backup frequenti, le copie devono essere conservate su infrastrutture sufficientemente isolate e almeno una parte dei backup dovrebbe utilizzare meccanismi di immutabilità. La rete del backup deve essere segmentata, gli accessi amministrativi devono essere limitati e protetti, le credenziali devono essere separate dagli account utilizzati quotidianamente e i sistemi devono essere monitorati. A questo deve essere aggiunta una procedura documentata di ripristino che stabilisca come individuare la copia corretta, come verificare l'assenza di compromissione e come riportare progressivamente online i sistemi aziendali.
Il backup immutabile non deve quindi essere considerato semplicemente come una funzione aggiuntiva del software di backup, ma come un elemento dell'architettura complessiva di sicurezza e continuità operativa. La combinazione tra copie multiple, isolamento, retention, controllo degli accessi, monitoraggio e test di ripristino permette di aumentare significativamente la capacità dell'azienda di reagire a un attacco ransomware anche quando i sistemi produttivi sono stati compromessi. La vera efficacia del backup si misura infatti non nel momento in cui la copia viene creata, ma nella possibilità di utilizzarla concretamente quando l'infrastruttura deve essere ripristinata sotto condizioni di emergenza.

