In sintesi
- La regola 3-2-1 prevede 3 copie dei dati, su 2 supporti diversi, di cui 1 fuori sede.
- Contro il ransomware serve anche una copia immutabile o scollegata dalla rete.
- Un backup non testato non è un backup: il ripristino va provato a intervalli regolari.
- Anche Microsoft 365 va salvato: la conservazione dei dati nel cloud non sostituisce il backup.
Che cos'è la regola 3-2-1
La regola 3-2-1 è il principio di base per proteggere i dati aziendali: conservare almeno 3 copie dei dati (l'originale più due backup), su 2 supporti o tecnologie diverse, ad esempio un NAS in ufficio e uno storage cloud, con almeno 1 copia fuori sede. Così un singolo guasto, un furto o un incendio non possono distruggere tutte le copie insieme.
Perché oggi serve la versione 3-2-1-1-0
I ransomware moderni cercano e cifrano anche i backup raggiungibili dalla rete. Per questo la regola si è evoluta in 3-2-1-1-0: alla struttura di base si aggiunge 1 copia immutabile o offline, che non può essere modificata o cancellata nemmeno con credenziali di amministratore, e l'obiettivo di 0 errori nelle verifiche di ripristino.
Come applicarla in una PMI
- Copia locale veloce: un backup su NAS o storage dedicato in sede, per ripristinare in pochi minuti file e macchine virtuali.
- Copia fuori sede: una replica in cloud o in un datacenter esterno, cifrata, per i disastri che colpiscono l'intero ufficio.
- Copia immutabile: uno storage con blocco della cancellazione per un periodo definito, che resiste anche a un attaccante con accesso amministrativo.
- Account separati: le credenziali del sistema di backup non devono coincidere con quelle di dominio, e vanno protette con autenticazione a più fattori.
RPO e RTO: quanto puoi permetterti di perdere
Prima di scegliere la tecnologia conviene definire due valori. L'RPO (Recovery Point Objective) è la quantità massima di dati che l'azienda può perdere, misurata in tempo: con un backup notturno l'RPO è di circa 24 ore. L'RTO (Recovery Time Objective) è il tempo massimo entro cui i sistemi devono tornare operativi. Un gestionale critico può richiedere backup ogni ora e ripristino in poche ore; un archivio documentale può tollerare tempi più lunghi.
Il test di ripristino è la parte più importante
Molte aziende scoprono che il backup non funziona proprio quando serve: copie incomplete, supporti guasti, password perse o tempi di ripristino molto più lunghi del previsto. Per evitarlo:
- pianifica un test di ripristino almeno ogni tre mesi, alternando file singoli, una macchina virtuale e un servizio completo;
- misura il tempo effettivo di ripristino e confrontalo con l'RTO;
- registra data, esito e problemi di ogni test, utile anche come evidenza per GDPR e NIS2;
- controlla ogni giorno le notifiche di esito dei job di backup.
E Microsoft 365?
Email, OneDrive, SharePoint e Teams sono ospitati da Microsoft, ma la responsabilità dei dati resta dell'azienda: cancellazioni accidentali o malevole, account compromessi e ransomware sui file sincronizzati possono causare perdite che la conservazione standard non copre. Un backup dedicato di Microsoft 365 permette di ripristinare caselle, file e siti anche dopo mesi.
Come lavora ALAconnect
ALAconnect progetta e gestisce sistemi di backup secondo la regola 3-2-1-1-0, con copie locali, repliche fuori sede cifrate, storage immutabile, backup di Microsoft 365, monitoraggio quotidiano dei job e test di ripristino documentati. Scopri il servizio Backup & Business Continuity oppure contattaci per una verifica del tuo sistema attuale.
