Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.
Immutabile non significa semplicemente protetto
L’immutabilità impedisce modifiche o sovrascritture per un intervallo definito. Va distinta dal solo controllo degli accessi, dal versioning e da un repository dichiarato non modificabile ma ancora eliminabile da un amministratore compromesso.
CISA raccomanda copie offline, cifrate e testate regolarmente; nelle indicazioni contro il ransomware richiama inoltre dati di backup immutabili e una copertura dell’intero patrimonio informativo. La scelta tecnica deve quindi essere collegata al modello di minaccia.
- Durata dell’immutabilità definita e verificabile
- Separazione tra amministrazione della produzione e del backup
- Protezione da modifica, sovrascrittura e cancellazione
- Allarmi su modifiche di policy e tentativi di eliminazione
- Copia fuori dal dominio di guasto principale
I limiti da mettere per iscritto
Una copia immutabile può contenere dati già cifrati, corrotti o compromessi. Può inoltre diventare inutilizzabile se mancano chiavi, configurazioni, applicazioni, licenze o competenze necessarie al recupero.
Anche costi e capacità contano: una retention bloccata troppo lunga può consumare spazio e rendere difficile correggere errori di configurazione. CISA invita a usare con cautela lo storage immutabile, valutando requisiti di conformità, configurazione e costi.
- Tempo di permanenza plausibile dell’attaccante
- Disponibilità delle chiavi di cifratura
- Integrità applicativa, non solo del singolo file
- Dipendenze da directory, DNS, rete e fornitori
- Procedure controllate di fine retention e offboarding
Come verificare la promessa
La verifica parte dalla configurazione: chi può cambiare la retention, eliminare una policy, disattivare gli alert o usare credenziali di emergenza. Poi serve un test di ripristino da un punto precedente, eseguito in un ambiente isolato e registrato.
L’evidenza minima comprende esportazione delle policy, elenco dei ruoli, log amministrativi, esito dei job, prova di recupero, tempi misurati e azioni correttive. Senza queste prove, immutabile resta una caratteristica dichiarata e non una capacità dimostrata.
Domande frequenti
Un backup immutabile può essere cancellato?+
Dipende dalla tecnologia e dalla configurazione. Alcune soluzioni bloccano anche la cancellazione per il periodo stabilito; altre prevedono procedure amministrative di eliminazione o offboarding.
L’immutabilità sostituisce la copia offline?+
Non automaticamente. Le due misure rispondono a rischi in parte diversi. Per i servizi critici è opportuno valutare più livelli di separazione.
Come si dimostra che funziona?+
Con configurazioni esportate, ruoli separati, log, alert e soprattutto test di ripristino documentati da punti di recupero protetti.