Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.

Immutabile non significa semplicemente protetto

L’immutabilità impedisce modifiche o sovrascritture per un intervallo definito. Va distinta dal solo controllo degli accessi, dal versioning e da un repository dichiarato non modificabile ma ancora eliminabile da un amministratore compromesso.

CISA raccomanda copie offline, cifrate e testate regolarmente; nelle indicazioni contro il ransomware richiama inoltre dati di backup immutabili e una copertura dell’intero patrimonio informativo. La scelta tecnica deve quindi essere collegata al modello di minaccia.

  • Durata dell’immutabilità definita e verificabile
  • Separazione tra amministrazione della produzione e del backup
  • Protezione da modifica, sovrascrittura e cancellazione
  • Allarmi su modifiche di policy e tentativi di eliminazione
  • Copia fuori dal dominio di guasto principale

I limiti da mettere per iscritto

Una copia immutabile può contenere dati già cifrati, corrotti o compromessi. Può inoltre diventare inutilizzabile se mancano chiavi, configurazioni, applicazioni, licenze o competenze necessarie al recupero.

Anche costi e capacità contano: una retention bloccata troppo lunga può consumare spazio e rendere difficile correggere errori di configurazione. CISA invita a usare con cautela lo storage immutabile, valutando requisiti di conformità, configurazione e costi.

  • Tempo di permanenza plausibile dell’attaccante
  • Disponibilità delle chiavi di cifratura
  • Integrità applicativa, non solo del singolo file
  • Dipendenze da directory, DNS, rete e fornitori
  • Procedure controllate di fine retention e offboarding

Come verificare la promessa

La verifica parte dalla configurazione: chi può cambiare la retention, eliminare una policy, disattivare gli alert o usare credenziali di emergenza. Poi serve un test di ripristino da un punto precedente, eseguito in un ambiente isolato e registrato.

L’evidenza minima comprende esportazione delle policy, elenco dei ruoli, log amministrativi, esito dei job, prova di recupero, tempi misurati e azioni correttive. Senza queste prove, immutabile resta una caratteristica dichiarata e non una capacità dimostrata.

Domande frequenti

Un backup immutabile può essere cancellato?+

Dipende dalla tecnologia e dalla configurazione. Alcune soluzioni bloccano anche la cancellazione per il periodo stabilito; altre prevedono procedure amministrative di eliminazione o offboarding.

L’immutabilità sostituisce la copia offline?+

Non automaticamente. Le due misure rispondono a rischi in parte diversi. Per i servizi critici è opportuno valutare più livelli di separazione.

Come si dimostra che funziona?+

Con configurazioni esportate, ruoli separati, log, alert e soprattutto test di ripristino documentati da punti di recupero protetti.

Fonti istituzionali

Approfondisci nel sito