Guida pratica per imprese e professionisti

Backup aziendale: come applicare davvero la regola 3-2-1

Un backup è utile soltanto se può essere ripristinato nel tempo richiesto dall’attività. Questa guida spiega come progettare copie indipendenti, proteggerle da ransomware e verificare il recupero con prove misurabili.

Perché una semplice copia non basta

Molte aziende chiamano backup una cartella sincronizzata, un disco sempre collegato al computer o una copia manuale eseguita quando qualcuno se ne ricorda. Queste soluzioni possono aiutare in un guasto limitato, ma condividono spesso lo stesso rischio dell’originale. Un errore umano, un malware, un furto o un guasto elettrico può coinvolgere contemporaneamente dati e copia.

Un piano affidabile separa i guasti possibili. Deve proteggere sia il singolo file cancellato per errore sia l’intero sistema indisponibile. Deve inoltre definire quanto dato si può perdere e quanto tempo può restare ferma l’attività. Questi due valori si chiamano RPO e RTO: il primo misura la perdita massima accettabile nel tempo, il secondo il tempo massimo per tornare operativi.

La regola 3-2-1 in termini concreti

  1. Tre copie: il dato operativo e almeno due copie. Tre file sullo stesso disco non valgono come tre copie indipendenti.
  2. Due supporti o sistemi differenti: per esempio storage locale e repository cloud, oppure NAS e disco rimovibile conservato separatamente.
  3. Una copia isolata: fuori sede, offline o immutabile. Deve resistere alla compromissione delle credenziali amministrative usate ogni giorno.

Per le realtà più esposte si usa anche la variante 3-2-1-1-0: una copia offline o immutabile e zero errori dopo la verifica automatica e il test di ripristino.

Inventario: da quali dati partire

Prima di scegliere un prodotto bisogna elencare ciò che mantiene operativa l’azienda: documenti condivisi, database gestionali, posta, configurazioni dei server, macchine virtuali, applicazioni, archivi fiscali e credenziali di servizio. Per ogni elemento si indicano proprietario, posizione, dimensione, frequenza di modifica e dipendenze.

L’inventario evita due errori frequenti: proteggere molte cartelle non importanti e dimenticare il database o la configurazione necessari per usare i file recuperati. Una copia di documenti senza il programma che li interpreta può non bastare a riprendere il lavoro.

Frequenza e conservazione

La frequenza deriva dall’RPO. Se perdere una giornata di ordini è inaccettabile, una copia notturna non basta. Si possono combinare snapshot frequenti, backup incrementali giornalieri e copie complete periodiche. La conservazione deve includere più versioni: un ransomware può restare inosservato per giorni e rendere inutili anche le copie più recenti.

Una politica tipica conserva punti giornalieri, settimanali e mensili, ma non esiste una durata universale. Obblighi legali, volume dei dati e velocità di modifica cambiano il calcolo. La regola importante è documentare la scelta e controllare che lo spazio disponibile non cancelli prematuramente i punti necessari.

Immutabilità, account separati e cifratura

La copia isolata non deve essere cancellabile con lo stesso account usato sui sistemi produttivi. Servono credenziali separate, autenticazione a più fattori e privilegi minimi. Quando possibile, il repository applica un periodo di immutabilità durante il quale neppure un amministratore può alterare le versioni conservate.

La cifratura protegge i dati in transito e a riposo. Le chiavi, però, devono essere recuperabili durante un’emergenza: una chiave persa trasforma un backup integro in un archivio inutilizzabile. Conviene custodire una procedura di recupero verificata, con accesso limitato a più persone autorizzate.

Il test che trasforma una copia in un backup

Il rapporto “operazione completata” dimostra che alcuni dati sono stati scritti; non dimostra che l’azienda sappia ripartire. Il test corretto ripristina un campione in un ambiente separato, apre i file, avvia l’applicazione e misura il tempo necessario.

  1. Scegliere un file, un database e una macchina o configurazione critica.
  2. Ripristinarli senza sovrascrivere la produzione.
  3. Verificare integrità, permessi, dipendenze e data del punto recuperato.
  4. Registrare durata, persona responsabile, esito e problemi incontrati.
  5. Correggere la procedura e ripetere il test finché il risultato è riproducibile.

Controlli quotidiani e segnali di allarme

Il monitoraggio deve segnalare job falliti, repository irraggiungibili, spazio insufficiente, copie ferme da troppo tempo e variazioni anomale della quantità di dati. L’assenza di un avviso non equivale a successo: un cruscotto deve mostrare l’ultimo backup valido e l’ultimo ripristino provato.

Gli avvisi vanno inviati a più di una persona e devono produrre un’azione. Una notifica ignorata per settimane non è un controllo. È utile definire una scadenza: per esempio, un backup critico fallito deve essere analizzato entro l’inizio della giornata lavorativa.

Checklist essenziale

Domande frequenti

Che cosa significa backup 3-2-1?

Significa conservare almeno tre copie dei dati, su due tipi di supporto differenti, con una copia separata e non modificabile dalla rete ordinaria.

Un disco USB collegato al computer è un backup?

È una copia utile, ma se resta sempre collegato può essere cifrato dallo stesso ransomware o danneggiato dallo stesso guasto. Va scollegato o protetto con immutabilità e controllo degli accessi.

Quanto spesso bisogna provare il ripristino?

Per i dati critici conviene eseguire una prova almeno ogni tre mesi e dopo ogni modifica importante a server, software o procedure.

Cloud e sincronizzazione sono la stessa cosa?

No. La sincronizzazione replica velocemente modifiche e cancellazioni; un backup conserva versioni recuperabili e applica una politica di conservazione.

Serve una verifica del piano?

Nextrade Italia può analizzare inventario, RPO, RTO, isolamento delle copie e prove di ripristino per piccole imprese e professionisti. La valutazione parte dai dati e dai vincoli reali, senza sostituire i sistemi che funzionano già.

Scopri i servizi informatici ad Avellino e in Irpinia oppure contattaci.