Applicare la regola 3-2-1 significa mantenere 3 copie dei dati su 2 supporti diversi con almeno 1 copia off-site: questa è la prima misura operativa per ridurre il rischio di perdita dati e ransomware. È un principio semplice da enunciare ma che richiede scelte precise su supporti, automazione e test. Nei prossimi paragrafi vedremo anche le varianti più recenti, come 3-2-1-1-0 e l’immutabilità, pensate per rispondere ad attacchi sempre più mirati proprio contro i backup.
In breve:
- La regola 3-2-1 richiede tre copie dei dati su due supporti diversi, con almeno una copia off-site, per ridurre il rischio di perdita o ransomware.
- La variante 3-2-1-1-0 aggiunge una copia offline o air gapped e l’obiettivo di zero errori nei test di ripristino per maggiore sicurezza.
- È fondamentale verificare regolarmente i backup attraverso test di integrità e ripristino completo, utilizzando golden images per accelerare i recovery.
- La protezione dei backup va integrata con misure di sicurezza come segmentazione di rete, cifratura permanente e gestione rigorosa delle identità.
- La scelta della soluzione di backup dipende dalla capacità di isolamento, immutabilità e monitoring, non dal marchio del cloud o dal singolo supporto.
Indice
- Come funziona la regola 3-2-1: esempi pratici per tre copie e due supporti
- Varianti avanzate: 3-2-1-1-0, air gap e immutabilità
- Implementare il backup 3-2-1 in azienda: architettura, cifratura e automazione
- Verificare e testare i backup: piani di test, golden images e KPI
- Ransomware: cosa cambia con 3-2-1 e quali misure complementari adottare
- Prospettiva del publisher e proof points
- Come possiamo aiutare: soluzioni per la continuità operativa
- Risorse ufficiali e approfondimenti
- Fonti
- Domande frequenti
Come funziona la regola 3-2-1: esempi pratici per tre copie e due supporti
La logica delle tre copie è semplice: un dato non protetto da almeno due copie aggiuntive è un dato a rischio. In un’azienda tipica, la prima copia è quella di lavoro, cioè i file e i database in uso quotidiano. La seconda copia nasce da uno snapshot o da un sistema di versioning che cattura lo stato dei dati a intervalli regolari, spesso ogni ora per i sistemi critici. La terza copia è un backup completo, eseguito giornalmente o settimanalmente in base al volume e alla criticità dei dati.
La scelta dei due supporti diversi non è solo una formalità tecnica: serve a evitare che un singolo guasto, bug o attacco compromettano più copie insieme. Le combinazioni più diffuse in azienda sono:
- disco locale o NAS per il ripristino rapido, abbinato a un secondo supporto fisicamente o logicamente separato;
- nastro (tape) per l’archiviazione a lungo termine, ancora utilizzato in contesti enterprise per la sua durata e il basso costo per terabyte, come documentato nella tecnologia Linear Tape-Open;
- object storage o cloud pubblico per la copia off-site, spesso in modalità multi-cloud per aziende con requisiti di continuità più stringenti.
La copia off-site richiede un requisito minimo di isolamento: deve trovarsi in una rete, in un dominio di autenticazione o in una struttura fisica separata da quella della copia primaria. Non basta duplicare i dati in un’altra cartella dello stesso server: l’isolamento è quello che distingue un backup vero da una semplice ridondanza.
Varianti avanzate: 3-2-1-1-0, air gap e immutabilità
La regola classica nasce prima della diffusione massiva del ransomware mirato ai backup. Per questo molte aziende hanno adottato lo schema 3-2-1-1-0: alle tre copie su due supporti e una off-site si aggiunge una copia offline o air gapped e zero errori nei test di ripristino verificati periodicamente.
- l’“1” aggiuntivo indica una copia isolata dalla rete di produzione, non raggiungibile da un attacco che si muove lateralmente;
- lo “0” indica l’obiettivo di zero errori riscontrati nell’ultimo ciclo di test di ripristino documentato.
L’air gap può essere fisico, con un supporto fisicamente scollegato come nastri conservati in un’altra sede, oppure logico, con account e credenziali separati che impediscono a chi compromette la rete principale di raggiungere lo storage di backup. L’air gap logico è più economico da mantenere ma richiede una gestione rigorosa delle identità.
L’immutabilità, spesso realizzata tramite funzioni di object lock nello storage cloud, blocca la possibilità di modificare o cancellare i dati per un periodo definito, anche da parte di un account con privilegi elevati. È una protezione efficace contro chi ottiene credenziali amministrative, ma non sostituisce il test periodico: un backup immutabile ma corrotto in origine resta un backup inutile al momento del ripristino.

Le linee guida ENISA sul ransomware raccomandano di applicare la regola 3-2-1 a tutti i dati aziendali e di mantenere backup isolati e aggiornati come misura fondamentale di contenimento. La sola ridondanza, precisano ENISA e CISA, non basta se le copie non sono isolate, cifrate e verificate con regolarità.
Implementare il backup 3-2-1 in azienda: architettura, cifratura e automazione
Prima di scegliere gli strumenti, conviene disegnare l’architettura. Per una PMI, uno schema efficace prevede: storage primario su NAS o server locale, una seconda copia su disco o tape nella stessa sede per il ripristino veloce, e una terza copia su object storage cloud per la resilienza geografica. Per imprese medio-grandi, la stessa logica si estende con un secondo provider cloud o una seconda region, riducendo la dipendenza da un unico fornitore.
Le decisioni tecniche principali da affrontare sono queste:
- Cloud, on-premise o combinazione ibrida: molte soluzioni per PMI oggi permettono backup ibridi che replicano i dati sia in locale che in una seconda locazione cloud, senza richiedere hardware dedicato, come indicato tra le soluzioni di backup ibrido disponibili sul mercato.
- Gestione delle chiavi di cifratura: le chiavi vanno conservate separatamente dai dati che proteggono, idealmente in un sistema di key management dedicato, mai nello stesso ambiente del backup.
- Automazione dei job: pianificare i backup tramite job automatici riduce l’errore umano, che resta una delle cause più frequenti di backup falliti o incompleti.
- Ruoli e permessi: separare chi configura i job di backup da chi ha accesso amministrativo ai sistemi di produzione, applicando l’autenticazione a più fattori sugli account con privilegi di ripristino o cancellazione, secondo un principio di gestione ruoli simile a quello descritto per l’autenticazione e i ruoli nei software gestionali.
Un consiglio: assegna sempre la responsabilità della verifica dei backup a una persona diversa da chi li configura: un controllo incrociato riduce drasticamente il rischio che un errore di configurazione passi inosservato per settimane.
La cifratura va applicata sia in transito che a riposo, su tutte le copie comprese quelle off-site. Molti responsabili IT si concentrano sulla cifratura del dato primario e trascurano quella delle copie di backup, che restano invece uno dei bersagli preferiti da chi conduce attacchi mirati all’esfiltrazione dei dati, rendendo fondamentali soluzioni come i backup software für Windows.
Verificare e testare i backup: piani di test, golden images e KPI
Un backup che non viene mai ripristinato è una supposizione, non una garanzia. Le linee guida StopRansomware di CISA raccomandano test regolari dei ripristini e la conservazione di golden images per accelerare la ricostruzione dei sistemi critici in caso di incidente.
Un piano di test efficace distingue tre livelli:
- Verifica di integrità, automatica e frequente, che controlla che il file di backup non sia corrotto.
- Ripristino parziale, mensile o trimestrale, su un sottoinsieme di dati o su un singolo sistema.
- Ripristino completo, almeno annuale, che simula uno scenario di disastro reale e misura i tempi effettivi.
Le golden images, cioè immagini preconfigurate di sistema operativo e applicazioni mantenute offline, permettono di ricostruire un server critico in ore invece che in giorni, un dettaglio che nelle guide di CISA emerge come pratica delle organizzazioni meglio preparate a un incidente complesso.
| KPI | Cosa misura | Frequenza consigliata |
|---|---|---|
| RTO (recovery time objective) | Tempo massimo tollerabile per ripristinare un sistema | Verificato a ogni test di ripristino |
| RPO (recovery point objective) | Quantità massima di dati che l’azienda accetta di perdere | Verificato a ogni test di ripristino |
| Esito del test | Successo o fallimento del ripristino, con causa documentata | Ogni ciclo di test pianificato |
Il registro dei test, con data, esito e tempi effettivi, è ciò che trasforma la teoria del 3-2-1 in una capacità di ripristino verificabile davanti a un consiglio di amministrazione o a un revisore.
Ransomware: cosa cambia con 3-2-1 e quali misure complementari adottare
Gli attaccanti moderni non si limitano a cifrare i dati di produzione: cercano attivamente i sistemi di backup per eliminarli prima di lanciare la richiesta di riscatto. Una copia isolata e immutabile riduce questo rischio, ma la regola 3-2-1 da sola non è una strategia di sicurezza completa.
L’ENISA Secure By Design and Default Playbook inquadra il backup come uno strato all’interno di un approccio defense-in-depth, insieme a segmentazione di rete, autenticazione a più fattori e monitoraggio continuo. Nessuno di questi elementi sostituisce gli altri.
Le misure complementari più rilevanti sono:
- segmentazione della rete che isola l’infrastruttura di backup dagli ambienti di produzione;
- MFA obbligatoria su ogni account con privilegi di accesso o cancellazione dei backup;
- protezione degli endpoint e logging centralizzato per rilevare movimenti laterali prima che raggiungano lo storage di backup.
Quando i backup sono gestiti da un fornitore esterno o da un MSP, va verificato contrattualmente come vengono applicati isolamento, cifratura e test, senza dare per scontato che “backup gestito” equivalga a “backup verificato”.
Prospettiva del publisher e proof points
Molte aziende trattano il backup come un progetto tecnico isolato, separato dalla cybersecurity generale. È un errore di prospettiva: un backup non testato o non isolato dalla rete di produzione è, di fatto, un ulteriore bersaglio per chi attacca, non una protezione. La domanda giusta da porsi non è “abbiamo un backup”, ma “abbiamo verificato che si ripristini, isolato da ciò che potrebbe comprometterlo”.
Le competenze di cybersecurity certificata applicate insieme alla progettazione dei backup permettono di trattare l’intera catena, dalla segmentazione di rete alla gestione delle chiavi di cifratura, come un unico sistema coerente. Chi decide di affidarsi a un partner dovrebbe chiedere sempre evidenza dei test di ripristino, non solo la conferma che i job di backup vengono eseguiti.
— Ufficio
Come possiamo aiutare: soluzioni per la continuità operativa

Progettare un backup 3-2-1 solido richiede tempo che spesso i responsabili IT non hanno, tra gestione quotidiana dell’infrastruttura e progetti in corso. Ingenia integra la consulenza di cybersecurity e sicurezza informatica con la digitalizzazione dei processi aziendali, così l’architettura di backup diventa parte di un progetto di protezione dei dati più ampio, non un adempimento a se stante. Se vuoi capire dove si trovano i punti deboli della tua attuale strategia di backup, richiedi una valutazione con il nostro team.
Risorse ufficiali e approfondimenti
Per approfondire, consulta le linee guida di ENISA sul ransomware e la guida StopRansomware di CISA, fonti primarie sempre da verificare direttamente.
Fonti
Domande frequenti
Cosa prevede la regola del 3-2-1 per un backup sicuro?
La regola prevede di mantenere 3 copie dei dati, su 2 tipi di supporto diversi, con almeno 1 copia conservata off-site. Questo schema riduce il rischio che un singolo guasto, furto o attacco distrugga tutte le copie disponibili.
Cosa significa la regola di backup 3-2-1-1-0?
È un’estensione della regola classica che aggiunge una copia offline o air gapped, isolata dalla rete di produzione, e l’obiettivo di zero errori riscontrati negli ultimi test di ripristino. Nasce per rispondere agli attacchi ransomware che colpiscono direttamente i sistemi di backup connessi in rete.
Di cosa fa parte il backup per le aziende?
Il backup è uno degli strati di un approccio di sicurezza a più livelli, insieme a segmentazione di rete, autenticazione a più fattori, protezione degli endpoint e monitoraggio continuo, come indicato dalle linee guida ENISA sul secure by design. Da solo non basta a garantire la continuità operativa in caso di incidente.
Qual è il miglior cloud per le aziende?
Non esiste un unico cloud migliore in assoluto: la scelta dipende da requisiti di conformità, geografia dei dati e necessità di ridondanza multi-cloud per la copia off-site. Per la strategia 3-2-1, conta più la capacità del fornitore di garantire isolamento e immutabilità che il singolo marchio scelto.