Un backup è davvero immutabile quando nessuno — nemmeno l'amministratore, nemmeno un attaccante che ha rubato le sue credenziali — può modificarlo o cancellarlo prima della scadenza prevista. L'etichetta sul sito del fornitore non basta: l'immutabilità è un requisito da verificare con domande precise, controlli tecnici periodici ed evidenze conservate nel tempo. Questa checklist ti aiuta a farlo.

Cosa significa immutabile nella pratica

La promessa nasce da un problema concreto: molti attacchi ransomware cercano prima le copie di backup e le cifrano o le cancellano, per toglierti l'alternativa al pagamento. Se le copie risiedono in un disco di rete raggiungibile dai sistemi in produzione, o se l'account che gestisce i backup può anche eliminarle, la protezione è solo teorica. Ne abbiamo parlato nell'articolo su perché con il ransomware il backup da solo non basta.

Perché una copia sia immutabile servono in genere due condizioni, da verificare entrambe:

  • vincolo tecnico: la copia è scritta in un modo che ne impedisce la modifica o la cancellazione fino a una data di scadenza (per esempio con meccanismi di tipo WORM, write once, read many, o blocchi di conservazione a livello di piattaforma);
  • separazione dei poteri: le credenziali che gestiscono i job di backup non possono rimuovere il blocco, e la rimozione richiede un percorso diverso, più forte e tracciato.

L'immutabilità non sostituisce le altre buone pratiche sulle copie: si combina con la separazione fisica o logica descritta dalla regola 3-2-1 e con politiche di conservazione (retention) definite in base a esigenze e obblighi.

Checklist di verifica

Porta questa tabella al fornitore della soluzione di backup — o al tuo reparto IT, se la gestione è interna — e chiedi risposte verificabili, non rassicurazioni. È una proposta pratica da adattare alla tua organizzazione, non uno standard.

Verifica Cosa chiedere o controllare Evidenza da conservare
Meccanismo di blocco Quale meccanismo impedisce modifica e cancellazione? Dove è implementato: nello storage, nella piattaforma di backup o solo nel software? Documentazione tecnica della configurazione adottata, con data e versione.
Durata del blocco Per quanto tempo la copia è protetta? Il periodo è coerente con la retention decisa dall'azienda? Impostazioni di retention e blocco esportate o fotografate con data.
Copertura degli amministratori Un amministratore della piattaforma può cancellare le copie o abbreviare il blocco? Esiste un percorso di emergenza, e chi lo controlla? Matrice dei permessi effettivi sugli account che gestiscono i backup.
Separazione dagli attacchi Se le credenziali di produzione vengono rubate, le copie restano irraggiungibili? Le credenziali di backup sono separate e protette? Descrizione dell'isolamento (rete, account, autenticazione a più fattori) approvata dal responsabile.
Ripristino da copia bloccata È stato fatto almeno un ripristino di prova da una copia immutabile? Quanto tempo ha richiesto? Verbale della prova con esito, tempi misurati e problemi emersi.
Tracciatura degli accessi Ogni accesso o tentativo di modifica alle copie viene registrato? I registri sono a loro volta protetti? Estratti dei registri conservati in modo integro e consultabile.

Le domande che mettono alla prova l'etichetta

Tre domande in particolare distinguono una funzione reale da uno slogan:

  • «Mostrami un tentativo di cancellazione.» Chiedi una dimostrazione in cui qualcuno prova a eliminare una copia bloccata e il sistema rifiuta. Se il rifiuto non è dimostrabile, l'immutabilità non è verificata.
  • «Cosa può fare l'account più potente?» Se l'amministratore può rimuovere il blocco da solo, l'immutabilità protegge dagli errori ma non da un attacco con credenziali rubate. Chiedi quali controlli aggiuntivi esistono: approvazione di una seconda persona, attese obbligatorie, chiavi separate.
  • «Cosa succede al blocco se cambio fornitore o piattaforma?» Le copie restano leggibili e ripristinabili? Una protezione che ti lega a un unico fornitore senza via d'uscita va valutata con attenzione.

Le guide di riferimento sui backup, come la NIST SP 1339 pubblicata in versione finale nel giugno 2026 per gli ambienti industriali, insistono su principi generali — copie regolari, test, riesame nelle esercitazioni — che si applicano per analogia anche qui: un requisito di protezione va verificato e ri-verificato, non dichiarato una tantum. Sono riferimenti volontari, utili come metodo.

Esempio illustrativo: la copia «immutabile» che l'admin poteva cancellare

Esempio illustrativo. Lo scenario seguente è inventato per mostrare il metodo di verifica; non descrive un caso reale né un cliente.

Un'azienda di servizi acquista una soluzione di backup descritta come immutabile. Durante la verifica annuale, il responsabile IT chiede una prova concreta: un tecnico tenta di cancellare una copia recente con l'account usato ogni giorno per gestire i job. Il tentativo riesce. Il blocco esisteva, ma riguardava solo lo storage: le credenziali amministrative potevano rimuoverlo senza passaggi aggiuntivi. La checklist porta così a tre correzioni: account di gestione separati con autenticazione a più fattori, rimozione del blocco subordinata all'approvazione di una seconda persona, e una prova di cancellazione ripetuta a ogni modifica della configurazione. L'immutabilità, da voce di brochure, diventa un comportamento osservato e documentato.

Le evidenze da conservare per gli audit

In un audit — interno, di un cliente importante o legato a un obbligo normativo — la domanda non sarà «avete il backup immutabile?» ma «come lo dimostrate?». Le evidenze che rispondono meglio sono quelle prodotte nel tempo, non quelle create per l'occasione:

  • la configurazione del blocco, con data e versione, aggiornata a ogni modifica;
  • i verbali delle prove: tentativi di cancellazione rifiutati e ripristini riusciti da copie bloccate;
  • la matrice dei permessi sugli account che amministrano i backup;
  • i registri degli accessi alle copie, conservati in modo a loro volta protetto.

Per le organizzazioni nel perimetro di NIS2, queste evidenze si inseriscono nel più ampio dossier sulle misure di ripristino: ne parliamo nell'articolo dedicato alle evidenze di ripristino per NIS2. Attenzione però: l'immutabilità è una misura tecnica utile, non un bollino di conformità, e nessuna caratteristica di prodotto equivale da sola a un adempimento normativo.

Il contributo di OverZeus

OverZeus non rende immutabili i tuoi backup: quella caratteristica appartiene alla piattaforma di backup che scegli, e va verificata presso il suo fornitore con la checklist di questo articolo. Il contributo di OverZeus, tramite le integrazioni concordate, è su sorveglianza ed evidenze. Penelope, l'agente dedicato a backup e continuità, osserva lo stato delle copie e della preparazione al ripristino sulle piattaforme collegate e segnala gli scostamenti: per esempio un job che smette di completarsi o una prova di verifica prevista che non risulta eseguita. Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: le configurazioni verificate, i verbali delle prove e le decisioni prese restano ricostruibili nel tempo, pronti quando un audit li richiede. Come in tutto OverZeus, le segnalazioni arrivano ai responsabili con il contesto per decidere, e qualsiasi intervento attivo richiede l'approvazione prevista dal piano.

Domande frequenti sul backup immutabile

Cosa rende una copia davvero non modificabile?

Un vincolo tecnico che impedisce modifica e cancellazione fino alla scadenza, più la separazione dei poteri: le credenziali che gestiscono i backup non devono poter rimuovere il blocco da sole. Entrambe le condizioni vanno dimostrate, non dichiarate.

L'immutabilità copre anche gli amministratori?

Solo se è progettata per questo. Chiedi esplicitamente cosa può fare l'account più potente e richiedi una dimostrazione di cancellazione rifiutata: è il punto in cui molte «immutabilità» si rivelano incomplete.

Come si dimostra l'immutabilità in un audit?

Con evidenze prodotte nel tempo: configurazione del blocco con data e versione, verbali delle prove di cancellazione e ripristino, matrice dei permessi e registri degli accessi conservati in modo protetto.

Fidarsi dopo aver verificato

L'immutabilità è una delle promesse più ripetute nel mercato del backup, ed è proprio per questo che merita verifica. La sequenza è sempre la stessa: capire come è implementata, farla dimostrare, controllarla periodicamente e conservarne le evidenze. Solo così l'etichetta diventa un requisito su cui puoi fare affidamento il giorno in cui serve davvero.

Vuoi tenere sotto controllo backup, verifiche ed evidenze senza cambiare gli strumenti che già usi? Parliamone.

Valuta il monitoraggio dei backup e delle prove di ripristino già in uso

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus