La regola 3-2-1 — tre copie dei dati, su due supporti diversi, di cui una fuori sede — resta una base solida e vale ancora come punto di partenza. Da sola, però, non risponde a un rischio diventato centrale: un attaccante che cerca attivamente di cifrare o cancellare anche le copie. Le varianti moderne aggiungono due cose: una copia che non può essere modificata o raggiunta dall'attacco, e la verifica che i ripristini funzionino. Vediamo come confrontarle e come scegliere in base alla tua realtà.

La regola 3-2-1 spiegata bene

La regola è nata negli ambienti della fotografia digitale ed è stata poi adottata ovunque, perché è semplice da ricordare e copre i guasti più comuni:

  • Tre copie dei dati che contano: l'originale più due copie di riserva. Se una copia è danneggiata, ne restano altre.
  • Due supporti diversi: per esempio il server e un'unità esterna, o due sistemi con tecnologie differenti. L'idea è che lo stesso guasto non le colpisca entrambe.
  • Una copia fuori sede: in un altro edificio o presso un servizio cloud, per coprire eventi che colpiscono l'intera sede, come incendi, allagamenti o furti.

Contro un disco rotto, un file cancellato per errore o un danno alla sede, questa regola funziona ancora benissimo. Il suo limite è storico: è stata pensata quando la minaccia principale era il guasto, non un avversario. Un attacco ransomware — un programma che cifra i dati e chiede un riscatto — può colpire in un colpo solo tutto ciò che è raggiungibile dalla rete, comprese due delle tre copie. Su questo scenario specifico rimandiamo all'articolo sul perché avere il backup non basta a ripartire dopo un ransomware.

Le varianti moderne e cosa risolvono

Dalle pratiche più recenti sono emerse estensioni della regola. Non sono standard ufficiali né obblighi: sono scorciatoie mnemoniche per ricordare requisiti aggiuntivi. Le più diffuse:

Variante Cosa aggiunge alla 3-2-1 Quale problema affronta
3-2-1-1-0 Una copia offline (scollegata), su supporto non modificabile o in un ambiente separato; zero errori nei ripristini verificati Attacchi che cifrano o cancellano anche le copie online; copie presenti ma mai testate
3-2-1 con copia immutabile La copia fuori sede non può essere modificata né cancellata per un periodo concordato Attaccanti o errori che eliminano le copie recenti prima che qualcuno se ne accorga
4-3-2 e simili Più copie, più tipi di supporto, due copie fuori sede Realtà con più sedi o esigenze di conservazione più stringenti

Due osservazioni oneste. Primo: «immutabile» e «offline» sono caratteristiche da verificare, non etichette da accettare. Bisogna chiedere al fornitore come sono implementate e provare a modificarle o cancellarle in condizioni controllate: la checklist completa è nell'articolo sul backup immutabile e sulle verifiche da fare, e non la ripetiamo qui. Secondo: lo «zero errori» è la parte più sottovalutata. Significa che i ripristini vengono provati e gli errori contati: senza prove, ogni regola resta un'ipotesi. Le guide del NIST, il Cybersecurity Framework 2.0 con la sua guida rapida per le piccole imprese e la SP 1339 sui backup negli ambienti industriali (finale, giugno 2026), indicano proprio il test e le esercitazioni di recupero come elementi portanti di una gestione efficace delle copie.

Una copia offline basta contro il ransomware?

No, e vale la pena capire perché. La copia offline o immutabile protegge quella copia: rende molto più difficile che l'attacco la distrugga. Non protegge il percorso che porta a ripartire. Restano aperte tre questioni:

  • Quando è stata fatta. Se la copia offline si aggiorna una volta a settimana, l'attacco di venerdì lascia scoperti giorni di lavoro.
  • Cos'è entrato nella copia. Se l'intrusione è iniziata prima, la copia preservata può contenere già credenziali rubate o codice dannoso.
  • Chi controlla le chiavi. Se le credenziali della piattaforma di backup sono le stesse usate ovunque, anche una conservazione «non modificabile» va verificata contro un amministratore compromesso.

La copia offline è quindi un ingrediente necessario in molti scenari, ma non una risposta completa: va accompagnata da verifiche di integrità, da un ordine di ripristino e da prove periodiche, come descritto nell'articolo sulle prove di ripristino e sulla loro programmazione.

Criteri di scelta per realtà diverse

Non esiste la variante «giusta» in assoluto: esiste quella proporzionata a cosa proteggi. Alcuni criteri concreti:

  • Quanto fermo e quanta perdita tolleri. Più l'attività dipende dai dati di giornata, più servono copie frequenti e verificate, indipendentemente dalla formula scelta.
  • Quanto è esposta la tua rete. Accessi remoti, molti utenti, fornitori collegati: più superficie, più vale la pena avere una copia che l'attacco non può raggiungere.
  • Quante sedi e quanto cloud. Con più sedi, «fuori sede» può voler dire un'altra sede dell'azienda, il cloud o entrambi. Nel cloud conta verificare dove sono conservati i dati, quanto costa ripristinarli e cosa succede se la connettività manca proprio quando serve. Ne parliamo nell'articolo sulla continuità tra CED e sedi remote.
  • Quanto devi conservare. Obblighi fiscali, contrattuali o di settore possono richiedere copie conservate per anni: è un problema diverso dal ripristino rapido e va affrontato con scelte di conservazione adeguate, come vediamo nell'articolo sulla retention dei backup.

Per una piccola realtà a sede unica, la 3-2-1 classica con una copia davvero scollegata e prove di ripristino regolari può essere un buon equilibrio. Per chi gestisce dati critici o più sedi, la variante con copia immutabile e verifica degli errori diventa quasi sempre la scelta da valutare per prima.

Errori comuni di applicazione

Anche chi conosce la regola la applica male in modi ricorrenti:

  • Tre copie, un solo cestino. Le tre copie stanno sullo stesso dispositivo o nella stessa stanza: il primo guasto serio le porta via insieme.
  • Il «fuori sede» sempre collegato. La copia remota è montata in rete e scrivibile: per un attacco è indistinguibile dai dati in sede.
  • Confondere sincronizzazione e backup. I servizi che sincronizzano i file tra dispositivi replicano fedelmente anche cancellazioni e cifrature: non sono una copia di riserva storica.
  • Zero errori mai verificati. Nessuno ha mai ripristinato davvero: la regola è rispettata sulla carta e sconosciuta nei fatti.
  • Nessun proprietario. Le copie «ci sono sempre state», nessuno le ha mai controllate dopo il primo anno.

Esempio illustrativo: lo studio di progettazione

Esempio illustrativo. Lo scenario seguente è inventato e serve a mostrare il confronto; non racconta un caso avvenuto presso un cliente.

Un fornitore di servizi IT segue uno studio di progettazione con quindici postazioni e un server in sede. La configurazione esistente è una 3-2-1 da manuale: dati sul server, copia su unità esterna, copia notturna presso un servizio cloud. Il fornitore propone di valutare la variante con una copia immutabile, e il confronto si svolge su criteri scritti: cosa succede se un attacco cifra il server di notte, quando l'unità esterna è ancora collegata; quanto tempo serve a ripristinare dal cloud rispetto all'unità locale; quanto costa la conservazione non modificabile rispetto a quella standard; chi controlla le credenziali di ciascun sistema.

La scelta finale è un compromesso dichiarato: l'unità esterna viene scollegata al termine di ogni copia (diventa la copia «offline»), la copia cloud passa a una conservazione non modificabile per un periodo concordato, e una volta al trimestre — frequenza concordata con lo studio, non una regola universale — si prova a ripristinare una commessa intera in ambiente di prova, contando gli errori. La regola scritta sul preventivo diventa, finalmente, un comportamento osservabile.

Il contributo di OverZeus

Qualunque variante scegli, la parte difficile è mantenerla vera nel tempo: i job cambiano, i sistemi crescono, le prove slittano. OverZeus, tramite l'agente Penelope, sorveglia backup, conservazione e preparazione al ripristino attraverso le piattaforme che già usi — senza sostituirle: non è un motore di backup nativo. Penelope rileva un job fallito, segnala quando l'ultimo punto di recupero supera l'obiettivo concordato e propone prove di recupero in ambiente isolato, ricordando che lo stato «backup completato», da solo, non dimostra la recuperabilità.

Le proposte e le decisioni passano dall'app Hermes, dove gli interventi attivi richiedono sempre l'approvazione prevista — il silenzio non autorizza — mentre Mnemosyne conserva segnalazioni, autorizzazioni ed esiti: materiale utile anche quando devi dimostrare, a un revisore o a un cliente, che le copie vengono davvero controllate.

Una regola da abitare, non da recitare

Nel 2026 la domanda non è se la 3-2-1 vale ancora: vale, come fondamento. La domanda è se la tua applicazione della regola copre un avversario che punta alle copie e se qualcuno verifica che i ripristini funzionino. Aggiungere una copia che l'attacco non può toccare e contare gli errori dei ripristini sono le due estensioni che rispondono a queste domande. Il resto è proporzione: tanta protezione quanto vale ciò che proteggi.

Valuta il monitoraggio dei backup e delle prove di ripristino già in uso: raccontaci come sono fatte le tue copie e ti aiutiamo a capire quale variante della regola è proporzionata alla tua realtà.

Parliamone

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus