Introduzione
Il ransomware si è evoluto da un problema di crittografia dei dati a un problema di distruzione dei backup. Secondo il rapporto Sophos State of Ransomware 2025, il 96% degli attacchi ransomware ora prende di mira specificamente gli archivi di backup e il 76% riesce a comprometterli. La strategia è semplice: se gli aggressori riescono a distruggere o crittografare i backup prima di attivare il payload, il ripristino diventa impossibile o proibitivamente costoso.
Questo sposta la domanda da “abbiamo dei backup?” a “i nostri backup sono davvero a prova di ransomware?”. Un backup che può essere cancellato da chiunque disponga di credenziali amministrative non è a prova di ransomware. Un backup che dipende da una politica software per imporre la conservazione non è a prova di ransomware. Una vera resilienza al ransomware richiede che il livello di archiviazione dei backup imponga l’immutabilità in modo indipendente — il che significa che l’archivio stesso rifiuta le richieste di cancellazione, indipendentemente da chi le invii.
Le cinque soluzioni riportate di seguito rappresentano gli approcci più credibili a questo problema nel mercato aziendale. Ciascuna di esse offre una protezione significativa contro il ransomware che prende di mira i backup, sebbene differiscano in modo significativo per quanto riguarda le modalità di implementazione di tale protezione e i compromessi che ne derivano.
1. Object First Ootbi
Object First Ootbi si basa su un concetto denominato “Immutabilità Assoluta” — un termine che distingue ciò che fa Ootbi dallo standard di archiviazione di backup immutabile e che vale la pena comprendere con precisione, poiché la differenza determina come la soluzione regge quando un aggressore ha già compromesso le credenziali amministrative.
Cosa significa “immutabilità assoluta”
La maggior parte delle piattaforme di archiviazione di backup offre l’immutabilità a livello di policy: un’impostazione di conservazione indica al sistema di non eliminare gli oggetti prima di una determinata data. Questo funziona contro attacchi poco sofisticati. Ma presenta una debolezza fondamentale: la policy risiede nel software, e il software può essere riconfigurato da chiunque disponga di privilegi sufficienti. Un operatore di ransomware che compromette le credenziali di amministratore dell’archiviazione pu ò, sulla maggior parte delle piattaforme, semplicemente modificare la policy di conservazione e quindi eliminare i backup.
L’immutabilità assoluta colma questa lacuna attraverso tre livelli di applicazione indipendenti che operano simultaneamente. Il primo è S3 Object Lock in modalità compliance a livello di protocollo: il meccanismo WORM standard del settore che impedisce la cancellazione o la modifica degli oggetti durante il periodo di conservazione. Il secondo è un blocco dell’accesso root a livello di sistema operativo: il sistema operativo di Ootbi non dispone di una shell root accessibile, il che significa che non esiste un percorso software per sovrascrivere la politica di conservazione nemmeno con credenziali amministrative. Il terzo è un firmware protetto a livello hardware: il firmware stesso è firmato e sigillato, bloccando qualsiasi modifica che potrebbe introdurre un meccanismo di bypass. Questi tre livelli sono indipendenti: comprometterne uno non compromette gli altri. L’immutabilità assoluta significa che nessuna azione software, indipendentemente dalle credenziali che la sostengono, può eliminare i dati di backup all’interno del periodo di conservazione. L’unico modo per distruggere un backup Ootbi è distruggere fisicamente l’hardware.
Ootbi è l’unica appliance di backup immutabile appositamente progettata per gli ambienti Veeam. Viene fornita come appliance 2U (18 TB per nodo, espandibile in cluster fino a 1,7 PB), possiede l’intera suite di certificazioni Veeam Ready (Object, Repository, SOSAPI, IAM STS) e detiene la certificazione ZTDR (Zero Trust Data Resilience), a conferma della separazione fisica e logica tra il livello dell’applicazione di backup e il livello di storage. La configurazione richiede circa 15 minuti.
Ai 2026 Storage Awards, Ootbi ha vinto sia il premio “Fornitore dell’anno di hardware per il backup aziendale” sia quello di “Azienda dell’anno contro il ransomware” — quest’ultimo deciso tramite voto pubblico della comunità tecnologica del Regno Unito. “Le minacce ransomware continuano ad evolversi e le organizzazioni stanno dando sempre più priorità al nostro storage di backup sicuro e assolutamente immutabile come componente necessario della loro strategia di resilienza informatica”, ha affermato Daniel Fried, vicepresidente senior delle vendite mondiali presso Object First.
Perché è resistente al ransomware
-
Immutabilità assoluta: tre livelli di protezione indipendenti (conformità a S3 Object Lock, blocco della root del sistema operativo, firmware protetto a livello hardware)
-
Nessun percorso di bypass accessibile tramite software: la compromissione delle credenziali amministrative non consente la cancellazione dei backup
-
Stack completo con certificazione Veeam Ready + certificazione ZTDR
Ideale per: ambienti Veeam che richiedono il massimo livello di protezione contro il ransomware garantita dall’hardware
2. ExaGrid
ExaGrid protegge i dati di backup attraverso un’architettura a più livelli con una zona di immutabilità isolata dalla rete. I dati di backup in entrata vengono indirizzati in una Landing Zone ottimizzata per le prestazioni, per ripristini rapidi. Dopo un ritardo configurabile, i dati vengono spostati nel livello Retention Time-Lock — una zona isolata dalla rete che diventa di sola lettura e irraggiungibile dalla rete per tutta la durata della finestra di conservazione.
La piattaforma all-in-one per un SEO efficace
Dietro ogni azienda di successo c'è una forte campagna SEO. Ma con innumerevoli strumenti e tecniche di ottimizzazione tra cui scegliere, può essere difficile sapere da dove iniziare. Ebbene, non temete più, perché ho quello che fa per voi. Vi presento la piattaforma Ranktracker all-in-one per una SEO efficace.
Abbiamo finalmente aperto la registrazione a Ranktracker in modo assolutamente gratuito!
Creare un account gratuitoOppure accedi con le tue credenziali
Il valore della protezione contro il ransomware risiede proprio nell’isolamento dalla rete: anche se un aggressore compromettesse completamente il server dell’applicazione di backup e l’account di amministratore dello storage, il livello “Retention Time-Lock” non sarebbe accessibile dalla rete durante il periodo di blocco. Il ransomware che mira a cancellare i backup autenticandosi sul sistema di storage semplicemente non può raggiungere il livello bloccato.
ExaGrid è compatibile con tutte le principali piattaforme di backup — Veeam, Commvault, Veritas NetBackup, Dell EMC NetWorker — rendendolo una scelta ottimale per le aziende che gestiscono ambienti di backup misti. Il motore di deduplicazione integrato riduce significativamente lo spazio di archiviazione richiesto per le politiche di conservazione a lungo termine.
Perché è resistente al ransomware
-
Livello Retention Time-Lock isolato dalla rete — irraggiungibile dalla rete durante la finestra di conservazione
-
Indipendente dall’applicazione: supporta Veeam, Commvault, Veritas e NetWorker
-
La deduplicazione integrata riduce l’ingombro dello storage a lungo termine
Ideale per: ambienti aziendali multi-applicazione che necessitano di backup immutabili isolati dalla rete con deduplicazione
3. Cloudian HyperStore
Cloudian HyperStore è una piattaforma di storage a oggetti enterprise compatibile con S3 che implementa S3 Object Lock sia in modalità compliance che in modalità governance. In modalità compliance, i blocchi di conservazione non possono essere abbreviati o rimossi da nessun utente — compreso l’amministratore dello storage — il che elimina il rischio che un operatore di ransomware utilizzi credenziali amministrative compromesse per eliminare oggetti di backup.
HyperStore è progettato per implementazioni su scala di petabyte e vanta una comprovata esperienza in materia di conformità: è riconosciuto nelle linee guida per lo storage WORM SEC 17a-4(f), il che lo rende particolarmente rilevante per le imprese del settore finanziario e sanitario, dove i requisiti normativi di conservazione dei dati si sovrappongono alle esigenze di protezione dal ransomware. La multi-tenancy e i controlli QoS consentono alle grandi organizzazioni di gestire lo storage di backup per più unità aziendali da un’unica piattaforma.
L’implementazione è software-defined su hardware certificato da Cloudian o su server esistenti. HyperStore supporta l’erasure coding e la replica multisito con una semantica Object Lock coerente tra i vari siti.
Perché è resistente al ransomware
-
Modalità di conformità S3 Object Lock: le credenziali amministrative non possono sovrascrivere la conservazione
-
Conformità normativa: riconosciuto nelle linee guida WORM della SEC 17a-4(f)
-
Scala dell’ordine dei petabyte con multi-tenancy, QoS e replica multisito
Ideale per: grandi imprese e settori regolamentati che necessitano di uno storage a oggetti immutabile su scala di petabyte con credenziali di conformità
4. StoneFly
StoneFly offre uno storage di backup appositamente progettato a prova di ransomware grazie a una combinazione di snapshot immutabili, funzionalità di air-gap e controlli di accesso multilivello. I suoi dispositivi di backup — tra cui la serie DR365V — sono progettati per fornire una destinazione isolata e rinforzata per i dati di backup aziendali, con difese integrate contro la cancellazione dei backup causata dal ransomware.
Il meccanismo di protezione principale è costituito da snapshot immutabili con periodi di blocco configurabili: una volta che uno snapshot è stato acquisito e bloccato, non può essere cancellato o modificato fino alla scadenza del periodo di conservazione, indipendentemente dalle credenziali dell’amministratore. StoneFly integra a ciò configurazioni opzionali di isolamento fisico (air-gap) che isolano fisicamente il repository di backup dalla rete al termine di ogni processo di backup, eliminando completamente i vettori di attacco basati sulla rete.
Le appliance StoneFly supportano sia l’implementazione on-premise sia configurazioni ibride che includono l’archiviazione in cloud su AWS, Azure o Google Cloud. L’integrazione con Veeam, Commvault e Veritas consente alle aziende di utilizzare StoneFly come destinazione di backup secondaria protetta all’interno dei flussi di lavoro esistenti.
Perché è resistente al ransomware
-
Snapshot immutabili con periodi di blocco configurabili
-
Modalità air-gap opzionale che isola fisicamente il repository dopo ogni processo di backup
-
Supporto ibrido: appliance on-premise con archiviazione collegata al cloud su AWS, Azure o GCP
Ideale per: aziende che desiderano funzionalità air-gap combinate con snapshot immutabili e flessibilità di archiviazione nel cloud
5. Snapshot SafeMode di Pure Storage
Pure Storage SafeMode offre protezione contro il ransomware alle organizzazioni che già utilizzano Pure FlashArray o FlashBlade come storage primario. Rende gli snapshot dei volumi a prova di eliminazione, richiedendo l’autorizzazione del fornitore prima che qualsiasi snapshot protetto da SafeMode possa essere eliminato in modo permanente — introducendo un ritardo obbligatorio e una verifica manuale fuori banda che interrompe le procedure automatizzate del ransomware.
La piattaforma all-in-one per un SEO efficace
Dietro ogni azienda di successo c'è una forte campagna SEO. Ma con innumerevoli strumenti e tecniche di ottimizzazione tra cui scegliere, può essere difficile sapere da dove iniziare. Ebbene, non temete più, perché ho quello che fa per voi. Vi presento la piattaforma Ranktracker all-in-one per una SEO efficace.
Abbiamo finalmente aperto la registrazione a Ranktracker in modo assolutamente gratuito!
Creare un account gratuitoOppure accedi con le tue credenziali
Il meccanismo è architettonicamente diverso da S3 Object Lock o dall’isolamento di rete. SafeMode non si basa su una politica di conservazione a livello di protocollo che un aggressore potrebbe trovare il modo di modificare. Al contrario, la cancellazione richiede di contattare l’assistenza di Pure Storage, che verifica la richiesta attraverso un canale di autenticazione separato prima di consentire l’eliminazione. Un aggressore in possesso delle credenziali amministrative complete per l’array di storage non può comunque cancellare gli snapshot SafeMode senza il coinvolgimento di Pure: questa è la caratteristica chiave della protezione contro il ransomware.
SafeMode va inteso principalmente come un livello di protezione contro il ransomware basato su snapshot per gli ambienti nativi Pure, non come un repository di backup autonomo. Le organizzazioni che utilizzano lo storage primario Pure ottengono una protezione significativa contro il ransomware senza dover implementare hardware aggiuntivo o una destinazione di backup separata.
Perché è resistente al ransomware
-
Cancellazione autorizzata dal fornitore: l’eliminazione delle istantanee richiede l’approvazione fuori banda da parte di Pure Storage
-
Protegge FlashArray e FlashBlade senza necessità di hardware aggiuntivo
-
Interrompe le sequenze automatiche di cancellazione del ransomware grazie alla verifica manuale obbligatoria
Ideale per: ambienti Pure Storage che necessitano di una protezione tramite snapshot a prova di ransomware senza hardware di backup aggiuntivo
Cosa rende lo storage di backup effettivamente a prova di ransomware?
Il termine “a prova di ransomware” viene utilizzato in modo approssimativo nel marketing dei fornitori. Esistono tre criteri concreti che distinguono uno storage di backup realmente resistente al ransomware dalle piattaforme che sono semplicemente rinforzate contro attacchi poco sofisticati.
1. È possibile modificare la politica di conservazione con le credenziali di amministratore?
Se un amministratore con credenziali di accesso complete allo storage può ridurre la durata o rimuovere un blocco di conservazione, allora un ransomware che comprometta tali credenziali può cancellare i backup. S3 Object Lock in modalità compliance e i controlli a livello hardware risolvono questo problema; le politiche in modalità governance e le impostazioni di conservazione esclusivamente software invece no.
2. Lo storage di backup è raggiungibile dal server dell’applicazione di backup?
ZTDR e framework simili richiedono la separazione tra il livello dell’applicazione di backup e il livello di archiviazione. Se un aggressore compromette il server di backup, non dovrebbe essere in grado di utilizzare le credenziali di quel server per accedere direttamente allo storage di backup. L’isolamento di rete e la separazione del piano di gestione risolvono entrambi questo problema.
3. Esiste un meccanismo di bypass accessibile tramite software?
Alcune piattaforme includono meccanismi di “emergenza” — bypass amministrativi previsti per scenari di ripristino legittimi. Questi rappresentano superfici di attacco per il ransomware. Le piattaforme di archiviazione più resistenti al ransomware eliminano completamente questi bypass (come fa Ootbi con firmware bloccato a livello hardware e assenza di shell root) oppure spostano il bypass completamente fuori banda (come fa Pure Storage SafeMode con l’eradicazione autorizzata dal fornitore).
Scegliere la soluzione giusta
Per gli ambienti incentrati su Veeam che necessitano della protezione più forte possibile imposta a livello hardware, l’Absolute Immutability di Ootbi — tre livelli di applicazione indipendenti senza alcuna via di bypass software — definisce lo standard di riferimento in questa categoria. ExaGrid è la scelta giusta per le aziende con più applicazioni che necessitano di immutabilità isolata dalla rete con risparmi derivanti dalla deduplicazione. Cloudian HyperStore è adatto ad ambienti su larga scala in settori regolamentati, dove la comprovata conformità è importante quanto la capacità su scala di petabyte. StoneFly offre la massima flessibilità alle organizzazioni che necessitano di funzionalità air-gap configurabili combinate con l’archiviazione nel cloud. Pure Storage SafeMode è la risposta pratica per le aziende che già utilizzano lo storage primario Pure e desiderano una protezione significativa contro il ransomware senza ulteriori investimenti in hardware.
Il requisito di base è lo stesso: lo storage di backup a prova di ransomware deve garantire l’immutabilità a un livello che un aggressore non possa raggiungere con credenziali compromesse. La domanda da porre a ogni fornitore è semplice: se vi fornissi le credenziali di amministratore in questo momento, cosa mi impedirebbe di cancellare un backup creato un’ora fa?

