RANSOMWARE E RIPRISTINO

Come proteggere i backup dal ransomware: un piano pratico di difesa per Windows

Un piano di backup solido non consiste nell’accumulare dischi. Consiste nel fare in modo che un singolo problema non possa raggiungere tutte le copie dei dati che contano.

Pubblicato il 25 agosto 2026 · Circa 17 minuti

Come proteggere i backup dal ransomware non è, in fondo, una domanda sull'antivirus. È una domanda sugli accessi. Quali computer possono raggiungere il backup? Quali account possono cancellarlo? Un PC compromesso può sovrascrivere anche la copia di ieri? Per quanto tempo sopravvivono le versioni precedenti? E, nel momento peggiore, puoi ripristinare i dati senza ricollegare subito il sistema infetto alle copie che stai cercando di salvare? Se i file attivi sono sincronizzati con OneDrive, la guida al backup di OneDrive su disco esterno spiega come aggiungere una copia locale indipendente e perché almeno un’unità normalmente scollegata migliora l’isolamento dal ransomware.

Queste domande contano perché un attacco ransomware serio non deve fermarsi ai documenti sul desktop. La possibilità di recuperare è parte del potere contrattuale dell'attaccante. Se le copie di sicurezza vengono neutralizzate prima della cifratura dei dati di produzione, l'incidente diventa molto più costoso.

Il modello mentale più utile è questo: il processo di backup deve poter scrivere con facilità, ma tutto il resto dovrebbe avere il minor potere possibile di distruggere ciò che è già stato salvato. Nella pratica significa percorsi di recupero indipendenti, credenziali separate, cronologia sufficiente, almeno una copia offline o altrimenti isolata e prove di ripristino fatte prima dell'emergenza.

Il test ransomware: immagina che il PC Windows sia completamente compromesso, compreso l'account con cui lavori ogni giorno. Ora chiediti quali copie quel PC può modificare, cancellare o autenticare. Qualunque copia sia direttamente raggiungibile non dovrebbe essere la tua ultima possibilità di recupero.

La risposta breve

Per proteggere i backup dal ransomware, conserva più copie indipendenti, fai in modo che almeno una sia offline, scollegata o resistente alle modifiche distruttive, separa le credenziali di backup dagli account quotidiani, mantieni abbastanza versioni da poter tornare a un punto pulito e limita l'accesso di rete alle destinazioni di backup.

Su un PC Windows una configurazione pratica può combinare un backup locale versionato, utile per i ripristini veloci, una seconda copia fuori dal normale percorso di attacco e un disco rimovibile che viene scollegato al termine del lavoro. Funzioni di Windows come Accesso controllato alle cartelle possono ridurre il rischio che applicazioni non attendibili modifichino cartelle locali importanti, ma sono un livello di prevenzione: non sostituiscono copie di sicurezza indipendenti.

1. Perché il ransomware cerca di colpire prima i backup

Il ransomware è molto più efficace quando il recupero sembra impossibile. Per questo un attacco ben organizzato può cercare condivisioni di rete, unità USB collegate, server di backup, credenziali cloud e strumenti amministrativi prima o durante la cifratura dei file normali. L'obiettivo non è soltanto rovinare lo stato di oggi: è eliminare lo stato sano di ieri.

Le linee guida del National Cyber Security Centre britannico avvertono esplicitamente che gli aggressori tentano di compromettere anche i backup e raccomandano copie regolari, testate e separate dai sistemi ordinari. I principi più recenti sui backup resistenti al ransomware insistono inoltre su isolamento, resistenza alle azioni distruttive e possibilità di tornare a versioni precedenti quando quelle più nuove sono state alterate.

Questo cambia il significato di “ho un backup”. Un disco esterno collegato ventiquattr'ore su ventiquattro è un'ottima protezione contro il guasto dell'SSD. Contro il ransomware, però, resta un dispositivo visibile al computer compromesso. Una condivisione NAS scrivibile può essere comodissima per i job notturni, ma è ancora parte della superficie raggiungibile dalla rete. Un archivio cloud può trovarsi fisicamente lontano e allo stesso tempo essere vulnerabile se il PC possiede credenziali con cui cancellare le versioni o modificare la conservazione. Per una configurazione concreta, la nostra guida al backup automatico su disco esterno in Windows 11 mostra come combinare pianificazione, versioni e periodi in cui l’unità resta scollegata.

Nessuna di queste destinazioni è “sbagliata” in assoluto. Semplicemente proteggono da problemi diversi. La resilienza al ransomware nasce dal non affidare tutte le copie allo stesso percorso di accesso.

2. Mappa i percorsi con cui un attaccante può raggiungere le copie

Prima di comprare un altro disco, disegna una piccola mappa. Metti il PC Windows al centro, elenca tutte le destinazioni di backup e aggiungi il collegamento che rende possibile scrivere su ciascuna di esse.

DestinazionePercorso normaleDomanda da fare
Disco USBCollegato direttamente al PCResta connesso dopo il backup?
NASCondivisione SMB / rete localeL'account usato ogni giorno può cancellare i file di backup?
CloudApp, token del browser o credenziali dedicateIl PC compromesso può eliminare vecchie versioni o cambiare la conservazione?
Secondo PC o serverCredenziali di reteCondivide lo stesso account amministrativo?
Disco offlineNessun percorso quando è scollegatoQuanto spesso viene aggiornato e verificato?

La mappa fa emergere una debolezza frequente: destinazioni diverse ma un'identità unica. Se l'utente connesso a Windows può scrivere sul NAS, amministrare il cloud e accedere al disco USB, fisicamente hai più copie; logicamente dipendono tutte dalla stessa sessione compromessa.

Non limitarti a chiedere “dove sono i dati?”. Chiedi anche quale autorità serve per distruggerli. Se la risposta è sempre “l'account che uso sul PC”, allora l'isolamento è più apparente che reale.

3. Mantieni almeno un backup offline o isolato

Una copia offline è semplice da capire: quando non è collegata, il malware sul PC non può raggiungerla attraverso il normale percorso di sistema. È il motivo per cui un disco USB ruotato e scollegato dopo il job rimane ancora oggi una tecnica molto efficace per utenti domestici e piccole aziende.

“Offline”, però, non significa “mai aggiornato”. Una copia vecchia di sei mesi può essere intatta ma poco utile. Serve un ritmo sostenibile: ad esempio un backup locale quotidiano e una rotazione settimanale o quindicinale di un secondo disco che, finito il lavoro, torna scollegato.

L'isolamento può essere ottenuto anche in altri modi. Alcuni sistemi di archiviazione offrono snapshot protetti, versioni con eliminazione ritardata, archivi immutabili o account che possono aggiungere dati senza poter cancellare immediatamente lo storico. La tecnologia cambia, ma il principio è lo stesso: creare una copia per la cui distruzione serva un percorso diverso da quello usato per compromettere il PC.

Attenzione: “nel cloud” e “offline” non sono sinonimi. La distanza fisica protegge da incendio e furto, ma non garantisce l'isolamento logico. Se una sessione compromessa può eliminare il repository cloud e il relativo storico, quella copia è ancora esposta.

4. Separa le identità di backup e limita i permessi distruttivi

Molte configurazioni falliscono non per il tipo di disco, ma per il modo in cui vengono assegnati i permessi. Se tutti gli utenti possono leggere, scrivere, rinominare e cancellare il contenuto del repository di backup, basta compromettere uno di quegli account per trasformare il backup in un'altra cartella vulnerabile.

Quando è possibile, usa credenziali dedicate al processo di backup. L'account con cui lavori normalmente non dovrebbe avere gli stessi diritti amministrativi sul NAS o sul repository remoto. Se il sistema lo consente, separa anche il diritto di scrivere nuove copie dal diritto di cancellare lo storico o cambiare le politiche di conservazione.

Per le piccole reti, questo può tradursi in regole semplici: non montare la condivisione di backup come normale unità di lavoro, non salvare credenziali amministrative in ogni PC, usa autenticazione multifattore per i pannelli cloud e limita l'accesso di gestione a pochi dispositivi.

L'obiettivo non è costruire un'infrastruttura bancaria in casa. È evitare che il compromesso più probabile—il PC e l'utente connesso—consegni automaticamente anche le chiavi per distruggere il recupero.

5. Proteggi la cronologia: la conservazione conta quanto la posizione

Un attacco ransomware non viene sempre scoperto nel minuto in cui inizia. Un malware può rimanere silenzioso, alterare file gradualmente o colpire un archivio che nessuno apre per giorni. Se il backup conserva solo lo stato più recente, potresti scoprire che la copia “buona” è già stata sostituita.

Per questo la conservazione delle versioni è parte della sicurezza. Un backup versionato dovrebbe permetterti di tornare abbastanza indietro da superare la finestra di compromissione. Non esiste un numero universale di giorni: dipende da quanto spesso cambiano i dati, da quanto rapidamente noti un problema e dallo spazio disponibile.

Una strategia pratica può mantenere più punti giornalieri recenti e meno punti settimanali o mensili più vecchi. L'obiettivo è evitare un precipizio: se tutte le versioni precedenti spariscono dopo sette giorni e scopri l'attacco all'ottavo, la cronologia non ha fatto il suo lavoro.

Questo è anche il motivo per cui un Mirror non va confuso con un backup versionato. Una replica speculare è ottima quando vuoi una seconda copia aggiornata dello stato corrente. Ma se una cancellazione o una cifratura viene replicata, la destinazione può riflettere fedelmente proprio il problema da cui vuoi tornare indietro.

6. Rendi più sicuri NAS e percorsi cloud

NAS: trattalo come infrastruttura, non come cartella pubblica

Un NAS è una destinazione eccellente per backup frequenti, soprattutto perché offre molto spazio e ripristini veloci. Il problema nasce quando la cartella di backup è montata su tutti i computer con permessi completi. In quel caso il NAS è vicino, comodo e potenzialmente raggiungibile dal malware.

Usa una condivisione dedicata, credenziali che non coincidano con quelle dell'utente Windows, aggiornamenti regolari del NAS e, se disponibili, snapshot o versioni protette. Se il NAS supporta regole di rete, limita i dispositivi autorizzati. E soprattutto non considerarlo l'unica copia: un backup locale in rete non sostituisce una copia isolata o fuori sede.

Cloud: la distanza fisica non garantisce l'isolamento logico

Il cloud può essere una parte molto forte della strategia perché sposta una copia fuori dall'edificio e spesso offre versioning, cestino o protezioni contro cancellazioni immediate. Ma devi capire chi può cancellare l'account, cambiare la conservazione o rimuovere le versioni.

Proteggi l'account con MFA, evita di usare una sessione amministrativa permanente sul PC di lavoro e controlla le opzioni di recupero del servizio. Se il cloud viene usato solo come cartella sincronizzata, ricordati che sincronizzazione e backup risolvono problemi diversi: la sincronizzazione tende a propagare lo stato corrente, compresi alcuni errori.

7. Usa le difese ransomware di Windows come ulteriore livello

Windows 10 e Windows 11 includono Accesso controllato alle cartelle in Sicurezza di Windows. La funzione limita la possibilità per app non attendibili di modificare i file nelle cartelle protette e può quindi ridurre l'impatto di comportamenti simili al ransomware.

È un livello utile, soprattutto per Documenti, Immagini, Desktop e altre cartelle importanti. Ma va inserito nel posto giusto del modello di difesa. Protegge la sorgente e può bloccare modifiche non autorizzate; non trasforma automaticamente un NAS, un disco USB sempre collegato o un repository cloud in un backup isolato.

Considera quindi antivirus, aggiornamenti, Accesso controllato alle cartelle, MFA e principio del minimo privilegio come prevenzione. Le copie versionate, offline e indipendenti costituiscono invece il percorso di recupero quando la prevenzione non basta. Servono entrambi.

8. Costruisci una strategia resistente al ransomware con Perfect Backup

Perfect Backup può organizzare i job, le destinazioni e la cronologia, ma nessun software può rendere “ransomware-proof” una destinazione che rimane sempre accessibile con gli stessi privilegi del PC compromesso. La protezione nasce dalla combinazione tra metodo di backup e architettura di storage.

Una configurazione pratica con due job

Per un PC Windows, una struttura semplice può essere:

  1. Job locale versionato: usa Files and Folders Backup verso un disco esterno o NAS per creare punti di ripristino frequenti. Incremental e Differential riducono il lavoro quotidiano, mentre Full crea nuove basi complete secondo la pianificazione scelta.
  2. Secondo job indipendente: salva gli stessi dati importanti su un'altra destinazione, idealmente fuori dal normale percorso di accesso del PC. Può essere un disco ruotato e scollegato o un repository separato con credenziali diverse.

Evita di affidare l'unica storia di recupero a Mirror. Mirror mantiene una replica aggiornata e non crea i punti di ripristino tipici dei backup Full, Incremental e Differential. È utile per disponibilità e copie correnti, ma non è la scelta giusta quando la priorità è tornare a una versione precedente dopo cifratura o cancellazione.

Se vuoi anche la possibilità di ricostruire l'intero sistema, Drive Image Backup può aggiungere immagini del volume Windows. Anche qui, però, la destinazione dell'immagine deve essere protetta. Un'immagine perfetta conservata su un disco che il ransomware riesce a cancellare non è una strategia di recupero.

Regola pratica: automatizza il backup, ma non automatizzare l'accesso distruttivo. Il job deve poter aggiungere nuove copie; l'utente quotidiano non dovrebbe poter cancellare facilmente tutto lo storico.

9. Pianifica un ripristino pulito prima di averne bisogno

La sicurezza del backup non finisce quando trovi una versione precedente. Dopo un attacco devi anche decidere dove e come ripristinarla. Se rimetti immediatamente i dati su un sistema ancora compromesso, potresti ricominciare il ciclo.

Microsoft raccomanda di pulire il PC prima di tentare il recupero dei file. In un incidente serio può essere più prudente reinstallare Windows o ripristinare un'immagine nota, aggiornare il sistema, verificare le credenziali e solo dopo collegare la copia di backup.

C'è poi una seconda distinzione importante: backup integro non significa necessariamente backup pulito. Se il malware era presente da giorni prima della cifratura visibile, anche un punto di ripristino precedente può contenere componenti malevoli o documenti già alterati. La scelta del punto di recupero deve quindi considerare la cronologia dell'incidente, non soltanto la data in cui è comparsa la richiesta di riscatto.

Prova periodicamente il percorso completo: recupera un gruppo di file in una cartella alternativa, verifica che si aprano, misura i tempi e annota quali credenziali o dispositivi servono. Nel mezzo di un attacco, una procedura già provata vale molto più di una pagina di teoria.

10. Errori di backup che il ransomware punisce

1. Lasciare tutti i dischi USB sempre collegati

È comodo, ma elimina uno dei vantaggi principali del supporto rimovibile: la possibilità di non essere raggiungibile.

2. Dare agli utenti normali il controllo completo della condivisione di backup

Se l'account compromesso può cancellare il repository, la separazione fisica del NAS serve a poco.

3. Chiamare “backup ransomware” una cartella sincronizzata

Versioni e cestino possono aiutare, ma una sincronizzazione pura tende a propagare lo stato corrente. Per i dati critici serve un percorso di recupero indipendente.

4. Conservare soltanto il punto di ripristino più recente

Il rilevamento può essere ritardato. Senza profondità storica, la copia più nuova potrebbe già contenere il danno.

5. Dare per scontato che “cloud” significhi immutabile

Molti servizi cloud consentono a un account con privilegi sufficienti di cancellare dati, versioni o criteri di conservazione. Controlla le protezioni reali del servizio.

6. Non provare mai il ripristino fino all'emergenza

Un job completato con successo dimostra che qualcosa è stato scritto. Non dimostra che saprai recuperarlo rapidamente su un sistema pulito.

11. Domande frequenti

Il ransomware può cifrare anche i dischi di backup?

Sì. Se il disco è collegato e scrivibile dal sistema compromesso, un ransomware può cifrare, cancellare o alterare i file presenti. Per questo almeno una copia dovrebbe essere scollegata, isolata o protetta contro modifiche distruttive.

Un hard disk esterno è sicuro dal ransomware?

È molto più sicuro quando viene collegato solo durante il backup e poi scollegato. Se resta sempre connesso al PC, va considerato una destinazione raggiungibile dal sistema compromesso.

Il ransomware può colpire un backup su NAS?

Sì, soprattutto se il NAS è accessibile tramite una condivisione scrivibile con le stesse credenziali usate sul PC. Credenziali dedicate, permessi limitati, snapshot protetti e una seconda copia indipendente riducono il rischio.

I backup nel cloud sono sicuri dal ransomware?

Possono essere molto resilienti, ma dipende dal servizio e dai privilegi dell'account. Versioning, conservazione, MFA e protezione contro cancellazioni massive sono importanti. La semplice distanza fisica non basta.

Quante versioni di backup dovrei conservare per il recupero da ransomware?

Non esiste un numero universale. Devi conservare abbastanza storia da superare un eventuale periodo di compromissione non rilevata. Per dati importanti è spesso sensato combinare punti giornalieri recenti con versioni settimanali o mensili più vecchie.

Dopo un attacco ransomware devo ripristinare subito un'immagine di sistema?

Non alla cieca. Prima identifica e rimuovi la causa dell'incidente. Un'immagine può accelerare il recupero, ma deve provenire da un punto considerato affidabile e va ripristinata in un ambiente pulito o correttamente bonificato.

Proteggi la strada per tornare indietro, non solo la copia

La lezione più importante è che un backup non diventa resistente al ransomware solo perché esiste su un secondo dispositivo. Conta il percorso con cui lo raggiungi, chi può cancellarlo, quanta storia conserva e se almeno una copia rimane fuori dalla portata del sistema compromesso.

Una buona strategia combina prevenzione e recupero: Windows aggiornato, difese antimalware e Accesso controllato alle cartelle da un lato; backup versionati, credenziali separate, copie offline o isolate e test di ripristino dall'altro. Nessun singolo livello è perfetto, ma livelli con failure mode diversi sono molto più difficili da neutralizzare insieme.

Se usi Perfect Backup, pensa ai job come a una parte dell'architettura. Scegli metodi versionati quando serve tornare indietro, destinazioni diverse per evitare un unico punto di distruzione e una procedura di ripristino che sia stata provata prima dell'incidente. Il vero obiettivo non è soltanto “avere il backup”. È assicurarti che, nel giorno peggiore, esista ancora una strada credibile per recuperare.

Fonti e documentazione di prodotto