04 66 72 51 22

La regola 3-2-1 del backup: che cosa protegge davvero

Tre copie dei dati, su due supporti diversi, di cui una fuori sede. La regola 3-2-1 sta in una frase: questo spiega il suo successo nelle presentazioni commerciali e la sua applicazione approssimativa sul campo.

Riprendiamo ogni cifra per quello che protegge realmente.

3 copie: contro la perdita di dati

Le tre copie contano la produzione più due backup. Il file vivo sul server del suo cliente è la prima.

L'errore classico consiste nel contare una replica come copia. Un mirror RAID, una sincronizzazione di cartella o una replica in tempo reale non sono backup: ricopiano fedelmente la cancellazione, la cifratura da parte di un ransomware e la corruzione applicativa. Proteggono dal guasto hardware, non dall'errore e non dalla malevolenza.

Ciò che distingue un backup da una copia è il versioning: la capacità di tornare a uno stato anteriore. Senza di esso ha ridondanza, non backup.

2 supporti diversi: contro il guasto sistemico

Due supporti significa due tecnologie, o due domini di guasto distinti. Due dischi dello stesso lotto, acquistati lo stesso giorno e sollecitati allo stesso modo, cedono spesso a poche settimane di distanza.

In un'architettura moderna la separazione utile è meno «disco contro nastro» che «infrastruttura locale contro infrastruttura remota»: due ambienti che non condividono né alimentazione, né rete, né amministratore, né hypervisor.

1 copia fuori sede: contro il sinistro fisico

È la parte che tutti capiscono, e la prima che si abbandona quando manca la banda.

Il vero criterio non è la distanza in chilometri, ma l'indipendenza dei rischi. Una copia nell'ufficio di fronte condivide lo stesso edificio, la stessa rete elettrica e la stessa porta d'ingresso. Una copia su un server che il medesimo account amministratore può cancellare condivide lo stesso rischio di compromissione.

Ciò che la regola 3-2-1 non dice

È qui che casca l'asino. Un'infrastruttura perfettamente conforme al 3-2-1 può fallire il giorno del sinistro per quattro ragioni che la regola non affronta.

La profondità di conservazione. Tre copie di un dato già corrotto da sei settimane sono tre copie inutilizzabili. Un ransomware che cifra lentamente, o una corruzione applicativa silenziosa, si rilevano a volte molto dopo i fatti. La domanda da porsi non è «quante copie?» ma «fino a quale data posso risalire?».

L'immutabilità. Se l'account che scrive i backup può anche cancellarli, un aggressore che ottiene quell'account ottiene entrambe le cose. La cifratura alla fonte con una chiave che non transita mai in rete, e una conservazione che l'agente non può svuotare arbitrariamente, cambiano l'equazione.

Il tempo di ripristino. Una copia fuori sede su un collegamento a 8 Mb/s significa diversi giorni di ripristino per 2 TB. Tecnicamente conforme, operativamente inutilizzabile. Per questo una copia locale, in aggiunta alla copia remota, resta pertinente: la locale serve ai ripristini quotidiani, la remota al sinistro.

La verifica. Un backup mai ripristinato è un'ipotesi, non una garanzia.

Una realizzazione realistica su un parco clienti

Su un parco di microimprese e PMI, ecco un montaggio che rispetta lo spirito della regola senza far esplodere il budget:

  1. Produzione sulle postazioni e sui server del cliente.
  2. Copia locale su un server di backup presso il cliente o presso di lei, per i ripristini quotidiani — un file cancellato per errore torna in minuti, non in ore.
  3. Copia remota su un server di backup che ospita lei stesso, oppure su un server dedicato, con versioning lungo.

I meccanismi di delta a blocchi e di deduplicazione rendono sostenibile questo montaggio: transitano solo i blocchi modificati, e un file presente su venti postazioni viene memorizzato una sola volta. È ciò che permette di conservare una profondità di conservazione confortevole senza moltiplicare lo spazio per il numero di versioni.

La domanda che conta davvero

Prima di contare le copie, ponga al suo cliente una domanda semplice: «per quanto tempo la sua attività può fermarsi, e fino a quando può perdere lavoro?»

Queste due risposte — il tempo di ripresa accettabile e la perdita di dati accettabile — dimensionano tutto il resto. La regola 3-2-1 non è un obiettivo: è il pavimento a partire dal quale si comincia a progettare.


Accompagna clienti nella loro strategia di backup? Chieda una dimostrazione di BeBackup per vedere come il delta a blocchi e la deduplicazione rendono questo montaggio economicamente sostenibile.

Da leggere anche

Contattare il team BeBackup

Desidera maggiori informazioni sulla nostra soluzione di backup BeBackup?