La maggior parte delle guide sulla protezione dei dati si concentra sugli stessi riflessi: password robuste, antivirus aggiornati, backup regolari. Queste basi rimangono valide per proteggere i vostri dati informatici quotidianamente. Ma lasciano un angolo morto importante: cosa succede se è l’account amministratore della vostra soluzione di backup a essere compromesso, e non semplicemente un file eliminato per errore?
Backup compromessi: lo scenario che la regola 3-2-1 non copre da sola
La regola 3-2-1 (tre copie, due supporti diversi, una copia off-site) è uno standard ripetuto ovunque. Protegge contro i guasti hardware e l’eliminazione accidentale. Non protegge contro un attaccante che prende il controllo del software di backup stesso.
I feedback degli esperti sui ransomware recenti mostrano un cambiamento di tattica. Gli attaccanti mirano in primo luogo alle console di amministrazione dei backup prima di crittografare i dati di produzione. Se l’account admin del cloud o del software di backup non è protetto da un’autenticazione multifattoriale distinta, tutte le copie di backup possono essere distrutte in un’unica operazione.
Le guide recenti sulla risposta ai ransomware insistono su due punti che i consigli per il grande pubblico trascurano quasi sempre:
- I backup devono essere isolati dalla rete principale, non solo memorizzati su un disco esterno collegato permanentemente o in una cartella cloud sincronizzata automaticamente.
- Un backup che non è mai stato testato in un ripristino completo non vale nulla. Ripristinare regolarmente un insieme di file su una postazione separata consente di verificare che i dati siano utilizzabili.
- L’account di amministrazione dei backup deve avere il proprio MFA, separato da quello utilizzato per gli account utente comuni, affinché una compromissione di uno non dia accesso all’altro.
Questo modello è talvolta indicato come regola 3-2-1-1-0: una copia offline, zero errori nell’ultimo test di ripristino. È un complemento diretto alla regola classica, non un sostituto.

Risorse specializzate come Secret Informatique dettagliano questi approcci di sicurezza dei backup adattati ai privati e alle piccole strutture, oltre ai consigli generici.
Autenticazione multifattoriale: perché l’SMS non è più sufficiente
Attivare l’autenticazione a due fattori rimane uno dei gesti più efficaci per proteggere i vostri account online. Tuttavia, non tutti i fattori di autenticazione sono uguali.
La CNIL considera ora l’OTP via SMS come un fattore di bassa robustezza. L’SMS può essere intercettato tramite dirottamento della linea (SIM swapping) o tramite software spia installati sul telefono. Questa constatazione spinge verso soluzioni più resistenti al phishing.
| Metodo MFA | Resistenza al phishing | Praticità quotidiana |
|---|---|---|
| SMS / OTP | Bassa (intercettabile) | Molto semplice, nessun software richiesto |
| App di autenticazione (TOTP) | Media (codice limitato nel tempo) | Richiede un’app su smartphone |
| Chiave di sicurezza fisica / Passkey | Alta (legata al dominio) | Richiede un dispositivo compatibile |
Le passkey, adottate da un numero crescente di servizi, legano l’autenticazione al dominio esatto del sito. Un falso sito di phishing non può intercettare la validazione. Per proteggere i vostri dati personali, migrando verso un’app di autenticazione o una passkey si riduce notevolmente il rischio rispetto all’SMS da solo.
Catena di subappalto digitale: un rischio invisibile per i dati personali
Quando affidate i vostri file a un servizio cloud, non trattate solo con l’editore del software. Dietro di lui ci sono fornitori di hosting, fornitori di manutenzione, a volte subappaltatori di subappaltatori. Ognuno rappresenta un punto di ingresso potenziale.
La direttiva NIS2, in fase di trasposizione in Francia, amplia questa responsabilità. Le esigenze di sicurezza ora riguardano l’intera catena di subappalto digitale, non solo lo strumento che utilizzate direttamente. Per un privato, questo si traduce in una domanda semplice: il vostro fornitore di backup cloud pubblica informazioni sui propri fornitori e sulle misure di sicurezza applicate ai vostri dati?
Pochi servizi per il grande pubblico comunicano chiaramente su questo punto. Verificare la politica sulla privacy e le certificazioni di sicurezza del vostro fornitore cloud (localizzazione dei server, crittografia a riposo, gestione degli accessi di terzi) consente di valutare se i vostri file sono realmente protetti o semplicemente memorizzati.

Aggiornamenti e igiene della rete: i gesti che rimangono non negoziabili
Alcuni riflessi di sicurezza dei dati mantengono tutta la loro rilevanza, a condizione di applicarli rigorosamente e non solo di conoscerli.
Automatizzare gli aggiornamenti del sistema operativo e delle applicazioni elimina il principale vettore d’attacco sfruttato dai malware: le vulnerabilità note ma non corrette. Un dispositivo aggiornato chiude la maggior parte delle porte d’ingresso utilizzate dai ransomware.
Per quanto riguarda la rete, la connessione Wi-Fi domestica merita la stessa attenzione degli account online. Cambiare la password predefinita del router, disattivare il WPS e verificare che la crittografia WPA3 (o almeno WPA2) sia attiva impedisce a un vicino o a un passante di accedere al vostro traffico.
Per le connessioni fuori casa, un VPN crittografa gli scambi su reti pubbliche. Non è una soluzione miracolosa contro tutti i rischi, ma un VPN impedisce l’intercettazione dei dati in transito su un Wi-Fi aperto.
Proteggere i propri dati informatici quotidianamente non si basa più su un elenco di dieci gesti semplici applicati una sola volta. L’affidabilità di un backup si misura in base alla sua capacità di resistere alla compromissione dell’account che lo gestisce, non solo all’esistenza di una copia. Testare il ripristino, isolare le copie critiche e adottare un’autenticazione resistente al phishing sono le tre misure il cui impatto reale supera di gran lunga quello di una password complessa in più.



