Che cos’è l’archiviazione dati immutabile per i backup?
I backup dei dati possono aiutare a ripristinare i dati nel caso in cui la copia principale di produzione risulti danneggiata o venga eliminata. Tuttavia, dato l’elevato rischio di attacchi informatici e altre minacce, anche i backup sono vulnerabili.
Uno dei modi migliori per proteggere i dati di backup da eventuali modifiche o cancellazioni è utilizzare uno storage che supporti l’immutabilità. Scopri cos’è l’immutabilità dei dati, come funziona lo storage immutabile e perché lo storage immutabile migliora le possibilità di protezione dei dati e di ripristino.
Che cos’è l’immutabilità dei dati?
L’immutabilità dei dati è un concetto dell’informatica e della gestione dei dati che si riferisce a dati che non possono essere modificati una volta creati. In un modello di dati immutabile, una volta creati, i dati non possono essere modificati né aggiornati; al contrario, qualsiasi modifica comporta la creazione di nuovi dati, lasciando inalterati quelli originali (se le modifiche possono essere applicate). Questo approccio presenta importanti implicazioni e vantaggi.
I dati immutabili non sono sempre la scelta migliore, poiché esistono scenari in cui i dati mutabili risultano più efficienti o appropriati. Tuttavia, in molti casi, specialmente nei sistemi di backup, nei sistemi concorrenti o distribuiti, l’immutabilità può semplificare lo sviluppo e migliorare l’affidabilità.
Che cos’è l’Storage immutabile?
L’Storage immutabile è un tipo di storage dei dati in cui, una volta che i dati sono stati scritti o archiviati, non possono essere modificati, alterati o cancellati per un determinato periodo di tempo, se non del tutto. Questo concetto viene spesso utilizzato nel contesto della conservazione dei dati, della protezione dei dati, della conformità dei dati e della sicurezza dei dati. I sistemi di storage immutabile sono progettati per garantire l’integrità e l’immutabilità dei dati, in genere per motivi legali o normativi oppure per proteggere le informazioni critiche da modifiche o cancellazioni non autorizzate.
L’storage immutabile aggiunge un ulteriore livello di sicurezza dei dati. Una volta che i dati vengono scritti su un sistema di storage immutabile, diventano resistenti alle modifiche non autorizzate, proteggendoli dagli attacchi informatici e dalle minacce interne. L’Storage immutabile può essere utilizzato in scenari in cui è fondamentale mantenere una catena di custodia sicura e ininterrotta, come l’archiviazione di prove in casi legali o la conservazione dei registri delle transazioni finanziarie. Un esempio può essere rappresentato dai filmati di videosorveglianza che vengono registrati una sola volta e non possono essere manomessi o cancellati, per essere utilizzati come prova nelle indagini su attività legali.
I sistemi di storage immutabile vengono implementati per conservare i dati per un periodo specifico, garantendo che rimangano inalterati e accessibili a fini di audit, conformità o archiviazione. Ciò è fondamentale in settori quali quello finanziario, sanitario e legale, che sono ambiti con requisiti rigorosi in materia di conservazione dei dati. Che si tratti di protezione dei dati, conformità normativa (ad esempio, {1}) o maggiore sicurezza, l’storage immutabile è una componente fondamentale per garantire l’integrità dei dati e la resilienza contro manomissioni o modifiche non autorizzate.
Come funziona lo Storage immutabile?
Lo Storage immutabile funziona implementando meccanismi e criteri che impediscono che i dati vengano modificati, alterati o cancellati dopo essere stati scritti o archiviati. I metodi specifici per ottenere l’immutabilità possono variare a seconda della tecnologia e dell’architettura del sistema di archiviazione. Le tecniche e i principi utilizzati nell’Storage immutabile sono:
Write-Once-Read-Many (WORM).WORML’Storage è progettato per consentire la scrittura dei dati una sola volta e, una volta scritti, non possono essere modificati né sovrascritti. Ciò si ottiene spesso utilizzando meccanismi fisici o logici che bloccano i dati dopo la scrittura, impedendo ulteriori modifiche.- Controllo delle versioni dei dati . Alcuni sistemi di Storage immutabile supportano il controllo delle versioni dei dati, in cui ogni modifica ai dati dà origine a una nuova versione. Le versioni precedenti dei dati vengono conservate, consentendo di accedere alle versioni storiche e garantendo al contempo che i dati originali rimangano inalterati.
- Blocco e controlli di accesso . I sistemi di storage immutabili spesso incorporano controlli di accesso e autorizzazioni per impedire che utenti non autorizzati tentino di modificare o eliminare i dati. Solo le persone o i processi autorizzati possono scrivere nell’archivio, mentre gli altri possono solo leggere i dati.
- Criteri di conservazione . I sistemi di storage immutabili includono in genere criteri di conservazione che specificano per quanto tempo i dati devono essere conservati in uno stato inalterato. Ciò consente di impostare l’immutabilità per un periodo di tempo specifico. Una volta scaduto tale periodo di conservazione, i dati potrebbero essere idonei alla cancellazione.
- Hashing crittografico . Molti sistemi di storage immutabili utilizzano tecniche di hashing crittografico per garantire l’integrità dei dati. Quando i dati vengono scritti, viene calcolato un valore hash (una stringa di lunghezza fissa derivata dal contenuto dei dati) e memorizzato insieme ai dati stessi. Qualsiasi tentativo di modificare i dati comporterà un valore hash diverso, indicando una manomissione.
- Storage indirizzabile per contenuto . Si tratta di un’architettura di storage che assegna un identificatore univoco (in genere un hash crittografico) a ciascun dato. Questo identificatore viene utilizzato per recuperare i dati anziché i tradizionali percorsi dei file. Una volta scritti, i dati non possono essere modificati senza cambiare il loro identificatore.
- Audit trail . Per garantire la conformità e tracciare eventuali tentativi di accesso o modifica, i sistemi di storage immutabile mantengono spesso registri di audit dettagliati che documentano tutte le interazioni con i dati archiviati.
- Misure di sicurezza hardware e software . L’storage immutabile può avvalersi di misure di sicurezza hardware o software per proteggere i dati da minacce fisiche e logiche, quali sigilli antimanomissione, moduli hardware sicuri o algoritmi di consenso distribuito.
L’Storage immutabile viene spesso utilizzato in combinazione con altre tecnologie come la blockchain, le firme digitali e i timestamp sicuri per migliorare ulteriormente l’autenticità e la sicurezza dei dati. L’implementazione specifica dell’Storage immutabile può variare notevolmente in base alle esigenze e ai requisiti dell’organizzazione o del settore a cui si rivolge.
Air Gap vs Storage immutabile
Un air gap è una misura di sicurezza utilizzata nell’informatica e nella gestione dei dati per isolare fisicamente e logicamente un sistema o una rete da ambienti non protetti o potenzialmente compromessi. Il termine “air gap” implica l’esistenza di un divario letterale o di una disconnessione fisica tra il sistema/i dati protetti e le reti esterne, rendendo difficile l’accesso, l’alterazione o la compromissione dei dati da parte di utenti non autorizzati o di attacchi informatici. L’archiviazione
Air-gapped è un supporto di storage fisicamente scollegato da un computer o da una rete. Air gaps sono comunemente utilizzati per sistemi altamente sensibili o critici, come quelli che gestiscono informazioni riservate, sistemi di controllo di infrastrutture critiche e reti governative o militari sicure.
Un air gap fornisce un solido livello di sicurezza isolando un sistema o i dati dalle reti esterne, ma di per sé non rende l’storage immutabile. L’air gap si concentra principalmente sull’isolamento di un sistema o di una rete dalle minacce esterne, ma di per sé non garantisce l’immutabilità dei dati. Le organizzazioni possono combinare air-gapped ambienti con misure di sicurezza aggiuntive e pratiche e politiche di immutabilità dei dati per ottenere la resilienza informatica all’interno di quel contesto isolato, al fine di proteggere i dati da modifiche non autorizzate.
Un esempio di air-gapped storage
SAS, SATA, ovvero USB HDD disconnesso da un server o da un array di archiviazione, è un caso comune di air-gapped storage. I file memorizzati su tale disco rigido (HDD) non possono essere modificati poiché questo dispositivo è fisicamente scollegato e spento. È inaccessibile al software. I dati memorizzati su questo disco rigido disconnesso sono protetti dagli attacchi ransomware e da altre modifiche indesiderate. Tuttavia, questa protezione non si ottiene utilizzando tecnologie immutabili come nel caso dei moderni sistemi di storage immutabile. Non esistono interruttori hardware di protezione in scrittura né software che garantiscano la protezione in scrittura per un disco rigido standard spento. Ecco perché l’archiviazione air-gapped e l’archiviazione immutabile sono diverse, nonostante vengano utilizzate per scopi simili.
Anche le cartucce a nastro sono considerate archiviazione air-gapped . Dopo aver scritto un backup su nastro, la cartuccia espulsa non è accessibile al ransomware e i dati di backup non possono essere modificati.
Air-gapped L’archiviazione richiede uno sforzo e un tempo maggiori per la gestione rispetto all’archiviazione immutabile, che può essere implementata su un server, in un cloud locale o pubblico.
Soluzioni di archiviazione cloud immutabile
Le soluzioni di archiviazione cloud immutabile si riferiscono a servizi o sistemi di archiviazione dati basati sul cloud che offrono l’immutabilità come funzione fondamentale. Queste soluzioni garantiscono che, una volta archiviati sul cloud, i dati non possano essere modificati, alterati o cancellati per un periodo specificato o in base a criteri specifici e ai principi dell’Storage immutabile. L’Storage sul cloud immutabile è particolarmente prezioso per le organizzazioni che cercano di proteggere l’integrità dei dati, soddisfare i requisiti di conformità, migliorare la sicurezza dei dati e implementare strategie di conservazione dei dati nell’ambiente cloud.
Esempi di storage sul cloud immutabile
Le soluzioni di storage sul cloud immutabile sono offerte da vari provider cloud e sono progettate per garantire l’immutabilità dei dati e la protezione da modifiche o cancellazioni non autorizzate. Diversi provider cloud offrono soluzioni di storage sul cloud immutabile come parte del proprio portafoglio. Ad esempio, Amazon S3 (Simple Storage Service) offre Object Lock, una funzione che garantisce l’immutabilità dei dati per gli oggetti S3 (archiviazione immutabile di oggetti). Microsoft Azure offre Azure Immutable Blob Storage, che consente alle organizzazioni di creare e gestire dati immutabili in Archiviazione BLOB di Azure. Diamo un’occhiata ad alcuni esempi di soluzioni di storage sul cloud immutabile offerte dai principali provider cloud:
Amazon S3 Object Lock. Amazon S3 offre una funzione denominataObject Lockche consente agli utenti di creare oggetti immutabili all’interno dei propri bucket S3 per fornire un’archiviazione di oggetti immutabili nel cloud pubblico. Gli utenti possono scegliere tra due modalità:Governancemodalità, in cui gli amministratori possono impostare criteri di conservazione, eCompliancemodalità, in cui, una volta bloccato un oggetto, questo non può essere eliminato o modificato fino alla scadenza del periodo di conservazione.- Microsoft Azure Archiviazione BLOB di Azure . Microsoft Azure offre l’Archiviazione BLOB di Azure come parte del proprio servizio Archiviazione BLOB di Azure . L’Archiviazione BLOB di Azure consente agli utenti di impostare criteri di conservazione sui propri contenitori di blob, impedendo qualsiasi modifica o eliminazione dei blob fino alla scadenza del periodo di conservazione.
- Google Cloud Storage: versioning degli oggetti . Google Cloud Storage offre il versioning degli oggetti come metodo per garantire l’immutabilità. Quando il versioning è abilitato, ogni modifica apportata a un oggetto crea una nuova versione di tale oggetto, conservando quella originale. Gli utenti possono configurare criteri relativi al ciclo di vita degli oggetti per gestire le versioni nel tempo, il che può includere l’impostazione di periodi di conservazione a garanzia dell’immutabilità.
IBM Cloud Object Lock. IBM Cloud Object StoragefornisceObject Lock, una funzione che consente agli utenti di applicare l’immutabilità a oggetti specifici all’interno dei propri bucket. Analogamente ad altri provider cloud,Object Lockoffre sia la modalitàGovernanceche quellaComplianceper diversi livelli di controllo sulla conservazione dei dati e sull’immutabilità.Oracle Cloud Storage Service Object Lock.Oracle Cloud Storage ServiceoffreObject Lock, che consente agli utenti di creare oggetti immutabili con periodi di conservazione personalizzabili. Questa funzione è utile per le organizzazioni soggette a normative sulla conservazione dei dati o che hanno requisiti rigorosi per la conservazione dei dati.
Questi esempi evidenziano come vari provider cloud offrano soluzioni per garantire l’immutabilità dei dati, principalmente attraverso la creazione di oggetti immutabili o l’uso del controllo delle versioni e dei criteri di conservazione.
Storage immutabile locale
L’storage immutabile locale si riferisce all’storage dei dati fisicamente situato su un dispositivo o un sistema e progettato per garantire l’immutabilità dei dati archiviati. A differenza delle soluzioni di storage immutabile basate sul cloud, che si affidano a server e servizi remoti, l’storage immutabile locale opera entro i confini di un singolo dispositivo, server o infrastruttura on-premise. Questo tipo di storage è particolarmente utile in scenari in cui i dati devono essere protetti da modifiche o cancellazioni non autorizzate a livello locale.
Le caratteristiche principali dello storage immutabile locale sono:
- Protezione in scrittura basata sull’hardware . Lo storage immutabile locale può essere ottenuto tramite meccanismi hardware che impediscono fisicamente la sovrascrittura o la modifica dei dati. Ad esempio, i dispositivi o i supporti di archiviazione protetti da scrittura, come i dischi ottici, consentono di scrivere i dati una sola volta e poi li proteggono da modifiche successive.
- Funzionalità dei filesystem . Alcuni filesystem supportano funzionalità che possono essere utilizzate per implementare l’immutabilità locale. Ad esempio, nei sistemi operativi di tipo Linux, è possibile utilizzare il comando
chattrper impostare attributi come “i” (immutabile) sui file, impedendone la modifica o la cancellazione. - Software specializzato . Esistono soluzioni software progettate per creare ambienti di storage locale immutabile. Queste soluzioni si basano spesso su hash crittografici, firme digitali e controlli di accesso per garantire l’integrità e l’immutabilità dei dati.
Esempi di storage locale immutabile
Gli esempi di storage locale immutabile utilizzati nella pratica sono:
- Dischi ottici (
CD-R, DVD-R, Blu-raydisc): I dischi ottici scrivibili una sola volta sono un classico esempio di storage locale immutabile. Una volta che i dati sono stati masterizzati su questi dischi, non possono essere modificati o cancellati senza danneggiare fisicamente il supporto. - Dispositivi di storage protetti da scrittura : Le schede flash SD sono dotate di interruttori di protezione da scrittura e alcune chiavette USB dispongono di meccanismi che impediscono la modifica dei dati una volta attivata la protezione da scrittura.
- File system immutabili : Alcuni file system specializzati, come i
WORM (Write-Once-Read-Many)file system, sono progettati per garantire l’immutabilità dei dati a livello di file system (ad esempio,Sun QFS). Impediscono che i dati memorizzati vengano modificati dopo la scrittura. - Database blockchain : I database blockchain sono una forma di storage immutabile utilizzata per le applicazioni decentralizzate. Nella blockchain, i dati sono memorizzati in una serie di blocchi, dove ogni blocco contiene un hash crittografico di quello precedente. Questa catena di blocchi garantisce l’immutabilità dei dati memorizzati.
- Moduli hardware di sicurezza : Alcuni moduli hardware di sicurezza (
HSMs) e enclave sicure offrono funzionalità di archiviazione locale immutabile, proteggendo le chiavi crittografiche e i dati sensibili da manomissioni o accessi non autorizzati.
L’utilizzo di tecnologie immutabili e di Storage immutabile può essere implementato su dispositivi di storage convenzionali nell’infrastruttura on-premise. Supporti ottici come CD-R, DVD-R e Blu-Ray, così come le schede flash SD, possono aiutare a proteggere piccole quantità di dati, il che può risultare conveniente per i singoli utenti in modalità manuale. Per quanto riguarda le organizzazioni e gli ambienti di produzione, è possibile implementare un file system con configurazione “ WORM ” e altre soluzioni di archiviazione scalabile per garantire una protezione efficiente grazie all’automazione. Le soluzioni di storage immutabile basate sul cloud possono soddisfare una gamma più ampia di casi d’uso, tra cui l’accesso remoto e la collaborazione.
Il nastro è un supporto di storage immutabile?
Storage su nastro può essere utilizzato per fornire una forma di storage immutabile. L’archiviazione su nastro è un supporto versatile che consente di scrivere, sovrascrivere ed eliminare i dati come altre forme di storage. Tuttavia, le organizzazioni possono implementare pratiche e criteri per far sì che l’archiviazione su nastro si comporti in modo immutabile.
Le organizzazioni possono utilizzare una strategia “write-once” (scrittura singola) quando archiviano dati su nastro, utile per backup su nastro. Ciò significa che i dati vengono scritti sul nastro una sola volta e, successivamente, il nastro viene trattato come di sola lettura. Una volta che i dati sono stati scritti su un nastro in questo modo, non possono essere modificati o cancellati senza distruggere fisicamente il nastro. Le cartucce a nastro hanno un interruttore con protezione da scrittura. Esistono anche speciali VolSafe cartucce che possono essere utilizzate una sola volta per scrivere dati.
Tuttavia, è importante notare che la manutenzione e la gestione di Storage immutabile su nastri possono risultare più complesse e meno convenienti rispetto all’utilizzo di moderne soluzioni di Storage immutabile basate sul cloud o su disco, che spesso sono dotate di funzioni integrate per l’immutabilità dei dati e il controllo degli accessi.
Storage immutabile su NAS
Alcuni sistemi di archiviazione collegati alla rete (NAS), come Synology NAS e QNAP NAS, supportano lo storage immutabile che può essere configurato nell’interfaccia web del sistema operativo nativo del vendor installato sul NAS. Questa è un’altra opzione per configurare lo storage immutabile on-premise. La configurazione dell’immutabilità per un disco a scrittura singola cartella condivisa su NAS è semplice.
Backup immutabile
Un backup immutabile è un backup che non può essere modificato né eliminato. Backup immutabile è uno dei casi d’uso più diffusi dell’archiviazione immutabile dei dati. Se viene impostato un periodo di scadenza, il backup immutabile può essere eliminato solo dopo la scadenza di tale periodo. I backup immutabili sono utilizzati da organizzazioni di tutti i settori.
I backup sono uno degli obiettivi principali degli autori di attacchi ransomware, poiché questi ultimi sanno che la presenza di un backup consente alla vittima di ripristinare i dati senza pagare il riscatto. I backup archiviati su un sistema di storage immutabile proteggono utenti e organizzazioni dalla crittografia dei dati, dal danneggiamento dei dati e dalla cancellazione dei backup stessi. Quando si utilizza il Regola di backup 3-2-1, che ha come requisiti la presenza di almeno 3 copie dei dati su almeno 2 supporti diversi, uno dei quali archiviato offsite, è più affidabile disporre di una copia dei dati su uno storage immutabile. Può trattarsi di una copia aggiuntiva (la quarta) dei dati. Se le copie primarie dei dati vengono compromesse, è possibile ripristinare i dati dal backup immutabile.
Backup su storage immutabile con NAKIVO
NAKIVO Backup & Replication è una moderna soluzione di protezione dei dati che supporta il backup dei dati su repository che supportano l’immutabilità. È possibile configurare l’immutabilità implementando un repository di backup nelle seguenti posizioni:
- Una macchina fisica o virtuale:
- Un repository di backup con immutabilità assegnato a un Transporter installato su una macchina Linux
- Un cloud pubblico con supporto dell’immutabilità:
- Amazon S3
- Archiviazione BLOB di Azure
- Wasabi
- Backblaze B2

Inoltre, è possibile distribuire una virtual appliance per VMware vSphere e Immagine macchina Amazon preconfigurati (AMI) per Amazon EC2 con un repository di backup integrato e rinforzato con immutabilità abilitata.