Perché i server di backup non dovrebbero mai far parte dello stesso dominio

I backup sono spesso considerati l'ultima risorsa dopo un attacco informatico, un difetto hardware o un errore umano. Tuttavia, un errore centrale di sicurezza viene ancora oggi ignorato in molte aziende: Il server di backup si trova nello stesso dominio Active Directory dei sistemi produttivi.

In caso di emergenza, i backup possono essere compromessi o cancellati.

Il problema di base: l'amministratore del dominio controlla tutto

In un ambiente Windows classico, l'amministratore di dominio dispone di ampi diritti. Se questo account viene compromesso, ad esempio tramite phishing, malware o ransomware, l'aggressore ottiene spesso l'accesso a tutti i sistemi del dominio.

Se anche il server di backup si trova in questo dominio, le conseguenze sono gravi:

  • I backup possono essere eliminati
  • I lavori di backup possono essere manipolati
  • I punti di ripristino scompaiono
  • Il software di backup può essere disattivato
  • I trojan di crittografia raggiungono anche i backup


Ciò significa che il backup perde il suo vero scopo: il ripristino indipendente in caso di disastro.

Il principio più importante: infrastruttura di backup separata

Una strategia di backup sicura si basa sull'isolamento. Il server di backup non deve quindi mai dipendere completamente dallo stesso dominio di cui deve proteggere i sistemi.

Gli approcci collaudati sono:

  • un proprio dominio separato
  • Gruppo di lavoro anziché appartenenza al dominio
  • Reti di gestione dedicate
  • Account amministratore separati
  • regole del firewall limitate
  • Archiviazione immutabile o backup offline


L'obiettivo è chiaro: anche se il dominio di produzione è compromesso, l'ambiente di backup deve continuare a funzionare in modo indipendente.

Utente del servizio invece di amministratore del dominio

Un altro errore comune è l'uso di un account di amministratore di dominio per i lavori di backup.

Sebbene molte soluzioni di backup richiedano l'accesso a server, database o macchine virtuali, non richiedono i diritti di amministratore del dominio completo.

Si consiglia invece di utilizzare account di servizio dedicati:

  • con le autorizzazioni minime necessarie
  • solo per sistemi definiti
  • senza login interattivo
  • con password forte e rotazione
  • separatamente per servizio di backup o area di sistema


Questo riduce significativamente la superficie di attacco.

Principio dei diritti minimi

Il cosiddetto «principio del minimo privilegio» è uno dei principi di sicurezza più importanti delle moderne infrastrutture IT.

Un servizio di backup richiede, ad esempio:

  • Accesso a determinate azioni
  • Diritti di snapshot su hypervisor
  • Diritti di lettura del database
  • Diritti di protezione di alcuni sistemi


Tuttavia, di solito non richiede il controllo completo dell'intero dominio.

Meno diritti ha un account compromesso, minore è il danno potenziale.

Oggi il ransomware pensa prima di tutto ai backup

Gli attacchi moderni non prendono più di mira solo i dati produttivi. I gruppi di ransomware professionali sono alla ricerca attiva:

  • server di backup
  • Software di backup
  • Sistemi NAS
  • Istanze Veeam
  • Accessi dell'hypervisor
  • Sistemi di stoccaggio


Perché gli aggressori lo sanno: Senza backup funzionanti, la probabilità di pagamento di un riscatto aumenta in modo massiccio.

Non è quindi più sufficiente avere un backup «da qualche parte». L'ambiente di backup stesso deve essere protetto in modo particolare.

Le migliori pratiche per ambienti di backup sicuri

Le seguenti misure hanno dimostrato la loro validità:

1. isolare il server di backup
Non c'è un'appartenenza diretta al dominio produttivo o una chiara separazione attraverso posizioni di fiducia separate.

2. utilizzare i propri account di servizio
Nessun account di amministratore di dominio per il software di backup.

3. utilizzare backup immutabili
I backup non devono essere cancellabili o modificabili per periodi di tempo definiti.

4. prova di ripristino del backup
Un backup è prezioso solo se il ripristino funziona in modo affidabile.

5. creare copie offline o air-gap
Almeno una copia di backup deve essere fisicamente o logicamente separata.

Un backup all'interno della stessa zona di sicurezza dei sistemi produttivi spesso offre una sicurezza solo illusoria. Se il dominio viene compromesso, spesso anche i backup ne risentono.

I server di backup dovrebbero quindi essere gestiti al di fuori del dominio da proteggere, ove possibile, con account di servizio separati e autorizzazioni minime.

Dopotutto, un backup fornisce una vera protezione solo se rimane inattaccabile in caso di emergenza.

Il vostro partner per server e backup - Flying Supporter

Avete domande?
Saremo lieti di aiutarvi.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *