Un attacco ransomware può bloccare completamente la tua azienda. Questa guida ti aiuta a comprendere le opzioni di recupero, valutare i rischi e prendere decisioni informate.
Opzioni di recupero
1. Ripristino da backup
La migliore opzione se hai backup offline recenti e non compromessi. Verifica l'integrità prima del restore.
2. Decryptor pubblici
Alcuni ransomware hanno decryptor disponibili gratuitamente. Controlla nomoreransom.org.
3. Negoziazione
Se altre opzioni falliscono, la negoziazione può ridurre il riscatto. Mai negoziare direttamente.
4. Pagamento (ultima risorsa)
Nessuna garanzia di ricevere il decryptor funzionante. Finanzia criminali. Solo se critico.
Perché non pagare
Rischi del pagamento:
- Nessuna garanzia di decryption funzionante (~20% fallisce)
- Diventare target per attacchi ripetuti
- Finanziamento di attività criminali
- Potenziali sanzioni (OFAC) se i gruppi sono sotto embargo
- Stigma reputazionale se diventa pubblico
Conclusione
La prevenzione è infinitamente preferibile al recupero. Backup offline, patching e formazione sono le difese principali contro ransomware.
Colpito da ransomware?
I nostri esperti di incident response possono aiutarti a valutare le opzioni e guidare il recupero.
Assistenza urgenteDomande frequenti
Devo pagare il riscatto?
È l'ultima risorsa. Non garantisce il recupero, finanzia i criminali e può esporti a sanzioni. Esplora prima tutte le alternative.
Architettura di backup a prova di intrusione
Un attacco ransomware paralizza l'azienda quando raggiunge anche le copie di sicurezza. La difesa si costruisce prima dell'incidente applicando il modello 3-2-1-1-0: almeno tre copie dei dati, su due supporti diversi, con una copia fuori sede, una copia immutabile o offline e zero errori riscontrati nei ripristini. La copia immutabile, realizzata su storage WORM o con snapshot bloccati, non puo essere cancellata o modificata per un periodo definito, nemmeno con le credenziali di amministratore. Complementare e l'air gap logico o fisico: il repository di backup non e raggiungibile dal dominio di produzione e adotta account e pannelli di gestione separati. E buona norma usare un'autenticazione dedicata e a piu fattori, in linea con NIST SP 800-63B, e segmentare l'infrastruttura secondo i principi di zero trust di NIST SP 800-207.
Un controllo di backup va verificato, non dichiarato: data dell'ultima copia, periodo di conservazione e stato di immutabilita devono essere controllabili e registrati. Chi delega la gestione a terzi puo richiedere un referente tecnico dedicato.
RPO e RTO: definirli e verificarli con prove di ripristino reali
Due parametri guidano ogni decisione di continuita. Il Recovery Point Objective (RPO) indica quanti dati l'organizzazione puo permettersi di perdere, quindi ogni quanto eseguire le copie; il Recovery Time Objective (RTO) indica in quanto tempo i sistemi devono tornare operativi. Vanno fissati per singolo servizio, condivisi con le funzioni di business e aggiornati con il piano di continuita.
La verifica richiede prove di ripristino documentate, non simulazioni teoriche. Ogni prova deve registrare ambito e sistemi coinvolti, tempo effettivo di ripristino di dati e servizi, chi ha eseguito le operazioni, errori riscontrati e azioni correttive. Il ripristino da copie immutabili va provato su un ambiente isolato, per non reintrodurre codice malevolo. ISO/IEC 27001 e la guida ISO/IEC 27035 richiedono che le procedure di ripristino siano esercitate e mantenute; per la gestione degli incidenti valgono anche le indicazioni di NIST SP 800-61.
Conservazione forense prima del ripristino
Reinstallare i sistemi cancellando le tracce distrugge la possibilita di capire come e avvenuta l'intrusione e di dimostrare gli obblighi assolti. Prima di ogni ripristino va predisposta la conservazione forense: acquisizione di immagini disco dei sistemi coinvolti, esportazione dei log di sistema, di rete, degli strumenti di rilevamento sugli endpoint e dei backup, con hash di integrita e catena di custodia documentata.
La sequenza operativa tipica e: contenimento (isolamento della rete, revoca di credenziali e sessioni compromesse, blocco degli accessi remoti), conservazione delle prove, eradicazione della persistenza e, infine, ripristino. Le tecniche osservate vanno confrontate con il framework MITRE ATT&CK per ricostruire la catena di attacco. Un fornitore incaricato della risposta deve operare su autorizzazione scritta del titolare dei dati e con un accordo ai sensi dell'art. 28 GDPR.
Notifiche a Garante e ACN, trattativa e hardening post-incidente
Se l'attacco comporta una violazione di dati personali, il titolare deve rispettare gli obblighi degli artt. 33 e 34 GDPR: notifica al Garante per la protezione dei dati personali entro 72 ore dal momento in cui viene a conoscenza della violazione e comunicazione agli interessati quando il rischio per i loro diritti e liberta e elevato. La violazione va inoltre annotata nel registro previsto dall'art. 33, comma 5, anche quando non e soggetta a notifica. Per i soggetti rientranti nel perimetro NIS2 (D.Lgs. 138/2024) vigono obblighi aggiuntivi di notifica all'ACN, con tempistiche proprie: conviene predisporre in anticipo contatti, moduli e responsabili della comunicazione.
Sul fronte del recupero, prima di valutare qualsiasi pagamento e utile consultare le risorse pubbliche di No More Ransom, che raccolgono decrittatori messi a disposizione gratuitamente da forze dell'ordine e ricercatori. La trattativa con il gruppo criminale non e un servizio tecnico: e un'attivita ad alto rischio legale, che non garantisce la cancellazione dei dati sottratti e puo esporre a richieste di estorsione ripetute. Le clausole contrattuali e assicurative vanno lette prima, insieme all'obbligo di denuncia tempestiva.
Il post-incidente si chiude con un piano di hardening documentato: rotazione di tutte le credenziali, revisione dei privilegi secondo il minimo accesso, applicazione delle patch sui sistemi esposti, controlli basati sui CIS Benchmarks, monitoraggio continuo e revisione dell'architettura di backup. Le misure tecniche e organizzative richieste dall'art. 32 GDPR restano il riferimento per dimostrare l'adeguatezza delle difese.
Pannello di monitoraggio Sphnix
Monitora messaggi, posizione, social e segnali di attività con un pannello autorizzato.
Prova Sphnix →Funzioni Sphnix correlate:
Hai bisogno di aiuto professionale?
Assumi hacker etici verificati per recupero autorizzato, test di sicurezza e supporto agli incidenti.
Assumi un hacker →Servizi professionali
Esplora servizi di cybersecurity per audit, recupero, forense e rafforzamento difensivo.
Vedi servizi →Hai domande? I nostri esperti sono pronti ad aiutarti.
Contattaci per una consulenza gratuita →Domande frequenti
È l'ultima risorsa. Non garantisce il recupero, finanzia i criminali e può esporti a sanzioni. Esplora prima tutte le alternative.


