Recupero dati dopo ransomware: Guida 2026
ransomware

Recupero dati dopo ransomware: Guida 2026

Colpito da ransomware? Scopri le opzioni per recuperare i tuoi dati, quando pagare il riscatto e come prevenire futuri attacchi.

Redazione Sicurezza - Hackers for Hire
5 min di lettura
Argomenti
recupero dati
incident response
backup
cybersecurity

Un attacco ransomware può bloccare completamente la tua azienda. Questa guida ti aiuta a comprendere le opzioni di recupero, valutare i rischi e prendere decisioni informate.

Opzioni di recupero

1. Ripristino da backup

La migliore opzione se hai backup offline recenti e non compromessi. Verifica l'integrità prima del restore.

2. Decryptor pubblici

Alcuni ransomware hanno decryptor disponibili gratuitamente. Controlla nomoreransom.org.

3. Negoziazione

Se altre opzioni falliscono, la negoziazione può ridurre il riscatto. Mai negoziare direttamente.

4. Pagamento (ultima risorsa)

Nessuna garanzia di ricevere il decryptor funzionante. Finanzia criminali. Solo se critico.

Perché non pagare

Rischi del pagamento:

  • Nessuna garanzia di decryption funzionante (~20% fallisce)
  • Diventare target per attacchi ripetuti
  • Finanziamento di attività criminali
  • Potenziali sanzioni (OFAC) se i gruppi sono sotto embargo
  • Stigma reputazionale se diventa pubblico

Conclusione

La prevenzione è infinitamente preferibile al recupero. Backup offline, patching e formazione sono le difese principali contro ransomware.

Colpito da ransomware?

I nostri esperti di incident response possono aiutarti a valutare le opzioni e guidare il recupero.

Assistenza urgente

Domande frequenti

Devo pagare il riscatto?

È l'ultima risorsa. Non garantisce il recupero, finanzia i criminali e può esporti a sanzioni. Esplora prima tutte le alternative.

Architettura di backup a prova di intrusione

Un attacco ransomware paralizza l'azienda quando raggiunge anche le copie di sicurezza. La difesa si costruisce prima dell'incidente applicando il modello 3-2-1-1-0: almeno tre copie dei dati, su due supporti diversi, con una copia fuori sede, una copia immutabile o offline e zero errori riscontrati nei ripristini. La copia immutabile, realizzata su storage WORM o con snapshot bloccati, non puo essere cancellata o modificata per un periodo definito, nemmeno con le credenziali di amministratore. Complementare e l'air gap logico o fisico: il repository di backup non e raggiungibile dal dominio di produzione e adotta account e pannelli di gestione separati. E buona norma usare un'autenticazione dedicata e a piu fattori, in linea con NIST SP 800-63B, e segmentare l'infrastruttura secondo i principi di zero trust di NIST SP 800-207.

Un controllo di backup va verificato, non dichiarato: data dell'ultima copia, periodo di conservazione e stato di immutabilita devono essere controllabili e registrati. Chi delega la gestione a terzi puo richiedere un referente tecnico dedicato.

RPO e RTO: definirli e verificarli con prove di ripristino reali

Due parametri guidano ogni decisione di continuita. Il Recovery Point Objective (RPO) indica quanti dati l'organizzazione puo permettersi di perdere, quindi ogni quanto eseguire le copie; il Recovery Time Objective (RTO) indica in quanto tempo i sistemi devono tornare operativi. Vanno fissati per singolo servizio, condivisi con le funzioni di business e aggiornati con il piano di continuita.

La verifica richiede prove di ripristino documentate, non simulazioni teoriche. Ogni prova deve registrare ambito e sistemi coinvolti, tempo effettivo di ripristino di dati e servizi, chi ha eseguito le operazioni, errori riscontrati e azioni correttive. Il ripristino da copie immutabili va provato su un ambiente isolato, per non reintrodurre codice malevolo. ISO/IEC 27001 e la guida ISO/IEC 27035 richiedono che le procedure di ripristino siano esercitate e mantenute; per la gestione degli incidenti valgono anche le indicazioni di NIST SP 800-61.

Conservazione forense prima del ripristino

Reinstallare i sistemi cancellando le tracce distrugge la possibilita di capire come e avvenuta l'intrusione e di dimostrare gli obblighi assolti. Prima di ogni ripristino va predisposta la conservazione forense: acquisizione di immagini disco dei sistemi coinvolti, esportazione dei log di sistema, di rete, degli strumenti di rilevamento sugli endpoint e dei backup, con hash di integrita e catena di custodia documentata.

La sequenza operativa tipica e: contenimento (isolamento della rete, revoca di credenziali e sessioni compromesse, blocco degli accessi remoti), conservazione delle prove, eradicazione della persistenza e, infine, ripristino. Le tecniche osservate vanno confrontate con il framework MITRE ATT&CK per ricostruire la catena di attacco. Un fornitore incaricato della risposta deve operare su autorizzazione scritta del titolare dei dati e con un accordo ai sensi dell'art. 28 GDPR.

Notifiche a Garante e ACN, trattativa e hardening post-incidente

Se l'attacco comporta una violazione di dati personali, il titolare deve rispettare gli obblighi degli artt. 33 e 34 GDPR: notifica al Garante per la protezione dei dati personali entro 72 ore dal momento in cui viene a conoscenza della violazione e comunicazione agli interessati quando il rischio per i loro diritti e liberta e elevato. La violazione va inoltre annotata nel registro previsto dall'art. 33, comma 5, anche quando non e soggetta a notifica. Per i soggetti rientranti nel perimetro NIS2 (D.Lgs. 138/2024) vigono obblighi aggiuntivi di notifica all'ACN, con tempistiche proprie: conviene predisporre in anticipo contatti, moduli e responsabili della comunicazione.

Sul fronte del recupero, prima di valutare qualsiasi pagamento e utile consultare le risorse pubbliche di No More Ransom, che raccolgono decrittatori messi a disposizione gratuitamente da forze dell'ordine e ricercatori. La trattativa con il gruppo criminale non e un servizio tecnico: e un'attivita ad alto rischio legale, che non garantisce la cancellazione dei dati sottratti e puo esporre a richieste di estorsione ripetute. Le clausole contrattuali e assicurative vanno lette prima, insieme all'obbligo di denuncia tempestiva.

Il post-incidente si chiude con un piano di hardening documentato: rotazione di tutte le credenziali, revisione dei privilegi secondo il minimo accesso, applicazione delle patch sui sistemi esposti, controlli basati sui CIS Benchmarks, monitoraggio continuo e revisione dell'architettura di backup. Le misure tecniche e organizzative richieste dall'art. 32 GDPR restano il riferimento per dimostrare l'adeguatezza delle difese.

Pannello di monitoraggio Sphnix

Monitora messaggi, posizione, social e segnali di attività con un pannello autorizzato.

Prova Sphnix →

Funzioni Sphnix correlate:

Hai bisogno di aiuto professionale?

Assumi hacker etici verificati per recupero autorizzato, test di sicurezza e supporto agli incidenti.

Assumi un hacker →

Servizi professionali

Esplora servizi di cybersecurity per audit, recupero, forense e rafforzamento difensivo.

Vedi servizi →

Hai domande? I nostri esperti sono pronti ad aiutarti.

Contattaci per una consulenza gratuita →

Domande frequenti

È l'ultima risorsa. Non garantisce il recupero, finanzia i criminali e può esporti a sanzioni. Esplora prima tutte le alternative.

Condividi questo articolo

Stai visualizzando una versione in cache di questo articolo. Aggiornamenti potrebbero apparire presto.