Skip to content

Punti di forza

  • Amazon S3 durability helps protect against infrastructure failures,but additional backup protection is needed for accidental deletion,misconfiguration,compromised credentials,and data corruption. 
  • Clumio helps protect S3 data with continuously updated,immutable,air-gapped copies that remain available even if the source AWS account is compromised. 
  • “Protezione”ion groupsepolicies let you define which S3 bucketseobjects are protected,along with backup frequency,retention,storage tier,and recovery options. 
  • Clumio Indietro nel tempo helps provide point-in-time rollback for versioned S3 buckets,while SecureVault supports object-,prefix-,and bucket-level recovery from immutable backups. 
  • Testing restores before an incident helps teams become familiar with the recovery processerespond more quickly when data is lostocorrupted. 

Amazon S3 is designed for 99.999999999% (11 nines) of data durability. Meaning that S3 objects should remain recoverable even if hardwareoinfrastructure components fail. 

However,durability will only take you so far.  

It doesn’t help if a file is accidentally deleted,a lifecycle rule is misconfigured,an identityeaccess management (IAM) credential is compromised,or someone runs a batch delete against the wrong S3 prefix. 

In this post,I’ll walk through how Clumio protects Amazon S3 data and,more specifically,how to recover deletedocorrupted files after an incident. I’ll cover setting up a protection groupebackup policy,as well as findingerestoring specific objects using the backup calendar,and performing point-in-time recovery using Clumio Indietro nel tempo. 

How Clumio “Protezione”s S3 Data

Clumio is a SaaS-based,agentless backup service for AWS. For S3 specifically,rather than taking periodic snapshots of a bucket,it instead reads change events (object creations,updates,and deletions)ekeeps a continuously updated,air-gapped,immutable copy of your data. This is what makes it possible to recover cleanly even if the source account itself has been compromised. 

Everything Starts with a “Protezione”ion Group

A protection group is a named collection of oneomore S3 buckets. Buckets can be grouped based on tags,prefixes,storage classes,or manually selected. A policy is then attached to the protection group,and it’s the policy that defines the backup mechanisms that will apply to the group.  

Creating a “Protezione”ion Group

1) To create a protection group,click“Protezione”,“Protezione”ion groups,S3 protection groups. 

Creating an S3 protection group 

2) Then clickCreate protection group,and give it a name that reflects the workload,like prod-customer-data. Select Protezione automatica to add buckets by account,region,or tag. This will apply to future buckets that meet the selection criteria as well as what exists today. After that,click Next. 

Configuring automated protection 

There’s also the option to select buckets manually,and after completing the selection,click Next.  

Applying a Policy

La regola di backup 3-2-1Default Policy performs monthly in-region backups with one-month retention,using SecureVault Standard,which creates a secondary,air-gapped copy of your objects. Ripristinos typically complete in minutesesupport instant access.  

3) To create your own policy,clickCreate new policy,name the policy,and select the S3 asset type.  

Creating a policy 

Configuring Backup FrequencyeRetention Settings

4) Click the checkbox to enableSecureVault,and you have the option to configure the backup frequency in terms of the number of days between backups,or select continuous backups,to back up your data at frequent intervals throughout the day. This enables point-in-time recovery for any point in time during the day. 

5) ChooseBackup continuo, and set the retention for one month.  

6) Click the checkbox to enableIndietro nel tempo,for point-in-time rollbacks. Note that S3 buckets must be configured with versioning enabled in order for rollbacks to work.  

7) UnderAdditional options,set the backup window to an appropriate time.  

8)Backup destinationis set to in-region by default. Note that transfer charges will apply if you store backups in a different AWS region.  

9) UnderSecureVault backup tier,select SecureVault Standardfor instant restores.Archivio SecureVault is designed for data that will be retained for a long period,and should only be used when you can tolerate a 24- to 48-hour restore time.  

10) Click the checkbox to enableThreat Scan,which is a service that scans every backup execution to help flag compromised fileseidentify safe,uncompromised restore points to prevent environment reinfection. After that,click Add,and Risparmio. 

Configuring the policy 

11) Check that the new policy is selected for your protection group,then click Next. 

12) UnderAdvanced options,you can choose which S3 storage classes to protect,whether you want all versions of an objectothe latest version,includeoexclude certain prefixes,or include objects based on their creation date. Then click NexteCreate. 

Advanced options 

After that the new protection group will appear,and the first backup will be performed during the configured backup window.  

“Protezione”ion groups view 

Verifying Your Backups

1) When you need to perform a restore,due to data being missingoidentified as corrupt,navigate to “Protezione”ion groups,select the relevant S3 protection group to view the available backupseClumio Indietro nel tempo Syncs. A blue dot in the calendar indicates that a successful backup exists for that day.  

Viewing successful backups 

2) View theIndietro nel tempo Syncson a per-bucket basis by selecting theIndietro nel tempo tab from inside the protection group,and verify that continuous backup has been functioning correctly. 

Indietro nel tempo Syncs available for point-in-time restore 

Restoring Data

In this example,I have some missing call transcripts. Each missing file has the prefix of transcript. I also have a file that is corrupted,named customers.csv. Luckily,I have a full backup as well as multiple point-in-time Indietro nel tempo Syncs to restore from. 

S3 shows only a single call transcript; the rest have been deleted accidentally. 

1) From theRipristino menu,select S3 buckets,and select the bucket that has missing files; then from the Indietro nel tempo dropdown,select Roll back. 

Using Indietro nel tempo to roll back to a point-in-time 

2) Select the bucket to roll back,choose the dateetime,and then filter based on object key,sizeoS3 storage class. After that,click avranno cliccato su “Anteprima”to view the files available to roll back.  

Selecting files to roll back to a point in time 

3) Choose to roll back to the same source bucket,or specify a different bucket to roll back to. Then,click Copyto begin the rollback job.  

4) View the progress of the rollback in theTasksmenu. 

Viewing rollback progress 

5)Next,to restore the corrupted customers.csv file,I’ll click on the previous night’s backup in the backup calendar,then select Ripristino. There’s a choice to instantly access a read-only copy,restore the objectorestore multiple files based on bucket nameoprefix.  

Restoring from backup 

6) SelectRipristino object,then searcheselect the object to restore,and click Next. 

Selecting a single object to restore 

7) Select the version to restore,and clickNext. 

Selecting a version to restore 

8) Choose which AWS account,region,and bucket to restore to,and then begin the restore. 

Set the destination before beginning the restore. 

9) After the restore shows as successfully completed,the restored file should be available in S3.  

La regola di backup 3-2-1object is restored. 

My Recommendation: Don’t Wait for an Incident

With a protection groupepolicy in place,Clumio helps provide more than one way back from an S3 incident: Indietro nel tempo for near-instant,in-place,point-in-time rollback on versioned buckets,and SecureVault for restoring data from an immutable,air-gapped backup.  

Both help support recovery at object,prefix,and bucket granularity,allowing you to choose the recovery approach that best fits the incident. And in both cases,recovery comes down to a few clicks rather than having to manually review multiple S3 versions.  

Finally,the best time to test this is before you actually need it. Set up a protection group on your critical S3 buckets today,and run practice restores until they become second nature. La regola di backup 3-2-1next time something disappears,you’ll already know exactly how to get it back.  

To get started today,richiedere una demootwo-week free trial. 

Domande frequenti

Q: Why do Amazon S3 buckets need backup if S3 provides 11 nines of durability?R: S3 durability is designed to protect data against hardwareeinfrastructure failures,but it does not prevent logical data loss. Accidental deletions,misconfigured lifecycle rules,compromised IAM credentials,and unintended batch operations can still result in lostocorrupted data. 
Q: How does Clumio protect Amazon S3 data?R: Clumio uses S3 change events to help maintain a continuously updated,immutable,air-gapped copy of protected data. This approach helps provide an independent recovery path even when the source AWS accountodata has been compromised. 
Q: What is an S3 protection group in Clumio?R: A protection group is a named collection of oneomore S3 buckets that share a protection policy. Buckets can be selected manuallyoautomatically based on criteria such as AWS account,region,tags,prefixes,or storage classes. 
Q: What is the difference between Clumio Indietro nel tempoeSecureVault?R: Indietro nel tempo helps provide point-in-time rollback for S3 buckets with versioning enabled,making it useful for quickly reversing unwanted changes. SecureVault helps maintain an immutable,air-gapped backup that can be used to restore individual objects,prefixes,or larger sets of data. 
Q: What is the difference between SecureVault StandardeArchivio SecureVault?R: SecureVault Standard is designed for faster recoveryehelps support instant access to protected data. Archivio SecureVault is intended for longer-term retentioneis better suited to data for which a 24- to 48-hour restore time is acceptable. 
Q: How can teams prepare for an S3 data recovery incident?R: Configure protection groupseappropriate backup policies for critical S3 buckets before an incident occurs. Regularly test object restoresepoint-in-time rollbacks so the recovery process is familiar when production data needs to be recovered. 

 

Faye Ellis is Principal Training Architect – AWS at Pluralsight.

More related posts


person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience
Thumbnail_Blog-Dangerous-Silos-IDC-Resops-2026 (1)

The Importance of Recovery Point Objective (RPO) in Your Business Continuity Plan

Read more about The Importance of Recovery Point Objective (RPO) in Your Business Continuity Plan

Resilienza dell’identità | Recovery di Active Directory | Rilevamento delle anomalie | Recovery informatico

La tua guida pratica alla resilienza delle identità: risposta rapida e Recovery completo

Identity resilience keeps your identity infrastructure operational when attackers strike. Commvault® Cloud Identity Resilience helps organizations protect and recover their identity systems before, during, and after a cyberattack.


You’re a cybersecurity leader. It’s 6:30 p.m. on a Friday before a long weekend. Just as you’re about to board a plane for vacation, your phone rings – it’s your SecOps team. IT systems around the world are becoming unresponsive, with indications of a ransomware attack.

In quel momento, la differenza tra caos e controllo si riduce a due fattori: la rapidità della risposta e l’efficacia della Recovery. Una reazione tempestiva può aiutare a contenere i danni. Tuttavia, se la Recovery reintroduce dati compromessi o parte da uno stato di identità compromesso, si rischia di ritrovarsi al punto di partenza.

Resilienza Cloud Commvaultaiuta le organizzazioni a reagire agli attacchi in rapida evoluzione che prendono di mira l’infrastruttura delle identità, dove i tempi di inattività possono aumentare il rischio aziendale.

Combina valutazioni di vulnerabilità per identificare e classificare i rischi in ordine di priorità, attività di auditing in tempo reale e rilevamento delle anomalie per aiutare a individuare e contenere le minacce, oltre a backup immutabili e isolati fisicamente (air-gapped) e flussi di lavoro di ripristino automatizzati che consentono di riportare AD, Entra ID e Okta a uno stato affidabile, contribuendo al contempo a ridurre il carico di lavoro manuale e i rischi.

Resilienza Cloud Commvaultaiuta le organizzazioni a reagire agli attacchi in rapida evoluzione che prendono di mira l’infrastruttura delle identità, dove i tempi di inattività possono aumentare il rischio aziendale. It combines real-time auditing and anomaly detection to help identify and contain threats, along with immutable, air-gapped backups and automated recovery workflows that help restore AD to a trusted state while helping reduce manual effort and risk.

4 verbale– the fastest recorded time from initial access to lateral movement in identity-based attacks, leaving organizations with a drastically reduced window to detect, contain, and respond before potential system-wide paralysis

Fonte: ReliaQuest Rapporto annuale sulle minacce 2026


Che cos’è la resilienza identitaria?

Identity resilience is an organization’s ability to protect, monitor, and recover identity infrastructure – including AD, Entra ID, and Okta – from cyberattacks, misconfigurations, and operational errors. Because identity systems govern access to business data, systems, and applications, they are a critical dependency for operational continuity.

Commvault Cloudcontribuisce a garantire una protezione unificata delle identità grazie alla valutazione delle vulnerabilità, al monitoraggio in tempo reale e al rilevamento delle anomalie, nonché al ripristino automatizzato, il tutto in un’unica piattaforma, anziché affidarsi a strumenti frammentati.

It enables organizations to assess identity risk, monitor and detect suspicious changes, maintain isolated, recoverable copies of identity data, and restore identity services to a trusted state – helping reduce downtime and support business continuity after an incident.


Perché la resilienza identitaria è così importante proprio in questo momento?

L’identità è diventata la principale superficie di attacco nelle aziende moderne, con gli hacker che prendono sempre più di mira i sistemi di gestione delle identità per ottenere accessi non autorizzati, elevare i privilegi e muoversi lateralmente. Solo nel 2024,Sono stati resi pubblici 107 miliardi di dati relativi all’identità delle personeeIl 90% delle organizzazioniha subito almeno una violazione relativa all’identità negli ultimi 12 mesi.

AD, in particular, remains a high-value target. In addition to being widely used, it also governs access to all an organization’s business data, systemseapplications. Attackers use techniques such as credential theft, privilege escalationedirectory replication abuse to gain elevated access and expand their reach across the environment.

Commvault addresses this challenge by providing visibility, controlerecovery for multi-IdP environments into a single platform. It helps preserve recoverable identity data, provide visibility into identity security posture, monitor for suspicious changes and activityeenable access to trusted authentication services during an incident – helping organizations to restore identity systems and initiate broader recovery without waiting to manually rebuild infrastructure.


Come funziona Resilienza Cloud Commvault?

Resilienza Cloud Commvaultintegra la valutazione della vulnerabilità, l’auditing in tempo reale, il rilevamento delle anomalie e il ripristino automatizzato in un modello operativo unificato per la resilienza delle identità. Contribuisce a fornire visibilità sullo stato di sicurezza delle identità, a monitorare costantemente le modifiche ad alto rischio, a conservare i dati identificativi recuperabili in ambienti isolati e a consentire il ripristino dei servizi di identità in uno stato noto e affidabile.

Un elemento chiave che la contraddistingue è la sua architettura. Fornita tramite Commvault Cloud, la soluzione opera con un piano di controllo basato su SaaS indipendente da AD. Ciò consente agli amministratori di accedere agli strumenti di Recovery e avviare i flussi di lavoro di Recovery anche durante un attacco o un’interruzione di servizio di AD.

Supporta inoltre la convalida degli ambienti di identità recuperati utilizzandoCommvault Cleanroom,consentendo alle organizzazioni di testare e verificare i sistemi di identificazione in un ambiente isolato prima di rimetterli in produzione.

Nel loro insieme, queste funzionalità aiutano le organizzazioni a ridurre i rischi, a individuare e contenere più rapidamente le minacce legate alle identità e a ripristinare l’infrastruttura delle identità in uno stato pulito e affidabile in modo controllato e ripetibile, rafforzando sia le operazioni di sicurezza che la resilienza informatica complessiva.


A chi serve la resilienza dell’identità?

La resilienza delle identità è pensata per i responsabili della gestione delle identità e degli accessi (IAM) e della sicurezza incaricati di proteggere l’accesso a sistemi e dati critici. Tra questi figurano gli architetti delle identità, i team SecOps, gli amministratori AD e i responsabili IT che gestiscono ambienti ibridi di gestione delle identità su piattaforme on-premise e cloud.

Commvault supports these teams with a unified operational model that connects monitoring, protection, and recovery – helping them proactively assess vulnerabilities, detect and investigate and suspicious activity, and restore identity services with greater speed, control, and confidence.

Competenze chiave


Valutazione della vulnerabilità

Valuta costantemente le configurazioni relative all’identità per aiutare a identificare e classificare per priorità i rischi di sicurezza.


Backup immutabili e isolati fisicamente

Contribuisce a proteggere i dati relativi all’identità archiviati in un ambiente isolato, per facilitare il Recovery a seguito di incidenti informatici.


Recupero granulare

Consente di ripristinare singoli oggetti o attributi senza dover ricostruire l’intero ambiente.


Controllo in tempo reale e rilevamento delle anomalie

Tiene traccia dei cambiamenti di identità e delle attività per facilitare il monitoraggio e le indagini.


Flusso di lavoro automatizzato per il Recovery

Ottimizza i processi di Recovery per contribuire a ridurre il lavoro manuale e migliorare l’uniformità.


Convalida delle camere bianche

Consente di eseguire test e verifiche della Recovery in un ambiente isolato prima del ripristino in produzione.


Integrazioni fluide e supporto IdP

Commvault Cloud Identity Resilience è compatibile con gli strumenti di sicurezza e di gestione IT già in uso. Tra le piattaforme di identità e le integrazioni supportate figurano:

  • Microsoft Active Directory

  • Microsoft Entra ID

  • Okta

  • Microsoft Azure

  • AWS

  • Cloud Google

  • ServiceNow

Come funziona


In che modo Commvault aiuta a valutare i rischi legati all’identità?

Commvault’s AD Vulnerability Assessment scans AD for misconfigurations, Tier 0 exposures, and attack-path risks – helping deliver prioritized remediation guidance before a breach.


In che modo Commvault contribuisce a proteggere i dati relativi all’identità?

Automated, policy-driven backup of objects and attributes across AD, Entra ID, and Okta – including users, groups, applications, and policies – stored in immutable, air-gapped storage not accessible with compromised credentials.


In che modo Commvault contribuisce a individuare le minacce all’identità?

Commvault’s real-time auditing and anomaly detection monitors AD change events in real time, helping surface high-risk events, including privilege escalations, suspicious authentication, and Tier 0 modifications and DCSync-pattern requests as they occur.


In che modo Commvault contribuisce a contenere gli attacchi attivi basati sull’identità?

When malicious or unauthorized changes are detected, administrators can execute a single-action rollback of affected objects or attributes directly from the audit record – no scripting or recovery window required.


In che modo Commvault ripristina l’infrastruttura delle identità?

Commvault offre funzionalità di ripristino granulare a livello di oggetto, rollback di massa e ripristino completamente automatizzato della foresta, per aiutare a riportare l’ambiente di identità a uno stato affidabile. I runbook automatizzati coordinano il ripristino completo della foresta, seguendo l’approccio raccomandato da Microsoft, contribuendo a ridurre al minimo i tempi di inattività, a minimizzare il rischio di errore umano e a ristabilire controlli di accesso affidabili.


In che modo Cleanroom contribuisce a prevenire la reinfezione?

Cleanroom è progettato per consentire agli utenti di ripristinare e convalidare l’ambiente di identità in un ambiente cloud isolato, contribuendo a confermare l’assenza di tracce di malware prima del ritorno in produzione.


Commvault Cloud Identity Resilience contribuisce a ridurre il tempo che intercorre tra l’inizio di un attacco alle identità e il suo contenimento. Sostituisce i processi di ripristino manuali e gli strumenti frammentati con una piattaforma unificata per la valutazione delle vulnerabilità, l’auditing in tempo reale, il rilevamento delle anomalie e il ripristino automatizzato.

Clienti come Najm hanno ripristinato l’AD dopo un disastro inmeno di 2 minuti – eliminating the 35% manual workload that traditional approaches require. For lean teams managing complex hybrid environments, this approach helps deliver measurable speed, control, and confidence.

Domande frequenti

Che cos’è Commvault Identity Resilience e cosa protegge?

Commvault Cloud Identity Resilience è una piattaforma unificata che aiuta le organizzazioni a proteggere, individuare le minacce interne e ripristinare AD, Entra ID e Okta in seguito a incidenti informatici, danneggiamento dei dati ed errori operativi. Combina backup immutabili in air-gap, monitoraggio delle modifiche in tempo reale, valutazioni delle vulnerabilità e flussi di lavoro di Recovery automatizzati per garantire un accesso affidabile prima, durante e dopo eventuali interruzioni.

Perché l’AD è spesso bersaglio degli hacker?

Active Directory (AD) gestisce l’accesso alle applicazioni, ai sistemi e ai dati a livello aziendale, il che lo rende un obiettivo di grande valore. In caso di compromissione, gli aggressori potrebbero ottenere un ampio accesso. Commvault Cloud Identity Resilience contribuisce a mitigare questo rischio monitorando AD alla ricerca di modifiche sospette, facilitando il rollback grazie all‘auditing in tempo reale e nel rilevamento delle anomalie, e fornendo supporto alla modalità Recovery per aiutare a riportare il sistema a uno stato affidabile.

In che modo Commvault contribuisce a individuare le minacce all’identità in tempo reale?

Commvault Cloud contribuisce a garantire la visibilità sulle modifiche apportate ad Active Directory grazie a un sistema di auditing in tempo reale che rileva le modifiche relative a identità, gruppi e criteri. Aiuta a evidenziare le modifiche potenzialmente rischiose, come l’escalation dei privilegi, e consente di intraprendere azioni correttive, come il rollback, sulla base degli eventi di audit. La funzionalità di rilevamento delle anomalie aiuta a individuare gli indicatori di compromissione, consentendo ai team di indagare e reagire più rapidamente.

In che modo Commvault automatizza la Recovery della foresta di Active Directory?

Commvault Cloud utilizza runbook orchestrati, in linea con gli approcci raccomandati da Microsoft, per automatizzare l’intero processo di ripristino della foresta. Ciò contribuisce a ridurre il lavoro manuale e il rischio di errori. Un piano di controllo fornito tramite SaaS rimane accessibile anche se Active Directory è offline, mentre Commvault Cleanroom può aiutare a verificare l’ambiente prima del ritorno in produzione.

Commvault è in grado di recuperare oggetti di identità specifici senza dover ripristinare l’intero sistema?

Commvault Cloud supporta il ripristino granulare di utenti, gruppi, criteri e attributi, consentendo ai team di apportare modifiche specifiche senza dover ripristinare l’intero ambiente. Questa funzionalità di ripristino a livello di oggetto, parte integrante di Commvault Cloud Identity Resilience, contribuisce a ridurre i tempi di ripristino e le interruzioni operative, ripristinando solo ciò che è necessario, anziché richiedere una ricostruzione completa della foresta.

Qual è la differenza tra “Identity Resilience” e IAM?

L’IAM gestisce il provisioning degli utenti e le politiche di accesso durante il normale funzionamento. La resilienza delle identità – garantita da Commvault Cloud Identity Resilience – aiuta a gestire le situazioni in cui l’infrastruttura delle identità è compromessa o non disponibile. Gli strumenti IAM non sono in grado di ripristinare le foreste AD, annullare modifiche dannose o verificare il Recovery in un ambiente isolato. Commvault colma questa lacuna nel contesto post-compromissione.

Risorse correlate

eBook

Guardare in faccia la realtà sulla resilienza delle identità: il nuovo imperativo per la difesa informatica delle aziende

Scopri perché i sistemi di gestione delle identità sono uno dei principali obiettivi degli attacchi e in che modo la Recovery contribuisce a ridurre al minimo le interruzioni dell’attività aziendale a seguito di una violazione.
Leggi l’eBook suabout Guardare in faccia la realtà sulla resilienza delle identità: il nuovo imperativo per la difesa informatica delle aziende
Infografica

Valutazione dello stato di resilienza dell’identità

Scopri le misure immediate che la tua organizzazione può adottare per proteggere un ambiente con più IdP, ridurre i rischi e garantire una Recovery rapida.
Visualizza l’infografica suabout Valutazione dello stato di resilienza dell’identità

Punti di forza

  • Years of reasonable technology decisions can accumulate into operational complexity that makes resilience harder to manage, govern, test, and maintain.  
  • Fragmented tools, policies, workflows, and ownership can create inconsistent recovery models and make business-wide recovery difficult to predict.  
  • Unified data protection can help reduce operational friction by simplifying control and standardizing protection across increasingly diverse environments.  
  • Cyber resilience depends not only on safeguarding individual workloads but also on building security into recovery processes and continuously proving recovery readiness.  
  • Poiché gli ambienti cloud, SaaS, edge e di intelligenza artificiale si espandono più rapidamente dei team, semplificare l’architettura di resilienza diventa sempre più importante per garantire una Recovery affidabile e ripetibile. 

One advantage of having spent part of my career on the operational side of backup and recovery is that I still can’t help looking at resilience through the eyes of the people who have to run it every day. 

Years ago, the job was complicated, but it was generally clear. Most critical systems lived within a relatively defined set of boundaries. Protection strategies were comparatively standardized. Recovery planning focused on a known set of applications, databases, and infrastructure. The technology wasn’t simple, but the operating model was understandable. 

Oggi quei confini sono in gran parte scomparsi. 

I processi aziendali abbracciano applicazioni SaaS, servizi cloud-native, cloud multipli, ambienti edge, iniziative di intelligenza artificiale e infrastrutture tradizionali. Diversi team gestiscono diverse parti dello stack. Le nuove tecnologie arrivano più velocemente di quanto quelle vecchie vengano dismesse. E ogni nuova aggiunta introduce nuove dipendenze che potrebbero non risultare evidenti finché non si verifica un guasto o non è necessario ripristinare il sistema. 

Di recente ho partecipato insieme a Michael Thelander, Senior Director of Product Marketing presso Commvault, a un webinar su come affrontare proprio questa questione. È possibile guardarloLa protezione unificata dei dati come base della resilienza on demand now.   

Perché la protezione dei dati diventa sempre più difficile

What’s interesting is that most organizations didn’t intentionally design this complexity into their resilience architecture. They accumulated it over time. 

I team cloud hanno adottato funzionalità di protezione native. I responsabili delle applicazioni hanno implementato processi adeguati alle piattaforme da loro supportate. Le acquisizioni hanno portato con sé tecnologie e modelli operativi preesistenti. Le unità aziendali hanno ottimizzato i propri processi in base alle proprie esigenze. La maggior parte di queste decisioni era ragionevole e, in molti casi, necessaria. La sfida sta nel fatto che ognuna di queste decisioni comportava un costo. 

There’s the obvious cost of software, infrastructure, and storage. More significant, though, is the operational cost that accumulates quietly over the years. Every new protection method introduces another policy framework to manage, another workflow to document, another exception to troubleshoot, another recovery process to test, and another set of skills the organization must maintain.  

Alla fine, i team dedicano tanto tempo a gestire la complessità legata alla resilienza quanto a migliorarla. 

Di per sé, questo potrebbe sembrare un problema di efficienza. Ma col passare del tempo, si trasforma in un problema di resilienza. Più elementi variabili un’organizzazione introduce, più diventa difficile mantenere la coerenza. Le procedure di Recovery si evolvono in modo diverso da un team all’altro. Le politiche subiscono derive. La responsabilità si frammenta. La conoscenza si concentra in una manciata di persone che comprendono come tutto si incastri. 

Alla fine, la sfida non consiste più nel capire se i singoli carichi di lavoro possano essere protetti, ma se l’organizzazione sia in grado di gestire, testare e ripristinare in modo coerente tutte le risorse di cui si occupa. La maggior parte delle organizzazioni comprende come avvenga il ripristino dei singoli sistemi. Sono invece molto meno numerose quelle in grado di spiegare con sicurezza come avvenga il ripristino dell’attività aziendale. 

Unrecente sondaggio sulla resilienza informatica found that nearly half of organizations identify IT complexity as their biggest cyber resilience challenge. That finding isn’t particularly surprising. Most enterprises aren’t struggling because they lack protection technologies. In many cases, they have more protection technologies than ever before.  

La sfida consiste nel capire come tutte queste tecnologie si integrino tra loro nel momento in cui l’organizzazione ne ha effettivamente bisogno. 

L’intelligenza artificiale sta rendendo questa realtà ancora più evidente. I modelli dipendono da dati di addestramento, pipeline, infrastrutture, repository, identità e servizi che spesso coinvolgono più team e ambienti. Proteggere questi singoli componenti rappresenta una sfida. Ripristinare l’ecosistema che essi sostengono collettivamente ne è un’altra. 

That’s one reason Michael and I spent so much time discussing complexity. 

On the surface, unified data protection sounds like a conversation about backup architecture. In reality, our discussion centered on a much broader challenge: how organizations reduce the operational burden created by years of accumulated complexity while creating a more consistent foundation for resilience.  

Because the goal isn’t consolidation for consolidation’s sake. It’s all about reducing operational friction. Creating consistency where consistency matters. And making recovery more predictable, repeatable, and trustworthy. 

Da strumenti frammentati a una base unificata

During the webinar, Michael and I explored four practical ways organizations can begin reducing complexity and strengthening resilience: simplifying control, standardizing protection, building cyber resilience directly into the recovery process, and continuously proving recovery readiness.  

While the tactics differ, the objective is the same. The less effort organizations spend stitching together fragmented tools, policies, and workflows, the more confidence they can have in their ability to recover when it matters most.  

What stayed with me long after the conversation ended was the recognition that resilience has become as much an operational and architectural challenge as a technical one. Organizations are being asked to support more applications, more clouds, more services, more data, and more AI initiatives than ever before. Yet few have the luxury of expanding teams at the same pace. That reality makes simplicity increasingly valuable.  

If I were running backup and recovery operations today and I were re-evaluating my organization’s approach, I wouldn’t start by asking whether we have enough protection tools. I’d start by asking how much complexity we’re carrying and what it’s costing us. Because those costs extend far beyond software licenses and infrastructure. They’re reflected in operational effort, fragmented processes, inconsistent recovery models, and ultimately in an organization’s ability to recover when it matters most. 

Domande frequenti

D: Perché la protezione dei dati è diventata più complessa per le organizzazioni?R:I processi aziendali oggi abbracciano applicazioni SaaS, servizi cloud-native, cloud multipli, ambienti edge, iniziative di intelligenza artificiale e infrastrutture tradizionali. Man mano che i team adottano diversi metodi di protezione per questi ambienti, le organizzazioni accumulano politiche, flussi di lavoro, competenze e dipendenze che aumentano il carico operativo legato alla resilienza. 
D: In che modo la complessità tecnologica può influire sulla resilienza informatica?R:Un numero maggiore di strumenti e processi può rendere più difficile garantire l’uniformità delle politiche, delle responsabilità, dei test e delle procedure di Recovery all’interno di un’organizzazione. Nel corso del tempo, questa frammentazione può trasformare quella che inizialmente sembra una sfida in termini di efficienza in una sfida in termini di resilienza. 
D: Qual è l’obiettivo della protezione unificata dei dati?R:La protezione unificata dei dati non si limita al consolidamento delle tecnologie di backup. Il suo obiettivo più ampio è quello di ridurre gli attriti operativi, garantire coerenza dove è necessario e rendere Recovery più prevedibile, ripetibile e affidabile. 
D: Quali misure concrete possono adottare le organizzazioni per ridurre la complessità della resilienza?R:Le organizzazioni possono concentrarsi sulla semplificazione dei controlli, sulla standardizzazione della protezione, sull’integrazione diretta della resilienza informatica nei processi di Recovery e sulla dimostrazione continua della Readiness al Recovery. Nel loro insieme, queste pratiche possono ridurre lo sforzo necessario per coordinare strumenti, politiche e flussi di lavoro frammentati. 
D: Perché l’intelligenza artificiale rende più visibile la complessità della resilienza?R:Le iniziative di intelligenza artificiale possono basarsi su dati di addestramento, pipeline, infrastrutture, archivi, identità e servizi interconnessi che coinvolgono più team e ambienti. Proteggere ogni singolo componente non risolve necessariamente la sfida più ampia rappresentata dal ripristino dell’ecosistema completo che tali componenti supportano. 
D: Quali aspetti dovrebbero prendere in considerazione le organizzazioni quando rivalutano la propria strategia di protezione dei dati?R: Rather than starting with whether they have enough protection tools, organizations should examine how much operational complexity they are carrying and what it costs them. That includes the impact of fragmented processes, inconsistent recovery models, administrative effort, and the organization’s overall ability to recover when it matters most. 

Jason Gizaè Senior Manager del reparto Partner Solutions Marketing presso Commvault. 

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Dangerous-Silos-IDC-Resops-2026 (1)

The Importance of Recovery Point Objective (RPO) in Your Business Continuity Plan

Read more about The Importance of Recovery Point Objective (RPO) in Your Business Continuity Plan

Che cos’è l’obiettivo del punto di Recovery (RPO)? Una guida completa

Recovery point objective (RPO) defines how much data your organization can afford to lose after a disruption – and it shapes every backup, replication, and recovery decision you make.

Recovery point objective (RPO) is the maximum amount of data – measured in time – that your organization can lose after an unplanned disruption and still operate within acceptable limits.

Pensate all’RPO come a un orologio che segna la perdita dei dati: inizia a scorrere all’indietro dal momento in cui si verifica un’interruzione di servizio, un attacco informatico o un errore umano, e si ferma all’ultimo backup o punto di replica utilizzabile. Ogni secondo che intercorre tra questi due punti rappresenta dati che potreste non recuperare mai più.

NISTdefinisce l’RPO as “the point in time to which data must be recovered after an outage.” That definition is deceptively simple. In practice, setting the right RPO raises important questions about which workloads matter most, how often you back up, and how much you invest in replication infrastructure.

Cyberattacks, cloud outages, and accidental deletions happen on schedules you do not control. Organizations that define clear RPO targets – and enforce them with automated, policy-driven backup – position themselves to recover within business tolerance instead of scrambling after the fact.

This guide walks you through how RPO works, how it differs from recovery time objective (RTO), what are some real-world examples, calculating RPO, and RPO’s critical role in cyber resilience.

Come funziona l’RPO nella pianificazione della continuità operativa

RPO is the “data-loss clock” that shapes your backup frequency. If your RPO for a database is one hour, backups should run at least every 60 minutes. Miss that cadence and you may have already exceeded your tolerance before anything goes wrong.

In a business continuity plan, RPO sits alongside RTO as one of two recovery pillars. While RTO answers “How fast can we get systems running again?” RPO answers “How current will the recovered data be?” Both feed into the broader disaster recovery strategy – and both should be validated through regular testing, not just documented in a binder.

L’RPO può avere anche una dimensione legata alla conformità:

  • Normative come l’HIPAA prevedono generalmente che le organizzazioni sanitarie conservino copie recuperabili delle informazioni sanitarie elettroniche dei pazienti.
  • La legge SOX prevede disposizioni volte a garantire che i documenti contabili siano verificabili e integri.
  • Il GDPR prevede che il trattamento dei dati personali debba poter essere ripristinato tempestivamente a seguito di un incidente tecnico.

When an attack encrypts production data, the gap between your last clean backup and the encryption timestamp is the data you lose. That gap is your RPO in action – and it helps determine whether recovery takes hours or becomes a crisis.

The practical takeaway: RPO is not a number you set once and forget. It should reflect current data-change rates, compliance mandates, and threat landscape realities – and it should be enforced through automated backup policies.

RPO vs. RTO: What’s the Difference?

RPO e RTO sono le due facce della stessa medaglia in materia di Recovery, ma misurano aspetti diversi.

RPO looks backward from the moment of failure. It asks: “How much data can we afford to lose?” The answer is expressed in time – minutes, hours, or days – representing the gap between the last good backup and the disruption.

RTO looks forward from the moment of failure. It asks: “How quickly must systems be back online?” The answer is also expressed in time, but it measures downtime tolerance rather than data-loss tolerance.

Dimensione RPO RTO
 Focus Tolleranza alla perdita di dati Tolleranza ai tempi di inattività
Misure Tempo trascorso dall’ultimo backup utilizzabile È ora di ripristinare il servizio
Direzione Retrospettivo (prima del guasto) Prospettive future (dopo un insuccesso)
Domanda chiave Quanti dati potremmo perdere? Per quanto tempo potremo restare fuori gioco?
Esempio RPO di 1 ora = backup ogni ora RTO di 4 ore = ripristino dei sistemi entro quattro ore

 

Both metrics should be defined together. An organization with a 15-minute RPO but a 24-hour RTO has recent data that sits idle for a full day. Conversely, a four-hour RTO paired with a 24-hour RPO means systems come back quickly – but with stale data.

Aligning RPO and RTO targets before an incident – and validating them through regular disaster recovery testing – can be the difference between a measured response and a scramble.

Livelli di RPO ed esempi concreti

Non tutti i carichi di lavoro richiedono lo stesso RPO. Classificare gli RPO in base alla criticità aziendale aiuta a garantire una protezione rigorosa dove è necessario e a mantenere i costi sotto controllo dove non lo è.

Livello 0: RPO quasi pari a zero (da secondi a minuti): i database delle transazioni finanziarie, le cartelle cliniche elettroniche dei pazienti e le piattaforme di trading in tempo reale richiedono in genere una protezione continua dei dati (CDP) o una replica sincrona. Questi carichi di lavoro generano ricavi o hanno un peso normativo ogni secondo, quindi anche pochi minuti di perdita di dati possono essere difficili da assorbire. Le organizzazioni che implementano un RPO quasi pari a zero utilizzano in genere la CDP o la replica sincrona per ridurre al minimo la finestra di perdita dei dati.

Tier 1: 1–4 Hours: Customer relationship management (CRM) systems, email platforms, and order processing systems often fall here. Frequent incremental backups – every 15 to 60 minutes – help keep data loss within tolerance. The cost is moderate, and the business impact of losing a few hours of email or CRM updates is generally manageable with manual re-entry.

Tier 2: 4–12 Hours: Internal collaboration tools, development environments, and project management platforms commonly operate in this range. Scheduled backups every 4 to 6 hours can strike a balance between protection and storage costs.

Tier 3: 12– 24 Hours: Marketing analytics archives, historical logs, and reference documentation often tolerate daily cloud backups. Data changes slowly and reconstruction is feasible, making daily backup cadences cost-effective.

La suddivisione in livelli aiuta le organizzazioni a concentrare al massimo gli investimenti sulla protezione dei carichi di lavoro in cui ogni minuto di perdita di dati comporta un costo elevato, evitando al contempo spese eccessive per gli archivi che vengono aggiornati solo una volta alla settimana.

Come calcolare l’RPO per la propria organizzazione

Calculating RPO is a business exercise first and a technical exercise second.  These steps can help set RPOs that reflect reality, not aspiration.


Identificare i dati critici.

Catalogate i vostri carichi di lavoro e classificateli in base all’impatto sul business. Chiedetevi: se questo sistema dovesse subire una perdita di dati, quali sarebbero le conseguenze in termini di fatturato, conformità e fiducia dei clienti? Le risposte vi aiuteranno a definire l’assegnazione dei livelli di priorità.


Valutare i tassi di variazione dei dati.

Un database che elabora 10.000 transazioni all’ora richiede in genere un RPO più rigoroso rispetto a un archivio di documenti aggiornato due volte al giorno. Misurate i tassi di variazione effettivi, non quelli stimati.


Verificare i requisiti di conformità.

Assegnare a ciascun carico di lavoro gli obblighi normativi applicabili. HIPAA, SOX, PCI DSS e GDPR possono prevedere requisiti in materia di conservazione e recuperabilità dei dati che influenzano l’RPO.


Valutare il budget e le infrastrutture.

Near-zero RPO typically involves CDP, synchronous replication, or both – and that infrastructure has a cost. Align your RPO targets with what your budget can sustain.


Imposta obiettivi di acquisto (RPO) a più livelli e automatizza la loro applicazione.

Assign each workload to an RPO tier, configure backup policies to match, and automate compliance monitoring. An RPO that exists only in a spreadsheet offers limited protection – enforcement should be continuous and policy-driven.

Reviewing and recalibrating quarterly is good practice. Data volumes grow, workloads shift, and threat landscapes evolve – your RPOs should keep pace.

RPO e resilienza informatica

Ransomware does not care about your backup schedule – but your RPO determines how much leverage attackers have. A tight RPO means less data sits between your last immutable backup and the encryption event, helping reduce the blast radius of an attack.

La resilienza informatica non dipende solo dalla frequenza dei backup. Le copie di backup immutabili e isolate fisicamente aiutano a proteggersi dagli aggressori che compromettono gli ambienti di produzione, impedendo loro di accedere o alterare i dati di Recovery. Quando tali backup vengono archiviati al di fuori dell’account cloud principale, si aggiunge un livello di isolamento che il ransomware non è in grado di superare.

È qui che Clumio di Commvault si inserisce nella vostra strategia RPO. ConClumio, you store backup data in an isolated, fully managed environment outside your primary AWS account. Granular point-in-time recovery helps you restore to a precise moment before the attack – helping minimize data loss to the RPO you defined. Designed to help you maintain control of your recovery without depending on the same infrastructure the attacker compromised.

Le organizzazioni che mantengono RPO rigorosi con backup immutabili e isolati possono evitare di pagare il riscatto, poiché sono in grado di ripristinare autonomamente dati integri.

La formula è semplice: un RPO più rigoroso, unito a backup immutabili e isolati, si traduce in genere in una superficie di attacco più ridotta e in un Recovery più rapido e pulito. Questo è il fondamento della resilienza informatica.

 

Domande frequenti

Cosa significa RPO?

RPO è l’acronimo di “Recovery Point Objective” (obiettivo del punto di ripristino). Definisce la quantità massima accettabile di perdita di dati, misurata in termini di tempo, a seguito di un’interruzione imprevista, come un attacco informatico, un guasto hardware o un errore umano.

Che cos’è un buon RPO?

Un buon RPO dipende dal carico di lavoro. I sistemi finanziari e sanitari richiedono spesso RPO vicini allo zero, mentre gli strumenti interni possono tollerare valori compresi tra 4 e 12 ore. L’RPO corretto rappresenta un equilibrio tra impatto aziendale, requisiti di conformità e disponibilità di budget.

Qual è la differenza tra RPO e Recovery Time Objective (RTO)?

L’RPO misura la quantità di dati che si può perdere, espressa in termini di tempo trascorso dall’ultimo backup. L’RTO misura per quanto tempo i sistemi possono rimanere fuori servizio. L’RPO guarda al passato a partire da un guasto; l’RTO guarda al futuro. Entrambi devono essere definiti insieme in un piano di ripristino di emergenza.

L’RPO può essere pari a zero?

Un RPO pari a zero significa che non si verifica alcuna perdita di dati. Per raggiungerlo è necessaria una replica sincrona, in cui ogni operazione di scrittura viene confermata su un sistema secondario prima di essere riconosciuta. Ciò è tecnicamente possibile, ma può risultare costoso; pertanto, la maggior parte delle organizzazioni lo riserva ai propri carichi di lavoro più critici.

In che modo l’RPO influisce sulla frequenza dei backup?

L’RPO determina direttamente la frequenza dei backup. Un RPO di un’ora richiede backup almeno ogni 60 minuti. Un RPO di 24 ore consente backup giornalieri. Più l’RPO è rigoroso, più frequente deve essere la cadenza dei backup o delle repliche.

Quali fattori determinano l’RPO?

Tra i fattori chiave figurano la criticità dei dati per l’azienda, la frequenza con cui i dati cambiano in genere, i requisiti normativi e di conformità applicabili, il budget disponibile per l’infrastruttura di backup e la tolleranza complessiva al rischio dell’organizzazione. La maggior parte delle organizzazioni classifica i propri RPO in base a questi fattori.

Pianificazione della continuità aziendale nell’era Cloud

Un piano moderno di continuità operativa parte dalla protezione dei dati nel cloud. Scopri gli elementi chiave, i vantaggi e le migliori pratiche per la continuità operativa nativa del cloud.

Perché la continuità è importante

La complessità del cloud moltiplica la sfida. La maggior parte delle aziende opera ormai con più fornitori di servizi cloud, ciascuno con modelli di sicurezza, meccanismi di backup eresponsabilità condivisa boundaries. Data sprawl across Amazon S3 buckets, DynamoDB tables, and data lakehouse environments creates blind spots. The responsabilità condivisa model means your cloud provider secures the infrastructure, but you own the protection and recoverability of your data.

L’impatto aziendale di un’interruzione imprevista va ben oltre i tempi di inattività. La perdita di ricavi aumenta di minuto in minuto. Una volta compromessa, la fiducia dei clienti richiede mesi o anni per essere ricostruita. Le sanzioni normative previste da normative quali il GDPR, l’HIPAA e il SOX possono ammontare a milioni. E il danno reputazionale spesso dura più a lungo dell’incidente stesso.

A well-structured business continuity plan transforms your organization from reactive to resilient. It defines exactly how you will protect critical data, recover operations, and communicate with stakeholders when disruption strikes. Without one, recovery becomes improvisation — and improvisation under pressure rarely ends well.

Per approfondire le funzionalità di Recovery che garantiscono la continuità operativa, consultarefunzionalità di disaster recovery essenziali per la gestione della continuità operativa.

Componenti del piano

Un solido piano di continuità operativa per il cloud si basa su componenti interconnessi che operano in sinergia prima, durante e dopo un incidente.


Analisi dell’impatto aziendale e valutazione dei rischi

Start with a business impact analysis (BIA) to identify your most critical workloads and quantify the cost of downtime for each. Pair this with a risk assessment that maps threats — ransomware, cloud provider outages, insider errors, compliance failures — to specific data assets. This analysis drives every decision that follows.


Obiettivi RTO/RPO per carico di lavoro

Non tutti i dati hanno lo stesso valore. Definire gli obiettivi di tempo di ripristino (RTO) eobiettivi del punto di recupero (RPO)per ogni carico di lavoro in base alla sua criticità aziendale. Un database rivolto ai clienti potrebbe richiedere un RPO di pochi minuti, mentre i log archiviati potrebbero tollerare un RPO di alcune ore. Gli obiettivi differenziati per livello evitano di spendere troppo per le risorse a bassa priorità e di investire troppo poco in quelle ad alta priorità.


Strategia di backup su cloud

La vostra strategia di backup deve essere automatizzata e basata su criteri definiti. I processi manuali comportano il rischio di errori umani e non sono scalabili. Definite criteri che consentano di rilevare continuamente le modifiche, archiviare i backup in ambienti isolati e supportare il Recovery granulare a livello di oggetto, prefisso, bucket, tabella o partizione. Esplorate le vostreopzioni di backup su cloudprima di optare per un unico approccio.


Protocolli di comunicazione e di escalation

Documentare chi è responsabile di cosa durante un incidente. Definire i percorsi di escalation, i tempi di notifica e i canali di comunicazione per i team interni, i dirigenti, i clienti e le autorità di regolamentazione. Un piano di ripristino che nessuno è in grado di attuare non è affatto un piano.


Collaudo e manutenzione

Il piano di continuità operativa più pericoloso è quello che non è mai stato testato. Programmate esercitazioni di Recovery almeno una volta al trimestre per verificare che i vostri obiettivi RTO/RPO siano realizzabili e che il vostro team conosca bene la procedura da seguire.

Vantaggi del cloud-native

Il passaggio della propria strategia di continuità operativa a soluzioni cloud-native offre vantaggi misurabili rispetto agli approcci tradizionali on-premise.

Scalabilità senza costi aggiuntivi per l’infrastruttura. Il backup cloud-native si adatta automaticamente alla crescita dei dati. Non è necessario configurare server, array di archiviazione o Appliances aggiuntivi. Man mano che i bucket S3 e i database si espandono, anche la protezione si espande di conseguenza.

Efficienza in termini di costi. Un approccio serverless basato su SaaS elimina le spese in conto capitale relative all’hardware dedicato al backup. Si paga solo per la protezione effettivamente utilizzata e i costi operativi rimangono prevedibili anche con l’aumentare dei volumi di dati.

Maggiore sicurezza grazie all’isolamento. I backup immutabili e isolati fisicamente, archiviati al di fuori del tuo account cloud principale, costituiscono un livello di difesa fondamentale. Se un ransomware compromette il tuo ambiente di produzione, i dati di backup rimangono al sicuro in un archivio isolato. Questa separazione fa la differenza tra il pagamento di un riscatto e il ripristino dei dati secondo le tue condizioni.

Rapid, granular recovery. Cloud-native solutions enable targeted recovery — restoring specific objects, prefixes, buckets, tables, or partitions rather than entire environments. This precision reduces recovery time dramatically and minimizes disruption to unaffected workloads.

Resilienza multi-cloud. Le organizzazioni operano sempre più spesso su AWS, Azure e Google Cloud. Le soluzioni di backup cloud-native supportano il Recovery tra diverse regioni e account, offrendovi la flessibilità necessaria per ripristinare i dati ovunque ne abbiate bisogno.

Il mercato della protezione dei dati nel cloud continua a crescere man mano che le organizzazioni ne riconoscono i vantaggi. Con l’aumento dei carichi di lavoro nel cloud e l’intensificarsi delle minacce, gli investimenti in infrastrutture di resilienza stanno accelerando in tutti i settori.Per saperne di più su comeClumio’s supporti per la protezione cloud-nativerecupero di ransomware,Esplorail nostropagina dedicata alla soluzione.

Migliori pratiche in materia di continuità operativa

Effective business continuity planning is not a one-time project — it is an ongoing discipline. These practices help you build and maintain a plan that holds up under real-world pressure.


Effettuare valutazioni periodiche dei rischi.

Il panorama delle minacce è in continua evoluzione. Rivedete il vostro profilo di rischio almeno una volta al trimestre e aggiornate la vostra analisi dell’impatto sul business (BIA) ogni volta che aggiungete nuovi carichi di lavoro nel cloud, cambiate fornitore o entrate in nuove giurisdizioni normative.


Definisci e verifica i tuoi obiettivi RTO/RPO.

Fissare gli obiettivi sulla carta è il primo passo. È attraverso la loro verifica mediante esercitazioni di Recovery concrete che si costruisce la Readiness operativa. Verificate i processi di Recovery rispetto agli obiettivi definiti e documentate le lacune. Rivedete questi obiettivi man mano che le esigenze aziendali evolvono.


Adottare una strategia di backup multi-cloud.

Do not rely on a single provider’s native tools for backup and recovery. Cross-account and cross-region backup capabilities protect you against account-level compromise and regional outages alike.


Automatizzare le politiche di backup.

I processi di backup manuali sono vulnerabili. È necessario implementare un’automazione basata su criteri che acquisisca continuamente le modifiche ai dati, senza fare affidamento su snapshot programmati che potrebbero tralasciare aggiornamenti critici tra un intervallo e l’altro.


Integra la sicurezza nella tua strategia di backup.

Air-gapped storage, immutable backups, role-based access controls, and threat scanning should be standard features of your backup solution — not afterthoughts. Your backup data is a high-value target; protect it accordingly.


Effettuare il test almeno una volta ogni tre mesi.

Recovery drills should simulate realistic scenarios, including ransomware events and accidental bulk deletions.  Testing reveals where your plan falls short before an actual incident occurs.

Assistenza per il backup su cloud

A modern business continuity plan requires purpose-built cloud backup — not legacy tools adapted for cloud environments. Traditional backup solutions were designed for on-premises infrastructure and struggle with the scale, speed, and architecture of cloud-native workloads.

Clumio by Commvaultè stata progettata ex novo per gli ambienti cloud. In quanto piattaforma serverless basata su SaaS e progettata per AWS e Google Cloud, Clumio offre le funzionalità di Recovery necessarie per garantire la continuità operativa senza aggiungere infrastrutture gestite dal cliente né aumentare la complessità operativa.

Backup ad aria compressa. Clumio archivia i dati di backup in un ambiente immutabile e isolato, completamente separato dal vostro account cloud di produzione. Questa architettura con isolamento fisico garantisce che, anche nel caso in cui un attacco ransomware o la compromissione dell’account dovessero interessare il vostro ambiente primario, i dati di backup rimangano protetti e recuperabili.

Granular recovery at scale. Rather than forcing full-environment restores, Clumio enables targeted recovery at the object, prefix, bucket, partition,otable level. When a bad code push corrupts specific data, you recover exactly what was affected — nothing more, nothing less.

Ripristino tra regioni e tra account. Clumio supporta percorsi di ripristino flessibili, compreso il ripristino dei dati in regioni o account diversi. Questa funzionalità è fondamentale in caso di scenari di emergenza in cui un’intera regione o un intero account risulti compromesso.

Clumio Backtrack per il ripristino a un punto nel tempo. Clumio Backtrack consente il ripristino in loco diAmazon S3oDynamoDB data to a precise point in time. This is invaluable to help recover data corruptionoaccidental deletion without the delay of traditional restore workflows.

The speed of recovery matters. Purpose-built cloud backup compresses that timeline from weeks to hours —ominutes — transforming business continuity from aspiration into operational reality.

Domande frequenti

Che cos’è un piano di continuità operativa?

Un piano di continuità operativa è una strategia documentata che delinea le modalità con cui un’organizzazione manterrà le operazioni critiche durante e dopo un’interruzione. Il piano copre ogni aspetto, dalla protezione dei dati alle procedure di Recovery, dai protocolli di comunicazione alle procedure di escalation. Nelle organizzazioni che adottano un approccio “cloud-first”, il piano si concentra sulla protezione dei carichi di lavoro nel cloud, sulla definizione degli obiettivi RTO/RPO e sulla verifica del Recovery tramite test periodici.

Qual è la differenza tra BCP e DRP?

La pianificazione della continuità operativa (BCP) è la disciplina più ampia volta a garantire il funzionamento di tutte le funzioni aziendali critiche durante un’interruzione. La pianificazione del ripristino di emergenza (DRP) è un sottoinsieme della BCP incentrato specificamente sul ripristino dei sistemi informatici, delle applicazioni e dei dati a seguito di un incidente. Una solida BCP include una DRP, ma affronta anche aspetti quali la comunicazione, il personale e le procedure operative al di là dell’ambito informatico.

Quali sono gli elementi fondamentali di un piano di continuità operativa (BC) nel cloud?

Un piano di continuità operativa nel cloud comprende un’analisi dell’impatto sul business, obiettivi RTO/RPO definiti per ciascun carico di lavoro, una strategia di backup automatizzato nel cloud, protocolli di comunicazione e di escalation, nonché una cadenza regolare di test. Ciascuna componente deve tenere conto delle caratteristiche specifiche degli ambienti cloud, tra cui i modelli di responsabilità condivisa, le architetture multi-cloud e la proliferazione dei dati.

Perché il backup cloud-native è importante?

Il backup cloud-native è progettato appositamente per le dimensioni e l’architettura dei carichi di lavoro nel cloud. A differenza degli strumenti tradizionali adattati al cloud, le soluzioni cloud-native offrono una protezione automatizzata basata su criteri, archiviazione in modalità “air-gap”, ripristino granulare e funzionamento senza server. Queste funzionalità garantiscono tempi di Recovery più rapidi e una maggiore continuità operativa.

Con quale frequenza dovresti verificare il tuo piano?

Verificate il vostro piano di continuità operativa almeno una volta al trimestre. Ogni test dovrebbe simulare scenari di interruzione realistici — tra cui attacchi ransomware, cancellazioni accidentali e interruzioni del servizio da parte del fornitore di servizi cloud — e verificare che gli obiettivi RTO/RPO definiti siano raggiungibili. Documentate i risultati, individuate le lacune e aggiornate il piano di conseguenza.

Che cos’è un backup “air-gapped”?

Un backup “air-gapped” viene archiviato in un ambiente isolato, non accessibile direttamente dalla rete di produzione o dall’account cloud. Questo isolamento protegge i dati di backup da ransomware, minacce interne e compromissioni a livello di account. I backup “air-gapped” sono una componente fondamentale di una strategia di continuità operativa resiliente, poiché forniscono una copia pulita e recuperabile dei dati anche quando i sistemi di produzione sono completamente compromessi.

Requisiti di conformità SOC 2: cosa sono e quale ruolo riveste la protezione dei dati

I requisiti di conformità SOC 2 definiscono le modalità con cui le organizzazioni di servizi dimostrano di tutelare i clientidati e incontrareingLa loro efficacia non dipende solo dai firewall e dai controlli di accesso. 

Panoramica su SOC 2

SOC 2 is a voluntary auditing framework created by the AICPA that evaluates how service organizations manage customer data. Unlike regulatory mandates such as HIPAA or PCI DSS, SOC 2 is not a law. It is an audit report issued by an independent CPA firm that assesses your organization’s controls against the AICPA’s Criteri relativi ai servizi fiduciari.

Il quadro normativo si applica a qualsiasi azienda tecnologica o organizzazione di servizi che archivia, elabora o trasmette dati dei clienti. In pratica, ciò significa che i fornitori di servizi SaaS, le società di hosting cloud, le aziende di analisi dei dati e i fornitori di servizi gestiti sono i soggetti più comunemente interessati. Tuttavia, il pubblico di riferimento si è ampliato in modo significativo.

I team di approvvigionamento delle grandi aziende richiedono ormai sistematicamente i rapporti SOC 2 durante le valutazioni dei fornitori, rendendo tale audit un requisito di fatto per intrattenere rapporti commerciali con le grandi organizzazioni. Ciò che contraddistingue il SOC 2 è la sua flessibilità: non si tratta semplicemente di spuntare delle caselle su un elenco prestabilito di requisiti di conformità.

Instead, you define the scope of your audit by selecting which of the five Criteri relativi ai servizi fiduciari apply to your services. Your auditor then evaluates whether your controls meet those criteria effectively.

SOC 2 compliance requirements push you toward exactly that kind of structured, documented approach to security and data protection, one that can lower both risk and cost. The AICPA’s Criteri relativi ai servizi fiduciari framework provides the structure, and the audit report gives your customers the evidence they need.

Criteri relativi ai servizi fiduciari

The five Criteri relativi ai servizi fiduciari form the backbone of every SOC 2 audit. Each criterion addresses a specific dimension of how you protect and manage data. Security is the only mandatory criterion, but most organizations include at least one or two additional criteria based on their services and customer expectations.

 Security (Common Criteria) – Security is the foundation of every SOC 2 report. The Common Criteria covers logical and physical access controls, system operations monitoring, change management, and risk mitigation.

Controlli come il CC6.4 (limitazione dell’accesso fisico e logico alle risorse informative) e il CC6.7 (limitazione della trasmissione, del trasferimento e della rimozione delle informazioni) sono fondamentali per dimostrare che si proteggono i sistemi da accessi non autorizzati e minacce. Ogni audit SOC 2 include il criterio “Sicurezza”, indipendentemente dagli altri criteri selezionati.

 Availability – Availability addresses whether your systems are operational and accessible as committed in your service-level agreements. This is where data protection becomes critical. Control A1.2 requires you to maintain backup processes and recovery infrastructure. Control A1.3 requires you to test your recovery plan, not just document one.

I revisori vogliono verificare che siate in grado di ripristinare i sistemi e i dati entro gli obiettivi di tempo di ripristino (RTO) e gli obiettivi di punto di ripristino (RPO) definiti.Clumio’s operational recovery capabilitiessono progettati appositamente per questo scopo: backup basati su criteri con pianificazione automatizzata e archiviazione in ambiente isolato che soddisfa sia il requisito A1.2 che quello A1.3.

Confidentiality – Confidentiality criteria (C1.1 and C1.2) focus on protecting information designated as confidential. This includes encryption of data at rest and in transit, retention policies that define how long confidential data is kept, and secure destruction processes when retention periods expire.

Processing integrity – Processing integrity evaluates whether your systems process data completely, accurately, and in a timely manner. This criterion is most relevant for organizations whose core service involves data transformation, calculation, or transaction processing.

 Privacy – Privacy addresses how you collect, use, retain, disclose, and dispose of personal information. It overlaps significantly with GDPR and CCPA requirements, making it a common addition for organizations that handle PII across jurisdictions.

Tipi di SOC 2

Gli audit SOC 2 si presentano in due forme, e la distinzione è importante. Un rapporto SOC 2 di Tipo 1 valuta se i vostri controlli siano stati progettati correttamente in un determinato momento. Consideratelo come un’istantanea: il revisore conferma che le vostre politiche e i vostri controlli esistano e siano strutturati in modo appropriato alla data della valutazione.

Un rapporto SOC 2 di Tipo 2 va oltre. Valuta se tali controlli funzionino effettivamente in modo efficace nel corso di un periodo definito, solitamente compreso tra sei e dodici mesi. I revisori esaminano le prove che attestano l’esecuzione coerente dei controlli, tra cui registri, registrazioni delle modifiche, rapporti di verifica dei backup e documentazione relativa alla risposta agli incidenti.

Il Tipo 2 è lo standard che gli acquirenti aziendali si aspettano. Un rapporto di Tipo 1 può rappresentare una fase intermedia mentre si costruisce la propria cronologia di audit, ma la maggior parte dei team di approvvigionamento richiederà un rapporto SOC 2 di Tipo 2 prima di firmare un contratto.

È proprio il periodo di osservazione prolungato a conferire credibilità al rapporto: dimostra che i vostri controlli funzionano nella pratica, non solo sulla carta.

Mappatura dei comandi

La protezione dei dati non è un aspetto secondario in un audit SOC 2. Essa si ricollega direttamente a numerosi controlli relativi ai criteri di sicurezza e disponibilità. Tuttavia, molte organizzazioni trascurano il Backup and Recovery durante la preparazione all’audit, concentrandosi invece sui controlli di accesso e sulla sicurezza della rete.

Ecco in che modo i controlli specifici SOC 2 si allineano alle funzionalità di protezione dei dati:


CC6.4

Limitare l’accesso alle risorse informative

Clumio archivia i backup in un ambiente isolato e “air-gapped”, dotato di crittografia dedicata, separato dal proprio account cloud principale. Questo isolamento amministrativo contribuisce a soddisfare il requisito di controllo volto a limitare l’accesso logico alle informazioni protette.


CC7.5

Individuare gli incidenti di sicurezza e intervenire di conseguenza

Clumio consente il ripristino tra account e tra regioni, facilitando i test di risposta agli incidenti e il ripristino rapido in caso di compromissione degli ambienti di produzione.


CC9.1

Identificare e gestire i rischi

Policy-driven backup with automated scheduling helps eliminate manual processes and custom scripts, which also helps reduce operational risk. Clumio’s serverless architecture scales automatically without infrastructure overhead.


A1.2

Gestire l’infrastruttura di Backup and Recovery

Clumio’s policy-based asset selection and offsite, air-gapped storage help deliver the backup processes and recovery infrastructure that auditors evaluate.


A1.3

Testare i piani di Recovery

Clumio supporta i test di ripristino sia tramite la propria console di gestione che tramite API, consentendovi di dimostrare al vostro revisore l’esecuzione di test di ripristino documentati e ripetibili.

Lista di controllo per la conformità

Un approccio strutturato ai requisiti di conformità SOC 2 aiuta a mantenere l’audit in linea con gli obiettivi e a ridurre il rischio di lacune. Segui questi passaggi:


Definisci l’ambito di applicazione e seleziona i criteri relativi ai servizi di fiducia.

Stabilisci quali criteri si applicano in base ai tuoi servizi e agli impegni assunti nei confronti dei clienti. La sicurezza è obbligatoria; aggiungi disponibilità, riservatezza, integrità del trattamento o privacy, a seconda delle necessità.


Effettuare una valutazione dello stato di Readiness.

Individua in quali ambiti i tuoi attuali controlli soddisfano i criteri e dove invece esistono delle lacune. Questa è la tua tabella di marcia.


Attuare misure di controllo e documentare le politiche.

Implementare i controlli tecnici e amministrativi richiesti da ciascun criterio. Documentare ogni aspetto: politiche, procedure, configurazioni e responsabilità.


Eseguire test interni, compresa la verifica di Backup and Recovery.

Verificate che i vostri controlli funzionino come previsto. Per quanto riguarda la disponibilità, ciò significa verificare l’integrità dei backup, le procedure di ripristino e i processi di failover.


Coinvolgi il tuo revisore.

Scegliete uno studio di revisione contabile indipendente con esperienza in materia di SOC 2. Il revisore definirà il periodo di osservazione per una relazione di Tipo 2 e indicherà i requisiti in materia di prove documentali.


Colma le lacune e richiedi il tuo rapporto.

Adotta le misure correttive necessarie in base ai risultati dell’audit e ricevi il rapporto SOC 2 definitivo. Partire da una checklist chiara ti aiuta a passare dalla fase di preparazione a quella dell’audit con meno imprevisti.

Domande frequenti

Quali sono i 5 criteri SOC 2?

I cinque criteri SOC 2 relativi ai servizi di fiducia sono: sicurezza, disponibilità, riservatezza, integrità del trattamento e tutela della privacy. Il criterio relativo alla sicurezza, noto anche come “Common Criteria”, è obbligatorio per ogni audit SOC 2. La vostra organizzazione seleziona criteri aggiuntivi in base ai servizi offerti e agli impegni contrattuali assunti nei confronti dei clienti.

Che differenza c’è tra SOC 2 Tipo 1 e Tipo 2?

Un rapporto SOC 2 di Tipo 1 valuta se i controlli siano stati progettati correttamente in un determinato momento. Un rapporto SOC 2 di Tipo 2 valuta se tali controlli funzionino in modo efficace nell’arco di un periodo compreso tra i sei e i 12 mesi. Il Tipo 2 è più rigoroso ed è lo standard richiesto dalla maggior parte delle aziende acquirenti.

Quanto tempo richiede la conformità SOC 2?

Per un audit effettuato per la prima volta, è opportuno prevedere che l’intero processo richieda da sei a 12 mesi. Ciò comprende la valutazione dello stato di Readiness, l’implementazione dei controlli, il periodo di osservazione e l’audit stesso.

Con quale frequenza è richiesta la conformità SOC 2?

Un rapporto SOC 2 di Tipo 2 copre un periodo di osservazione specifico, solitamente di 12 mesi. La maggior parte delle organizzazioni lo rinnova ogni anno per mantenere una cronologia ininterrotta delle verifiche e contribuire a soddisfare i requisiti continuativi dei clienti e in materia di appalti.

La conformità SOC 2 è obbligatoria?

Il SOC 2 è un quadro di riferimento volontario, non un obbligo di legge. Tuttavia, i clienti aziendali, i partner e i team addetti agli appalti richiedono sempre più spesso un rapporto SOC 2 di Tipo 2 aggiornato prima di firmare i contratti. In pratica, è diventato un requisito minimo per qualsiasi organizzazione di servizi che gestisca i dati dei clienti.


Punti di forza

  • ResOps is not a technology product. It’s a cross-functional operating discipline that helps drive organizational cyber resilience.
  • Integra le attività di backup, ripristino di emergenza, sicurezza informatica, continuità operativa e risposta agli incidenti, allineando tali funzioni agli obiettivi di Recovery end-to-end.
  • ResOps si concentra sui servizi critici e sui livelli di tolleranza all’impatto definiti dall’azienda, piuttosto che su singoli componenti dell’infrastruttura.
  • Si basa sulla produzione continua di dati, tra cui risultati di Recovery verificati, indicatori di resilienza del servizio e un elenco interno delle lacune individuate.
  • Il ResOps è un processo continuo. Né l’elaborazione di un piano né lo svolgimento di un’esercitazione una tantum coronata da successo sono sufficienti a garantire una capacità di Recovery duratura.

La nuova sfida della resilienza

La maggior parte delle organizzazioni investe nella sicurezza informatica, nel backup,di ripristino di emergenza, and continuità operativa. Yet many executives still face three critical questions: Can we recover? How long will recovery take? And can we prove it?

Part of the challenge is that responsibility for resilience is spread across teams that often operate in silos. Security manages threats. IT maintains systems. Backup and di ripristino di emergenza teams restore data and infrastructure. Business continuity teams focus on keeping the organization running. Each plays an important role, but responsibility for recovery can remain fragmented.

ResOps brings these functions together around shared priorities, recovery goals, and evidence. The result is a more practical way to approach resilience: know what matters most, understand what it takes to recover it, test whether recovery works, and act on the gaps you find.

D: Che cos’è ResOps?

ResOpsè la disciplina operativa che garantisce sicurezza, infrastrutture e operazioni IT,continuità operativa, e i titolari delle aziende attorno a servizi critici, progettazione resiliente e validazione continua. In parole povere, ResOps aiuta i team a prepararsi alle interruzioni, a ripristinare i servizi critici entro i limiti di tolleranza all’impatto definiti dall’azienda e a dimostrare, sulla base di dati concreti, che il ripristino funziona.

Quattro caratteristiche definiscono ResOps. Esso è:

  1. Intrinsecamente interfunzionale. ResOps collega le responsabilità distribuite attraverso un modello operativo condiviso, una definizione chiara delle responsabilità e una governance a livello dirigenziale.
  2. Incentrato sui servizi critici. Assegna la priorità ai servizi che l’organizzazione deve ripristinare per fornire valore fondamentale, servire i clienti e generare ricavi, oltre che per contribuire ad adempiere agli obblighi urgenti di natura legale, normativa, di sicurezza e relativi alla missione.
  3. Continuously validated. Resilience is a posture that teams must exercise and improve – not a state established by an annual test.
  4. Misurato sulla base di dati concreti. ResOps genera un punteggio di resilienza (RPS): un punteggio per ogni singolo servizio, supportato da dati concreti, che misura il grado di recuperabilità di un singolo servizio critico sulla base dei risultati di convalida, dello stato di salute delle dipendenze e del livello di affidabilità del Recovery completo.

What Isn’t ResOps?

It’s not a product category.

Nessuna piattaforma è in grado di creare il ResOps da sola. Le tecnologie relative alla protezione dei dati, al Recovery informatico, all’automazione, all’osservabilità e al collaudo possono supportare questa disciplina, ma il ResOps è di natura organizzativa. Dipende dalla governance, dalla responsabilità condivisa, dalle priorità aziendali, dalle pratiche operative e da uno standard comune di prova.

It’s not a replacement for backup and recovery or di ripristino di emergenza.

ResOps does not replace strong backup and di ripristino di emergenza capabilities: it depends on them. Backup establishes whether recoverable copies exist. Disaster recovery provides the procedures and technical capabilities to help restore systems and infrastructure.

But then ResOps asks a broader question: Can the critical service return completely, cleanly, and within tolerance, including its identities, applications, data, infrastructure, cloud services, third parties, people, and decision paths?

It’s not another name for continuità operativa or incident response.

La continuità operativa definisce il modo in cui l’azienda opera in caso di interruzioni. La risposta agli incidenti individua, contiene e gestisce l’evento. ResOps collega queste discipline al risultato della Recovery. Crea un ritmo operativo che consente ai team di concordare gli aspetti fondamentali, verificare la Recovery in condizioni realistiche, misurare i risultati e colmare le lacune evidenziate dai test.

It’s not a compliance exercise or one-time project.

A mature ResOps program can help generate evidence for boards, regulators, insurers, customers, and auditors. But documentation is a byproduct, not the objective. The objective is demonstrated recoverability.

And because systems, dependencies, threats, and business priorities keep changing, ResOps is never “finished.” It operates continuously, much like financial planning or security operations.

Cosa cambia con ResOps?

ResOps sposta l’attenzione dal funzionamento dei singoli sistemi e processi alla capacità del servizio critico nel suo complesso di riprendersi. Questo cambia il tipo di domande che i leader possono porsi.

Un backup efficace è importante. Lo stesso vale per un piano di ripristino. Ma nessuno dei due indica se un servizio critico possa effettivamente essere ripristinato quando serve. ResOps considera il quadro più ampio:

  • Abbiamo eseguito il ripristino da un punto di Recovery verificato e valido?
  • Quanto tempo ci è voluto?
  • Abbiamo raggiunto gli obiettivi fissati dall’azienda?
  • E su cosa occorre ancora prestare attenzione?

That’s why ResOps matters. It gives organizations a way to move beyond assumptions of resilience to programmatic, reliable demonstrations of their ability to recover. And they do it with continuous production of evidence and traceability. So when disruption happens, the question isn’t whether every team did its part or who failed at which task. It’s whether the business can restore the critical services its customers depend on.

Per saperne di più

Commvault ha pubblicatoResOps: Una guida per i dirigenti to give CISOs, CIOs, IT, security, resilience, and risk leaders a practical framework for implementing ResOps in their organizations.

Leaders will learn how to identify the services that matter most, validate recovery readiness with real evidence, and continuously test resilience. As a result, organizations can establish a single operating model that unites security, infrastructure, IT operations, and business leaders around evidence-based recoverability.

Get the guida qui. 

Domande frequenti

Q: Is ResOps simply a new name for di ripristino di emergenza?

A: No. Disaster recovery is an essential part of ResOps, but ResOps looks at the entire critical service – including technical, third-party, human, and decision dependencies – and whether it can recover within a business-defined impact tolerance.

D: ResOps richiede l’acquisto di una nuova piattaforma?

A: No. La tecnologia può supportare la mappatura, i test, Recovery e la raccolta delle prove, ma ResOps parte dalla responsabilità, dalla governance, dalle priorità aziendali e dalle pratiche operative.

D: Chi è il proprietario di ResOps?

A: ResOps needs a named leader with cross-functional authority and executive sponsorship. Individual service owners remain accountable for their services, while security, IT, continuità operativa, and business teams contribute to the shared recovery outcome.

D: Come viene misurato il successo di ResOps?

A: Success comes from current evidence that critical services can recover cleanly within their defined impact tolerances – not simply from completing a plan or running a successful backup job.

Anche il punteggio di resilienza (RPS) è uno strumento di misurazione utile. Trattandosi di un punteggio basato su dati concreti e calcolato per ogni singolo servizio, l’RPS aiuta a dimostrare il grado di recuperabilità di un singolo servizio critico sulla base dei risultati della convalida, dello stato di salute delle dipendenze e del livello di affidabilità del recupero senza errori.

D: In che modo le organizzazioni possono iniziare a utilizzare ResOps?

A: Inizia individuando i servizi critici da cui dipende l’azienda, chi ne è responsabile, da cosa dipendono e in quanto tempo devono essere ripristinati. A partire da lì, i team possono verificare la capacità di Recovery, individuare le lacune e stabilire le priorità delle attività necessarie per rafforzare la resilienza.

Michael Thelander is Senior Director of Product Marketing at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Punti di forza

  • Resilience depends on how quickly and confidently the business can recover – not solely on keeping every threat out.
  • Turn recovery plans into evidence – tested results are more credible to boards, regulators, and insurers than targets or assumptions.
  • Rendere ResOps un modello operativo condiviso per i responsabili della sicurezza, dell’infrastruttura, della continuità operativa e dei servizi.
  • Misurare ciò che conta: i team devono sapere se è possibile ripristinare i servizi critici, quanto tempo richiede effettivamente il ripristino e se sono in grado di dimostrarlo.
  • Scegliete uno o due servizi fondamentali, definite cosa si intende per “Recovery riuscito”, conducete un’esercitazione realistica e documentate i risultati.
  • Twenty years in security leadership teaches you one thing early: The attack you stopped never makes the board meeting. The one you didn’t is the only story anyone remembers. Somewqui along the way I stopped measuring my team by how many hits we absorbed alone and started also measuring us by how fast we got back up.
  • That’s the reason I want every CISO, CIO, and board member I know to read this new book, ResOps: una guida per i dirigenti. Commvault sponsored it, but I’d be recommending it either way.

Il muro non è mai stato l’unico obiettivo

For most of my career, the job was building higher walls. Better detection, tighter controls, faster response. That work still matters, and it always will. But a wall only answers one question, and it’s not the one your board is asking anymore.

Last September, ransomware forced Jaguar Land Rover to halt global manufacturing. Assembly lines stopped. Supply chains froze. The UK’s Cyber Monitoring Centre put the cost to the broader economy at roughly £1.9 billion, and JLR posted its lowest monthly production output in 73 years. JLR had defenses. What the incident tested wasn’t whether the wall held. It was whether the business could get back up once it didn’t.

I’ve said this before and I’ll keep saying it: Disruption isn’t an if, it’s a when. The CISOs who sleep at night aren’t those who believe they can keep everything out; they’re those who’ve practiced getting back up so many times that the practice itself is the confidence.

Tre domande che pongo al mio team

The book organizes the whole problem into three questions, and I’ve started opening every resilience review with them:

  • Se stasera subissimo un attacco, riusciremmo a riprenderci?
  • Quanto tempo ci vorrebbe in realtà?
  • Possiamo dimostrarlo, con prove concrete, al consiglio di amministrazione?

Most organizations answer the first two with a plan and the third with silence. That silence is the resilience gap, and it’s bigger and more expensive than most executives realize.

Fatti, non promesse

Here’s a distinction the book makes better than I’ve heard it made anywqui else: A recovery time objective is a target. It tells you what you’re aiming for – but it doesn’t tell you whether you’ll hit it.

Compare “we believe we can recover the payments service in four hours” to “we restored it in 3.2 hours last quarter, from a verified clean recovery point, against a four-hour tolerance.” The first sentence is a plan. The second is evidence. Only one of them holds up when your board, your regulator, or your cyber insurer starts asking harder questions, which they will.

We calls this discipline ResOps, short for resilience operations. It’s not a product you buy or a binder you file. It’s an operating model that connects security, infrastructure, business continuity, and the business owners who depend on these services, all working from the same evidence instead of separate plans.

L’aspetto che dovrebbe preoccupare ogni CISO

The book also names something I’ve felt for a while and finally have language for: the AI paradox. The same AI capability helping us find vulnerabilities faster is helping attackers close the gap between discovery and exploitation just as fast, maybe faster. Finding more problems doesn’t make you safer if you can’t recover from the ones that get through. Detection speed was never the finish line. Recovery capability is.

Inizia con un solo servizio

None of this requires boiling the ocean, and I’d be lying if I said my own team got it right on the first try. The book lays out a 90-day path: Pick one or two of your most critical services, define what “recovered” really means for each, run one honest recovery exercise, and produce your first piece of real evidence. That’s a project any team can start this quarter, mine included.

Proof over promises. Readiness over perfection. That’s the standard I hold my team to, and it’s the standard this book gives you a real path toward.

Get your copy of ResOps: una guida per i dirigenti qui.

Domande frequenti

D: Che cos’è ResOps?

A: ResOps, abbreviazione di “resilience operations” (operazioni di resilienza), è un modello operativo che riunisce i responsabili della sicurezza, dell’infrastruttura, della continuità operativa e dei servizi attorno a pratiche di Recovery condivise e basate su dati concreti.

D: In che modo ResOps si differenzia dal disaster recovery tradizionale?

A: Il disaster recovery tradizionale è spesso incentrato su piani e obiettivi tecnici. Il ResOps pone l’accento sulla validazione continua, sulla responsabilità trasversale e sulla dimostrazione misurabile che i servizi critici possano essere ripristinati entro i limiti di tolleranza aziendali.

D: Perché le prove relative al Recovery sono importanti?

A: I dati relativi al Recovery mostrano ciò che un’organizzazione ha effettivamente verificato e realizzato. Contribuiscono a infondere nei consigli di amministrazione, nelle autorità di regolamentazione, negli assicuratori e nei dirigenti aziendali una fiducia maggiore rispetto a quella che potrebbero suscitare i soli piani o obiettivi di Recovery.

D: Quali aspetti dovrebbero misurare le organizzazioni nell’ambito di un programma ResOps?

A: Le organizzazioni dovrebbero verificare se i servizi critici possano essere ripristinati, quanto tempo richieda effettivamente il ripristino, se i punti di ripristino siano integri e verificati e se i risultati rispettino i limiti di tolleranza definiti dall’azienda.

D: Chi dovrebbe essere coinvolto nelle operazioni di risposta agli incidenti (ResOps)?

A: Il ResOps dovrebbe riunire i responsabili della sicurezza, dell’infrastruttura, della continuità operativa, delle applicazioni e dei servizi, nonché i dirigenti interessati, affinché le priorità di Recovery e le relative prove riflettano le esigenze aziendali.

D: In che modo un’organizzazione può iniziare a utilizzare ResOps?

A: Iniziate con uno o due servizi fondamentali. Definite cosa si intende per “Recovery riuscito”, eseguite un’esercitazione di Recovery realistica, documentate i risultati e utilizzate tali dati per migliorare il prossimo test.

Bill O’Connell is Chief Security Officer at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Punti di forza 

  • Il documento informativo federale aggiornato descrive le nuove tattiche e tecniche di Medusa, oltre a riportare più di 500 vittime in diversi settori delle infrastrutture critiche. 
  • Gli autori degli attacchi non prendono di mira solo i dati di produzione, ma compromettono anche i backup, i sistemi di gestione delle identità, quelli di virtualizzazione e altri sistemi da cui le organizzazioni dipendono per la Recovery. 
  • La regola di backup 3-2-1advisory calls on organizations to prove their resilience through testing and validation against observed attacker behaviors, not assume it from plans or successful backup jobs alone.  

L’ultimo avviso federale sul ransomware Medusa è stato aggiornato per un motivo ben preciso:L’avversario è cambiato. 

La regola di backup 3-2-1avviso federale aggiornato, issued August 18, 2026, by the FBI, Cybersecurity and Infrastructure Security Agency (CISA), and U.S. Department of Health and Human Services (HHS), describes an adversary that recruits new access brokers, moves faster once inside, and has gotten better at making sure the damage it causes cannot be undone.  

La regola di backup 3-2-1Attack Is Not Just Against Your Data

Gli autori degli attacchi Medusa agiscono rapidamente. Gli investigatori riferiscono che gli autori degli attacchi Medusa hanno sfruttato gli exploit appena resi noti entro 24 ore e, in alcuni casi, li hanno utilizzati fino a una settimana prima della divulgazione pubblica delle vulnerabilità. 

Una volta entrati, si mimetizzano utilizzando strumenti legittimi di gestione remota, il furto di credenziali e tecniche “living-off-the-land”. 

But the advisory’s most significant finding is that Medusa attacca il percorso di Recovery stesso. 

La regola di backup 3-2-1advisory maps this activity to MITRE ATT&CK technique T1490, Inhibit System Recovery. Il documento illustra come il ransomware interrompa i servizi relativi a backup, sicurezza, database, comunicazioni, condivisione di file e siti web. Inoltre, elimina le copie shadow e spegne e crittografa da remoto le macchine virtuali. 

Se un aggressore prende deliberatamente di mira i sistemi, le identità e l’infrastruttura che un’organizzazione potrebbe dover ripristinare, il problema va oltre la protezione dei dati e riguarda la resilienza informatica e il Recovery. 

Il ruolo delle ResOps (Resilience Operations)

ResOps non è semplicemente un altro termine per indicare il backup. Si tratta di una disciplina operativa che riunisce sicurezza, IT, infrastrutture, applicazioni, operazioni e attività aziendali attorno a un unico obiettivo: garantire il funzionamento dei servizi critici e ripristinarli entro i tempi che l’azienda è in grado di tollerare. 

La regola di backup 3-2-1Medusa advisory never uses the word ResOps, but the thinking is there. It recommends organizations exercise, test, and validate their security programs against observed attacker behaviors, align security technologies to attack techniques, test them at scale, measure performance, and tune people, processes, and technologies based on the evidence. 

Un backup non dimostra che il sistema sia integro. Un obiettivo di tempo di Recovery riportato in un foglio di calcolo non dimostra che l’azienda sarà operativa entro tale intervallo di tempo. La resilienza deve passare dall’ipotesi alla prova concreta. 

Start With the Business, Not La regola di backup 3-2-1Server

La regola di backup 3-2-1addition of HHS in the advisory makes this especially relevant for healthcare, a sector the FBI says has been a frequent Medusa target. La regola di backup 3-2-1recovery conversation starts with three questions: 

  • Cosa deve continuare a funzionare e in cosa consiste un funzionamento minimo sostenibile? 
  • Quali identità, applicazioni, infrastrutture e dati sono alla base di tali servizi? 
  • Di quali punti di Recovery possiamo fidarci e quali dati vengono ripristinati per primi? 

In a hospital, leaving any one of those unanswered may mean a delayed surgery, a pharmacist who can’t verify a dosage, or a diagnostic system a clinician can’t trust. No single team can answer them alone, which is the gap ResOps is designed to close. 

Usa Medusa per verificare le tue ipotesi

Utilizzate Medusa come caso di prova per le ipotesi relative al Recovery. Un malintenzionato può accedere ai sistemi che supportano il Recovery? Cosa succede se Active Directory viene compromessa? Siete in grado di identificare un punto di Recovery integro, ripristinare i servizi critici nell’ordine corretto e dimostrare quanto tempo ci vorrà? 

Threat actors adapt when defenders adapt. Resilience programs need to operate the same way: continuously tested, continuously validated, and continuously improved.  

Perché nel bel mezzo di un incidente è davvero il momento peggiore per scoprire che il piano di Recovery sembrava migliore sulla carta di quanto non funzioni nella realtà. 

Domande frequenti

D: Che cos’è il ransomware Medusa? 

R:Medusa è un’operazione di tipo “ransomware-as-a-service” individuata per la prima volta nel 2021. I suoi sviluppatori e affiliati utilizzano un modello di doppia estorsione, crittografando i sistemi e minacciando di rendere pubblici i dati rubati qualora non venga pagato il riscatto. 

D: Perché è stato aggiornato l’avviso federale su Medusa? 

R: La regola di backup 3-2-1August 2026 update incorporates findings from FBI investigations as recent as April 2026. It expands the documented tactics, techniques, procedures, exploited vulnerabilities, affiliate activity, and indicators of compromise, while adding HHS insights on attacks against healthcare. 

Q: How does Medusa threaten an organization’s recovery capabilities? 

R:Medusa è in grado di interrompere i servizi relativi a backup, sicurezza, database, comunicazioni e altre funzioni critiche. Può inoltre eliminare le copie shadow, modificare le politiche relative all’identità e spegnere o crittografare le macchine virtuali, mettendo a rischio il percorso di ripristino stesso. 

D: Cosa dovrebbero fare le organizzazioni per contribuire a ridurre il rischio Medusa? 

R:Le organizzazioni dovrebbero correggere tempestivamente le vulnerabilità note, segmentare le reti, limitare l’accesso ai servizi remoti, rafforzare l’autenticazione, monitorare i movimenti laterali e applicare il principio del privilegio minimo. Dovrebbero inoltre conservare copie di Recovery separate, offline, crittografate e immutabili e testare regolarmente i flussi di lavoro di Recovery. 

D: Che cos’è ResOps e in cosa si differenzia dal backup? 

R: ResOps, or resilience operations, is a cross-functional operating discipline – not a backup product. It aligns security, IT, infrastructure, applications, operations, business continuity, and business owners around restoring critical services within the amount of disruption the business can tolerate. 

D: In che modo un’organizzazione può dimostrare di essere pronta a riprendersi? 

R:Iniziate dai servizi aziendali critici, mappate le identità, le applicazioni, l’infrastruttura, i dati, le persone e le terze parti da cui dipendono, e definite cosa si intende per “Recovery riuscito”. Successivamente, conducete esercitazioni realistiche che identifichino punti di Recovery validi, ripristinino i servizi nell’ordine corretto, misurino il tempo di Recovery effettivo e trasformino eventuali lacune in un elenco di miglioramenti da attuare. 

Chris Bevilè responsabile principale del marketing di portafoglio presso Commvault. 

More related posts


AI Data Resilience

Read more about AI Data Resilience

Key Takeaways 
  • Circa 1.200 agenti, che si riteneva fossero isolati, hanno comunicato tramite una bacheca non autorizzata, e circa 700 hanno partecipato ad attività legate a Hugging Face. 
  • Gli agenti si sono scambiati oltre 70.000 messaggi e file, mettendo in relazione le informazioni raccolte nel corso di sessioni che avrebbero dovuto rimanere separate. 
  • Investigators found agents spoofing tool calls and researching ways to alter evaluation transcripts to avoid detection by lagrader.  
  • I backup immutabili e isolati da soli non sono sufficienti: le organizzazioni hanno bisogno di un punto di ripristino convalidato e affidabile prima di procedere al ripristino in produzione. 
Finalmente sono arrivate le perizie, e mi hanno fatto cambiare idea su questo incidente. 

Circa un mese fa,Ho scritto dilaIncidente di sicurezza che ha coinvolto OpenAI e Hugging Face because I thought it was something anyone responsible for cybersecurity, AI or business resilience should be watching.  

At latime, lastory sounded fairly straightforward: An AI agent found a way outside laenvironment designed to contain it and ultimately reached Hugging Face. 

In realtà non è andata proprio così. 

La vicenda va ben oltre il caso di un singolo agente ribelle 

I rapporti forensi rivelano che circa 1.200 agenti, che avrebbero dovuto operare in modo indipendente, hanno trovato il modo di comunicare tramite una bacheca non autorizzata. Si sono scambiati oltre 70.000 messaggi e file, e circa 700 agenti hanno partecipato ad attività legate a Hugging Face. 

None of that was prompted or intended. La regola di backup 3-2-1agents were persistent, they could share what they found, and they could combine effort across sessions that were supposed to have no contact with each other.  

Among lanew details: GPT-5.6 Sol agents reproduced an exploit and copied private evaluation data into a public Hugging Face dataset, a concrete escalation beyond what initial reports described. 

Il problema dell’hacking delle ricompense 

La regola di backup 3-2-1indagine indipendente condotta da METR e Redwood Research, published alongside OpenAI’s own report on August 26, found that agents researched ways to spoof, edit or delete portions of their own evaluation transcripts because they incorrectly believed lagrader would inspect how they completed latask. Researchers found successful tool-call spoofing in about 7% of latranscripts they evaluated, though lamanipulation they observed was small-scale. 

La regola di backup 3-2-1finding is not that agents are “deceptive” in a human sense. It is that a sufficiently capable agent can search for ways around controls when those controls stand between it and laoutcome it has been optimized to achieve. 

OpenAI calls laincident a “warning shot.” I think that is a fair description. 

Cosa succede quando le misure di contenimento falliscono 

Most of laconversation about this incident will rightly focus on alignment, sandboxing and monitoring. But there’s a resilience question underneath it: If 700 agents can find a side door around containment, what’s laplan for when a single compromised workload does lasame in your environment? 

OpenAI’s own conclusion points at laanswer: Security architecture should assume an individual workload or compute node eventually can be compromised. That means air-gapped, immutable recovery data, and a way to validate what you’re restoring before it touches production again. 

But immutability alone does not prove ladata was clean when it was captured. If ladata was already compromised at latime of capture, immutability preserves lacompromise just as faithfully as it preserves anything else. 

La regola di backup 3-2-1practical version of that question is simple to ask and hard to answer: If this happened to us, could we prove which recovery point predates lacompromise? 

Trattiamo questo modello operativo nella sezioneResOps (operazioni di resilienza) on laReadiverse. 

La regola di backup 3-2-1Lesson for Every Organization 

OpenAI has since tightened workload and network isolation, expanded monitoring, and revised its model-development practices. La regola di backup 3-2-1lesson applies beyond OpenAI: Contain laimpact, preserve what you can trust, and prove you can recover before you need to. 


Domande frequenti 

Q: What was laOpenAI-Hugging Face incident? 

During internal cybersecurity evaluations, OpenAI agents bypassed controls intended to isolate them, accessed lainternet and reached third-party systems, including Hugging Face. La regola di backup 3-2-1activity was driven primarily by an internal research model operating with reduced safeguards. 

D: In che modo comunicavano gli agenti che si supponeva fossero isolati? 

R:Hanno scoperto una bacheca non autorizzata all’interno dell’infrastruttura condivisa. Circa 1.200 agenti l’hanno utilizzata per scambiarsi oltre 70.000 messaggi e file, consentendo la trasmissione di informazioni e tattiche tra sessioni che avrebbero dovuto rimanere indipendenti l’una dall’altra. 

Q: Were laagents instructed to attack Hugging Face? 

R: No. They were attempting to complete a difficult cybersecurity benchmark. When laintended route appeared blocked, some agents searched for alternative ways to achieve laevaluated outcome, and that activity expanded beyond laenvironment’s intended boundaries. 

Q: What does “reward hacking” mean in this context? 

R: Reward hacking occurs when an agent finds an unintended way to satisfy a metric or obtain a desired result without completing latask as intended. Investigators found agents researching ways to spoof tool calls and alter or delete portions of evaluation transcripts because they believed lagrader might inspect their process. 

D: Perché i backup immutabili non sono sufficienti di per sé? 

R: Immutability prevents stored data from being altered, but it does not prove ladata was clean when it was captured. If a backup already contains compromised data, immutability preserves that compromise. Organizations therefore need isolated copies, trustworthy recovery points and validation before restoration. 

D: Cosa dovrebbero cambiare le organizzazioni dopo questo incidente? 

R:Rafforzare l’isolamento del carico di lavoro e della rete, limitare l’accesso non necessario a Internet e alle credenziali, monitorare il comportamento degli agenti e i segnali di escalation, e partire dal presupposto che la prevenzione possa fallire. Abbinare tali controlli a dati di ripristino immutabili e isolati fisicamente (air-gapped) e a un processo collaudato per l’identificazione e la convalida di un punto di ripristino integro. 

Chris Bevilè responsabile principale del marketing di portafoglio presso Commvault. 

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Punti di forza

  • Certificate lifespans will shrink from 398 to 47 days by March 2029 with “domain convalida reuse” shrinking to just 10 days, making manual renewal obsolete and automatic Certificate Lifecycle Management (CLM) necessary.
  • Sono già in corso operazioni del tipo “Harvest Now, Decrypt Later” (Raccogli ora, decripta dopo) volte a archiviare dati con una durata di conservazione prolungata in vista di una futura decrittografia tramite computer quantistici; ciò comporta una minaccia immediata per i dati sensibili crittografati destinati a una conservazione a lungo termine.
  • L’inventario dei certificati e delle chiavi crittografiche è un elemento fondamentale che le aziende devono iniziare a creare fin da ora, poiché un inventario continuo e automatizzato rappresenta il primo passo verso la resilienza informatica e l’agilità crittografica a lungo termine.

Il problema nascosto dietro le quinte

La maggior parte delle reti aziendali moderne si basa su un livello nascosto, costituito da certificati digitali e crittografia, che la maggior parte delle persone non vede mai. Questo livello verifica l’affidabilità dei dispositivi e protegge i flussi di dati, ma ora le identità dei dispositivi superano quelle umane dipiù di 80 a 1 in the average enterprise according to CyberArk’s machine identity research, it can be easy to underestimate the cryptographic and certificate layer’s importance.

A helpful way to think about a digital certificate is an ID badge for a machine. If the badge is valid, the doors open automatically and no one thinks about it, but the moment that badge expires or is misconfigured, the door stops opening, regardless of how legitimate the machine behind it is. A single expired certificate can take down websites, break the APIs that let applications talk to each other, interrupt transactions, and create compliance violations, all while eroding user trust.

For years, organizations have managed certificates manually, but two changes are going to make it impossible to keep up by hand. First, the maximum lifespan of public Transport Layer Security (TLS) certificates, the protocol securing your browser, is being compressed to just 47 days by 2029. Second, the eventual arrival of quantum computers powerful enough to break today’s encryption is forcing a transition to Post-Quantum Cryptography. These two issues both point to the same solution – a governed, automated, and crypto-agile approach to CLM.

Il piano d’azione alla base della riduzione della durata dei certificati

Da un decennio a questa parte, il margine operativo per i certificati TLS pubblici si sta restringendo. All’inizio del 2023, Google ha pubblicato per la prima volta il suo“Moving Forward, Together”una roadmap che proponeva di ridurre la validità dei certificati da 398 a 90 giorni, nella speranza di spingere il settore verso l’automazione. Apple ha accelerato tale tempistica nell’ottobre 2024,presentazione di una bozza di scheda elettorale to the CA/Browser Forum, the industry body where certificate authorities and browser makers set shared rules. Apple’s proposal, endorsed by Sectigo, Google Chrome, and Mozilla, was approved in April 2025 as Scheda elettorale SC-081v3.

Questa riduzione avviene per fasi. Il limite massimo di 398 giorni previsto in passato è già sceso a 200 giorni a partire da marzo 2026; tale limite sarà ulteriormente ridotto a 100 giorni nel marzo 2027 e, infine, a 47 giorni nel marzo 2029. In pratica, un’organizzazione che attualmente rinnova ciascun certificato circa una volta all’anno si troverà presto arinnovare ogni certificato all’incirca ogni mese e mezzo; nella fase finale, qualsiasi processo che dipenda dalla richiesta e dall’installazione manuale dei certificati da parte di una persona fallirà.

I produttori di browser stanno promuovendo queste durate più brevi per imporre l’automazione, che elimina l’errore umano che è la causa principale delle interruzioni dei certificati. Inoltre, consentono all’intero web di adottare nuovi standard crittografici in poche settimane anziché in anni, poiché i vecchi certificati vengono sostituiti rapidamente. Infine, contribuiscono a ridurre la dipendenza dai sistemi di revoca legacy, che presentano problemi di prestazioni e privacy. Infine, qualora un registro di Certificate Transparency (un archivio pubblico dei certificati emessi) venisse mai squalificato, i certificati a breve durata riducono drasticamente il numero di quelli che devono essere sostituiti con breve preavviso.

La crisi della convalida

Sebbene il limite di 47 giorni faccia notizia e attiri l’attenzione, il cambiamento più dirompente potrebbe riguardare la Domain Control Validation (DCV). La DCV è il processo attraverso il quale si dimostra a un’Autorità di Certificazione (CA) di avere il controllo del dominio per il quale si richiede un certificato. In passato, una volta che un’organizzazione aveva dimostrato la proprietà, la CA poteva riutilizzare tale prova per un massimo di 398 giorni, ma secondo lo standard SC-081v3, il periodo di riutilizzo si ridurrà a 200 giorni nel 2026 e a soli 10 giorni entro marzo 2029.

Ciò crea un vero e proprio squilibrio, poiché anche un’organizzazione che automatizza completamente l’installazione dei certificati subirà un rallentamento se non sarà in grado di dimostrare nuovamente la proprietà del dominio ogni 10 giorni. Qualsiasi ritardo nella convalida blocca l’intero processo di emissione e porta direttamente a interruzioni del servizio.

La soluzione pratica a questo problema consiste nell’adottare il protocollo ACME (Automatic Certificate Management Environment) conautomated DNS-01 API convalida, in modo che la verifica della titolarità avvenga a livello di programma anziché dover attendere l’intervento di una persona.

La minaccia quantistica e la cronologia degli eventi

While certificate lifespans shrink, the algorithms inside those certificates face a quantum threat. Traditional Public Key Infrastructure (PKI) rely on asymmetric cryptography to secure digital signatures, key exchanges, and TLS connections. A sufficiently powerful quantum computer running Shor’s algorithm could break these systems completely. Waiting until quantum computing is powerful enough to decrypt is not a viable option; as Vidya Shankaran, Field CTO di Commvault has written, “the exact date of Q-Day may remain uncertain. The direction of travel is not.” Secondo le stime, il “Q-Day” – il momento in cui un computer quantistico sarà in grado di violare la crittografia a chiave pubblica – dovrebbe verificarsi tra i prossimi 5 e 10 anni. Tuttavia, sarebbe un errore considerarlo un problema solo del futuro. Gli autori delle minacce stanno già conducendo operazioni di tipo “Harvest Now, Decrypt Later” (HNDL), intercettando e archiviando oggi il traffico crittografato con l’intenzione di decrittografarlo una volta che la tecnologia quantistica avrà raggiunto la maturità. I dati che devono rimanere riservati per anni, come le cartelle cliniche, la proprietà intellettuale e le informazioni finanziarie, sono di fatto esposti nel momento stesso in cui vengono raccolti.

Il governo federale degli Stati Uniti ha reagito di conseguenza: nel giugno 2026, la Casa Bianca ha emanatoDecreto esecutivo n. 14412, Securing the Nation Against Advanced Cryptographic Attacks, which sets deadlines well ahead of NIST’s original 2035 target: Federal high-value systems must adopt post-quantum key establishment by the end of 2030 and post-quantum digital signatures by the end of 2031.

Despite this urgency, actual progress toward enterprise-level crypto-agility has been slow. The Prospettive di DigiCert sulla Readiness per il quantumè emerso che oltre la metà delle organizzazioni intervistate prevede che la crittografia asimmetrica classica verrà violata entro cinque anni, eppure solo il 7% ha implementato una crittografia resistente alla crittografia quantistica o ibrida nel proprio parco certificati, e il livello complessivo di Readiness è migliorato di soli 2 punti percentuali nell’ultimo anno.

Perché la “cripto-agilità” è importante?

The most practical bridge between classical and post-quantum cryptography is the hybrid composite certificate, which combines a classical algorithm (RSA or ECC) with a post-quantum algorithm (ML-DSA, the standardized lattice-based signature scheme) inside a single X.509 certificate. Combining both into a single certificate is designed so that the certificate will hold up as long as either algorithm does, which is essential, as post-quantum algorithms are new and haven’t yet survived countless attempted attacks like RSA has.

However, post-quantum keys and signatures are several kilobytes rather than a few hundred bytes, which increases network latency, risks packet fragmentation during the TLS handshake, and adds computational overhead that may require hardware upgrades for constrained devices. This is exactly why crypto-agility matters; organizations need the ability to test, deploy, and rotate algorithms without rewiring their underlying infrastructure each time standards evolve.

Gestione automatizzata del ciclo di vita dei certificati

La gestione manuale dei certificati non è solo inefficiente, ma rappresenta un vero e proprio rischio operativo. Quando i certificati vengono gestiti in fogli di calcolo nascosti alla vista, le organizzazioni perdono visibilità e il risultato sono credenziali scadute, chiavi di dimensioni insufficienti, algoritmi di firma obsoleti e configurazioni non conformi che nessuno nota finché non si verifica un problema. Le interruzioni di servizio che ne derivano possono creare confusione tra gli utenti, compromettere i ricavi e ricadere sul team meno preparato a fornirne una spiegazione.Una piattaforma CLM completaaffronta questo aspetto per l’intero ciclo di vita di un certificato:

  • Rilevamento: scansione continua di ambienti cloud, data center, container e domini esterni per individuare tutti i certificati in uso.
  • Monitoraggio: tracciamento in tempo reale delle date di scadenza, degli algoritmi, dei punti di forza principali e della conformità alle politiche di sicurezza.
  • Validation: Utilize direct API integration with public and private CAs, while automating domain convalida and approvals
  • Installazione: distribuire certificati e chiavi rinnovati in modo programmatico tramite ACME o API sicure, senza interventi manuali.
  • Revoca: è necessario attuare una procedura di revoca rapida e basata su criteri definiti, in modo che un certificato compromesso possa essere sostituito o revocato ovunque contemporaneamente, anziché doverlo individuare macchina per macchina.

C’è anche un vantaggio nascosto nella fase di analisi: l’inventario dei certificati gestito da una piattaforma CLM costituisce, di fatto, l’inizio dell’inventario crittografico necessario per la pianificazione della migrazione post-quantistica, il che può trasformare un onere di conformità in un vantaggio competitivo.

Identità non umane e IA agente

Il problema della portata è aggravato dal modo in cui sono costruite le applicazioni moderne. Container, pod Kubernetes, macchine virtuali, dispositivi dell’Internet delle Cose (IoT) e API richiedono tutti credenziali proprie, e molti di questi carichi di lavoro esistono solo per pochi minuti o poche ore prima di terminare. Nessun team umano è in grado di emettere e ritirare certificati a quella velocità.

Per stare al passo con questo ritmo vertiginoso, è possibile utilizzare agenti basati sull’intelligenza artificiale in grado di individuare, emettere, rinnovare e gestire i certificati in autonomia, pur rimanendo entro i limiti imposti da misure di sicurezza esistenti quali le politiche di sicurezza, il controllo degli accessi basato sui ruoli (RBAC) e le tracce di audit centralizzate. Il risultato è un’automazione alla velocità delle macchine senza rinunciare alla governance aziendale.

Da dove cominciare

  1. Il primo passo verso la “cripto-agilità” e la resilienza a livello aziendale è di natura organizzativa piuttosto che tecnica. Di seguitolinee guida del NIST, le aziende dovrebbero istituire un team centrale dedicato ai servizi di identità delle macchine che gestisca la piattaforma CLM, standardizzi i modelli di certificato e mantenga le integrazioni con le autorità di certificazione (CA) pubbliche e private. I singoli responsabili delle applicazioni e i team DevOps, a loro volta, dovrebbero occuparsi di integrare i rinnovi automatici nelle proprie pipeline di distribuzione, utilizzando la piattaforma centrale come servizio condiviso. Questa suddivisione garantisce la coerenza della governance, eliminando al contempo i passaggi di consegne manuali che causano interruzioni del servizio.
  2. Organizations should replace manual convalida techniques and workflows with ACME and automated DNS-01 convalida now, well before the 10-day DCV window arrives, while deprecating every manual renewal and convalida process along the way.
      1. Parallelamente, le organizzazioni dovrebbero effettuare un inventario completo delle proprie risorse crittografiche per individuare chiavi hardcoded, algoritmi obsoleti e percorsi di fiducia di lunga durata che proteggono i dati sensibili.
      2. La preparazione post-quantistica dovrebbe iniziare in un ambiente controllato piuttosto che in produzione. È opportuno istituire un laboratorio di test dedicato per consentire ai team di testare certificati compositi ibridi e aggiornamenti “crypto-agile” in un ambiente sandbox. Sviluppando applicazioni su librerie crittografiche modulari collegate a una piattaforma CLM dinamica, le aziende possono ottenere una vera “crypto-agility”: la capacità di ruotare chiavi, cifrari e algoritmi all’interno della propria infrastruttura man mano che gli standard cambiano, senza dover ricompilare il codice.

The thread that connects all recommendations is inventory. A CLM platform’s discovery step is not busywork before the real fix; it is the same discipline organizations will need across every layer of quantum readiness. Certificates are non-human identities, and the same questions apply to service accounts, AI agents, open source dependencies, and the algorithms buried in application code: What do we have, what does it protect, and which of it matters most to the business?

Organizations that build that inventory muscle now, starting with certificates, will find the rest of the transition far less daunting, because prioritization becomes a calculation rather than a guess. Treating the next few years as a planning window rather than a grace period will help organizations make this transition on their own terms, instead of letting an outage make the decision for them.

Caitlin Dodson is a Summer 2026 Intern for FCTO – Americas at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Punti di forza

  • Chat di Clumio offers a faster, self-service way to evaluate Clumio’s cloud-native data protection capabilities.
  • L’assistente basato sull’intelligenza artificiale fornisce risposte su backup, Recovery, resilienza informatica, implementazione, scalabilità e protezione dei carichi di lavoro nel cloud.
  • Esplora le domande tecniche relative ai carichi di lavoro nel cloud, alle autorizzazioni richieste, alle opzioni di Recovery e ai costi della protezione dei dati.
  • Chat di Clumio aiuta gli architetti cloud, gli ingegneri di piattaforma, gli ingegneri DevOps, gli SRE e i responsabili degli acquisti tecnici a valutare, secondo i propri ritmi, se Clumio è adatto al loro ambiente.
  • Quando sono pronti, gli utenti possono passare direttamente dalla scoperta del prodotto alla valutazione pratica creando un account e avviando una prova gratuita.

Un modo più veloce per valutare la protezione dei dati cloud-native

If you’re evaluating cloud-native data protection, you probably want answers before you schedule a demo or talk to Sales.

Clumio by Commvault provides cloud-native backup, recovery,ecyber resilience for AWSeGoogle Cloud workloads. With Chat di Clumio, you can ask productetechnical questions, explore how Clumio works,edecide whether it’s the right fit for your environment – all at your own pace.

 

Click “Ask Clumio” in the navigation bar on Clumio.com per avviare una conversazione con Chat di Clumio.

Presentazione di Chat di Clumio

Chat di Clumio is an AI assistant designed to help you learn about Clumio’s cloud-native data protectionerecovery capabilities. Whether you’re exploring key features, understanding how Clumio helps protect i carichi di lavoro cloud, or preparing to avvia una prova gratuita, Chat di Clumio gives you answers without requiring a sales conversation.

 

Ottieni risposte alle sfide reali della protezione dei dati nel cloud

Invece di cercare nella documentazione o di attendere un incontro, puoi porre il tipo di domande tecniche che normalmente porresti a un ingegnere delle soluzioni:

  • Quali opzioni di Recovery offre Clumio per Amazon S3?
  • Quali autorizzazioni richiede Clumio e devo implementare un’infrastruttura di backup nel mio account AWS?
  • Quale scalabilità supporta Clumio per Amazon S3?
  • In che modo Clumio contribuisce a ridurre i costi della protezione dei dati nel cloud a lungo termine?

 

Provalo ora

Chat di Clumio helps you move from product discovery to hands-on evaluation with less friction. Learn how Clumio works, explore the capabilities that matter most to you,ewhen you’re ready, crea un accounteavvia una prova gratuita.

ProvaChat di Clumio todayeexperience a faster, more self-service approach to evaluating cloud-native data protection.

Domande frequenti

Q: What is Chat di Clumio?

A: Chat di Clumio is an AI assistant that helps you learn about Clumio’s cloud-native backup, recovery,ecyber resilience capabilities before starting a free trial.

Q: Who is Chat di Clumio for?

A: Chat di Clumio is designed for cloud architects, platform engineers, DevOps, SREs,etechnical buyers evaluating cloud-native data protection.

D: Che tipo di domande posso porre?

A: You can ask questions about Clumio’s capabilities, deployment model, cloud workload protection, recovery options, scalability,eother technical topics related to evaluating the platform.

D: Devo rivolgermi al reparto vendite prima di provare Clumio?

A: No. Chat di Clumio is designed to help you explore the product on your . If you decide you’d like additional guidance, you can always contattare il nostro team.

Q: Where can I try Chat di Clumio?

A: Visitail sito chat.Clumio.com, oppure clicca su “Chiedi a Clumio” nella barra di navigazione suClumio.com.

Vir Choksiè responsabile principale del marketing di prodotto presso Commvault.

More related posts


Backup and Recovery

Read more about Backup and Recovery

Cyber Resilience

Read more about Cyber Resilience

Cyber Resilience for Cloud Apps

Read more about Cyber Resilience for Cloud Apps

Punti di forza

  • Clumio by Commvault has achieved FedRAMP® Class C (Moderate) Ready statused è ora presente nelFedRAMP Marketplace as Legacy FedRAMP Ready.
  • Questo nuovo traguardo consente alle agenzie e alle organizzazioni soggette a regolamentazione di valutare Clumio mentre l’azienda prosegue il percorso verso una futura certificazione FedRAMP di Classe C.
  • Clumio offre soluzioni di Backup and Recovery native per il cloud, progettate specificamente per gli ambienti di cloud pubblico.
  • The announcement expands Commvault’s public sector cyber resilience portfolio, complementing Commvault Cloud for Government, which addresses organizations requiring FedRAMP Class D (High).
  • Government agencies, contractors, technology partners, and regulated commercial organizations can all benefit from additional cloud-native cyber resilience options.
    As more government agencies and regulated organizations embrace the cloud, they need data protection that’s built for modern environments and aligned with evolving federal security requirements.

Clumioby Commvault, che fornisce soluzioni di Backup and Recovery native per il cloud progettate specificamente per gli ambienti cloud pubblici, ha ottenutolo status di “FedRAMP Class C (Moderate) Readiness”ed è ora presente nelFedRAMP Marketplace. Questo importante passo amplia le opzioni di resilienza informatica native per il cloud a disposizione delle agenzie federali, degli appaltatori governativi e delle organizzazioni soggette a regolamentazione, avvicinando al contempo Clumio a una futura certificazione FedRAMP Classe C.

Nuove opportunità

FedRAMP is the U.S. government’s standardized approach to assessing the security of cloud services used by federal agencies. While an Authorization to Operate (ATO) is the ultimate goal, FedRAMP Class C Ready is the first major public step in that process.

After successfully completing its Readiness Assessment Report (RAR), Clumio is now listed in the FedRAMP Marketplace as Legacy FedRAMP Ready. This makes it easier for agencies, partners, and regulated organizations to discover and evaluate Clumio as it continues through the FedRAMP certification process.

Progettato per moderni Cloud

Man mano che le organizzazioni continuano ad aggiornare i propri ambienti IT, gli approcci tradizionali al backup spesso faticano a stare al passo con le applicazioni e i servizi cloud-native. Clumio è stato progettato specificamente per il cloud, contribuendo a rendere più semplice la protezione dei dati, a semplificare il Recovery e a rafforzare la resilienza informatica senza aggiungere inutili complessità.

Per le organizzazioni che operano in ambienti FedRAMP Moderate, ciò significa avere accesso a una soluzione di Backup and Recovery cloud-native progettata per allinearsi ai requisiti di sicurezza federali, supportando al contempo l’efficienza operativa.

Perché questo è importante per i clienti

The demand for guarded, cloud-native data protection continues to grow across both the public and private sectors. Federal agencies, government contractors, and regulated commercial organizations all face increasing pressure to protect critical workloads while meeting evolving compliance expectations.

Clumio’s FedRAMP Class C Ready status helps address those needs by helping:

  • Ampliare le opzioni di Backup and Recovery native per il cloud per le agenzie federali e le organizzazioni che operano in ambienti FedRAMP Moderate.
  • Fornire maggiore visibilità attraverso il processo di approvvigionamento del FedRAMP Marketplace.
  • Supportare i clienti che desiderano estendere la protezione dei dati nativa per il cloud ad ambienti regolamentati.

Per i clienti esistenti, comprese le organizzazioni con ambienti cloud sia commerciali che Government Cloud, questo traguardo crea anche nuove opportunità per standardizzare la protezione dei dati nativa per il cloud in tutte le loro operazioni.

Strengthening Commvault’s Government Portfolio

Clumio’s FedRAMP Class C Ready status complements Commvault® Cloud for Government, che serve le organizzazioni che richiedono la classificazione FedRAMP Classe D (High).

Insieme, queste offerte offrono ai clienti maggiore flessibilità per proteggere i dati in ambienti cloud, ibridi e cloud-native, soddisfacendo al contempo i diversi requisiti di sicurezza federali. Le organizzazioni con carichi di lavoro cloud-native possono valutare Clumio per gli ambienti FedRAMP Moderate, mentre Commvault Cloud for Government si rivolge alle organizzazioni che richiedono la classificazione FedRAMP High.

Guardare avanti

Clumio’s FedRAMP Class C Ready status reflects Commvault’s ongoing investment in cloud-native cyber resilience for the public sector. As Clumio advances toward a future FedRAMP Class C certification, customers can begin evaluating the offering while Commvault continues expanding its public sector cyber resilience portfolio.

Domande frequenti

Q: What is lo status di “FedRAMP Class C (Moderate) Readiness”?

A: lo status di “FedRAMP Class C (Moderate) Readiness” means Clumio has successfully completed its RAR and has been approved by the FedRAMP Program Management Office (PMO) for listing in the FedRAMP Marketplace as Legacy FedRAMP Ready. This allows federal agencies and other regulated organizations to evaluate the offering while Clumio continues through the FedRAMP process toward a potential future Class C FedRAMP certification ATO.

D: La certificazione “FedRAMP Classe C (Moderata) Readiness” equivale a un’Autorizzazione all’esercizio (ATO)?

A: No. La certificazione “FedRAMP Class C Readiness” rappresenta una delle prime tappe del processo FedRAMP. Non equivale a un’ATO completa.

D: Che cos’è il FedRAMP Marketplace?

A: The FedRAMP Marketplace is the federal government’s official catalog of cloud service offerings participating in the FedRAMP program. It provides agencies and procurement teams with visibility into each offering’s status in the FedRAMP lifecycle.

Q: Who benefits from Clumio’s FedRAMP Class C Ready status?

R: Questo traguardo può rivelarsi prezioso per le agenzie federali, gli appaltatori governativi, i partner che operano nel settore pubblico e le organizzazioni commerciali soggette a regolamentazione che operano in ambienti FedRAMP di Classe C o utilizzano FedRAMP come parametro di riferimento in materia di sicurezza.

Q: How does Clumio fit into Commvault’s government portfolio?

R: Clumio offre soluzioni di Backup and Recovery cloud-native per le organizzazioni con carichi di lavoro cloud-native che operano in ambienti FedRAMP Classe C (Moderato), mentre Commvault Cloud for Government è in grado di soddisfare le esigenze dei clienti che richiedono la conformità FedRAMP Classe D (Elevato). Insieme, queste soluzioni offrono alle organizzazioni una maggiore flessibilità in base ai loro requisiti di sicurezza federali.

Poojan Kumar is Chief Product Innovation Officer at Commvault; and President & CEO of Clumio, a Commvault Company.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Nel corso della seriePronti. O no. series,we’ve explored topics like l’IA agente,la fiducia digitale,il fattore umano,and il. In this fifth and final episode of season one,the conversation shifts to the one constant behind every AI conversation: data. 

Nathan Macintosh sits down with Ben Lorica,former chief data scientist at O’Reilly Media and founder of Gradient Flow,to discuss what AI readiness really looks like. Their conversation moves beyond algorithms and applications to the work organizations need to do before AI can succeed.  

They explore why AI is changing the way we think about governance,why collecting more data isn’t always the answer,and why preparation matters just as much as adoption. 

Guarda l’episodio completo su Readiverse. 

Punti di forza 

  • AI readiness starts with understanding and organizing the data you already have.  
  • Governance now applies to AI systems,not just people.  
  • More data isn’t always better. Strive for better data. 
  • AI introduces new risks that require new processes,not just new technology.  
  • Le organizzazioni meglio preparate per l’IA stanno gettando oggi solide basi per i dati. 

Organizations are generating and managing more data than ever before. It’s easy to assume the next step is simply collecting more data. Ben explains why preparing and governing the data you already have may be a much stronger foundation for AI. 

One thing I appreciated about Ben’s perspective is that he never presents AI readiness as a technology problem alone. It’s an organizational challenge that starts long before teams begin putting AI to work. 

Ecco alcune idee che mi sono rimaste impresse. 

L’IA è valida solo quanto i dati su cui si basa 

“Focus on the data you have … and get that ready for AI.”– Ben Lorica 

One of Ben’s first points challenged a common assumption. When organizations talk about becoming “AI ready,” the instinct is often to collect more data. Ben sees it differently. Instead of prioritizing quantity,he encourages organizations to focus on quality and prepare their existing data for AI. 

That starts with understanding what data you have,organizing it,and making sure it’s accurate and well governed. As AI becomes part of more business processes,organizations will rely on many different types of information,from spreadsheets to text,images,audio,and video. If that data isn’t reliable,AI won’t fix the problem – and it can make it even more difficult to spot. 

There’s understandable pressure to move quickly with AI. This conversation reminded me that taking the time to build a solid data foundation may be one of the smartest investments we can make. Clean,well-governed data helps organizations make better decisions today while preparing them for whatever comes next. 

AI Changes the Role of Governance  

Ben points out that governance has a broader job to do. It’s no longer just about managing how people access and use information. Organizations also need to think about how AI interacts with that information and the actions it takes. 

As AI becomes part of everyday work,it can access,analyze,and act on information at a scale and speed that’s difficult for people to match. That means organizations need to understand what AI can access,how it’s using that information,and what safeguards should be in place to protect sensitive data. 

What’s interesting is that the fundamentals of governance haven’t changed. Clear policies around access,security,and accountability are just as important as they’ve always been. What is changing is the number of systems interacting with organizational data and the pace at which information moves across the business. 

To me,that’s one of the most important takeaways from this episode. AI doesn’t replace good governance. It makes it even more important. 

Anteprima: Quando i dati iniziano a moltiplicarsi

 

What happens when AI allows five people to do the work of 100? Ben explains why the real challenge isn’t productivity. It’s the explosion of data that comes with it. 

Un’IA responsabile parte da persone responsabili 

One thing Ben emphasizes throughout the conversation is that organizations can’t rely on technology alone to make AI responsible. The people using AI play an important role,too.  

Whether employees are entering prompts,uploading documents,or fine-tuning models,they need to understand what information they’re sharing and how it could be used. Guardrails aren’t just about restricting access. They’re also about helping people make informed decisions when working with AI. 

Ben points out that organizations should think beyond what goes into an AI system. They should also pay attention to what comes out. AI can unintentionally generate sensitive information,making review and oversight of the outputs just as important as the prompts that started the interaction. 

It’s another reminder that responsible AI isn’t just a technology challenge. It’s a shared responsibility between the people using AI and the policies that guide them. 

C’è una comprensibile pressione ad adottare rapidamente l’IA. Nuovi strumenti emergono quasi quotidianamente e le organizzazioni non vogliono restare indietro. Ma Ben sostiene che la Readiness non consiste solo nell’agire in fretta. Si tratta piuttosto di disporre dei processi giusti prima ancora che se ne presenti la necessità. 

There’s understandable pressure to adopt AI quickly. New tools are emerging almost daily,and organizations don’t want to fall behind. But Ben makes the case that readiness isn’t just about moving fast. It’s about having the right processes in place before they’re needed. 

Toward the end of the conversation,Ben points out that many AI teams haven’t fully considered what they’ll do when things go wrong. I love Nathan’s response because it was exactly what I was thinking: 

“Why wouldn’t they think of that? That’s all I think about.”

– Nathan Macintosh 

In cybersecurity,resilient organizations don’t wait for an incident before deciding how they’ll respond. They establish roles,define processes,and prepare for different scenarios long before they’re needed. Ben argues that AI deserves the same level of preparation. 

That means asking questions many organizations haven’t fully considered yet,like: 

  • What data should AI have access to?  
  • Who should be involved if an AI-generated output creates a problem?  
  • How will decisions be made if something unexpected happens?  

These conversations may not be as exciting as launching an AI initiative,but they’re just as important. 

Mentre questa stagione di 

“Pronti. O no.”Pronti. O no. comes to a close,one thing has become clear to me. Every episode explored a different AI concept or trend,yet they all reinforced the same idea: successful AI adoption isn’t just about the technology. It’s about the people,processes,and preparation that make it possible. 

Organizations don’t have to have every answer before embracing AI. But the more intentional they are about building strong foundations today,the more prepared they’ll be for whatever comes next. 

Guarda l’episodio completo su Readiverse. 

Domande frequenti 

R: 
R: AI readiness begins with understanding,organizing,governing,and protecting the data your organization already has. Strong data practices create the foundation AI depends on. 
R: 
R:D: Qual è il ruolo dei dipendenti nell’uso responsabile dell’IA? 
Q: What’s the role of employees in responsible AI use? 
R: Employees play an important role in AI governance. They need to understand what information is appropriate to share with AI,review AI-generated outputs carefully,and follow organizational policies for using AI responsibly. 
R: 
R: AI systems increasingly access,analyze,and act on organizational data. That means governance policies need to apply to machines as well as people. 
R: 
R: AI can introduce new risks,from exposing sensitive information to producing unintended results. Preparing in advance by defining responsibilities and response processes helps organizations address those situations with greater confidence. 
Q: What’s the biggest takeaway from this episode? 
R: AI readiness isn’t just about adopting new technology. It’s about building solid governance,good data practices,and resilient organizational processes that help allow AI to be used responsibly and effectively. 

Katherine Demacopoulos is Senior Director of Global Content Strategy and Programs at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Perché i rischi informatici moderni richiedono una resilienza informatica completa

Gli attacchi ransomware prendono di mira l’intero ciclo di vita dei dati–dai backup ai sistemi di produzione. Scopri come Commvault’L’approccio alla resilienza informatica “dalla A alla Z” unifica protezione, rilevamento e Recovery pera proteggere i dati alla fonte e monitorare eventuali anomalie.gestire eseguire rapidamente operazioni di backup e ripristino. 

Punti di forza 

I rischi informatici odierni richiedono una resilienza integrata lungo l’intero ciclo di vita dei dati, dalla prevenzione alla Rerecupero, poiché gli strumenti frammentatinon riuscire a address today’s complex threat landscape. 

  • Il rischio informatico incide ormai sulla fiducia dei clienti, poiché le violazioni comportano spesso una perdita di affari e un danno alla reputazione. 
  • La resilienza A-to-Z integra protezione, monitoraggio, governance e Rerecupero in una strategia unificata e più efficace. 
  • La leadership è fondamentale per promuovere una difesa proattiva, una risposta rapida e una comunicazione chiara in tutta l’organizzazione. 
  • Frammentatouna protezione dei datiGli strumenti di sicurezza lasciano delle lacune negli ambienti ibridi che gli hacker possono sfruttare più facilmente. 
  • Un approccio end-to-endaiutamigliorare la visibilità, accelerare il Rerecupero emantenerecontinuità operativa. 

Modern cyber risk spans the entire una protezione dei datilifecycle – from vulnerabilities and threats to rerecupero and compliance – making fragmented, reactive tools insufficient. Organizations need A-to-Z cyber resilience that unifies protection, monitoring, governance, and rerecupero. This approach aiutagestire ridurre i rischi, rafforzare la sicurezza e garantire un ripristino più rapido e affidabile in ambienti ibridi complessi. 

Una singola violazione può costarti la fiducia dei clienti

Cyber risk is no longer just an IT issue – it is a direct threat to customer trust and revenue.  

Il 64% dei consumatori would stop doing business with a company after a significant data breach, highlighting how quickly loyalty erodes when data is compromised.  

Questo cambiamento alza la posta in gioco: la resilienza non è più un’opzione, ma un requisito imprescindibile. 

Allo stesso tempo, c’è un divario tra aspettative e comportamenti. I consumatori esigono una protezione dei dati rigorosa, eppure persistono abitudini rischiose come il riutilizzo delle password o l’uso di reti non protette. Questa incoerenza può aumentare l’esposizione al rischio e attribuisce alle organizzazioni una maggiore responsabilità nella protezione dei dati in ogni punto di contatto. 

Trust is earned through consistent action – especially in cybersecurity. 

Commvault Cloud,basato sulla tecnologiaMetallic AI,aiuta le organizzazioni ad agire in tal senso unificando protezione, monitoraggio e Recovery lungo l’intero ciclo di vita dei dati, rafforzando la fiducia attraverso un’esecuzione coerente. L’infografica riflette questo approccio completo, che spazia dall’allerta precoce al monitoraggio delle minacce, fino al Recovery rapido. 

Per le organizzazioni, il messaggio è chiaro: la resilienza non consiste solo nel prevenire gli attacchi, ma nel mantenere la fiducia quando la prevenzione fallisce. 

 

La resilienza informatica inizia dalla leadership

Man mano che le minacce diventano sempre più sofisticate, la resilienza informatica è diventata una priorità aziendale che va oltre i team IT. La leadership svolge un ruolo fondamentale nell’allineare strategia, investimenti e responsabilità in tutta l’organizzazione. 

Questo mandato si concretizza in tre modi: 

  1. Proteggersi prima che si verifichi una violazione.
    Rafforzare le difese con principi zero-trust, monitoraggio regolare e piattaforme unificate in grado di adattarsi alle minacce in continua evoluzione. 
  2. Reagire rapidamente quando si verificano gli incidenti.
    Customers and stakeholders judge organizations not just on whether a breach happens – but how quickly and effectively they recover. 
  3. Comunicare con trasparenza
    . 

 Secondo i dati del settore, ilcosto medio di una violazione ha raggiunto i 4,88 milioni di dollari 

 Commvault Cloud supporta questo mandato dirigenziale riunendo governance, rilevamento delle minacce e ripristino coordinato in – helping organizations align teams and respond with greater speed and coordination.  

La resilienza end-to-end aiuta a gestire il rischio

Modern environments are too complex for fragmented tools to keep up. Data spans hybrid cloud, on-prem systems, and SaaS applications – creating a broad and dynamic attack surface. Point solutions leave gaps that attackers exploit. 

Un approccio end-to-end contribuisce a colmare tali lacune integrando le funzionalità lungo l’intero ciclo di vita: gestione delle vulnerabilità, rilevamento delle minacce, immutabilità,protezione con gap d’aria, e una Recovery coordinata. Questo modello unificato contribuisce a migliorare la visibilità e consente una risposta più rapida e affidabile. 

Commvault Cloud riunisce tutte queste funzionalitàgrazie ad analisi basate sull’intelligenza artificiale, monitoraggio regolare e flussi di lavoro di Recovery automatizzati, aiutando le organizzazioni a gestire i rischi e a garantire la continuità operativa in ambienti ibridi. 

Organizations should plan for cyber incidents as an expected event and prioritize resilience and recovery readiness. The difference lies in readiness – and having a unified approach to protection, detection, and recovery across the data lifecycle. 

Domande frequenti

Che cos’è la resilienza informatica A-to-Z?

La resilienza informatica A-to-Z è un approccio unificato che copre l’intero ciclo di vita dei dati, dalla protezione e dal monitoraggio fino alla governance e al ripristino. Commvault Cloud ti aiuta a implementarla attraverso il suo framework di operazioni di resilienza (ResOps), sostituendo strumenti frammentati con una strategia integrata che utilizza il rilevamento delle minacce basato sull’intelligenza artificiale, lo storage immutabile e il ripristino orchestrato per aiutarti a gestire i rischi e il miglioramento dei tempi di risposta in ambienti ibridi. 

Perché la resilienza informatica è una priorità aziendale e non solo una questione di informatica?

Gli incidenti informatici possono influire direttamente sulla fiducia dei clienti, sui ricavi e sulla reputazione del marchio. Commvault Cloud aiuta le organizzazioni ad affrontare questo rischio grazie a una protezione unificata dei dati e al monitoraggio delle minacce, offrendo ai dirigenti aziendali la visibilità e il controllo necessari per reagire rapidamente e mantenere la fiducia in tutte le operazioni critiche. 

In che modo una violazione dei dati influisce sulla fiducia dei clienti?

Una singola violazione può minare rapidamente la fiducia dei clienti, soprattutto quando vengono esposti dati sensibili. Commvault Cloud Threat Scan aiuta a identificare le minacce nascoste nei dati di backup, consentendo un ripristino più sicuro e aiutando le organizzazioni a mantenere la fiducia grazie a processi di ripristino più affidabili e privi di vulnerabilità. 

Che ruolo svolge la leadership nella resilienza informatica?

La leadership garantisce l’allineamento tra strategia, investimenti e responsabilità in tutta l’organizzazione. Grazie a Commvault Cloud e al suo framework ResOps, i dirigenti possono unificare le attività di protezione, rilevamento e Recovery, aiutando i team ad agire più rapidamente, a coordinare la risposta e a comunicare in modo efficace durante gli incidenti informatici. 

Perché gli strumenti di sicurezza informatica frammentati non sono più efficaci?

Gli ambienti moderni comprendono cloud ibrido, SaaS e sistemi on-premise, creando un’ampia superficie di attacco. Commvault Cloud unifica funzionalità quali la protezione “air-gapped”, il monitoraggio regolare e il Recovery automatizzato, contribuendo a colmare le lacune e a consentire risposte più coordinate ed efficienti alle minacce. 

In che modo Commvault Cloud favorisce la resilienza informatica?

Commvault Cloud integra protezione, rilevamento delle minacce e ripristino in un’unica piattaforma. Grazie a funzionalità quali Commvault Cleanroom™ e ai flussi di lavoro automatizzati, aiuta le organizzazioni a gestire i rischi, accelerare il ripristino e garantire la continuità operativa durante l’intero ciclo di vita dei dati. 

Esplora le risorse correlate

Esplora

Protezione dei dati unificata

Scopri cosa significa una strategia di protezione unificata dei dati e leggi i consigli su come le organizzazioni aziendali possono diventare davvero resilienti al cyber-rischio.
Per saperne di piùabout Protezione dei dati unificata
Solution brief

Semplificare la protezione e la gestione dei dati per l’azienda ibrida

Learn why Commvault’s solution can help organizations streamline their data management processes, manage risk, and enable the resilience of their critical data.
Leggi la sintesi sullaabout Semplificare la protezione e la gestione dei dati per l’azienda ibrida

Every episode of Ready. Or Not. has challenged me to think about AI a little differently. The conversations have moved from understanding agentic AI to building trust and preparing organizations for responsible adoption. This episode turns its attention to vibe coding and why it’s becoming one of AI’s most talked-about ways of working.

Comedian Nathan Macintosh sits down with Microsoft engineer and open-source leader Harald Kirschner to discuss what vibe coding really means, why it’s gaining momentum, and where it can go wrong if speed outpaces oversight.

Watch the episodiosu Readiverse.

Punti di forza

  • L’intelligenza artificiale sta consentendo alle organizzazioni di testare idee, risolvere problemi e innovare più rapidamente.
  • Il Vibe Coding aiuta i team a esplorare e convalidare rapidamente le idee prima di effettuare investimenti più consistenti.
  • AI delivers more value when it’s used to challenge assumptions – not just generate content.
  • Il giudizio umano, un’analisi ponderata e linee guida chiare rimangono essenziali in un mondo guidato dall’intelligenza artificiale.
  • Le organizzazioni che imparano più in fretta saranno in una posizione migliore per innovare.

I was already familiar with the term vibe coding, but after listening to this episode, I walked away with a much better understanding of why people – not just developers, but also nontechnical teams – are embracing it.

By the end of the conversation, I realized vibe coding isn’t really about coding at all. It’s about learning faster and knowing where AI fits into the creative process. The conversation also makes something else clear: AI may accelerate the work, but people are still responsible for guiding it. That’s why guardrails matter more than ever. Here are some of the themes that resonated with me.

Dall’idea alla realtà

One thing I learned about vibe coding is that it’s changing how organizations explore ideas. Instead of spending weeks building something before finding out whether it works, teams can quickly create a prototype, gather feedback, and decide whether it’s worth pursuing.

“AI can be a really good critical thought partner if it’s applied properly.”

– Harald Kirschner

Harald spiega che il “vibe coding” utilizza il linguaggio naturale per trasformare le idee in software funzionante. Prende come esempio lo sviluppo di software, ma il concetto va ben oltre i team di ingegneri. Che si tratti di un product manager che testa una nuova funzionalità, di un designer che esplora un’interfaccia o di un dirigente aziendale che verifica la validità di un’idea, l’intelligenza artificiale rende molto più semplice trasformare un’idea in qualcosa che le persone possano effettivamente sperimentare.

That ability to experiment may be one of AI’s greatest strengths. Organizations can learn what resonates, refine ideas earlier, and invest time and resources only after they’ve gained confidence that they’re solving the right problem.

Anche quando si agisce rapidamente, è comunque necessario un controllo

One thing Harald emphasizes throughout the conversation is that speed shouldn’t come at the expense of a thorough review.

Again, he uses software development as an example. AI can quickly generate working code, but that doesn’t automatically make it secure, reliable, or ready for production. Developers still need to review it, test it, and make sure it meets the same standards they would apply to anything else they build.

Harald’s lesson extends well beyond engineering. As AI becomes part of business processes, organizations will need the same mindset whether they’re generating software, creating content, analyzing data, or automating workflows. Vibe coding can help the work move faster, but people are still responsible for validating the results.

That’s one of the most important lessons from the episode. While AI can make it easier to create something quickly, human expertise is what turns a good idea into something people can trust.

Un feedback sincero porta a risultati migliori

A memorable moment in this episode starts with an unexpected prompt. Instead of asking AI to write code, Harald asks it to critique his work by prompting it to “Roast my code.”

It’s funny, but it’s also an effective way to get more honest feedback from AI. Instead of acting like an assistant that simply completes a task, AI becomes more like a trusted colleague offering another perspective. Used this way, it can challenge assumptions, uncover blind spots, and improve the quality of the final result.

AI’s constructive criticism can help us improve our work, but it also becomes more useful when we continue teaching and refining it. Anyone who’s spent time working with AI knows it could use a little feedback, too.

Sneak Peek: Checking the Vibe

Cosa succede quando l’IA continua a commettere gli stessi errori? Nathan la paragona a un ospite indisciplinato a una festa che, alla fine, non viene più invitato. Ascolta Harald mentre spiega come addestrare l’IA affinché diventi più utile col passare del tempo.

L’innovazione diventa più accessibile

Un aspetto che emerge ripetutamente nel corso della conversazione è che l’IA sta cambiando chi ha la possibilità di partecipare all’innovazione.

L’IA sta abbassando le barriere che impediscono alle persone all’interno di un’organizzazione di esplorare idee, sperimentare nuovi approcci e dare rapidamente vita ai propri concetti. Anziché affidarsi a specialisti tecnici per convalidare ogni idea, un numero maggiore di persone può creare qualcosa di tangibile, raccogliere feedback e affinare il proprio pensiero prima di investire tempo e risorse in modo significativo.

“… you can actually build it and hand it to some people and see like, oh, this is flying, or this is really falling flat.”

– Harald Kirschner

To me, that’s one of AI’s most exciting opportunities. By making experimentation faster and more accessible, AI gives organizations the confidence to test more ideas, learn from them sooner, and involve more people into the creative process.

Ready for What’s Next

Vibe coding may be the workflow everyone’s talking about today, but the bigger story is how AI continues to change the way we learn, experiment, and solve problems. Every episode of Ready. Or Not. reminds me that the organizations willing to explore new technology will be the ones best prepared for what’s next.

Watch the episodiosu Readiverse.

Domande frequenti

D: Che cos’è il “vibe coding”?

A: Il “vibe coding” è un nuovo modo di lavorare con l’intelligenza artificiale che utilizza il linguaggio naturale per trasformare rapidamente le idee in qualcosa di concreto. Anziché partire da zero, è possibile utilizzare l’intelligenza artificiale per creare prototipi di concetti, esplorare soluzioni, raccogliere feedback e iterare in modo molto più rapido.

D: Perché il “vibe coding” sta suscitando così tanto interesse?

A: Vibe coding lowers the barrier to experimentation. It allows more people – not just technical specialists – to test ideas, validate concepts, and learn what works before investing significant time and resources.

D: La programmazione automatica sostituisce la competenza umana?

A: No. Dalla conversazione emerge chiaramente che l’intelligenza artificiale funziona al meglio come collaboratore, non come sostituto. Spetta comunque alle persone esercitare il proprio giudizio, verificare i risultati e decidere quali azioni intraprendere.

D: Perché le organizzazioni hanno ancora bisogno di misure di sicurezza quando utilizzano l’intelligenza artificiale?

A: AI can accelerate work, but it doesn’t eliminate the need for thoughtful oversight. Clear policies, review processes, and human expertise help organizations validate AI-generated work and reduce unnecessary risk.

D: In che modo l’intelligenza artificiale può migliorare il modo di lavorare delle organizzazioni?

A: Oltre a generare contenuti o prototipi, l’intelligenza artificiale può aiutare a mettere in discussione i presupposti, individuare i punti ciechi, suggerire miglioramenti e accelerare l’apprendimento. Se utilizzata con criterio, diventa un’ulteriore prospettiva che aiuta i team a prendere decisioni migliori.

Q: What’s the biggest takeaway from this episode?

A: The greatest value of AI isn’t simply helping organizations move faster. It’s helping them experiment more freely, learn more quickly, and involve more people in the innovation process – while continuing to rely on human judgment to guide the final decisions.

Katherine Demacopoulos is Senior Director of Global Content Strategy and Programs at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Punti di forza

  • Commvault has joined the Open Secure AI Alliance to help advance open, secure, and collaborative approaches to AI.  
  • Open source AI tools give organizations greater visibility and control, allowing experts to inspect, adapt, and strengthen systems as threats and requirements evolve.  
  • Effective AI security extends beyond models to include identity, permissions, guardrails, logging, evaluation, and the broader environment in which AI agents operate.  
  • Cross-industry collaboration and shared research can help organizations respond more quickly to the rapidly changing challenges created by increasingly capable agentic AI.  
  • Commvault will share its cyber resilience and data expertise with the Alliance, grounded in the principle that organizations can better protect systems and data they fully understand.  

Collaboration has long been one of the most effective ways the technology industry meets new challenges. The past few months have brought that lesson into sharper focus for AI. Agentic systems are becoming more capable, more independent, and more deeply connected to the technology we use every day.  

Gli eventi recenti hanno inoltre dimostrato quanto rapidamente questo panorama possa cambiare. Quando un sistema di intelligenza artificiale avanzato ha creato una sfida inaspettata in materia di sicurezza perHugging Face, the organization used an open-weight model on its own infrastructure to understand and contain the situation. The experience demonstrated the value of open source AI tools that organizations can inspect, adapt, and control when needed.  

Moments like this should not diminish our optimism about AI. They should deepen our commitment to shaping its future together.  

That is why Commvault is proud to join the  Open Secure AI Alliance, a community of leading organizations advancing AI through open research, shared knowledge, and practical tools.  

AI will keep evolving, and no single organization will have every answer. Bringing together deep expertise from across the industry gives the community a better chance to understand what is changing and respond with the speed this new era demands.  

Open source is central to that effort. It gives experts the ability to examine how systems work and improve what others have started. For defenders, it also provides something essential: the freedom to choose and adapt the right technology for the situation rather than depending on a single system or provider.  

NVIDIA describes this as an open defense foundation built on models, harnesses, and tools that the community can study and strengthen.  

The Alliance also recognizes that AI security extends well beyond the model. Identity, permissions, guardrails, logs, and evaluation all shape how an agent behaves. Understanding that complete environment will take new research and a willingness to share what the industry learns along the way.  

Commvault’s perspective is grounded in years of solving complex cyber resilience challenges – helping organizations understand their data, keep it trustworthy, and recover with confidence when disruption strikes.  

Gran parte di questo lavoro si basa proprio sullo stesso principio che l’Alleanza sta perseguendo: si può proteggere solo ciò che si comprende appieno. È questa l’esperienza che speriamo di offrire, insieme alla volontà di imparare da chi affronta queste sfide da prospettive diverse. 

The opportunity ahead for AI is enormous. Realizing it will depend not only on how quickly the technology advances, but on how openly the industry works together as it does. Commvault is glad to be part of that work, and excited to help build what comes next.  

Read NVIDIA’s announcement here: I leader del settore aderiscono all’Open Secure AI Alliance.  

Domande frequenti

D: Che cos’è l’Open Secure AI Alliance?R:L’Open Secure AI Alliance è una comunità di organizzazioni impegnate a promuovere la sicurezza dell’intelligenza artificiale attraverso la ricerca aperta, la condivisione di conoscenze, modelli, framework e strumenti pratici. Il suo approccio collaborativo offre ai partecipanti l’opportunità di analizzare le sfide emergenti e di rafforzare insieme le difese nel campo dell’intelligenza artificiale. 
D: Perché Commvault ha aderito all’Open Secure AI Alliance?R:Commvault ha aderito all’Alleanza per mettere a disposizione la propria esperienza in materia di resilienza informatica, comprensione dei dati, fiducia e Recovery. Ciò rappresenta inoltre un’opportunità per Commvault di imparare da altri leader del settore che affrontano la sicurezza dell’IA da prospettive diverse. 
D: Perché l’open source è importante per la sicurezza dell’IA?R:L’open source consente agli esperti di esaminare il funzionamento dei sistemi di intelligenza artificiale, di basarsi sulle tecnologie esistenti e di adattare gli strumenti a specifiche situazioni di sicurezza. Inoltre, offre a chi si occupa della difesa una maggiore libertà nella scelta e nella modifica delle tecnologie, invece di dover fare affidamento su un unico sistema o fornitore. 
D: In cosa consiste la sicurezza dell’IA oltre alla protezione del modello?R:La sicurezza dell’IA comprende l’ambiente più ampio in cui opera un sistema di IA, inclusi identità, autorizzazioni, meccanismi di controllo, registri e valutazione. Comprendere questi elementi interconnessi può aiutare le organizzazioni a valutare e gestire meglio il comportamento degli agenti di IA. 
Q: How does Commvault’s cyber resilience experience relate to AI security?R: Commvault’s cyber resilience work focuses on helping organizations understand their data, maintain its trustworthiness, and recover confidently after disruption. That perspective fits naturally with the Alliance’s focus on open, inspectable approaches to AI security.  
D: Perché la collaborazione con il mondo dell’industria è importante per il futuro dell’intelligenza artificiale?R:L’intelligenza artificiale si sta evolvendo troppo rapidamente e su una scala troppo ampia perché una singola organizzazione possa avere tutte le risposte. Mettere in comune competenze, ricerche e conoscenze pratiche provenienti da tutto il settore può aiutare la comunità a comprendere le sfide emergenti e a rispondere alla velocità richiesta dallo sviluppo dell’intelligenza artificiale. 

Alexander Coombesè AVP (Vicepresidente aggiunto) per lo sviluppo delle partnership strategiche presso Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience