La cybersecurity per il risparmio energetico ed economico
Pubblicato il 23 agosto 2021, riscritto integralmente il 16 settembre 2026.
Nelle sale server italiane c’è una quantità sorprendente di apparati accesi che non fanno niente. Consumano corrente, scaldano, richiedono raffreddamento, e nel frattempo restano raggiungibili dalla rete senza che nessuno li aggiorni. Spegnerli è contemporaneamente la prima misura di sicurezza informatica e l’unico intervento di efficienza energetica che si ripaga nel giro di mesi. È lo stesso gesto, e produce due risparmi.
Le sale server sono nate per accumulo, non per progetto
Negli ultimi vent’anni le aziende hanno comprato tecnologia a ritmo continuo, e ogni acquisto ha seguito la stessa sequenza: arriva un’esigenza operativa, si compra un server, si monta nell’armadio, si accende. Raramente qualcuno è tornato indietro a chiedersi se quello di prima servisse ancora.
Il risultato è una stratificazione: apparati di generazioni diverse, cablaggi aggiunti sopra ai precedenti, servizi duplicati perché era più rapido installarne uno nuovo che capire dove stava il vecchio. Nessuno l’ha deciso. È il sedimento di vent’anni di decisioni singole tutte ragionevoli.
Ogni apparato aggiunto porta con sé due costi che si sommano: il consumo elettrico diretto e il calore da smaltire. E i cablaggi densi impediscono la corretta aerazione, così i dispositivi alzano i giri delle ventole, consumano di più, scaldano di più, e il condizionamento deve lavorare ancora.
Il 30% di quello che è accesso non fa niente
Non è un modo di dire. È un dato misurato.
Una ricerca di Anthesis Group con Jonathan Koomey di Stanford ha analizzato un campione di 4.000 server in cinque strutture e ha trovato che il 30% non aveva svolto alcuna elaborazione utile per sei mesi o più. Uptime Institute era arrivata indipendentemente alla stessa cifra. Un approfondimento successivo, su oltre 16.000 server fisici e 32.000 macchine virtuali, ha mostrato che anche il 30% delle macchine virtuali è nella stessa condizione.
30%
dei server aziendali non svolge alcuna elaborazione utile da almeno sei mesi. Su scala mondiale sono circa 10 milioni di macchine accese per niente.
Di quella ricerca mi ha colpito soprattutto il seguito: un’azienda, messa davanti all’evidenza, è passata dal 30% all’8% in un anno. Il problema non era tecnico. Era che nessuno aveva l’elenco.
Quanto costa un server che non fa niente
Facciamo il conto per una macchina sola, di quelle medie, che assorbe 200 watt.
| Voce | Calcolo | All’anno |
|---|---|---|
| Consumo elettrico | 200 W × 8.760 ore = 1.752 kWh | 322 € |
| Raffreddamento | circa pari al consumo dell’apparato | 322 € |
| Licenze del sistema e degli agenti | variabile, spesso per socket o per macchina | da 100 a 400 € |
| Manutenzione e contratti di assistenza | quota per dispositivo | variabile |
| Minimo, per una macchina inutile | oltre 640 € |
Elettricità calcolata a 0,1837 €/kWh, prezzo medio europeo per utenze non domestiche nel secondo semestre 2025 secondo Eurostat. In Italia il prezzo è tipicamente superiore, quindi il conto è prudenziale. Il raffreddamento è stimato pari all’assorbimento dell’apparato, che è l’ipotesi favorevole: in sale non progettate per l’efficienza costa di più.
Una sala con venti apparati e il 30% di inutilizzati ha sei macchine accese per niente: quasi quattromila euro all’anno, prima di contare licenze e contratti. Non è una cifra che cambia un bilancio, ed è esattamente il motivo per cui non la guarda nessuno.
Ma il conto vero non è quello elettrico
Qui sta il punto di questo articolo. Quei sei apparati non sono solo una voce di spesa: sono sei sistemi raggiungibili dalla rete che nessuno aggiorna, perché nessuno sa più a cosa servano.
Un server dimenticato è il bersaglio ideale. Ha un sistema operativo di qualche anno fa, credenziali scelte quando è stato installato, magari un accesso remoto aperto per la messa in servizio e mai richiuso. Non compare nelle verifiche perché non compare negli elenchi.
E i criminali informatici non scelgono le vittime: scelgono le porte. Secondo i dati Shodan ripresi da Field Effect ci sono oltre 1,8 milioni di dispositivi nel mondo con il desktop remoto affacciato su internet: nessuno di quei proprietari ha deciso di esporlo, e chiunque può provare a bussare. Nel rapporto Sophos del 2026, su 2.158 responsabili informatici in diciassette paesi, il 79% degli attacchi ransomware parte da un’identità compromessa — credenziali valide, su un sistema raggiungibile.
L’ho visto succedere esattamente così: in un caso che ho seguito l’ingresso era un accesso remoto lasciato aperto per comodità a un fornitore, con una password che stava su un post-it. La tecnica dell’attacco era elementare. Ha funzionato perché quella porta esisteva e nessuno se la ricordava.
Le tre ragioni per cui vi attaccano
Gli attacchi a un’impresa arrivano da soggetti molto diversi e con obiettivi diversi, ma si riconducono a tre categorie.
| Obiettivo | Che cosa cercano | Come si manifesta |
|---|---|---|
| Estorsione | rendere i dati inutilizzabili e farsi pagare per restituirli | ransomware, cifratura, minaccia di pubblicazione |
| Sottrazione | informazioni che valgono qualcosa: anagrafiche, progetti, listini, credenziali | esfiltrazione silenziosa, spesso scoperta mesi dopo |
| Uso della vostra infrastruttura | potenza di calcolo e indirizzi puliti da cui partire | invio di truffe a vostro nome, frodi sui pagamenti |
In tutti e tre i casi il criterio di selezione del bersaglio è lo stesso: quante strade d’ingresso ci sono. Davanti a un’organizzazione con pochi punti di accesso, tenuti in ordine e aggiornati, l’attaccante perde interesse e passa alla successiva. L’attenzione si sposta dove i sistemi sono numerosi, disomogenei e vecchi.
Non si difende quello che non si sa di avere
La superficie di attacco è l’insieme di tutto ciò da cui qualcuno potrebbe entrare: servizi esposti, utenze attive, apparati accesi, software installati, accessi concessi a terzi. Ridurla significa lasciare meno alternative a chi prova.
E qui sta la cosa che continuo a ripetere ai clienti: la riduzione della superficie di attacco non è un prodotto da comprare, è un inventario da fare. Non esiste un apparecchio da mettere in rack che la riduca. Esiste un elenco di cosa c’è acceso, a cosa serve e chi ne risponde — e finché quell’elenco non esiste, qualunque spesa in sicurezza protegge solo la parte dell’infrastruttura che qualcuno si ricorda.
Come si fa la ricognizione
È un percorso ordinario, che dà i risultati migliori nell’ordine in cui lo scrivo.
- Elencare tutto quello che è alimentato. Non quello che risulta nei documenti: quello che ha una spina attaccata e un indirizzo in rete.
- Per ogni voce, una persona e una funzione. Se nessuno sa dire a cosa serve, è un candidato allo spegnimento.
- Guardare cosa si vede da fuori. Quali servizi rispondono da internet, e per ognuno se c’è ancora un motivo.
- Chiudere gli accessi dei fornitori che non sono più attivi, e mettere una scadenza a quelli che restano.
- Consolidare quello che rimane. Il progresso tecnologico fa sì che un apparato di oggi sostituisca tre di dieci anni fa: con la virtualizzazione molti servizi stanno su una macchina sola.
- Dismettere. Che è il passaggio che nessuno fa, ed è quello che produce entrambi i risparmi.
E il cloud?
Spostare qualche servizio fuori dall’azienda è il passo successivo naturale: la sala server si svuota, il carico termico cala, l’investimento in hardware si trasforma in un costo corrente proporzionato all’uso. La capacità si adatta alla richiesta, quindi si paga e si consuma l’energia che serve davvero.
Con due avvertenze che vanno dette, perché il cloud viene raccontato come una soluzione e non lo è:
- Il cloud non è un backup. Un archivio sincronizzato replica anche la cifratura, se arriva. La copia deve restare fuori portata da chi entra nei vostri sistemi: è il tema di perché la regola del 3-2-1 non basta più.
- Il cloud non riduce la superficie di attacco: la sposta. Un servizio esposto male su internet è esposto male anche se non sta più nel vostro armadio, e le credenziali contano ancora di più.
La soluzione ibrida — fuori i servizi usati ogni giorno, in casa gli archivi strutturati o particolarmente delicati — è quella che ho visto funzionare più spesso, purché la scelta di cosa sta dove sia una decisione e non il risultato di cosa era più facile migrare.
Il conto che torna
Mettendo insieme le due cose: la stessa ricognizione che spegne gli apparati inutili riduce i punti d’ingresso, e la stessa dismissione che abbassa la bolletta elimina i sistemi che nessuno aggiornava.
È raro che una misura di sicurezza informatica si paghi da sola. Questa sì, e con un margine largo: seicento euro all’anno per ogni macchina spenta, contro il costo di un fermo produttivo che nella mia esperienza si misura in settimane. Il ritorno dell’investimento non va nemmeno calcolato con cura, perché è evidente al primo conteggio.
Da dove si comincia
Il risparmio di cui parla questo articolo non arriva da un acquisto, ma da una ricognizione: sapere che cosa c’è acceso, a che cosa serve e chi ne risponde. È lo stesso elenco che serve a designare l’amministratore di sistema, ed è il motivo per cui le due cose conviene farle insieme.
Sul fronte della sicurezza vera e propria, le verifiche che contano davvero sono raccolte in come non ritrovarsi con i file criptati. E se volete capire perché ho finito per occuparmi di prevenzione invece che di recupero, i numeri di dieci anni di file criptati lo spiegano meglio di qualsiasi argomentazione.



Lascia un commento