Saltearse al contenido

Backups & recuperación

El backup es la última línea de defensa y lo que decide si un ransomware es un susto o el fin de la empresa. Pero un backup solo vale si se puede restaurar y si el atacante no ha podido borrarlo o cifrarlo primero. Esta ficha cubre cómo diseñar copias resilientes y una recuperación probada.

3 al menos TRES copias de los datos
2 en DOS tipos de medio distintos
1 UNA copia fuera de sitio (offsite)
+1 una copia OFFLINE/inmutable (air-gapped) -> clave contra ransomware
+0 CERO errores verificados en las restauraciones (pruebas regulares)

Inmutabilidad y aislamiento (contra ransomware)

Sección titulada «Inmutabilidad y aislamiento (contra ransomware)»
Inmutable WORM / object lock: la copia no se puede modificar ni borrar durante N días
Air-gap copia desconectada de la red -> el ransomware no la alcanza
Credenciales el sistema de backup con cuentas SEPARADAS (no las de dominio)
-> si el atacante toma el AD, que NO tome también los backups
Cadena versiones/puntos de restauración suficientes para volver a antes de la infección

El ransomware moderno busca y borra copias (Shadow Copies, catálogos, repositorios de backup) antes de cifrar: por eso la inmutabilidad y el aislamiento son el núcleo.

RPO Recovery Point Objective: cuántos datos puedes permitirte perder (frecuencia de copia)
RTO Recovery Time Objective: cuánto tardas en volver a operar (velocidad de restauración)
-> definen la estrategia: backup continuo vs diario, caliente vs frío, según criticidad

Pruebas de restauración (lo que casi nadie hace bien)

Sección titulada «Pruebas de restauración (lo que casi nadie hace bien)»
- "backup que no se ha restaurado nunca = Schrödinger: no sabes si funciona"
- restauraciones de prueba periódicas y cronometradas (validan RTO e integridad)
- probar el escenario COMPLETO: no un fichero, sino recuperar un sistema/servicio real
- verificar que las copias no están cifradas/corruptas y que la cadena de versiones sirve
  • Diseñar según 3-2-1-1-0 con al menos una copia inmutable/air-gapped.
  • Credenciales y plano de gestión separados del dominio para el sistema de backup.
  • Definir RPO/RTO por servicio según criticidad (alinear con Continuidad de negocio (BCP/DRP)) y probarlos.
  • Restauraciones de prueba regulares; monitorizar trabajos de backup y alertar de fallos/borrados masivos.
  • Ransomware (LockBit, Conti, etc.) borra Shadow Copies y ataca repositorios de backup como paso previo a cifrar.
  • Vulnerabilidades en software de backup (p. ej. Veeam, CVE-2023-27532) usadas para tomar credenciales y destruir copias.
  • Organizaciones que no pudieron restaurar (copias cifradas/sin probar) pagaron rescate o cerraron.
  • Estrategia 3-2-1 con copia inmutable/air-gapped (3-2-1-1-0)
  • Sistema de backup con credenciales/plano de gestión separados del dominio
  • RPO/RTO definidos por servicio y alineados con BCP (Continuidad de negocio (BCP/DRP))
  • Restauraciones de prueba periódicas y cronometradas
  • Verificación de integridad (copias no cifradas/corruptas)
  • Monitorización de trabajos y alertas de fallo/borrado masivo
  • Software de backup parcheado (ver Gestión de parches)