Backups & recuperación
El backup es la última línea de defensa y lo que decide si un ransomware es un susto o el fin de la empresa. Pero un backup solo vale si se puede restaurar y si el atacante no ha podido borrarlo o cifrarlo primero. Esta ficha cubre cómo diseñar copias resilientes y una recuperación probada.
La regla 3-2-1 (y 3-2-1-1-0)
Sección titulada «La regla 3-2-1 (y 3-2-1-1-0)»3 al menos TRES copias de los datos2 en DOS tipos de medio distintos1 UNA copia fuera de sitio (offsite)+1 una copia OFFLINE/inmutable (air-gapped) -> clave contra ransomware+0 CERO errores verificados en las restauraciones (pruebas regulares)Inmutabilidad y aislamiento (contra ransomware)
Sección titulada «Inmutabilidad y aislamiento (contra ransomware)»Inmutable WORM / object lock: la copia no se puede modificar ni borrar durante N díasAir-gap copia desconectada de la red -> el ransomware no la alcanzaCredenciales el sistema de backup con cuentas SEPARADAS (no las de dominio) -> si el atacante toma el AD, que NO tome también los backupsCadena versiones/puntos de restauración suficientes para volver a antes de la infecciónEl ransomware moderno busca y borra copias (Shadow Copies, catálogos, repositorios de backup) antes de cifrar: por eso la inmutabilidad y el aislamiento son el núcleo.
RPO y RTO
Sección titulada «RPO y RTO»RPO Recovery Point Objective: cuántos datos puedes permitirte perder (frecuencia de copia)RTO Recovery Time Objective: cuánto tardas en volver a operar (velocidad de restauración)-> definen la estrategia: backup continuo vs diario, caliente vs frío, según criticidadPruebas de restauración (lo que casi nadie hace bien)
Sección titulada «Pruebas de restauración (lo que casi nadie hace bien)»- "backup que no se ha restaurado nunca = Schrödinger: no sabes si funciona"- restauraciones de prueba periódicas y cronometradas (validan RTO e integridad)- probar el escenario COMPLETO: no un fichero, sino recuperar un sistema/servicio real- verificar que las copias no están cifradas/corruptas y que la cadena de versiones sirveBlue Team / operación
Sección titulada «Blue Team / operación»- Diseñar según 3-2-1-1-0 con al menos una copia inmutable/air-gapped.
- Credenciales y plano de gestión separados del dominio para el sistema de backup.
- Definir RPO/RTO por servicio según criticidad (alinear con Continuidad de negocio (BCP/DRP)) y probarlos.
- Restauraciones de prueba regulares; monitorizar trabajos de backup y alertar de fallos/borrados masivos.
Casos reales
Sección titulada «Casos reales»- Ransomware (LockBit, Conti, etc.) borra Shadow Copies y ataca repositorios de backup como paso previo a cifrar.
- Vulnerabilidades en software de backup (p. ej. Veeam, CVE-2023-27532) usadas para tomar credenciales y destruir copias.
- Organizaciones que no pudieron restaurar (copias cifradas/sin probar) pagaron rescate o cerraron.
Checklist de prueba
Sección titulada «Checklist de prueba»- Estrategia 3-2-1 con copia inmutable/air-gapped (3-2-1-1-0)
- Sistema de backup con credenciales/plano de gestión separados del dominio
- RPO/RTO definidos por servicio y alineados con BCP (Continuidad de negocio (BCP/DRP))
- Restauraciones de prueba periódicas y cronometradas
- Verificación de integridad (copias no cifradas/corruptas)
- Monitorización de trabajos y alertas de fallo/borrado masivo
- Software de backup parcheado (ver Gestión de parches)