Guía práctica paso a paso para crear copias de seguridad que realmente puedan salvar su información
Un ataque de ransomware puede ocurrir en cuestión de minutos. Los archivos quedan cifrados, los sistemas dejan de funcionar y los delincuentes exigen un rescate para recuperar la información.
Pero existe una diferencia fundamental entre tener un backup y tener un backup preparado para sobrevivir a un ataque de ransomware.
Una copia conectada permanentemente a la red también puede ser localizada, cifrada o eliminada por los atacantes.
En este artículo explicamos, de forma sencilla, cómo implementar una estrategia básica de backup para reducir drásticamente el impacto de un ataque.
¿Qué es un backup?
Un backup es una copia de seguridad de la información de la empresa que permite recuperar los datos cuando los originales han sido eliminados, dañados, cifrados o se han vuelto inaccesibles.
Por ejemplo, una empresa puede tener información crítica en:
- Servidores.
- Computadores de los empleados.
- Bases de datos.
- Sistemas ERP o contables.
- Documentos administrativos.
- Correos electrónicos.
- Archivos de clientes.
- Aplicaciones empresariales.
- Máquinas virtuales.
- Información almacenada en la nube.
El objetivo no es simplemente copiar estos datos.
El verdadero objetivo es poder decir:
Si mañana perdemos nuestros sistemas, podemos recuperar la información y continuar operando.
Paso 1. Identifique qué información necesita proteger
Antes de configurar cualquier backup, haga un inventario de la información crítica.
Pregúntese:
¿Qué datos necesitamos para continuar funcionando si mañana perdemos nuestros servidores?
Por ejemplo:
| Información | Importancia |
| ——————————— | ———– |
| Base de datos de clientes | Crítica |
| Información contable | Crítica |
| ERP | Crítica |
| Documentos legales | Alta |
| Contratos | Alta |
| Correos electrónicos | Alta |
| Fotografías y archivos históricos | Media |
| Información temporal | Baja |
No toda la información tiene necesariamente la misma prioridad.
Comience por identificar aquello cuya pérdida podría detener las operaciones o generar pérdidas económicas importantes.
Paso 2. Defina cada cuánto tiempo debe realizar el backup
Aquí aparece un concepto muy importante: RPO — Recovery Point Objective
El RPO indica cuánta información está dispuesto a perder como máximo.
Por ejemplo:
- Backup diario → podría perder hasta un día de información.
- Backup cada 6 horas → podría perder hasta 6 horas.
- Backup cada hora → podría perder hasta una hora.
Si su empresa genera información constantemente, un backup semanal probablemente sea insuficiente.
Para muchas empresas, una estrategia adecuada puede combinar:
Backup frecuente + backup diario + retención de diferentes versiones.
La frecuencia debe determinarse según el valor de la información y cuánto costaría reconstruirla.
Paso 3. Utilice la regla 3-2-1
Una de las estrategias más conocidas para proteger los datos es la regla 3-2-1
Significa:
3 copias de los datos
Debe existir la información original más al menos dos copias de seguridad.
2 medios diferentes
Las copias no deberían depender exclusivamente de un único tipo de almacenamiento.
1 copia fuera del sitio
Al menos una copia debe mantenerse fuera de la infraestructura principal.
Por ejemplo:
Copia 1: servidor de producción
Copia 2: almacenamiento de backup local
Copia 3: backup en la nube o ubicación externa
Paso 4. No deje todas las copias conectadas
Este es uno de los errores más importantes que debe evitar.
Imagine esta situación:
Su servidor tiene 1 TB de información y realiza un backup en un disco conectado permanentemente al servidor.
Llega un ransomware.
El ransomware infecta el servidor y encuentra el disco de backup.
Resultado:
Servidor cifrado + backup cifrado.
Por eso es fundamental que exista una copia que esté **aislada, fuera de línea o protegida mediante mecanismos que impidan su modificación o eliminación**.
Paso 5. Proteja los backups contra modificaciones
Aquí aparece otro concepto fundamental:
Backup inmutable
Un backup inmutable es una copia que, durante un período definido, **no puede ser modificada ni eliminada**, incluso si un atacante consigue acceso a determinados sistemas o credenciales.
Esto agrega una importante capa de protección frente al ransomware.
Por ejemplo:
Datos originales → Backup → Backup inmutable
Si el atacante consigue cifrar los archivos originales, la copia protegida puede permanecer disponible para la recuperación.
CISA recomienda que los backups estén cifrados y sean inmutables cuando sea posible. ([CISA][2])
Paso 6. Cifre las copias de seguridad
El backup también contiene información empresarial sensible.
Por eso debe protegerse tanto durante su almacenamiento como durante su transferencia.
Un buen sistema de backup debe contemplar:
- Cifrado de los datos.
- Protección de las credenciales.
- Control de acceso.
- Autenticación multifactor cuando esté disponible.
- Separación entre las cuentas administrativas y las cuentas utilizadas diariamente.
- Protección de la infraestructura donde se almacenan las copias.
Recuerde:
Un backup que contiene información confidencial también debe ser protegido.
Paso 7. Automatice el proceso
Nunca dependa de que una persona recuerde:
Hoy tengo que hacer el backup.
Los backups deberían ejecutarse automáticamente de acuerdo con una política previamente definida.
Por ejemplo:
Cada hora: información crítica.
Cada noche: servidores y bases de datos.
Cada semana: backup completo y retención adicional.
Cada mes: copia de mayor retención para recuperación ante incidentes.
La configuración exacta dependerá de las necesidades de cada empresa.
La automatización reduce los errores humanos y permite detectar rápidamente si un proceso de backup ha fallado.
Paso 8. Configure alertas
Un backup que falla silenciosamente puede generar una falsa sensación de seguridad.
Imagine que su empresa cree que tiene 30 días de backups, pero descubre durante un ataque que los últimos 20 días nunca se copiaron correctamente.
Por eso es recomendable configurar alertas.
El responsable de TI debería recibir una notificación cuando:
- Un backup falle.
- Un servidor deje de respaldarse.
- El almacenamiento esté próximo a llenarse.
- Se produzca una anomalía.
- Una política de backup sea modificada.
- Una tarea crítica no se ejecute.
No espere al desastre para descubrir que el backup no funcionaba.
Paso 9. Pruebe la restauración
Este es posiblemente el paso más olvidado.
Muchas empresas pueden decir:
“Tenemos backups»
Pero pocas pueden responder inmediatamente:
“Sí. Probamos restaurarlos y sabemos cuánto tiempo tardamos.”
Un backup no probado es una hipótesis.
Una restauración exitosa es una evidencia.
Realice periódicamente pruebas para comprobar que puede recuperar:
- Archivos individuales.
- Carpetas.
- Bases de datos.
- Servidores.
- Máquinas virtuales.
- Aplicaciones críticas.
- Sistemas completos.
Paso 10. Defina cuánto tiempo puede tardar en recuperar la empresa
Aquí aparece otro concepto fundamental:
RTO — Recovery Time Objective
El RTO indica cuánto tiempo puede permanecer un sistema fuera de servicio antes de que el impacto sea inaceptable para la empresa
Por ejemplo:
Correo electrónico: RTO de 8 horas.
Sistema contable: RTO de 4 horas.
ERP: RTO de 2 horas.
Base de datos crítica: RTO de 1 hora.
Esto permite diseñar una estrategia de backup y recuperación basada en las verdaderas necesidades del negocio.
Paso 11. Documente el procedimiento de recuperación
No basta con tener el backup.
También debe existir un procedimiento que explique:
1. Qué sistemas deben recuperarse primero.
2. Dónde están las copias.
3. Quién tiene autorización para restaurarlas.
4. Qué credenciales son necesarias.
5. Cómo recuperar los servidores.
6. Cómo restaurar las bases de datos.
7. Cómo validar que la información está completa.
8. Cómo volver a conectar los sistemas a la red.
El procedimiento debe estar disponible incluso si la infraestructura principal está comprometida.
Paso 12. Simule un desastre
Una de las mejores formas de descubrir problemas es hacer una prueba controlada.
Por ejemplo:
Supongamos que nuestro servidor principal ha sido cifrado por ransomware.
Entonces pregúntese:
- ¿Dónde está nuestro backup?
- ¿Podemos acceder a él?
- ¿Está protegido contra eliminación?
- ¿Cuál es la última copia disponible?
- ¿Cuánto tardamos en recuperar el servidor?
- ¿Podemos restaurar la base de datos?
- ¿Cuánto tiempo tardaría la empresa en volver a operar?
Si no puede responder estas preguntas, todavía existe una vulnerabilidad importante en su estrategia de recuperación.
La estrategia recomendada
Una estrategia de protección contra ransomware podría representarse así:
DATOS DE LA EMPRESA
↓
BACKUP AUTOMÁTICO
↓
COPIA LOCAL
↓
COPIA EXTERNA / CLOUD
↓
COPIA AISLADA O INMUTABLE
↓
PRUEBA DE RESTAURACIÓN
↓
RECUPERACIÓN ANTE DESASTRE
El objetivo es que el atacante pueda afectar los sistemas de producción, pero no pueda destruir todas las posibilidades de recuperación
¿Qué hacer si el ransomware ya atacó?
Si sospecha que un ransomware está infectando los sistemas, no comience inmediatamente a restaurar los backups.
Primero debe contener el incidente.
Entre las medidas recomendadas están:
1. Aislar los equipos afectados de la red.
2. Evitar que el ransomware continúe propagándose.
3. Identificar qué sistemas fueron comprometidos.
4. Proteger las copias de seguridad.
5. Determinar si las credenciales administrativas fueron comprometidas.
6. Analizar el alcance del incidente.
7. Recuperar únicamente sobre sistemas que hayan sido verificados como limpios.
8. Restaurar los sistemas críticos siguiendo un orden de prioridad.
El backup no es un lujo: es parte de la continuidad del negocio
Un ransomware no solamente puede destruir archivos.
Puede detener:
- Las ventas.
- La facturación.
- La producción.
- La atención a clientes.
- La contabilidad.
- La logística.
- La operación administrativa.
Por eso, el backup debe verse como una herramienta de continuidad empresarial, no simplemente como una tarea de informática.
La pregunta no debería ser:
> “¿Tenemos backup?”
La pregunta correcta es:
> “Si mañana un ransomware cifra nuestros servidores, ¿podemos recuperar nuestra empresa?”
Si la respuesta no es un sí, todavía hay trabajo por hacer.
Checklist: ¿su backup está preparado contra ransomware?
[ ] Identificamos la información crítica de la empresa.
[ ] Definimos cuánto tiempo de información podemos perder.
[ ] Definimos cuánto tiempo podemos permanecer sin cada sistema.
[ ] Automatizamos los backups.
[ ] Tenemos varias copias de la información.
[ ] Tenemos una copia fuera de nuestra infraestructura principal.
[ ] Tenemos backups offline, aislados o inmutables.
[ ] Los backups están cifrados.
[ ] Las cuentas administrativas están protegidas.
[ ] Recibimos alertas cuando un backup falla.
[ ] Probamos periódicamente la restauración.
[ ] Tenemos documentado el procedimiento de recuperación.
[ ] Realizamos simulacros de recuperación.
Si marcó varias casillas como “No”, su empresa podría estar más expuesta de lo que cree.
¿Necesita implementar un backup empresarial seguro?
En Avance Consultores IT ayudamos a las empresas a diseñar, implementar y mantener soluciones de infraestructura, backup y continuidad operativa.
Contamos con más de 27 años de experiencia acompañando organizaciones en la planeación, implementación y mantenimiento de soluciones tecnológicas.
Nuestro objetivo no es simplemente hacer una copia de sus datos.
Diseñamos una estrategia para que pueda recuperar su información cuando realmente la necesite.
Proteja hoy la información que mantiene funcionando su empresa.
Solicite una asesoría y evalúe si su estrategia actual de backup está preparada para enfrentar un ataque de ransomware.
Solicite Asesoría Ahora!Fuentes de Referencia
Las recomendaciones de este artículo se basan principalmente en las buenas prácticas publicadas por la **Cybersecurity and Infrastructure Security Agency (CISA)** y su guía #StopRansomware, incluyendo el uso de backups offline, cifrados, múltiples copias y pruebas periódicas de restauración. ([CISA][1])
Suscríbete a nuestro Newsletter, para que recibas información de Interés sobre éste y otros temas de Tecnología IT