El backup por sí solo no es suficiente: por qué los backups inmutables son el nuevo estándar
Los grupos de ransomware atacan deliberadamente los backups – y en el 94 por ciento de los casos lo intentan. El 57 por ciento de los intentos de comprometer backups tienen éxito. Quien solo dispone de un backup, en caso de emergencia podría quedarse efectivamente sin nada. Los backups inmutables – inalterables y a prueba de eliminación – son la respuesta a esta amenaza.
En resumen
- Informe Veeam 2023: el 94 por ciento de los ataques de ransomware apuntan a backups
- El 57 por ciento de los repositorios de backup se ven comprometidos con éxito
- Almacenamiento inmutable: Escritura única, lectura múltiple (Write Once, Read Many) – técnicamente inalterable
- Regla 3-2-1-1-0: 3 copias, 2 soportes, 1 fuera del sitio, 1 inmutable, 0 errores en las pruebas de restauración
Por qué los backups clásicos fallan contra el ransomware
Los operadores de ransomware conocen los procedimientos habituales de sus víctimas. Antes de cifrar, buscan sistemáticamente los backups: recursos compartidos de red, sistemas NAS, servidores de backup, repositorios en la nube. Todo lo que sea accesible se elimina o se cifra junto con los datos.
Particularmente perverso: los atacantes comprometen el sistema de backup semanas antes del cifrado e inyectan puertas traseras en los datos de backup. Aunque el backup funcione técnicamente, la empresa restaura junto con los datos también la puerta trasera.
Inmutabilidad: el concepto
Los backups inmutables no pueden ser modificados ni eliminados tras su escritura – ni por administradores ni por malware con acceso root. Esto se logra mediante almacenamiento WORM (Write Once, Read Many): a nivel de hardware (cintas, discos WORM), a nivel de software (bloqueo de objetos en S3) o mediante sistemas air-gapped (desconectados físicamente).
El periodo de bloqueo de retención define cuánto tiempo dura la inmutabilidad. Habitual: entre 30 y 90 días. Durante este periodo, nadie – ni siquiera el administrador del almacenamiento – puede eliminar o modificar los datos.
Opciones de implementación
Nativo en la nube: AWS S3 Object Lock, Azure Immutable Blob Storage, políticas de retención de Google Cloud. Fácil de configurar, escalable, sin gestión de hardware.
On-premises: Appliance de backup con inmutabilidad integrada (Veeam Hardened Repository, Dell PowerProtect, Rubrik) o sistemas de almacenamiento WORM dedicados.
Air-Gapped: Soportes de backup físicamente separados (cintas, discos duros externos) que solo se conectan durante las ventanas de backup. Máxima protección, mayor esfuerzo operativo.
La regla 3-2-1-1-0
La regla clásica 3-2-1 (3 copias, 2 soportes diferentes, 1 fuera del sitio) ya no es suficiente. La regla extendida 3-2-1-1-0 añade: 1 copia inmutable o air-gapped y 0 errores en las pruebas automatizadas de restauración.
Este último punto se olvida a menudo: un backup que nunca se ha probado no es un backup – es una esperanza. Las pruebas automatizadas de restauración en entornos sandbox aislados verifican que los datos sean realmente recuperables.
Datos clave
Ataques a backups: El 94 por ciento de los ataques de ransomware apuntan a backups (Veeam 2023)
Tasa de éxito: El 57 por ciento de las compromisiones de backup tienen éxito
Recuperación sin backups: Costes 2 veces más altos y tiempo de restauración 4 veces mayor (Sophos)
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Se pueden eliminar los backups inmutables?
Durante el periodo de bloqueo de retención, no – esto está técnicamente garantizado, no solo por política. Tras finalizar el periodo, pueden eliminarse. La duración de retención debe ser al menos tan larga como el tiempo medio de permanencia de los atacantes (mediana: 21 días).
¿Cuánto cuesta el almacenamiento inmutable?
Basado en la nube: un recargo del 20-40 por ciento respecto al almacenamiento estándar (S3 Glacier con Object Lock). On-premises: Veeam Hardened Repository está incluido en la licencia de Veeam – solo es necesario proporcionar el servidor Linux. El coste es moderado en comparación con el nivel de protección.
¿Reemplaza el backup inmutable al backup air-gapped?
Para la mayoría de las empresas, sí. El almacenamiento inmutable en la nube o on-premises ofrece una protección comparable con un esfuerzo operativo significativamente menor. El sistema air-gapped sigue siendo relevante para entornos de alta seguridad (KRITIS, militar, investigación).
Artículos relacionados
- Tendencias de ciberseguridad 2026: los 7 desarrollos que deben conocer los responsables de seguridad
- Ransomware 2026: respuesta a incidentes en los primeros 60 minutos
- Criptografía post-cuántica y Bitcoin: cómo se está configurando la arquitectura de seguridad del futuro
Más contenido de la red MBF Media