BRIEFING DE SEGURIDAD · 25.09.2026 DEENFRES

Práctica e Implementación

El backup por sí solo no es suficiente: por qué los backups inmutables son el nuevo estándar

Por Tobias Massow · 30 de marzo de 2023 · 4 min de lectura

Los grupos de ransomware atacan deliberadamente los backups – y en el 94 por ciento de los casos lo intentan. El 57 por ciento de los intentos de comprometer backups tienen éxito. Quien solo dispone de un backup, en caso de emergencia podría quedarse efectivamente sin nada. Los backups inmutables – inalterables y a prueba de eliminación – son la respuesta a esta amenaza.

En resumen

Por qué los backups clásicos fallan contra el ransomware

Los operadores de ransomware conocen los procedimientos habituales de sus víctimas. Antes de cifrar, buscan sistemáticamente los backups: recursos compartidos de red, sistemas NAS, servidores de backup, repositorios en la nube. Todo lo que sea accesible se elimina o se cifra junto con los datos.

Particularmente perverso: los atacantes comprometen el sistema de backup semanas antes del cifrado e inyectan puertas traseras en los datos de backup. Aunque el backup funcione técnicamente, la empresa restaura junto con los datos también la puerta trasera.

Inmutabilidad: el concepto

Los backups inmutables no pueden ser modificados ni eliminados tras su escritura – ni por administradores ni por malware con acceso root. Esto se logra mediante almacenamiento WORM (Write Once, Read Many): a nivel de hardware (cintas, discos WORM), a nivel de software (bloqueo de objetos en S3) o mediante sistemas air-gapped (desconectados físicamente).

El periodo de bloqueo de retención define cuánto tiempo dura la inmutabilidad. Habitual: entre 30 y 90 días. Durante este periodo, nadie – ni siquiera el administrador del almacenamiento – puede eliminar o modificar los datos.

Opciones de implementación

Nativo en la nube: AWS S3 Object Lock, Azure Immutable Blob Storage, políticas de retención de Google Cloud. Fácil de configurar, escalable, sin gestión de hardware.

On-premises: Appliance de backup con inmutabilidad integrada (Veeam Hardened Repository, Dell PowerProtect, Rubrik) o sistemas de almacenamiento WORM dedicados.

Air-Gapped: Soportes de backup físicamente separados (cintas, discos duros externos) que solo se conectan durante las ventanas de backup. Máxima protección, mayor esfuerzo operativo.

La regla 3-2-1-1-0

La regla clásica 3-2-1 (3 copias, 2 soportes diferentes, 1 fuera del sitio) ya no es suficiente. La regla extendida 3-2-1-1-0 añade: 1 copia inmutable o air-gapped y 0 errores en las pruebas automatizadas de restauración.

Este último punto se olvida a menudo: un backup que nunca se ha probado no es un backup – es una esperanza. Las pruebas automatizadas de restauración en entornos sandbox aislados verifican que los datos sean realmente recuperables.

Datos clave

Ataques a backups: El 94 por ciento de los ataques de ransomware apuntan a backups (Veeam 2023)

Tasa de éxito: El 57 por ciento de las compromisiones de backup tienen éxito

Recuperación sin backups: Costes 2 veces más altos y tiempo de restauración 4 veces mayor (Sophos)

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Se pueden eliminar los backups inmutables?

Durante el periodo de bloqueo de retención, no – esto está técnicamente garantizado, no solo por política. Tras finalizar el periodo, pueden eliminarse. La duración de retención debe ser al menos tan larga como el tiempo medio de permanencia de los atacantes (mediana: 21 días).

¿Cuánto cuesta el almacenamiento inmutable?

Basado en la nube: un recargo del 20-40 por ciento respecto al almacenamiento estándar (S3 Glacier con Object Lock). On-premises: Veeam Hardened Repository está incluido en la licencia de Veeam – solo es necesario proporcionar el servidor Linux. El coste es moderado en comparación con el nivel de protección.

¿Reemplaza el backup inmutable al backup air-gapped?

Para la mayoría de las empresas, sí. El almacenamiento inmutable en la nube o on-premises ofrece una protección comparable con un esfuerzo operativo significativamente menor. El sistema air-gapped sigue siendo relevante para entornos de alta seguridad (KRITIS, militar, investigación).

Artículos relacionados

Más contenido de la red MBF Media

cloudmagazinCloud MagazinMyBusinessFutureMyBusinessFutureDigital ChiefsDigital Chiefs

Lectura adicional

Práctica e Implementación · 31 de julio de 2026

Anthropic: Claude vulneró tres empresas

Claude de Anthropic superó tres evaluaciones cibernéticas: errores en Harness, malware en PyPI y lista de verificación para CISOs.

Práctica e Implementación · 29 de julio de 2026

Codex Security: CLI abierta alimenta a OpenAI

Codex Security CLI: Código del cliente bajo Apache-2.0 abierto, Backend de escaneo en fase beta limitada contra infraestructura de OpenAI.

Una revista de Evernine Media GmbH