Ir al contenido
Estrategia de backup

Cómo proteger backups frente al ransomware

Separación de identidades, inmutabilidad, retención, monitoreo y pruebas para evitar que un ataque destruya también la recuperación.

10 min de lectura Responsables IT Avanzado Guía Revisado el 01/08/2026
Método NeWeL Relevar Ordenar Documentar Monitorear Mejorar

Objetivo

Reducir la probabilidad de que el atacante alcance, cifre o elimine todas las copias.

Contexto

El ransomware moderno busca sistemas de backup y credenciales administrativas antes de cifrar producción. Una copia conectada y administrada desde el mismo entorno puede caer junto con los datos originales.

La protección combina arquitectura, identidades, almacenamiento, monitoreo y recuperación. Ninguna etiqueta de inmutabilidad reemplaza la revisión de quién puede modificar políticas o eliminar repositorios.

Puntos clave

  • Separar cuentas y planos administrativos.
  • Mantener copias inmutables, desconectadas o con borrado demorado.
  • Proteger consolas con MFA y mínimo privilegio.
  • Monitorear cambios, borrados, fallas y volúmenes anómalos.
  • Probar recuperación en un entorno limpio.

Recomendaciones

  1. Mapear datos, copias, cuentas y rutas de administración.
  2. Eliminar dependencias de una única identidad o dominio.
  3. Configurar retenciones bloqueadas y alertas independientes.
  4. Restringir acceso de red y administración.
  5. Ejercitar recuperación completa después de un escenario de compromiso.

Riesgos y advertencias

  • La misma cuenta en producción y backup crea un camino directo.
  • Una retención modificable por el atacante no ofrece inmutabilidad efectiva.
  • Restaurar sistemas infectados puede reintroducir la amenaza.

Cómo validar el resultado

  • Una cuenta administrativa comprometida no puede borrar todas las copias.
  • Los cambios críticos generan alertas por un canal independiente.
  • La organización puede recuperar en un entorno limpio y verificar integridad.

Buenas prácticas

Diseñar asumiendo que parte del entorno será comprometida. La copia más resistente debe depender de controles y credenciales diferentes.

Próximos pasos

Realizar un ejercicio de ataque al backup sobre papel y verificar cada camino de borrado, cambio de retención y acceso administrativo.

También te puede servir