Objetivo
Reducir la probabilidad de que el atacante alcance, cifre o elimine todas las copias.
Contexto
El ransomware moderno busca sistemas de backup y credenciales administrativas antes de cifrar producción. Una copia conectada y administrada desde el mismo entorno puede caer junto con los datos originales.
La protección combina arquitectura, identidades, almacenamiento, monitoreo y recuperación. Ninguna etiqueta de inmutabilidad reemplaza la revisión de quién puede modificar políticas o eliminar repositorios.
Puntos clave
- Separar cuentas y planos administrativos.
- Mantener copias inmutables, desconectadas o con borrado demorado.
- Proteger consolas con MFA y mínimo privilegio.
- Monitorear cambios, borrados, fallas y volúmenes anómalos.
- Probar recuperación en un entorno limpio.
Recomendaciones
- Mapear datos, copias, cuentas y rutas de administración.
- Eliminar dependencias de una única identidad o dominio.
- Configurar retenciones bloqueadas y alertas independientes.
- Restringir acceso de red y administración.
- Ejercitar recuperación completa después de un escenario de compromiso.
Riesgos y advertencias
- La misma cuenta en producción y backup crea un camino directo.
- Una retención modificable por el atacante no ofrece inmutabilidad efectiva.
- Restaurar sistemas infectados puede reintroducir la amenaza.
Cómo validar el resultado
- Una cuenta administrativa comprometida no puede borrar todas las copias.
- Los cambios críticos generan alertas por un canal independiente.
- La organización puede recuperar en un entorno limpio y verificar integridad.
Buenas prácticas
Diseñar asumiendo que parte del entorno será comprometida. La copia más resistente debe depender de controles y credenciales diferentes.
Próximos pasos
Realizar un ejercicio de ataque al backup sobre papel y verificar cada camino de borrado, cambio de retención y acceso administrativo.