Copias de seguridad inmutables frente al ransomware: qué son y por qué importan

El ransomware puede poner en riesgo no solo los sistemas de producción, sino también las copias utilizadas para recuperarlos. Explicamos qué aporta la inmutabilidad y cómo encaja dentro de una estrategia de protección y continuidad.
Ilustración sobre copias de seguridad inmutables protegidas frente al ransomware

Disponer de copias de seguridad es una de las medidas básicas para proteger la información de una empresa. Sin embargo, el aumento de los ataques de ransomware ha introducido una pregunta adicional: ¿qué ocurre si el atacante consigue acceder también a esas copias?

Una estrategia de backup puede funcionar correctamente durante años y, aun así, resultar insuficiente cuando un malware logra propagarse por la infraestructura y alcanza sistemas de almacenamiento conectados a la red.

Por eso, cuando hablamos de protección frente al ransomware, ya no basta con pensar únicamente en hacer copias. También importa conseguir que exista una versión de los datos que no pueda ser modificada, sobrescrita o eliminada durante el periodo en el que debe permanecer protegida.

Ahí entran en juego las copias de seguridad inmutables.

Qué significa que una copia de seguridad sea inmutable

Una copia inmutable es aquella que, una vez creada, queda protegida frente a modificaciones durante un periodo determinado. Ni un usuario, ni una aplicación ni, dependiendo de la arquitectura utilizada, un atacante que haya conseguido comprometer determinadas credenciales debería poder alterar esa información mientras permanezca protegida.

Esto introduce una diferencia importante respecto a una copia convencional accesible desde los mismos sistemas que intenta proteger.

Si un ransomware consigue comprometer la red, su objetivo no tiene por qué limitarse a cifrar los archivos con los que trabajan los usuarios. También puede intentar propagarse hacia otros recursos conectados y dificultar la recuperación de la organización.

INCIBE advierte precisamente de que el ransomware puede propagarse por sistemas conectados y recomienda que las empresas dispongan de una política adecuada de copias, las protejan y comprueben periódicamente que la información puede restaurarse. Su guía sobre copias de seguridad para empresas recuerda que el objetivo no es únicamente conservar información, sino garantizar su disponibilidad cuando se produce un incidente.

La inmutabilidad añade una capa de protección precisamente sobre ese punto: conservar puntos de recuperación que permanezcan intactos aunque la infraestructura de producción se vea comprometida.

Por qué el ransomware también pone en riesgo las copias

Durante un ataque, la pérdida de los archivos originales no es el único problema.

Si la empresa dispone de una copia reciente y recuperable, puede existir una vía para restaurar los sistemas sin depender del atacante. Por eso, proteger el entorno de backup se ha convertido en una parte fundamental de cualquier estrategia de recuperación.

Imaginemos una empresa cuyo servidor principal es cifrado por ransomware.

Existe una copia realizada unas horas antes, pero está almacenada en un recurso conectado permanentemente a la misma red y accesible utilizando credenciales que también han resultado comprometidas. Si esa copia acaba cifrada, eliminada o modificada, la existencia del backup deja de resolver el problema.

La situación cambia cuando existen puntos de recuperación que no pueden modificarse durante su periodo de retención.

Aunque el incidente afecte al sistema de producción, la organización mantiene una referencia anterior desde la que intentar recuperar la información y los servicios.

Esto no convierte a las copias inmutables en una protección absoluta frente al ransomware. Una estrategia de ciberseguridad empresarial sigue necesitando prevención, protección de endpoints, seguridad perimetral, control de accesos, monitorización y procedimientos de respuesta.

La inmutabilidad actúa en otro momento: cuando el ataque ya se ha producido y necesitamos disponer de información fiable para iniciar la recuperación.

Inmutabilidad, recuperación y continuidad deben trabajar juntas

Tener una copia protegida es importante, pero sigue sin responder a otra de las grandes preguntas después de un incidente:

¿Cuánto tiempo necesitará la empresa para volver a trabajar?

La recuperación puede requerir restaurar datos, aplicaciones, máquinas virtuales y otros componentes de la infraestructura. Si todo el proceso necesita horas o días, el impacto operativo puede seguir siendo elevado aunque finalmente no se pierda la información.

Por eso, la estrategia debe relacionar tres elementos:

  • Disponer de copias actualizadas.
  • Conseguir que determinados puntos de recuperación permanezcan protegidos.
  • Tener un procedimiento que permita restaurar los sistemas dentro de un tiempo asumible para el negocio.

No todas las empresas necesitan los mismos tiempos de recuperación. Un archivo documental secundario puede admitir una interrupción mayor que un ERP, un sistema de pedidos o una aplicación de la que dependa toda la actividad.

Antes de diseñar la infraestructura es necesario determinar qué datos y servicios son críticos, cuánto tiempo pueden permanecer fuera de servicio y cuánta información puede permitirse perder la organización.

Los servicios de Datacenter de COASER trabajan precisamente sobre aspectos como backup, alta disponibilidad y Disaster Recovery, que forman parte de esta visión más amplia de la continuidad tecnológica.

Una copia inmutable tiene valor porque ofrece un punto fiable desde el que recuperar. Pero la verdadera protección aparece cuando esa copia está integrada dentro de un plan que determina qué recuperar, en qué orden y en cuánto tiempo.

Syneto y los puntos de recuperación inmutables

COASER trabaja con Syneto para la protección del dato, una tecnología que integra infraestructura, almacenamiento, protección de datos y recuperación ante desastres dentro de una misma plataforma.

En lugar de tratar el backup como una aplicación completamente separada, Syneto utiliza Immutable Recovery Points, puntos de recuperación diseñados para no poder modificarse ni eliminarse durante su periodo de retención. La documentación actual del fabricante explica que utiliza un sistema copy-on-write y aislamiento lógico entre las cargas de producción y el almacenamiento de los puntos de recuperación.

La importancia de este enfoque se entiende fácilmente ante un ransomware.

Si una máquina virtual resulta comprometida y sus datos son cifrados, los puntos de recuperación anteriores permanecen protegidos para poder volver a una versión previa al ataque. Syneto combina esta capacidad con mecanismos de recuperación de archivos y máquinas virtuales y funciones de Disaster Recovery.

En la página Por qué Syneto, COASER explica además cómo esta arquitectura combina copias frecuentes, recuperación ante desastres y protección del dato dentro de una infraestructura orientada especialmente a pymes, oficinas remotas y pequeños centros de datos.

No se trata, por tanto, únicamente de almacenar otra copia de los archivos. El objetivo es disponer de puntos protegidos y de una infraestructura preparada para utilizarlos cuando realmente sea necesario.

Una copia inmutable tampoco sustituye una estrategia de seguridad

Es importante no crear una falsa sensación de invulnerabilidad. Una empresa no debería confiar toda su defensa frente al ransomware a una única tecnología.

Las copias inmutables forman parte de una estrategia por capas. Antes del incidente siguen siendo necesarias medidas destinadas a reducir las probabilidades de que el ataque tenga éxito. Y después del incidente sigue haciendo falta un procedimiento claro para aislar sistemas, identificar el alcance, seleccionar un punto de recuperación fiable y restablecer progresivamente la operativa.

También es necesario probar.

Una estrategia de recuperación que nunca se ha ensayado puede descubrir sus problemas precisamente el día en el que más se necesita. INCIBE recomienda comprobar periódicamente que las copias realizadas son funcionales y que la información almacenada puede recuperarse.

En COASER existe además experiencia práctica en este tipo de proyectos. En el caso de la Fundación San Prudencio y su solución de protección del dato con Syneto, el proyecto se planteó alrededor de la seguridad de la información crítica y la continuidad operativa mediante backup y recuperación ante desastres.

Casos como este ayudan a entender que la conversación sobre copias de seguridad debería ir mucho más allá de comprobar si existe un proceso automático que se ejecuta cada noche.

Protege también la copia a la que necesitarás recurrir

El ransomware obliga a plantear las copias de seguridad desde una perspectiva diferente.

No basta con preguntarse si existe un backup. Hay que comprobar dónde está almacenado, quién puede acceder a él, qué ocurriría si las credenciales administrativas fueran comprometidas, durante cuánto tiempo se conservan las versiones y si existe un punto de recuperación que permanezca protegido frente a modificaciones.

Y después hay que hacerse una segunda pregunta:

¿podríamos utilizar esa copia para recuperar realmente nuestra actividad?

Las copias de seguridad inmutables ayudan a mantener una versión fiable de los datos cuando la infraestructura de producción resulta comprometida. Integradas con una estrategia de recuperación y continuidad, pueden reducir uno de los principales riesgos de un ransomware: descubrir después del ataque que las copias que pensábamos utilizar también han resultado afectadas.

Si quieres revisar cómo están protegidas actualmente las copias de tu empresa y conocer las posibilidades de Syneto para mejorar la recuperación ante incidentes, puedes hablar con el equipo de COASER y analizar qué nivel de protección necesita realmente tu infraestructura.

Tu socio tecnológico para llegar más lejos

Prepara tu empresa con soluciones tecnológicas disruptivas y de vanguardia para el nuevo futuro digital

¿Planificamos juntos tu futuro digital?