El ransomware moderno no solo cifra los datos de producción: busca y destruye los backups antes de activar el cifrado. Si el atacante puede borrar o modificar el respaldo, la organización pierde su única salida sin pagar el rescate.
Por qué el backup tradicional ya no alcanza
Los grupos de ransomware actuales incluyen, como parte estándar del ataque, la búsqueda activa de repositorios de backup y credenciales con permisos de borrado sobre ellos. Un backup accesible con las mismas credenciales que administran el resto de la infraestructura es, en la práctica, tan vulnerable como los datos que protege.
La defensa no es respaldar con más frecuencia. Es asegurarse de que, una vez escrito, ningún usuario ni proceso —ni siquiera uno con credenciales administrativas— pueda modificar o eliminar ese respaldo dentro de su periodo de retención.
Los tres elementos de un backup verdaderamente inmutable
“Un backup que puede borrarse no es un plan de recuperación. Es una copia más, esperando a ser cifrada.”
Por dónde empezar
La regla 3-2-1 (tres copias, dos medios distintos, una fuera del sitio) sigue siendo el punto de partida correcto, pero ya no es suficiente por sí sola: hay que verificar que el proveedor o la plataforma ofrezca inmutabilidad real, no solo versionado.
De ahí en adelante, un calendario de restauraciones de prueba —documentadas, no asumidas— es lo que convierte un backup en una capacidad de recuperación real frente a ransomware.