El ransomware moderno no solo cifra los datos de producción: busca y destruye los backups antes de activar el cifrado. Si el atacante puede borrar o modificar el respaldo, la organización pierde su única salida sin pagar el rescate.

Por qué el backup tradicional ya no alcanza

Los grupos de ransomware actuales incluyen, como parte estándar del ataque, la búsqueda activa de repositorios de backup y credenciales con permisos de borrado sobre ellos. Un backup accesible con las mismas credenciales que administran el resto de la infraestructura es, en la práctica, tan vulnerable como los datos que protege.

La defensa no es respaldar con más frecuencia. Es asegurarse de que, una vez escrito, ningún usuario ni proceso —ni siquiera uno con credenciales administrativas— pueda modificar o eliminar ese respaldo dentro de su periodo de retención.

Los tres elementos de un backup verdaderamente inmutable

Retención con bloqueo (WORM)El dato se escribe una vez y no puede sobrescribirse ni borrarse hasta que expire su retención, sin excepción para ninguna cuenta.
Aislamiento de credencialesEl administrador de backup no debe ser el mismo rol que el administrador de dominio; así un dominio comprometido no compromete automáticamente el respaldo.
Pruebas de restauración regularesUn backup que nunca se restauró en un ejercicio real es una suposición, no un plan de recuperación verificado.

“Un backup que puede borrarse no es un plan de recuperación. Es una copia más, esperando a ser cifrada.”

Por dónde empezar

La regla 3-2-1 (tres copias, dos medios distintos, una fuera del sitio) sigue siendo el punto de partida correcto, pero ya no es suficiente por sí sola: hay que verificar que el proveedor o la plataforma ofrezca inmutabilidad real, no solo versionado.

De ahí en adelante, un calendario de restauraciones de prueba —documentadas, no asumidas— es lo que convierte un backup en una capacidad de recuperación real frente a ransomware.