Continuidad de negocio

Backup inmutable anti-ransomware

Un atacante con credenciales de administrador borra las copias antes de cifrar. La inmutabilidad es lo que impide que eso funcione.

El problema

El ransomware dejó hace tiempo de ser un programa que cifra ficheros al azar. Los ataques actuales empiezan con semanas de reconocimiento dentro de la red, durante las cuales el atacante identifica el sistema de copias, obtiene credenciales con privilegios y prepara el terreno.

La secuencia habitual es siempre la misma: primero se destruyen o se cifran los repositorios de copia, después se cifra la producción. Cuando la organización se da cuenta, ya no tiene a dónde volver.

Y esa secuencia funciona porque en la mayoría de las instalaciones el sistema de copias es accesible desde el mismo dominio que se ha comprometido, con las mismas credenciales, y la copia puede borrarse con una operación administrativa normal.

Tener la copia fuera del centro de datos ayuda, pero no resuelve esto: si esa copia externa se puede borrar en remoto con las credenciales robadas, el atacante también la alcanza.

Qué hace IT Encore

Diseñamos repositorios de copia inmutables: espacios donde el dato, una vez escrito, no puede modificarse ni eliminarse hasta que expira su periodo de retención. Ni por error, ni por un administrador, ni por un atacante con las credenciales de ese administrador.

Técnicamente se apoya en almacenamiento compatible con S3 con Object Lock, la funcionalidad que hace cumplir la retención en el propio almacenamiento y no en la aplicación de copia. Esa distinción es la clave: si la protección la impone el software de backup, basta con comprometer ese software; si la impone el almacenamiento, no hay operación administrativa que la levante.

A eso se añade la separación de credenciales: las cuentas que escriben las copias no son las del dominio, viven fuera del directorio corporativo, tienen permisos mínimos y están protegidas con segundo factor.

Qué incluye el servicio

  • Repositorios inmutables. Destinos de copia con retención forzada por el almacenamiento, no por la aplicación.
  • Object Lock sobre S3. Bloqueo de objetos en modo cumplimiento durante el periodo definido, sin posibilidad de levantarlo.
  • Air-gap lógico. Separación entre el entorno de producción y el repositorio: sin confianza de dominio ni credenciales compartidas.
  • Separación de credenciales. Cuentas dedicadas, fuera del directorio corporativo, con el permiso mínimo imprescindible.
  • MFA. Segundo factor obligatorio en el acceso administrativo al repositorio y a la consola de copia.
  • Políticas de retención. Retención por tipo de dato y requisito legal, con ventana suficiente para detectar incidentes tardíos.
  • Protección frente a borrado. Imposibilidad de eliminar copias dentro del periodo de retención, incluso con privilegios máximos.
  • Verificación de integridad. Comprobación periódica de que los datos almacenados siguen siendo consistentes y legibles.
  • Restauración. Procedimiento de recuperación probado, incluida la recuperación en un entorno limpio y aislado.
  • Registro de acceso. Trazabilidad de quién accede al repositorio y de qué operaciones se han intentado.

Qué resiste cada modelo de copia

EscenarioCopia localCopia externaCopia externa inmutable
Borrado accidental de un fichero
Fallo de la cabina de almacenamientoNo
Pérdida del centro de datosNo
Cifrado con privilegios de administradorNoDepende del acceso
Borrado deliberado del repositorioNoNo, si es accesibleSí, durante la retención
Atacante con credenciales del dominioNoNo, si comparte credencialesSí, con credenciales separadas

Cómo se implanta

  1. 1

    Revisión del modelo actual

    Dónde están las copias, con qué credenciales se accede y qué podría borrarlas.

  2. 2

    Definición de retención

    Cuánto tiempo debe ser irreversible cada tipo de copia, atendiendo también a requisitos legales.

  3. 3

    Diseño del repositorio

    Ubicación, capacidad, coste de retención y modelo de bloqueo de objetos.

  4. 4

    Separación de identidad

    Creación de credenciales dedicadas fuera del directorio, con MFA y permisos mínimos.

  5. 5

    Implantación

    Configuración de los trabajos de copia hacia el repositorio inmutable y verificación del bloqueo.

  6. 6

    Prueba de resistencia

    Se intenta borrar una copia protegida a propósito, para comprobar que efectivamente no se puede.

  7. 7

    Prueba de restauración

    Recuperación en entorno aislado para validar que el dato protegido es utilizable.

La inmutabilidad tiene un coste y una consecuencia

El coste es de almacenamiento: durante el periodo de retención nada se puede borrar, tampoco lo que se escribió por error o lo que ya no interesa. Eso obliga a dimensionar la retención con criterio en lugar de fijarla al máximo posible.

La consecuencia es que hay que acertar con la política antes de activarla. Un bloqueo en modo cumplimiento no se puede levantar: esa es exactamente su utilidad y también su exigencia.

Preguntas frecuentes

¿Qué diferencia hay entre copia externa y copia inmutable?

La copia externa está en otro sitio; la copia inmutable, además, no se puede borrar durante su retención. Una copia externa accesible con las credenciales comprometidas sigue estando al alcance del atacante. Lo habitual es combinar ambas: externa e inmutable.

¿Con qué tecnologías se implementa?

Con almacenamiento compatible con S3 que soporte Object Lock, y con la herramienta de copia que corresponda a la plataforma: Veeam en entornos VMware y Microsoft, Proxmox Backup Server en Proxmox, o soluciones específicas para servicios SaaS.

¿Protege esto de que roben la información?

No. La inmutabilidad protege la disponibilidad del dato, no su confidencialidad. Frente a la exfiltración —cada vez más habitual en los ataques de ransomware— las medidas son otras: segmentación, control de accesos, cifrado y detección. Se tratan en servicios gestionados de ciberseguridad.

¿Cuánta retención inmutable es razonable?

Debe cubrir el tiempo que puede tardar en detectarse un incidente. Muchos ataques permanecen semanas sin detectar, por lo que una retención inmutable de días resulta insuficiente. Se dimensiona con el cliente equilibrando protección y coste de almacenamiento.

Proteja sus copias frente a ransomware

Empezamos comprobando quién puede borrar hoy sus copias de seguridad.

Solicite una revisión