Backup (copia de seguridad)
En resiliencia y recuperación ante incidentes, un backup es una copia separada de los datos y de la configuración que se guarda para poder restaurar un estado bueno conocido tras una pérdida, una corrupción o un ransomware. Lo que hace útil a una copia no es que exista, sino que esté aislada de aquello que se rompió y que alguien haya restaurado desde ella alguna vez.
Qué es una copia de seguridad
Una copia de seguridad, o backup, es un duplicado de los datos y de la configuración que se guarda en un sitio aparte para poder restaurarlos si se pierden, se corrompen o los cifra un ransomware. Es la línea de defensa que sostiene la disponibilidad de la información cuando han fallado las demás.
Cubre riesgos que no se parecen entre sí: un ataque, un fallo de hardware, un desastre natural o un error humano. Y no se mide por que exista, sino por lo deprisa que se vuelve a operar con ella, que es una propiedad de cómo se guarda y de si alguien la ha llegado a restaurar alguna vez.
Cómo funciona
Un régimen de copias se describe con tres números y una regla. El objetivo de punto de recuperación es cuántos datos aceptas perder, y fija cada cuánto se toman las copias. El objetivo de tiempo de recuperación es cuánto aceptas estar parado, y fija cómo se almacenan las copias y cómo se restauran. La retención es hasta dónde puedes echar la vista atrás, y decide si puedes escapar de una corrupción que nadie advirtió durante semanas.
La regla es la conocida disposición 3-2-1: tres copias de los datos, en dos tipos de soporte distintos, y una de ellas fuera de las instalaciones. Frente al ransomware se ha añadido en la práctica una cuarta propiedad: que al menos una copia esté offline o sea inmutable, es decir, que el propio almacenamiento se niegue a borrarla o modificarla hasta que expire un periodo de retención. Esa es la propiedad que sobrevive a un atacante con derechos de administrador de dominio, y es para lo que sirve un backup inmutable.
Qué sale mal
Los operadores de ransomware actuales van primero a por las copias, y lo hacen con las credenciales que ya han robado, no con malware. Lo que vemos en las pruebas es un servidor de backup unido al mismo directorio que todo lo demás, administrado por una cuenta de un grupo que tiene mucha gente, y con un catálogo capaz de borrar su propia política de retención. Las copias se cifran o se borran antes de tocar nada de producción, y por eso un plano de identidad aislado para la infraestructura de copias importa más que la tecnología de almacenamiento.
El otro fallo es más silencioso. Copias que se ejecutan, que están monitorizadas y que no se han restaurado nunca. Una copia sin probar no es una copia. Un ensayo de restauración es donde se descubre que las claves de cifrado están en el almacén que no se copiaba, que la documentación de recuperación vive en el recurso compartido que está caído, o que la restauración tarda once días al rendimiento disponible.
Dónde aparece esto en una auditoría
En un encargo interno miramos alcanzabilidad e identidad: quién puede autenticarse contra el sistema de copias, si ese camino se comparte con la administración normal, y si la inmutabilidad la impone el almacenamiento o está solo configurada en un software que un atacante con credenciales podría reconfigurar. No borramos nada para demostrarlo. El hallazgo describe el camino que podríamos haber recorrido y dónde debería haberlo detenido el aislamiento, junto a la fecha de la última prueba de restauración documentada, que es el número que predice cómo va a ir la respuesta a incidentes.