Backup inmutable (Immutable backup)
Un backup inmutable es una copia que no se puede modificar ni borrar hasta que expira un periodo de retención, y esa condición la impone la capa de almacenamiento y no una política. En la recuperación frente a ransomware es la propiedad que importa, porque los atacantes borran o cifran las copias de forma rutinaria antes de disparar el payload.
El sitio donde se impone es la clave de todo. Una regla de retención que respeta la aplicación de copias no es inmutabilidad, porque un atacante que se hace con la consola de backup se hace con la regla. El almacenamiento de objetos que se niega a borrar hasta que expira el plazo, los appliances con un modo de retención bastionado y la cinta que se retira físicamente fallan cerrando por motivos distintos; una casilla de verificación en la misma consola que guarda las credenciales, no.
Dos detalles deciden si funciona durante un incidente. Si la cuenta que crea la copia puede además acortarle la retención, lo que restablece en silencio el camino de borrado. Y si sobrevive el propio camino de restauración: una copia inmutable no sirve de nada si el catálogo, las claves de cifrado o el proveedor de identidad necesarios para leerla estaban en el mismo parque que quedó cifrado.
En un encargo esta es una de las preguntas más rápidas de responder y una de las que más veces se responden mal. Miramos qué identidad administra la plataforma de backup, si esa identidad pertenece al mismo directorio que el parque de producción, y si alguien ha restaurado alguna vez desde la copia inmutable y no desde la reciente. Una copia que no se ha restaurado nunca es un plan, no un control, y frente al ransomware esa distinción es la recuperación entera.