Volver al glosario

Backup inmutable (Immutable backup)

1 min de lectura

Un backup inmutable es una copia que no se puede modificar ni borrar hasta que expira un periodo de retención, y esa condición la impone la capa de almacenamiento y no una política. En la recuperación frente a ransomware es la propiedad que importa, porque los atacantes borran o cifran las copias de forma rutinaria antes de disparar el payload.

29 de julio de 2026
Compartir:

El sitio donde se impone es la clave de todo. Una regla de retención que respeta la aplicación de copias no es inmutabilidad, porque un atacante que se hace con la consola de backup se hace con la regla. El almacenamiento de objetos que se niega a borrar hasta que expira el plazo, los appliances con un modo de retención bastionado y la cinta que se retira físicamente fallan cerrando por motivos distintos; una casilla de verificación en la misma consola que guarda las credenciales, no.

Dos detalles deciden si funciona durante un incidente. Si la cuenta que crea la copia puede además acortarle la retención, lo que restablece en silencio el camino de borrado. Y si sobrevive el propio camino de restauración: una copia inmutable no sirve de nada si el catálogo, las claves de cifrado o el proveedor de identidad necesarios para leerla estaban en el mismo parque que quedó cifrado.

En un encargo esta es una de las preguntas más rápidas de responder y una de las que más veces se responden mal. Miramos qué identidad administra la plataforma de backup, si esa identidad pertenece al mismo directorio que el parque de producción, y si alguien ha restaurado alguna vez desde la copia inmutable y no desde la reciente. Una copia que no se ha restaurado nunca es un plan, no un control, y frente al ransomware esa distinción es la recuperación entera.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.