Ir al contenido

Por qué las copias de seguridad inmutables
aún pueden verse comprometidas

Por qué las copias de seguridad inmutables
aún pueden verse comprometidas

Las copias de seguridad se ven comprometidas con frecuencia en los ataques de ransomware. En algunos de los casos que DriveSavers ha atendido, la solución de respaldo afectada se comercializaba como inmutable.

Las copias de seguridad inmutables son una defensa estándar contra el ransomware, a menudo combinadas con el aislamiento físico ("air-gapping") de dichas copias. Sin embargo, la inmutabilidad no garantiza que los datos puedan recuperarse después de un ataque.

¿Qué es una copia de seguridad inmutable?

Una copia de seguridad inmutable es una copia de datos que no puede modificarse ni eliminarse durante un período de retención establecido, ni siquiera por un administrador. Ese diseño de escritura única ("write-once") convierte a la inmutabilidad en una defensa estándar contra el ransomware, ya que, en teoría, los atacantes no pueden manipular una copia de seguridad que no pueden modificar. Sin embargo, la inmutabilidad solo protege los datos, no el software ni las credenciales que los gestionan.

Caso de estudio de cliente

En octubre de 2025, el ransomware Akira llegó al repositorio de respaldo Nakivo de un cliente, una plataforma que se promociona por su almacenamiento inmutable. Las copias de seguridad de Nakivo fueron eliminadas, mientras que los datos de las máquinas virtuales en el volumen quedaron cifrados.

El equipo de TI del cliente ejecutó utilidades de recuperación en el volumen durante varios días sin éxito. También copiaron 15 TB de datos de producción en el mismo almacenamiento que habían ocupado las copias de seguridad eliminadas. Ese proceso sobrescribió partes de los datos de respaldo eliminados.

DriveSavers realizó una imagen de las unidades y reconstruyó manualmente la información de mapeo BTRFS faltante para acceder a los datos de respaldo que el volumen ya había liberado. La recuperación en el servidor de base de datos prioritario alcanzó el 99.4 % solo a partir del repositorio de respaldo. Al combinar las regiones no cifradas de los discos virtuales de producción con los datos de respaldo, la tasa de éxito llegó al 99.91 %.

De no haber sido por esos 15 TB de datos sobrescritos, habría sido una recuperación completa.

Inmutable, aislada físicamente, y dónde termina cada una

La inmutabilidad y el aislamiento físico (air gapping) suelen mencionarse juntos, aunque en realidad cumplen funciones distintas.

Veeam establece esta distinción con claridad. Una copia de seguridad con air gapping está aislada de la red, ya sea físicamente al retirar la unidad o desconectar los puertos, o digitalmente al bloquear el tráfico de red hacia ella. Una copia de seguridad inmutable no puede modificarse ni eliminarse hasta que expire su período de retención, pero la inmutabilidad no exige que esté fuera de línea; puede permanecer accesible a través de la red.

Veeam identifica claramente el punto débil de cada enfoque. La logística física ralentiza la recuperación a partir de un aislamiento físico (air gap). Las copias de seguridad inmutables, en cambio, permanecen accesibles a través de la red, lo que representa un riesgo cuando los controles que las rodean son débiles.

La inmutabilidad impide que una copia de seguridad sea alterada. El aislamiento físico impide que se pueda alcanzar. Una capa de administración comprometida no puede afectar a una copia de seguridad a la que no puede acceder.

Qué revisar ahora

Hágale a su proveedor una pregunta: ¿puede un administrador con privilegios completos anular la configuración de inmutabilidad en esta plataforma?

La respuesta dependerá de cómo se haya implementado la inmutabilidad. En algunos sistemas, los usuarios con privilegios suficientes pueden anular la protección; en otros, ningún usuario puede eliminarla hasta que expire el período de retención.

Pregunte a continuación dónde se aplica la protección de escritura única. La inmutabilidad implementada por la aplicación de respaldo depende de que esa aplicación siga siendo confiable. La inmutabilidad aplicada a nivel de la capa de almacenamiento, mediante el bloqueo de objetos (object lock) en un almacenamiento compatible con S3 o un dispositivo de hardware con protección WORM, no depende únicamente de la aplicación de respaldo para hacerla cumplir.

Una vez que comprenda cómo están protegidas sus copias de seguridad inmutables, tome medidas para proteger la infraestructura que las rodea:

Reforzar la capa de administración

Mantenga la consola de respaldo con credenciales separadas en lugar del directorio de producción, de modo que comprometer el dominio no entregue también las copias de seguridad. Exija autenticación multifactor en la consola.

Limitar el acceso administrativo

Restrinja el número de cuentas con privilegios completos y revise ese acceso con regularidad.

Volver a probar tras cambios administrativos

Verifique la política de inmutabilidad cada vez que cambie un administrador de respaldo, en lugar de asumir que la configuración heredada sigue funcionando según lo previsto.

Probar la infraestructura de respaldo como objetivo

Los atacantes se enfocan en la capacidad de recuperación. Incluya la infraestructura de respaldo en las pruebas de penetración en lugar de tratarla como algo ajeno a la superficie de ataque.

Lo que realmente se puede recuperar

Según su encuesta a más de 900 líderes sénior de TI, seguridad y riesgos, el Data Trust and Resilience Report 2026 de Veeam reveló que el 90 % de las organizaciones confiaba en poder recuperarse de un incidente cibernético. Entre los encuestados que realmente habían sufrido un incidente de ransomware, solo el 28 % recuperó por completo todos los datos afectados. El 44 % recuperó menos de las tres cuartas partes, dejando brechas importantes.

Que algo esté eliminado o cifrado no es lo mismo que sea irrecuperable. Cuando DriveSavers se hace cargo de un trabajo de recuperación de datos por ransomware, el proceso comienza por identificar qué queda en el soporte y qué puede reconstruirse a partir de él.

Nuestros ingenieros reparan el daño estructural que el cifrado provoca en discos virtuales, archivos de respaldo y bases de datos. Cuando ya se ha ejecutado un descifrador y ha dejado archivos dañados, es posible que podamos reparar el daño resultante. Cuando un disco virtual está parcialmente cifrado, DriveSavers utiliza sus herramientas y técnicas para identificar y recuperar datos de las áreas no afectadas. También recuperamos versiones anteriores o no afectadas de los datos, incluso de sistemas copy-on-write, y buscamos fuentes alternativas como cintas y recursos en la nube.

Proteger sus opciones de recuperación

Desconecte los dispositivos afectados de la red lo antes posible. Desconecte el almacenamiento externo e impida que los sistemas afectados accedan al almacenamiento en la nube conectado.

Desconectar no es lo mismo que apagar. Apagar un equipo puede borrar evidencia almacenada en la memoria volátil, así que trátelo como último recurso, solo cuando la desconexión no sea posible.

Y lo más importante: no escriba nuevos datos en un almacenamiento que contenga copias de seguridad eliminadas o dañadas. Restaurar datos o seguir utilizando el almacenamiento afectado puede sobrescribir datos que, de otro modo, podrían recuperarse.

Desactive los recursos de red compartidos y deshabilite el acceso remoto a los dispositivos infectados. Conserve la nota de rescate y cualquier correo electrónico o archivo adjunto sospechoso. Después, llame antes de restaurar o reconstruir nada.

Cuando el descifrador no tiene un 100 % de éxito

Pagar el rescate exigido tampoco cierra la brecha. En la investigación de Veeam de 2025, el 17 % de las organizaciones informó que no pudo recuperar sus datos, a pesar de haber cumplido con las exigencias del atacante.

Los descifradores pueden fallar con archivos grandes, como bases de datos y archivos de respaldo. El cifrado incompleto también puede provocar que un descifrador falle. Si un ataque se interrumpe durante el cifrado, un archivo puede quedar alterado sin llegar al estado de cifrado completo que el descifrador espera, dejando al descifrador incapaz de restaurarlo.

DriveSavers trabaja con frecuencia con clientes que han obtenido un descifrador pero que aún necesitan recuperación de datos porque el descifrador no logró restaurar sus datos o dejó archivos dañados.

Incluya los servicios de recuperación de datos por ransomware en su plan

La disuasión y la prevención reciben la mayor parte de la atención, y con razón. Pero las guías de respuesta a incidentes suelen tratar los servicios de recuperación de datos por ransomware como un último recurso, descubierto en plena crisis en lugar de planificado con antelación.

El peor momento para que una organización empiece a planificar soluciones es después de que las copias de seguridad ya han sido atacadas y los métodos de recuperación estándar han fallado. El tiempo es crítico en una respuesta a un ransomware: determinar si los datos son recuperables puede tardar horas o días, mientras que las decisiones sobre continuidad del negocio y negociaciones de rescate pueden necesitar tomarse mucho antes.

Quienquiera que esté tomando las decisiones lo está haciendo bajo presión, y el plan de respuesta ya debería contar con un proveedor de recuperación de datos de confianza. Estamos viendo que las aseguradoras cibernéticas preguntan si los datos son recuperables antes de negociar el pago de un rescate, por lo que designar a un proveedor con antelación puede acelerar todo el proceso de recuperación.

Si su organización necesita ayuda para evaluar si es posible la recuperación de datos después de un ataque, ofrecemos servicios profesionales de recuperación de datos por ransomware, en los que confían aseguradoras y firmas de respuesta a incidentes.
Comuníquese con DriveSavers al 1 (888) 282-2227.

Andy Maus es el Director de Servicios de Recuperación Cibernética en DriveSavers, donde lidera iniciativas para ayudar a organizaciones a recuperar datos críticos tras incidentes cibernéticos, ataques de ransomware y otras brechas de seguridad. Se unió a DriveSavers en 2023 después de más de dos años en Arete Incident Response, donde incorporó los servicios de recuperación de datos al portafolio de restauración de la empresa, amplió el equipo de operaciones técnicas de 10 a más de 70 especialistas y estableció alianzas estratégicas con SentinelOne, Dell y Presidio. Anteriormente, en Ontrack Data Recovery, supervisó las ventas globales y brindó apoyo a restauraciones complejas en 22 países. Con más de tres décadas en la industria tecnológica —incluyendo puestos directivos en Dell, Mitel y Level 3 Communications— Andy aporta una amplia experiencia en respuesta a incidentes, metodologías de recuperación de datos y operaciones técnicas a gran escala.

Back To Top
Buscar