Respaldo 3-2-1: cómo una pyme sobrevive a un ransomware
Jhonatan MatiasFundador de DITAP4 min de lecturaEn cortoEl respaldo 3-2-1 son tres copias de los datos, en dos tipos de medio distinto, con al menos una copia fuera del sitio o desconectada de la red. Si un ransomware cifra los archivos y también el respaldo que estaba conectado a la misma red, queda la copia externa para restaurar sin pagar el rescate. Sin esa tercera copia aislada, pagar suele ser la única salida que queda.
El día que entra un ransomware, la empresa se entera por una pantalla: los archivos tienen una extensión nueva y un mensaje pide un pago en criptomonedas para devolverlos. Lo primero que revisa cualquier técnico es el respaldo. Y ahí se descubre si la empresa tenía un respaldo de verdad o sólo una copia que vivía en la misma red, cifrada junto con todo lo demás.
Qué pasa el día que entra un ransomware
Un ransomware no ataca sólo la carpeta compartida: recorre discos conectados, unidades de red y, si encuentra credenciales válidas, servidores enteros. El CSIRT de Gobierno de Chile lo repite en sus alertas: la primera y más efectiva defensa no es evitar el ataque a toda costa, algo que ninguna empresa puede garantizar al cien por ciento, sino poder restaurar sin negociar con el atacante. Eso depende enteramente de cómo esté armado el respaldo antes de que pase.
La regla 3-2-1, explicada sin tecnicismos
La regla es simple de decir y fácil de saltarse:
- Tres copias de cada dato importante: el original más dos respaldos.
- Dos medios distintos: por ejemplo, un disco local y un servicio en la nube. No sirve tener las tres copias en el mismo tipo de disco, porque una falla de hardware se las lleva a todas.
- Una copia fuera del sitio, física o lógicamente desconectada de la red principal, para que un incendio, un robo o un ransomware no la alcancen.
El punto que casi nadie cumple es el tercero. Es común encontrar un disco externo conectado permanentemente al mismo servidor, lo que técnicamente es una segunda copia, pero no cuenta como "fuera de la red": si el servidor se infecta, el disco externo se cifra en el mismo minuto.
El error que más se repite
En más de una revisión encontramos el mismo patrón: respaldo automático, configurado hace años, apuntando a una carpeta compartida en el mismo dominio de Windows que el resto de los equipos. Funciona perfecto para recuperar un archivo borrado por error. No sirve de nada contra un ransomware, porque el malware ve esa carpeta exactamente igual que ve cualquier otra unidad de red.
Cuánto cuesta hacerlo bien
| Componente | Qué resuelve | Costo de referencia |
|---|---|---|
| Respaldo local (NAS o disco) | Recuperación rápida de archivos borrados o dañados | Costo del equipo, una sola vez |
| Respaldo en la nube, aislado | La copia "fuera del sitio" que un ransomware no puede alcanzar desde la red local | Desde $25.000 al mes por 250 GB |
| Prueba de restauración trimestral | Confirmar que el respaldo realmente sirve, no sólo que existe | Incluida en el servicio de ciberseguridad gestionado |
| EDR (protección de endpoints) | Detener el ransomware antes de que llegue a cifrar algo | Desde $4.500 por equipo al mes |
Ninguna de estas cuatro capas reemplaza a las otras. El EDR baja la probabilidad de que el ataque entre; el respaldo 3-2-1 es lo que garantiza que, si entra de todas formas, la empresa no depende de pagar.
Cómo se prueba de verdad
Probar un respaldo no es verificar que el archivo .bak existe y pesa lo que debería. Es restaurarlo en un equipo separado y confirmar que abre, que los datos están completos y que el proceso completo, desde que se decide restaurar hasta que el sistema vuelve a funcionar, toma un tiempo que el negocio puede tolerar. Esa prueba trimestral es la que separa un respaldo real de una carpeta con buenas intenciones.
Dos preguntas separan una prueba real de una prueba de trámite. La primera: ¿la restauración se hizo en un equipo distinto al que generó el respaldo, o en el mismo servidor infectado hipotéticamente? Si es en el mismo equipo, no prueba nada contra un ransomware. La segunda: ¿alguien cronometró cuánto tardó todo el proceso, desde que se toma la decisión de restaurar hasta que el sistema vuelve a estar operativo? Ese número, no el hecho de que "el respaldo existe", es el que hay que poder responder antes de que ocurra un incidente, no durante uno.
Qué no cuenta como la tercera copia
Vale la pena nombrar los errores más comunes, porque parecen un respaldo 3-2-1 y no lo son: un disco duro externo que queda conectado permanentemente al servidor (se cifra igual que el original), una carpeta sincronizada con un servicio en la nube pero sin versionado de archivos (el ransomware sincroniza también los archivos cifrados, sobrescribiendo los buenos), o un respaldo que se hace pero nunca se revisó si terminó bien (muchos corren con errores silenciosos durante meses). La tercera copia real está desconectada de la red por defecto, o versiona los archivos de forma que una versión anterior a la infección siga disponible.
Qué hacer si ya pasó
Desconectar el equipo afectado de la red inmediatamente, sin apagarlo (para no perder evidencia), y no pagar el rescate como primer paso: en muchos casos el pago no garantiza recuperar el cien por ciento de los datos. Con un respaldo 3-2-1 vigente, la restauración desde la copia aislada suele ser más rápida y más barata que cualquier negociación. Si tu empresa no tiene esa tercera copia hoy, el primer paso razonable es una revisión de ciberseguridad antes de que haga falta, no después.
Preguntas frecuentes
- ¿Qué significa exactamente 3-2-1?
- Tres copias de los datos, en dos tipos de medio distinto (por ejemplo disco local y nube), con al menos una copia fuera del sitio o desconectada de la red principal.
- ¿Por qué no alcanza con un respaldo en la misma red?
- Porque un ransomware que entra a la red cifra también los respaldos conectados. Si la única copia extra está en el mismo servidor o carpeta compartida, se pierde junto con todo lo demás.
- ¿Cada cuánto hay que probar el respaldo?
- Con una restauración real, no sólo verificando que el archivo existe, al menos una vez por trimestre. Un respaldo que nunca se restauró es una suposición, no un respaldo.
- ¿Cuánto cuesta un respaldo en la nube para una pyme chica?
- Desde $25.000 al mes por 250 GB en Ditap Tecnología, dentro del servicio de ciberseguridad. El precio sube con el volumen de datos y la frecuencia de las copias.