Inicio›Guías›Copia de seguridad informática
Copia de seguridad informática
¿Cómo proteger las copias de seguridad contra un ransomware?
Las copias de seguridad se protegen contra un ransomware sacándolas de la red que controla el atacante, impidiendo su eliminación durante un periodo fijado y conservando suficiente historial para recuperar una versión anterior a la intrusión. Un antivirus en los puestos de trabajo no protege la copia de seguridad.
Actualizado en octubre de 20264 min de lectura5 fuentes citadas
Lo esencial
- Los atacantes apuntan primero a las copias de seguridad, para no dejar otra salida que el rescate: la ANSSI (Agencia Nacional de Seguridad de los Sistemas de Información de Francia) lo constata desde hace varios años.
- Al menos una copia debe estar desconectada o ser inmutable, y fuera del dominio Windows de producción.
- Cuentas de copia de seguridad dedicadas y nominativas, distintas del administrador del día a día.
- Conserve al menos 30 días de historial: una intrusión suele pasar desapercibida durante varias semanas.
- Pruebe la restauración de una versión antigua cada trimestre, incluida la clave de cifrado.
Por qué las copias de seguridad caen con los servidores
El ataque útil para el autor del ransomware es el que deja a la víctima sin vuelta atrás. La ANSSI lo constata en su guía sobre el ransomware: cada vez más ciberdelincuentes atacan las copias de seguridad para limitar las posibilidades de recuperar los datos. Por eso los grupos buscan las consolas de copia de seguridad, los recursos compartidos backup, las cuentas de dominio reutilizadas en el NAS y las tareas programadas con la contraseña en claro. Cuando cifran, cifran también estos objetivos, o los borran.
Una copia de seguridad «en el NAS del pasillo» con la misma cuenta de administrador que los servidores forma parte del perímetro del ataque. El tema se desarrolla en ¿Cómo hacer copia de seguridad de un NAS?.
Las medidas que cambian el desenlace
- Una copia fuera del dominio y fuera de los recursos compartidos montados. El servidor de producción no debe ver el almacenamiento de copia de seguridad como un disco que puede vaciar. La ANSSI recomienda que los servidores de copia de seguridad no formen parte de un dominio Windows de producción, y que al menos una copia esté desconectada o, en su defecto, fuera del sitio.
- La inmutabilidad. Durante 15, 30 o 90 días, nadie, ni siquiera un administrador, puede eliminar ni sobrescribir los puntos. Es el almacenamiento WORM, o una copia de seguridad inmutable. El periodo debe superar el tiempo de detección.
- Cuentas distintas. La cuenta que hace la copia de seguridad no es la que navega por Internet, ni la del administrador del dominio utilizada a diario. La ANSSI exige cuentas de administración de la copia de seguridad nominativas y dedicadas. La autenticación multifactor protege la consola.
- Un historial más largo que la intrusión silenciosa. Siete días suelen ser demasiado poco. Treinta días son un mínimo más realista para una pyme.
- Alertas que alguien lee. Una copia de seguridad detenida diez días antes del cifrado es una señal. Un volumen copiado incoherente también: la ANSSI cita este tipo de anomalía entre los controles que deben realizarse. Pero alguien tiene que recibir la alerta en otro lugar que no sea el buzón del servidor ya comprometido.
- Una prueba de restauración de una versión antigua, al menos cada trimestre. El día del ataque no es el momento de descubrir que la clave no aparece. El método está en ¿Cómo comprobar que una copia de seguridad funciona?.
El cifrado de la copia de seguridad protege la confidencialidad si se roban los discos. No protege contra un atacante que utiliza su herramienta de copia de seguridad para borrar los puntos: la herramienta sí sabe gestionarlos. De ahí la inmutabilidad y la separación de permisos.
Desconectada, inmutable, clásica: lo que detiene cada copia
| Amenaza | Copia clásica en línea | Copia inmutable | Copia desconectada |
|---|---|---|---|
| Cifrado de los recursos compartidos de red | Expuesta si está montada | Protegida | Protegida |
| Eliminación mediante la consola robada | Expuesta | Rechazada hasta el vencimiento | Fuera de alcance |
| Incendio o robo en la sala de servidores | Expuesta si está en el mismo lugar | Protegida si está fuera del sitio | Protegida si está fuera del sitio |
| Restauración rápida | Sí | Sí | Más lenta |
La ANSSI recuerda que la robustez de la inmutabilidad varía según las tecnologías, y que la copia desconectada sigue siendo la más robusta. Para una pyme, la inmutabilidad en un proveedor externo suele ser la forma realista de disponer de una copia que una cuenta robada no puede borrar, sin rotación manual de soportes.
Qué hacer durante el ataque
Aislar los equipos, no pagar con precipitación, no borrar los discos cifrados antes de haber identificado una copia sana. No More Ransom (Europol y socios) recomienda no pagar y denunciar el ataque a la policía: conserve las pruebas (registros, mensaje de rescate, archivos cifrados) y presente una denuncia ante la policía de su país antes de reinstalar. Si la empresa tiene un seguro contra el riesgo cibernético, compruebe en su contrato los plazos de declaración y de presentación de la denuncia: varían según el país y la aseguradora. Si se ven afectados datos personales, el RGPD (artículo 33) obliga a notificar a la autoridad de protección de datos de su país (por ejemplo, la APD en Bélgica, la CNPD en Luxemburgo o la CNIL en Francia) en un plazo de 72 horas. El detalle operativo está en Un ransomware acaba de activarse.
En WeDoBack
Las copias se cifran en el equipo antes del envío y después se almacenan en servidores dedicados a la copia de seguridad, distintos de la producción y fuera de la red del cliente. La clave de cifrado permanece en manos del cliente. La oferta INMUTABLE prohíbe la modificación y la eliminación durante el periodo elegido, de hasta diez años, con un precio público de 20 € sin IVA por cada bloque de 100 GB al mes, más un agente. Las ofertas INTEGRAL, PRD y PCN incluyen una supervisión de las modificaciones de archivos orientada al ransomware, así como un control de los terminales y una evaluación de vulnerabilidades; la corrección automática de vulnerabilidades es una opción de pago incluida con IT CyberWall. Las copias de seguridad se supervisan las 24 horas. La asistencia humana atiende en el +33 9 72 50 78 28 de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París). La restauración se realiza a partir de una versión anterior al ataque, elegida en el historial conservado. WeDoBack no publica garantías del tipo «ningún ransomware pasará»: la copia inmutable sirve para volver atrás, no impide el ataque contra la producción.
Preguntas frecuentes
¿Basta con cifrar las copias de seguridad contra un ransomware?
No. El cifrado impide que un tercero lea las copias robadas. No impide que un atacante que se ha hecho con la consola de copia de seguridad las borre, ya que la herramienta sabe gestionarlas. Hay que añadir la inmutabilidad o una copia desconectada, y cuentas separadas.
¿Una sincronización con la nube protege mis archivos?
No por sí sola. Una sincronización también copia los archivos cifrados por el ransomware. Lo que protege es una copia de seguridad con varias fechas, algunas de las cuales no pueden eliminarse, almacenada fuera de la red atacada.
¿Hay que pagar el rescate si las copias de seguridad se ven afectadas?
No More Ransom (Europol y socios) recomienda no pagar: nada garantiza la recuperación de los datos, y el pago financia a los atacantes. Conserve las pruebas, presente una denuncia ante la policía de su país y busque acompañamiento. Si tiene un seguro contra el riesgo cibernético, compruebe en su contrato los plazos de declaración y de presentación de la denuncia: varían según el país y la aseguradora.
¿Cuánto tiempo debe permanecer inmutable una copia de seguridad contra un ransomware?
Más tiempo que el que transcurre entre la intrusión y su descubrimiento. Treinta días son un mínimo para una pyme; 90 días dan margen si la supervisión es ligera. El detalle está en nuestra página sobre el periodo de conservación de una copia de seguridad inmutable.
Fuentes
Documentos consultados en octubre de 2026.
- Copia de seguridad de los sistemas de información – Los fundamentos (ANSSI-BP-100, v1.1, 27 de noviembre de 2025) — ANSSI (agencia francesa)
- Ataques de ransomware, todos afectados – ¿Cómo anticiparlos y reaccionar en caso de incidente? (ANSSI-GP-077, agosto de 2020) — ANSSI (agencia francesa)
- No More Ransom: consejos y herramientas de descifrado — Europol y socios
- Report cybercrime online: denunciar un ciberataque a la policía de su país — Europol
- Oferta INMUTABLE: almacenamiento WORM y precios — WeDoBack
¿Un proyecto de copia de seguridad, PRD o PCN?
Más de 20 años de experiencia en la protección de los datos de las empresas.
Solicitar un presupuesto+33 9 72 50 78 28Proteja sus datos con WeDoBack
Copia de seguridad cifrada externalizada, almacenamiento inmutable, PRD y PCN: descríbanos sus servidores y le propondremos la combinación adecuada.
