Para que una copia resista al ransomware debe ser inmutable o estar fuera de su alcance: instantáneas que no se pueden borrar durante un periodo, una copia desconectada o en otra ubicación, credenciales de copia separadas de las del día a día y suficientes versiones para volver a un punto anterior al ataque. Además, hay que probar la recuperación.
Medidas clave
- Instantáneas inmutables: ni un administrador puede borrarlas antes de que venza su plazo.
- Copia fuera de la red o en otra ubicación, que el atacante no alcance desde la oficina.
- Credenciales distintas para el sistema de copias y verificación en dos pasos.
- Retención suficiente: los ataques a veces se detectan semanas después.
- Avisos ante cambios masivos de archivos o fallos de copia.
- Plan de recuperación escrito y probado: qué se restaura primero y cómo.
Inmutable, desconectada o en la nube
| Opción | Cómo protege | A tener en cuenta |
|---|---|---|
| Instantáneas inmutables en el NAS | No se pueden modificar ni borrar durante el plazo fijado. | Ocupan espacio; hay que dimensionar el NAS. |
| Copia en la nube con versiones | Está fuera de la red local. | Conviene que las versiones tampoco se puedan borrar. |
| Disco desconectado | Sin conexión, sin acceso para el atacante. | Depende de que alguien lo conecte y lo rote. |