NOC/SOC OPERATIVO · MONITOREO CONTINUO
IT Experts de México
Contáctanos
Inicio/ Blog/ 3-2-1-1-0: la estrategia de backup que sí sobrevive a un ata...
Ciberseguridad

3-2-1-1-0: la estrategia de backup que sí sobrevive a un ataque de ransomware

AAdministrador calendar_today01/07/2026 schedule3 min de lectura

Una pregunta que deberías hacerte si crees que "ya tienes backup" es esta: si un atacante obtiene acceso de administrador a tu red hoy, ¿también podría eliminar o cifrar tus copias de respaldo? En la mayoría de los entornos que hemos evaluado, la respuesta honesta es sí. Y ese es exactamente el punto donde el ransomware moderno concentra su ataque.

El ransomware ya no solo cifra: primero busca destruir el backup

Los grupos de ransomware actuales incluyen, como parte estándar de su ataque, un paso dedicado a localizar y eliminar las copias de seguridad accesibles desde la red comprometida: snapshots de máquinas virtuales, repositorios de backup en red e incluso integraciones con proveedores cloud si las credenciales lo permiten. Si lo logran, te quedas sin opción de restaurar y la presión para pagar el rescate se vuelve total.

Qué significa cada número en 3-2-1-1-0

  1. 3 copias de los datos en total (la producción cuenta como una copia).
  2. 2 medios de almacenamiento distintos, por ejemplo, disco en un servidor y un repositorio separado.
  3. 1 copia offsite, fuera del sitio físico principal.
  4. 1 copia offline o inmutable, sin conexión de red activa que un atacante pueda alcanzar.
  5. 0 errores, validados mediante pruebas reales de restauración, no asumidos.

El quinto elemento, el "0", es el que más organizaciones omiten. Tener una copia no sirve de nada si nunca has comprobado que realmente puede restaurarse.

La pieza que rompe la cadena de ataque: la inmutabilidad

Un repositorio inmutable —por ejemplo, un Linux Hardened Repository con Object Lock— hace que los datos escritos no puedan modificarse ni eliminarse durante el período de retención, incluso si el atacante obtiene credenciales de administrador. Es la diferencia entre "tenemos backup" y "tenemos un backup que sobrevive a un atacante con acceso total a la red".

La copia offline: la última línea de defensa

En entornos de alto riesgo —particularmente industriales, donde un incidente en la red corporativa puede propagarse hacia sistemas de control— incluso un repositorio inmutable en red puede no ser suficiente. Una copia genuinamente desconectada, como una librería LTO, es el único control que, por definición, ningún ataque basado en red puede alcanzar.

Cómo saber si tu estrategia actual cumple con 3-2-1-1-0

La forma más directa de saberlo es hacerte tres preguntas:

  1. ¿Tienes una copia que un administrador de red comprometido no podría eliminar?
  2. ¿Has probado una restauración real en los últimos meses y documentado el resultado?
  3. ¿Sabes con certeza cuántas horas de datos perderías (RPO) y cuánto tiempo tardarías en recuperar la operación (RTO) si ocurriera un incidente hoy?

Si alguna de esas respuestas es "no estoy seguro", esa incertidumbre es, por sí sola, el hallazgo más importante de una evaluación de resiliencia.

#backup #ransomware #veeam #inmutabilidad #disaster-recovery

Preguntas frecuentes

help ¿Qué significa cada número en la estrategia 3-2-1-1-0?

3 copias de los datos en total, en al menos 2 medios de almacenamiento distintos, con 1 copia fuera del sitio (offsite), 1 copia offline o inmutable sin conexión de red activa, y 0 errores validados en las copias tras pruebas de restauración.

help ¿Por qué el ransomware ataca primero los backups en lugar de solo cifrar la producción?

Porque un backup funcional le permite a la víctima restaurar sus sistemas sin pagar el rescate. Los atacantes modernos identifican y eliminan o cifran las copias de respaldo accesibles en red antes de activar el cifrado de producción, precisamente para eliminar esa opción.

help ¿Qué es un repositorio de backup inmutable?

Es un almacenamiento configurado con "object lock": una vez que los datos se escriben, no pueden modificarse ni eliminarse durante el período de retención definido, ni siquiera por un administrador con credenciales comprometidas. Es el control técnico más efectivo contra el borrado malicioso de backups.

Compartir
// Más artículos
// Contacto

Inicia hoy tu transformación digital

Trabajemos juntos. Cuéntanos qué necesita tu operación y te respondemos a la brevedad.

call+52 (614) 400-0013 phone_in_talk+52 (614) 426-2339 mailcontacto@itxperts.com.mx

Al enviar aceptas nuestro Aviso de Privacidad.