NOC/SOC OPERATIVO · MONITOREO CONTINUO
IT Experts de México
Contáctanos
Inicio/ Blog/ Inmutabilidad de respaldos: cómo funciona un repositorio que...
Continuidad

Inmutabilidad de respaldos: cómo funciona un repositorio que el ransomware no puede borrar

RERubén Espinoza calendar_today08/07/2026 schedule3 min de lectura

El ransomware de hace unos años era torpe: cifraba lo que encontraba y pedía rescate. El de hoy es metódico. Antes de cifrar nada, se mueve por la red buscando una cosa en particular: tus respaldos. Porque quien programa esos ataques entiende algo que muchas empresas aprenden tarde —si puedes restaurar, no pagas—. Destruir el backup es, para el atacante, el paso más importante.

Por qué el backup normal ya no basta

Un respaldo tradicional vive en un servidor accesible desde la red, gestionado con credenciales de administrador. Eso es exactamente lo que un atacante busca comprometer. Si logra privilegios suficientes —y con frecuencia los consigue—, borra o cifra las copias con la misma facilidad con que tú las restaurarías. En ese escenario, tener backup no te salva: solo cambia el orden en que caen las cosas. De ahí surge la inmutabilidad: hacer que las copias, una vez escritas, no se puedan modificar ni borrar durante un periodo definido. Por nadie. Ni por un administrador con todas las llaves. Ni por el atacante que robó esas llaves.

Cómo funciona un repositorio inmutable

El Veeam Hardened Repository es un ejemplo concreto y bien documentado. En esencia es un servidor Linux endurecido donde los archivos de respaldo reciben, a nivel del sistema de archivos, una marca de inmutabilidad que los vuelve de solo lectura hasta que expira su retención. Sobre eso se añaden decisiones de diseño que cierran las puertas habituales:

  • Sin acceso root remoto: no hay una sesión privilegiada que secuestrar.
  • Credenciales de un solo uso durante la configuración, que después dejan de ser válidas.
  • El flag de inmutabilidad lo impone el sistema operativo, no la aplicación de backup: así, comprometer el software de respaldo no alcanza para borrar los datos.

El resultado: aunque un atacante penetre la red y tome control del entorno de respaldo, se topa con copias que el propio sistema se niega a borrar hasta que pase el tiempo de retención. El vector "destruir los backups" deja de funcionar.

Los trade-offs, dichos de frente

La inmutabilidad es potente, pero no es gratis ni mágica. No puedes borrar aunque quieras: durante la retención esos datos ocupan espacio sí o sí, así que hay que dimensionar la capacidad contando con ello (para eso ayuda una calculadora de repositorios de backup). No es un air-gap total: protege contra borrado y cifrado, pero un repositorio inmutable sigue estando en línea —es una capa, no la única—. Y no reemplaza tener copias en más de un lugar ni la disciplina de probar restauraciones.

Dónde encaja: la regla 3-2-1-1-0

La inmutabilidad es la pieza que modernizó la vieja regla 3-2-1 hacia el 3-2-1-1-0: 3 copias, 2 medios, 1 fuera de sitio, 1 inmutable, y 0 errores verificados en la restauración. Ese "1 inmutable" es justo lo que convierte "tenemos backup" en "tenemos backup que el atacante no puede tocar", y es hoy pieza casi obligada de cualquier estrategia seria contra ransomware.

La pregunta que conviene hacerse

La pregunta no es "¿tengo respaldo?", sino si un ransomware comprometiera mi red hoy, con credenciales de administrador incluidas, ¿podría borrar también mis copias —o hay al menos una que ni él ni yo podemos tocar? Diseñar esa capa inmutable es parte de nuestra protección de datos.

#inmutabilidad #ransomware #veeam #hardened repository #backup #proteccion de datos

Preguntas frecuentes

help ¿Qué es un respaldo inmutable?

Es una copia que no se puede modificar, cifrar ni borrar durante un periodo definido, ni siquiera por un administrador con todas las credenciales. Se apoya en mecanismos del sistema de archivos o del almacenamiento que hacen los datos de solo lectura hasta que expira la retención, de modo que un atacante que compromete la red no puede destruir esas copias.

help ¿Cómo funciona el Hardened Repository de Veeam?

Es un servidor Linux endurecido donde los archivos de respaldo reciben una marca de inmutabilidad a nivel del sistema de archivos durante la retención. Se configura sin acceso root remoto, con credenciales de un solo uso, y el flag lo impone el sistema operativo, no la aplicación de backup. Aunque un atacante comprometa el entorno Veeam, no puede eliminar las copias inmutables antes de que expiren.

help ¿La inmutabilidad reemplaza tener una copia fuera de sitio?

No. Protege contra el borrado y el cifrado malicioso, pero no es un air-gap total ni sustituye la regla de tener copias en más de un lugar. Es una capa muy potente contra ransomware —el "1 inmutable" de la regla 3-2-1-1-0— que se combina con copias externas y con pruebas de restauración; no las reemplaza.

RE
Sobre el autor

Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.

Ver perfil y todos sus artículos →
Compartir
// Más artículos
// Contacto

Inicia hoy tu transformación digital

Trabajemos juntos. Cuéntanos qué necesita tu operación y te respondemos a la brevedad.

call+52 (614) 400-0013 phone_in_talk+52 (614) 426-2339 mailcontacto@itxperts.com.mx

Al enviar aceptas nuestro Aviso de Privacidad.