Guardar una copia en otra carpeta del mismo servidor no garantiza recuperación. El ransomware puede buscar respaldos conectados, cifrarlos o eliminarlos. CISA recomienda mantener copias offline o aisladas, cifradas y probadas regularmente.
El indicador no es “backup completado”, sino tiempo real de restauración y porcentaje de información recuperable.
Identificar qué mantiene vivo al negocio
Clasifica sistemas, datos, código, configuraciones y credenciales según el impacto de perderlos. Define cuánto dato puedes perder y cuánto tiempo puede permanecer detenida la operación. Esto determina frecuencia y prioridades.
Aislar y proteger copias
Mantén versiones, limita permisos de borrado y conserva al menos una copia fuera del alcance normal de las cuentas de producción. El cifrado protege confidencialidad, pero las claves también deben almacenarse y recuperarse de forma segura.
- Copias frecuentes y versionadas
- Almacenamiento offline o inmutable
- Cuenta de respaldo separada
- Alertas ante borrado o cambios anómalos
Probar la restauración
Una prueba debe recuperar archivos, base de datos y configuración en un entorno limpio. Registra tiempos, errores y dependencias ausentes. Repite después de cambios importantes en infraestructura o aplicaciones.
Preparar la respuesta
Documenta responsables, proveedores, canales alternativos y orden de recuperación. Conserva una copia segura del plan fuera de los sistemas principales y realiza simulacros breves.
- Aislar equipos comprometidos
- Preservar evidencia y registros
- Activar comunicación de contingencia
- Restaurar según prioridades verificadas
Información verificada
Las conclusiones prácticas son elaboración de CyberGCode a partir de documentación primaria.
