Backup Inmutable y Resiliencia Anti-RansomwareImmutable Backup and Anti-Ransomware Resilience
Copias que el atacante no puede cifrar ni borrar, con pruebas de restauración.Backups an attacker cannot encrypt or delete, with tested restores.
¿Qué es este servicio?What is this service?
Es el diseño y la puesta en marcha de un esquema de respaldo que el atacante no puede cifrar ni borrar aunque tome el control del dominio: copias inmutables, una copia fuera de línea o fuera de la red, credenciales separadas de las de producción y pruebas de restauración documentadas. Se suele expresar como la regla 3-2-1-1-0.
The design and rollout of a backup scheme an attacker cannot encrypt or delete even after taking over the domain: immutable copies, one copy offline or off-network, credentials separate from production and documented restore testing. It is usually expressed as the 3-2-1-1-0 rule.
¿Para qué se usa?What is it used for?
El atacante moderno ya no cifra primero producción: primero busca el respaldo, lo borra o lo cifra, y recién después cifra lo demás. Sin respaldo no hay negociación, hay pago. Y un respaldo que nunca se restauró no cuenta como respaldo: es una carpeta con archivos y una suposición.
The modern attacker no longer encrypts production first: they go for the backup, delete or encrypt it, and only then encrypt everything else. Without a backup there is no negotiation, only payment. And a backup that has never been restored does not count as a backup: it is a folder of files and an assumption.
Qué beneficios traeBenefits it delivers
- Quita la palanca principal del ransomware: si la restauración se completa en horas, el rescate deja de ser una decisión de negocio.
- La prueba de restauración documentada convierte una promesa en un dato: cuánto se tarda de verdad y qué se pierde.
- Muchas aseguradoras ya exigen inmutabilidad y evidencia de restauración para suscribir una póliza de ciber o para pagar el siniestro.
- Obliga a decidir qué es crítico de verdad, que es una conversación que casi nadie tuvo antes del incidente.
- It removes the main lever of ransomware: if restoration completes within hours, the ransom stops being a business decision.
- Documented restore testing turns a promise into a number: how long it actually takes and what gets lost.
- Many insurers now require immutability and restore evidence to underwrite a cyber policy or to pay a claim.
- It forces a decision on what is genuinely critical, a conversation almost nobody had before the incident.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay una ley costarricense que exija respaldo inmutable por nombre.
- El Acuerdo CONASSIF 5-24 exige a las entidades supervisadas gestionar la continuidad del servicio y la recuperación ante incidentes, y el respaldo es el sustento de esa capacidad.
- La Ley 8968 obliga a garantizar la seguridad de los datos personales que la organización tiene bajo su responsabilidad, y perderlos por completo también es un fallo de seguridad.
- No Costa Rican law requires immutable backup by name.
- CONASSIF Agreement 5-24 requires supervised entities to manage service continuity and recovery from incidents, and backup underpins that capability.
- Law 8968 requires safeguarding the personal data held under the responsibility of the organisation, and losing it outright is also a security failure.
InternacionalInternational
- ISO 27001 exige copias de seguridad de la información y su verificación periódica. La verificación es la parte que se suele saltar.
- DORA exige políticas de respaldo, métodos de restauración y pruebas de esos métodos.
- PCI-DSS obliga a proteger los medios de respaldo con el mismo rigor que los datos originales.
- ISO 27001 requires information backups and their periodic verification. Verification is the part usually skipped.
- DORA requires backup policies, restoration methods and testing of those methods.
- PCI-DSS requires protecting backup media with the same rigour as the original data.
Requisitos mínimosMinimum requirements
- Un inventario de sistemas con su criticidad y sus objetivos de recuperación acordados con el negocio, no fijados por TI a solas.
- Almacenamiento con capacidad real de inmutabilidad, sea en nube o en disco con bloqueo por tiempo.
- Cuentas de administración del respaldo separadas del directorio de producción y con doble factor. Si el ransomware toma el dominio, no debe tomar el respaldo.
- Una ventana acordada para ensayos de restauración periódicos, con acta y tiempos medidos.
- An inventory of systems with their criticality and recovery objectives agreed with the business, not set by IT alone.
- Storage with genuine immutability, whether in the cloud or on disk with time-based locking.
- Backup administration accounts separated from the production directory and protected with multi-factor. If ransomware takes the domain, it must not take the backup.
- An agreed window for periodic restore drills, with a written record and measured timings.
Plazo típico de entregaTypical delivery time
El rango habitual va de cuatro a diez semanas. Cae en el extremo bajo cuando ya existe una plataforma de respaldo que solo hay que reconfigurar y aislar. Sube al alto cuando hay que mover volúmenes grandes a un repositorio nuevo, porque la primera copia completa se mide en días de transferencia, y cuando hay sistemas antiguos que nadie sabe cómo restaurar.
The usual range runs from four to ten weeks. It lands at the low end when a backup platform already exists and only needs reconfiguring and isolating. It rises towards the high end when large volumes must be moved to a new repository, since the first full copy is measured in days of transfer, and when there are legacy systems nobody knows how to restore.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.