El ransomware no te perdonará un mal backup: la regla 3-2-1-1-0 explicada

Pagar el rescate no garantiza recuperar nada — y en muchos casos es ilegal. La única defensa real es una estrategia de copias que el atacante no pueda cifrar. Te contamos la regla de oro actualizada.

Armarios de servidores en un centro de datos, con cableado de red y luces de estado

El ransomware moderno no cifra tus datos nada más entrar. Primero pasa días — a veces semanas — moviéndose en silencio por tu red con un objetivo prioritario: localizar y destruir las copias de seguridad. Los atacantes saben que una empresa con backups intactos no paga. Tu estrategia de copias es, literalmente, tu póliza de vida digital.

En el 94% de los incidentes de ransomware analizados, los atacantes intentaron comprometer los repositorios de backup; lo consiguieron total o parcialmente en más de la mitad de los casos.

— Informes de respuesta a incidentes del sector, 2025

La regla 3-2-1-1-0, número a número

ReglaQué significaLa pregunta que debes hacerte
3Tres copias de tus datos: producción más dos copias¿Sobrevivimos si fallan dos soportes a la vez?
2Dos soportes distintos: disco y cloud, por ejemplo¿Un mismo fallo puede afectar a ambas copias?
1Una copia fuera de la oficina (offsite)¿Qué pasa si la oficina arde o se inunda?
1Una copia inmutable u offline¿Puede borrarla un administrador con credenciales robadas?
0Cero errores verificados en restauración¿Cuándo probamos restaurar por última vez?

El cuarto punto — la copia inmutable — es el que marca la diferencia en 2026. Si el atacante consigue credenciales de administrador (y el phishing se las dará, salvo que hayas pasado a passkeys), borrará todo lo que se pueda borrar. La inmutabilidad (object lock en S3, cintas offline, appliances WORM) es la única garantía que sobrevive a un administrador comprometido.

Técnico trabajando frente a un portátil de noche
La diferencia entre una mala noche y el cierre del negocio se decide meses antes del incidente: en cómo diseñaste — y probaste — tus copias.

El simulacro que casi nadie hace

Pregunta incómoda: ¿cuánto tardaríais en restaurar el servidor de ficheros completo? Si la respuesta es "no lo sabemos", tenéis un plan teórico, no un plan. Agenda una prueba de restauración trimestral con cronómetro. El dato que obtengas — tu RTO real — vale más que cualquier auditoría, y suele dar sorpresas: copias corruptas desde hace meses, dependencias olvidadas, documentación desactualizada.

Por qué pagar no es un plan

  • No garantiza nada: una parte significativa de las empresas que pagan no recupera todos sus datos, y el descifrador del atacante suele ser lento y defectuoso.
  • Te marca como pagador: los grupos comparten listas de víctimas que pagan. La probabilidad de un segundo ataque se multiplica.
  • Puede ser ilegal: si el grupo está sancionado internacionalmente, pagar puede constituir una infracción en sí misma. Y si te aplica NIS2, el incidente hay que notificarlo en 24 horas, pagues o no.
  • No evita la extorsión doble: aunque recuperes los datos, te seguirán chantajeando con publicarlos.
Recomendación LegiLearn

Trata el backup como un sistema de seguridad, no como una tarea de mantenimiento: credenciales separadas del dominio principal, copia inmutable, prueba de restauración trimestral documentada. Y recuerda que el ransomware entra casi siempre por un correo — la mejor restauración es la que nunca llegas a necesitar.


La formación continua y las simulaciones de phishing reducen drásticamente la probabilidad de que el ransomware llegue a ejecutarse. Las copias bien diseñadas garantizan que, si llega, sea un mal día y no un cierre de persiana. Necesitas las dos cosas.

Seguir leyendo

Otros artículos del blog.

Ver todos

Pon a prueba a tu equipo esta semana.

Una campaña de phishing real, gratis y sin compromiso, con su informe de resultados.

Primera campaña gratis