El ransomware moderno no cifra tus datos nada más entrar. Primero pasa días — a veces semanas — moviéndose en silencio por tu red con un objetivo prioritario: localizar y destruir las copias de seguridad. Los atacantes saben que una empresa con backups intactos no paga. Tu estrategia de copias es, literalmente, tu póliza de vida digital.
En el 94% de los incidentes de ransomware analizados, los atacantes intentaron comprometer los repositorios de backup; lo consiguieron total o parcialmente en más de la mitad de los casos.
— Informes de respuesta a incidentes del sector, 2025
La regla 3-2-1-1-0, número a número
| Regla | Qué significa | La pregunta que debes hacerte |
|---|---|---|
| 3 | Tres copias de tus datos: producción más dos copias | ¿Sobrevivimos si fallan dos soportes a la vez? |
| 2 | Dos soportes distintos: disco y cloud, por ejemplo | ¿Un mismo fallo puede afectar a ambas copias? |
| 1 | Una copia fuera de la oficina (offsite) | ¿Qué pasa si la oficina arde o se inunda? |
| 1 | Una copia inmutable u offline | ¿Puede borrarla un administrador con credenciales robadas? |
| 0 | Cero errores verificados en restauración | ¿Cuándo probamos restaurar por última vez? |
El cuarto punto — la copia inmutable — es el que marca la diferencia en 2026. Si el atacante consigue credenciales de administrador (y el phishing se las dará, salvo que hayas pasado a passkeys), borrará todo lo que se pueda borrar. La inmutabilidad (object lock en S3, cintas offline, appliances WORM) es la única garantía que sobrevive a un administrador comprometido.
El simulacro que casi nadie hace
Pregunta incómoda: ¿cuánto tardaríais en restaurar el servidor de ficheros completo? Si la respuesta es "no lo sabemos", tenéis un plan teórico, no un plan. Agenda una prueba de restauración trimestral con cronómetro. El dato que obtengas — tu RTO real — vale más que cualquier auditoría, y suele dar sorpresas: copias corruptas desde hace meses, dependencias olvidadas, documentación desactualizada.
Por qué pagar no es un plan
- No garantiza nada: una parte significativa de las empresas que pagan no recupera todos sus datos, y el descifrador del atacante suele ser lento y defectuoso.
- Te marca como pagador: los grupos comparten listas de víctimas que pagan. La probabilidad de un segundo ataque se multiplica.
- Puede ser ilegal: si el grupo está sancionado internacionalmente, pagar puede constituir una infracción en sí misma. Y si te aplica NIS2, el incidente hay que notificarlo en 24 horas, pagues o no.
- No evita la extorsión doble: aunque recuperes los datos, te seguirán chantajeando con publicarlos.
Trata el backup como un sistema de seguridad, no como una tarea de mantenimiento: credenciales separadas del dominio principal, copia inmutable, prueba de restauración trimestral documentada. Y recuerda que el ransomware entra casi siempre por un correo — la mejor restauración es la que nunca llegas a necesitar.
La formación continua y las simulaciones de phishing reducen drásticamente la probabilidad de que el ransomware llegue a ejecutarse. Las copias bien diseñadas garantizan que, si llega, sea un mal día y no un cierre de persiana. Necesitas las dos cosas.