Qué Significa Copia de Seguridad Inmutable en Su Formulario de Ciberseguro
Las copias de seguridad inmutables son copias que nadie puede modificar ni eliminar durante un período de retención fijo, incluidos los administradores y los atacantes que usan credenciales robadas. Las aseguradoras de ciberriesgo preguntan por ellas en las solicitudes de renovación porque los operadores de ransomware destruyen habitualmente las copias de seguridad antes de cifrar los sistemas de producción. Una copia de seguridad alojada en su red bajo credenciales de administrador normales no califica.
Esta pregunta detiene a más dueños de negocio del Inland Empire que cualquier otra línea de una renovación de ciberseguro. No porque el concepto sea difícil, sino porque la respuesta honesta normalmente exige llamar a otra persona para averiguarla, y el formulario vence el viernes.
La versión corta: si su proveedor de TI puede eliminar sus copias de seguridad usando las mismas credenciales que usa para todo lo demás, un atacante que robe esas credenciales también puede eliminarlas. Eso es exactamente lo que le está preguntando la aseguradora. Lo que sigue es cómo distinguir una cosa de la otra, y las palabras exactas que debe enviar a su proveedor.
Las solicitudes de ciberseguro incluyen una pregunta que toma por sorpresa a muchos dueños de pequeñas empresas: «¿Mantiene copias de seguridad inmutables, aisladas (air-gapped) o sin conexión de los datos críticos de su negocio?»
Las aseguradoras añadieron esa pregunta a los formularios de renovación porque los operadores de ransomware descubrieron que la forma más rápida de forzar un pago es borrar primero las copias de seguridad y cifrar todo lo demás después. CISA, el FBI y el Internet Crime Complaint Center han documentado este patrón como uno de los movimientos más comunes en los manuales actuales de ransomware. Una empresa cuyas copias de seguridad pueden eliminarse con las mismas credenciales de administrador que un atacante acaba de robar no tiene más vía de recuperación que pagar el rescate.
Este artículo cubre qué significa copia de seguridad inmutable, tres configuraciones comunes que no califican, las preguntas que debe enviar a su proveedor de TI antes de firmar el formulario y qué hacer si su respuesta honesta es no.
Copia de seguridad inmutable, definida
Una copia de seguridad inmutable es aquella que no puede modificarse ni eliminarse durante un período de tiempo fijo, ni por usted, ni por su proveedor de TI, ni por nadie que use credenciales de administrador robadas.
La parte de las credenciales robadas es la que les importa a las aseguradoras. La mayoría de los sistemas de copia de seguridad pueden borrarse por cualquiera con acceso de administrador. La inmutabilidad significa que la propia plataforma de copia de seguridad impone el bloqueo en la capa de almacenamiento, y ninguna credencial, por privilegiada que sea, puede anularlo durante la ventana de retención. Algunas plataformas lo llaman object lock, write-once-read-many o almacenamiento WORM. La terminología varía entre proveedores, pero el control subyacente es el mismo.
Tres configuraciones comunes de copia de seguridad que no califican
Hay tres configuraciones que aparecen con regularidad y que no satisfacen la pregunta sobre inmutabilidad, aunque los dueños de negocios a menudo asuman que sí.
Un NAS o disco externo en su oficina
Un dispositivo de almacenamiento conectado a la red que está en su sala de servidores es accesible desde su red por diseño. Si el ransomware se propaga por su entorno, puede llegar al NAS. Un atacante con credenciales de administrador de dominio puede borrar lo que haya en él. Un disco externo que alguien conecta una vez por semana y deja conectado tiene la misma exposición.
Estos dispositivos tienen un papel dentro de una estrategia de respaldo más amplia. Por sí solos, no satisfacen la pregunta sobre inmutabilidad.
La retención de Microsoft 365 tratada como copia de seguridad
Microsoft 365 incluye funciones de retención de datos, y algunas empresas las usan como su solución de respaldo. No son una copia de seguridad en el sentido que pregunta el formulario. Un atacante con acceso de administrador global a su tenant puede eliminar datos y purgar las retenciones.
Bajo el modelo de responsabilidad compartida de Microsoft, los clientes conservan la responsabilidad de la copia de seguridad y protección de sus propios datos, aparte de lo que Microsoft ofrece a nivel de plataforma.
Si su única protección para los datos de Microsoft 365 es lo que Microsoft ofrece de forma nativa, la respuesta honesta a la pregunta sobre inmutabilidad es no.
Una copia de seguridad en la nube con la inmutabilidad desactivada
Esta es la brecha más común. Muchas plataformas de respaldo reputadas incluyen la inmutabilidad como función, pero la opción no siempre está activada de forma predeterminada. La capacidad existe, y alguien tiene que activarla. Puede que su empresa esté pagando por una solución de respaldo que sobre el papel parece sólida mientras el interruptor de inmutabilidad está en posición de apagado. No puede saberlo desde fuera sin comprobarlo.
Tres preguntas para enviar a su proveedor de TI antes de firmar el formulario
Copie estas preguntas en un correo y envíelas antes de marcar la casilla.
Pregunta uno: «¿Nuestras copias de seguridad son inmutables y, de ser así, cuánto dura la ventana de inmutabilidad?»
Las directrices de las aseguradoras se han endurecido en los últimos dos años. La mayoría quiere una ventana de al menos 14 días como mínimo, y cada vez se cita más 30 días como el mínimo preferido. Los atacantes a veces permanecen en una red durante semanas antes de activar el ransomware, lo que significa que una copia de seguridad de ayer puede estar ya comprometida. La ventana debe ser lo bastante larga para darle puntos de restauración limpios anteriores a la llegada del atacante.
Pregunta dos: «Si robaran mañana nuestra cuenta de administrador de dominio o de administrador global de Microsoft 365, ¿podría usarse esa cuenta para eliminar nuestras copias de seguridad?»
La respuesta correcta es no. Si la respuesta es sí, o si su proveedor no está seguro, sus copias de seguridad no son inmutables en el sentido que el formulario entiende.
Pregunta tres: «¿Puede enviarme una captura de pantalla o documentación del proveedor que muestre que la inmutabilidad está activada en nuestra cuenta?»
Un proveedor que puede enviar algo concreto ha hecho el trabajo. Si responde con garantías verbales y nada que mostrar, trátelo como un no hasta que pueda demostrar lo contrario.
Cómo se ve una configuración que sí califica
Para que su copia de seguridad satisfaga honestamente la pregunta del formulario, varias cosas deben ser ciertas al mismo tiempo.
La plataforma de respaldo necesita tener la inmutabilidad activada, no solo disponible como función. Varios proveedores importantes, entre ellos Veeam, Datto, Rubrik y Acronis, ofrecen esta capacidad, junto con la mayoría de proveedores de almacenamiento en la nube que admiten object lock compatible con S3. El nombre de un proveedor en la factura no responde, por sí solo, a la pregunta. La configuración tiene que estar activada, correctamente delimitada y vinculada a credenciales que no se compartan con el resto de su entorno.
Las credenciales de las copias de seguridad deben estar fuera de sus cuentas administrativas habituales. Si el mismo inicio de sesión que administra su entorno de Microsoft 365 controla también su plataforma de respaldo, una cuenta de administrador comprometida puede alcanzar ambos. Una configuración que califica usa credenciales aisladas, fuera de su entorno de identidad del día a día.
La ventana de retención debe ser lo bastante larga. Una copia de seguridad de 24 horas que se sobrescribe a diario no ayuda si un atacante lleva una semana en su entorno. La guía #StopRansomware de CISA incluye las copias de seguridad inmutables y probadas como control básico, y la mayoría de las aseguradoras se alinean ahora con esa postura.
Las restauraciones también deben probarse. Una copia de seguridad que nadie ha intentado restaurar en los últimos 12 meses no es algo en lo que se pueda confiar cuando hace falta. La mayoría de las aseguradoras ahora piden la fecha de su última prueba de restauración exitosa, y quieren verla.
Qué hacer si su respuesta honesta es no
Declare lo que tiene en el formulario, y use el proceso de renovación como el motivo para arreglar lo que falta.
El primer paso es preguntar a su proveedor de TI si se puede activar la inmutabilidad en su plataforma actual. En muchos casos la plataforma ya lo admite, y activarla es un cambio de configuración en lugar de la compra de un producto nuevo. Si la plataforma lo admite y nadie lo ha activado, esa conversación suele resolverse en unos días.
Si su proveedor no entiende lo que le está preguntando, o no puede dar una respuesta clara a las tres preguntas anteriores, esa respuesta es en sí misma información importante. Esta área necesita atención antes de su próxima fecha de renovación, aunque otras partes de su configuración de TI estén bien gestionadas.
Una cosa que debe evitar: no marque «sí» en el formulario para esquivar una subida de prima. Las solicitudes de ciberseguro funcionan como documentos de garantía. Si una investigación forense posterior a un siniestro determina que sus copias de seguridad no coincidían con lo declarado, la aseguradora puede rescindir la póliza. La cobertura se trata entonces como si nunca hubiera existido, y cualquier pago anterior dentro del mismo período de póliza puede reclamarse de vuelta. La tergiversación descubierta tras un siniestro es uno de los errores más caros que una pequeña empresa puede cometer en un formulario de seguro.
Marcar «no» en el formulario probablemente le costará algo en la renovación, ya sea en prima o en condiciones de cobertura. Ese es un coste conocido y manejable. Asuma el golpe en la solicitud, y use los meses que quedan hasta su próxima renovación para cerrar la brecha.
Preguntas frecuentes del artículo
¿Qué significa copia de seguridad inmutable en lenguaje sencillo?
Una copia de seguridad que nadie puede cambiar ni eliminar durante un período determinado, ni siquiera con credenciales de administrador. La plataforma de almacenamiento impone el bloqueo a nivel de sistema, de modo que los permisos de usuario no pueden anularlo.
¿La retención integrada de Microsoft 365 es una copia de seguridad?
No. La retención nativa puede ser eludida por un administrador global o por cualquiera que robe esa cuenta. El modelo de responsabilidad compartida de Microsoft sitúa la copia de seguridad de sus datos en el cliente, aparte de la retención.
¿Cuánto debe durar la ventana de inmutabilidad?
La mayoría de las aseguradoras y los marcos de seguridad apuntan a un mínimo de 14 días. Cada vez más, 30 días es el mínimo preferido, y algunas aseguradoras quieren más. Una ventana más larga le da una recuperación más segura si un atacante ha estado dentro de su entorno durante un período prolongado.
¿Mi proveedor de TI puede simplemente activar la inmutabilidad?
A menudo, sí. Si su plataforma de respaldo admite la función y no se ha habilitado, esto es un cambio de configuración y no una compra nueva. Pida confirmación por escrito una vez hecho.
¿Qué pasa si marco «sí» en el formulario cuando no debería?
- La aseguradora puede rescindir la póliza tras un siniestro, lo que anula la cobertura de forma retroactiva. Cualquier pago anterior dentro del mismo período de póliza también puede reclamarse de vuelta. La tergiversación es una de las razones más comunes por las que se deniegan los siniestros de ciberseguro.
Si no puede responder esto antes de su fecha de renovación
Declare lo que realmente tiene. Un «no» con una fecha de remediación le cuesta algo predecible en la renovación. Un «sí» que un investigador forense contradiga después puede anular la póliza de forma retroactiva, y esa factura llega en el peor momento posible.
Las tres preguntas de este artículo están escritas para copiarse directamente en un correo. Envíelas hoy y no la semana en que vence el formulario: si resulta que la inmutabilidad nunca se activó, activarla suele ser un cambio de configuración que su proveedor puede hacer en unos días, no una compra nueva.
Si envía esas preguntas y recibe una respuesta vaga, esa respuesta es en sí misma el hallazgo. Con mucho gusto leemos la contestación con usted y le decimos claramente si se sostiene.
