/** * ======================================== La Regla 3-2-1: Cómo Asegurar la Recuperación de Ransomware

Todos los gerentes de TI dicen lo mismo cuando les preguntas por su plan de contingencia: "tranquilo, tenemos backups". Es la frase que más tranquilidad da y, paradójicamente, una de las que más falsa seguridad genera cuando se trata de una recuperación de ransomware efectiva.

Según el reporte State of Ransomware 2025 de Sophos —una encuesta a 3,400 organizaciones de 17 países que sufrieron un ataque de ransomware en el último año—, solo el 54% logró recuperar sus datos usando sus copias de seguridad, la cifra más baja en seis años de medición. Entre las empresas que terminaron pagando un rescate mayor al exigido inicialmente, el 38% reconoció que sus backups fallaron o no funcionaron cuando más los necesitaban.

La conclusión es incómoda pero necesaria: tener un backup no es lo mismo que poder recuperarse. Y esa diferencia es exactamente lo que separa a una empresa que logra una recuperación de ransomware exitosa y retoma operaciones en horas, de una que negocia con un extorsionador durante semanas.

¿Qué es la regla 3-2-1 (y por qué ya no es suficiente por sí sola)?

La regla 3-2-1 es un principio clásico de resguardo de información:

  • 3 copias de tus datos (la original más dos copias).
  • 2 tipos de medios o soportes distintos (por ejemplo, disco local y almacenamiento en la nube).
  • 1 copia fuera del sitio (offsite), en una ubicación físicamente distinta.

Es un buen punto de partida, pero fue pensada para proteger contra fallas de hardware, incendios o errores humanos, no contra un atacante que primero estudia tu red durante semanas y luego cifra —o borra— deliberadamente todo lo que encuentra, incluyendo tus copias de seguridad.

Por eso hoy los especialistas hablan de una versión ampliada: 3-2-1-1-0, donde se añade una copia inmutable o air-gapped (que no se puede modificar ni borrar, ni siquiera por un administrador comprometido) y cero errores verificados en las pruebas de restauración.

Por qué los backups "locales" o dentro del mismo M365 fallan ante un ataque

Este es el error más común que vemos en auditorías de infraestructura: la empresa cree que tiene un backup robusto, pero en realidad tiene una copia sincronizada dentro del mismo entorno que un atacante puede alcanzar y comprometer la recuperación de ransomware.

  1. Backups en el mismo dominio o red. Si tu copia de seguridad vive en un servidor conectado a la misma red que tus sistemas de producción, un ransomware que se propague lateralmente la encontrará y la cifrará también. No es una copia de seguridad: es un objetivo más.
  2. Confiar en el versionado nativo de Microsoft 365. Muchas empresas asumen que, como sus archivos están en SharePoint o OneDrive, ya están "respaldados en la nube". La realidad es que Microsoft opera bajo un modelo de responsabilidad compartida: garantiza la disponibilidad de la infraestructura, pero la protección y recuperación de tus datos es responsabilidad del cliente.
  3. Backups nunca probados. Una copia de seguridad que nunca se restauró en un entorno de prueba es, en la práctica, una copia de seguridad de la que no sabes si funciona.
  4. Doble extorsión. El escenario ha cambiado: hoy una parte creciente de los ataques no solo cifra los datos, también los exfiltra antes de hacerlo. Un backup resuelve la disponibilidad, pero no reemplaza la contención.

Los pilares de un backup que sí garantiza recuperación

  • Inmutable: una vez escrita, no puede ser alterada, cifrada ni eliminada.
  • Aislada (air-gapped): físicamente o lógicamente separada de la red de producción.
  • Verificada periódicamente: con pruebas de restauración reales y programadas.
  • Monitoreada 24/7: para detectar si el proceso falla o se ve manipulado.

La pregunta que toda gerencia debería poder responder hoy

Si un ransomware cifrara todos tus sistemas esta noche, ¿sabes con certeza en cuántas horas estarías operativo de nuevo? Si la respuesta es "no estoy seguro", ese es exactamente el punto de partida de una conversación con nuestro equipo.