Los ataques de ransomware se han convertido en algo inevitable en el panorama actual de amenazas, lo que los ha convertido en una de las principales preocupaciones para todas las empresas. De hecho, los incidentes de ransomware se han disparado drásticamente en el primer semestre de 2025, lo que ha supuesto un aumento del 49 % en comparación con el mismo periodo de 2024.
Ahora que las organizaciones se enfrentan a amenazas aún más sofisticadas, diseñadas para cifrar datos, paralizar operaciones y aprovecharse de los procesos de Recovery, estas cifras no dan señales de ralentizarse.
Hay mucho en juego y cada vez es más evidente que, cuando se produce un desastre, no basta con disponer simplemente de una copia de seguridad. Las organizaciones no pueden adoptar una postura de seguridad reactiva y esperar funcionar con éxito. Se necesitan datos inmutables, detección inteligente de amenazas, una recuperación limpia y pruebas de los planes de Recovery, así como protección las 24 horas del día, los 7 días de la semana.
Commvault ofrece un marco de defensa contra el ransomware profundamente integrado y de múltiples capas que da prioridad a la seguridad, la velocidad y la confianza. Al combinar mecanismos de vanguardia para la detección, el aislamiento y la recuperación ante amenazas con la inteligencia de sus socios, Commvault contribuye a la ciberresiliencia.
Este artículo analiza cuatro componentes de la estrategia de defensa contra el ransomware de Commvault: la inmutabilidad de los datos, el Threat Scan en tiempo real, la recuperación validada y la automatización inteligente de la recuperación. En conjunto, estas capacidades conforman una respuesta completa y fiable a uno de los retos más persistentes a los que se enfrentan los equipos de TI actuales.
Inmutabilidad de los datos: la primera línea de defensa
La inmutabilidad de los datos es fundamental para cualquier estrategia eficaz de defensa contra el ransomware. En un mundo en el que el ransomware ataca cada vez más no solo a los sistemas de producción, sino también a la propia infraestructura de copias de seguridad, la inmutabilidad es una medida de protección crucial. Commvault aprovecha la inmutabilidad de los datos con una serie de capacidades diseñadas para ayudar a mantener sus datos a prueba de manipulaciones. Esto se consigue mediante almacenamiento inmutable, controles de acceso por capas y protocolos de autorización obligatorios.
A continuación, analizamos con más detalle las capacidades de inmutabilidad de datos de Commvault:
- Almacenamiento inmutable:
Commvault aplica un enfoque de múltiples capas para la inmutabilidad. Combina sus propios controles a nivel de software con tecnologías WORM (write-once, read-many; de una sola escritura y múltiples lecturas) implementadas por hardware y basadas en la nube. Retention Lock (anteriormente WORM Copy) evita la eliminación prematura o la caducidad de las copias de seguridad, incluso por parte de los administradores, y protege contra acciones como la eliminación de políticas de almacenamiento o la supresión de bibliotecas de almacenamiento. Se trata de una importante medida de defensa frente a administradores deshonestos o atacantes maliciosos.
Del mismo modo, en lo que respecta a la inmutabilidad aplicada por hardware, Commvault se integra con plataformas de almacenamiento que admiten la API S3 Object Lock, un estándar del sector. S3 Object Lock funciona en dos modos principales: gobernanza y cumplimiento normativo. Si bien el modo de gobernanza ayuda a proteger contra eliminaciones accidentales y mantiene la flexibilidad administrativa, resulta adecuado principalmente para controles internos. El modo de cumplimiento normativo, más estricto, por su parte, impone períodos de retención inamovibles y está diseñado para cumplir requisitos normativos rigurosos, como la Norma 17a-4 de la SEC, la FINRA y la HIPAA 12.
Cuando Commvault escribe datos de copia de seguridad en un destino compatible con Object Lock, como un bucket de AWS S3 o un almacén de objetos de Zadara, establece la marca de tiempo de metadatos «Object-Lock-Retain-Until-Date». Cualquier llamada a la API para modificar o eliminar el objeto antes de esa fecha es rechazada por el sistema de almacenamiento, independientemente de los permisos del usuario. Commvault también añade un periodo de gracia predeterminado de 7 días al periodo de retención del bloqueo WORM configurado en el software.
Por último, en Commvault Grid, la Appliance integrada de escalabilidad horizontal de Commvault, la empresa ofrece inmutabilidad de extremo a extremo mediante Retention Lock, un sistema operativo reforzado y un sistema de archivos inmutable. Esta pila integrada cuenta con la certificación de cumplimiento de la norma SEC 17a, lo que la convierte en una potente solución «todo en uno» para el almacenamiento inmutable.
- Commvault AirGap: La protección «air-gapped» se proporciona a través de un entorno de copia de seguridad gestionado por Commvault y aislado lógicamente que cifra los datos, los separa de la red de producción y elimina los costes de salida de datos. Esta función está habilitada de forma predeterminada para los clientes de Commvault SaaS, lo que ayuda a mantener los datos protegidos incluso si los sistemas de producción se ven comprometidos.
- Aplicación del modelo «zero-trust»: Commvault aplica estrictos principios de «zero-trust» a la infraestructura de copias de seguridad mediante el control de acceso basado en roles, la autenticación multifactorial y la gestión del acceso privilegiado. Estas capas limitan la exposición y aplican el principio del «privilegio mínimo», lo que reduce el impacto de las credenciales comprometidas.
- Autorización multipersona: Para evitar cambios maliciosos o accidentales en las políticas de protección, Commvault exige aprobaciones basadas en quórum para las operaciones sensibles. Esto ayuda a evitar que un único administrador desactive o elimine datos protegidos sin supervisión.
Inteligencia sobre amenazas en tiempo real: detección y contención proactivas
La suite Threat Scan de Commvault es una pieza clave de su defensa contra el ransomware. Los archivos y programas maliciosos pueden colarse en las copias de seguridad y permanecer ocultos, a la espera de la oportunidad perfecta para atacar. Por ello, la inteligencia sobre amenazas en tiempo real de Commvault está diseñada para identificar amenazas en cada etapa: durante la copia de seguridad, después de la copia de seguridad y antes de la restauración.
Commvault es también el único proveedor de ciberresiliencia con capacidades de engaño integradas, como los sensores Threatwise y los archivos «canario». Estas herramientas pueden activar alertas mientras un actor malicioso está llevando a cabo un reconocimiento y antes incluso de que el ransomware llegue a los datos de la copia de seguridad.
La detección de amenazas en tiempo real cobra vida gracias a estas potentes funciones:
- Análisis en línea, previo y posterior a la copia de seguridad:
aunque Threat Scan es una actividad posterior a la copia de seguridad, Commvault supervisa activamente los indicadores de ransomware durante las fases en línea y previas a la copia de seguridad. Esto incluye la búsqueda de cambios en atributos como el tipo MIME, el tamaño de la copia de seguridad y el aumento de extensiones específicas que reflejan la actividad del ransomware.
Con este enfoque integral, tanto si los datos están en tránsito, recién almacenados o en proceso de restauración, se inspeccionan continuamente en busca de amenazas ocultas o latentes. Esto permite una detección temprana y ayuda a eliminar los puntos ciegos.
- Detección basada en firmas y en IA/ML:
Commvault aprovecha el SDK antimalware de Avira, un motor OEM de confianza ampliamente utilizado en el sector, para mejorar considerablemente sus capacidades defensivas. Este motor incluye varias capas de detección que se combinan para ofrecer un enfoque de seguridad integral.
El análisis basado en firmas compara los hash de los archivos con la amplia base de datos de firmas de malware de Avira. Las actualizaciones se realizan cada 24 horas para mantener el motor al día frente a las amenazas emergentes. Esta base de datos se actualiza automáticamente cada 24 horas a través de una conexión segura con los servidores de actualización de Avira, lo que proporciona protección frente a las últimas amenazas catalogadas.
Del mismo modo, en el caso del malware que aún no figura en la base de datos de firmas, el motor de Avira utiliza métodos heurísticos para analizar la estructura del código, el comportamiento y las características de un archivo. Esto le permite identificar variantes de familias de malware conocidas y otro código sospechoso, incluso sin una coincidencia exacta de la firma.
Por último, el aprendizaje automático (MicroVision™), el modelo local de aprendizaje automático de Avira, evalúa un amplio conjunto de atributos y anomalías del código para identificar amenazas nunca vistas anteriormente. Resulta especialmente eficaz contra el malware de día cero, que carece de una firma conocida pero muestra signos de comportamiento malicioso.
- Análisis de entropía y discrepancia MIME:
Commvault utiliza modelos de detección de cifrado, compuestos por múltiples características estadísticas, para identificar archivos cifrados o camuflados. Una de estas características es la entropía, que mide el nivel de aleatoriedad de los datos a nivel binario. Una alta entropía puede indicar un cifrado de ransomware, pero es solo una de las diversas propiedades utilizadas en el modelo de detección de cifrado de Commvault.
Paralelamente, la detección de discrepancias MIME señala los archivos cuyo contenido no se corresponde con el tipo de archivo esperado, como un script camuflado como PDF. Estas técnicas ayudan a descubrir amenazas latentes que, de otro modo, podrían pasar desapercibidas.
- Detección de anomalías: Commvault supervisa continuamente las desviaciones en el comportamiento. Los picos inusuales en el volumen de las copias de seguridad o los cambios en los patrones de datos se tratan como señales de alerta. Una vez detectadas estas anomalías, pueden investigarse de inmediato, lo que contribuye a una contención temprana.
- Integración de señales de socios: Commvault mejora sus capacidades de detección mediante la integración con socios de seguridad externos. Por ejemplo, cuando CrowdStrike detecta malware en un terminal, los clientes protegidos por Commvault pueden consultar la información sobre los indicadores de compromiso (IoC) en el panel de control de «Indicadores de amenazas» para poner en marcha acciones, como el Threat Scan o la Recovery.
Recovery integral: aislada, validada y automatizada
A medida que el ransomware aumenta en complejidad y velocidad, es imprescindible una recuperación limpia. En el caso del ransomware, restaurar una versión incorrecta puede provocar una reinfección, tiempo de inactividad operativa o incumplimientos normativos. Además, puede ser perjudicial para la confianza en la empresa y su éxito a largo plazo. Commvault aborda estos riesgos con un conjunto de opciones de Recovery validadas que no solo ayudan a restaurar datos limpios, sino que también permiten verificar su seguridad antes de que lleguen a los sistemas de producción.
La función «Cleanroom Recovery» de Commvault crea un entorno de Recovery seguro y aislado para probar y validar los datos de copia de seguridad antes de su reintroducción. Esta configuración es ideal para ejecutar análisis de malware sin correr el riesgo de que se propague al entorno de producción. Además, los «cleanrooms» se aprovisionan bajo demanda en la nube, lo que evita la necesidad de una infraestructura dedicada.
Dentro de la sala limpia, Commvault admite una amplia gama de cargas de trabajo, incluidas máquinas virtuales, sistemas de archivos y Active Directory. Esta flexibilidad permite a los equipos simular entornos en tiempo real y verificar plenamente la Readiness operativa.
Cleanroom Recovery mejora la defensa contra el ransomware de Commvault:
- Flujos de trabajo de recuperación automatizados: Commvault automatiza todo el ciclo de vida de la recuperación, desde la identificación de puntos limpios hasta la restauración final de las cargas de trabajo. Estos flujos de trabajo ayudan a reducir el esfuerzo manual, garantizan la coherencia y ayudan a los equipos a cumplir objetivos de recuperación exigentes.
- «Pave and Repave»: para los sistemas comprometidos a nivel del sistema operativo, Commvault ofrece funciones de «pave and repave». Este enfoque restaura los equipos utilizando imágenes limpias del sistema operativo y, a continuación, superpone los datos del cliente procedentes de la copia de seguridad. El resultado es un sistema totalmente reconstruido, libre de malware o manipulaciones a nivel del sistema operativo.
- Indexación de archivos defectuosos: durante el escaneo, Commvault marca como «defectuosas» las versiones de archivos infectadas o sospechosas. Estas etiquetas se tienen en cuenta automáticamente durante Recovery, lo que permite a la plataforma seleccionar puntos de restauración limpios sin necesidad de revisión manual.
Auto Recovery e inteligencia operativa: rápida, coordinada y escalable
La recuperación limpia puede ser el aspecto más esencial, pero la recuperación rápida también es una prioridad. Las capacidades de Auto Recovery de Commvault permiten a las organizaciones restaurar sistemas a gran escala con rapidez, confianza y un esfuerzo manual mínimo. Estas capacidades combinan la orquestación inteligente, el análisis integrado y la visibilidad en tiempo real para potenciar la resiliencia de la recuperación.
A continuación se ofrece un análisis más detallado de las soluciones automatizadas de inteligencia operativa de Commvault:
- Orquestación de Auto Recovery: Commvault detecta automáticamente el punto de recuperación limpia más reciente e inicia flujos de trabajo de restauración basados en políticas predefinidas. Estos procesos orquestados eliminan las conjeturas y ayudan a reducir el tiempo que se tarda en volver a poner los sistemas en línea tras un ataque. El proceso completo de Auto Recovery de Commvault implica una serie de pasos automatizados que se detallan aquí.
- Integración de Threat Scan: Las cargas de trabajo recuperadas se analizan como parte del flujo de trabajo de Recovery antes de volver a producción. Este proceso refuerza la confianza en los datos restaurados, ya que ayuda a mantenerlos libres de malware oculto o amenazas residuales.
- Informes de validación de la recuperación: Cada operación de recuperación genera un informe detallado que resume los resultados del análisis, las anomalías detectadas y las medidas correctivas adoptadas. Estos informes proporcionan a los equipos de seguridad una visibilidad inestimable sobre qué se ha recuperado y por qué.
- Panel de control Security IQ: El panel de control Security IQ ofrece información en tiempo real sobre el riesgo de ransomware, la exposición de los datos y la Readiness general para la Recovery. Ayuda a los administradores a identificar puntos débiles críticos, realizar un seguimiento de las mejoras y actuar ante los cambios según sea necesario.
Resiliencia frente al ransomware cuando más importa
La arquitectura de defensa contra el ransomware de Commvault es un ecosistema inteligente y multicapa. Desde el momento en que se realiza la copia de seguridad de los datos hasta el instante en que se restauran, cada capa está protegida, validada y es recuperable. Con un diseño integral que abarca todos los aspectos de la defensa contra el ransomware, Commvault aporta a su empresa confianza, seguridad y resiliencia.