Skip to content
Recovery ante desastres, ransomware

Cyber Recovery y Recuperación ante desastres: ¿son lo mismo? 

Tanto si sufres un ciberataque como si te enfrentas a un desastre natural, la realidad es que tu organización debe estar preparada con Commvault.


¿Cómo proteges tus datos frente a un ataque de ransomware o un desastre natural? ¿Cuál es tu plan de Recovery? ¿Tu plan de Recovery ante desastres es el mismo que tu plan de Recovery cibernético? Las medidas que adoptas para proteger tus datos pueden ser las mismas, pero tus esfuerzos de Recovery pueden variar. Ambos tipos de desastres podrían resultar devastadores para tu empresa, pero lo fundamental es la Recovery. El coste medio del tiempo de inactividad para las grandes empresas es de más de 11 600 dólares por minuto,¹ y entre el 40 % y el 60 % de las pequeñas empresas no vuelven a abrir tras una pérdida de datos Por lo tanto, la forma en que enfocas la Recovery es importante. 

¿Qué es un ciberataque? 

Gartner define un ataque de ransomware como «una extorsión cibernética que se produce cuando un software malicioso se infiltra en los sistemas informáticos y cifra los datos, reteniéndolos como rehenes hasta que la víctima paga un rescate».³ Un ciberataque es muy diferente de un desastre natural. En este caso, la infiltración en tus datos es intencionada. Los delincuentes han obtenido acceso de forma proactiva y han introducido malware en tu entorno, bloqueando tus sistemas, secuestrando datos críticos y exigiendo un rescate. Se estima que se produce un ataque de ransomware cada 11 segundos.⁴ 

¿Qué es un desastre natural? 

Cuando se produce una catástrofe, como una inundación, un terremoto, un incendio o una tormenta, tus entornos de datos se apagan de forma involuntaria o incluso quedan destruidos. En este caso, no se produce una intrusión intencionada en tus datos. En 2021, se registraron 401 catástrofes naturales en todo el mundo.   

¿Qué es la recuperación ante desastres? 

La recuperación ante desastres es la capacidad de restablecer el acceso y la funcionalidad de los sistemas de datos críticos y la infraestructura informática lo antes posible tras la ocurrencia de un desastre natural. Se basa en la replicación de datos desde una ubicación externa o un entorno en la nube, donde se guarda una copia de seguridad de los datos y estos no se ven afectados por el desastre natural. En una situación de recuperación ante desastres, el objetivo es restablecer las operaciones empresariales de manera eficiente, con un tiempo de inactividad mínimo y sin pérdida de datos, ya que se considera que los datos están preparados para la recuperación. En una situación de recuperación ante desastres, los esfuerzos se centran en la eficiencia a la hora de restablecer las operaciones. 

¿Qué es la recuperación cibernética? 

La recuperación cibernética tiene como objetivo proporcionar la capacidad de recuperar el acceso y la funcionalidad de los sistemas de datos críticos y la infraestructura de TI lo antes posible tras un ciberataque, como por ejemplo un ataque de ransomware. En una situación de recuperación cibernética, tus objetivos consisten en que tu empresa vuelva a estar operativa a partir de una copia de datos aislada e inmutable, lo que garantiza la integridad de los datos. Las soluciones de protección de datos que incorporan una arquitectura de «confianza cero» te garantizan un enfoque de defensa por capas, incluso para tu entorno de copias de seguridad. Sin embargo, «ver para creer», y aquí es donde resulta importante asegurarse de que se valida con frecuencia la Readiness operativa de los datos como parte de los ejercicios de simulación de Recovery cibernética. Esto se puede lograr realizando una validación de los datos a nivel de aplicación mediante scripts personalizados en un entorno de sandbox aislado de la red. De este modo, se puede evitar cualquier posible reinfección del entorno y, por lo tanto, contener el «radio de impacto» tras un ataque. 

¿En qué se diferencian la recuperación cibernética y la recuperación ante desastres? 

La recuperación cibernética y la recuperación ante desastres son conceptos distintos. En la recuperación ante desastres, la atención se centra en el tiempo medio de recuperación (MTTR) de las operaciones y en el buen funcionamiento del negocio. En el mejor de los casos, los datos no se ven comprometidos. En cuanto a la recuperación cibernética, lo fundamental es la supervivencia de tu negocio, centrándose en los datos, las aplicaciones, la infraestructura y otros aspectos. 

Características de la recuperación ante desastres frente a la recuperación cibernética 

  Recuperación ante desastres  Recuperación cibernética 
Requisito principal  Medios rápidos para la Recovery de las operaciones empresariales con un tiempo de inactividad mínimo. Normalmente se da por supuesto que la pérdida de datos es nula.   Rápida Recovery de la empresa y sus datos, sin pérdida alguna de datos, y con la garantía de que los datos no han sido manipulados ni alterados.  
Objetivo de Recovery previsto   Recovery hasta el punto en el tiempo más cercano.   Recovery hasta el punto en el tiempo más cercano a partir de una copia inmutable aislada físicamente.  
Herramientas utilizadas  Normalmente se requieren herramientas de replicación para facilitar la replicación de datos entre sitios y ubicaciones, junto con una orquestación que permita operaciones fluidas de conmutación por error y recuperación.  Requiere un conjunto de herramientas y procesos para confirmar que los datos no han sido manipulados, con el fin de proteger las aplicaciones y las redes, así como el uso de soluciones del ecosistema SIEM/SOAR para el análisis forense y de datos, y herramientas de supervisión de la red.  
Frecuencia de las pruebas del manual de Recovery  Normalmente, una vez cada seis meses o una vez al año.  Con la mayor frecuencia posible para validar la Readiness de los datos para el negocio. Los ejercicios incluyen procesos en los que participan los equipos de respuesta ante incidentes (IRT), los departamentos jurídico, corporativo, de relaciones públicas, de comunicaciones, de seguros de terceros y los equipos de TI. Estos ejercicios de simulación ayudan a minimizar el tiempo de inactividad en momentos de crisis, de modo que se convierta en una «memoria muscular» colectiva a la hora de llevar a cabo la Recovery. 

¿Qué es un plan de respuesta ante incidentes? 

¿Dispone de un plan de respuesta ante incidentes? ¿Están preparados su organización y sus empleados para hacer frente a un ataque de ransomware o a una catástrofe natural?    

Todos los equipos implicados deben poder desempeñar su papel en el proceso de Recovery cibernética de forma eficaz 

Deben ser capaces de poner en práctica los planes y contar con autorización para ejecutarlos si surge algún imprevisto. Durante un ataque real, no conviene que los equipos se echen la culpa unos a otros sobre quién es responsable de qué. A esto se suele denominar «colisión de TI», lo que puede afectar significativamente a la capacidad de una organización para responder de manera eficiente ante una crisis cibernética. Garantizar que todas las partes interesadas y los equipos clave cuenten con los permisos adecuados asegura que puedan tomar decisiones rápidas con autoridad; y esto se consigue, por lo general, otorgando a los equipos una autorización previa para llevar a cabo las acciones prescritas. Se puede eliminar la latencia en el ejercicio de Recovery provocada por los procesos sin tener que sacar a la gente de la cama y reunirla en una llamada de Zoom para recibir autorización. 

En cuanto a los altos directivos, ¿están en sintonía los responsables de su empresa? ¿Cuántas unidades de negocio y socios diferentes deben participar en un plan de respuesta ante incidentes? ¿Le preocupan las consecuencias para los accionistas en caso de un ataque de ransomware?  

  1. Es importante que los directivos impulsen un análisis del impacto empresarial en todo el parque de sistemas que incluya los tres pilares (personas, procesos y tecnología) para medir el impacto global del tiempo de inactividad tras un incidente cibernético. 
  2. Determina qué elementos deben formar parte del plan de recuperación cibernética. 
  3. Identifica los equipos con los que hay que colaborar, como los equipos de seguridad, los equipos de respuesta a incidentes (IRT) y los socios de seguros cibernéticos, así como los equipos de protección de datos, ya que todos ellos deben trabajar en estrecha colaboración para que el ejercicio de Recovery cibernético resulte eficaz.  
  4. Es necesario definir con detalle los procedimientos que deben seguirse durante un ataque de ransomware. 
  5. Por último, hay que practicar, practicar y practicar hasta que se convierta en una memoria muscular colectiva que permita responder con el mínimo número de puntos de fricción durante la gestión real de una crisis.  

¿Cuáles son los tipos de ciberataques? 

Es fácil dar por sentado que todos los programas de ransomware son similares, y no es raro pensar que existe una solución única válida para todos los casos en lo que respecta a la prevención y la preparación. Sin embargo, dado que cada tipo de ransomware suele desarrollarse para atacar redes específicas y diferentes, su forma de actuar puede variar considerablemente. Es fundamental conocer los distintos tipos que se utilizan actualmente (teniendo en cuenta que los atacantes son capaces de combinar varios tipos de ransomware).   

La eficacia de la protección frente a cualquier ataque de ransomware radica en tu estrategia de defensa, sobre todo teniendo en cuenta el aumento de los vectores de «día cero», para los que no se conocen tácticas, técnicas ni procedimientos (TTP). 

Seis tipos de ransomware:  

CryptoWall: es responsable de un alto porcentaje de ataques de ransomware. Por lo general, CryptoWall se utiliza para atacar a sus víctimas a través de correos electrónicos de phishing. El virus de ransomware WannaCry es un derivado de la familia Crypto y fue el protagonista de los mayores ciberataques jamás perpetrados. Lamentablemente, los creadores de CryptoWall siguen lanzando nuevas versiones diseñadas para eludir las medidas de seguridad. 

Locky: como su nombre indica, Locky hace precisamente eso (bloquea el acceso a los archivos y los sustituye por otros con la extensión .lockey). Sin embargo, su nombre no refleja el aspecto más dañino de este tipo de ransomware: su velocidad. Locky destaca por propagarse a otros archivos de la red más rápido que otras variantes de ransomware. 

Crysis: lleva los ataques a los datos a un nuevo nivel, ya que, de hecho, secuestra tus datos y los traslada a una nueva ubicación virtual. La importancia de este aspecto del ataque radica en que se considera una filtración si tu empresa trabaja con datos personales; las organizaciones deben ponerse en contacto con cualquier persona que pueda tener información en tu red para cumplir con la normativa local, regional y estatal. 

SamSam: ataca servidores de aplicaciones WildFly sin parches en la parte de la red expuesta a Internet. Una vez dentro de la red, el ransomware busca otros sistemas a los que atacar.  

Cerber: ataca los procesos del servidor de la base de datos para obtener acceso, en lugar de ir directamente a por los archivos. Sus creadores venden el software de ransomware a delincuentes a cambio de una parte del rescate recaudado, es decir, «ransomware como servicio». 

Maze es una variante de ransomware que representa la tendencia conocida como «leakware». Una vez cifrados los datos, los ciberdelincuentes amenazan con filtrar en la dark web los datos privados objeto del rescate, a menos que se pague el rescate. 

La protección frente al ransomware debe ser una prioridad en las medidas de seguridad de las organizaciones.   

¿Cómo se propaga el ransomware? 

La ingeniería social es una táctica clave que utilizan los ciberdelincuentes para incitar a usuarios desprevenidos a descargar o hacer clic en un enlace o sitio web fraudulento. El ransomware suele propagarse a través de mensajes de phishing por correo electrónico que contienen enlaces maliciosos o mediante descargas «drive-by», que se producen cuando un usuario visita sin querer un sitio web infectado y se descarga malware en su ordenador o dispositivo móvil. Una vez dentro del entorno informático, los vectores de amenaza se desplazan lateralmente por la red hasta que son detectados. La estrategia típica de un ataque de ransomware consiste en desplazarse a través de datos no estructurados para pasar desapercibido el mayor tiempo posible. Hasta hace poco, se sabía que el malware y los vectores de amenaza podían permanecer latentes en un entorno hasta 300 días, cifrando gradualmente conjuntos de datos y causando estragos generalizados.  

Sin embargo, en los ataques más recientes, observamos que los vectores de amenaza son capaces de infiltrarse y provocar una destrucción instantánea a gran escala mediante eliminaciones masivas o cifrado. La rapidez de estos ataques no permite a los equipos responder con la suficiente rapidez. Por lo tanto, es fundamental garantizar que el entorno de protección de datos esté protegido desde el primer día frente a cualquier ritmo de ataque. Los profesionales de la seguridad deben contar con copias de seguridad «físicamente aisladas e inmutables» como garantía de seguridad. 

Cómo combate Commvault el ransomware 

La protección y la Recovery de datos de Commvault pueden constituir un elemento valioso de su estrategia contra el ransomware. La seguridad multicapa de Commvault se basa en los principios de «confianza cero» y en el marco de ciberseguridad del Instituto Nacional de Estándares y Tecnología (NIST) para proteger los datos y permitir una rápida recuperación en caso de un ataque de ransomware. Commvault ayuda a proteger y aislar tus datos, ofrece supervisión proactiva y alertas, y permite restauraciones rápidas. Las tecnologías avanzadas impulsadas por la inteligencia artificial y el aprendizaje automático, incluidos los «honeypots», permiten detectar y alertar sobre posibles ataques en el momento en que se producen, para que puedas responder con rapidez. Al mantener tus copias de seguridad a salvo y permitir su restauración dentro de los plazos establecidos en tus acuerdos de nivel de servicio, puedes minimizar el impacto de un ataque de ransomware y reanudar tu actividad empresarial de inmediato (además de evitar el pago de costosos rescates). 

Proteger y aislar las copias de seguridad es fundamental para la integridad y la seguridad de los datos. Por ello, Commvault ha adoptado un enfoque agnóstico respecto a la inmutabilidad. Con Commvault, no necesitas hardware especial ni cuentas de almacenamiento en la nube para proteger los datos de las copias de seguridad frente a las amenazas de ransomware. Si dispone de hardware compatible con WORM (Write-Once, Read Many), bloqueo de objetos o instantáneas (que Commvault admite plenamente), puede seguir utilizando las capacidades de bloqueo integradas de Commvault para complementar y reforzar los controles de seguridad existentes. La capacidad de Commvault para ofrecer una defensa por capas que proteja los conjuntos de datos frente al ransomware garantiza que nuestros clientes se beneficien de una arquitectura sólida y preparada para la Recovery cibernética. A continuación se indican algunos elementos que debe incluir en su arquitectura de inmutabilidad:  

  • Bloquee el acceso para aislar el almacén de copias frente al ransomware 
  • Inmutabilidad con bloqueos a lo largo del ciclo de vida para reducir los riesgos, en equilibrio con el impacto en el consumo 
  • Red de aislamiento mediante espacio de aire y controles 
  • Control de la configuración para protegerla frente a cambios intencionados o accidentales 
  • Rendimiento de la Recovery simultánea: reducir la latencia prestando la debida atención a la velocidad y al impacto en los costes 
  • Aplicación automática de parches para mantenerse al día, lo que simplifica la gestión y el mantenimiento de la infraestructura de protección de datos 
  • Cumplimiento de la filosofía de protección de datos «3-2-1» (3 copias de los datos, 2 soportes diferentes, 1 copia en un almacén seguro)  

Obtén más información sobre la arquitectura de infraestructura inmutable de Commvault aquí

Protección de seguridad multicapa de Commvault 

Dado que cada entorno cuenta con una combinación de diferentes infraestructuras, proteger los datos de copia de seguridad frente a cambios aleatorios no autorizados puede resultar complicado. Al igual que cuando proteges tu casa, debes identificar los riesgos y activar las funciones de protección y supervisión que mejor se adapten a tus necesidades. 

Muchos expertos recomiendan contar con una estrategia de varias capas contra el malware y el ransomware. Commvault ha integrado estas capacidades de seguridad en nuestro software y en nuestras políticas de protección de datos sin que ello suponga una carga administrativa adicional. La plataforma de protección y gestión de datos de Commvault incluye cinco capas de seguridad: 

  • Identificar y mitigar los riesgos que afectan a los datos de copia de seguridad desde una única interfaz 
  • Proteger mediante la aplicación de controles de seguridad basados en estándares líderes del sector 
  • Supervisar la presencia de ransomware, amenazas internas y otras amenazas 
  • Responder y tomar medidas ante las amenazas, y validar continuamente los datos de copia de seguridad 
  • Recuperar datos rápidamente en múltiples entornos locales, en la nube e híbridos 

La seguridad multicapa de Commvault se compone de conjuntos de funciones, directrices y buenas prácticas para gestionar los riesgos de ciberseguridad y garantizar que los datos estén siempre disponibles. Es fundamental comprender que estas capacidades forman parte de la experiencia de la plataforma principal de Commvault, Commvault Complete™ Data Protection. No se requieren licencias especiales, ni costes adicionales, ni hardware o software específico. La profundidad de la seguridad por capas se ve reforzada gracias a una mayor integración con Metallic™ y Commvault Grid para aquellos clientes que buscan la simplicidad de la copia de seguridad como servicio o de una Appliance de protección de datos, respectivamente.    

Medidas de seguridad contra el ransomware 

Aislamiento físico: Tradicionalmente, las redes con aislamiento físico carecen por completo de conectividad con las redes públicas. La cinta es un soporte tradicional para las copias de seguridad con aislamiento físico, ya que puede extraerse de la biblioteca de cintas y almacenarse fuera de las instalaciones. Para aislar físicamente los destinos secundarios de copia de seguridad en disco o en la nube, se requiere cierto acceso, pero la comunicación se interrumpe cuando no es necesaria. Cuando no es necesario acceder a los datos aislados, la comunicación se interrumpe, ya sea desactivando los puertos de comunicación, deshabilitando la conmutación de VLAN, activando los controles de los cortafuegos de última generación o apagando los sistemas.  

Autenticación multifactorial (MFA): Se trata de un enfoque por capas para proteger datos y aplicaciones, en el que un sistema exige al usuario que presente dos o más credenciales para verificar su identidad al iniciar sesión. La MFA aumenta la seguridad porque, incluso si una de las credenciales se ve comprometida, los usuarios no autorizados no podrán cumplir el segundo requisito de autenticación y no podrán acceder al espacio físico, al dispositivo informático, a la red o a la base de datos en cuestión. 

Acceso con privilegios mínimos: esta práctica de seguridad estándar consiste en conceder a los usuarios y/o cuentas las capacidades estrictamente necesarias para realizar su trabajo, y nada más. Tú decides quién tiene acceso a qué. De este modo, se minimiza el riesgo en caso de que la cuenta se vea comprometida y se limitan las fugas de datos.   

Realiza copias de seguridad periódicas con inmutabilidad: plantéate aumentar la frecuencia de las copias de seguridad y ampliar la protección de tus datos a una estrategia de copias de seguridad 3-2-1: 3 copias de tus datos, en 2 tipos de soportes diferentes, con una copia fuera de las instalaciones y, a ser posible, aislada físicamente. Otras herramientas esenciales para la protección de datos son el cifrado, el formato «escribir una vez, leer muchas veces» (WORM) y los controles de acceso estrictos. 

Inmutabilidad de los datos: datos que no pueden modificarse. Para garantizar una mayor protección frente al ransomware, asegúrate de que las copias de seguridad sean inmutables mediante el uso de controles de seguridad por capas, funciones de «escribir una vez, leer muchas veces» (WORM) y almacenamiento inmutable, así como protección integrada contra el ransomware para los datos de copia de seguridad.  

Cifrado de datos y gestión de claves: tecnología mediante la cual los datos se transforman en un formato o código ilegible, de modo que solo los usuarios con acceso a una clave secreta o contraseña pueden leerlos. El cifrado en reposo y en tránsito garantiza que los datos de copia de seguridad, incluso si son objeto de una filtración, resulten inútiles para los atacantes que no dispongan de las claves de descifrado o la contraseña. 

Alertas de anomalías: indican una desviación respecto al patrón esperado de datos o sucesos. La detección de anomalías ayuda a obtener información sobre el comportamiento, lo que permite a tu organización aprender a identificar patrones para comprender tu entorno y reconocer comportamientos inusuales antes de que una amenaza afecte a tu entorno y a tu negocio. 

Honeypots7: sistema conectado a la red configurado como señuelo para atraer a los ciberatacantes y detectar, desviar y analizar los intentos de piratería informática destinados a obtener acceso no autorizado a los sistemas de información. La función de un honeypot es presentarse en Internet como un objetivo potencial para los atacantes —por lo general, un servidor u otro activo de gran valor— y recopilar información, además de notificar a los defensores cualquier intento de acceso al honeypot por parte de usuarios no autorizados. 

Fortalecimiento de aplicaciones⁸: Término genérico que se refiere a la protección de una aplicación frente a intrusiones mediante la eliminación de vulnerabilidades y el refuerzo de las capas de seguridad. La seguridad de los datos implica múltiples capas de defensa que no se limitan a la propia aplicación: el nivel del servidor, el del sistema operativo, el del usuario, el del administrador e incluso el nivel físico del dispositivo presentan vulnerabilidades que un buen sistema de seguridad debe abordar. Por este motivo, el refuerzo de aplicaciones también podría denominarse «refuerzo del sistema» o «refuerzo del sistema operativo». 

Tanto si sufres un ciberataque como si te enfrentas a una catástrofe natural, la realidad es que tu organización debe estar preparada y tomar medidas para proteger tus datos, además de colaborar con un proveedor que ofrezca soluciones rápidas de ciberseguridad y Recovery. ¿Hasta qué punto estás preparado? Lee nuestro libro electrónico sobre «Cómo entender las funciones y responsabilidades del equipo en la lucha contra el ransomware». 

Referencias 

1., 2. Branko K: Web tribunal: Más de 15 estadísticas alarmantes sobre la pérdida de datos que hay que tener en cuenta en 2022, marzo de 2022. – 3. Gartner, «Seis formas de defenderse de un ataque de ransomware», por Manasi Sakpal, noviembre de 2020 – 4. Safe at Last, «22 estadísticas sobre el ransomware que te ayudarán a reforzar tus modelos de ciberseguridad»: enero de 2022 – 5. Statistica, Madhumitha Jaganmohan, «Número global de desastres naturales entre 2007 y 2021», febrero de 2022 – 6. CISA – 7. TechTarget, Ben Lutkevich, Casey Clark, Michael Cobb, «honeypot» (informática) – 8. Thales, «Fortalecimiento de aplicaciones» 

Más entradas relacionadas


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando lo excesivo nunca es suficiente

Más información sobre «Datos: cuando tener demasiados nunca es suficiente»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando tener demasiados nunca es suficiente

Más información sobre «Datos: cuando lo excesivo nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»