Skip to content
Ciberresiliencia y seguridad de los datos

Física frente a marketing: acelerar la recuperación sin dejar de respetar las leyes de la física

Por qué las promesas de «restauración instantánea» se desmoronan ante los límites de la infraestructura del mundo real.


Puntos clave

  • Las promesas de «restauración instantánea» suelen fallar a gran escala debido a las operaciones de E/S por segundo (IOPS) reales, la rehidratación y las limitaciones de la infraestructura.
  • Los montajes masivos en tiempo real en almacenamiento de copias de seguridad deduplicado pueden provocar un colapso del rendimiento, lo que obliga a una lenta rehidratación de vuelta al almacenamiento primario.
  • Las «salas limpias» permiten llevar a cabo investigaciones forenses y la recuperación del negocio en paralelo, en lugar de hacerlo de forma secuencial, lo que provoca tiempos de inactividad debido a los retrasos.
  • La filtración de identidades amplía el alcance del impacto, lo que hace que la recuperación aislada y la restauración de Active Directory (AD) sean fundamentales para garantizar la seguridad de las operaciones.
  • Los manuales de procedimientos automatizados para las «salas limpias» y las pruebas repetibles ayudan a las organizaciones a validar métricas de recuperación reales antes de que se produzca una crisis.

Comencemos con una breve historia sobre un entorno «a prueba de ransomware» cuya recuperación tardó 72 horas, mucho más allá de las expectativas de la organización en cuanto al objetivo de tiempo de recuperación. Es exactamente el tipo de situación en la que la Cleanroom Recovery de Commvault podría haber ayudado a convertir una dolorosa interrupción de tres días en una recuperación más rápida, más controlada y con menos riesgos.

Historia de guerra: la física frente al marketing

En Reddit, un usuario compartió cómo la empresa de servicios financieros para la que trabaja se vio afectada por una brecha de seguridad. Daban por sentado que contaban con una «pila ideal» para una recuperación rápida (¿pero se puede tener realmente una «pila ideal» sin Cleanroom Recovery?): copias de seguridad inmutables, instantáneas de almacenamiento seguras y un hipervisor moderno. Las fichas técnicas prometían una «restauración masiva instantánea», pero la empresa permaneció fuera de línea durante tres días mientras todos intentaban reanimar su entorno.

La causa principal no fue que fallaran las copias de seguridad, sino que nunca se habían probado a gran escala los aspectos físicos reales de la rehidratación, el análisis forense y la identidad. El autor de la publicación mencionó que disponer de acceso a un entorno de sala limpia habría acelerado el proceso. Profundicemos en esto y analicemos por qué.

La función «Cleanroom Recovery» de Commvault está diseñada precisamente para abordar estos puntos débiles: ayuda a automatizar una recuperación limpia y aislada en la nube, valida los datos y coordina la recuperación de una forma que se ajusta a cómo se desarrollan realmente los incidentes, no solo a cómo se ven los diagramas en las diapositivas.

Problema 1: La trampa de la rehidratación

En este caso, el «montaje en vivo» de unas pocas máquinas virtuales (VM) funcionó bien, pero intentar montar en vivo cientos de ellas colapsó el dispositivo de copia de seguridad. Las operaciones de E/S aleatorias que se ejecutaban directamente en el almacenamiento de copias de seguridad deduplicado y comprimido colapsaron las IOPS, lo que obligó al equipo a rehidratar todo de vuelta a la memoria primaria Non-Volatile Memory Express a un ritmo de unos 3 TB/hora para aproximadamente 100 TB de datos.

Commvault Cleanroom Recovery ayuda a recuperar cargas de trabajo en un «cleanroom» aislado basado en Azure, construido sobre computación y almacenamiento en la nube escalables, en lugar de intentar ejecutar la producción a gran escala desde un Appliance de copia de seguridad.

Esto permite restaurar máquinas virtuales críticas en un entorno de Recovery diseñado específicamente para ello, aprovechar la elasticidad de la nube para absorber las operaciones de E/S y automatizar la secuencia de Recovery, de modo que los sistemas adecuados (identidad, aplicaciones principales, datos críticos) se pongan en marcha primero sin crear cuellos de botella en un único destino de copia de seguridad.

Problema 2: El retraso forense

Durante la auditoría, la pila tecnológica estuvo lista en unas cuatro horas, pero el departamento jurídico retrasó cualquier intervención durante 72 horas porque no disponían de una sala limpia preconfigurada. Sin un entorno aislado sin rutas de retorno a la producción, el equipo forense no pudo investigar de forma segura mientras la empresa se recuperaba, por lo que todos esperaron a que se diera el visto bueno antes de iniciar cualquier restauración real.

Cleanroom Recovery proporciona un entorno de Recovery aislado y bajo demanda, diseñado específicamente para la recuperación simultánea y el análisis forense. Se puede poner en marcha una «sala limpia» aislada en Azure en cuestión de horas, recuperar sistemas en ella y permitir que los equipos de seguridad y del departamento jurídico realicen análisis forenses de solo lectura y Threat Scan, mientras que el equipo de operaciones valida las aplicaciones y se prepara para la transición, lo que reduce drásticamente el «retraso forense» como factor que contribuye al tiempo de inactividad.

Problema 3: Alcance de la filtración de identidades

El entorno del caso contaba con una única cuenta de administrador con acceso tanto al hipervisor como a la consola de copias de seguridad, lo que significaba que, si los atacantes lograban llegar tan lejos, la inmutabilidad podría convertirse en una configuración más que simplemente desactivarían. La identidad, y no solo los datos, era el verdadero problema en cuanto al alcance de la filtración.

Cleanroom Recovery está diseñada para ayudar a reducir la dependencia del plano de identidades de producción comprometido durante la recuperación, permitiendo un acceso aislado y un soporte planificado para la restauración de AD en la «sala limpia».

Al recuperar los servicios de identidad en una «sala limpia» aislada y utilizar rutas de acceso separadas con el mínimo privilegio, se puede ayudar a validar AD, a aplicar las autorizaciones adecuadas y a proteger los planos de control de copias de seguridad para que no se vean comprometidos fácilmente por las mismas credenciales que se utilizaron en producción.

Cómo habría cambiado esta situación con Cleanroom Recovery

Si este cliente hubiera utilizado Cleanroom Recovery, su proceso de recuperación podría haber sido muy diferente.

Para las organizaciones que ya invierten en pilas «a prueba de ransomware», la pieza que falta no suele ser un mayor número de Features, sino una estrategia de «sala limpia» que respete los aspectos físicos, de identidad y jurídicos. Commvault Cleanroom Recovery está diseñado para cubrir esa laguna y ayudar a convertir la recuperación de una «historia de guerra» de tres días en una operación controlada, demostrable y mucho más rápida.

Preguntas frecuentes

P: ¿Por qué falló el enfoque de «restauración masiva instantánea» en el escenario del ransomware? R:
Aunque la restauración en tiempo real de unas pocas máquinas virtuales funcionó, la ampliación a cientos de ellas desbordó el Appliance de copia de seguridad debido a las limitaciones de E/S. El almacenamiento de copias de seguridad deduplicado y comprimido no está diseñado para gestionar cargas de trabajo completas de producción a gran escala, lo que provoca un colapso del rendimiento y retrasos en la recuperación.

P: ¿Qué es la «trampa de rehidratación» en la recuperación ante desastres?

R:
La trampa de la rehidratación se produce cuando las organizaciones deben restaurar grandes volúmenes de datos de copia de seguridad comprimidos al almacenamiento primario antes de que los sistemas puedan funcionar con normalidad. Este proceso se ve limitado por las tasas de rendimiento, lo que puede alargar drásticamente los tiempos de Recovery cuando se trata de decenas o cientos de terabytes.

P: ¿Cómo ayuda una sala limpia a reducir el tiempo de inactividad relacionado con el análisis forense?

R:
Una sala limpia proporciona un entorno aislado en el que los equipos forenses pueden investigar de forma segura mientras el departamento de TI restaura simultáneamente los sistemas. Este enfoque paralelo ayuda a eliminar los largos periodos de espera para obtener la aprobación legal o de seguridad antes de iniciar las labores de recuperación.

P: ¿Por qué es la identidad un factor tan crítico en la recuperación tras un ataque de ransomware? R:
Si los atacantes comprometen las credenciales administrativas vinculadas tanto a los sistemas de producción como a los de copia de seguridad, es posible que los controles de inmutabilidad ya no ofrezcan protección. La recuperación aislada de identidades y el acceso con privilegios mínimos pueden ayudar a limitar el alcance del ataque y facilitar un proceso de restauración más seguro.

P: ¿Cómo contribuye Cleanroom Recovery a mejorar la coordinación de la Recovery?

R:
Cleanroom Recovery ayuda a automatizar la secuenciación de las cargas de trabajo, la validación de puntos limpios y el aprovisionamiento de la infraestructura de Recovery basada en la nube. Este enfoque estructurado adapta la recuperación al desarrollo real de los incidentes, lo que ayuda a las organizaciones a recuperar el control más rápidamente y con mayor confianza.

P: ¿Cuál es la lección estratégica para las organizaciones con arquitecturas «a prueba de ransomware»?

R:
Las funciones avanzadas por sí solas no garantizan una recuperación rápida. Una estrategia «Cleanroom» que tenga en cuenta las características físicas de la infraestructura, el aislamiento de identidades y las realidades legales ayuda a las organizaciones a convertir la resiliencia teórica en un rendimiento de recuperación medible y repetible.

Nico Guerrera es director sénior de marketing de soluciones en Commvault.

Artículos relacionados

Recuperación del bosque de Active Directory: por qué los métodos manuales ya no son viables

Pruebas de recuperación: la pieza que falta en la mayoría de los programas de ciberresiliencia

Tu guía moderna para una respuesta rápida y una recuperación limpia

Cómo potenciar la ciberresiliencia: el poder de los entornos de «Cleanroom Recovery»

Por qué la Cleanroom Recovery y las pruebas cibernéticas son fundamentales para la ciberresiliencia

Más entradas relacionadas


Ciberresiliencia

Más información sobre la ciberresiliencia