Skip to content
Commvault On-Prem, Metallic, ransomware

Defensa a fondo contra el ransomware - Buenas prácticas para la seguridad y la inmutabilidad de los datos de copia de seguridad

En constante evolución, Commvault, con 25 años de experiencia en el campo de la protección y gestión de datos, ayuda a los clientes a recuperar sus datos y a recuperarse de las crisis cibernéticas y de recuperación ante desastres (DR) mediante un enfoque de seguridad multicapa.


El mundo que nos rodea está cambiando rápidamente, y cada vez más cosas se ofrecen y se consumen como un servicio, incluido el ransomware. El ransomware como servicio (RaaS) está demostrando ser el «virus» (nunca mejor dicho) que está obligando a las organizaciones a adaptar sus estrategias de seguridad.

Las organizaciones se encuentran en distintas fases de su transición a la nube, un proceso que se ve complicado por los atacantes y los vectores de amenaza. A esto hay que añadir las preocupaciones en torno a las configuraciones erróneas en la nube, que los analistas de mercado han señalado como una de las principales vulnerabilidades que los atacantes suelen aprovechar en primer lugar.

En el panorama actual de las tecnologías de la información, con la amenaza del ransomware cada vez más presente, la arquitectura «Zero Trust» se ha convertido en un elemento fundamental de la estrategia de seguridad de todas las empresas. «Probar y verificar» todas las vías de comunicación y acceso entre los componentes del entorno informático es el principio básico de una arquitectura «Zero Trust», lo que, cuando se ofrece en una plataforma fácil de usar, la convierte en una propuesta muy atractiva.

La arquitectura Zero Trust supone un cambio de paradigma con respecto a los conceptos de «persistencia» de la conexión que hemos visto en el pasado. Comienza por sentar las bases para la microsegmentación del entorno informático, con un acceso limitado según el principio del «privilegio mínimo», y con todas las comunicaciones hacia y entre los microsegmentos sometidas a autenticación, auditoría y verificación. El uso de la microsegmentación ayuda a crear zonas de microcontención en caso de desastre para minimizar el movimiento lateral de los vectores de amenaza.

Sin embargo, a pesar de los planes mejor elaborados, vemos cómo algunas organizaciones son víctimas de ataques de ransomware y se ven sometidas a una doble extorsión. En tales casos, la capacidad de una organización para minimizar el tiempo de inactividad del negocio depende en gran medida de que cuente con copias de seguridad fiables y de que pueda recuperar los datos de forma segura, con una velocidad, un rendimiento y un coste óptimos. Esto está demostrando ser la póliza de seguro en la que confían los clientes.

En constante evolución, Commvault, con 25 años de experiencia en el ámbito de la protección y la gestión de datos, ayuda a los clientes a recuperar sus datos y a superarse las crisis cibernéticas y la recuperación ante desastres (DR) mediante un enfoque de seguridad multicapa. ¡Estos casos de éxito no hacen más que poner de relieve la importancia de contar con copias de seguridad preparadas para hacer frente a las ciberamenazas y para la recuperación!


La capacidad de integrar todas las cargas de trabajo aisladas —reduciendo así la superficie de ataque— en un marco unificado que se adapte fácilmente al ecosistema híbrido actual de los clientes, con presencia tanto en las instalaciones como en la nube (SaaS), y que ofrezca de forma constante el máximo nivel de protección y garantía de Recovery en cada capa de interacción, es ahora el estándar de referencia en materia de ciberrecuperabilidad. Para Commvault, el cumplimiento de los acuerdos de nivel de servicio (SLA) empresariales es una prioridad absoluta y un requisito innegociable.

A través de nuestra plataforma de servicios de datos inteligentes, los clientes disponen de una amplia gama de opciones para dar soporte a sus cargas de trabajo y disfrutar de flexibilidad en la implementación. Los clientes de Commvault disfrutan de una experiencia fluida a la hora de proteger y gestionar datos tanto en entornos locales como en la nube y en plataformas SaaS.

  • Commvault HyperScale X es la solución de infraestructura hiperconvergente (HCI) de Commvault que aprovecha Commvault Distributed Storage. Los clientes se benefician de unos estándares uniformemente elevados de seguridad, segmentación y facilidad de implementación. HyperScale X también ofrece a los clientes opciones de integración en la nube sin fisuras.
  • Metallic Cloud Storage Services (MCSS) es una oferta estrella de Commvault/Metallic basada en los servicios de Azure. Metallic Hub ofrece la flexibilidad del modelo SaaS para Microsoft 365 y Salesforce.com, además de muchas otras cargas de trabajo centradas en la nube. Del mismo modo, los servicios de almacenamiento en la nube de Metallic complementan los casos de uso híbridos de los clientes empresariales que buscan la tan necesaria segmentación lógica y el aislamiento físico de los datos de una copia secundaria o terciaria. El almacenamiento de MCSS ofrece a los clientes la tranquilidad y la garantía de que, gracias a la abstracción del acceso y a las capas de seguridad adicionales, junto con el cifrado de los datos en reposo y en tránsito, sus datos son inmutables.

Dado que las copias de seguridad se han convertido en la «póliza de seguro» que permite a las empresas recuperarse, la inmutabilidad de los datos es fundamental.

Los clientes disponen de una amplia gama de funcionalidades integradas en el software de Commvault que complementan los mecanismos de detección de anomalías y notificación, lo que lo convierte en una solución de protección de datos segura y preparada para hacer frente a las amenazas cibernéticas. Tal y como se describe en el Marco de Ciberseguridad del NIST, las empresas se están adaptando rápidamente a la estrategia de «defensa en profundidad». Cuando se aplica a los entornos de protección y gestión de datos, este mismo marco ayuda a alcanzar los niveles deseados de inmutabilidad y seguridad sin comprometer la Recovery, el rendimiento ni los costes.

Buenas prácticas para la seguridad y la inmutabilidad de los datos de copia de seguridad

La inmutabilidad se define como la capacidad de cualquier dato de mantenerse en un estado no fungible durante un periodo de tiempo determinado. La inmutabilidad de los datos puede lograrse mediante diversos métodos que actúan de forma conjunta.

A continuación se enumeran las prácticas recomendadas clave que propone Commvault para garantizar la seguridad y la inmutabilidad de los datos de copia de seguridad:

1. Refuerza los controles de acceso basados en roles para garantizar que solo los recursos de la organización tengan acceso a los repositorios de copias de seguridad. En combinación con la autenticación multifactorial (MFA) y la autenticación por varias personas, esto garantiza la protección frente a administradores malintencionados o credenciales de administrador comprometidas. Responder a preguntas básicas como «¿Quién tiene acceso a qué y por qué?» ayuda a orientar los principios del control de acceso basado en roles (RBAC). Esto se ajusta a las directrices de acceso con privilegios mínimos.

2. Protégete contra los «administradores malintencionados» o las «credenciales de administrador comprometidas» que puedan causar estragos en tu entorno de Commvault activando Commvault Retention Lock en las políticas (anteriormente conocido como «WORM Copy»). Una vez activada en una política, esta configuración de bloqueo a nivel de software ayuda a proteger contra eliminaciones o cambios accidentales o intencionados en la retención de la política, trabajos eliminados o bibliotecas desmontadas o descartadas, por parte de cualquier persona, incluidos los administradores.

3. El cifrado es una configuración predeterminada en Commvault. Los datos en reposo y en tránsito se cifran, lo que garantiza que los datos de copia de seguridad, incluso si son sustraídos, resulten inútiles para los atacantes sin las claves de descifrado. Además, dado que los datos que escribe Commvault se organizan en bloques deduplicados, estos bloques de datos no tienen ninguna utilidad para los atacantes en caso de amenazas de ransomware de doble extorsión.

La integración de Commvault con servidores de gestión de claves de terceros, así como su compatibilidad con ellos, proporciona un nivel adicional de seguridad.

4. La función «Ransomware Lock» de Commvault protege las rutas de montaje del «data mover» local, siempre que sea pertinente. Esto garantiza que solo Commvault y los procesos aprobados por Commvault puedan escribir datos en el almacenamiento en disco de destino, lo que hace que el punto de montaje sea inaccesible para la lectura, la escritura y la actualización por parte de cualquier proceso ajeno a Commvault, con lo que resulta inmutable.

5. Con Commvault HyperScale X, los clientes obtienen una protección de datos más rigurosa a nivel del sistema operativo que impide que los usuarios o los ataques de ransomware eludan otras capas de seguridad mediante controles de acceso. En segundo plano, HyperScale X utiliza SELinux para mejorar la inmutabilidad, proporcionando políticas de acceso que restringen las modificaciones de archivos o la actividad a nivel de disco, como el reformateo de unidades. Y lo que es más importante, HyperScale X, impulsado por el sistema de archivos integrado y escalable horizontalmente de Commvault, proporciona inmutabilidad adicional en la capa de almacenamiento. Esto garantiza que los datos de los repositorios de copias de seguridad no puedan modificarse ni cifrarse a nivel del sistema de archivos. Esta función está activada de forma predeterminada.

6. El acceso a los servicios de almacenamiento en la nube se autentifica justo antes de que se activen las tareas de copia de seguridad. Esto también se ajusta perfectamente a la arquitectura «Zero Trust», que exige que todos los canales de comunicación sean sometidos a un «desafío» y, a continuación, «verificados», lo que elimina así la noción de persistencia.

7. Commvault también permite aprovechar el bloqueo de retención basado en el tiempo (bloqueo inmutable WORM) en el almacenamiento de objetos en la nube y en el almacenamiento de objetos local que lo admita. Las copias de seguridad almacenadas en la nube, a las que se aplica un bloqueo de retención basado en el tiempo, no pueden ser eliminadas ni actualizadas por ningún proceso ni persona, incluidos los proveedores de IaaS en la nube, hasta que se cumpla el plazo de retención.

8. Las topologías de red recomendadas por Commvault hacen hincapié en la arquitectura «Pull» frente a la «Push», adhiriéndose así a los principios de la arquitectura Zero Trust. La arquitectura «Push» se basa en la persistencia de la conexión y presenta el riesgo de que el malware se infiltre a través de esta conexión siempre activa; sin embargo, en la arquitectura «Pull», la conexión con los clientes es periódica, lo que requiere una solicitud de acceso, la autenticación de dicho acceso y, finalmente, la «extracción» de datos y eventos.

9. En el caso de los servicios de almacenamiento en la nube de Metallic (MCSS), la suscripción al almacenamiento de Metallic queda oculta a los clientes, ya que estos solo tienen visibilidad sobre su cuenta de almacenamiento de Metallic y no sobre la suscripción a Metallic. Esta capa de abstracción, cuando se utiliza junto con Commvault Retention Lock, proporciona una copia segura e inmutable de los datos en MCSS.

Consideraciones clave de arquitectura para la inmutabilidad

Una de las preguntas más frecuentes es: ¿cómo diseñamos la arquitectura más adecuada para un entorno concreto con todas estas capacidades? ¿Cuáles son los aspectos clave que hay que tener en cuenta a la hora de diseñar un entorno híbrido, equilibrando al mismo tiempo los parámetros de seguridad, coste y rendimiento?

Incluye estos elementos en tu arquitectura de inmutabilidad

  1. Bloquea el acceso para aislar el almacén de copias frente al ransomware
  2. Inmutabilidad con controles a lo largo del ciclo de vida para reducir los riesgos, en equilibrio con el impacto en el consumo
  3. Red de aislamiento con espacio de aire y controles
  4. Control de la configuración para protegerla frente a cambios intencionados o accidentales
  5. Rendimiento concurrente de la Recovery: reducir la latencia prestando la debida atención a la velocidad y al impacto en los costes
  6. Aplicación automática de parches para mantenerse al día, lo que simplifica la gestión y el mantenimiento de la infraestructura de protección de datos
  7. 3-2-1 Copia de seguridad en una cámara acorazada externa

La imagen que aparece a continuación ilustra estos puntos destacados, que pueden servir como guía rápida y sencilla.

Para obtener más información sobre la inmutabilidad de Commvault, consulta la arquitectura de infraestructura inmutable de Commvault.

Más entradas relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio impulsa la ciberresiliencia nativa de la nube con un hito de FedRAMP®

Más información sobre «Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando tener demasiados nunca es suficiente

Más información sobre «Datos: cuando lo que es demasiado nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué los riesgos cibernéticos actuales exigen una ciberresiliencia integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»