Skip to content
Cleanroom Recovery, ciberresiliencia y seguridad de los datos

Los 5 Pasos Críticos para una Recuperación Limpia

Presentamos el «tiempo medio de Recovery limpia».


Cuando los ciberatacantes lanzan un ataque, la rapidez no lo es todo. Restaurar rápidamente los datos comprometidos solo vuelve a introducir la amenaza, creando un círculo vicioso de infección y reinfección.

Recientemente, escribí un informe técnico junto con mis compañeros de Kyndryl titulado «Redefiniendo la recuperación cibernética: presentamos el tiempo medio de recuperación limpia (MTCR)», en el que presentamos un cambio fundamental: medir la rapidez con la que se puede restaurar a partir de datos limpios y verificados, en lugar de cualquier copia de seguridad disponible. Estos son los cinco pasos fundamentales que determinan el MTCR de tu organización:

 

  1. Establece un entorno limpio en el que recuperarte.

El problema: la recuperación en una infraestructura infectada simplemente volverá a infectar los sistemas restaurados. La solución: entornos de recuperación aislados (IRE) o salas blancas: infraestructura informática y de almacenamiento separada física o virtualmente de los entornos de producción, a los que los atacantes nunca han tenido acceso.

La realidad: sin un IRE, los equipos forenses modernos necesitan entre 24 y 72 horas para certificar que los entornos híbridos complejos están «limpios». Tu MTCR se mide automáticamente en días, no en horas.

 

  1. Busca datos limpios para recuperar.

La amenaza oculta: los atacantes modernos operan de forma sigilosa durante semanas antes de lanzar sus ataques, sembrando cargas maliciosas por todo tu entorno, incluidas las copias de seguridad. El avance: el escaneo automatizado de indicadores de compromiso puede ayudar a identificar copias de seguridad limpias sin tener que pasar por el ciclo de prueba y error de comprobar cada copia de seguridad para encontrar una que funcione.

Se requiere colaboración: este paso exige una estrecha integración entre los equipos de operaciones de sistemas (que gestionan las copias de seguridad) y los equipos de operaciones de seguridad (que conocen las amenazas actuales). El análisis forense revela las firmas de los ataques que deben incorporarse al proceso de análisis.

 

  1. Recuperar los datos en un plazo aceptable.

La incómoda verdad: las copias de seguridad para empresas suelen ofrecer un tiempo de recuperación de «más de 10 horas por terabyte». Si extrapolamos esto a los servicios típicos de las empresas, que requieren cientos de terabytes, nos encontramos con semanas de tiempo de recuperación. La realidad: la mayor parte de los sistemas de copia de seguridad se diseñaron para realizar copias de seguridad incrementales nocturnas (5 % de cambio de datos), no para una restauración completa del negocio (100 % de recuperación).

La solución: plataformas de ciberresiliencia diseñadas específicamente con capacidades de recuperación de alto rendimiento, combinadas con la priorización de la empresa mínima viable (MVC), centrándose en el 20 % de los servicios críticos que permiten el 80 % de la función empresarial.

 

  1. Mantener la integridad de los datos en toda la plataforma.

El reto: los sistemas empresariales no existen de forma aislada. Durante la recuperación, los sistemas restaurados a partir de copias de seguridad realizadas en diferentes momentos plantean graves problemas en cuanto a la integridad de los datos. Ejemplo de situación:

  • Base de datos de clientes: copia de seguridad los martes a las 3 de la madrugada.
  • Sistema de facturación: copia de seguridad los lunes a las 11 de la noche.
  • Sistema de inventario: copia de seguridad los miércoles a las 6 de la mañana.

Resultado: pedidos para clientes que no existen, facturas por productos que no figuran en el inventario. El proceso: secuenciación de la restauración basada en dependencias, conciliación de datos entre sistemas integrados y comprobaciones exhaustivas de coherencia antes de volver a producción.

 

  1. Prueba antes de volver a producción.

La trampa de las prisas: bajo presión, los equipos de TI suelen apresurarse a volver a poner en línea los sistemas sin realizar pruebas exhaustivas, lo que da lugar a sistemas parcialmente funcionales o a la reintroducción de restos del ataque.

 

Validación exhaustiva:
  • Pruebas funcionales de los procesos empresariales básicos
  • Validación de la seguridad mediante análisis de vulnerabilidades
  • Verificación de la integridad de los datos en todas las plataformas
  • Validación de los procesos de negocio por parte de los equipos de aplicaciones

Factor crítico de éxito: define previamente tus criterios de aceptación de MVC, es decir, las funciones específicas que deben funcionar antes de que puedas considerarte realmente «recuperado».

 

El reto de la integración

No se trata de pasos secuenciales, sino de capacidades interconectadas que deben funcionar conjuntamente. Tu MTCR es tan rápido como tu paso más lento y tan fiable como tu punto de validación más débil. La realidad de la inversión: una recuperación limpia requiere plataformas de ciberresiliencia diseñadas específicamente, entornos de recuperación aislados, herramientas de análisis automatizadas y redes de recuperación dedicadas. Pero el coste de un tiempo de inactividad prolongado y una reinfección es mucho mayor.

 

Próximos pasos:
  1. Evalúa cuánto tiempo llevaría cada paso en tu entorno actual.
  2. Identifica tu mayor deficiencia.
  3. Calcula el coste del tiempo de inactividad prolongado frente a la inversión en infraestructura.
  4. Empieza por los servicios empresariales más importantes.

La era de «hacer copias de seguridad y rezar» ha terminado. Las organizaciones que dominan estos cinco pasos no solo se recuperan más rápido, sino que lo hacen de una sola vez, de forma limpia y con confianza.

 

Más información

Echa un vistazo a mi intervención sobre esta nueva métrica en el seminario web «La métrica que falta para la recuperación cibernética». Lee el informe técnico completo, «Redefiniendo la recuperación cibernética: presentamos el tiempo medio de recuperación limpia», para obtener más información sobre esta métrica fundamental. Darren Thomson es director técnico de campo en Commvault. No te pierdas la serie de podcasts STRIVE.

Más entradas relacionadas


CleanroomRecovery_Thumbnail_888x500

Sala limpia de Commvault

Más información sobre Commvault Cleanroom