Eres uno de los responsables de ciberseguridad de tu empresa. Son las 18:30 de un viernes, antes de un fin de semana largo. Justo cuando estás a punto de subir al avión para irte de vacaciones con tu familia, suena tu teléfono: es tu equipo de SecOps. Tus sistemas informáticos en todo el mundo están empezando a dejar de responder y hay indicios de que estás sufriendo un ataque de ransomware.
En ese momento, la diferencia entre el caos y el control se reduce a estos factores clave: la rapidez con la que se reacciona y la eficacia con la que se recupera el sistema. Una reacción rápida puede limitar los daños. Pero si durante la Recovery se reintroducen datos infectados, volverás al punto de partida.
Las estrategias tradicionales de Backup and Recovery ya no son eficaces frente a las amenazas actuales. Las organizaciones necesitan un plan que combine la detección de amenazas en tiempo real con una recuperación limpia y validada. Esta es la base de la verdadera ciberresiliencia. La ecuación es sencilla, pero potente: Commvault® Cloud Threat Scan + Cleanroom™ Recovery = Ciberconfianza.
Los autores de los ataques de ransomware son cada vez más sofisticados, mientras que las organizaciones tienen dificultades para seguirles el ritmo. Según un estudio de 2024, el tiempo más corto transcurrido desde la detección hasta que se produjo el impacto fue de 27 minutos. Eso significa que es posible que tu organización disponga de menos de media hora desde la primera alerta hasta una posible parálisis de todo el sistema.
En esta situación de alto riesgo, cada minuto cuenta. Cada retraso aumenta el riesgo de pérdida de datos, de un tiempo de inactividad prolongado, de problemas normativos y de pérdida de confianza por parte de los clientes. En esta guía práctica, te mostraremos cómo Commvault te ayuda a pasar de una Recovery reactiva a una respuesta coordinada y segura.
¿Qué ocurre después de que suene la alarma?
Cuando se produce un ciberataque, la detección es solo el principio. La verdadera prueba está en lo que viene después: la recuperación. En teoría, las copias de seguridad deberían ser tu red de seguridad. Pero, en la práctica, pueden convertirse en portadores silenciosos de la infección. Dado que la mayoría de los atacantes tienen como objetivo tus datos, restaurar las copias de seguridad a ciegas conlleva riesgos inherentes, como reintroducir malware en tu entorno.
Por eso, los puntos de Recovery modernos limpian los puntos destinados a la restauración. Es necesario realizar Threat Scan.
Threat Scan: tu aliado para una recuperación de datos limpia
Commvault Cloud Threat Scan te ayuda a recuperar y restaurar datos limpios rápidamente, evitando las amenazas de forma experta y permitiéndote poner automáticamente en cuarentena los datos potencialmente maliciosos. Pero, ¿qué son exactamente los «datos maliciosos»? ¿Y cómo podemos saber si unos datos están limpios?
En lugar de dar por sentado que todas las copias de seguridad son fiables, Threat Scan analiza continuamente las copias de seguridad de los datos para detectar amenazas ocultas. Utiliza la detección de anomalías, el análisis de malware, el análisis del cifrado y señales de terceros para clasificar los puntos de recuperación con un alto grado de fiabilidad.
Estas son las principales características de Threat Scan:
- Detección de anomalías: Por lo general, los clientes realizan copias de seguridad de sus datos de forma periódica. Algunos lo hacen a diario, mientras que otros lo hacen cada dos semanas. Threat Scan supervisa la actividad de las copias de seguridad en busca de patrones inusuales, como picos inesperados en el volumen de datos, tareas de copia de seguridad fuera del horario habitual o cambios repentinos en los tipos de datos. Estas anomalías suelen servir como indicadores tempranos de una posible intrusión.
- Detección de cifrado: Uno de los pilares fundamentales de Threat Scan es su capacidad avanzada para detectar datos cifrados por ransomware. El sistema analiza los metadatos de los archivos y los patrones de aleatoriedad para identificar indicios de cifrado malicioso.
A diferencia de los métodos tradicionales, que se basan únicamente en la entropía, Threat Scan utiliza un análisis más profundo de la composición de los archivos para distinguir entre el cifrado legítimo y la actividad del ransomware. Entrenado con diversos conjuntos de datos y comportamientos de cifrado, ofrece una detección rápida con menos falsos positivos, incluso en el caso de amenazas emergentes de «día cero». - Localización de la causa raíz y análisis integrado de malware: Threat Scan no se limita a la detección, sino que rastrea los archivos infectados hasta su origen, lo que ayuda a los equipos a aislar al «paciente cero» y a comprender el alcance del ataque. Este archivo infectante, también conocido como «fuente de cifrado», se detecta con la ayuda de soluciones antivirus integradas líderes en el sector.
- Integración con el ecosistema de seguridad de terceros: Las integraciones con socios como CrowdStrike, Darktrace, Cisco y Netskope permiten a Commvault detectar incidentes procedentes de plataformas de seguridad externas y señalar como vulnerables los dispositivos o datos asociados. A continuación, estos eventos detectados se muestran en la plataforma de Commvault junto a los activos o recursos en los que se generó el incidente. Esto refuerza el ciclo de retroalimentación entre la detección y la Recovery.
- Restaurar la clasificación durante la copia de seguridad: A medida que se crean las copias de seguridad, los datos se etiquetan automáticamente como «limpios» o «comprometidos», lo que permite crear una línea temporal de Recovery en tiempo real. Esto ayuda a los equipos a seleccionar con confianza el punto adecuado desde el que realizar la restauración.
Integración con SIEM y SOAR para una automatización completa
En una situación real de respuesta rápida, la rapidez y la precisión son fundamentales para la seguridad de los datos de gran valor de una organización. Del mismo modo, cada paso del proceso de Recovery, desde la detección de anomalías hasta la identificación de la infección, es esencial desde el punto de vista de la seguridad.
Por lo tanto, Commvault ofrece la posibilidad de compartir estos incidentes de seguridad críticos con los equipos de operaciones de seguridad (SecOps) a través de integraciones SIEM (gestión de información y eventos de seguridad) y de llevar a cabo acciones mediante integraciones SOAR (orquestación, automatización y respuesta de seguridad).
En primer lugar, cuando Threat Scan detecta anomalías —como malware, eventos de cifrado o comportamientos sospechosos en las copias de seguridad—, envía inmediatamente los eventos de seguridad a estas plataformas a través de conectores específicos (SIEM y webhooks).
A continuación, gracias a las integraciones con potentes plataformas SOAR como Splunk, Microsoft Sentinel y Palo Alto Networks XSOAR, Commvault permite al equipo de operaciones de seguridad (SecOps) obtener información útil y automatizar los flujos de trabajo de respuesta mediante guiones preconfigurados (desarrollados conjuntamente con Commvault) para tomar medidas: poner en cuarentena los datos infectados, conservar las versiones de copia de seguridad o activar flujos de trabajo de Recovery.
Cleanroom
Cleanroom Recovery es un entorno seguro y aislado, disponible bajo demanda, que permite a las organizaciones preparar, validar y ejecutar la recuperación cibernética, garantizando así la continuidad del negocio. Con Cleanroom Recovery, las organizaciones pueden probar con total confianza sus planes de recuperación cibernética, llevar a cabo análisis forenses seguros y realizar la recuperación de los sistemas de producción para garantizar la continuidad del negocio tras un ataque.
Cuando se trata de restaurar datos, especialmente en entornos de producción, ni siquiera la calificación de «limpios» es lo suficientemente clara. Aunque los datos ya estén marcados como limpios o comprometidos, los clientes seguirán queriendo que sus propios equipos de seguridad analicen los datos y realicen los análisis forenses que consideren oportunos.
Gracias a la última integración, la función «Threat Scan» de Cleanroom Recovery ofrece ahora detección y análisis de amenazas tras la recuperación, además de una recuperación limpia. Esto contribuirá a reforzar la confianza de los equipos de seguridad y de TI en su capacidad para recuperarse tras un ciberincidente.
Piensa en ello como una verificación de dos factores en la Recovery. Cleanroom Recovery ofrece a tu equipo la oportunidad de volver a validar los datos tras la Recovery. Solo cuando el equipo está seguro de la integridad de los datos, estos pasan a la fase de producción, lo que contribuye a garantizar no solo una Recovery rápida, sino también una Recovery sin errores.
Organizar una Recovery rápida y segura
Cuando cada segundo cuenta y el futuro de tu organización está en juego, la confianza lo es todo. La gestión de Recovery de Commvault no solo restaura los datos, sino que lo hace de forma inteligente y segura. Gracias a los análisis basados en inteligencia artificial de los metadatos y la entropía de los archivos, la plataforma pone automáticamente en cuarentena los archivos sospechosos e identifica la última copia válida conocida. Esto significa que los equipos no pierden horas valiosas haciendo conjeturas: restauran lo que está en buen estado, rápidamente.
Además, el impacto en el negocio es innegable. La sofisticada solución de Commvault ayuda a reducir el tiempo de inactividad, lo que mejora la confianza en las recuperaciones y evita que sus entornos se vean afectados de nuevo.
Así es la ciberresiliencia moderna: detección rápida de amenazas, entornos aislados para realizar pruebas y prepararse para la Recovery, y automatizaciones que ayudan a tus equipos a recuperarse rápidamente tras un ataque.