Cuando los ciberatacantes atacan, la rapidez no lo es todo. Restaurar rápidamente los datos comprometidos solo reintroduce la amenaza, creando un círculo vicioso de infección y reinfección.
Recientemente, escribí un informe técnico junto con mis colegas de Kyndryl titulado «Redefiniendo Cyber Recovery: Presentamos el tiempo medio de recuperación limpia (MTCR)», en el que presentamos un cambio fundamental: medir la rapidez con la que se puede restaurar a partir de datos limpios y verificados, en lugar de cualquier backup disponible. Estos son los cinco pasos fundamentales que determinan el MTCR de tu organización:
-
Establece un entorno limpio en el que recuperarte.
El problema: la recuperación en una infraestructura infectada simplemente volverá a infectar los sistemas restaurados. La solución: entornos de recuperación aislados (IRE) o salas blancas: infraestructura informática y de almacenamiento separada física o virtualmente de los entornos de producción, a los que los atacantes nunca han tenido acceso.
La realidad: sin un IRE, los equipos forenses modernos necesitan entre 24 y 72 horas para certificar que los entornos híbridos complejos están «limpios». Tu MTCR se mide automáticamente en días, no en horas.
-
Busca datos limpios para recuperar.
La amenaza oculta: los atacantes modernos operan de forma sigilosa durante semanas antes de lanzar sus ataques, sembrando cargas maliciosas por todo tu entorno, incluidos backup. El avance: el escaneo automatizado de indicadores de compromiso puede ayudar a identificar backup limpios sin tener que pasar por el ciclo de prueba y error de comprobar cada backup encontrar una que funcione.
Se requiere colaboración: este paso exige una estrecha integración entre los equipos de operaciones de sistemas (que gestionan las copias de seguridad) y los equipos de operaciones de seguridad (que conocen las amenazas actuales). El análisis forense revela las firmas de los ataques que deben introducirse en el proceso de análisis.
-
Recuperar los datos en un tiempo aceptable.
La incómoda verdad: backup para empresas suelen ofrecer un rendimiento de recuperación de «más de 10 horas por terabyte». Si extrapolamos esto a los servicios típicos de las empresas, que requieren cientos de terabytes, nos encontramos con semanas de tiempo de recuperación. La realidad: la mayor parte de backup se diseñó para realizar copias de seguridad incrementales nocturnas (5 % de cambio de datos), no para una restauración completa del negocio (100 % de recuperación).
La solución: plataformas de ciberresiliencia diseñadas específicamente con capacidades de recuperación de alto rendimiento, combinadas con la priorización de la empresa mínima viable (MVC), centrándose en el 20 % de los servicios críticos que permiten el 80 % de la función empresarial.
-
Mantener la integridad de los datos en toda la platform.
El reto: los sistemas empresariales no existen de forma aislada. Durante la recuperación, los sistemas restaurados a partir de copias de seguridad realizadas en diferentes momentos crean pesadillas en cuanto a la integridad de los datos. Ejemplo de situación:
- Base de datos de clientes: backup los martes a las 3 a. m.
- Sistema de facturación: backup del lunes a las 11 p. m.
- Sistema de inventario: backup los miércoles a las 6 a. m.
Resultado: pedidos para clientes que no existen, facturas por productos que no están en inventario. El proceso: secuenciación de la restauración basada en dependencias, conciliación de datos entre sistemas integrados y comprobaciones exhaustivas de coherencia antes del retorno a la producción.
-
Prueba antes de la devolución de producción.
La trampa de la prisa: bajo presión, los equipos de TI suelen apresurarse a volver a poner en línea los sistemas sin realizar pruebas exhaustivas, lo que da lugar a sistemas parcialmente funcionales o a la reintroducción de restos del ataque.
Validación exhaustiva:
- Pruebas funcionales de los procesos empresariales básicos
- Validación de seguridad mediante análisis de vulnerabilidades
- Verificación de la integridad de los datos en todas las plataformas
- Validación de procesos de negocio por parte de los equipos de aplicaciones
Factor crítico de éxito: define previamente tus criterios de aceptación de MVC, es decir, las funciones específicas que deben funcionar antes de que puedas considerarte realmente «recuperado».
El reto de la integración
No se trata de pasos secuenciales, sino de capacidades interconectadas que deben funcionar conjuntamente. Tu MTCR es tan rápido como tu paso más lento y tan fiable como tu punto de validación más débil. La realidad de la inversión: una recuperación limpia requiere plataformas de ciberresiliencia diseñadas específicamente, entornos de recuperación aislados, herramientas de análisis automatizadas y redes de recuperación dedicadas. Pero el coste de un tiempo de inactividad prolongado y una reinfección es mucho mayor.
Próximos pasos:
- Evalúa cuánto tiempo llevaría cada paso en tu entorno actual.
- Identifica tu mayor deficiencia.
- Calcula el coste del tiempo de inactividad prolongado frente a la inversión en infraestructura.
- Comienza por los servicios empresariales más importantes.
La era debackup rezar» ha terminado. Las organizaciones que dominan estos cinco pasos no solo se recuperan más rápido, sino que lo hacen de una sola vez, de forma limpia y con confianza.
Saber Más
Mira cómo hablo sobre esta nueva métrica en el seminario web «La métrica que falta para Cyber Recovery». Lee el informe técnico completo, «Redefiniendo Cyber Recovery: Presentamos el tiempo medio de recuperación limpia», para obtener más información sobre esta métrica fundamental. Darren Thomson es director técnico de campo en Commvault. No te pierdas la serie de podcasts STRIVE.





