L'estratègia de còpies de seguretat 3-2-1-1-0: la millor defensa davant del ransomware
Si preguntéssim a qualsevol empresa si fa còpies de seguretat, la majoria respondria que sí. La pregunta realment important és una altra: serien capaces de recuperar tota la seva informació si demà patissin un atac de ransomware?
En els darrers anys el ransomware ha evolucionat enormement. Els atacants ja no es limiten a xifrar els servidors principals: el seu objectiu és impedir completament la recuperació de la informació, i per aconseguir-ho busquen i destrueixen les còpies de seguretat abans de llançar l’atac definitiu. Per aquest motiu, la clàssica estratègia 3-2-1 ha evolucionat cap a la regla 3-2-1-1-0, considerada actualment una de les millors pràctiques per protegir les dades crítiques d’una organització.
En aquesta guia expliquem què significa cadascun d’aquests números, com aplicar-los correctament i quins errors continuen cometent moltes empreses.
Per què les còpies tradicionals ja no són suficients?
Fa uns anys era habitual trobar un servidor, un NAS connectat permanentment, còpies nocturnes i potser un disc USB endollat al mateix servidor. Semblava suficient, però avui ja no ho és.
Els grups de ransomware romanen dies o fins i tot setmanes dins de la xarxa abans d’executar el xifratge. Durant aquest temps localitzen els servidors de backup, obtenen privilegis administratius, eliminen instantànies, esborren repositoris de còpies, xifren els NAS i desactiven el programari de backup. Quan finalment executen l’atac, l’empresa descobreix que les seves còpies també han desaparegut.
Per això la recuperació depèn cada vegada més de la qualitat de l’estratègia de còpies, i no únicament del programari utilitzat. És l’altra cara de la moneda de preparar l’empresa davant d’un atac de ransomware: la prevenció redueix el risc, però la còpia ben dissenyada és l’última línia de defensa.
La regla 3-2-1-1-0 explicada
3 còpies de la informació
La primera regla és senzilla: sempre han d’existir tres versions de les dades — les originals, una primera còpia de seguretat i una segona còpia de seguretat. La redundància redueix enormement el risc de pèrdua definitiva.
2 suports diferents
No convé emmagatzemar totes les còpies utilitzant el mateix sistema. Un NAS, emmagatzematge al núvol, un disc extern, una biblioteca de cintes o emmagatzematge d’objectes són suports vàlids; l’important és combinar-ne almenys dos de naturalesa diferent. Si un suport presenta una fallada, els altres continuen disponibles.
1 còpia fora de les instal·lacions
Els desastres físics continuen existint: incendis, robatoris, inundacions, sobretensions elèctriques. Una còpia ubicada en una altra localització garanteix la continuïtat del negoci fins i tot quan l’oficina queda completament inutilitzada. Actualment aquesta còpia sol emmagatzemar-se en serveis com Azure, AWS, Backblaze o Wasabi, o en un centre de dades secundari.
1 còpia immutable (o desconnectada)
Aquí apareix una de les diferències més grans respecte a l’estratègia tradicional. Una còpia immutable no es pot modificar ni eliminar durant un període determinat: correctament configurada, ni tan sols un administrador amb permisos elevats la pot esborrar. L’alternativa clàssica amb el mateix efecte és una còpia desconnectada (air gap), sense connexió amb la xarxa, com una cinta o un disc que es guarda fora de línia.
En tots dos casos l’objectiu és el mateix: evitar que el ransomware destrueixi l’últim recurs disponible per recuperar la informació. Les solucions modernes de backup incorporen emmagatzematge immutable precisament per aquest motiu.
0 errors
La majoria d’empreses fa còpies; molt poques comproven que funcionen. Una còpia mai verificada no ofereix cap garantia, i l’última xifra representa precisament això: zero errors després de comprovar la restauració. L’única manera de saber si una còpia és vàlida consisteix a restaurar-la periòdicament.
Un exemple pràctic
Imaginem una empresa amb un servidor d’arxius, Microsoft 365, un ERP i un servidor virtualitzat. La seva política podria ser la següent: còpies incrementals cada hora, còpia completa diària, emmagatzematge en un NAS local, replicació automàtica al núvol, repositori immutable durant 30 dies, verificació automàtica de cada treball i una restauració de prova un cop al mes.
En cas d’atac, el servidor pot resultar xifrat i el NAS es pot veure compromès, però la còpia immutable continuarà estant disponible. L’empresa podrà recuperar la informació sense dependre del pagament d’un rescat.
Els errors més freqüents
Pensar que OneDrive és una còpia de seguretat
No ho és. OneDrive sincronitza informació: si un ransomware xifra els documents i la sincronització continua funcionant, el problema es pot propagar automàticament al núvol.
Tenir un únic NAS
Moltíssimes empreses confien únicament en un NAS. Si aquest NAS resulta xifrat o presenta una fallada física, tota l’estratègia desapareix.
No revisar els treballs de backup
Les còpies poden estar fallant durant setmanes sense que ningú ho detecti. La supervisió diària dels resultats hauria de formar part de la rutina.
No provar restauracions
El pitjor moment per descobrir que una còpia no funciona és durant un incident real.
No documentar el procediment
En una emergència cada minut compta. Tota empresa hauria de disposar d’un procediment clar de recuperació, accessible fins i tot si els sistemes habituals no estan disponibles.
Com implantar una política professional
Una estratègia moderna hauria d’incloure, com a mínim, un inventari d’actius, la classificació de la informació, la planificació de RPO i RTO (quanta informació pot permetre’s perdre l’empresa i en quant de temps ha d’estar recuperada), emmagatzematge immutable, una còpia externa, monitoratge, proves de restauració i una revisió periòdica del conjunt.
La còpia de seguretat ha de formar part del pla de continuïtat del negoci, no ser un element aïllat.
Bones pràctiques
- Automatitza totes les còpies.
- Supervisa diàriament els resultats.
- Xifra els repositoris.
- Mantén versions històriques.
- Utilitza emmagatzematge immutable.
- Comprova periòdicament la restauració.
- Documenta el procediment.
Preguntes freqüents
La regla 3-2-1 continua sent vàlida?
Sí, però la majoria de fabricants recomana actualment evolucionar cap a l’estratègia 3-2-1-1-0, especialment davant del ransomware.
Què significa una còpia immutable?
És una còpia protegida davant de modificacions o eliminacions durant un període determinat, fins i tot davant de comptes amb privilegis d’administrador.
Cada quant hauria de comprovar les restauracions?
Depèn de la criticitat del negoci, tot i que una verificació mensual sol ser una bona pràctica per a moltes organitzacions.
Les còpies al núvol són suficients?
No necessàriament. Han de formar part d’una estratègia global que contempli redundància, emmagatzematge immutable i proves periòdiques.
Conclusió
La pregunta ja no és si una empresa fa còpies de seguretat; la veritable pregunta és si podrà recuperar la seva informació quan realment la necessiti. L’estratègia 3-2-1-1-0 proporciona un enfocament sòlid per minimitzar l’impacte d’un incident, reduir el temps de recuperació i garantir la continuïtat del negoci.
En un escenari on el ransomware continua sent una de les principals amenaces per a les organitzacions, disposar d’una política de backup moderna deixa de ser una recomanació per convertir-se en una necessitat.
Les teves còpies de seguretat resistirien un atac de ransomware?
A TecnoSolucions ajudem empreses a dissenyar estratègies de backup segures, revisar la seva infraestructura i aplicar les millors pràctiques actuals en matèria de seguretat informàtica. Sol·licita una revisió de la teva estratègia de còpies de seguretat.
Necessites ajuda amb això?
A TecnoSolucions ajudem empreses amb seguretat informàtica i molt més. Explica'ns el teu cas i t'orientem sense compromís.