El ransomware ya no se limita a cifrar servidores: busca antes los backups para dejar a la víctima sin alternativa. El backup inmutable es la respuesta técnica a ese movimiento y una pieza básica de cualquier servicio de cloud backup que un partner ofrezca a sus clientes.

Octubre es, además, el Mes Europeo de la Ciberseguridad que coordinan ENISA y la Comisión Europea. Pocas medidas encajan mejor con esa campaña que comprobar si las copias de cada cliente resistirían un ataque dirigido.

¿Qué es un backup inmutable y en qué se diferencia de una copia convencional?

Un backup inmutable es una copia de seguridad protegida frente a borrado o modificación durante la retención configurada. Mientras dure ese plazo, ni un usuario con privilegios de administrador ni una credencial robada pueden alterarla.

La diferencia con una copia convencional está en quién puede tocarla. Una copia normal está protegida por permisos, y los permisos se pueden robar, mientras que una copia de seguridad inmutable está protegida por el propio sistema de almacenamiento, que rechaza cualquier cambio aunque la orden llegue desde una cuenta legítima.

  • Copia convencional: se puede sobrescribir, cifrar o eliminar con cualquier credencial válida.
  • Copia con permisos restringidos: reduce el riesgo, pero cae si el atacante escala privilegios.
  • Backup inmutable: bloquea cambios y borrados durante toda la retención, sean cuales sean las credenciales.

Esa última propiedad es la que convierte la inmutabilidad en la defensa infranqueable cuando el resto ha caído.

Por qué el ransomware ataca primero a las copias de seguridad

El ransomware ataca primero a las copias porque una víctima capaz de restaurar no tiene motivos para pagar. Destruir el camino de recuperación es, para el atacante, la forma más eficaz de ganar capacidad de presión.

Los datos lo confirman. Según el Ransomware Trends Report 2024 de Veeam, los atacantes intentaron comprometer los repositorios de copia en el 96% de los incidentes analizados y lo lograron en el 76% de los casos. El informe M-Trends 2026 de Google describe la misma tendencia y la denomina «recovery denial», es decir, denegación de la recuperación.

El patrón habitual de un ataque dirigido contra las copias sigue estos pasos:

  1. Robo de credenciales de administración, a menudo del directorio activo o de la consola de backup.
  2. Reconocimiento de la infraestructura de copia: repositorios, retenciones y ubicaciones externas.
  3. Borrado o cifrado de los backups accesibles, incluidas las copias en la nube conectadas.
  4. Cifrado de la producción cuando la víctima ya no tiene desde dónde restaurar.

Para un MSP, proteger el backup de sus clientes ha dejado de ser una tarea de mantenimiento. Es el control que decide si un incidente se queda en un susto o termina en una negociación. Sin un backup inmutable, esa decisión la toma el atacante.

Cómo se consigue la inmutabilidad: Object Lock, versionado y retención

La inmutabilidad se consigue de dos formas: integrada en la propia plataforma de copia o en el repositorio de almacenamiento donde se guardan los backups. Ambas se apoyan en una política de retención que no se puede saltar, y juntas forman lo que se conoce como almacenamiento inmutable.

En el almacenamiento de objetos compatible con S3, la protección combina tres mecanismos:

  • Versioning (Versionado): cada modificación crea una versión nueva y conserva intacta la anterior.
  • Object Lock (Bloqueo de objetos): impide borrar o sobrescribir una versión mientras dure su retención.
  • Retención: fija cuántos días permanece bloqueado cada objeto y no se puede acortar una vez aplicada.

El almacenamiento de objetos S3 compatible de Walhalla S3, alojado en Castellón, también es compatible como repositorio inmutable de Veeam Backup & Replication.

Otra opción son las plataformas de backup integradas, que resuelven la inmutabilidad dentro del propio servicio, sin configurar un repositorio aparte. Walhalla Cloud Backup, basado en Acronis, ofrece dos modos de almacenamiento inmutable:

  • Modo gobernanza: protege las copias borradas durante la retención y permite al administrador ajustar el plazo.
  • Modo cumplimiento: es irreversible, nadie puede acortar la retención ni desactivar la protección una vez activado.

En los dos casos, la retención exige planificación. Una copia protegida ocupa espacio hasta que expira, y un plazo mal dimensionado no se puede deshacer. Es la propiedad que hace útil la inmutabilidad y, a la vez, la que obliga a pensarla antes de activarla.

La regla 3-2-1 revisada: dónde encaja la copia inmutable

La regla 3-2-1 recomienda mantener tres copias de los datos, en dos soportes distintos y con una de ellas fuera de las instalaciones. Sigue siendo válida, pero no basta por sí sola frente a un atacante que busca los backups de forma activa.

Por eso muchos fabricantes y equipos de seguridad trabajan ya con una versión ampliada, conocida como regla 3-2-1-1-0:

  • 3 copias de los datos, contando la de producción.
  • 2 soportes o tecnologías de almacenamiento diferentes.
  • 1 copia fuera de las instalaciones principales.
  • 1 copia inmutable o desconectada de la red.
  • 0 errores en las pruebas de restauración verificadas.

El backup inmutable ocupa ese «1» adicional. Lo más habitual es que coincida con la copia externa: un repositorio en otro centro de datos, con la inmutabilidad activada y credenciales separadas de las de producción.

La ubicación de esa copia también cuenta. Un CPD con redundancia eléctrica y autonomía de 72 horas sin recarga externa reduce el riesgo de que la copia externa falle en el peor momento.

Qué comprobar antes de elegir un repositorio de copias inmutables

Antes de elegir un repositorio de copias inmutables conviene validar cinco aspectos técnicos y contractuales. Son los que separan un backup inmutable real de una etiqueta comercial.

  • Compatibilidad validada con tu software de backup, no solo compatibilidad genérica con S3.
  • Inmutabilidad que impida el borrado incluso al administrador, con modos y retenciones configurables.
  • Ubicación de los datos y jurisdicción del proveedor, clave para ENS, RGPD y NIS2.
  • Coste de las transferencias, porque una restauración masiva puede disparar la factura.
  • Periodo de prueba para medir el rendimiento de restauración con datos reales.

En Walhalla, esa lista tiene dos respuestas según el punto de partida de cada cliente:

  • Walhalla Cloud Backup: backup, inmutabilidad y ciberprotección en una sola consola, con agente para más de 20 plataformas.
  • Walhalla S3: repositorio externo inmutable para quien ya usa Veeam u otra herramienta compatible con S3, con transferencias ilimitadas sin coste.

La inmutabilidad es la última línea de defensa, pero no la única. Cloud Backup suma protección anti-ransomware por análisis de comportamiento, capacidades EDR/XDR, cifrado AES-256 y doble factor de autenticación, de modo que muchos ataques se detienen antes de llegar a las copias.

Sea cual sea el proveedor, pide por escrito qué ocurre con las copias aún retenidas si el cliente se da de baja. Es una pregunta sencilla que revela mucho sobre la madurez del servicio.

Cómo empezar a proteger los backups de tus clientes con Walhalla

El Mes Europeo de la Ciberseguridad es una buena ocasión para revisar las copias de cada cliente con una pregunta directa: si mañana un atacante tuviera sus credenciales, ¿podría borrarlas? Si la respuesta es sí, falta un backup inmutable.

Un plan realista para las próximas semanas cabe en cuatro pasos:

  1. Identifica qué clientes tienen copias sin inmutabilidad ni retención definida.
  2. Define retenciones por tipo de dato, equilibrando protección y espacio facturado.
  3. Activa un repositorio externo con inmutabilidad y credenciales separadas.
  4. Programa una restauración de prueba y documenta el tiempo real obtenido.

Si quieres validarlo en un entorno real, Walhalla Cloud Backup se puede probar gratis durante 30 días y Walhalla S3 durante 15. Escríbenos a comercial@walhallacloud.com con tu nombre, empresa, teléfono, una breve descripción del proyecto y el producto de interés, y te ayudaremos a elegir la opción y a dimensionar la retención.

En Walhalla Cloud trabajamos al lado del partner para que las copias de sus clientes sigan en pie cuando todo falle.

Servidores funcionando en un CPD.