Tener una copia de seguridad no es suficiente. Tener una copia de seguridad que funcione de verdad cuando la necesitas — eso sí es suficiente. El 58% de las pymes que pierden datos en un ataque o fallo descubren demasiado tarde que su backup no era tan bueno como creían. Esta guía te dice exactamente qué necesitas y por qué.
La regla 3-2-1: el estándar mínimo
Cualquier estrategia de backup seria se basa en la regla 3-2-1. Es el punto de partida que recomiendan organismos como el INCIBE (Instituto Nacional de Ciberseguridad de España) y todos los estándares de seguridad:
El motivo es simple: si tienes solo una copia y algo le pasa (incendio, ransomware, fallo de disco), has perdido todo. Con 3-2-1, necesitarías que tres cosas independientes fallaran al mismo tiempo, lo cual es estadísticamente casi imposible.
¿De qué hay que hacer copia de seguridad?
La mayoría de empresas hace backup de los servidores de archivos pero olvida elementos críticos:
- Archivos y documentos — lo obvio, pero incluyendo todos los repositorios compartidos y carpetas de usuario
- Bases de datos — ERP, CRM, aplicaciones de gestión. Un backup de archivos no protege una base de datos en uso si no se hace correctamente
- Correo electrónico — especialmente si usáis Exchange o Microsoft 365 on-premises. El correo en Microsoft 365 en la nube tiene retención pero no es un backup contra borrados accidentales si no se configura
- Configuraciones de sistemas — routers, firewalls, switches gestionables. Perder la configuración de un firewall puede tardar días en recuperarse
- Sistemas operativos y aplicaciones — imágenes completas del servidor para poder restaurar en hardware nuevo en horas, no en días
El backup de Microsoft 365 no está activado por defecto. Microsoft guarda los datos en la nube, pero solo garantiza disponibilidad del servicio, no recuperación de datos borrados. Si un empleado borra una carpeta completa o un ransomware accede a través de una cuenta comprometida, Microsoft no recupera esos datos. Necesitáis un backup de terceros sobre Microsoft 365.
¿Cada cuánto hacer el backup?
Depende de cuántos datos podéis permitiros perder. Esto se llama RPO (Recovery Point Objective): el tiempo máximo de datos que podéis perder sin que sea catastrófico para el negocio.
- Backup diario: adecuado para la mayoría de pymes. Aceptáis perder como máximo 24 horas de trabajo en el peor caso.
- Backup cada hora: para bases de datos críticas, ERPs o sistemas de facturación. Con Acronis Backup o soluciones similares, las snapshots horarias son el estándar.
- Backup continuo (CDP): para entornos donde perder minutos de datos tiene impacto económico directo. Sectores financieros, comercio electrónico, producción.
Por qué el backup inmutable es clave contra el ransomware
Un backup normal en la nube no protege al 100% contra ransomware. Si el malware compromete las credenciales de vuestro proveedor de backup, puede borrar o cifrar también las copias en la nube. La solución es el backup inmutable: copias que no pueden ser modificadas ni borradas por nadie durante un periodo determinado, ni siquiera por el administrador.
Soluciones como Acronis Backup (partner del que disponemos en Macro Media) ofrecen protección Active Protection que detecta actividad de ransomware en tiempo real y backups inmutables en su nube. Es el nivel de protección que recomendamos para cualquier empresa que maneje datos críticos.
Prueba tu backup regularmente. Un backup no verificado es como un paracaídas sin probar. Lo mínimo es hacer una restauración de prueba completa al menos una vez al año. Lo ideal, trimestralmente. Muchas empresas descubren que su backup no funcionaba bien justo cuando necesitan recuperar datos.
¿Tu backup es realmente seguro?
En Macro Media auditamos tu estrategia de backup actual y te recomendamos la solución más adecuada para tu empresa, incluyendo backup inmutable con Acronis.