Volver al blog

Backups: lo que la mayoría de las empresas no hace bien

La mayoría de empresas tienen backups, pero no saben si funcionan. Descubre qué falla en la estrategia de respaldo y cómo estructurarlo.

Backups: lo que la mayoría de las empresas no hace bien

Una pyme realiza backups cada noche. Su gestor de TI lo verificó hace seis meses y todo funcionaba. Dos años después, un ransomware cifra los datos en producción. Cuando intenta restaurar desde el backup, descubre que las copias están encriptadas también. El backup existe, pero no es útil.

Este escenario se repite en cientos de empresas cada trimestre. No es que falte tecnología o presupuesto. El problema es que los backups se configuran, se olvidan y nadie valida que realmente funcionen cuando se necesitan. Es la diferencia entre tener un paracaídas y saber que abre.

Los backups son infraestructura crítica, pero se tratan como tarea administrativa delegada y olvidada. Las empresas que lo hacen bien comparten un patrón: documentan criterios claros, establecen una metodología estructurada y prueban regularmente que la recuperación funciona.

El problema real: backups sin metodología

La mayoría de las empresas comete los mismos errores:

Backups en la misma infraestructura. Si tus copias están en el mismo servidor o almacenamiento que los datos originales, un fallo catastrófico o un ataque cifra todo de una vez. Un ransomware moderno busca precisamente esto: encuentra el almacenamiento de respaldo y lo encripta también. Tener backups en el mismo datacenter o cuenta cloud que la producción no es resiliente, es falsa seguridad.

Sin restauración documentada. Muchas empresas asumen que si existe el archivo de backup, se puede recuperar. En realidad, restaurar datos requiere criterios específicos: ¿cuánto tarda? ¿qué datos se pierden entre el backup y el incidente? ¿quién ejecuta la restauración? ¿en qué orden se recuperan los sistemas? Sin este diagnóstico previo, una crisis se convierte en caos operativo.

Validación nula o esporádica. “Hacemos backups” es diferente de “probamos que los backups funcionan”. Una validación real significa restaurar datos de verdad en un ambiente aislado, documentar el tiempo que tarda y verificar que la información está íntegra. Las empresas que hacen esto anualmente encuentran problemas que nunca hubieran detectado de otra forma.

Retención mal definida. ¿Cuántas copias guardas? ¿Por cuánto tiempo? ¿Dónde están almacenadas? Si guardas 30 días de backups y un malware circuló por tu red 45 días antes de detectarse, todos tus respaldos están comprometidos. La retención debe responder a un análisis de riesgo, no a lo que “suena bien”.

Cómo estructurar backups que funcionen

Una estrategia sólida de backups responde a tres preguntas operativas:

¿Dónde se guardan las copias? Usa la regla 3-2-1 como punto de partida: mínimo tres copias, en al menos dos medios diferentes, con una copia fuera del sitio. Para empresas en cloud, esto significa: producción en tu nube principal, una copia en otra región de la misma nube, y una tercera en infraestructura distinta (otro proveedor o almacenamiento cold). Esto protege contra fallos de aplicación, fallos regionales y ataques coordinados.

¿Con qué frecuencia? La respuesta depende de tu tolerancia a pérdida de datos. Si pierdes datos de una hora cuesta dinero, necesitas backups cada hora. Si pierdes datos de un día es asumible, diarios es suficiente. Este número se llama RPO (Recovery Point Objective) y debe estar documentado por cada sistema crítico.

¿Cuánto tarda recuperar? Establece un RTO (Recovery Time Objective): el tiempo máximo que tu empresa puede estar sin acceso a esos datos. Si tu RTO es 4 horas, debes validar que puedes restaurar sistemas completos en ese plazo. Esto requiere documentación clara, accesos provistos y, idealmente, automatización.

Una vez definido esto, la metodología es sencilla: implementa según criterios, documenta cada paso, prueba al menos dos veces al año y registra los resultados. Cuando ocurra un incidente real, no será sorpresa.

Validación: el paso que distingue empresas preparadas de improvisadas

La diferencia entre una empresa que resuelve un incidente en horas y otra que pierde días está en un lugar: probó antes que todo funciona.

Una validación estructura incluye:

  • Prueba de restauración completa: elige un backup al azar, restaura en un ambiente aislado, verifica que los datos están íntegros y que las aplicaciones funcionan. Documenta el tiempo.
  • Validación de integridad: algunos backups se corrompen sin que lo notes hasta intentar restaurar. Usa checksums o herramientas de validación de integridad regularmente.
  • Prueba de acceso en crisis: simula un escenario donde necesitas restaurar. ¿Tienes los permisos? ¿Sabes las credenciales? ¿Están documentados los pasos? Una validación real es un simulacro con datos reales.

Las empresas que hacen esto encuentran problemas: permisos vencidos, scripts desactualizados, capacidad insuficiente en el almacenamiento de respaldo, accesos revocados. Mejor descubrir esto en una prueba que en una crisis de verdad.

Conclusión práctica

Los backups no son un costo necesario que se configura y olvida. Son infraestructura operativa que requiere criterio, documentación y validación continua.

Comienza hoy: audita dónde están tus backups ahora mismo. Si están en el mismo lugar que tus datos, no estás protegido. Si no recuerdas cuándo fue la última prueba de restauración, tienes riesgo. Si no está documentado cómo restaurar ni cuánto tarda, estás en la misma posición de cientos de empresas que descubren el problema cuando es demasiado tarde.

Estructura una estrategia de respaldo basada en tus RTO y RPO reales, implementa la regla 3-2-1, valida dos veces al año y documenta cada paso. No es innovador. Es básico. Y funciona.

Steve González Fundador de Bastiora

Más de una década trabajando en seguridad, infraestructura cloud e incident response. Fundé Bastiora para llevar ese nivel técnico a empresas que lo necesitan pero no siempre pueden acceder a él.

Conectar en LinkedIn →

Artículos relacionados

Leer artículo Leer artículo Leer artículo