0Pricing
Cloud & IT Cert Prep · Lección

Estrategias de copia de seguridad: regla 3-2-1 y copias inmutables

Implemente la regla de copias de seguridad 3-2-1 (3 copias, 2 tipos de soporte y 1 ubicación externa) y copias inmutables que el ransomware no pueda cifrar ni eliminar.

Estrategias de copia de seguridad: regla 3-2-1 y copias inmutables es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Por qué las copias de seguridad son un control de seguridad

Las copias de seguridad no son solo una cuestión operativa de TI: son un control de seguridad crítico que permite recuperarse directamente de ataques de ransomware, eliminaciones accidentales, fallos de hardware y sabotajes internos. Sin copias de seguridad probadas y fiables, los operadores de ransomware tienen todo el poder: pagar o perder los datos. Con copias de seguridad sólidas y protegidas, las organizaciones pueden recuperarse sin pagar el rescate. El examen Security+ incluye explícitamente la estrategia de copias de seguridad como parte de los requisitos de continuidad del negocio y protección de datos.

La regla de copias de seguridad 3-2-1

La regla de copias de seguridad 3-2-1 es la base estándar del sector para la resiliencia de las copias de seguridad. Deben existir 3 copias de los datos (el original y 2 copias de seguridad). Deben utilizarse 2 tipos diferentes de medios de almacenamiento (por ejemplo, disco local y cinta, o NAS local y la nube). 1 copia debe almacenarse fuera de las instalaciones o en una ubicación geográficamente separada. Esta configuración garantiza que ningún fallo individual —un fallo de disco, un desastre en el sitio o un robo— elimine todas las copias de los datos. La regla 3-2-1 ha sido el estándar de oro de las copias de seguridad durante dos décadas.

# 3-2-1 backup rule example:
# Copy 1 (primary): Production database server
#   Location: Primary data center, local SSD

# Copy 2 (local backup): Backup appliance
#   Media: Network-attached storage (different media type)
#   Location: Same data center (different failure domain)

# Copy 3 (offsite backup): Cloud storage
#   Media: Cloud object storage (S3, Azure Blob)
#   Location: Different geographic region (offsite)

# Single failure scenarios that DON'T lose all copies:
# - Production disk fails -> 2 copies remain
# - Data center flood -> offsite cloud copy survives
# - Local NAS failure -> production + cloud remain

La regla 3-2-1-1-0: mejorada para el ransomware

El ransomware ha puesto de manifiesto las deficiencias de la regla 3-2-1 clásica: si las tres copias son accesibles a través de la red, el ransomware las cifra todas. La regla mejorada 3-2-1-1-0 añade lo siguiente: una copia debe estar sin conexión o aislada físicamente de la red (air-gapped), y debe haber cero errores en las copias de seguridad (todas las copias deben probarse sin ningún fallo en las pruebas de restauración). La copia sin conexión garantiza que el ransomware —incluso con acceso de administrador del dominio— no pueda alcanzar y cifrar todas las copias de seguridad.

# 3-2-1-1-0 extended backup rule:
# 3 copies of data
# 2 different media types
# 1 offsite copy
# 1 OFFLINE or air-gapped copy (new addition)
# 0 backup errors - all restores tested successfully

# Offline copy options:
# - Tape backups stored in a separate secured location
# - Detached USB/NAS drives (connected only during backup window)
# - Cloud backup with immutable storage (logically air-gapped)
# - Object lock with object versioning and delete protection

# Ransomware scenario: encrypts online storage
# -> Offline/immutable copy is intact -> restore succeeds

Copias de seguridad inmutables: almacenamiento protegido contra el ransomware

Las copias de seguridad inmutables se almacenan de forma que resulta imposible modificarlas o eliminarlas durante un periodo de retención especificado, incluso para administradores con acceso total. Los proveedores de nube implementan la inmutabilidad mediante políticas de object lock (WORM — Write Once, Read Many). AWS S3 Object Lock, el almacenamiento inmutable de Azure Blob y funciones similares impiden que cualquier llamada a la API elimine o sobrescriba objetos antes de que expire el periodo de bloqueo. Los grupos de ransomware que obtengan acceso de administrador del dominio no pueden eliminar las copias de seguridad inmutables, ni siquiera con el nivel más alto de credenciales de nube.

# AWS S3 Object Lock configuration:
# Bucket: company-backups-immutable
# Object Lock: ENABLED (must be set at bucket creation)

# Retention mode options:
# GOVERNANCE mode: admins CAN override with special permission
# COMPLIANCE mode: NO ONE can delete or override (even root)

# Apply retention to backup objects:
# aws s3api put-object-retention \
#   --bucket company-backups-immutable \
#   --key db-backup-2026-06-20.tar.gz \
#   --retention '{"Mode":"COMPLIANCE","RetainUntilDate":"2026-09-20T00:00:00Z"}'

# Ransomware operator (even with AWS keys) cannot delete this
# object before 2026-09-20.

Tipos de copias de seguridad: completa, incremental y diferencial

Los tres tipos de copias de seguridad equilibran la integridad de los datos con el coste de almacenamiento y la duración de la ventana de copia. Una copia de seguridad completa copia todos los datos cada vez: ofrece la restauración más rápida, pero consume más almacenamiento. Una copia de seguridad incremental copia únicamente los datos modificados desde la última copia de seguridad de cualquier tipo: es la más rápida de crear y la que menos almacenamiento ocupa, pero para restaurarla se necesita la última copia completa y todas las incrementales. Una copia de seguridad diferencial copia todos los datos modificados desde la última copia completa: el almacenamiento crece de forma moderada y para restaurarla solo se necesita la última copia completa y la diferencial más reciente.

# Backup schedule comparison:
# Full backup only:
# Mon: Full (100GB)  Tue: Full (100GB)  ...  Sun: Full (100GB)
# Total storage/week: 700GB | Restore: 1 file

# Full + Daily Incremental:
# Mon: Full (100GB)  Tue: Inc (5GB)  Wed: Inc (5GB) ...
# Total storage/week: ~130GB | Restore: Full + all Incrementals

# Full + Daily Differential:
# Mon: Full (100GB)  Tue: Diff (5GB)  Wed: Diff (10GB) ...
# Total storage/week: ~200GB | Restore: Full + latest Diff only

Cifrado de copias de seguridad y gestión de claves

Los archivos de copia de seguridad deben estar cifrados: las cintas enviadas a un almacenamiento externo o las copias de seguridad en la nube son objetivos para los atacantes que buscan datos confidenciales. Utilice cifrado AES-256 para los datos de las copias de seguridad en reposo. Es fundamental que las claves de cifrado de las copias de seguridad se almacenen por separado de las propias copias: cifrar las copias con una clave de la que también se ha hecho una copia en la misma ubicación anula el propósito de la medida. Almacene las claves de cifrado en un Hardware Security Module (HSM) o en un servicio de gestión de claves independiente del sistema de copias de seguridad.

Aislamiento y segmentación de las copias de seguridad

Los sistemas de copias de seguridad deben estar aislados de la red de producción. Si los servidores de copias de seguridad están unidos al dominio de Active Directory de los servidores de producción, el ransomware con credenciales de administrador del dominio puede acceder al almacenamiento de copias y cifrarlo. Entre las prácticas recomendadas se incluyen: colocar los servidores de copias de seguridad en un segmento de red independiente sin acceso desde los servidores de producción, utilizar credenciales específicas para las copias de seguridad que no sean cuentas de administrador del dominio, implementar MFA en el servidor de copias de seguridad para el acceso administrativo y considerar un dominio de copias de seguridad independiente que no tenga una relación de confianza con el dominio de producción.

Servicios de copias de seguridad en la nube

Los servicios de copias de seguridad en la nube proporcionan almacenamiento externo con opciones de inmutabilidad y simplifican la implementación de la regla 3-2-1. AWS Backup, Azure Backup y Google Cloud Backup and DR se integran con servicios en la nube y proporcionan una gestión centralizada de políticas. Servicios de terceros como Veeam, Rubrik y Cohesity ofrecen copias de seguridad nativas de la nube con repositorios inmutables, copias en bóvedas aisladas y detección de ransomware que analiza los datos de las copias para identificar anomalías de entropía relacionadas con el cifrado, y envía alertas antes de que finalice un ataque de ransomware a gran escala.

Pruebas de las copias de seguridad: el paso crítico que suele omitirse

Muchas organizaciones descubren durante un incidente de ransomware que sus copias de seguridad están dañadas o no se pueden restaurar: un descubrimiento catastrófico en el peor momento posible. Las pruebas de las copias de seguridad deben ser una actividad programada y periódica. Entre los métodos de prueba se incluyen: verificación automatizada de la restauración (restaurar diariamente una muestra de archivos y verificar las sumas de comprobación), restauraciones completas periódicas en un entorno de pruebas aislado (restaurar trimestralmente una base de datos y probar el inicio de la aplicación) y simulacros de DR, en los que el equipo sigue el DRP desde la copia de seguridad hasta la ejecución de la producción en una infraestructura alternativa. Documente el resultado de cada prueba.

# Automated backup verification (conceptual):
# Daily: randomly select 10 backup files
# Restore each to temp location
# Verify SHA-256 checksum matches original
# Log: timestamp, file name, status (PASS/FAIL)
# Alert: if any file FAILS verification -> investigate immediately

# Monthly: restore last week's full database backup
# Spin up application in isolated test environment
# Run smoke tests: can users log in? Is data current?
# Log: restore time (compare vs RTO), data age (compare vs RPO)
# Alert: if restore exceeds RTO -> escalate DR infrastructure review

Retención Grandfather-Father-Son (GFS)

El esquema de retención Grandfather-Father-Son (GFS) organiza la retención de las copias de seguridad en distintos horizontes temporales. Las copias Son son diarias (se conservan durante 1 semana y después se sobrescriben). Las copias Father son copias completas semanales (se conservan durante 1 mes). Las copias Grandfather son copias completas mensuales (se conservan durante 1 año o más). GFS permite restaurar los datos del día anterior, de la semana pasada o del mes pasado, equilibrando la flexibilidad de recuperación con el coste de almacenamiento. Muchos marcos de cumplimiento exigen una retención de estilo GFS para mantener la pista de auditoría.

Supervisión y alertas de las copias de seguridad

Los fallos de las copias de seguridad son desastres silenciosos: un trabajo de copia que falla silenciosamente durante semanas implica que no existe protección cuando más se necesita. La supervisión de las copias de seguridad debe realizar un seguimiento de los siguientes aspectos: si cada trabajo de copia programado se completó correctamente, si el tamaño de la copia está dentro del intervalo esperado (una copia sospechosamente pequeña puede indicar un fallo parcial), si el acceso a la clave de cifrado de la copia se realizó correctamente y si la copia se transfirió a todos los destinos necesarios (local y externo). Las alertas deben activarse inmediatamente ante cualquier trabajo fallido, con una escalada si los fallos persisten más allá de un solo intento. Trate una copia de seguridad fallida como un incidente de prioridad 2.

# Backup monitoring alert conditions:
# Alert: CRITICAL if backup job has not started by scheduled time + 30 min
# Alert: HIGH    if backup job fails with non-zero exit code
# Alert: HIGH    if backup size < 80% of previous backup (partial failure?)
# Alert: MEDIUM  if backup did not replicate to offsite destination
# Alert: MEDIUM  if backup encryption verification failed
# Alert: INFO    if backup completed successfully (daily digest)

# Backup dashboard metrics to review weekly:
# - Jobs succeeded vs failed (7-day trend)
# - Average backup duration (performance trend)
# - Storage consumption (capacity planning)
# - Last successful restore test date

Comprobación rápida

Ponga a prueba su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.

Resumen de la lección

En esta lección ha aprendido que: la regla 3-2-1 exige 3 copias en 2 tipos de medios, con 1 copia externa; la regla mejorada 3-2-1-1-0 añade una copia sin conexión o inmutable y exige cero fallos de restauración; y el almacenamiento inmutable/WORM impide que el ransomware destruya las copias de seguridad, incluso con credenciales administrativas completas. A continuación, exploraremos las pruebas de conmutación por error mediante ejercicios de simulación y simulacros de DR para validar que los planes de recuperación funcionan en la práctica.

Preguntas frecuentes

¿La lección «Estrategias de copia de seguridad: regla 3-2-1 y copias inmutables» es gratis?

Sí — el texto completo de «Estrategias de copia de seguridad: regla 3-2-1 y copias inmutables» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Estrategias de copia de seguridad: regla 3-2-1 y copias inmutables»?

Implemente la regla de copias de seguridad 3-2-1 (3 copias, 2 tipos de soporte y 1 ubicación externa) y copias inmutables que el ransomware no pueda cifrar ni eliminar. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Estrategias de copia de seguridad: regla 3-2-1 y copias inmutables»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. BCP frente a DRP: planificación para la interrupción y la recuperación
  2. RTO, RPO y MTTR: definición de objetivos de recuperación
  3. Estrategias de copia de seguridad: regla 3-2-1 y copias inmutables
  4. Pruebas de conmutación por error: ejercicios teóricos y simulacros de recuperación ante desastres
← Volver a Cloud & IT Cert Prep