CRCyberRiskAcademy
Resiliencia

Copias de seguridad 3-2-1: por qué tener backup no significa poder recuperar

Tener copias no es lo mismo que tener recuperación

Muchas organizaciones descubren sus problemas de backup durante el peor momento: cuando necesitan restaurar y aparecen credenciales caducadas, copias corruptas, dependencias olvidadas o tiempos incompatibles con el negocio.

El principio 3-2-1

Como regla general, mantener varias copias, en soportes distintos y al menos una separada del entorno principal reduce el riesgo de pérdida simultánea.

Pero la estrategia debe adaptarse al contexto actual: nube, SaaS, entornos híbridos y protección frente a borrados maliciosos.

Define RPO y RTO

El RPO indica cuánta información es aceptable perder en el tiempo. El RTO marca cuánto puede tardar la recuperación. Ambos deben venir del impacto de negocio, no únicamente de la comodidad técnica.

Protege el sistema de backup

Las cuentas de administración de copias son objetivos valiosos. Aplica MFA, privilegio mínimo, segregación y, cuando sea posible, mecanismos de inmutabilidad o aislamiento.

Prueba restauraciones completas

No te limites a comprobar que “el job terminó en verde”. Simula restauraciones de archivos, bases de datos, aplicaciones y servicios completos.

Documenta dependencias

Una aplicación puede necesitar DNS, identidad, certificados, bases de datos, integraciones y secretos. Recuperar solo la máquina principal puede no devolver el servicio.

El objetivo del backup no es producir copias. Es recuperar el negocio con un nivel aceptable de pérdida y tiempo.
Nazly Borrero Vásquez
Nazly Borrero VásquezFundadora y Directora de CyberRisk Academy · Consultora en ciberseguridad y gobernanza digital.