Tener backup no significa poder recuperar
En una pyme es habitual que las copias de seguridad se den por resueltas porque existe una suscripción cloud, un NAS sincronizado o una tarea automática que no falla en el panel. Pero la pregunta importante no es si hay copia: es si un atacante con acceso a Microsoft 365, Google Workspace, el servidor o la consola del proveedor podría borrar, cifrar o inutilizar esas copias antes de que alguien se dé cuenta.
El hardening de backups consiste en diseñar la copia pensando en el peor día: credenciales comprometidas, ransomware en equipos internos, administrador engañado por phishing o proveedor SaaS con datos eliminados por error. No es solo almacenamiento; es identidad, separación, inmutabilidad, monitorización y pruebas de restauración.
Controles imprescindibles para copias cloud
- Cuenta o tenant separado para administrar backups, no la misma cuenta diaria de TI
- MFA resistente a phishing para administradores y eliminación de accesos compartidos genéricos
- Políticas de retención e inmutabilidad cuando el proveedor las soporte
- Bloqueo de borrado definitivo o doble aprobación para cambios destructivos
- Alertas ante desactivación de tareas, caída de volumen de copia o borrados masivos
- Registro de restauraciones y cambios de política, conservado fuera del entorno principal
Separar copia, sincronización y archivo
Pruebas de restauración: la parte que más se pospone
Una prueba real no consiste en mirar que la tarea aparece en verde. Debe restaurarse un fichero, una carpeta, un buzón, una base de datos o una máquina completa en un entorno controlado. Hay que medir quién lo solicita, quién lo aprueba, cuánto tarda, qué dependencia falla y qué datos quedan fuera. Si la primera restauración se hace durante un incidente, la empresa está aprendiendo bajo presión.
Plan mínimo para endurecer backups en dos semanas
- Inventariar qué sistemas tienen copia y cuáles dependen solo de sincronización
- Revisar administradores, MFA, cuentas de servicio y permisos de borrado
- Activar retención, versionado e inmutabilidad donde sea viable
- Crear una matriz RPO/RTO sencilla para correo, ficheros, ERP, CRM y web
- Ejecutar una prueba de restauración documentada por sistema crítico
- Definir un contacto de emergencia y un procedimiento fuera del correo corporativo
La señal de madurez: saber exactamente qué se pierde
Ninguna estrategia elimina por completo el riesgo, pero una pyme madura sabe qué datos puede recuperar, desde cuándo, con qué cuenta, en qué tiempo y con qué limitaciones. Esa claridad permite tomar decisiones rápidas durante un ransomware, un borrado accidental o un fallo de proveedor, sin improvisar mientras el negocio está parado.
En Blurtek revisamos copias cloud, permisos, retención y restauración para que tu pyme sepa recuperar antes de necesitarlo.
Solicitar diagnóstico