La regla 3-2-1 y por qué volvió a estar de moda
La regla 3-2-1 tiene décadas y sigue vigente por una razón incómoda: cada generación descubre, con su propio desastre, por qué existía. La versión moderna añade un requisito que las viejas guías no necesitaban: al menos una copia que nadie — ni un administrador con las credenciales robadas — pueda borrar.
La regla, en una frase
Tres copias de tus datos, en dos soportes distintos, con una fuera de tu infraestructura. Si un fallo puede llevarse a la vez el original y todas las copias, no tienes copias: tienes duplicados del mismo riesgo.
La variante actual, 3-2-1-1-0, añade dos condiciones: una copia inmutable u offline, y cero errores en la última verificación. Las dos existen por el mismo motivo, y ese motivo tiene nombre.
El ransomware va a por las copias primero
Un ataque moderno no cifra tus servidores el primer día. Primero busca las credenciales del backup, borra o cifra los repositorios de copias, y solo entonces cifra producción. La secuencia está pensada para dejarte sin alternativa al rescate.
Una copia inmutable rompe esa secuencia: durante su periodo de retención no puede modificarse ni borrarse, tampoco con credenciales de administrador. No es una funcionalidad más — es la que convierte el peor día en una restauración en vez de una negociación.
Cuánto guardar
La retención corta es la segunda trampa. Un cifrado latente o una corrupción silenciosa pueden descubrirse semanas después de empezar; si solo guardas siete diarias, puedes encontrarte con que todas las copias ya contienen el problema.
- Diarias recientes para el error de ayer: un borrado, un fichero machacado.
- Semanales de varias semanas para lo que se descubre tarde.
- Mensuales para cierres, auditoría y obligaciones legales.
- Y la inmutable, con retención suficiente para cubrir el tiempo medio de detección, no solo el de reacción.
Una copia sin verificar es una esperanza
La verificación programada comprueba que las copias son íntegras y restaurables; la restauración de ensayo — completa, con cronómetro — comprueba que el plan funciona y cuánto tarda. Las dos deberían dejar rastro escrito. Si nunca has visto un acta de restauración de tu entorno, todavía no sabes si tienes backup o solo gasto en backup.
Qué preguntar a cualquier proveedor (también a nosotros)
- ¿Dónde está físicamente la copia externa y en qué jurisdicción?
- ¿Quién puede borrarla? Si la respuesta incluye a un administrador con prisa, no es inmutable.
- ¿Cada cuánto se verifica la integridad y cuándo fue la última restauración de ensayo?
- ¿Qué RPO y RTO firmáis por contrato, y qué pasa si no se cumplen?