Ir al contenido
Continuidad y Recuperación

¿Qué es un backup inmutable?

Un backup inmutable es una copia que no puede ser alterada, cifrada ni borrada por nadie una vez creada, ni por un administrador con la contraseña, ni por un ransomware que ya está dentro de la red. Es una copia de solo lectura, aislada por arquitectura, hecha para sobrevivir justamente al ataque que destruye los backups comunes.

Zamak TechnologiesActualizado el 10 de julio de 2026

Cómo funciona la inmutabilidad

La inmutabilidad no es una opción que se enciende y se apaga. Es una propiedad de la forma en que la copia se escribe y se guarda, pensada para que ni las credenciales robadas puedan tocarla.

1

Escribir una vez, leer muchas

La copia se escribe en un formato de solo lectura. No existe un comando de “editar” o “borrar” ese punto en el tiempo hasta que vence el plazo de retención.

2

Aislada de la red de producción

La copia queda fuera del alcance del entorno comprometido, sin depender de las mismas credenciales ni de la misma red que el atacante domina.

3

Reforzada por identidad y plazo

Cambiar la política exige verificación fuerte y un período de gracia, para que una cuenta secuestrada no pueda simplemente reducir la retención y destruirlo todo.

4

Varias ventanas en el tiempo

Conviven varios puntos inmutables, para restaurar desde un punto anterior a la infección, aunque el ataque haya estado latente durante días.

Fuentes: Sophos, The Impact of Compromised Backups on Ransomware Outcomes (2024), y vocabulario de resiliencia cibernética (copias fortificadas).

Por dónde el ransomware intenta destruir el backup

  • Borrar o cifrar los archivos de backup junto con los de producción
  • Usar credenciales de administrador robadas para detener las tareas de copia
  • Reducir la retención para que los puntos antiguos y limpios expiren antes de tiempo
  • Atacar el servidor de backup en la misma red, tratándolo como cualquier otro objetivo
  • Corromper las copias en silencio y esperar que nadie pruebe la recuperación

Por qué el backup se volvió el primer objetivo del ataque

94%
de los ataques de ransomware intentaron comprometer también los backups (Sophos 2024)
más probable pagar el rescate cuando el backup está comprometido (Sophos)
mayor el costo de recuperación con el backup alcanzado, US$ 3 millones frente a US$ 375 mil (Sophos)

Los grupos de ransomware aprendieron que una empresa con backup íntegro no paga el rescate. Por eso cambiaron el orden del ataque: primero buscan y destruyen las copias, después cifran la producción. En el 94% de los ataques los criminales intentaron comprometer también los backups (Sophos, 2024). Y funciona: cuando el backup resulta afectado, la empresa tiene casi el doble de probabilidad de pagar el rescate, y el costo total de recuperación llega a ser ocho veces mayor, US$ 3 millones frente a US$ 375 mil (Sophos). La inmutabilidad existe para romper esa lógica: si la copia no se puede tocar, un ataque a su red no es un ataque a sus backups.

Qué hace que un backup sea realmente inmutable

No todo backup que se dice “protegido” resiste a un administrador comprometido. Busque estos atributos:

  1. Solo lectura de verdadNinguna cuenta, ni la de administrador, puede alterar o borrar el punto en el tiempo antes del plazo. Inmutable por defecto, no por opción.
  2. Aislamiento por arquitecturaLa copia no vive en la red de producción. El atacante que domina el entorno no alcanza el backup.
  3. Protección de la política de retenciónReducir la retención exige verificación fuerte y un período de gracia, para que un secuestro de cuenta no borre el historial.
  4. Independencia de credencialesEl backup no depende del mismo inicio de sesión que el ataque robó. Un segundo factor separa la bóveda del resto.
  5. Prueba de recuperaciónInmutable y probado. La copia intacta solo vale si aún restaura, y eso se confirma con prueba automatizada.

En la práctica

Inmutable significa que ni usted, con todas las contraseñas, puede borrar ese punto en el tiempo antes del plazo. Es exactamente por eso que el ataque tampoco puede.

Cómo trata Zamak la inmutabilidad

Zamak Technologies mantiene copias inmutables y aisladas del entorno, para que un ataque a la red no se vuelva un ataque a sus backups, con prueba de recuperación que confirma que la copia intacta aún restaura. Un buen punto de partida es el diagnóstico de preparación ante ransomware, que mide su línea de recuperación. Es parte de la Continuidad del Método Zamak.

Preguntas frecuentes sobre backup inmutable

¿El backup inmutable es lo mismo que el backup en la nube?
No. Estar en la nube no vuelve inmutable a la copia: si la misma credencial que el atacante robó puede borrar el backup en la nube, no sobrevive. Inmutable quiere decir solo lectura y protegido contra alteración, esté donde esté.
¿Un administrador puede borrar un backup inmutable?
No antes del plazo de retención. Ese es el punto: incluso una cuenta de administrador legítima, o secuestrada, no puede alterar ni remover la copia mientras el período esté vigente. Esto neutraliza el ataque que usa credenciales robadas.
¿La inmutabilidad protege contra el ransomware?
Protege su capacidad de recuperar sin pagar. El ransomware puede cifrar la producción, pero no puede tocar la copia inmutable, así que usted restaura desde un punto limpio en lugar de negociar con el criminal.
¿Por cuánto tiempo la copia queda inmutable?
Por el plazo de retención que usted defina. Varios puntos en el tiempo quedan bloqueados en paralelo, lo que permite restaurar desde un punto anterior a la infección, aunque haya pasado días sin notarse.
¿El backup inmutable reemplaza a las demás defensas?
No. Es la red de seguridad que protege su recuperación cuando las otras capas fallan. La detección, el correo y la identidad evitan el ataque; la inmutabilidad sostiene su retorno cuando un ataque logra pasar.

Términos relacionados