Backup · Ciberseguridad · Pymes · España
Backup inmutable para pymes: protege tus copias incluso del ransomware que las borra
Explicamos qué significa de verdad que una copia sea inmutable, cuándo una pyme lo necesita y cuánto cuesta según el volumen de datos. Sin tecnicismos innecesarios.
de ataques ransomware intentan borrar las copias de seguridad
más rápida la recuperación con backup inmutable probado
al mes para 1 TB con retención bloqueada en nube
de rescate si restauras desde una copia inmutable íntegra
Tienes backup. Estás tranquilo. Pero el ransomware moderno no solo cifra tus archivos de producción: también localiza y elimina las copias de seguridad antes de pedir el rescate. Si tu solución de backup está accesible desde la misma red o con las mismas credenciales, no importa lo bien configurada que esté: puede desaparecer en minutos.
El backup inmutable resuelve exactamente ese problema. No es marketing: es una característica técnica concreta que impide modificar o borrar una copia durante un período definido, sin excepciones. En este artículo te explicamos cómo funciona, cuándo lo necesitas de verdad y cuándo sería venderte algo que no necesitas, más los rangos de precio reales para una pyme española.
Clave:: El backup inmutable no protege más datos que el backup normal. Protege la propia copia para que siempre tengas algo desde lo que restaurar.
Qué significa realmente «inmutable» (WORM y retención bloqueada)
El problema: El término «inmutable» se usa a veces como argumento de venta genérico, sin que quede claro qué garantiza técnicamente. Muchas pymes contratan un backup «inmutable» y no saben si su copia puede borrarse con las credenciales del administrador o si realmente está bloqueada.
La solución: Inmutable significa que los datos escritos no pueden modificarse ni eliminarse durante el período de retención configurado, ni siquiera por el administrador del sistema o del almacenamiento. La tecnología detrás se llama WORM (Write Once, Read Many). Existen dos variantes principales: la retención en modo gobernanza, que permite a usuarios con privilegios especiales levantar el bloqueo en casos excepcionales, y la retención en modo cumplimiento, donde nadie, incluido el proveedor, puede borrar la copia hasta que expire el período. Para una pyme con riesgo de ransomware, el modo cumplimiento es el que ofrece la garantía real. Los principales proveedores de almacenamiento en nube (AWS S3 Object Lock, Azure Blob Immutable Storage, Wasabi) implementan WORM de forma nativa. En soluciones on-premise, productos como Veeam con repositorios reforzados o appliances con discos WORM físicos replican este comportamiento. La retención bloqueada también cubre el caso del empleado descontento o el error humano que borra accidentalmente una carpeta entera.
Atención:: Que el panel del proveedor tenga un botón «protección inmutable» no garantiza modo cumplimiento. Pide por escrito qué perfil de usuario puede levantar el bloqueo antes de contratar.
Por qué el backup normal no para el ransomware moderno
El problema: La mayoría de pymes tienen algún tipo de copia: una tarea programada en el servidor, un NAS en la oficina o una sincronización con Dropbox. Creen que están protegidas. Pero en un incidente real de ransomware, estas soluciones fallan de formas predecibles y silenciosas.
La solución: Los grupos de ransomware actuales dedican tiempo, antes de cifrar, a mapear la red y localizar las copias de seguridad. Si el servidor de backup está en el mismo dominio de Active Directory, lo cifran también. Si la copia es una carpeta sincronizada en la nube (Dropbox, OneDrive sin versiones largas), el cifrado se propaga a la nube en minutos. Si el NAS tiene el recurso compartido montado en los equipos, también queda comprometido. El vector de ataque más habitual es comprometer una cuenta con privilegios de administrador y usar esas mismas credenciales para acceder al sistema de backup. Una copia inmutable en modo cumplimiento corta este vector porque las credenciales del administrador no bastan para borrarla: el período de retención es inmune a cualquier operación de escritura o borrado, independientemente de quién la solicite. Adicionalmente, la regla 3-2-1-1 recomienda tener al menos una copia offline o inmutable: tres copias totales, en dos medios distintos, una fuera del sitio y una inmutable o air-gapped. Para la guía de backup en la nube para empresas con criterios de selección de proveedor y comparativa de soluciones, puedes ampliar en nuestro recurso dedicado.
de ransomwares modernos atacan primero las copias de seguridad
mayor probabilidad de pagar rescate si el backup está comprometido
recuperados si el único backup era accesible con las mismas credenciales
¿Tu copia de seguridad sobreviviría a un ransomware que también la cifra?
¿No sabes si tu backup actual aguantaría un ataque real? En 30 minutos te decimos qué tienes y qué te falta.
Cuándo lo necesitas de verdad y cuándo es un sobredimensionamiento
El problema: El backup inmutable tiene coste adicional frente al backup estándar. Para pymes con presupuestos ajustados, es importante saber cuándo la inversión está justificada y cuándo sería comprar una solución pensada para grandes corporaciones.
La solución: Lo necesitas de verdad si manejas datos que son críticos para la continuidad del negocio y que tardarías más de un día en reconstruir desde cero, si estás sujeto a normativa que exige integridad de las copias durante un período mínimo (sanidad, sector financiero, despachos legales), si ya has sufrido un incidente o eres objetivo habitual por sector o facturación, o si tienes acceso remoto abierto a tu red (VPN, escritorio remoto) porque es el vector de entrada más frecuente. No lo necesitas de forma urgente si tus datos de negocio caben en menos de 50 GB y se regeneran fácilmente desde fuentes primarias, si trabajas en la nube nativa (SaaS puro) y el proveedor ya ofrece retención propia verificada, o si tienes un backup estándar bien configurado, offsite, con credenciales separadas y lo pruebas con regularidad: eso ya te sitúa por encima de la media de pymes. En cuanto a normativa, tener copias con integridad verificable se relaciona con copias de seguridad y normativa como el RGPD o el Esquema Nacional de Seguridad en su categoría básica. Si tu empresa debe cumplir alguna de ellas, la inmutabilidad deja de ser opcional.
Regla práctica:: Si recuperar tus datos desde cero te costaría más de lo que cuesta un año de backup inmutable, la inversión está justificada. Ese umbral suele estar muy por debajo de lo que la mayoría de pymes estiman.
Cuánto cuesta y el error que lo anula todo: no probar la restauración
El problema: Dos obstáculos frenan la adopción del backup inmutable en pymes: la percepción de que es caro y la falsa seguridad de tenerlo configurado sin haberlo probado nunca. Ambos son problemas reales, pero solucionables.
La solución: En cuanto a precios orientativos, el almacenamiento en nube con WORM nativo ronda entre 6 y 12 euros por TB y mes en proveedores como Wasabi o Backblaze B2, que son opciones diseñadas para este caso de uso y tienen precios más predecibles que los grandes hiperescalares. Si añades el software de backup (licencia de Veeam, Acronis o similar) y la gestión, el coste total para una pyme con entre 1 y 5 TB de datos protegidos puede situarse entre 80 y 250 euros al mes, dependiendo de la frecuencia de copia y el período de retención. Para datos más voluminosos (entre 5 y 20 TB), el rango habitual es entre 200 y 600 euros al mes con gestión incluida. Son cifras orientativas: cada caso varía según la tasa de cambio de datos, la retención requerida y si se gestiona internamente o con un proveedor. Pero el error que invalida toda esta inversión es no probar la restauración. Tener una copia inmutable que nunca se ha restaurado en un entorno de prueba equivale a tener un extintor que nadie sabe usar. La recomendación mínima es un simulacro de restauración completa cada seis meses, con registro del tiempo real que tarda y verificación de que los datos están íntegros y son utilizables. La prueba debe cubrir también el escenario de ransomware: restaurar desde la copia más antigua del período de retención, no solo la última.
Caso real: resultados en semanas
Inversión en implantación y primer año de servicio gestionado: entre 3.500 y 5.000 euros. Coste mensual recurrente: unos 180 euros para 3 TB con retención de 90 días. El primer incidente evitado estimó un coste de paralización de entre 15.000 y 40.000 euros entre honorarios perdidos, reconstrucción de expedientes y posibles sanciones.
Caso ilustrativo basado en proyectos reales. Datos anonimizados.
Preguntas frecuentes sobre backup inmutable pymes
¿El backup inmutable en la nube me protege si el ransomware cifra los datos antes de que se haga la copia?
No directamente: si el ransomware cifra los archivos de producción y la copia nocturna replica ya los datos cifrados, tendrás una copia inmutable de datos cifrados. Por eso la retención es clave: mantener copias de los últimos 30 o 90 días permite recuperar una versión anterior al cifrado. La inmutabilidad garantiza que esa versión sigue existiendo; la retención suficiente garantiza que es anterior al ataque.
¿Puedo implementar backup inmutable con mi NAS actual?
Depende del modelo. Algunos NAS de Synology y QNAP permiten configurar carpetas con protección WORM desde su sistema operativo, aunque con limitaciones frente a soluciones dedicadas. La opción más robusta para una pyme suele ser combinar el NAS local con una réplica en nube con WORM nativo, donde el proveedor garantiza por contrato que nadie puede borrar la copia durante el período configurado.
¿Cuánto tiempo de retención inmutable necesita una pyme?
El mínimo recomendado para protección frente a ransomware es 30 días, porque algunos ataques tienen un período de latencia largo antes de activarse. Si hay obligaciones normativas (RGPD, auditorías fiscales, sector sanitario), el período puede ser de uno a cinco años. Lo habitual es separar la retención de corto plazo, más frecuente y cara, de la de largo plazo en almacenamiento frío a menor coste.
¿Es lo mismo el backup inmutable que el air-gap?
No, aunque son complementarios. El air-gap implica desconexión física de la red (cinta, disco externo desconectado), lo que hace imposible el acceso remoto. La inmutabilidad permite que la copia esté conectada pero no pueda modificarse. En la práctica, la solución más robusta combina ambas: una copia inmutable en nube y una copia periódica en soporte físico desconectado.
¿Cómo sé si mi proveedor actual de backup ofrece inmutabilidad real?
Pregunta explícitamente si usan WORM en modo cumplimiento o en modo gobernanza, y si algún perfil de usuario o del propio proveedor puede levantar el bloqueo. Solicita documentación técnica o la cláusula contractual que lo especifique. Si el proveedor no puede responder con precisión a esas preguntas, la inmutabilidad que ofrece probablemente no sea la que necesitas.
¿Tu backup sobreviviría a un ransomware esta noche?
Hacemos un diagnóstico gratuito de tu arquitectura de copias de seguridad: revisamos si tienes puntos ciegos, si la retención es suficiente y si alguna vez se ha probado la restauración. Sin compromiso y sin tecnicismos.
Rubén Rodríguez · Consultor IT e IA para pymes · Barcelona