
Backups inmutables: la última línea contra ransomware
S3 Object Lock, air gap y pruebas de restore que demuestran resiliencia ante cifrado.
Ransomware que cifra producción y backups en mismo dominio AD es escenario recurrente en consultorías PR — NAS sincronizado con servidor comprometido, copias Veeam accesibles desde red corporativa. Backups inmutables rompen esa cadena: S3 Object Lock en Compliance mode, retention legal hold, y credenciales de backup fuera del reach del domain controller atacado. El AWS Security Blog detalla Object Lock patterns; CISA recomienda offline/immutable copies en guías anti-ransomware.
Air gap moderno no requiere cinta en bóveda — requiere cuenta AWS separada con MFA hardware root, bucket policy deny delete except backup role, y ningún mount de backup share en workstation general. Krebs on Security documenta grupos que buscan específicamente Veeam y shadow copies — inmutabilidad cloud es respuesta probada.
Pruebe restore mensualmente con escenario documentado: "servidor ERP borrado simulado, restore completo en sandbox, validación de integridad". Backup sin restore probado es wishful thinking. Para clínicas y legal en PR con retención años, Object Lock Governance vs Compliance — elija Compliance si regulatory hold aplica.
3-2-1 rule actualizado: 3 copias, 2 medios, 1 offline/immutable mínimo. Costo S3 Glacier Deep Archive + Object Lock es fracción de rescate ransomware promedio. Integre alertas si backup job falla dos veces consecutivas — silencio en monitoring es cómplice del incidente.
Bruce Schneier enfatiza defense in depth; backups inmutables son capa final cuando MFA, EDR, y segmentación fallan. PYMES boricuas no necesitan tape robot; necesitan arquitectura de backup que asuma breach total de prod.

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.


