
Backups que sobreviven ransomware: guía 3-2-1 para PYMES en PR
Copiar datos a un NAS en la misma oficina no es backup — es falsa tranquilidad. Cómo diseñar restauración que funcione cuando el dominio cae.
Después de cada oleada de ransomware que Krebs on Security documenta, las PYMES preguntan lo mismo: "¿teníamos backup?" Sí — hasta que descubren que el Veeam o el NAS también estaba cifrado porque compartía credenciales con el dominio comprometido.
La regla 3-2-1 sigue siendo el estándar sensato: tres copias
La regla 3-2-1 sigue siendo el estándar sensato: tres copias, dos medios, una off-site inmutable. Para una firma contable en Hato Rey o un distribuidor en Bayamón, eso puede ser backup local + copia en S3 con Object Lock + snapshot semanal probado. No necesita tape; necesita aislamiento y prueba.
Pruebe restauración completa, no solo "el job salió verde
Pruebe restauración completa, no solo "el job salió verde." Simule pérdida del Active Directory, restauración de SQL, y tiempo de recuperación real (RTO). Si tarda 72 horas y su negocio tolera 8, el backup técnicamente funciona pero operacionalmente falla. Documente runbooks que alguien que no sea el consultor original pueda ejecutar.
Cifrado en tránsito y reposo es obligatorio; también rotación de credenciales de backup separadas del dominio. MFA en consola cloud donde viven las copias. CISA publica alertas cuando variantes de ransomware buscan específicamente herramientas de backup — trátelas como activos críticos, no utilidades olvidadas.
El costo de un programa decente para 25–100 empleados en Puerto Rico suele ser fracción de un solo incidente. Negocie con su broker de seguros: muchas pólizas cibernéticas exigen evidencia de backups off-site probados. Eso no es trámite; es supervivencia.

Operaciones y ejecución — conecta estrategia con lo que el equipo entrega cada semana.


