Una historia reportada por The Register este mes es una lección contundente sobre los errores de respaldo frente al ransomware que los dueños de pequeñas empresas aún pueden evitar. Una empresa supuestamente se negó a pagar por ayuda de seguridad, ejecutaba un sistema antiguo sin parches y mantenía su único respaldo en un disco conectado al mismo servidor. Cuando el ransomware atacó, ambos fueron cifrados. Según el informe, la empresa quebró meses después.

Los detalles que tenemos son limitados, y el texto fuente es parcial. Pero el patrón que describe es lo bastante común como para merecer un análisis.

Cómo un servidor sin parches y un disco conectado hundieron un negocio

Según el informe, el negocio ejecutaba un sistema antiguo y sin parches que contenía sus datos. Había un respaldo, pero consistía en un único disco externo conectado a ese mismo servidor. El consultor de seguridad Hatter, contactado después del ataque, describió la situación así: "Todo su respaldo es este disco externo, que, por supuesto, ahora está cifrado."

Las consecuencias fueron inmediatas y operativas. En palabras de Hatter, "literalmente, no pueden pagar a sus empleados. No saben quién les debe dinero." Ese es el costo real del ransomware para una pequeña empresa: no una pérdida de datos abstracta, sino la nómina, las cuentas por cobrar y los registros diarios desapareciendo de golpe.

Hatter no pudo ayudar a la empresa, y nunca supo si pagó el rescate. El titular del artículo dice que el negocio quebró meses después. La conclusión es que dos brechas ordinarias, un parche faltante y un respaldo mal ubicado, bastaron para convertir un incidente en una amenaza existencial.

Por qué los respaldos conectados se cifran junto con todo lo demás

Muchas pequeñas empresas tratan el respaldo como una casilla que marcar: comprar un disco, conectarlo, olvidarse de él. El problema es que al ransomware no le importa qué archivos son "los originales". Cifra todo lo que puede alcanzar, incluidos los discos conectados y las unidades de red mapeadas.

Un disco externo que permanece conectado al servidor parece un dispositivo aparte, pero para el sistema operativo es solo otra ubicación de almacenamiento. Si el malware se ejecuta con permisos suficientes para cifrar los datos del servidor, normalmente también puede cifrar el disco. Eso es exactamente lo que ocurrió aquí.

Una forma útil de pensarlo: un respaldo solo cuenta si un atacante que controla tu servidor principal no puede modificarlo ni borrarlo. Si el respaldo está siempre en línea y es escribible desde ese servidor, no supera esa prueba.

Vale la pena nombrar otros dos puntos débiles:

  • Nunca probar las restauraciones. Un respaldo del que no has restaurado es una suposición, no un plan.
  • Una sola copia. Un único disco protege, como mucho, contra fallos de hardware. Es un punto único de fallo frente a casi todo lo demás.

Parches e higiene de accesos que habrían amortiguado el ataque

El informe no dice exactamente cómo entraron los atacantes, solo que el sistema era antiguo y no tenía parches. El software sin parches es una ruta muy trillada. La campaña de ransomware Gunra contra infraestructura crítica, por ejemplo, involucró a atacantes explotando vulnerabilidades conocidas de Fortinet, el tipo de fallos para los que ya existen soluciones.

Para una pequeña empresa sin un equipo de TI dedicado, unos cuantos hábitos ayudan mucho:

  • Mantén un inventario. Enumera cada servidor, portátil, router y cortafuegos. No puedes parchear lo que has olvidado que existe.
  • Activa las actualizaciones automáticas siempre que sea posible, y programa una revisión regular para los dispositivos que no pueden actualizarse por sí mismos.
  • Retira o aísla los sistemas sin soporte. Si el software ya no recibe actualizaciones y aún no puede reemplazarse, mantenlo fuera de internet y lejos de tus datos principales.
  • Limita los privilegios. Las cuentas de uso diario no deberían tener derechos de administrador, y el acceso remoto debería requerir autenticación multifactor.

Nada de esto requiere una herramienta costosa. Requiere que alguien sea responsable de ello.

Construir una configuración de respaldo que sobreviva al ransomware

Una configuración resiliente no necesita ser complicada. Una pauta ampliamente utilizada es el enfoque 3-2-1: tres copias de tus datos, en dos tipos diferentes de almacenamiento, con una copia guardada fuera de las instalaciones. Para hacerla resistente al ransomware, añade estos puntos:

  1. Mantén al menos una copia desconectada o inmutable. Podría ser un disco que solo se conecta durante la ventana de respaldo y luego se desconecta, o un servicio en la nube o de almacenamiento que admita versiones y no pueda ser sobrescrito por las credenciales de tu servidor.
  2. Separa las credenciales. La cuenta que escribe los respaldos no debería ser la misma que un atacante obtendría al comprometer tu servidor.
  3. Conserva el historial de versiones. Sincronizar una carpeta con la nube no es lo mismo que respaldarla, porque un servicio de sincronización puede copiar fielmente archivos cifrados.
  4. Prueba las restauraciones de forma programada. Elige algunos archivos críticos, como la nómina y los registros de clientes, y restáuralos para ver cuánto tiempo toma.
  5. Anota el orden de recuperación. Ten claro qué necesitas primero para pagar al personal y facturar a los clientes.

Qué significa esto para ti

Si diriges o trabajas para una pequeña empresa, esta historia trata menos sobre las decisiones de una compañía y más sobre una lista de verificación que puedes repasar esta semana. Pregúntate: ¿dónde está mi respaldo, y está conectado a mi sistema principal ahora mismo? ¿Cuándo restauré desde él por última vez? ¿Cuáles de mis dispositivos ya no reciben actualizaciones?

También ayuda ser honesto sobre el costo. La ayuda de seguridad pagada puede parecer opcional hasta el día en que deja de serlo. Incluso una revisión puntual para identificar sistemas sin parches y arreglar la disposición de tus respaldos es mucho más barata que perder la nómina y los registros de clientes. Las consecuencias más amplias del ransomware son reales: la brecha de ransomware en un proveedor que expuso los datos de 442K pacientes muestra cómo un ataque a una organización puede propagarse a muchas personas.

Conclusiones prácticas

  • Audita tus respaldos hoy: confirma dónde están y si un servidor infectado podría alcanzarlos.
  • Mantén al menos una copia fuera de línea o inmutable, además de una fuera de las instalaciones.
  • Aplica parches a los sistemas con prontitud y aísla todo lo que no pueda actualizarse.
  • Usa autenticación multifactor y elimina los derechos de administrador innecesarios.
  • Prueba una restauración este mes, y repítelo de forma programada.

Los errores de respaldo frente al ransomware que cometen los dueños de pequeñas empresas rara vez son exóticos. Son un servidor antiguo, un único disco y la suposición de que todo estará bien. Arreglarlos lleva una tarde, y podría decidir si tu negocio sigue operando después de un ataque.