Whitepaper 'FinOps y gestión de costes para Kubernetes'
Considere darle a OptScale unEstrella en GitHub, es 100% de código abierto. Aumentaría su visibilidad ante los demás y aceleraría el desarrollo de productos. ¡Gracias!
Seminario web + Demostración en vivo: De VMware a Apache CloudStack: Un enfoque práctico para la migración a gran escala con un tiempo de inactividad mínimo. Regístrate aquí
Seminario web + demostración en vivo: Hystax Acura para proveedores de servicios gestionados: recuperación ante desastres y copias de seguridad para miles de clientes. Mira la repetición
¿Cuánto está gastando realmente su empresa en inteligencia artificial este mes?
Córtalo por 60%. Controla cada solicitud y agente de IA. Obtén más información en optscale.ai
Ebook 'De FinOps a estrategias comprobadas de gestión y optimización de costos en la nube'
Operaciones financieras de OptScale
OptScale - FinOps
Descripción general de FinOps
Optimización de costos:
AWS
MS Azure
Nube de Google
Alibaba Cloud
Kubernetes
Operaciones de MLO
OptScale - MLOps
Perfiles de ML/IA
Optimización de ML/IA
Perfilado de Big Data
PRECIOS DE ESCALA OPTICA
migración a las nubes
Acura: migración a la nube
Descripción general
Cambio de plataforma de la base de datos
Migración a:
AWS
MS Azure
Nube de Google
Alibaba Cloud
VMware
OpenStack
KVM
Nube pública
Migración desde:
En la premisa
recuperación ante desastres
Acura — Recuperación ante desastres y copia de seguridad en la nube
Descripción general
Migración a:
AWS
MS Azure
Nube de Google
Alibaba Cloud
VMware
OpenStack
KVM

Copia de seguridad inmutable para KVM y entornos virtuales: Evite que el ransomware cifre sus copias de seguridad.

Tabla de contenido

Un copia de seguridad inmutable Se trata de una copia de datos que no puede ser alterada, cifrada ni eliminada durante un período de retención determinado, ni por ransomware, ni por una cuenta robada, ni por un administrador. En entornos KVM y otros entornos virtuales, esto significa que los puntos de restauración de las máquinas virtuales se escriben una sola vez en el almacenamiento WORM (escritura única, lectura múltiple) y permanecen legibles pero bloqueados hasta que finaliza el período de retención. Cuando los datos de producción están cifrados, aún existe una copia limpia a la que un atacante no puede acceder.

Esta guía explica el significado práctico de la copia de seguridad inmutable, cómo la inmutabilidad bloquea el ransomware, la diferencia entre el modo de gobernanza y el modo de cumplimiento, y cómo implementar una solución de copia de seguridad inmutable para plataformas basadas en KVM/QEMU como OpenStack, oVirt, OpenNebula, Proxmox VE y KubeVirt.

¿Qué es una copia de seguridad inmutable?

Una copia de seguridad inmutable es aquella que se guarda en un sistema de almacenamiento que aplica una política de escritura única y lectura múltiple (WORM): una vez confirmados los datos, la capa de almacenamiento rechaza cualquier solicitud de sobrescritura o eliminación hasta que expire un período de retención predefinido. La clave reside en la "capa de almacenamiento": la inmutabilidad no es una opción que se pueda activar en la aplicación de copia de seguridad, sino una característica del lugar donde se almacena el punto de restauración: almacenamiento de objetos con Object Lock, un dispositivo compatible con WORM o una bóveda aislada de la red.

Cuando el software de copia de seguridad termina de escribir un punto de restauración, el objeto recibe una marca de tiempo de retención, que se establece explícitamente o se hereda de la retención predeterminada del bucket. A partir de ese momento, cualquier llamada que modifique o elimine el objeto devuelve un error, mientras que las operaciones de lectura y restauración funcionan con normalidad.

Una copia de seguridad convencional solo está protegida por el control de acceso: quien posea las credenciales —o las robe— puede eliminarla, sobrescribirla o cifrarla. El cifrado de la copia de seguridad impide que alguien lea los datos, pero no impide que los destruya. La inmutabilidad añade un control que ninguna credencial puede eludir durante el período de retención; esta es la diferencia práctica entre “protegido” e “inmutable”.”

¿Cómo evita la inmutabilidad el ransomware?

Los grupos de ransomware rara vez comienzan cifrando los datos de producción. Primero localizan los servidores de respaldo, los repositorios y las credenciales de almacenamiento en la nube, porque una víctima con copias de seguridad utilizables no tiene motivos para pagar. Palo Alto Networks’ Informe global de respuesta a incidentes de la Unidad 42, 2026, basándose en más de 750 casos de respuesta a incidentes, se descubrió que Los atacantes dañaron las copias de seguridad en 26% casos de extorsión., y que Solo 41% de las víctimas pudieron restaurar desde la copia de seguridad sin pagar.. La economía favorece al atacante: la demanda inicial media aumentó a $1,5 millones en 2025, y el pago medio casi se duplicó a $500.000. El informe Sophos State of Ransomware 2026 muestra la otra cara de la misma moneda: 66% de organizaciones cuyos datos fueron cifrados se recuperaron a través de copias de seguridad, 12 puntos más que el año anterior, pero el coste medio de recuperación aún aumentó 11% a $1,7 millones por incidente. El tiempo para detectar una intrusión es corto: Unit 42 sitúa el tiempo medio desde el acceso inicial hasta la exfiltración de datos en dos días, y el cuartil más rápido en 72 minutos.

Estadísticas de compromiso de copias de seguridad de ransomware

Figura 1. ¿Por qué las copias de seguridad son el primer objetivo? Fuentes: Informe global de respuesta a incidentes de Unit 42, 2026; Informe sobre el estado del ransomware de Sophos, 2026.

Existen tres formas de neutralizar una copia de seguridad, y la inmutabilidad las bloquea todas:

  •       Supresión – Utilizar credenciales de administrador robadas para eliminar el repositorio, el depósito o el catálogo. Una solicitud de eliminación contra un objeto bloqueado se rechaza independientemente de quién la envíe.
  •       Cifrado in situ – El cifrado de archivos de copia de seguridad se realiza como en cualquier otro disco. El cifrado implica la sobrescritura, y las sobrescrituras se rechazan.
  •       Manipulación de retención – acortar el período de retención para que los puntos de restauración caduquen antes de que se detecte la intrusión. En el modo de cumplimiento, solo se puede extender la retención.

Consideremos un clúster KVM con 200 máquinas virtuales. Un atacante realiza un ataque de phishing contra un administrador de dominio, accede al servidor de copias de seguridad y elimina el catálogo de copias de seguridad local y el repositorio NFS asociado. Sin inmutabilidad, las opciones son pagar el rescate o reconstruir desde cero. Si los mismos puntos de restauración se copiaron también a un depósito de almacenamiento de objetos con bloqueo de objetos y un período de retención de 30 días, cualquier intento de eliminación en ese depósito fallará: el equipo aprovisionará hosts KVM limpios, restaurará las máquinas virtuales desde los puntos de restauración bloqueados y la demanda de rescate perderá su poder de negociación. La inmutabilidad no impide la intrusión, sino que elimina la baza del atacante.

La misma lógica se aplica a las amenazas internas y al error humano: un administrador descontento o un script de limpieza mal escrito no pueden destruir lo que el almacenamiento se niega a eliminar. Por eso, la CISA Guía para detener el ransomware #Stop Entre sus recomendaciones básicas, incluye las copias de seguridad sin conexión, cifradas e inmutables.

cómo-las-copias-de-seguridad-inmutables-detienen-el-ransomware

Figura 2. Cómo una copia de seguridad inmutable detiene un ataque de ransomware.

Vea cómo Hystax Acura mantiene la recuperación de los puntos de restauración KVM después de un ataque de ransomware.

Reserve una demostración en vivo de Hystax Acura. Replicación en segundo plano, planes de migración, migraciones de prueba y una transición controlada, además de conmutación por error y recuperación ante desastres.

¡Gracias por tu solicitud!

Nos pondremos en contacto contigo pronto.

Respetamos su privacidad. Vea nuestra política de privacidadPuedes darte de baja en cualquier momento.

Modos de inmutabilidad: gobernanza frente a cumplimiento

Las plataformas de almacenamiento de objetos que admiten Object Lock —AWS S3, los sistemas locales compatibles con S3, como Ceph RGW y MinIO, y la mayoría de los proveedores de servicios en la nube— ofrecen dos modos de retención. La elección determina quién, si es que alguien, puede revertir la inmutabilidad antes de que finalice el período de retención.

Aspecto Modo de gobernanza Modo de cumplimiento
Eliminar o sobrescribir antes de que expire el período de retención. Solo los usuarios con el permiso s3:BypassGovernanceRetention y solo con un encabezado de derivación explícito Nadie, incluido el usuario raíz de la cuenta en la nube.
Acortar el período de retención Sí, con permiso de omisión No, la retención solo se puede extender.
Cambiar el modo de retención Sí, la gobernanza puede mejorarse hasta convertirse en cumplimiento. No
Impide que un atacante posea credenciales de administrador. Parcial: falla si la cuenta comprometida tiene permiso de omisión.
Lo mejor para Pruebas de políticas de retención; copias de seguridad que requieren flexibilidad operativa. Defensa contra el ransomware; retención regulada (finanzas, sanidad, sector público)
Riesgo principal Las cuentas con privilegios excesivos pueden eludir el bloqueo. Un período de retención erróneo no se puede deshacer; el costo de almacenamiento es irrecuperable.

Un patrón práctico consiste en validar la configuración de retención en modo de gobernanza y, a continuación, cambiar los puntos de restauración críticos para el ransomware al modo de cumplimiento. Tres reglas se aplican a ambos modos en AWS Object Lock y la mayoría de las implementaciones compatibles: Object Lock debe estar habilitado cuando se crea el bucket, requiere control de versiones y las reglas de expiración del ciclo de vida no eliminan las versiones de objetos bloqueados. Un control independiente, Legal Hold, bloquea la eliminación indefinidamente hasta que se elimine explícitamente. Fuente: Guía del usuario de Amazon S3, Bloqueo de objetos.

modo gobernanza vs. modo cumplimiento

Figura 3. Modo de gobernanza frente a modo de cumplimiento. Fuente: Guía del usuario de Amazon S3.

Copia de seguridad inmutable para entornos KVM/QEMU

KVM, libvirt y las plataformas basadas en ellos (OpenStack, oVirt, OpenNebula, Proxmox VE, Virtuozzo, KubeVirt, Red Hat OpenShift Virtualization) no incluyen inmutabilidad nativa. Las instantáneas a nivel de hipervisor (qcow2, Ceph RBD, LVM) se almacenan en el mismo sistema que los datos de producción y comparten su vulnerabilidad: un atacante con acceso al hipervisor o al almacenamiento puede eliminarlos ambos. La inmutabilidad debe añadirse en el destino de la copia de seguridad y, dado que se trata de una propiedad del almacenamiento y no de una característica del hipervisor, la misma arquitectura funciona para todas las distribuciones de KVM.

Una arquitectura de referencia para copias de seguridad KVM inmutables tiene cuatro capas:

  1.     Captura. Un agente de replicación externo o sin agente lee los datos del disco de la máquina virtual a nivel del hipervisor, realiza un seguimiento de los bloques modificados y genera puntos de restauración coherentes con la aplicación sin pausar la máquina virtual.
  2.     Nivel rápido (almacenamiento en bloques). Los puntos de restauración recientes se almacenan en el almacenamiento de bloques del entorno de destino, lo que permite arrancar una máquina virtual con fallos directamente desde una instantánea en cuestión de minutos. Este nivel está optimizado para el tiempo de recuperación (RTO), no para la inmutabilidad.
  3.     Capa inmutable (almacenamiento de objetos con bloqueo de objetos). Cada punto de restauración se copia a un almacenamiento de objetos compatible con S3 con Object Lock en modo de cumplimiento y un período de retención más largo que la ventana de detección prevista. Entre 14 y 30 días es un punto de partida habitual. Esta capa de copia de seguridad en la nube inmutable es a prueba de ransomware.

Bóveda con aislamiento de aire (opcional). Se realiza una copia periódica en una cuenta, región o proveedor independiente, o en un soporte fuera de línea, sin una ruta de red permanente y con credenciales independientes, lo que protege contra una posible vulneración de la propia plataforma de almacenamiento principal.

arquitectura de copia de seguridad inmutable-kvm

Figura 4. Arquitectura de referencia: capa de punto de restauración inmutable para plataformas basadas en KVM. 

Este es el modelo Hystax Acura A continuación se detallan las funcionalidades para plataformas basadas en KVM: se mantienen los puntos de restauración en almacenamiento de bloques para una conmutación por error rápida y en almacenamiento de objetos rentable (compatible con S3, NFS o Samba) para la retención, con políticas de retención de instantáneas configurables, deduplicación y control de acceso basado en roles con un registro de auditoría. Al configurar el destino de almacenamiento de objetos con Bloqueo de objetos, los puntos de restauración escritos en él heredan el bloqueo de retención del depósito, por lo que el almacenamiento impone la inmutabilidad en lugar de la aplicación de copia de seguridad. Para obtener un contexto más amplio, consulte Por qué la recuperación ante desastres y las copias de seguridad son fundamentales para los entornos KVM..

Inmutable vs. aislado vs. 3-2-1: cómo encajan entre sí

Estos son controles complementarios, no alternativos. La regla 3-2-1 define cuántas copias existen y dónde; un espacio de seguridad define el aislamiento de la red; la inmutabilidad define si una copia puede modificarse.

Acercarse Protege contra No protege contra Velocidad de recuperación Costo relativo
Regla 3-2-1 (3 copias, 2 tipos de soporte, 1 copia externa) Fallo de hardware, pérdida del sitio, eliminación de un único punto Un atacante con credenciales para todas las copias Rápido (copia local) Bajo-medio
Copia de seguridad sin aislamiento físico (bóveda sin conexión o aislada de la red) Ataques transmitidos por la red; robo de credenciales (sin vía en línea) Personal con acceso físico; RPO prolongado si las copias son periódicas. Lento (de horas a días) Medio-alto
Copia de seguridad inmutable (Bloqueo de objeto / WORM) Eliminación, cifrado y manipulación de la retención — por cualquier persona La intrusión en sí; la exfiltración de datos; un período de retención demasiado corto. Rápido (en línea y legible) Bajo-medio
3-2-1-1-0 (combinación moderna) Todo lo anterior: una copia inmutable o sin conexión, cero errores de restauración. Restauraciones no probadas Rápido Medio

La interpretación moderna de la regla – 3-2-1-1-0 – mantiene al menos una copia inmutable o fuera de línea y requiere cero errores en la verificación de restauración. Para conocer el número de copias, los tipos de medios y los errores comunes, consulte la Guía de Hystax para la estrategia de respaldo 3-2-1.

Cómo configurar una copia de seguridad inmutable: paso a paso

  1.     Seleccione un destino de almacenamiento compatible con Object Lock. AWS S3, Azure Blob Storage (almacenamiento inmutable), Google Cloud Storage (bloqueo de bucket) o plataformas locales compatibles con S3, como Ceph RGW, MinIO o NetApp StorageGRID. Habilite el control de versiones y el bloqueo de objetos al crear el bucket; en AWS S3, no se puede agregar posteriormente.
  2.     Defina el período de retención. Debe superar el tiempo que realmente se necesita para detectar una intrusión; entre 14 y 30 días es un plazo práctico para los puntos de restauración operativos, y los archivos regulados pueden requerir entre 1 y 7 años. Comience en modo de gobernanza y pase al modo de cumplimiento una vez que la política esté probada.
  3.     Aislar credenciales. El software de copia de seguridad debe escribir con una identidad que tenga permisos PutObject pero no DeleteObject ni BypassGovernanceRetention. Mantenga el bucket de copia de seguridad en una cuenta de nube separada de la de producción, implemente la autenticación multifactor (MFA) y aplique un control de acceso basado en roles dentro de la plataforma de copia de seguridad para que ningún operador pueda modificar la retención.
  4.     Dirija el software de copia de seguridad hacia el destino inmutable. Programe una copia desde el nivel de almacenamiento rápido en bloques al depósito bloqueado para que coincida con su RPO. Mantenga el cifrado de las copias de seguridad tanto en tránsito como en reposo: el cifrado y la inmutabilidad protegen cosas diferentes.
  5.     Añada una cámara de aire donde el riesgo lo justifique. Una segunda copia en un proveedor o región diferente, o en un soporte fuera de línea, cubre una posible vulneración de la plataforma de almacenamiento principal o de la cuenta en la nube.
  6.     Las pruebas se realizan desde la capa inmutable. Al menos mensualmente, restaure una máquina virtual completa en una red aislada directamente desde los puntos de restauración bloqueados, verifique la coherencia de la aplicación y registre el RTO real. Este es el "0" en 3-2-1-1-0.
  7.     Supervisar y auditar. Alertas sobre fallos en las copias de seguridad, intentos de eliminación rechazados en objetos bloqueados (CloudTrail o el registro de auditoría equivalente), cambios en los permisos de retención y permisos de omisión recién otorgados. Revisión trimestral.

Resumen

Una copia de seguridad inmutable es la única copia de los datos de producción que un atacante no puede eliminar, cifrar o invalidar; es la última línea de defensa contra la pérdida de datos y lo que convierte un incidente de ransomware de una negociación en un trabajo de restauración. Para entornos KVM y virtuales, la implementación está bien definida: capturar puntos de restauración consistentes a nivel del hipervisor, mantener una copia rápida en almacenamiento de bloques para RTO y copiar cada punto de restauración al almacenamiento de objetos con Object Lock en modo de cumplimiento, todo ello envuelto en la regla 3-2-1, un aislamiento físico cuando el presupuesto lo permita, credenciales de privilegios mínimos y pruebas de restauración periódicas. El software de copia de seguridad inmutable, como Hystax Acura Proporciona la captura, el almacenamiento por niveles, la programación de la retención y el control de acceso; la inmutabilidad en sí misma la impone la capa de almacenamiento, exactamente donde debe estar, porque esa es la única capa a la que una cuenta de administrador comprometida no puede acceder.

¿No está seguro de qué modo de retención y nivel de almacenamiento se ajustan mejor a su entorno?

Ingrese su correo electrónico empresarial y nuestro equipo se comunicará con usted en breve para analizar una arquitectura de respaldo inmutable y resistente al ransomware para su infraestructura KVM o en la nube. Diseño de retención, estimación de costos de almacenamiento de objetos y plan de pruebas de restauración.

¡Gracias por tu solicitud!

Nos pondremos en contacto contigo pronto.

Respetamos su privacidad. Vea nuestra política de privacidadPuedes darte de baja en cualquier momento.

Preguntas frecuentes

¿Puede el ransomware eliminar las copias de seguridad inmutables?

No. Durante el período de retención, la capa de almacenamiento rechaza todas las solicitudes de eliminación y sobrescritura, incluidas las realizadas con credenciales de administrador válidas, por lo que el ransomware no puede eliminar ni cifrar un punto de restauración bloqueado. Las excepciones incluyen los puntos de restauración cuyo período de retención ha expirado y los objetos en modo de gobernanza cuando la cuenta comprometida también tiene el permiso de omisión; por eso se recomienda el modo de cumplimiento para la protección contra el ransomware.

¿Puede un administrador anular el bloqueo de retención?

Depende del modo de retención. En el modo de gobernanza, un administrador con el permiso s3:BypassGovernanceRetention puede acortar el período de retención o eliminar el objeto. En el modo de cumplimiento, ningún usuario puede hacerlo; en AWS S3, ni siquiera el usuario raíz de la cuenta. La única forma de eliminar los datos antes de tiempo es cerrar la cuenta de AWS por completo.

¿Qué período de retención debe tener una copia de seguridad inmutable?

Lo suficientemente largo como para que un atacante no sea detectado en su entorno. Para los puntos de restauración operativos, un plazo habitual es de 14 a 30 días; los datos regulados en finanzas, sanidad o el sector público pueden requerir de uno a siete años. Dado que la retención en modo de cumplimiento no se puede acortar, valide primero la política en modo de gobernanza.

¿Funciona la copia de seguridad inmutable para KVM y OpenStack?

Sí. La inmutabilidad es una propiedad del destino de almacenamiento, no del hipervisor, por lo que cualquier plataforma basada en KVM (OpenStack, oVirt, OpenNebula, Proxmox VE, Virtuozzo, KubeVirt) puede usarla siempre que el software de copia de seguridad escriba los puntos de restauración en un almacenamiento de objetos con Object Lock habilitado. Hystax Acura, por ejemplo, protege estas plataformas y almacena los puntos de restauración en un almacenamiento de objetos compatible con S3 que se puede configurar con Object Lock.

¿La inmutabilidad es lo mismo que un espacio de aire?

No. Una copia de seguridad aislada de la red (air-gase) no tiene acceso a ella, por lo que un atacante no puede acceder a ella en línea; una copia de seguridad inmutable permanece en línea, pero no se puede modificar ni eliminar. Las copias inmutables se restauran más rápido y se pueden verificar continuamente; las copias aisladas de la red ofrecen protección adicional si la plataforma de almacenamiento se ve comprometida. La estrategia más sólida utiliza ambas.

¿Aumenta el coste de almacenamiento la copia de seguridad inmutable?

Moderadamente. Los puntos de restauración bloqueados no se pueden eliminar antes de tiempo, y las reglas del ciclo de vida no pueden purgarlos, por lo que el período de retención establecido es obligatorio. La deduplicación, el almacenamiento de la capa inmutable en almacenamiento de objetos (más económico que el almacenamiento en bloques) y las clases de almacenamiento en frío para una retención prolongada mantienen el costo bajo control; además, una capa inmutable de 30 días es insignificante comparada con el costo promedio de recuperación de ransomware de 1,7 millones de dólares reportado en el informe Sophos State of Ransomware 2026.

Ingresa tu email para recibir contenido nuevo y relevante

¡Gracias por estar con nosotros!

Esperamos que le resulte útil.

Puede darse de baja de estas comunicaciones en cualquier momento. política de privacidad

Noticias e informes

OptScale AI – Plataforma de gobernanza de IA

Hystax ha anunciado el lanzamiento de OptScale AI, ampliando su plataforma OptScale FinOps con funcionalidades diseñadas para ayudar a las organizaciones a gestionar y optimizar el uso de la IA en todos los equipos, modelos y agentes de IA.

FinOps, optimización de costos en la nube y seguridad

Descubra nuestras mejores prácticas: 

  • Cómo liberar direcciones IP elásticas en Amazon EC2
  • Detectar máquinas virtuales de MS Azure detenidas incorrectamente
  • Reduce tu factura de AWS eliminando las copias instantáneas de disco huérfanas y no utilizadas
  • Y conocimientos mucho más profundos

Optimice el uso de RI/SP para equipos de ML/AI con OptScale

Descubra cómo:

  • ver cobertura RI/SP
  • obtenga recomendaciones para el uso óptimo de RI/SP
  • Mejore la utilización de RI/SP por parte de los equipos de ML/AI con OptScale