La regla de backup 3-2-1: la defensa más simple contra el ransomware

21/09/2026

De todas las defensas posibles contra el ransomware (el software malicioso que cifra archivos y exige un pago para liberarlos), la más simple y a la vez más subestimada sigue siendo, sin discusión, tener un buen backup. El problema no es que la gente no sepa que los backups son importantes; el problema es que la mayoría de los backups que existen en la práctica no están hechos de una forma que realmente resista un ataque de ransomware moderno. Para eso existe una regla concreta y fácil de recordar: la regla 3-2-1.

Qué dice exactamente la regla

La regla establece tres condiciones simultáneas: mantener al menos tres copias totales de la información (el original más dos copias), guardar esas copias en al menos dos tipos distintos de soporte de almacenamiento (por ejemplo, un disco local y un servicio en la nube, no dos discos externos idénticos comprados el mismo día), y mantener al menos una de esas copias fuera del sitio principal, ya sea físicamente en otra ubicación o, en su versión más moderna, completamente desconectada de la red (lo que suele llamarse una copia "air-gapped" o aislada). Este concepto se atribuye generalmente al fotógrafo y consultor en gestión de archivos digitales Peter Krogh, que lo popularizó a mediados de la década de 2000 en el contexto de la preservación de archivos fotográficos, y que con el tiempo fue adoptado y difundido de forma mucho más amplia por la industria de la ciberseguridad como buena práctica general.

Por qué el ransomware moderno hace que esto sea urgente, no opcional

Muchas variantes de ransomware actuales no se limitan a cifrar los archivos de la computadora infectada: buscan activamente, dentro de la misma red, cualquier unidad de backup conectada, cualquier carpeta sincronizada con un servicio en la nube, y cualquier servidor de respaldo accesible, y los cifran también antes de mostrar el mensaje de rescate. Esto significa que un backup guardado en un disco externo que queda permanentemente conectado a la computadora, o en una carpeta de sincronización automática con la nube, puede ser cifrado exactamente al mismo tiempo que los archivos originales, dejando a la organización sin ninguna copia utilizable pese a haber "tenido un backup" en el sentido literal.

La evolución de la regla: 3-2-1-1-0

En los últimos años, y en gran medida como respuesta directa a esta táctica del ransomware, distintas organizaciones de ciberseguridad y proveedores de soluciones de respaldo empezaron a promover una versión extendida de la regla, conocida informalmente como 3-2-1-1-0: a los tres elementos originales se le agrega una copia adicional que sea inmutable (que no pueda modificarse ni borrarse ni siquiera con credenciales administrativas válidas durante un período determinado) y la exigencia de verificar cero errores en las restauraciones de prueba. Esta evolución no reemplaza la lógica original, la refuerza específicamente contra la táctica de buscar y cifrar backups conectados.

El paso que casi todos se saltean: probar la restauración

Tener un backup que nunca se probó restaurar no es, en la práctica, un backup confiable: es una suposición. Es relativamente común descubrir, en el peor momento posible, que un backup estaba corrupto, incompleto, o que el proceso de restauración tarda tanto tiempo que resulta inviable para una operación que necesita volver a funcionar rápido. La práctica recomendada es programar restauraciones de prueba periódicas, no solo verificar que el proceso de backup "corrió sin errores", sino confirmar activamente que los datos restaurados son completos y utilizables.

Cómo aplicar esto sin necesitar un departamento de IT grande

Incluso una pyme o un usuario individual puede aplicar una versión razonable de esta regla: mantener una copia local, una copia en un servicio de nube distinto, y una tercera copia en un disco externo que se conecta solo para hacer el backup y se desconecta inmediatamente después, sin dejarlo enchufado de forma permanente. Ese simple hábito de desconectar el disco después de cada copia es, por sí solo, la diferencia entre tener un respaldo real y tener una ilusión de respaldo.

Fuentes: concepto de la regla 3-2-1 atribuido generalmente a Peter Krogh, difundido en la industria de gestión de archivos digitales a mediados de la década de 2000; guías de buenas prácticas de respaldo publicadas por CISA (Agencia de Ciberseguridad e Infraestructura de Estados Unidos).

Más artículos del blog