RANSOMWARE Y RECUPERACIÓN

Cómo proteger las copias de seguridad del ransomware: un plan práctico para Windows

Una copia de seguridad solo sirve contra el ransomware si el equipo comprometido no puede destruirla con la misma facilidad que los archivos originales.

Publicado el 25 de agosto de 2026 · Aproximadamente 17 minutos

Cómo proteger las copias de seguridad del ransomware no es, en realidad, una pregunta sobre qué antivirus instalar. Es una pregunta sobre acceso: qué equipos pueden llegar al repositorio, qué cuentas pueden borrar versiones antiguas, si un PC infectado puede sobrescribir la copia limpia de ayer y durante cuánto tiempo seguirá existiendo un punto de restauración anterior al ataque. Si sus archivos activos viven en OneDrive, la guía de backup de OneDrive en disco externo explica cómo añadir una copia local independiente y cuándo conviene mantener una unidad desconectada.

Ese matiz importa porque el ransomware moderno no tiene por qué limitarse a cifrar la carpeta Documentos. Para un atacante, la recuperación es parte del problema que intenta crear. Si antes de cifrar los datos consigue borrar snapshots, vaciar un NAS, eliminar versiones en la nube o inutilizar el servidor de copias, la presión sobre la víctima aumenta mucho.

La idea útil es sencilla: el proceso de copia debe poder escribir con facilidad, pero el resto del entorno debe tener muy poca capacidad para destruir el historial. En la práctica esto exige más de una ruta de recuperación, permisos limitados, versiones retenidas, una copia desconectada o protegida y pruebas de restauración realizadas antes de una emergencia.

La prueba del ransomware: imagine que el PC con Windows y la cuenta del usuario que ha iniciado sesión están completamente comprometidos. Ahora pregunte qué copias puede modificar, cifrar, borrar o autenticar ese mismo equipo. Cualquier copia a la que llegue directamente no debería ser su última posibilidad de recuperación.

La respuesta corta

Para proteger las copias de seguridad frente al ransomware, mantenga varias copias de recuperación independientes, deje al menos una offline, desconectada o resistente a cambios destructivos, separe las credenciales de backup de las cuentas de uso diario, conserve suficiente historial para volver a un punto limpio, limite el acceso de red al almacenamiento y pruebe las restauraciones de forma periódica.

En un PC con Windows, una configuración práctica puede combinar una copia versionada local para recuperar rápido, una segunda copia fuera de la ruta de ataque habitual y un disco extraíble que se desconecta cuando termina el trabajo. Las defensas de Windows, como Acceso controlado a carpetas de Microsoft Defender, ayudan a impedir que aplicaciones no fiables modifiquen determinadas carpetas, pero son una capa preventiva: no convierten una unidad conectada en una copia aislada.

1. Por qué el ransomware intenta llegar primero al backup

El ransomware es mucho más dañino cuando la recuperación parece imposible. Por eso, un ataque serio puede buscar recursos compartidos, unidades USB conectadas, servidores NAS, credenciales de nube y herramientas administrativas antes o al mismo tiempo que cifra los archivos de trabajo. El objetivo no es solo romper el estado actual, sino eliminar el estado anterior al que usted podría volver.

El NCSC británico advierte expresamente de que los atacantes intentan localizar y comprometer las copias de seguridad. Sus principios para backups resistentes al ransomware insisten en que el sistema debe poder aislarse, resistir acciones destructivas y conservar la capacidad de restaurar una versión anterior aunque las copias más recientes estén dañadas. CISA también recomienda mantener copias offline y probar la restauración con regularidad.

Esto cambia la interpretación de «tengo una copia de seguridad». Un disco externo conectado las 24 horas es una excelente defensa contra la avería física del SSD principal. Frente al ransomware, sin embargo, sigue siendo almacenamiento visible desde el mismo Windows comprometido. Un NAS puede ser perfecto para copias nocturnas, pero su recurso SMB forma parte de la superficie de ataque. Y una copia en la nube puede estar a miles de kilómetros mientras sigue siendo vulnerable si el PC conserva credenciales capaces de borrar versiones o modificar la retención.

Ninguno de esos destinos es malo por definición. Simplemente protegen frente a riesgos distintos. La resistencia al ransomware aparece cuando deja de depender de que una sola ruta de acceso siga siendo fiable.

2. Dibuje las rutas que permiten alcanzar cada copia

Antes de comprar otro disco, haga un pequeño mapa. Coloque el PC con Windows en el centro, anote cada destino al que llega el backup y dibuje la conexión que permite escribir en él. El ejercicio tarda cinco minutos y suele mostrar más debilidades que una lista de productos.

DestinoAcceso habitualPregunta frente a ransomware
Disco USBConectado directamente a Windows¿Sigue conectado cuando termina la copia?
NASSMB o recurso de red¿La cuenta cotidiana puede modificar o borrar el repositorio?
NubeAplicación, token o credenciales de backup¿El cliente comprometido puede borrar versiones antiguas?
Segundo PC o servidorCredenciales de red¿Comparte la misma cuenta administrativa?
Disco offlineSin ruta cuando está desconectado¿Con qué frecuencia se actualiza y dónde se guarda?

Un fallo habitual aparece enseguida: varias copias físicas dependen de la misma identidad. La cuenta iniciada en Windows puede escribir en el NAS, administrar una carpeta sincronizada y acceder al USB. Hay tres destinos, pero todos cuelgan del mismo usuario comprometido.

Piense en cada conexión como un puente. Necesita algunos puentes para automatizar el backup, pero no es necesario que todos permanezcan abiertos todo el tiempo. La automatización cómoda y el aislamiento fuerte son objetivos que deben equilibrarse, no confundirse.

3. Mantenga al menos una copia offline o aislada

La forma más fácil de entender el aislamiento sigue siendo un disco extraíble. Se conecta, se ejecuta la copia, se comprueba el resultado y se desconecta. Mientras el cable está fuera, un proceso malicioso ejecutándose en Windows no puede cifrar esa unidad a través del sistema operativo.

Eso no significa que la única copia válida sea un disco rotado manualmente. Plataformas de almacenamiento y servicios gestionados pueden ofrecer una separación equivalente mediante retención inmutable, bloqueos de borrado, comportamiento append-only, soft delete, credenciales aisladas o controles administrativos que el cliente de backup no puede desactivar.

Offline y off-site no significan lo mismo. Un USB desconectado está offline, pero puede seguir en el mismo edificio. Una copia en la nube está off-site, pero puede continuar lógicamente online. Para datos importantes conviene conseguir ambos tipos de separación en algún punto del diseño.

Para un solo PC funciona bien un modelo «caliente + frío». La copia caliente es cercana y frecuente: un NAS o disco conectado durante el trabajo, pensado para recuperar un archivo en minutos. La copia fría se actualiza con menos frecuencia, pero no está permanentemente expuesta. Si el ransomware destruye el nivel caliente, la copia fría se convierte en el punto de apoyo para reconstruir.

La contrapartida es la antigüedad. Un disco perfectamente aislado que lleva dos meses sin actualizarse puede salvar sus datos, pero también puede hacerle perder dos meses de trabajo. Defina una rotación que mantenga aceptable ese intervalo.

4. Separe identidades y limite los permisos destructivos

La ubicación física no resuelve todo. A menudo, el verdadero puente hacia el backup son las credenciales.

Si la misma cuenta de administrador que utiliza cada día también puede borrar todo el historial, un atacante que robe esa identidad obtiene exactamente el mismo poder. Siempre que el destino lo permita, utilice una identidad específica para el trabajo de copia, separe la administración del acceso rutinario y evite dar permisos de eliminación a clientes que solo necesitan crear nuevos datos.

En un NAS, esto puede significar una cuenta dedicada al backup en lugar de montar el recurso con el usuario personal. En servicios en la nube, proteja la administración con autenticación multifactor y no deje credenciales de alto privilegio almacenadas en todos los equipos. En plataformas más avanzadas, separar la interfaz que ingiere datos de la interfaz que cambia retención o borra copias proporciona una barrera todavía mejor.

El objetivo no es eliminar todo acceso: el proceso de backup necesita permisos para escribir. El objetivo es crear acceso asimétrico: el trabajo rutinario puede añadir lo que necesita, pero comprometer una sesión de Windows no debe equivaler a obtener permiso para borrar toda la historia.

5. Proteja el historial: la retención importa tanto como la ubicación

En recuperación de ransomware se habla mucho de «la última copia limpia». La pregunta incómoda es: ¿cuánto tiempo atrás está esa copia?

Una intrusión puede pasar días sin detectarse. Durante ese tiempo, copias recientes pueden contener archivos ya manipulados, documentos cifrados de forma gradual o cambios no deseados. Si el sistema conserva solo la versión más nueva, puede guardar fielmente el estado malo y eliminar el bueno antes de que usted se dé cuenta.

Por eso, el historial de versiones y la retención son controles de seguridad, no simples comodidades. Conserve suficientes puntos para superar el periodo durante el cual una infección podría permanecer oculta. Para un usuario doméstico, varias semanas pueden ser razonables; para datos empresariales, proyectos o archivos con cambios delicados, puede necesitar bastante más.

También importa cómo envejece el historial. Imagine que el ransomware modifica miles de archivos y el trabajo automático empieza a crear nuevas copias a gran velocidad. Si el repositorio guarda solo las últimas N ejecuciones, los puntos sanos pueden salir de la ventana de retención antes de lo previsto. Una política basada en tiempo —por ejemplo, conservar puntos diarios y semanales— suele ser más resistente a ese tipo de churn.

Aquí se ve también la diferencia entre Mirror y un backup versionado. Mirror es útil cuando necesita una réplica actual del origen. Si el origen queda cifrado y la réplica se actualiza, la copia actual también puede reflejar ese daño. Para recuperación frente a ransomware, Full, Incremental y Differential tienen un papel distinto porque crean puntos desde los que se puede volver atrás.

6. Refuerce las rutas hacia NAS y almacenamiento en la nube

NAS y nube son excelentes destinos, pero requieren una pregunta adicional: ¿qué parte del sistema de control sigue al alcance del equipo comprometido?

NAS: trate el recurso de backup como infraestructura, no como una carpeta pública

No dé permisos de escritura o borrado a todos los usuarios si no es necesario. Use una cuenta específica para el trabajo de copia, limite desde qué equipos puede conectarse y mantenga firmware y servicios actualizados. Si el NAS ofrece snapshots, papelera protegida o versiones que los clientes SMB no pueden eliminar, esas funciones añaden una capa útil.

La segmentación también ayuda. Un NAS accesible desde cualquier dispositivo de la red doméstica o de oficina tiene más rutas de ataque que un destino al que solo llega el sistema de copia. Para entornos pequeños no hace falta construir una red empresarial, pero sí evitar permisos universales por comodidad.

Nube: la distancia física no garantiza aislamiento lógico

En la nube, revise si las versiones antiguas pueden borrarse inmediatamente, cuánto dura el soft delete, si la política de retención puede bloquearse, cómo se protege la cuenta administrativa y qué permisos tiene el cliente instalado en Windows. «Está en la nube» describe dónde está; no describe quién puede destruirlo.

La sincronización merece una precaución especial. Su misión es propagar el estado actual. Si el ransomware cifra un archivo sincronizado, la versión cifrada puede subir como un cambio legítimo. El historial de versiones ayuda, pero un repositorio de backup separado crea otra frontera de recuperación.

7. Use las defensas de Windows como una capa adicional

La estrategia de backup se ocupa de la recuperación. Aun así, merece la pena reducir las oportunidades del ransomware antes de llegar a ese punto.

Microsoft Defender incluye Acceso controlado a carpetas. Microsoft lo describe como una función que ayuda a proteger datos valiosos frente a aplicaciones y amenazas malintencionadas, incluido el ransomware, permitiendo que aplicaciones de confianza modifiquen carpetas protegidas y bloqueando a las que no son de confianza. En Windows 11 puede proteger carpetas de usuario habituales y añadir ubicaciones adicionales.

Es una capa útil, pero no sustituye el aislamiento. Una aplicación permitida puede escribir en las carpetas que tiene autorizadas, y una unidad de backup conectada sigue siendo una unidad conectada. Configure las excepciones con cuidado y no convierta la lista de aplicaciones permitidas en una puerta abierta.

Las medidas básicas siguen contando: mantenga Windows y el software de copia actualizados, no trabaje permanentemente con privilegios administrativos, utilice autenticación fuerte, desconfíe de cambios masivos e inesperados y limite servicios de red innecesarios. La prevención reduce la probabilidad. El aislamiento conserva la salida cuando la prevención falla.

8. Diseñe una estrategia resistente con Perfect Backup

Perfect Backup puede automatizar la copia y el versionado, pero ningún programa puede convertir por sí solo un destino permanentemente conectado y escribible por todos en almacenamiento inmune al ransomware. La arquitectura del destino sigue siendo parte de la seguridad.

Una configuración práctica con dos trabajos

Para documentos importantes, una estructura razonable es:

  • Trabajo 1: backup versionado frecuente. Use Files and Folders Backup hacia un disco externo o NAS para la recuperación cotidiana.
  • Trabajo 2: segundo destino independiente. Mantenga otra copia en almacenamiento que no comparta la misma ruta de acceso ni el mismo riesgo.
  • Rotación offline. Si utiliza medios extraíbles, desconecte al menos una copia después de verificar el trabajo y actualícela siguiendo un calendario.
  • Recuperación del sistema. Añada Drive Image Backup cuando también necesite restaurar la unidad completa de Windows y no solo los documentos.

Files and Folders Backup admite Full, Incremental, Differential y Mirror. Full/Incremental/Differential son las opciones naturales cuando quiere puntos de restauración e historial. Mirror sirve para mantener una réplica actual, pero no debe confundirse con historial anti-ransomware porque no crea puntos de restauración.

Si el destino es un disco externo, convierta el hábito operativo en parte del trabajo: conectar, ejecutar, verificar y desconectar. Si es un NAS, proteja el recurso y las credenciales. Si la segunda copia está en la nube o en almacenamiento remoto, asegúrese de que su administración y retención no dependan de la misma identidad de Windows que utiliza a diario.

Límite importante: Perfect Backup crea y gestiona los datos de backup. La resistencia frente al ransomware también depende del destino. Inmutabilidad, WORM, snapshots protegidos, retención bloqueada o MFA administrativo pertenecen a la plataforma de almacenamiento o al entorno. No atribuya al software un aislamiento que el destino no ofrece.

9. Prepare una restauración limpia antes de necesitarla

El peor momento para decidir cómo recuperar un ataque es cuando acaba de aparecer la nota de rescate.

Defina el orden de actuación. Primero aísle los sistemas afectados. Determine qué equipos y credenciales pueden estar comprometidos. Estime desde cuándo pudo empezar la intrusión. Elija una generación de backup suficientemente antigua para considerarla fiable. Después limpie o reconstruya el entorno de destino y restaure allí, en lugar de volver a conectar inmediatamente el repositorio a una máquina que aún no considera segura.

Hay una diferencia importante entre una copia intacta y una copia conocida como limpia. Un backup puede no haber sido cifrado nunca y, aun así, contener malware que ya estaba presente días antes del ataque visible. Esto importa especialmente en imágenes de sistema, ejecutables, scripts y perfiles de usuario.

Para datos personales, una prueba sencilla consiste en restaurar documentos y fotos a una carpeta temporal, abrirlos y comprobar que pertenecen a un momento anterior al incidente. En una empresa, la prueba debe incluir aplicaciones, permisos, configuraciones y el tiempo real necesario para devolver los servicios esenciales a funcionamiento.

Pruebe también la parte humana. ¿Conoce la contraseña de cifrado del backup? ¿Puede acceder a las instrucciones sin encender el PC comprometido? ¿Tiene disponible el segundo factor de autenticación? ¿Sabe dónde está el disco offline? Una estrategia técnicamente perfecta puede fallar porque toda la información para usarla estaba guardada en el mismo equipo afectado.

10. Errores de backup que el ransomware aprovecha

1. Dejar todos los discos USB conectados

El segundo disco protege frente a una avería, pero puede compartir la misma ruta de ataque que el primero. Desconecte al menos una copia cuando sea práctico.

2. Dar control total del NAS a las cuentas normales

Si el usuario cotidiano puede borrar el repositorio, unas credenciales robadas pueden ser suficientes para eliminar los puntos de recuperación.

3. Llamar «backup contra ransomware» a la sincronización

La sincronización puede reproducir archivos cifrados con la misma eficacia que archivos sanos. Las versiones ayudan, pero una copia independiente crea una frontera más fuerte.

4. Conservar solo el último punto

Una única copia móvil puede expulsar del historial el último estado limpio antes de que detecte el ataque. Mantenga una ventana suficientemente larga.

5. Suponer que «nube» significa «inmutable»

La nube es una ubicación y un modelo de servicio. La resistencia al borrado depende de permisos, retención y diseño del proveedor.

6. No restaurar nunca hasta el día de la emergencia

Un registro verde demuestra que el trabajo terminó. No demuestra que todos los datos estén limpios, completos ni que pueda recuperarlos en el tiempo que necesita.

11. Preguntas frecuentes

¿Puede el ransomware cifrar las unidades de copia de seguridad?

Sí. Si una unidad está conectada y es escribible desde el equipo comprometido, el ransomware puede llegar a modificarla o cifrarla como cualquier otro almacenamiento. Una copia desconectada o aislada reduce ese riesgo.

¿Un disco duro externo está a salvo del ransomware?

Es mucho más seguro cuando se desconecta después de la copia. Si permanece conectado de forma permanente, comparte gran parte de la ruta de ataque de Windows y no debería ser su única copia de recuperación.

¿Puede el ransomware afectar a una copia en un NAS?

Sí, cuando el equipo infectado o una cuenta comprometida tiene permisos suficientes sobre el recurso. Credenciales dedicadas, permisos limitados, segmentación y snapshots protegidos pueden mejorar mucho la resistencia.

¿Son seguras frente al ransomware las copias en la nube?

Pueden ser muy resistentes si el servicio protege versiones antiguas frente al borrado o la modificación. Pero «nube» no implica automáticamente inmutabilidad: revise retención, soft delete, seguridad de la cuenta y permisos del cliente.

¿Cuántas versiones de backup debo conservar para recuperarme de ransomware?

No existe un número universal. Conserve historial suficiente para cubrir el tiempo que una infección o intrusión podría permanecer sin detectar. Para muchos casos, una retención basada en varias semanas resulta más útil que guardar únicamente unas pocas ejecuciones recientes.

¿Debo restaurar inmediatamente una imagen del sistema después de un ataque?

No hasta haber identificado una generación fiable y un entorno limpio. Aísle o reconstruya los sistemas afectados, determine la ventana probable de compromiso y restaure desde una imagen o copia conocida como buena, no simplemente desde la más reciente.

Proteja el camino de vuelta, no solo la copia

La pregunta más útil no es «¿dónde está mi backup?», sino «¿qué autoridad hace falta para destruirlo?». Una copia en otro disco es valiosa. Una copia que la sesión de Windows comprometida no puede borrar es mucho más valiosa.

Superponga las defensas. Mantenga puntos locales rápidos, un segundo destino, suficiente historial y al menos una copia desconectada o aislada. Proteja las identidades de backup. Compruebe la restauración hacia un entorno limpio. Ninguna capa tiene que ser perfecta por sí sola; juntas hacen mucho más difícil que un único ataque cierre todas las rutas de recuperación.

Esa es la diferencia entre un sistema de copias que funciona durante una semana normal y un sistema de recuperación diseñado para la semana en la que todo sale mal.

Fuentes y documentación del producto