Seguridad

Backup contra ransomware: cómo proteger una pyme con Synology

Por Equipo técnico Tanyx · Publicada el

En pocas palabras

Un ransomware cifra los archivos de la empresa y, cada vez más seguido, intenta borrar también los backups. Para resistirlo hacen falta varias capas. La primera es un backup automático de PCs y servidores. La segunda, snapshots frecuentes, con algunos inmutables que ni un administrador puede borrar. La tercera, una copia fuera de la oficina. En un NAS Synology todas vienen incluidas en DSM, sin licencias por equipo.

¿Por qué un backup común no alcanza contra el ransomware?

Porque el ataque no se queda en la PC infectada. Un ransomware recorre la red, cifra todo lo que encuentra accesible (carpetas compartidas, discos externos conectados, unidades mapeadas) y busca los backups para borrarlos o cifrarlos, así la empresa no tiene otra salida que pagar.

Un disco externo que queda siempre conectado, o una copia en una carpeta de red con los mismos permisos que el resto, suelen caer junto con los datos originales. Un backup sirve contra el ransomware solo si el atacante no puede tocarlo.

¿Cuáles son las capas de protección?

CapaQué resuelveHerramienta en Synology
Backup de equiposRecuperar PCs, servidores y máquinas virtuales completosActive Backup for Business
SnapshotsVolver las carpetas del NAS a un momento anterior en minutosSnapshot Replication
Snapshots inmutablesQue nadie pueda borrar esos puntos de restauración, ni con una cuenta de administrador robadaSnapshot Replication (DSM 7.2 o superior)
Copia externaTener los datos a salvo si se pierde el NAS o la oficinaHyper Backup hacia otro NAS o la nube
Acceso protegidoQue sea más difícil entrar al NASVerificación en dos pasos, Security Advisor, bloqueo automático

¿Qué respalda Active Backup for Business?

Active Backup for Business centraliza en el NAS el backup de:

  • PCs con Windows y Mac, desde una consola única.
  • Servidores físicos con Windows o Linux.
  • Máquinas virtuales de VMware y Hyper-V.
  • Servidores de archivos por SMB o rsync.

Hace copias incrementales y deduplica: si el mismo archivo está en diez PCs, se guarda una sola vez. Ante una falla total, un equipo se puede restaurar completo (sistema, programas y datos) desde un USB de arranque. Synology lo ofrece sin licencias por dispositivo: se pueden respaldar tantos equipos como permita la capacidad del NAS.

¿Qué es un snapshot y en qué se diferencia de un backup?

Un snapshot es una "foto" del estado de una carpeta en un momento dado. En un NAS Synology con sistema de archivos Btrfs se toman en segundos y ocupan solo el espacio de lo que cambió desde la foto anterior. Por eso se pueden programar cada hora o cada pocas horas sin llenar los discos.

Si un ransomware cifra una carpeta compartida a las 15:10, se restaura el snapshot de las 15:00 y la carpeta vuelve a estar como estaba. Lo que se pierde son, como mucho, los cambios de esos minutos.

La diferencia con un backup es que el snapshot vive en el mismo NAS. Protege contra borrados y cifrados, pero no contra la pérdida del equipo. Por eso se complementa con una copia externa.

¿Qué son los snapshots inmutables?

Desde DSM 7.2, Snapshot Replication permite marcar snapshots como inmutables durante un período que define la empresa. Mientras dure ese período, nadie puede borrarlos ni modificarlos, ni siquiera alguien que haya robado la contraseña de administrador.

Es la respuesta al ataque que primero busca los backups para eliminarlos. Synology recomienda un período de protección de 7 a 14 días: alcanza para detectar un ataque y restaurar, sin inmovilizar espacio de más. Es una función sin costo de licencia en los modelos compatibles.

¿Cómo se hace la copia fuera de la oficina?

Con Hyper Backup, el NAS envía una copia cifrada y versionada a otro destino:

  • Otro NAS Synology en una sucursal, en otra sede o en la casa de un socio. Es la opción más habitual en pymes con más de una oficina.
  • Un servicio en la nube, como Synology C2 o un almacenamiento compatible con S3.

Hyper Backup guarda varias versiones con una política de retención, de modo que si una copia reciente quedó afectada se puede volver a una anterior. Con esto se completa la regla 3-2-1: tres copias, en dos soportes distintos, una fuera de la oficina.

¿Cómo sería un plan para una pyme de 20 personas?

Un esquema de referencia, que se ajusta según cuánto cambia la información y cuánto tiempo sin datos tolera la empresa:

Qué se protegeFrecuenciaCuánto se conserva
Carpetas compartidas del NAS (snapshots)Cada hora en horario laboral2 a 4 semanas
Snapshots inmutablesUno por día7 a 14 días de protección
PCs de los usuarios (Active Backup)Una vez por día30 días de versiones
Servidores y máquinas virtuales (Active Backup)Una o dos veces por día30 a 90 días de versiones
Copia externa (Hyper Backup)Todas las nochesVersiones diarias, semanales y mensuales

Además, conviene probar una restauración cada tanto. Un backup que nunca se restauró es una suposición, no una garantía.

¿Cómo se protege el acceso al NAS?

El NAS guarda lo más valioso de la empresa, así que también hay que cuidarlo:

  • Verificación en dos pasos para las cuentas de administración.
  • No usar la cuenta "admin" por defecto y dar a cada persona solo los permisos que necesita.
  • Mantener DSM actualizado: Synology publica actualizaciones de seguridad periódicas.
  • Security Advisor, que revisa la configuración y señala puntos débiles.
  • Bloqueo automático de direcciones IP después de varios intentos fallidos de acceso.
  • No exponer el NAS a internet sin necesidad: para el acceso remoto conviene una VPN o los servicios de acceso seguro de Synology.

¿Qué hacer si la empresa sufre un ransomware?

  1. Aislar los equipos afectados: desconectarlos de la red para frenar la propagación.
  2. No borrar nada ni reinstalar a ciegas: primero hay que identificar desde cuándo está el problema.
  3. Elegir un punto de restauración anterior al ataque, sea un snapshot, una versión de Active Backup o una copia de Hyper Backup.
  4. Restaurar primero lo crítico (servidores, sistema de gestión, carpetas de uso diario) y después el resto.
  5. Cambiar las contraseñas y revisar cómo entró el ataque antes de volver a la normalidad.

Con snapshots inmutables y una copia externa, el ataque se resuelve restaurando, sin negociar con nadie. En Tanyx dejamos configurado el esquema completo cuando instalamos el equipo.

¿Querés que te recomendemos el equipo justo?

Contanos cuántos usuarios son, cuántos datos manejan y qué necesitás respaldar. Te armamos la propuesta con equipo, discos y esquema de backup — sin costo.