Copia de seguridad de datos para agencias de marketing: 5 buenas prácticas

Un estudio realizado por ESG y encargado por Object First reveló que dos tercios de las organizaciones encuestadas habían sufrido un ataque de ransomware en los dos años anteriores.

Las agencias de marketing custodian por contrato grandes volúmenes de datos de sus clientes: desde los activos de campaña hasta los archivos creativos originales, los históricos de analítica y los registros de cuentas. El problema es que, si esos datos se cifran o se destruyen, la responsabilidad recae en las agencias, y será su sistema de copias de seguridad el que determine cuánto se puede recuperar.

Esto resulta especialmente relevante porque los atacantes apuntan cada vez más a las copias de seguridad. Un estudio realizado por ESG y encargado por Object First reveló que dos tercios de las organizaciones encuestadas habían sufrido un ataque de ransomware en los dos años anteriores, y que los ataques se dirigían con frecuencia a los datos de backup para hacer imposible la recuperación.

Este artículo recoge cinco prácticas que ayudan a las agencias a construir una arquitectura de copias de seguridad resiliente y que aumentarán tus probabilidades de recuperación si ocurre lo peor.

Cinco buenas prácticas para las copias de seguridad de una agencia

Cada uno de los pasos siguientes aborda un punto de fallo habitual en las copias de seguridad: arquitectura, aplicación en el almacenamiento, retención, acceso, aislamiento y prueba de recuperación:

1. Aplica la regla 3-2-1-1-0

Los protocolos de seguridad solo pueden proteger las copias de seguridad que realmente existen. La regla 3-2-1-1-0 establece exactamente cuántas copias debería tener una organización, y dónde:

  • 3 copias de los datos
  • 2 tipos de soporte diferentes
  • 1 copia fuera de las instalaciones,
  • 1 copia inmutable o aislada mediante air gap,
  • 0 errores en la verificación.

Es importante señalar que las copias externas e inmutables solo cuentan si las credenciales del entorno de producción no pueden alcanzarlas. Una copia en la nube administrada con la misma cuenta de administrador, por ejemplo, está lejos geográficamente, pero no aislada.

2. Aplica la inmutabilidad en la capa de almacenamiento

Un estudio de ESG encargado por Object First muestra que el 81 % de los responsables de TI señalaron el almacenamiento inmutable para las copias de seguridad como la mejor protección disponible frente al ransomware.

En teoría, un backup inmutable no puede modificarse, eliminarse ni cifrarse durante su periodo de retención. Sin embargo, hay una distinción clave: dónde se aplica esa regla. Los ajustes de protección contra el borrado dentro del software de backup dependen de los permisos, y los permisos se desmoronan cuando una cuenta de administrador queda comprometida.

La aplicación en la capa de almacenamiento mediante S3 Object Lock en modo de cumplimiento garantiza que los datos no se puedan modificar ni eliminar, con independencia de quién tenga las credenciales de acceso. Por tanto, al evaluar una plataforma la pregunta no es si admite la inmutabilidad, sino dónde se aplica el bloqueo y si existen resquicios.

3. Vincula la retención a las obligaciones con los clientes y a la normativa

Tanto los contratos con los clientes como la legislación influyen en la estrategia de retención de datos de una agencia: en qué almacena la agencia y durante cuánto tiempo puede conservarlo.

Por el lado del cliente, es posible que se exija a las agencias garantizar que los archivos de proyecto y los activos de campaña se puedan recuperar durante toda la duración del proyecto. Los contratos pueden estipular que los datos se conserven en una jurisdicción concreta, y puede que las copias deban destruirse cuando finalice el contrato.

No obstante, la legislación como el RGPD es el límite último. Deja claro que los datos personales no pueden conservarse más tiempo del que exija la finalidad para la que se recogieron, y esto incluye los datos que residen en las copias de seguridad.

El periodo de retención que una agencia configure en su plataforma de backup tiene que satisfacer ambas obligaciones, y conviene acertar antes de escribir la copia: una vez fijado el periodo, nadie debería poder acortarlo ni eliminarlo, ni el administrador de backup ni un atacante que utilice sus credenciales.

4. Separa los privilegios entre todas las personas que tocan los datos

El trabajo de una agencia es colaborativo. Freelances, colaboradores externos y equipos de proyecto que rotan van acumulando accesos a los sistemas, y ese acceso puede sobrevivir al proyecto si nadie lo revoca. La separación de privilegios limita el alcance de una única cuenta comprometida y se apoya en tres controles:

  • El control de acceso basado en roles (RBAC) mantiene separadas la administración del backup, la administración del almacenamiento y la supervisión de seguridad, de modo que ninguna cuenta pueda ejecutar las copias y borrarlas a la vez.
  • La autenticación multifactor y la gestión de accesos privilegiados (PAM) garantizan que una contraseña robada, por sí sola, no pueda cambiar una configuración de retención ni un trabajo de backup.
  • La segmentación de red aísla la infraestructura de backup del dominio de producción, de forma que un atacante que comprometa el puesto de trabajo de un diseñador no pueda pasar directamente al entorno de copias de seguridad.

El acceso también debe caducar. Un colaborador externo al que se da entrada a los archivos de un proyecto de cliente para un encargo de seis semanas debería perder ese acceso cuando termine el encargo, no cuando alguien se acuerde de retirárselo.

5. Prueba y verifica la capacidad de recuperación

Un trabajo de backup que finaliza correctamente confirma que los datos se copiaron. No confirma que la agencia pueda restaurar el proyecto de un cliente, cuánto tarda esa restauración ni si el bloqueo de retención aguanta cuando alguien lo ataca. Los siguientes pasos aportan esa prueba:

  • Verifica los datos de forma automática. Las comprobaciones de integridad basadas en hash comparan cada bloque almacenado con lo que se escribió, y deberían ejecutarse en cada trabajo y no solo cuando se solicitan. La monitorización debe sacar a la luz las señales que indican manipulación: eliminaciones inesperadas, intentos de acceso inusuales y tasas anómalas de cambio en los datos de backup.
  • Restaura con una periodicidad fijada y en condiciones realistas. Una restauración de prueba es lo que convierte un objetivo de recuperación en una cifra medida. Restaura un proyecto de cliente completo en lugar de un único archivo, hazlo en un entorno aislado y no sobre producción, y cronometra la restauración frente al Restore Time Objective (RTO) que la agencia se ha comprometido a cumplir. Documenta qué devolvió la restauración, el punto de recuperación que alcanzó y todo lo que falló, para que la agencia pueda explicar a un cliente cómo es su recuperación antes de que el cliente tenga que preguntarlo.
  • Intenta romper la protección. La verificación debe alcanzar también a la propia inmutabilidad. Lanza comandos de borrado y sobrescritura contra una copia bloqueada utilizando una cuenta privilegiada y confirma que el almacenamiento los rechaza. Los ejercicios de red team simulan a un insider o a un malware que intenta corromper los datos de backup. Las pruebas de punto de fallo fuerzan el entorno hasta que algo cede, de modo que la agencia pueda cerrar las brechas que encuentre en lugar de descubrirlas durante un incidente.

Conclusión

Las agencias se encuentran en una posición singular: no solo tienen que preocuparse por sus propios datos, sino que además deben proteger los de sus clientes.

El objetivo fundamental de cualquier estrategia de copias de seguridad es garantizar la recuperabilidad, y los cinco pasos anteriores son esenciales para que los datos de los clientes permanezcan a salvo en caso de ciberataque o de cualquier otro incidente de pérdida de datos. También garantizan que tu agencia no solo cumpla con normativas esenciales como el RGPD, sino que además satisfaga las obligaciones contractuales que los clientes estipulan con frecuencia.

Object First ofrece un almacenamiento para copias de seguridad seguro, sencillo y potente, diseñado específicamente para Veeam. Incorpora Absolute Immutability, lo que significa que ni el administrador más privilegiado ni un atacante con acceso al almacenamiento de backup pueden modificar o eliminar los datos. Con la máxima defensa frente al ransomware, tu organización y tú sois Simply Resilient.