• Ciberseguridad

Las 5 mejores soluciones de copia de seguridad para empresas a prueba de ransomware en 2026

  • Felix Rose-Collins
  • ••
  • 10 min read

Introducción

El ransomware ha pasado de ser un problema de cifrado de datos a convertirse en un problema de destrucción de copias de seguridad. Según el informe «State of Ransomware 2025» de Sophos, el 96 % de los ataques de ransomware se dirigen ahora específicamente a los repositorios de copias de seguridad, y el 76 % consigue comprometerlos. La estrategia es sencilla: si los atacantes pueden destruir o cifrar tus copias de seguridad antes de activar la carga útil, la recuperación se vuelve imposible o tiene un coste prohibitivo.

Esto cambia la pregunta de «¿tenemos copias de seguridad?» a «¿son nuestras copias de seguridad realmente a prueba de ransomware?». Una copia de seguridad que pueda ser eliminada por cualquier persona con credenciales de administrador no es a prueba de ransomware. Una copia de seguridad que dependa de una política de software para garantizar la retención tampoco lo es. Una verdadera resiliencia frente al ransomware requiere que la capa de almacenamiento de copias de seguridad garantice la inmutabilidad de forma independiente, lo que significa que el propio almacenamiento rechace las solicitudes de eliminación, independientemente de quién las envíe.

Las cinco soluciones que se presentan a continuación representan los enfoques más fiables para este problema en el mercado empresarial. Cada una de ellas ofrece una protección significativa contra el ransomware dirigido a las copias de seguridad, aunque difieren significativamente en cómo se implementa esa protección y qué compensaciones conlleva.

1. Object First Ootbi

Object First Ootbi se basa en un concepto denominado «inmutabilidad absoluta», un término que distingue lo que hace Ootbi del almacenamiento de copias de seguridad inmutable estándar y que merece la pena comprender con precisión, ya que la diferencia determina cómo se comporta la solución cuando un atacante ya ha comprometido las credenciales administrativas.

Qué significa «inmutabilidad absoluta»

La mayoría de las plataformas de almacenamiento de copias de seguridad ofrecen inmutabilidad en el nivel de las políticas: una configuración de retención indica al sistema que no elimine objetos antes de una fecha determinada. Esto funciona contra ataques poco sofisticados. Sin embargo, presenta una debilidad fundamental: la política reside en el software, y cualquier persona con privilegios suficientes puede reconfigurar el software. Un operador de ransomware que comprometa las credenciales de administrador del almacenamiento puede, en la mayoría de las plataformas, simplemente cambiar la política de retención y, a continuación, eliminar las copias de seguridad.

La inmutabilidad absoluta subsana esta laguna mediante tres capas de aplicación independientes que funcionan simultáneamente. La primera es S3 Object Lock en modo de cumplimiento a nivel de protocolo: el mecanismo WORM estándar del sector que impide la eliminación o modificación de objetos durante el periodo de retención. La segunda es un bloqueo del acceso de root a nivel del sistema operativo: el sistema operativo de Ootbi no tiene un shell de root accesible, lo que significa que no existe ninguna vía de software para anular la política de retención, ni siquiera con credenciales administrativas. La tercera es un firmware bloqueado por hardware: el propio firmware está firmado y sellado, lo que impide cualquier modificación que pudiera introducir un mecanismo de elusión. Estas tres capas son independientes: comprometer una no compromete a las demás. La inmutabilidad absoluta significa que ninguna acción de software, independientemente de las credenciales que la respalden, puede eliminar los datos de copia de seguridad dentro de su periodo de retención. La única forma de destruir una copia de seguridad de Ootbi es destruir físicamente el hardware.

Ootbi es el único dispositivo de copia de seguridad inmutable diseñado específicamente para entornos Veeam. Se suministra como un dispositivo de 2U (18 TB por nodo, con capacidad de agruparse en clústeres hasta 1,7 PB), cuenta con la certificación completa «Veeam Ready» (Object, Repository, SOSAPI, IAM STS) y posee la certificación ZTDR (Zero Trust Data Resilience), lo que confirma la separación física y lógica entre el nivel de la aplicación de copia de seguridad y el nivel de almacenamiento. La configuración tarda aproximadamente 15 minutos.

En los premios Storage Awards 2026, Ootbi ganó los galardones «Proveedor de hardware de copias de seguridad para empresas del año» y «Empresa del año contra el ransomware», este último decidido por votación pública de la comunidad tecnológica del Reino Unido. «Las amenazas de ransomware siguen evolucionando, y las organizaciones dan cada vez más prioridad a nuestro almacenamiento de copias de seguridad seguro y absolutamente inmutable como componente necesario de su estrategia de ciberresiliencia», afirmó Daniel Fried, vicepresidente sénior de ventas mundiales de Object First.

Por qué es resistente al ransomware

  • Inmutabilidad absoluta: tres capas de aplicación independientes (cumplimiento de S3 Object Lock, bloqueo de raíz del sistema operativo, firmware bloqueado por hardware)

  • No existe ninguna vía de anulación accesible mediante software: el robo de las credenciales de administrador no permite la eliminación de las copias de seguridad

  • Pila completa de certificación Veeam Ready + certificación ZTDR

Ideal para: entornos Veeam que requieren el máximo nivel de protección contra el ransomware garantizada por el hardware

2. ExaGrid

ExaGrid protege los datos de copia de seguridad mediante una arquitectura por niveles con una zona de inmutabilidad aislada de la red. Los datos de copia de seguridad entrantes llegan a una «zona de aterrizaje» (Landing Zone) optimizada para el rendimiento, lo que permite restauraciones rápidas. Tras un retraso configurable, los datos se trasladan al nivel «Retention Time-Lock», una zona aislada de la red que pasa a ser de solo lectura e inaccesible desde la red durante el periodo de retención.

Conoce Ranktracker

La plataforma todo en uno para un SEO eficaz

Detrás de todo negocio de éxito hay una sólida campaña de SEO. Pero con las innumerables herramientas y técnicas de optimización que existen para elegir, puede ser difícil saber por dónde empezar. Bueno, no temas más, porque tengo justo lo que necesitas. Presentamos la plataforma todo en uno Ranktracker para un SEO eficaz

¡Por fin hemos abierto el registro a Ranktracker totalmente gratis!

Crear una cuenta gratuita

O inicia sesión con tus credenciales

El valor de la protección contra el ransomware reside en el aislamiento de la red: incluso si un atacante compromete por completo el servidor de la aplicación de copias de seguridad y la cuenta de administrador del almacenamiento, no se puede acceder al nivel «Retention Time-Lock» desde la red durante el periodo de bloqueo. El ransomware que tiene como objetivo eliminar las copias de seguridad autenticándose en el sistema de almacenamiento simplemente no puede llegar al nivel bloqueado.

ExaGrid es compatible con todas las principales plataformas de copias de seguridad —Veeam, Commvault, Veritas NetBackup, Dell EMC NetWorker—, lo que lo convierte en una opción sólida para las empresas que gestionan entornos de copias de seguridad mixtos. El motor de deduplicación integrado reduce significativamente el espacio de almacenamiento necesario para las políticas de retención prolongada.

Por qué es resistente al ransomware

  • Nivel de retención con bloqueo temporal aislado de la red: inaccesible desde la red durante el periodo de retención

  • Independiente de la aplicación: compatible con Veeam, Commvault, Veritas y NetWorker

  • La deduplicación integrada reduce el espacio de almacenamiento a largo plazo

Ideal para: Entornos empresariales con múltiples aplicaciones que necesitan copias de seguridad inmutables, aisladas de la red y con deduplicación

3. Cloudian HyperStore

Cloudian HyperStore es una plataforma de almacenamiento de objetos empresarial compatible con S3 que implementa S3 Object Lock tanto en modo de cumplimiento normativo como en modo de gobernanza. En el modo de cumplimiento normativo, ningún usuario —ni siquiera el administrador del almacenamiento— puede acortar o eliminar los bloqueos de retención, lo que elimina el riesgo de que un operador de ransomware utilice credenciales de administrador comprometidas para eliminar objetos de copia de seguridad.

HyperStore está diseñado para implementaciones a escala de petabytes y cuenta con un historial de cumplimiento normativo bien consolidado: está reconocido en las directrices sobre almacenamiento WORM de la norma SEC 17a-4(f), lo que lo hace especialmente relevante para empresas de servicios financieros y del sector sanitario, donde los requisitos normativos de retención de datos se solapan con las necesidades de protección contra el ransomware. La multitenencia y los controles de calidad de servicio (QoS) permiten a las grandes organizaciones gestionar el almacenamiento de copias de seguridad de múltiples unidades de negocio desde una única plataforma.

La implementación se realiza mediante software en hardware certificado por Cloudian o en servidores existentes. HyperStore admite codificación de borrado y replicación multisitio con una semántica de Object Lock coherente en todos los sitios.

Por qué es resistente al ransomware

  • Modo de cumplimiento de S3 Object Lock: las credenciales de administrador no pueden anular la retención

  • Trayectoria normativa: reconocido en la guía WORM de la SEC 17a-4(f)

  • Escala de petabytes con multitenencia, calidad de servicio (QoS) y replicación entre múltiples sitios

Ideal para: Grandes empresas y sectores regulados que necesitan almacenamiento de objetos inmutables a escala de petabytes con credenciales de cumplimiento normativo

4. StoneFly

StoneFly ofrece un almacenamiento de copias de seguridad a prueba de ransomware diseñado específicamente para este fin mediante una combinación de instantáneas inmutables, capacidad de aislamiento físico (air-gap) y controles de acceso multicapa. Sus dispositivos de copia de seguridad —incluida la serie DR365V— están diseñados para proporcionar un destino aislado y reforzado para los datos de copia de seguridad de la empresa, con defensas integradas contra la eliminación de copias de seguridad provocada por el ransomware.

El mecanismo de protección principal son las instantáneas inmutables con períodos de bloqueo configurables: una vez que se toma y se bloquea una instantánea, no se puede eliminar ni modificar hasta que expire el período de retención, independientemente de las credenciales del administrador. StoneFly complementa esto con configuraciones opcionales de aislamiento físico (air-gap) que aíslan físicamente el repositorio de copias de seguridad de la red una vez finalizada cada tarea de copia de seguridad, lo que elimina por completo los vectores de ataque basados en la red.

Los dispositivos StoneFly admiten tanto la implementación local como configuraciones híbridas que incluyen el almacenamiento en la nube conectado a AWS, Azure o Google Cloud. La integración con Veeam, Commvault y Veritas permite a las empresas utilizar StoneFly como destino de copia de seguridad secundario reforzado dentro de los flujos de trabajo existentes.

Por qué es resistente al ransomware

  • Instantáneas inmutables con períodos de bloqueo configurables

  • Modo «air-gap» opcional que aísla físicamente el repositorio tras cada tarea de copia de seguridad

  • Compatibilidad híbrida: dispositivo local con almacenamiento en la nube conectado a AWS, Azure o GCP

Ideal para: empresas que buscan la capacidad de «air-gap» combinada con instantáneas inmutables y la flexibilidad del almacenamiento en la nube

5. Instantáneas de Pure Storage SafeMode

Pure Storage SafeMode aborda la protección contra el ransomware para organizaciones que ya utilizan Pure FlashArray o FlashBlade como almacenamiento primario. Hace que las instantáneas de volumen sean a prueba de eliminación, ya que exige la autorización del proveedor antes de que cualquier instantánea protegida por SafeMode pueda eliminarse de forma permanente, lo que introduce un retraso obligatorio y una verificación humana fuera de banda que frustra los guiones automatizados del ransomware.

Conoce Ranktracker

La plataforma todo en uno para un SEO eficaz

Detrás de todo negocio de éxito hay una sólida campaña de SEO. Pero con las innumerables herramientas y técnicas de optimización que existen para elegir, puede ser difícil saber por dónde empezar. Bueno, no temas más, porque tengo justo lo que necesitas. Presentamos la plataforma todo en uno Ranktracker para un SEO eficaz

¡Por fin hemos abierto el registro a Ranktracker totalmente gratis!

Crear una cuenta gratuita

O inicia sesión con tus credenciales

El mecanismo es arquitectónicamente diferente de S3 Object Lock o del aislamiento de red. SafeMode no se basa en una política de retención a nivel de protocolo que un atacante pudiera encontrar la forma de modificar. En su lugar, la eliminación requiere ponerse en contacto con el servicio de asistencia de Pure Storage, que verifica la solicitud a través de un canal de autenticación independiente antes de permitir la eliminación. Un atacante con credenciales de administrador completas para la matriz de almacenamiento sigue sin poder eliminar las instantáneas de SafeMode sin la intervención de Pure, lo cual constituye la propiedad clave de protección contra el ransomware.

SafeMode se entiende mejor como una capa de protección contra el ransomware mediante instantáneas para entornos nativos de Pure, no como un repositorio de copias de seguridad independiente. Las organizaciones que utilizan el almacenamiento primario de Pure obtienen una protección significativa contra el ransomware sin necesidad de implementar hardware adicional ni un destino de copia de seguridad independiente.

Por qué es resistente al ransomware

  • Eliminación autorizada por el proveedor: la eliminación de instantáneas requiere la aprobación fuera de banda de Pure Storage

  • Protege FlashArray y FlashBlade sin necesidad de hardware adicional

  • Interrumpe las secuencias automatizadas de eliminación de ransomware mediante una verificación humana obligatoria

Ideal para: entornos de Pure Storage que necesitan protección mediante instantáneas a prueba de ransomware sin hardware de copia de seguridad adicional

¿Qué hace que un almacenamiento de copias de seguridad sea realmente a prueba de ransomware?

El término «a prueba de ransomware» se utiliza de forma imprecisa en el marketing de los proveedores. Existen tres criterios concretos que distinguen el almacenamiento de copias de seguridad genuinamente resistente al ransomware de las plataformas que simplemente están reforzadas contra ataques poco sofisticados.

1. ¿Se puede modificar la política de retención con credenciales de administrador?

Si un administrador con credenciales completas de almacenamiento puede acortar o eliminar un bloqueo de retención, entonces el ransomware que comprometa esas credenciales puede eliminar las copias de seguridad. El modo de cumplimiento de S3 Object Lock y los controles a nivel de hardware abordan este problema; las políticas del modo de gobernanza y los ajustes de retención exclusivamente de software no lo hacen.

2. ¿Se puede acceder al almacenamiento de copias de seguridad desde el servidor de la aplicación de copias de seguridad?

ZTDR y otros marcos similares requieren una separación entre el nivel de la aplicación de copia de seguridad y el nivel de almacenamiento. Si un atacante compromete el servidor de copias de seguridad, no debería poder utilizar las credenciales de ese servidor para acceder directamente al almacenamiento de copias de seguridad. Tanto el aislamiento de red como la separación del plano de gestión resuelven este problema.

3. ¿Existe algún mecanismo de anulación accesible mediante software?

Algunas plataformas incluyen mecanismos de «emergencia» —anulaciones administrativas que existen para escenarios legítimos de recuperación—. Estos constituyen superficies de ataque para el ransomware. Las plataformas de almacenamiento más resistentes al ransomware o bien eliminan por completo estas anulaciones (como hace Ootbi con un firmware bloqueado por hardware y sin shell de root), o bien trasladan la anulación completamente fuera de banda (como hace Pure Storage SafeMode con la erradicación autorizada por el proveedor).

Elegir la solución adecuada

Para entornos centrados en Veeam que necesitan la protección más sólida posible impuesta por el hardware, la «Absolute Immutability» de Ootbi —tres capas de aplicación independientes sin vía de anulación por software— establece el punto de referencia en esta categoría. ExaGrid es la elección adecuada para empresas con múltiples aplicaciones que necesitan inmutabilidad aislada de la red con el ahorro que ofrece la deduplicación. Cloudian HyperStore se adapta a entornos a gran escala en sectores regulados, donde el historial de cumplimiento normativo es tan importante como la capacidad a escala de petabytes. StoneFly ofrece la mayor flexibilidad para las organizaciones que necesitan una capacidad de «air-gap» configurable combinada con el almacenamiento en la nube. Pure Storage SafeMode es la respuesta práctica para las empresas que ya utilizan almacenamiento primario de Pure y desean una protección significativa contra el ransomware sin necesidad de realizar inversiones adicionales en hardware.

El requisito subyacente es siempre el mismo: el almacenamiento de copias de seguridad a prueba de ransomware debe garantizar la inmutabilidad en un nivel al que un atacante no pueda acceder con credenciales comprometidas. La pregunta que hay que plantear a cada proveedor es sencilla: si te doy ahora mismo credenciales de administrador, ¿qué me impide borrar una copia de seguridad creada hace una hora?

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Empieza a usar Ranktracker... ¡Gratis!

Averigüe qué está impidiendo que su sitio web se clasifique.

Crear una cuenta gratuita

O inicia sesión con tus credenciales

Different views of Ranktracker app