La ciberresiliencia en la era de la NIS2: por qué las copias de seguridad ya no son solo una función de TI
Una pregunta que toda empresa debería plantearse es: ¿Con qué rapidez podemos reanudar nuestra actividad si surge algún problema?
El tiempo de inactividad sale caro y, en casos extremos, puede llegar incluso a afectar a la economía en general: se calcula que el ciberataque a Jaguar Land Rover ha supuesto una pérdida del 0,1 % del PIB del Reino Unido.
Por eso, normativas como la Directiva NIS2 de la UE hacen especial hincapié en la capacidad de recuperación, y no solo en la prevención, en el caso de las empresas consideradas «críticas» o «importantes». Incluso las organizaciones que no están sujetas directamente a la Directiva NIS2 pueden verse obligadas a demostrar que cuentan con las medidas de seguridad adecuadas si desean hacer negocios con clientes, socios o proveedores que sí lo están.
Pero todas las empresas deberían plantearse esta pregunta, independientemente de si se ven afectadas por la legislación o no. Las copias de seguridad ya no consisten simplemente en disponer de otra copia de los datos. Son un elemento clave de cualquier plan de respuesta ante desastres y determinan la rapidez con la que se puede pasar de la fase de recuperación a la normalidad en las operaciones empresariales.
Por eso, los debates sobre las copias de seguridad y la recuperación están traspasando los límites de los departamentos de TI y se están convirtiendo en prioridades a nivel de la junta directiva.
Cómo una buena estrategia de copias de seguridad respalda la NIS2
Durante muchos años, el marco de trabajo para las copias de seguridad más extendido fue:
-
3 copias de los datos (para protegerse contra la pérdida de datos)
-
2 formatos diferentes (almacenados en al menos dos tipos de soportes)
-
1 copia externa (para protegerse frente a desastres físicos)
Sin embargo, ahora se recomienda añadir dos medidas más para garantizar la verdadera eficacia de las copias de seguridad:
-
1 copia inmutable (que garantiza copias de seguridad a prueba de ransomware)
-
No hay duda de que podrás recuperarlo (las pruebas periódicas garantizan la fiabilidad)
Este enfoque en constante evolución desempeña un papel fundamental en el cumplimiento de la NIS2.
¿Qué establece la NIS2 en cuanto a la estrategia de copias de seguridad?
El núcleo de la NIS2 es el énfasis en la recuperación y la continuidad del negocio. Se trata de garantizar que las interrupciones se reduzcan al mínimo en caso de que se produzca un incidente. Por ello, la mayor parte de los apartados de la normativa NIS2 se sustentan en una buena estrategia de copias de seguridad.
Hay tres ámbitos que revisten especial importancia.
Uno de los pilares de la NIS2 son las «políticas para evaluar la eficacia». En pocas palabras, no se trata solo de creer que se dispone de un sistema de respaldo eficaz, sino de la capacidad de demostrarlo.
Una copia de seguridad no sirve de nada si no se puede utilizar. El principio de «sin lugar a dudas, se puede recuperar» debe formar parte de cualquier estrategia de recuperación, respaldado por procedimientos de recuperación documentados y pruebas periódicas. Las organizaciones necesitan tener la seguridad de que, cuando sea necesario recuperar los datos, el proceso funcionará según lo previsto.
Por otra parte, la copia inmutable responde a la exigencia de la legislación en materia de «medidas de continuidad del negocio» y «higiene informática» básica. Es fundamental disponer de una copia de los datos que no pueda modificarse ni eliminarse y que pueda servir como punto de restauración conocido y fiable en caso de necesidad. Esto resulta necesario para la recuperación general ante desastres y ofrece una versión fiable de los datos en caso de ciberataque o incidente de ransomware.
Evita caer en la complacencia con la nube
Uno de los mayores errores en el ámbito de las tecnologías de la información actuales es dar por sentado que los servicios en la nube ofrecen automáticamente una protección total y que los proveedores se encargarán de las copias de seguridad y la recuperación. El problema se agrava con el SaaS, donde la promesa de un acceso inmediato a una solución resulta muy atractiva y, a menudo, se consigue sin la intervención del departamento de TI.
Inclusoserviciostan consolidadoscomo Microsoft 365 pueden presentar lagunas en las copias de seguridadsi las organizaciones no cuentan con una estrategia de protección independiente.
Se ha acuñado el término «ceguera de las nubes» para referirse a este y otros ámbitos en los que se da la complacencia ante las nubes.
Aunque los servicios en la nube pueden incorporar un cierto grado de resiliencia, las empresas no pueden adoptar una actitud pasiva en ámbitos críticos como las copias de seguridad y la recuperación.
Las empresas deben aplicar una política de «confianza cero» en lo que respecta a la integridad de sus datos. Independientemente de quién haya almacenado los datos o dónde, y con independencia de las garantías ofrecidas en cuanto a fiabilidad, la estrategia de copias de seguridad debe ser coherente en todos los ámbitos.
Las copias de seguridad sirven para poder retomar la actividad empresarial
En un mundo en el que los ataques de ransomware son cada vez más habituales y las interrupciones en los servicios SaaS aparecen con frecuencia en los titulares, las copias de seguridad deben ser un elemento clave de cualquier estrategia de cumplimiento normativo.
Cada momento de inactividad supone una posible pérdida de ingresos. El enfoque de la legislación para integrar las tecnologías de la información en la gobernanza de los consejos de administración es positivo para los equipos de TI, y Datto lleva mucho tiempo defendiendo que las copias de seguridad deben ser una parte importante de este debate.
Lee«La guía definitiva sobre BCDR» de Datto: «Por qué son importantes las copias de seguridad y la recuperación ante desastres»