¿Qué es la regla 3-2-1-1-0?
La regla 3-2-1 clásica dice: mantén 3 copias de tus datos, en 2 soportes diferentes, con 1 copia offsite. La versión moderna 3-2-1-1-0 añade:
- 1 copia offline o inmutable: protegida contra ransomware y borrado accidental.
- 0 errores: verifica automáticamente la integridad de cada backup.
Por qué la regla clásica 3-2-1 ya no es suficiente
Los ataques de ransomware modernos buscan activamente los sistemas de backup para cifrarlos también. Si tu copia offsite es un repositorio accesible por red, el ransomware puede alcanzarla. Una copia inmutable garantiza que nadie (ni siquiera un administrador comprometido) pueda modificar o eliminar los datos durante el periodo de retención.
Implementación con Veeam paso a paso
Copia 1: Backup primario en disco local
Configura un Backup Job en Veeam apuntando a un repositorio local (NAS, servidor de backup). Este es tu backup de primera línea para restauraciones rápidas.
Copia 2: Backup offsite con Veeam Cloud Connect
Crea un Backup Copy Job que replique los backups a un proveedor de Veeam Cloud Connect. Los datos viajan cifrados y se almacenan en un repositorio independiente fuera de tu infraestructura.
Copia 3 (inmutable): Activar inmutabilidad
En Veeam Cloud Connect, solicita a tu proveedor que active Insider Protection. Esto crea una papelera de reciclaje protegida donde los backups eliminados se retienen durante un periodo configurable (habitualmente 7-30 días). Ni tú ni un atacante con tus credenciales pueden eliminarlos.
Alternativamente, si usas un repositorio Linux local con Veeam Hardened Repository, activa la inmutabilidad a nivel de sistema de archivos:
# El repositorio se configura con un usuario non-root y sin acceso SSH posterior
# Veeam gestiona la inmutabilidad automáticamente al configurar el repositorio
Verificación: 0 errores con SureBackup
Configura un SureBackup Job que automáticamente:
- Monta los backups en un entorno aislado (sandbox).
- Arranca las máquinas virtuales restauradas.
- Ejecuta tests de conectividad y scripts personalizados.
- Genera un informe de verificación.
Ejemplo de arquitectura completa
- Repositorio local: NAS con 30 días de retención (backup diario).
- Cloud Connect: proveedor VCSP con 30 días de retención + 14 días de Insider Protection.
- SureBackup: verificación semanal de las VMs críticas.
- Alertas: notificaciones por email y Telegram si un job falla.
Errores comunes
- No verificar los backups: un backup que no se puede restaurar no sirve de nada.
- Usar el mismo storage para producción y backup: si falla el almacenamiento, pierdes ambos.
- No probar la restauración completa: haz un simulacro de disaster recovery al menos una vez al año.
La regla 3-2-1-1-0 es el estándar actual para proteger los datos de tu empresa. Si necesitas ayuda para implementarla, somos proveedores oficiales de Veeam Cloud Connect.