← Volver al blog

La regla 3-2-1-1-0: cómo reviso mis backups con Veeam

Tener copias no es lo mismo que poder restaurar. Así compruebo que la estrategia de backup aguanta un ransomware o un fallo de hardware.

Diagrama de la regla de backups 3-2-1-1-0

La clásica regla 3-2-1 se quedó corta en cuanto el ransomware empezó a buscar y cifrar también los repositorios de backup. Hoy trabajo con la versión ampliada: 3-2-1-1-0.

Qué significa cada número

  • 3 copias de los datos (la producción y dos copias).
  • 2 tipos de almacenamiento distintos (por ejemplo, disco local y objeto en la nube).
  • 1 copia fuera de la sede.
  • 1 copia inmutable o desconectada (air-gapped): nadie, ni siquiera un administrador comprometido, puede borrarla durante el periodo de retención.
  • 0 errores en la verificación de la restauración.

El número que más se olvida: el cero

Un job en verde solo dice que la copia terminó. No dice que se pueda arrancar la máquina restaurada. En Veeam, SureBackup levanta las VMs en un entorno aislado y comprueba que arrancan y responden, y el resultado queda en un informe.

Mi checklist mensual:

  1. Revisar que todos los jobs críticos tienen una copia secundaria (backup copy).
  2. Comprobar que el repositorio inmutable está en uso y con la retención correcta.
  3. Ejecutar SureBackup sobre los servidores críticos (controladores de dominio, ficheros, aplicaciones clínicas o de negocio).
  4. Hacer una restauración real de un archivo y de una VM completa al menos una vez por trimestre, y cronometrarla.

El tiempo de restauración también cuenta

Saber que se puede restaurar no basta: hay que saber cuánto se tarda. Ese tiempo es el que hay que comparar con el RTO acordado con negocio. Si la restauración de un servidor clave tarda seis horas y el negocio espera dos, el problema no es técnico, es de expectativas, y es mejor descubrirlo en una prueba que en un incidente.