Cómo proteger los backups contra el ransomware con el análisis de malware de NAKIVO
Las copias de seguridad se han convertido en un objetivo principal para el ransomware. Los piratas informáticos quieren asegurarse de que las empresas paguen el rescate impidiéndoles recuperar sus datos por sí mismas. Con NAKIVO Backup & Replication, dispones de varias funciones (por ejemplo, destinos de copia de seguridad inmutables) para garantizar que, una vez creada, una copia de seguridad no pueda infectarse ni corromperse con una nueva infección de ransomware. Sin embargo, ¿cómo se evita que una infección de malware ya existente, que pueda estar latente en su entorno de producción, se propague a sus backups?
El ransomware puede ser sofisticado y, después de infectar un equipo, puede permanecer inactivo antes de activarse para destruir datos. Cuando se hace backup de un equipo virtual o físico infectado con ransomware que tiene cifrado con retraso, el malware puede permanecer latente dentro del backup. Si posteriormente se restaura la copia de seguridad infectada, el ransomware podría volver a activarse e iniciar su proceso de cifrado con el tiempo. Este escenario puede provocar la reinfección de los sistemas y el cifrado de los datos recién restaurados, lo que supone un riesgo significativo para la integridad de su infraestructura.
En esta entrada, explicamos dos formas de utilizar la función «Análisis de malware en los backups» de NAKIVO Backup & Replication para garantizar que los backups que cree estén limpios y listos para recuperaciones satisfactorias cada vez.
Prácticas recomendadas de NAKIVO para la recuperación tras un ataque de ransomware
NAKIVO Backup & Replication te ayuda a garantizar que dispones de suficientes copias de los datos críticos en diferentes ubicaciones para recuperarte con éxito después de cualquier incidente.
Algunas de las prácticas recomendadas para la recuperación tras un ataque de ransomware son:
Applying the{2}. Crea backups a intervalos regulares para asegurarte de que dispones de al menos tres copias de los datos. Al menos dos copias deben almacenarse en dos soportes diferentes, y al menos una copia debe almacenarse externa. Una política de retención adecuada, por ejemplo, utilizando el esquema de retención « abuelo-padre-hijo », garantizará que dispongas de suficientes puntos de recuperación para elegir una copia limpia si tu infraestructura se ve afectada por un ataque de ransomware.Immutability. Almacena una de las copias de backup en « almacenamiento inmutable » o en un almacenamiento «aislado de la red». El almacenamiento inmutable te permite realizar una copia de backup una sola vez, sin que el ransomware pueda editar o eliminar los datos después de ello. El almacenamiento «aislado de la red» es un medio de almacenamiento que se desconecta físicamente después de hacer un backup, lo que impide que el ransomware obtenga acceso físico a estos datos. NAKIVO Backup & Replication admite varios destinos inmutables.Backup and antivirus software integration. Deberías utilizar software antivirus para la detección de amenazas en máquinas físicas y virtuales. El software antivirus puede detectar y eliminar la mayoría de los tipos de virus. También deberías utilizar la detección de amenazas para los backups integrando el antivirus con tu solución de backups, lo que te permitirá disponer de backups limpios para recuperaciones sin problemas. Puede utilizar el análisis de malware en los backups en NAKIVO Backup & Replication para integrar el antivirus y analizar los backups en busca de malware.Replication and DR.Utilice la replicación, ya sea regular o replicación en tiempo real, para la conmutación por recuperación y la restauración del entorno completa en caso de que el ransomware derribe su infraestructura y necesite iniciar sus máquinas en una ubicación diferente.
Mantener los backups protegidos con el análisis de malware en los backups de NAKIVO
El Función de análisis de malware en los backups de NAKIVO Backup & Replication le permite integrar un software antivirus y analizar los backups en busca de malware.
Cómo funciona el análisis de malware en los backups de NAKIVO
Los discos de la máquina física o virtual se exponen directamente desde la copia de seguridad como discos virtuales. A continuación, se inician en el servidor hipervisor seleccionado, como un host ESXi de VMware, Hyper-V, Nutanix, máquinas Linux/Windows y servidor de VMware Cloud Director.
En el caso de un host ESXi de VMware, los discos virtuales se conectan como destinos iSCSI a una máquina virtual temporal en el host ESXi de VMware. Los discos virtuales de las máquinas virtuales también se conectan al Analizar servidor como destinos iSCSI. Como resultado, el antivirus que se ejecuta en el servidor de análisis puede analizar discos o volúmenes montados como destinos iSCSI, de forma similar a como el antivirus analiza los discos locales.
A continuación se indican algunos requisitos que deben cumplirse para que la función funcione:
- El servicio iniciador iSCSI debe ejecutarse en el servidor de análisis.
- Se instala un agente en el servidor de análisis para conectarlo con los componentes NAKIVO Backup & Replication necesarios.
Nota: El Transportador instalado en el equipo con el repositorio de backups puede utilizarse por defecto como servidor de análisis para analizar las copias de seguridad de este repositorio de backups. Puede utilizar esta opción predeterminada si hay un antivirus instalado en el equipo con un repositorio de backups.
Puede consultar la lista completa de Requisitos y antivirus compatibles software.
El entorno utilizado en el tutorial
Esta función se puede utilizar justo después de crear un backup para ahorrar tiempo más adelante, cuando necesite recuperar rápidamente un objeto o un equipo, o justo antes de la recuperación si desea asegurarse de que el punto de recuperación está libre de infecciones.
A continuación, proporcionamos los flujos de trabajo para ambos escenarios utilizando lo siguiente en nuestro entorno:
- Appliance virtual NAKIVO Backup & Replication v.10.11: 192.168.101.211
- Un servidor de análisis con antivirus: Windows 10 x64 (192.168.101.225)
- Antivirus ESET NOD 32 v.16 instalado en un Analizar servidor
- ESXi 7.0: 192.168.101.201
- ESXi 7.0: 192.168.101.202 (ambos hosts ESXi se han añadido al inventario)
- Una máquina virtual Windows en ESXi 7.0
- Un backup de máquina virtual en un repositorio de backups de NAKIVO Backup & Replication
Se ha programado un job de backup para que se ejecute a diario.
Hemos instalado el antivirus con la configuración predeterminada en modo de prueba.
Nota: NAKIVO no proporciona licencias para software antivirus. Debe utilizar una clave de prueba o adquirir la licencia del antivirus manualmente.
Añadir un servidor de análisis
NAKIVO Backup & Replication admite análisis de backups mediante software antivirus instalado en un servidor de análisis accesible a través de la red:
- Un servidor de análisis puede ser una máquina física o virtual con Windows o Linux en la que se ejecute un software antivirus. Se admiten las versiones de cliente y servidor de los sistemas operativos Linux y Windows para el servidor de análisis.
- Un servidor de análisis debe poder establecer una conexión de red con NAKIVO Backup & Replication.
Nota: Se recomienda utilizar un servidor de análisis que se ejecute en Linux para analizar copias de seguridad de Linux y servidores de análisis que se ejecuten en Windows para analizar copias de seguridad de Windows. Los servidores de análisis de Linux pueden analizar copias de seguridad de Windows en la mayoría de los usos prácticos.
Settings>Inventory
…Scan Servers
-
-
WindowsLinux - (o clave privada)
- Nombre de usuario: Una cuenta de usuario con permisos suficientes, por ejemplo, la de administrador
- Contraseña: La contraseña de esta cuenta de usuario
Sin embargo, la idea es que el sistema operativo del servidor de análisis debe ser capaz de reconocer el sistema de archivos del equipo del que se hace el backup.
Continuemos añadiendo primero un servidor de análisis al inventario en la interfaz web de la solución NAKIVO.
Establezca la carga máxima, es decir, el número máximo de tareas simultáneas.
Después de introducir todos los parámetros necesarios para el servidor de análisis, haga clic en
Test connection.Si el servicio iniciador iSCSI no está iniciado en el servidor de análisis, aparecerá un mensaje informándole de ello, tal y como se muestra a continuación.

- Para iniciar el servicio de iniciador iSCSI en un equipo con Windows:
- Abra «Administración de equipos» pulsando
Win+R, y a continuación, en el cuadro de diálogo «Ejecutar», introduzcacompmgmt.mscy pulse Intro. - Vaya a
Services and Applications>Servicesy acceda aMicrosoft iSCSI initiator service. Puede iniciar el servicio una sola vez o configurarlo para que se inicie automáticamente tras el arranque de Windows.
- Abra «Administración de equipos» pulsando
- Haga clic con el botón derecho del ratón en
Microsoft iSCSI initiator servicey seleccioneProperties.
- En la ventana de propiedades del servicio, establezca el tipo de inicio en
Automaticy haga clic enStart. A continuación, pulseOKpara guardar la configuración.
- Vuelve a la interfaz web de NAKIVO Backup & Replication y haz clic de nuevo en
Test Connection. La prueba de conexión debería completarse ahora con éxito. Haz clic enAddpara finalizar la adición del nuevo servidor de análisis.Nota: Si la prueba falla, asegúrate de que el cortafuegos no está bloqueando la conexión de red y de que cumples todos los requisitos.

- El nuevo servidor de análisis aparece ahora en la lista de Analizar servidores. Puedes cerrar esta ventana en la interfaz web.

Una vez añadido el servidor de análisis, puedes configurar análisis de malware en los backups.
Análisis de copias de seguridad en busca de malware antes de la recuperación
Puedes realizar análisis de malware en NAKIVO Backup & Replication antes de proceder a la recuperación de los siguientes tipos de tareas de copia de seguridad:
- Máquina virtual VMware vSphere
- Máquina virtual Microsoft Hyper-V
- Máquina virtual Nutanix AHV
- VMware Cloud Director
- Máquina física
- Arranque Flash
- Objeto universal
En este ejemplo, utilizamos una tarea de arranque Flash de máquina virtual para el análisis de malware antes de la recuperación:
- Vaya a
Jobsy seleccione el job de backup que incluya los backups de las máquinas en las que desea buscar virus y malware. En nuestro caso, se trata de , el job de backup de la máquina virtual VMware Windows . - Una vez seleccionado el job de backup, haga clic en
Recovery, en el menú de recuperación, pulseFlash boot for VMware.
Se abre , el Asistente para nuevo job de backup de VMware .
BackupsSeleccione los backups del job correspondiente que desee analizar en busca de virus. Puede seleccionar varios backups. Seleccionamos la máquina virtual de Windows , que es la única máquina de la que disponemos de copia de seguridad. Haga clic enNexten cada paso del asistente para continuar.
Destination. Seleccione dónde ejecutar la máquina virtual temporal con los discos virtuales conectados desde la copia de seguridad. Las opciones de destino incluyen un host ESXi, un almacén de datos ESXi, una red virtual y una carpeta de la máquina virtual (opcionalmente). El host ESXi seleccionado ya se ha añadido al inventario de NAKIVO.
Schedule. Configure la programación o seleccione la opción de ejecutar esta tarea «Inicio rápido de máquinas virtuales» bajo demanda. Como queremos analizar una copia de seguridad en busca de virus antes de la recuperación, seleccionamos ejecutar esta tarea bajo demanda.
Options. Configure las opciones de la tarea «Inicio rápido de máquinas virtuales».- Introduzca un nombre para la tarea.
- Para la opción «
Malware detection», haga clic en «Enabled».
Seleccione la configuración de detección de malware en la ventana emergente que aparece:
- Servidor de análisis : Seleccione el servidor de análisis que se añadió previamente al inventario.
- Tipo de análisis :
Deep scanoquick scan. El análisis rápido se utiliza para analizar las ubicaciones estándar del disco (partición) del sistema operativo que suelen utilizar los virus. El análisis profundo analiza todos los archivos. - Seleccionar el comportamiento si se detecta malware : Rechazar la tarea de recuperación o Continuar y recuperar en una red aislada .
- Establecer el tiempo de espera del análisis . Si se supera el tiempo establecido, la tarea se cancela con el estado de error.
Una vez configurado, haz clic en
Applypara guardar la configuración de detección de malware para esta tarea.A continuación, haz clic en
Finish & Runpara finalizar el asistente y ejecutar la tarea «Inicio rápido de máquinas virtuales» con el análisis de malware.
- Selecciona el ámbito de ejecución de la tarea y pulsa
Run.
Cada disco virtual de la máquina virtual temporal iniciada en el host ESXi se expone como un destino iSCSI y se monta en el servidor de análisis.
Espere a que se cree la máquina virtual temporal en el host ESXi y a que los discos virtuales se monten y se analicen en busca de malware y virus.
En la captura de pantalla siguiente, se puede ver que la tarea de inicio rápido de máquinas virtuales está ejecutándose y que se han detectado dos problemas. Haga clic en el enlace 2 problemas para ver los detalles del análisis de malware.

Como podemos ver, hay dos problemas que requieren nuestra atención. Haga clic en View details para mostrar más información. Tras el análisis en busca de malware del backup de máquina virtual, el antivirus ha detectado dos archivos que pueden ser sospechosos y que el antivirus considera malware.

Tenga en cuenta que la tarea «Inicio rápido de máquinas virtuales» no se detiene automáticamente. Debe detener esta tarea manualmente tras completar el análisis en busca de malware y revisar el informe del análisis antivirus.
Análisis en busca de malware inmediatamente después del backup
Para automatizar los análisis en busca de malware después de un job de backup, debe utilizar las capacidades de la solución La restauración del entorno :
- Vaya a
Jobsen la interfaz web de NAKIVO Backup & Replication, haga clic en+para añadir una nueva tarea y haga clic enSite recovery.
- Se abre el Asistente para nuevas tareas de Site Recovery . En el
Actionspaso, haga clic enRun Jobspara añadir la ejecutar tarea acción a la secuencia de acciones de una tarea de Site Recovery.
- Seleccione una tarea para ejecutar. Seleccione la tarea de arranque rápido para el análisis de malware de VMware que se creó tal y como se describe en la sección anterior.
Seleccione las opciones de la acción:
- Ejecutar esta acción en:
Run this action in both testing and production mode - Comportamiento de espera:
Start next action immediately
Pulse
Savepara guardar esta acción de la tarea de Restauración del entorno y continuar configurando otras acciones de la tarea.
- Ejecutar esta acción en:
- Añada la acción
Waitcomo segunda acción de la tarea, que se ejecutará justo después de iniciar la tarea «Inicio rápido de máquinas virtuales».
- Configure la acción de espera . Establezca un tiempo de espera basándose en su experiencia en su entorno en cuanto al tiempo que puede tardar en analizarse los discos de la máquina de la que se ha realizado la copia de seguridad. En nuestro ejemplo, 1 hora debería ser suficiente.
-
Run this action in both testing and production mode - Acciones:
Stop and fail the job if this action fails
Debes asegurarte de que haya tiempo suficiente para que el análisis haya finalizado cuando se detenga el arranque de la máquina virtual Flash con la tarea de análisis de malware.
Ejecutar esta acción en:
SaveGestión de errores:
-
- y vuelve a añadir acciones de Site Recovery.
Stop Jobs
- Haz clic en para añadir la tercera acción para la tarea de Site Recovery.
Configura la acción
- Detener tareas
- . Selecciona la
Run this action in both testing and production modeTarea de arranque rápido para el análisis de malware de máquinas virtuales de VMware - Opciones de la acción:
Wait for this action to complete - Ejecutar esta acción en:
Stop and fail the job if this action fails
(que utilizamos anteriormente). Una vez transcurrido el periodo de tiempo definido para analizar en busca de virus un backup de máquina virtual (mediante la acción «Esperar»), la tarea «Inicio rápido de máquinas virtuales» debe detenerse (esta tarea solo puede detenerse directamente por un usuario o mediante la acción «Detener» de Restauración del entorno).
Comportamiento de espera:
SaveTratamiento de errores:
- . Selecciona la
- para guardar esta acción de la tarea.
Next
- Se han añadido las tres acciones necesarias para la tarea de Restauración del entorno. Dado que no hay tareas de replicación ni de conmutación por recuperación, puede omitir el paso de asignación de red ( Red ). Del mismo modo, puede omitir el paso Reasignación de IP .
- Configure el calendario de pruebas en el paso 4 del asistente. Utilice la opción de programación encadenamiento de jobs para ejecutar esta tarea de restauración del entorno con análisis de malware justo después de que se complete la tarea de copia de seguridad. Esto significa que, tan pronto como finalice el backup de nuestra máquina virtual, la tarea de restauración del entorno recién creada se iniciará automáticamente. Esto activa la tarea o acción de arranque rápido (Flash boot) con la configuración de análisis de malware activada. Como resultado, el análisis de malware se inicia automáticamente.
Selecciona las siguientes opciones para la Programación n.º 1:
- Ejecutar después de otra tarea: Backup de máquina virtual VMware Windows
- Ejecutar esta tarea:
Immediately. - Marca la casilla de verificación
After successful.

- En el paso « » (Opciones) , introduzca un nombre para la tarea; por ejemplo, « » (Análisis de malware SR tras el backup de máquina virtual) .
Establezca el objetivo de tiempo de recuperación (RTO). Este valor de RTO no debe ser inferior al tiempo de la acción « » (Esperar) (la segunda acción de la lista de acciones de nuestra tarea de restauración del entorno). Dado que el tiempo de espera en este ejemplo para el análisis de malware es de 60 minutos, establecemos 65 minutos como RTO para esta tarea de restauración del entorno. Esto es necesario para evitar que la tarea falle debido a que no hay tiempo suficiente para completar todas las acciones de la tarea de restauración del entorno.
Haz clic en
Finishpara guardar la configuración y cerrar el asistente.
Accede a
Pulse
Ahora puedes iniciar un job de backup de máquina virtual de Windows y ver cómo funciona la automatización de tareas:
- Se inicia el job de backup de máquina virtual de Windows.
- Justo después de que finalice el job de backup de máquina virtual, se inicia el job de restauración del entorno. Este job de restauración del entorno incluye la tarea «Inicio rápido de máquinas virtuales».
- Se inicia la tarea de inicio rápido de máquinas virtuales con análisis de malware como parte de la tarea de restauración del entorno.
- Cuando transcurre la hora establecida para el análisis de malware, se detienen todas las tareas. Puede comprobar si hay problemas y consultar los informes antivirus.

En este ejemplo, hemos explicado cómo configurar los análisis de malware con la solución NAKIVO para que se ejecuten automáticamente después de cada tarea de copia de seguridad. También puede realizar análisis de malware antes de restaurar máquinas físicas y virtuales a partir de una copia de seguridad, tal y como se muestra a continuación.