Copias 3-2-1-1-0

Copias 3-2-1-1-0: plantilla de backup para Microsoft 365 y Google Workspace

Qué es 3-2-1-1-0 y por qué hoy supera a 3-2-1

La regla clásica 3-2-1 decía: 3 copias de tus datos, en 2 medios distintos, 1 fuera de sitio. La versión moderna 3-2-1-1-0 añade dos capas que marcan la diferencia frente a ransomware y errores silenciosos:

  • +1 inmutable/air-gapped: al menos una copia que no se pueda modificar ni borrar durante el periodo de retención (WORM/S3 Object Lock, cintas WORM, almacenamiento con inmutabilidad).

  • +0 verificado: pruebas de restauración periódicas que aseguren cero errores en la recuperación (no basta con “la copia se completó”).

En la práctica, 3-2-1-1-0 te evita tres dolores comunes: (1) cifrado masivo por ransomware que salpica tus copias “calientes”, (2) borrados accidentales propagados por sincronización, (3) backups “verdes” que no restauran cuando los necesitas. En mi experiencia con equipos y comunidades técnicas, el salto mental está en pasar de “tener copias” a “poder restaurar con garantías”.

Inmutabilidad y air-gap en la práctica (S3 Object Lock/WORM)

  • Objetivo: que una de las copias no admita cambios hasta que caduque su retención.

  • Cómo: activa Object Lock (modo compliance cuando aplique) o usa medios WORM. Define retenciones por dataset (p. ej., 30-90 días operativos y 365 días para legales/finanzas).

  • Errores a evitar: confundir inmutabilidad lógica (permisos) con inmutabilidad real (WORM); olvidar rotar claves y MFA-Delete donde exista; no documentar el owner de la bóveda (quién puede desbloquear).

El “0”: cómo verificar restores y registrar evidencias

  • Objetivo: demostrar que puedes restaurar sin errores (integridad + RTO/RPO cumplidos).

  • Cómo: agenda pruebas mensuales sobre muestras representativas (correo, sitios, archivos, chats) y pruebas trimestrales de escenarios completos (sitio de SharePoint, buzón grande, espacio compartido en Drive).

  • Evidencias: captura logs, duración real de la restauración, hash de integridad y un checklist firmado por TI. Guarda todo en un repositorio interno auditable.


M365: qué te da Microsoft 365 Backup y qué falta para 3-2-1-1-0

Microsoft 365 Backup (el servicio nativo) cubre la base de copias y restauración para OneDrive, SharePoint y Exchange/Teams, con puntos de restauración frecuentes y administración centralizada. Es ideal como capa “cercana” por su integración y por reducir fricción operativa.

Dónde brilla:

  • Restauraciones granulares y a gran escala sin salir del ecosistema.

  • Gobernanza unificada, permisos y auditoría dentro de M365.

  • Operación sencilla para recuperar items o colecciones enteras.

Qué suele faltar para 3-2-1-1-0:

  • Medio alternativo y off-site real: la regla exige 2 medios y 1 fuera de sitio. Si todo queda en la misma plataforma/proveedor, la independencia se resiente.

  • Copia inmutable independiente: necesitas otra tecnología/ubicación con inmutabilidad (S3 compatible con Object Lock, cinta WORM, proveedor BaaS con WORM).

  • Evidencias formales del “0”: plan de pruebas, métricas RPO/RTO y actas. Lo nativo ayuda, pero tu proceso hace el “0”.

Costes y requisitos (alto nivel)

  • Piensa en pago por uso y retención como palancas principales. Controla la explosión de versiones en sitios de colaboración.

  • Reserva presupuesto para la copia inmutable: almacenamiento WORM suele ser más barato en frío, pero requiere ajustar políticas de ciclo de vida.

Retención, puntos de restauración y límites habituales

  • Define retenciones escalonadas: operativa (30-90 días), compliance (6-7 años según sector).

  • Evita políticas “infinitas” que inflan costes y ventanas de restauración.

  • En buzones y sitios muy grandes, prueba restauraciones parciales y por lotes (esto aterriza tu RTO).


Google Workspace: estrategia 3-2-1-1-0 práctica

En Workspace (Drive, Gmail, Calendar), el error típico es pensar que “en la nube ya está seguro”. Sí, pero necesitas versionado + retención + copia independiente.

Mi receta compacta:

  1. Copia 1 (cercana): herramienta que haga backup continuo de Gmail/Drive con restauración granular (etiquetas, carpetas, permisos).

  2. Copia 2 (medio alternativo): repositorio distinto (otro proveedor o bucket S3 compatible).

  3. Off-site: región/proveedor diferente al principal.

  4. Inmutable: activa WORM/Object Lock o usa cinta WORM (según tamaño/coste).

  5. “0” verificado: pruebas mensuales (items) y trimestrales (espacios compartidos, buzones grandes), con acta.

Copias independientes de Drive/Gmail y política de retención

  • Drive: copia metadatos (permisos, propietarios), no solo archivos. Controla shortcuts y Shared Drives.

  • Gmail: planea restauración selectiva por etiqueta/fecha para incidentes de phishing masivo.

  • Retención: 90 días operativa + 1 año frío suele equilibrar coste/recuperación en pymes; ajusta por legal.

Pruebas de recuperación y métricas RPO/RTO recomendadas

  • RPO (datos que aceptas perder): 1-4 horas para áreas críticas; 24 h para no críticos.

  • RTO (tiempo de vuelta): <4-8 h en casos parciales; 24-48 h en restauraciones masivas.

  • Mide siempre tiempo real vs objetivo y registra desviaciones.


Plantilla 3-2-1-1-0 (lista de control editable)

Copia y pega esto en tu gestor de tareas o en un doc. Está pensada para M365 y Workspace.

1) Inventario y criticidad

  • Lista de datasets: OneDrive, SharePoint (sitios críticos), Exchange/Teams, Gmail, Drive (espacios compartidos), Calendar.

  • Clasificación por criticidad (Alta/Media/Baja) y propietario de negocio.

  • RPO/RTO objetivo por dataset (ej.: RPO 1 h, RTO 4 h para finanzas).

2) Mapa de copias (3-2-1-1-0)

  • Copia A (cercana): herramienta/plataforma principal, restauración granular OK.

  • Copia B (medio distinto): almacenamiento diferente (p. ej., S3 compatible/cinta).

  • Off-site: región/proveedor distinto documentado.

  • Inmutabilidad: WORM/Object Lock/cinta WORM activo con retención __ días.

  • Separación de roles: cuentas y credenciales segregadas, MFA en bóvedas.

  • Cifrado en reposo y en tránsito verificado.

3) Calendario de pruebas (“0” verificado)

  • Mensual: restauración de muestra (1 buzón grande, 1 sitio, 1 espacio compartido, 1 hilo de Teams/Chat).

  • Trimestral: escenario completo por dominio (p. ej., restaurar un sitio de proyecto + 100 GB de Drive/Gmail).

  • Evidencias: capturas, logs, hashes, tiempos reales vs RTO/RPO, lecciones aprendidas.

  • Aprobación: firma responsable de TI y dueño de proceso.

4) Gobernanza y costes

  • Políticas de retención por dataset (operativa vs compliance).

  • Presupuesto por TB/mes y por capa (cercana/inmutable).

  • Revisión semestral de crecimiento y lifecycle (mover a frío lo que toque).

  • Plan de respuesta a incidentes enlazado (quién hace qué, cuándo y cómo).


Ejemplos y buenas prácticas del sector

Errores comunes según comunidades y MSPs

  • Confiar en la sincronización como backup: si borras y sincroniza, pierdes también en la copia.

  • Una sola plataforma para todo: rompe 3-2-1; necesitas medio alternativo y off-site real.

  • Inmutabilidad “de palabra”: permisos ≠ WORM. Activa bloqueos a nivel de objeto o usa medios WORM.

  • No probar restores: el “0” se gana practicando; sin evidencias, estás a ciegas.

Cómo justificar el backup ante dirección

  • Riesgo financiero: calcula coste por hora de parada × RTO estimado + coste de pérdida de datos (RPO).

  • Riesgo reputacional y legal: compliance y tiempos de respuesta en auditorías.

  • ROI práctico: evitar rescates por ransomware, reducir horas hombre en incidentes y auditorías.


Preguntas frecuentes

¿Cómo adapto 3-2-1-1-0 si tengo poco presupuesto?
Mantén una copia cercana + otra en almacenamiento S3 compatible en frío con Object Lock. Reduce retenciones en datos de baja criticidad y prioriza inmutabilidad.

¿Puedo cumplir la regla solo con herramientas nativas?
Puedes cubrir gran parte, pero para 3-2-1-1-0 estricta te falta medio alternativo e inmutabilidad independiente. Añade al menos una capa fuera del proveedor principal.

¿Cada cuánto pruebo el “0”?
Mensual para muestras; trimestral para escenarios completos. Documenta todo y compáralo con tus RTO/RPO.

¿Cómo trato Teams y Chat?
Planifica restauraciones contextuales (mensajes + archivos vinculados) y valida permisos tras el restore; los hilos sin archivos pierden valor si no vuelven con su contexto.


Conclusión

Si tuviera que resumirlo en una frase: no es solo copiar, es poder restaurar a tiempo y sin sorpresas. Con esta plantilla, 3-2-1-1-0 deja de ser un eslogan y se convierte en un proceso repetible, auditable y alineado con negocio tanto en Microsoft 365 como en Google Workspace.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies