Qué es 3-2-1-1-0 y por qué hoy supera a 3-2-1
La regla clásica 3-2-1 decía: 3 copias de tus datos, en 2 medios distintos, 1 fuera de sitio. La versión moderna 3-2-1-1-0 añade dos capas que marcan la diferencia frente a ransomware y errores silenciosos:
-
+1 inmutable/air-gapped: al menos una copia que no se pueda modificar ni borrar durante el periodo de retención (WORM/S3 Object Lock, cintas WORM, almacenamiento con inmutabilidad).
-
+0 verificado: pruebas de restauración periódicas que aseguren cero errores en la recuperación (no basta con “la copia se completó”).
En la práctica, 3-2-1-1-0 te evita tres dolores comunes: (1) cifrado masivo por ransomware que salpica tus copias “calientes”, (2) borrados accidentales propagados por sincronización, (3) backups “verdes” que no restauran cuando los necesitas. En mi experiencia con equipos y comunidades técnicas, el salto mental está en pasar de “tener copias” a “poder restaurar con garantías”.
Inmutabilidad y air-gap en la práctica (S3 Object Lock/WORM)
-
Objetivo: que una de las copias no admita cambios hasta que caduque su retención.
-
Cómo: activa Object Lock (modo compliance cuando aplique) o usa medios WORM. Define retenciones por dataset (p. ej., 30-90 días operativos y 365 días para legales/finanzas).
-
Errores a evitar: confundir inmutabilidad lógica (permisos) con inmutabilidad real (WORM); olvidar rotar claves y MFA-Delete donde exista; no documentar el owner de la bóveda (quién puede desbloquear).
El “0”: cómo verificar restores y registrar evidencias
-
Objetivo: demostrar que puedes restaurar sin errores (integridad + RTO/RPO cumplidos).
-
Cómo: agenda pruebas mensuales sobre muestras representativas (correo, sitios, archivos, chats) y pruebas trimestrales de escenarios completos (sitio de SharePoint, buzón grande, espacio compartido en Drive).
-
Evidencias: captura logs, duración real de la restauración, hash de integridad y un checklist firmado por TI. Guarda todo en un repositorio interno auditable.
M365: qué te da Microsoft 365 Backup y qué falta para 3-2-1-1-0
Microsoft 365 Backup (el servicio nativo) cubre la base de copias y restauración para OneDrive, SharePoint y Exchange/Teams, con puntos de restauración frecuentes y administración centralizada. Es ideal como capa “cercana” por su integración y por reducir fricción operativa.
Dónde brilla:
-
Restauraciones granulares y a gran escala sin salir del ecosistema.
-
Gobernanza unificada, permisos y auditoría dentro de M365.
-
Operación sencilla para recuperar items o colecciones enteras.
Qué suele faltar para 3-2-1-1-0:
-
Medio alternativo y off-site real: la regla exige 2 medios y 1 fuera de sitio. Si todo queda en la misma plataforma/proveedor, la independencia se resiente.
-
Copia inmutable independiente: necesitas otra tecnología/ubicación con inmutabilidad (S3 compatible con Object Lock, cinta WORM, proveedor BaaS con WORM).
-
Evidencias formales del “0”: plan de pruebas, métricas RPO/RTO y actas. Lo nativo ayuda, pero tu proceso hace el “0”.
Costes y requisitos (alto nivel)
-
Piensa en pago por uso y retención como palancas principales. Controla la explosión de versiones en sitios de colaboración.
-
Reserva presupuesto para la copia inmutable: almacenamiento WORM suele ser más barato en frío, pero requiere ajustar políticas de ciclo de vida.
Retención, puntos de restauración y límites habituales
-
Define retenciones escalonadas: operativa (30-90 días), compliance (6-7 años según sector).
-
Evita políticas “infinitas” que inflan costes y ventanas de restauración.
-
En buzones y sitios muy grandes, prueba restauraciones parciales y por lotes (esto aterriza tu RTO).
Google Workspace: estrategia 3-2-1-1-0 práctica
En Workspace (Drive, Gmail, Calendar), el error típico es pensar que “en la nube ya está seguro”. Sí, pero necesitas versionado + retención + copia independiente.
Mi receta compacta:
-
Copia 1 (cercana): herramienta que haga backup continuo de Gmail/Drive con restauración granular (etiquetas, carpetas, permisos).
-
Copia 2 (medio alternativo): repositorio distinto (otro proveedor o bucket S3 compatible).
-
Off-site: región/proveedor diferente al principal.
-
Inmutable: activa WORM/Object Lock o usa cinta WORM (según tamaño/coste).
-
“0” verificado: pruebas mensuales (items) y trimestrales (espacios compartidos, buzones grandes), con acta.
Copias independientes de Drive/Gmail y política de retención
-
Drive: copia metadatos (permisos, propietarios), no solo archivos. Controla shortcuts y Shared Drives.
-
Gmail: planea restauración selectiva por etiqueta/fecha para incidentes de phishing masivo.
-
Retención: 90 días operativa + 1 año frío suele equilibrar coste/recuperación en pymes; ajusta por legal.
Pruebas de recuperación y métricas RPO/RTO recomendadas
-
RPO (datos que aceptas perder): 1-4 horas para áreas críticas; 24 h para no críticos.
-
RTO (tiempo de vuelta): <4-8 h en casos parciales; 24-48 h en restauraciones masivas.
-
Mide siempre tiempo real vs objetivo y registra desviaciones.
Plantilla 3-2-1-1-0 (lista de control editable)
Copia y pega esto en tu gestor de tareas o en un doc. Está pensada para M365 y Workspace.
1) Inventario y criticidad
-
Lista de datasets: OneDrive, SharePoint (sitios críticos), Exchange/Teams, Gmail, Drive (espacios compartidos), Calendar.
-
Clasificación por criticidad (Alta/Media/Baja) y propietario de negocio.
-
RPO/RTO objetivo por dataset (ej.: RPO 1 h, RTO 4 h para finanzas).
2) Mapa de copias (3-2-1-1-0)
-
Copia A (cercana): herramienta/plataforma principal, restauración granular OK.
-
Copia B (medio distinto): almacenamiento diferente (p. ej., S3 compatible/cinta).
-
Off-site: región/proveedor distinto documentado.
-
Inmutabilidad: WORM/Object Lock/cinta WORM activo con retención __ días.
-
Separación de roles: cuentas y credenciales segregadas, MFA en bóvedas.
-
Cifrado en reposo y en tránsito verificado.
3) Calendario de pruebas (“0” verificado)
-
Mensual: restauración de muestra (1 buzón grande, 1 sitio, 1 espacio compartido, 1 hilo de Teams/Chat).
-
Trimestral: escenario completo por dominio (p. ej., restaurar un sitio de proyecto + 100 GB de Drive/Gmail).
-
Evidencias: capturas, logs, hashes, tiempos reales vs RTO/RPO, lecciones aprendidas.
-
Aprobación: firma responsable de TI y dueño de proceso.
4) Gobernanza y costes
-
Políticas de retención por dataset (operativa vs compliance).
-
Presupuesto por TB/mes y por capa (cercana/inmutable).
-
Revisión semestral de crecimiento y lifecycle (mover a frío lo que toque).
-
Plan de respuesta a incidentes enlazado (quién hace qué, cuándo y cómo).
Ejemplos y buenas prácticas del sector
Errores comunes según comunidades y MSPs
-
Confiar en la sincronización como backup: si borras y sincroniza, pierdes también en la copia.
-
Una sola plataforma para todo: rompe 3-2-1; necesitas medio alternativo y off-site real.
-
Inmutabilidad “de palabra”: permisos ≠ WORM. Activa bloqueos a nivel de objeto o usa medios WORM.
-
No probar restores: el “0” se gana practicando; sin evidencias, estás a ciegas.
Cómo justificar el backup ante dirección
-
Riesgo financiero: calcula coste por hora de parada × RTO estimado + coste de pérdida de datos (RPO).
-
Riesgo reputacional y legal: compliance y tiempos de respuesta en auditorías.
-
ROI práctico: evitar rescates por ransomware, reducir horas hombre en incidentes y auditorías.
Preguntas frecuentes
¿Cómo adapto 3-2-1-1-0 si tengo poco presupuesto?
Mantén una copia cercana + otra en almacenamiento S3 compatible en frío con Object Lock. Reduce retenciones en datos de baja criticidad y prioriza inmutabilidad.
¿Puedo cumplir la regla solo con herramientas nativas?
Puedes cubrir gran parte, pero para 3-2-1-1-0 estricta te falta medio alternativo e inmutabilidad independiente. Añade al menos una capa fuera del proveedor principal.
¿Cada cuánto pruebo el “0”?
Mensual para muestras; trimestral para escenarios completos. Documenta todo y compáralo con tus RTO/RPO.
¿Cómo trato Teams y Chat?
Planifica restauraciones contextuales (mensajes + archivos vinculados) y valida permisos tras el restore; los hilos sin archivos pierden valor si no vuelven con su contexto.
Conclusión
Si tuviera que resumirlo en una frase: no es solo copiar, es poder restaurar a tiempo y sin sorpresas. Con esta plantilla, 3-2-1-1-0 deja de ser un eslogan y se convierte en un proceso repetible, auditable y alineado con negocio tanto en Microsoft 365 como en Google Workspace.









