Amana Secure

¿Un NAS es una copia de seguridad?

Para un disco que se rompe, sí. Para un borrado sin querer, sí. Para un ransomware, no — y esa es justo la razón por la que la mayoría de la gente lo compró.

El NAS no falla por ser malo. Falla por estar montado

Un NAS de oficina —Synology, QNAP, un servidor con un disco grande, un USB enchufado al servidor— es almacenamiento conectado a la misma red que todo lo demás, con un usuario y una contraseña que algún equipo de la oficina tiene guardados para poder escribir en él.

Eso es exactamente lo que un atacante necesita. El ransomware moderno no cifra y se va: entra, se mueve por la red durante días, busca dónde están las copias y las destruye primero. Si tu PC puede escribir en el NAS, el programa que se ejecuta en tu PC también puede. Y si el atacante ha llegado a una cuenta de administrador, el sistema ni siquiera ve nada raro: es una orden legítima de alguien con permiso.

De ahí la frase que resume todo esto: la copia que puedes borrar tú, la puede borrar el atacante.

Para qué sí sirve un NAS (no lo tires)

Nos parece deshonesto el discurso de "tu NAS no vale nada". Vale, y bastante:

El NAS es una buena primera copia. El problema es cuando es la única.

Qué le falta: que exista una copia que nadie pueda borrar

Lo que convierte un montón de ficheros en una copia de seguridad de verdad es que haya al menos una versión fuera de tu alcance durante un tiempo. No "protegida con contraseña": literalmente imposible de eliminar, aunque lo pida el administrador, aunque lo pidas tú.

Eso se consigue con almacenamiento con bloqueo de objetos (object lock) en modo cumplimiento: la copia se sella durante un plazo —nosotros usamos 30 días— y durante ese plazo el propio sistema de almacenamiento rechaza cualquier orden de borrado. No es una promesa del programa de backup. Es una propiedad física del sitio donde está guardada. Lo explicamos entero en qué es una copia inmutable.

Lo probamos, y encontramos un fallo propio

El 4 de julio de 2026 montamos el ataque en laboratorio: cifrado simulado sobre datos de prueba, en entornos aislados, y un intento de borrado con credenciales de administrador contra el almacén inmutable. La copia sobrevivió, y la restauración se verificó por checksum —comparando que lo recuperado es idéntico bit a bit al original— y con el tiempo cronometrado.

Lo que no sale en los folletos de nadie: el 17 de julio, en una revisión posterior, descubrimos que en nuestra propia configuración el candado de inmutabilidad caducaba a los 13 días en lugar de mantenerse. Un fallo nuestro, en nuestro laboratorio, encontrado porque volvimos a probar. Lo corregimos y lo dejamos escrito.

Lo contamos por una razón práctica: si nadie vuelve a probar, nadie encuentra estas cosas. Y el sitio donde se encuentran es un laboratorio, no el día del incidente.

Lo mínimo que deberías tener

  1. El NAS, para lo de todos los días. Con instantáneas activadas si tu modelo las tiene.
  2. Una segunda copia fuera, cifrada y con bloqueo de objetos, que nadie de tu red pueda borrar.
  3. Alguien que mire cada día que las dos se han hecho. El fallo más común no es el ataque: es la copia que lleva cinco meses fallando en silencio.
  4. Una restauración de prueba cada cierto tiempo, con el resultado por escrito. Si nunca has restaurado, no sabes si tienes copias.

Los puntos 1 y 2 los puedes montar tú — de hecho te explicamos cómo, con las herramientas que usamos nosotros. Los puntos 3 y 4 son trabajo de alguien, todas las semanas, para siempre. Eso es lo que vendemos.

¿Cuándo fue la última vez que alguien probó a recuperar de tu NAS?

Cuéntanos tu caso