Las tres piezas
- restic — programa de copias libre y gratuito, que cifra en origen (tus datos salen ya cifrados de tu máquina) y guarda por bloques, así que la segunda copia y siguientes solo suben lo que ha cambiado. Su licencia permite uso comercial, a diferencia de las ediciones gratuitas de Veeam.
- Backblaze B2 — almacenamiento en la nube compatible con S3, con Object Lock. Unos 6 $ por TB al mes, sin mínimos.
- Object Lock en modo COMPLIANCE — el candado. Sella cada copia durante un plazo fijo. En modo cumplimiento, ni la cuenta raíz puede levantarlo antes de tiempo.
El detalle que hace que funcione de verdad
Casi todo el mundo monta las dos primeras piezas y se olvida de la tercera, que es la que convierte esto en una defensa real:
Las credenciales que guardas en el equipo del cliente no deben tener permiso de borrado. Creas una clave de aplicación limitada a ese contenedor, con permiso para escribir y leer, pero no para eliminar ni para cambiar la configuración de retención. Así, si alguien roba ese equipo entero —que es lo que hace el ransomware— lo máximo que consigue es escribir basura nueva. Lo que ya está sellado, sigue sellado.
Sin esto, tienes un candado con la llave pegada al lado.
El trabajo que genera, que es la parte que nadie cuenta
Montarlo es una tarde. Mantenerlo es para siempre. Esto es lo que hay que hacer, de verdad, cada semana:
- Comprobar que la copia de anoche existió. No que el script terminó: que hay una instantánea nueva, con el tamaño que tiene sentido. El fallo más caro del sector es la copia que lleva meses sin ejecutarse y nadie lo ha mirado.
- Vigilar el silencio. Si un equipo deja de reportar, alguien tiene que enterarse ese mismo día. Un aviso que llega solo cuando algo falla no sirve: si el proceso muere del todo, no falla nada, sencillamente no dice nada.
- Verificar la integridad del repositorio periódicamente, no solo la última copia.
- Restaurar de verdad, cada cierto tiempo. Coger datos al azar, sacarlos, y comparar por checksum que son idénticos al original. Aquí explicamos por qué esto es lo único que demuestra algo.
- Revisar que el candado sigue puesto. A nosotros, el 17 de julio de 2026, se nos caducaba a los 13 días por un error de configuración propio. Lo encontramos porque volvimos a mirar. Si no vuelves a mirar, no lo encuentras.
Las cuentas, sin trampa
Si lo montas tú, para 1 TB: unos 6 $ al mes de almacenamiento y 0 € de licencias. Más tu tiempo. Calcula entre 30 y 60 minutos a la semana de vigilancia real, más medio día cada trimestre para la prueba de restauración, más las horas del día que algo se rompa.
Si nos lo dejas a nosotros, para ese mismo TB: 79 € al mes de base (vigilancia diaria, gestión de incidencias, informe mensual) + 20 € por TB, y un alta única de unos 150 € si la copia va directa a la nube. Una gestoría típica de 3 equipos y 300 GB se queda alrededor de 85 € al mes.
La diferencia entre las dos columnas no es el software. Es quién se levanta el martes a mirar si anoche se hizo la copia.
Cuándo no nos necesitas
Te lo decimos claro, porque preferimos que no nos contrates a que nos dejes en tres meses:
- Si tienes un informático en plantilla con tiempo asignado a esto. Que lo monte él; la receta está arriba entera.
- Si eres técnico y te gusta esto. Vas a hacerlo bien y vas a pagar 6 $ en vez de 99 €.
- Si lo que necesitas es levantar un servidor Windows completo desde cero con una consola gráfica. restic no hace bare metal de Windows con imagen del sistema; para eso hay herramientas de pago que lo hacen mejor que nosotros.
- Si lo que buscas es copia de Microsoft 365 — hoy no lo ofrecemos. Tenemos herramienta elegida pero no probada en un cliente real, y no vendemos nada que no hayamos probado.
Nos necesitas si los datos de tu empresa importan, no tienes a nadie dedicado a esto, y quieres poder enseñarle a tu seguro o a un auditor un papel que diga que el mes pasado se recuperó y cuánto tardó.
Si prefieres montarlo tú, adelante: la receta está completa arriba. Si prefieres que alguien vigile, hablamos.
Cuéntanos tu caso