Resumen
FlashArray de Pure Storage proporciona inmutabilidad de datos y una restauración rápida para que pueda volver a estar en funcionamiento sin problemas. Con SafeMode Snapshots, las prácticas de recuperación inteligente y el equipo de asistencia técnica de Pure, puede estar seguro de que sus datos no solo se copian, sino que son realmente recuperables cuando cuentan.
Ransomware son desalentadores, pero FlashArray™ de Pure Storage® proporciona herramientas integradas que le proporcionan un camino fiable hacia la recuperación. Este blog describe un plan de acción de alto nivel para ayudarle a recuperarse usando las funciones de FlashArray, guiándole a través de la contención inmediata, el análisis forense, la restauración de datos y la validación posterior a la recuperación. Al utilizar las copias instantáneas SafeMode™ de FlashArray, la gestión de copias instantáneas y los controles de replicación (como la pausa de la replicación), puede garantizar la inmutabilidad de los datos y una recuperación fiable. A lo largo del proceso, recuerde que no está solo: Trabajar en estrecha colaboración con su equipo de respuesta a incidentes (IR) y con el soporte de Pure es crucial para una recuperación fluida.
Acciones inmediatas después de un ataque de Ransomware
Cuando se descubre un ataque de Ransomware, es fundamental actuar rápidamente para contener los daños y preservar los datos recuperables. Las funcionalidades de FlashArray pueden ayudarle a hacerlo de manera efectiva. Estos son los pasos inmediatos que hay que dar:
- Aísle los sistemas afectados: Desconecte o apague los hosts y las redes comprometidos para evitar una mayor propagación. Detenga cualquier I/O activa a los volúmenes de FlashArray que hayan sido atacados. Esta contención protege tanto el sistema FlashArray como otras infraestructuras de daños adicionales en el cifrado.
- Detenga la replicación en los sitios de DR: Si su sistema FlashArray está replicando datos en un sitio o nube secundarios, detenga o rompa esa replicación inmediatamente. Esto impide que los datos cifrados o dañados se propaguen para limpiar las copias de seguridad. Al detener la replicación, se conservan las últimas copias instantáneas buenas conocidas en el objetivo antes de que el Ransomware pueda afectarles.
- Aproveche las copias instantáneas de SafeMode: Las copias instantáneas SafeMode de FlashArray son puntos de recuperación inmutables —no pueden ser borrados ni modificados por ningún usuario, ni siquiera por un administrador o un atacante—. Compruebe que SafeMode está habilitado (si aún no lo estaba, contacte con el soporte de Pure para que le permita protegerse en el futuro). Identifique la copia instantánea limpia más reciente de antes de que se ejecutara el Ransomware. SafeMode garantiza que dichas copias instantáneas sigan intactas y proporciona un Recovery Point garantizado después de un ataque. Si SafeMode no estaba habilitado y todavía tiene copias instantáneas, tome rápidamente una copia instantánea manual de los volúmenes críticos (y luego habilite SafeMode en el futuro).
- Involucre la respuesta a los incidentes y la asistencia técnica de Pure: Informe inmediatamente al equipo de respuesta a incidentes de su organización. Siga su manual de estrategias de respuesta al Ransomware interno coordinado con ellos. Al mismo tiempo, contacte con el soporte de Pure y abra un caso de soporte crítico. La asistencia técnica de Pure tiene experiencia con los escenarios de Ransomware y puede guiarle en la recuperación de las copias instantáneas SafeMode, validar los pasos e incluso ayudarle con cualquier ajuste (por ejemplo, ampliando la retención de las copias instantáneas o permitiendo unas características de recuperación especiales). La participación temprana de la asistencia técnica de Pure también garantiza que cualquier operación SafeMode (como permitir las eliminaciones después de la recuperación) se realice con la autorización adecuada. Piense en SafeMode como un sistema de «dos claves» —incluso con las credenciales de administrador, los cambios destructivos requieren la colaboración de Pure Support con sus contactos autorizados. Esta colaboración añade una capa adicional de seguridad y confianza.
Tomar estas medidas inmediatas estabilizará la situación. Su objetivo principal en esta fase es detener la hemorragia: contener la amenaza, proteger sus copias seguras (instantáneas/replicas) y conseguir que los equipos de expertos participen.
Análisis forense y planificación de la recuperación
Con la amenaza inmediata contenida, la siguiente fase es entender lo que ha ocurrido y planificar una recuperación limpia. La detección de anomalías en Pure1® alinea la sincronización de las anomalías con su catálogo de copias instantáneas y muestra las copias instantáneas recomendadas más cercanas al inicio de un comportamiento sospechoso (por ejemplo, colapso de la DRR debido al cifrado). Esto le permite recuperarse hasta el punto justo antes de que comience el ataque, minimizando la pérdida de datos. Las características de snapshot y registro de FlashArray son muy valiosas para la investigación forense:
- Conservar las pruebas: No borre inmediatamente los volúmenes cifrados o las copias instantáneas creadas por el atacante. Si el atacante ha “destruido” los volúmenes, seguirán estando en la basura (cola de erradicación) del sistema FlashArray. Gracias a SafeMode, esos volúmenes y copias instantáneas no pueden ser purgados por el atacante y permanecer disponibles. Preservarlas en su estado actual por ahora — su equipo de IR puede necesitarlas para el análisis (por ejemplo, para determinar la tensión del Ransomware o para comprobar si los datos se han exfiltrado). Los registros de auditoría de FlashArray (accesibles a través de Pure1 o de la cabina) también pueden proporcionar un calendario de acciones administrativas, lo que puede ayudar a identificar cuándo y cómo el atacante golpeó.
- Identifique la última copia instantánea limpia: Trabaje con sus equipos de almacenamiento y seguridad para encontrar la copia instantánea más reciente de antes de que comenzara el cifrado. Las copias instantáneas de FlashArray suelen programarse a intervalos regulares; determine qué copias instantáneas corresponden a un momento justo antes del incidente. Como las copias instantáneas de FlashArray son inmutables y tienen un aprovisionamiento fino, puede usarlas de manera segura para la investigación sin poner en riesgo los datos. Por ejemplo, puede crear un clon de una copia instantánea en un nuevo volumen y presentarla a un servidor forense aislado. Esto permite que los equipos de respuesta a los incidentes inspeccionen los datos (e incluso Ransomware libre de ransomware, todo ello sin tocar los datos originales ni interrumpir la producción. La naturaleza eficiente del espacio de las copias instantáneas significa que estos clones consumen una capacidad adicional mínima, por lo que puede generar múltiples copias si es necesario para el análisis.
- Analice y planifique con su equipo de IR: En colaboración con su equipo de TI, analice cómo se infiltró el Ransomware y qué sistemas se vieron afectados. Determine si hay puertas traseras o amenazas en curso que necesitan neutralizarse antes de la restauración. Esto puede implicar el análisis de los datos de las copias instantáneas clonadas en busca de firmas de malware o indicadores de compromiso. Es fundamental asegurarse de que está a punto de restaurar a partir de una copia instantánea realmente limpia. El equipo de IR también puede aconsejarle cuándo restaurar —por ejemplo, después de aplicar ciertos parches o actualizaciones de seguridad a los servidores— para evitar la reinfección. Utilice esta fase para decidir el alcance de la recuperación: qué volúmenes o aplicaciones se restaurarán y en qué orden.
A lo largo de esta fase forense, recuerde que sus datos en FlashArray (en copias instantáneas) son seguros e incambiables. Saber que tiene en reserva copias instantáneas SafeMode inmutables le proporciona tranquilidad mientras usted y los expertos trazan el plan de acción de la recuperación. Es una buena práctica documentar los hallazgos (qué copias instantáneas están limpias, qué volúmenes se vieron afectados, etc.) mientras planifica los siguientes pasos.
Restauración de los datos a partir de las copias instantáneas de SafeMode
Una vez que haya implementado un plan de recuperación claro y haya identificado puntos de snapshot limpios, ha llegado el momento de restaurar sus datos y volver a conectar los sistemas críticos. La arquitectura totalmente flash y la tecnología de snapshot de FlashArray hacen que la restauración sea rápida y fiable:
El complemento del SLA de Ciberrecuperación y Resiliencia de Evergreen//One™ (también conocido como garantía de recuperación del Ransomware) proporciona un servicio de recuperación excepcional para los clientes de FlashArray, al enviar cabinas limpias y ayudar con la restauración basada en copias instantáneas después de un incidente o desastre cibernético. Se compra como complemento de una suscripción Evergreen//One y está diseñado para que vuelva a estar en línea rápidamente en una plataforma limpia, manteniendo al mismo tiempo la integridad forense de la infraestructura comprometida.
- Realice una restauración controlada: Seleccione la copia instantánea SafeMode adecuada que represente el último buen estado de sus datos. Tiene un par de opciones para restaurar: Puede clonar la copia instantánea a nuevos volúmenes o restaurar (revertir) los volúmenes originales de la copia instantánea. La clonación a nuevos volúmenes suele ser más segura al principio, ya que le permite sacar las aplicaciones de volúmenes nuevos con los datos limpios, mientras que los volúmenes originales (con los datos cifrados) permanecen intactos por ahora. De esta manera, si algo sale mal, seguirá teniendo el original y la copia instantánea tal cual. En cualquier caso, el sistema FlashArray simplemente redirigirá los Metadata de almacenamiento de nuevo a los bloques de datos de las copias instantáneas, lo que hará que la recuperación sea prácticamente instantánea. No se necesita una copia de datos larga, a diferencia de las copias de seguridad tradicionales, sus volúmenes pueden volver a su estado previo al ataque en segundos.
- Compruebe y ponga los sistemas en línea: Después de la restauración, pero antes de reconectar a los usuarios finales o las cargas de trabajo de producción, realice una validación. Monte los volúmenes restaurados en unos pocos hosts de aplicación de un modo controlado (idealmente en una red en cuarentena o con sistemas que se hayan limpiado a fondo). Compruebe que los datos están intactos y que el Ransomware ya no está presente. Esto puede implicar la ejecución de comprobaciones de integridad en bases de datos, la apertura de una muestra de archivos para garantizar que no están cifrados y el uso de escáneres antivirus/antimalware actualizados en los datos restaurados. El objetivo es confirmar que realmente tiene un entorno limpio. Gracias a los pasos forenses anteriores, debería haber una gran confianza en esta etapa.
- Aproveche la asistencia técnica de Pure durante la recuperación: La asistencia técnica de Pure proporciona un servicio excepcional (si se ha suscrito a Evergreen//One Cyber Recovery and Resilience) para ayudarle a recuperarse rápidamente y de manera segura del Ransomware en FlashArray. Si bien normalmente no necesita la ayuda de Pure Support para ejecutar una restauración de la copia instantánea (es una operación de administrador que puede realizar a través de la GUI o la CLI), mantenerlas en el circuito, sobre todo si SafeMode está habilitado, le ayudaría a garantizar una recuperación exitosa. Por ejemplo, si es necesario ajustar la política de conservación de SafeMode (quizás quiera ampliar temporalmente el tiempo que se mantienen las copias instantáneas durante la crisis), el Soporte de Pure puede realizar esos cambios con la autorización adecuada de su parte. Si surge algún problema (por ejemplo, preguntas sobre qué snapshot usar o cómo manejar un gran número de volúmenes), el Soporte de Pure le guiará. Recuerde que nuestro objetivo es garantizar que sus datos vuelvan a estar en línea de manera rápida y segura y que tenemos un interés especial en su recuperación exitosa.
Gracias al diseño de FlashArray, la restauración de los datos es extremadamente rápida y eficiente, ya que se realiza a la “velocidad flash”. Esto significa que los tiempos de inactividad se minimizan y que puede empezar a recuperar las aplicaciones mucho antes que si estuviera confiando en una copia de seguridad lenta fuera de las instalaciones. En muchos casos, las empresas que usan Snapshots SafeMode de FlashArray pueden recuperarse en horas en lugar de días o semanas, evitando pérdidas enormes.
Validación posterior a la recuperación y reanudación de las operaciones
La recuperación no acaba en el momento en que se restauran los datos. Es esencial validar el entorno y tomar medidas para prevenir futuros incidentes a medida que se reanuda el funcionamiento normal:
- Valide a fondo los sistemas: Con los datos restaurados a partir de copias instantáneas limpias, realice una validación completa de todas las aplicaciones y conjuntos de datos clave. Pida a los propietarios y usuarios de las aplicaciones que realicen comprobaciones para asegurarse de que todo funciona correctamente. Supervise atentamente los registros y el comportamiento del sistema para detectar cualquier anomalía. Se trata esencialmente de una fase de prueba posterior a la recuperación, que confirma que las bases de datos son coherentes, que los archivos se abren correctamente y que no se detecta ningún malware persistente. Si encuentra algún problema, puede volver a las copias instantáneas (por ejemplo, si descubre que una copia instantánea elegida no estaba tan limpia como pensaba, puede elegir una más antigua). Sin embargo, estos casos son raros si el análisis forense se realizó diligentemente.
- Escaneado y parcheo de malware: Cuando ponga los sistemas en línea, asegúrese de que tienen los parches de seguridad más recientes y de que todas las definiciones de antivirus están actualizadas. Realice análisis profundos de malware en todos los sistemas restaurados (servidores, máquinas virtuales, etc.) antes de liberarlos por completo a los usuarios. Este paso, realizado en colaboración con su equipo de TI o de seguridad, garantiza que el entorno en vivo esté libre de Ransomware o cualquier otro tipo de exploit. Lo último que quiere es una reinfección justo después de la restauración.
- Reanude la replicación y las copias de seguridad: Si ha pausado la replicación antes, reanúdela solo después de estar seguro de que el entorno está limpio. En primer lugar, puede volver a sincronizar los datos de la FlashArray primaria con el secundario o incluso plantearse realizar una nueva siembra si es necesario (en caso de que el delta durante el ataque fuera grande). La clave está en evitar la sincronización de los datos dañados; una vez validados, vuelva a habilitar sus flujos de trabajo de replicación para que su centro de DR ante desastres vuelva a estar en marcha. Del mismo modo, vuelva a habilitar cualquier trabajo de copia de seguridad que se haya detenido y considere la posibilidad de realizar una copia de seguridad completa nueva o una copia instantánea del estado de “buen conocido” recientemente restaurado como nueva referencia.
- Trabaje con la asistencia técnica de Pure para limpiar: Después de la recuperación, es posible que tenga algunas tareas de limpieza en el sistema FlashArray. Por ejemplo, los volúmenes cifrados que aisló o dejó en la basura ahora pueden eliminarse de manera segura cuando esté seguro de que ya no son necesarios (y de que todos los datos se han restaurado en otro lugar). Debido a que SafeMode estaba activo, esos volúmenes/instantáneas solo se eliminarán permanentemente cuando expire el temporizador de SafeMode o si lo solicita explícitamente. Coordine con el soporte de Pure y utilice sus contactos autorizados de SafeMode para borrar los restos maliciosos en el momento adecuado. La asistencia técnica de Pure también puede ayudarle a ajustar los calendarios de las copias instantáneas y la conservación a la normalidad (por ejemplo, si amplió la conservación durante la crisis, puede volver a marcarla para ahorrar espacio una vez que las cosas se asienten). A lo largo de este proceso, el equipo de asistencia técnica de Pure sigue siendo un socio útil —su información de otros casos de Ransomware puede ser muy valiosa en la gestión posterior a un incidente—.
- Revise y refuerce las defensas: Por último, aproveche la oportunidad para aprender del incidente. Trabaje con su equipo de TI para analizar el vector de ataque y cerrar cualquier brecha de seguridad que se haya aprovechado (puede ser más en el ámbito de la TI/la seguridad, pero vale la pena señalarlo). Desde el punto de vista de FlashArray, asegúrese de que SafeMode siga habilitado en el futuro (si no lo estaba antes, debería ser ahora —se ofrece sin coste alguno y proporciona grandes beneficios). También debe revisar sus políticas de snapshot: ¿Está tomando copias instantáneas con la frecuencia suficiente para su perfil de riesgo? ¿Se replican fuera de las instalaciones? FlashArray facilita la personalización de los calendarios y la conservación de las copias instantáneas para satisfacer las necesidades de su empresa. Tener copias instantáneas recientes e inmutables es lo que le ha ahorrado esta vez; duplicar esa estrategia le hará aún más resiliente en el futuro. Es posible que las copias de seguridad tradicionales no siempre aguanten el Ransomware moderno, pero las copias instantáneas inmutables de Pure Storage evitan que los datos críticos se alteren o destruyan, lo que garantiza un lugar para recuperarse.
- Valide con los usuarios y restaure gradualmente los servicios: Como mejor práctica, lleve los sistemas de vuelta a los usuarios por fases. Por ejemplo, restaure las bases de datos críticas y verifíquelas, luego permita que los servidores de aplicaciones se vuelvan a conectar y, por último, permita que los usuarios finales accedan a los servicios. Este enfoque por fases garantiza que, si surge algún problema, sea más fácil identificar y abordarlo sin revertirlo todo. Comuníquese con sus partes interesadas sobre qué servicios han vuelto y cualquier efecto residual. Muchos clientes de Pure Storage observan que, tras unas recuperaciones tan rápidas basadas en copias instantáneas, pueden cumplir o superar sus objetivos de tiempo de recuperación, lo que demuestra el valor del enfoque de FlashArray.
Durante toda la fase posterior a la recuperación, mantenga un contacto estrecho con el soporte de Pure. Pueden ejecutar comprobaciones de estado en el sistema FlashArray para confirmar que funciona bien después de la restauración y que no hay problemas de hardware coincidentes con el evento. La orientación proactiva del soporte de Pure también puede ayudarle a validar que sus características de protección de datos (como SafeMode, replicación, cifrado en REST, etc.) estén en una configuración óptima en el futuro.
Conclusión
La recuperación de un ataque de Ransomware es un acontecimiento estresante para cualquier organización. Sin embargo, con FlashArray de Pure Storage, tiene unas potentes protecciones integradas que le permiten controlar el destino de sus datos. Si aísla rápidamente la amenaza, utiliza copias instantáneas inmutables SafeMode y planifica cuidadosamente la restauración con la ayuda del servicio de asistencia de Pure y de los equipos de respuesta a los incidentes, podrá volver rápidamente al funcionamiento normal sin pagar rescates ni sufrir periodos de inactividad prolongados. La tecnología de copias instantáneas inmutables de FlashArray garantiza que, aunque los atacantes pongan en peligro las credenciales de administrador, no podrán erradicar, modificar o cifrar sus copias instantáneas protegidas, sus puntos de recuperación seguirán estando seguros. Y como la recuperación se realiza a velocidad flash, minimiza las disrupciones y demuestra la solidez de su plan de continuidad operativa.

Try FlashBlade
No hardware, no setup, no cost—no problem. Experience the self-service capabilities of FlashBlade.
Test Drive Gratuito
Descubra lo fácil que es configurar, ver y administrar su almacenamiento con FlashArray.






