Inicio ›   Glosario  ›   Destino de copia de seguridad

¿Qué es un destino de copia de seguridad?

Un destino de copia de seguridad (backup target) es el sistema de almacenamiento en el que el software de backup escribe y conserva los datos de copia de seguridad. Es el destino dentro de una arquitectura de backup: el repositorio que recibe datos de aplicaciones de backup como Veeam, Commvault o Rubrik y los mantiene disponibles para la restauración. La elección del destino de backup determina la rapidez con la que puede hacer copias, la rapidez con la que puede recuperarse y si sus backups sobreviven a un ataque de ransomware.

Los destinos de backup fueron en su día bibliotecas de cintas y, después, appliances de disco específicas. Hoy, el almacenamiento de objetos compatible con S3 es el destino de backup preferido por la mayoría de las empresas, porque escala sin interrupciones, admite inmutabilidad real mediante S3 Object Lock y se integra de forma nativa con el software de backup moderno.

Tipos de destinos de copia de seguridad

Bibliotecas de cintas. El destino de backup original. La cinta es económica por terabyte y está desconectada de forma predeterminada, pero las restauraciones son lentas, los soportes deben manipularse y rotarse manualmente, y la recuperación a escala de petabytes puede llevar días.

Appliances de disco específicas. Appliances de deduplicación con controladoras fijas. La ingesta es rápida al principio, pero el rendimiento por terabyte disminuye a medida que se añaden bandejas, y el crecimiento le obliga a usar varios sistemas independientes que se convierten en silos de gestión.

Almacenamiento en la nube pública. Elástico, externo por diseño y muy adecuado para la retención a largo plazo. Pero las restauraciones de gran tamaño están limitadas por el ancho de banda y pueden conllevar importantes tarifas de egreso: un «impuesto de recuperación» oculto justo cuando más necesita recuperar sus datos.

Almacenamiento de objetos on-premises. Clústeres scale-out compatibles con S3 construidos sobre servidores estándar. Cada nodo añadido aporta capacidad y rendimiento, las restauraciones se ejecutan a velocidad de LAN y la inmutabilidad se aplica en la capa de almacenamiento. Es hoy la arquitectura más habitual para un destino de backup principal.

Por qué el almacenamiento de objetos se ha convertido en el destino de copia de seguridad estándar

El software de backup moderno —Veeam, Commvault, Rubrik, Veritas— escribe de forma nativa en la API de S3, y el espacio de nombres plano del almacenamiento de objetos gestiona miles de millones de objetos de backup sin la sobrecarga de metadatos que ralentiza a los sistemas de archivos.

Rendimiento scale-out. En un clúster shared-nothing, cada nodo aporta CPU, memoria y capacidad de red. El software de backup escribe en paralelo en todos los nodos, de modo que el rendimiento crece de forma casi lineal a medida que crece el clúster y las ventanas de backup se mantienen predecibles.

Durabilidad por erasure coding. Los objetos se dividen en fragmentos y se distribuyen entre los nodos, de modo que los datos sobreviven a fallos de disco y de servidor con mucha menos sobrecarga que la replicación completa, y las reconstrucciones se ejecutan en paralelo.

Integración con reconocimiento de capacidad. Extensiones de protocolo como SOSAPI (Smart Object Storage API) permiten que el sistema de almacenamiento informe de su capacidad y carga al servidor de backup, que dirige los flujos a los nodos menos ocupados: menos trabajos fallidos y backups más rápidos.

Destinos de copia de seguridad y protección frente a ransomware

El ransomware ha redefinido la función del destino de backup. Los backups son la última línea de defensa, y por eso los atacantes ahora los atacan primero, cifrando o eliminando los repositorios antes de detonar el ataque principal. Un destino de backup moderno se defiende en tres capas:

Inmutabilidad. S3 Object Lock en modo Compliance impide que los objetos de backup se modifiquen o eliminen durante el periodo de retención, incluso por parte de los administradores de almacenamiento. La inmutabilidad aplicada en la capa de almacenamiento no puede desactivarse desde una cuenta de administrador comprometida.

Aislamiento. Un air gap lógico —un repositorio de backup en una red segmentada o en un entorno de recuperación aislado (IRE)— ofrece la ventaja de seguridad de una copia sin conexión, sin la latencia de restauración de la cinta.

Controles de identidad. La administración zero-trust, la autenticación multifactor y unas políticas de IAM estrictas reducen la superficie de ataque en torno al propio almacenamiento.

Estas capas sustentan la moderna regla 3-2-1-1: tres copias de sus datos, en dos soportes diferentes, una externa y una inmutable.

Cómo elegir un destino de copia de seguridad

Cinco criterios distinguen un destino de backup que se limita a almacenar datos de otro que devuelve la actividad a su empresa:

  • Velocidad de restauración. El RTO se decide en el momento de la restauración, no en el del backup. Busque rendimiento de lectura en paralelo entre nodos y pruebe la recuperación a una escala realista, no con una sola VM.
  • Inmutabilidad no eludible. Object Lock en modo Compliance, aplicado a nivel de clúster, sin posibilidad de anulación administrativa.
  • Modelo de escalado. Los clústeres scale-out amplían capacidad y rendimiento a la vez, en un único espacio de nombres. Las appliances scale-up se fragmentan en silos y acaban en actualizaciones tipo forklift.
  • Integración con el software de backup. Integraciones validadas con su proveedor de backup (como la cualificación Veeam Ready) y compatibilidad con protocolos con reconocimiento de capacidad como SOSAPI.
  • Coste total de propiedad. Servidores estándar, generaciones de hardware mixtas en un mismo clúster y sin tarifas de egreso por restauración.

ARTESCA como destino de copia de seguridad

Scality ARTESCA es almacenamiento de objetos compatible con S3 diseñado desde cero como un destino de backup seguro de forma predeterminada («secure by default»). Empieza en un único servidor con unos 50 TB y escala hasta petabytes: la misma arquitectura desde el sitio edge hasta el centro de datos, sin actualizaciones tipo forklift.

La seguridad está integrada, no añadida a posteriori: inmutabilidad con S3 Object Lock en modo Compliance, un sistema operativo reforzado, autenticación multifactor y controles estrictos de identidad y acceso de forma predeterminada. Eso convierte a ARTESCA en la opción natural para las funciones en las que un destino de backup más importa: repositorio de backup principal, copia inmutable externa y bóveda de ciberrecuperación.

ARTESCA está validado con las principales plataformas de backup, incluidas Veeam (Veeam Ready con inmutabilidad, además de compatibilidad con SOSAPI para el balanceo de carga con reconocimiento de capacidad), Commvault, Rubrik y Veritas.

Preguntas frecuentes sobre destinos de copia de seguridad

¿Es lo mismo un destino de backup que un repositorio de backup?

Casi. «Repositorio de backup» es como el software de backup como Veeam denomina al destino de almacenamiento configurado; el destino de backup es el sistema de almacenamiento subyacente al que apunta el repositorio.

¿Qué hace que un destino de backup sea inmutable?

La inmutabilidad debe aplicarla el propio sistema de almacenamiento —por ejemplo, mediante S3 Object Lock en modo Compliance— para que los backups bloqueados no puedan alterarse ni eliminarse antes de su fecha de retención, ni siquiera por un administrador. Una simple opción de protección contra borrado dentro del software de backup no es inmutabilidad.

¿Puedo usar almacenamiento en la nube como destino de backup?

Sí, y funciona bien para copias externas y retención a largo plazo. Para la copia de backup principal, la mayoría de las organizaciones mantienen un destino on-premises para que las restauraciones grandes se ejecuten a velocidad de LAN sin tarifas de egreso, y trasladan los backups más antiguos a la nube por niveles.