Protección contra el secuestro de datos (ransomware)
Un secuestro de datos no es un disco que se rompe. Es un programa que entra —casi siempre por un PC de la casa, no por el NAS— cifra todo lo que puede escribir y deja una nota pidiendo dinero. Y lo primero que hace cualquiera de los que circulan hoy es buscar y borrar las copias de seguridad, porque saben que es lo único que les quita el negocio.
Por eso esta guía no va de «hacer copias». Va de que las copias sigan ahí cuando pase.
Lo que protege y lo que no
| Medida | ¿Salva de un cifrado? | Por qué |
|---|---|---|
| RAID (mirror, RAID-Z) | No | El RAID copia lo que le mandes, incluidos los archivos ya cifrados. Protege de que se rompa un disco, de nada más. |
| Papelera de la carpeta compartida | No | Vive dentro de la misma carpeta y con los mismos permisos: quien cifra, también la vacía. |
| Snapshot normal | A medias | El contenido no se puede modificar, pero el snapshot sí se puede borrar por quien llegue a root. |
| Snapshot con candado | Sí | ZFS se niega a destruirlo mientras el candado esté puesto. Es lo que hay que usar. |
| Copia en un disco USB desconectado | Sí | Lo que no está enchufado no se cifra. Sigue siendo la mejor copia que existe. |
| Copia a la nube o a otro servidor | A medias | Si el NAS puede escribir y borrar en el destino, el atacante también. Ver más abajo. |
1. Snapshots con candado (lo primero que hay que hacer)
Almacenamiento → Snapshots. Cada snapshot de un pool ZFS tiene un botón Proteger. Al pulsarlo se le pone un «hold» de ZFS, y a partir de ese momento:
- No lo borra el botón Eliminar del panel (sale desactivado).
- No lo borra la limpieza automática por antigüedad de las tareas programadas.
- No lo borra
zfs destroydesde la consola, ni siquiera como root: el sistema de archivos se niega mientras el candado siga puesto.
Para quitarlo hay que entrar en el panel, pulsar Protegido y confirmar. Es deliberadamente un paso manual: si un programa pudiera quitarlo solo, no serviría de nada.
Btrfs no tiene equivalente. Sus snapshots son de solo lectura, pero cualquiera con root los borra con una orden. Si te tomas esto en serio, la pool va en ZFS.
Cuántos proteger. Un candado por cada punto al que querrías volver: el del último día tranquilo, y uno mensual. Los diarios pueden seguir rotando sin candado. Ten en cuenta que un snapshot protegido ocupa sitio para siempre —guarda todo lo que cambió después de él—, así que revisa de vez en cuando su tamaño en la lista y quita los que sobren.
2. Snapshots automáticos, y antes de la copia
Panel de control → Tareas programadas → tarea de tipo snapshot, con su retención. Recomendación para una casa: uno diario a las 3:00 con retención 14.
Un snapshot es instantáneo y no ocupa nada al crearse (solo crece según van cambiando los datos), así que ser generoso sale barato.
3. Que la copia externa no se pueda borrar desde el NAS
Aquí está el fallo que casi todo el mundo tiene: el NAS guarda la contraseña del destino, así que quien controle el NAS controla también la copia. Opciones, de mejor a peor:
- Un disco USB que se enchufa, se copia y se desenchufa. Suena antiguo y es lo más eficaz que existe. Una vez por semana basta.
- Nube con papelera o versiones propias. Google Drive y OneDrive guardan lo borrado en su propia papelera durante 30 días, y esa papelera no se toca desde el NAS: si te cifran y la copia sube cifrada, todavía puedes recuperar la versión anterior desde la web del proveedor. Es la razón por la que un destino en la nube no es un lujo.
- Servidor por SSH en casa de un familiar con una cuenta que solo pueda escribir, nunca borrar. Exige configurarlo en el destino, no desde aquí.
En cualquiera de los tres casos, la copia del NAS conserva versiones anteriores: ver Copias de seguridad.
4. Reducir lo que un PC infectado puede tocar
- Una carpeta compartida por cosa, y permisos por usuario. Si el portátil del salón solo monta Documentos, un cifrado desde ahí no llega a Fotos. Panel de control → Carpetas compartidas → permisos.
- Los invitados, en solo lectura. Panel de control → SMB → la carpeta → solo lectura.
- No dejes SMB abierto a internet. El puerto 445 en el router es la vía de entrada más usada que hay. Para entrar desde fuera está la VPN.
- Contraseñas distintas para el panel, para SMB y para el usuario de Windows.
5. Si ya ha pasado
- Desenchufa el cable de red del NAS. Antes que nada: mientras esté conectado, el cifrado sigue avanzando por la red.
- No pagues y no reinicies el PC infectado; apágalo.
- Entra al panel por el monitor del propio equipo (modo quiosco) o con el cable de red directo a un portátil.
- Almacenamiento → Snapshots: localiza el último anterior al desastre —la fecha de los archivos cifrados te dice cuándo empezó— y usa Restaurar.
- En ZFS, restaurar hace
rollback: el dataset vuelve a ese momento y **se eliminan los snapshots posteriores**. Protege antes el que vas a usar, por si te equivocas de fecha. - En Btrfs, restaurar deja una copia escribible aparte que revisas antes de reemplazar nada.
- Limpia el PC de origen antes de volver a conectar el NAS a la red. Si no, se repite.
El procedimiento completo, con las variantes de disco averiado y reinstalación, está en Recuperación de desastres.
Comprobación anual (5 minutos)
- ¿El último snapshot con candado es de este mes? → Almacenamiento → Snapshots.
- ¿La última copia terminó bien? → Copias de seguridad → historial.
- ¿Sabes restaurar? → restaura un archivo cualquiera de un snapshot y ábrelo. Una copia que no has restaurado nunca no es una copia.