Todas las lecciones Read in English

Seguridad a fondo · Unidad 23 · Lección 5 de 14

Recuperación: cuánto tiempo y datos puedes perder

Explora RPO, RTO, aislamiento y restauración real.

11 minlista

Para prepararteDefensas y detección

Después de esta lección puedes

  • distinguir objetivos de punto y tiempo de recuperación
  • explicar por qué copiar no demuestra restaurar
  • identificar dependencias de recuperación

El servicio está caído y la última copia utilizable tiene seis horas. Importan dos relojes: hasta cuándo llegan los datos recuperados y cuánto tarda en volver el servicio.

Objetivo de punto de recuperación: Límite objetivo de pérdida de datos expresado en tiempo.

Dos relojes de recuperaciónDos preguntas diferentesRPO · punto de recuperación¿Cuánto dato podrías perder?CopiaInterrupciónRestauradoRTO · tiempo de recuperación¿Cuánto tarda en volver?
RPO trata la pérdida de datos en tiempo; RTO, el plazo objetivo de restauración.

Pon nombres distintos a los relojes

RPO es el límite objetivo de pérdida de datos expresado como tiempo. RTO es la duración objetivo para restaurar el servicio tras una interrupción. Un objetivo es un requisito de diseño y prueba, no evidencia de que se cumple.

Copiar cada hora no garantiza un RPO de una hora si las copias recientes están dañadas o son inaccesibles. Acordad cómo medir el inicio de la interrupción y la restauración para evitar comparaciones engañosas.

Recupera el servicio, no solo archivos

Que una tarea de copia termine correctamente no demuestra una recuperación completa. Pueden hacer falta claves, identidades, red, versiones, configuración y personas autorizadas. Prueba una restauración representativa y valida la integridad de la aplicación.

Protege las copias frente a las mismas cuentas y fallos que afectan al sistema principal. Las copias desconectadas o adecuadamente inmutables pueden ayudar, pero hay que verificar aislamiento, conservación y permisos reales.

Practica las decisiones

Ordena la recuperación según dependencias del negocio. La base puede estar intacta y resultar inaccesible por un fallo de identidad. Documenta accesos de emergencia y comunicaciones que sobrevivan a los sistemas habituales.

La calculadora supone una copia utilizable y mide desde la interrupción hasta la restauración validada. El retraso adicional de detección queda fuera como factor separado. En un incidente real también importan fechas inciertas, trabajo perdido y comprobaciones antes de reconectar.

EXPLORA EL CONCEPTO

¿Basta esta evidencia?

Compara afirmaciones y ajusta los relojes.

La tarea de copia terminó bien

Es evidencia útil, pero no demuestra que puedas restaurar un servicio completo y legible.

La restauración funcionó fuera de plazo

Demuestra cierta capacidad. Investiga el retraso y revisa diseño u objetivo acordado.

La copia comparte administración ilimitada

Un mismo incidente puede afectar ambos conjuntos. Revisa aislamiento y autoridad para modificarlos.

Modelo simplificado para aprender. No se conecta a sistemas ni usa datos reales.

Calcula los dos intervalos

El servicio ficticio de reservas Lantern acuerda un RPO de treinta minutos y un RTO de sesenta. En este ejercicio, la interrupción comienza a las 14:00 y la recuperación termina cuando el personal puede crear, consultar y conciliar reservas. Un punto de recuperación validado contiene datos confirmados hasta las 13:40. El servicio completo supera las comprobaciones a las 14:52. El desfase del punto de recuperación es de veinte minutos y la recuperación tarda cincuenta y dos: ambos cumplen los objetivos con estas condiciones.

Las cifras responden a preguntas distintas. Veinte minutos no equivalen a veinte reservas perdidas; durante ese intervalo podría no haber cambios o haber cientos. La conciliación debe identificar lo que realmente falta. Cincuenta y dos minutos no son solo el tiempo de copiar archivos: incluyen el trabajo hasta alcanzar el funcionamiento acordado. Si el equipo empezara a medir cuando llega una persona técnica a las 14:15, ocultaría quince minutos de interrupción.

PrediceLa base de datos abre a las 14:25, pero el personal no puede iniciar sesión hasta las 14:52. ¿Qué hora corresponde al final de recuperación de Lantern?

Las 14:52, suponiendo que las demás comprobaciones de reservas también se superen entonces. Abrir la base de datos es un hito intermedio. Otro servicio podría definir un modo limitado útil, pero habría que acordar su alcance e informarlo por separado.

Busca la dependencia que condiciona el resultado

Escribe una cadena breve: acceso fiable de recuperación → claves y configuración utilizables → base de datos coherente → aplicación → inicio de sesión del personal → validación de reservas. Las flechas significan «necesario antes de este paso concreto», no que todo el tráfico habitual siga esa ruta. Algunas tareas pueden avanzar juntas; otras no. Si dos tareas paralelas tardan diez y veinte minutos, su demora conjunta puede ser de veinte, no treinta. Una dependencia común caída todavía puede bloquear ambas.

Ahora imagina que los archivos de copia están disponibles, pero su clave de descifrado solo se obtiene mediante el servicio de identidad averiado. Tener más copias no resuelve esa dependencia circular. El diseño necesita una forma autorizada y probada de obtener los accesos y las claves necesarios en ese escenario. Ese acceso independiente también requiere protección, responsable y revisión; crear una cuenta de recuperación omnipotente y olvidada introduciría otro riesgo.

Convierte el objetivo en un acuerdo comprobable

La guía de planificación de contingencias de NIST relaciona prioridades de recuperación e impacto. Pregunta qué funciones de reservas causan problemas primero al perderse, qué trabajo manual sigue siendo posible y cuánto puede mantenerse. Un RPO de treinta minutos puede resultar aceptable para horarios publicados y ser insuficiente para pagos. Distintos datos y servicios pueden necesitar objetivos distintos; una única cifra empresarial atractiva puede ocultar esas diferencias.

Prepara una ficha de aceptación con servicio y escenario, inicio y final acordados, RPO y RTO previstos, punto de recuperación elegido, responsables de dependencias y comprobaciones. Registra aparte los tiempos reales y la conciliación pendiente. Incluye cómo decidir si se incumple un objetivo: aceptar una limitación temporal documentada, elegir otra alternativa o elevar la decisión al responsable del servicio. Ninguna opción debe cambiar silenciosamente el objetivo original después de los hechos.

Si se sospecha un compromiso, la copia más reciente podría no ser fiable. Elegir un punto anterior verificado puede aumentar el desfase de datos mientras reduce otro riesgo. Documenta qué respalda esa elección y qué sigue siendo incierto. El caso de interrupción de servicio permite comparar el avance de recuperación con la evidencia sobre la causa.

Llévalo a una decisión

Expresa objetivos con claridad, prueba el recorrido y compara resultados reales.

Términos que viste

Objetivo de punto de recuperación

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. Lantern se interrumpe a las 14:00 y el punto elegido contiene datos confirmados hasta las 13:40. ¿Qué comparación evalúa su RPO de treinta minutos?

    Ver la respuesta

    Respuesta correcta: Comparar el desfase de veinte minutos con el objetivo de treinta. El RPO se refiere al intervalo de exposición de datos, no a la duración de restauración ni al número de reservas.

  2. Una copia horaria informa de éxito, pero el equipo no ha comprobado su contenido ni recuperado el servicio. ¿Qué conclusión está respaldada?

    Ver la respuesta

    Respuesta correcta: La tarea informó de éxito; la recuperación utilizable sigue sin demostrarse. Todavía importan el contenido, las dependencias y la validación del servicio.

  3. Los datos principales y las copias inmutables comparten una autoridad administrativa sin restricciones. ¿Qué hay que examinar?

    Ver la respuesta

    Respuesta correcta: Si esa autoridad puede cambiar la retención, desactivar protecciones o impedir el acceso de recuperación. El aislamiento depende de permisos efectivos y dependencias, no solo de la etiqueta del almacenamiento.

  4. La base de datos abre dentro del RTO, pero el personal sigue sin poder iniciar sesión después del plazo. ¿Qué debe informar el ejercicio?

    Ver la respuesta

    Respuesta correcta: Se alcanzó un hito intermedio, pero se incumplió el objetivo acordado de servicio completo. El final incluye un servicio utilizable; informar solo de la base de datos sería engañoso.

Pruébalo

  • EscribeCrea una ficha de aceptación de Lantern: RPO de treinta minutos, RTO de sesenta, interrupción a las 14:00, punto de datos de las 13:40 y servicio validado a las 14:52. Calcula ambos intervalos, identifica tres dependencias, define comprobaciones de reservas y anota qué no demuestran esas horas sobre registros ausentes.
Referencias