Ir al contenido

Detección de ransomware

NGBackup vigila tus datos en tiempo real y reacciona al ransomware mientras ocurre — no después de que el backup falle.

Detección y respuesta a ransomware

Un centinela en el File Daemon monitorea el filesystem y señala ataques con múltiples señales:

  • Picos de entropía de Shannon (el cifrado masivo parece aleatorio).
  • Renombrados masivos y extensiones sospechosas.
  • Umbrales de ratio de alteración en un árbol.

Al detectar un ataque, NGBackup puede ejecutar cualquiera de nueve acciones de respuesta configurables — desde levantar una alerta de alta prioridad y marcar el job, hasta pausar los backups para que una copia envenenada nunca sobrescriba una buena. Tus backups limpios e inmutables sobreviven al ataque.

El mismo plugin incluye un Acelerador de Incremental que evita el tree-walk completo del File Daemon, logrando incrementales hasta 3× más rápidos en Linux — detección que también acelera el backup diario.

Escaneo de malware antes de la restauración (ClamAV / YARA)

Sección titulada «Escaneo de malware antes de la restauración (ClamAV / YARA)»

La detección en el momento del backup es solo la mitad de la historia: un punto de recuperación capturado antes de detectarse el ataque aún puede llevar el malware. Por eso el motor de restauración granular soporta escanear los puntos de recuperación al momento de la restauración, antes de devolver dato alguno:

  • ClamAV (basado en firmas) — vía clamdscan (daemon) o clamscan; la frescura de las firmas la maneja el propio freshclam de ClamAV.
  • YARA (basado en reglas) — ejecuta recursivamente los conjuntos de reglas de tu organización, permitiendo la caza de IOCs personalizados dentro de los backups.

Los exportadores escanean el contenido antes de publicar un recurso compartido de restauración granular. El contenido señalado se pone en cuarentena en vez de entregarse — el operador recibe el informe de detección, no los archivos infectados. El motor es unsafe-by-default ante errores: si el escáner no puede ejecutarse, el recurso compartido no se publica. ClamAV y/o YARA deben estar instalados en el host que ejecuta el motor de restauración granular; los sitios air-gapped pueden replicar la base de ClamAV internamente.

Combinado con el centinela del momento del backup, esto cubre el pipeline con detección conductual/heurística y basada en firmas — durante el backup y de nuevo antes de la restauración.

Consulta la página del plugin Ransomware Detection para la lista completa de opciones, y combínalo con Inmutabilidad y WORM.