Parte: 14 — GRC, riesgo y cumplimiento · Fuente: (ISC)² CISSP Official Study Guide e ISO 22301 ⏱️ Duración estimada: 120 min · Nivel: Intermedio
Aprender a diseñar un Plan de Continuidad de Negocio (BCP) y un Plan de Recuperación ante Desastres (DRP) que permitan a una organización sobrevivir a incidentes graves: ransomware, incendio, caída de proveedor cloud o desastre natural. Al terminar sabrás ejecutar un Análisis de Impacto en el Negocio (BIA), calcular RTO/RPO/MTD, elegir estrategias de recuperación y probar los planes con simulacros.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | BCP vs. DRP vs. respuesta a incidentes | Distintos alcances, mismo objetivo: resiliencia |
| 2 | BIA (Business Impact Analysis) | Base de todo el plan |
| 3 | Métricas: RTO, RPO, MTD, WRT | Cuantifican la tolerancia a la interrupción |
| 4 | Estrategias de recuperación | Cómo restaurar según criticidad |
| 5 | Sitios alternativos (frío/tibio/caliente) | Trade-off coste vs. rapidez |
| 6 | Estrategia de backups (3-2-1) | Última línea contra ransomware |
| 7 | Pruebas y mantenimiento del plan | Un plan sin probar no existe |
restic, borgbackup o rsync para demostrar la regla 3-2-1.Parte A — BIA y métricas para "Ferretería del Sur S.A.":
Parte B — Backup 3-2-1 real (VM):
mkdir -p /srv/datos && echo "pedido-001" > /srv/datos/pedido.txt
restic init --repo /srv/backup
restic backup /srv/datos --repo /srv/backup
rm -rf /srv/datos/*
restic restore latest --repo /srv/backup --target /
cat /srv/datos/pedido.txt # verifica que recuperas el dato
Parte C — Prueba del plan:
Entrega un BCP/DRP mínimo viable con: BIA de al menos 5 procesos, tabla RTO/RPO/MTD de los críticos, estrategia de recuperación por proceso, y evidencia de un backup/restore real (tiempo medido) más el guion de un ejercicio tabletop.
Criterio de aceptación: todo proceso crítico tiene RTO < MTD y un RPO coherente con su frecuencia de backup, la restauración real funciona (dato recuperado) y su tiempo se compara con el RTO objetivo.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Backups que nunca se prueban al restaurar | Un backup sin restore verificado no es un backup; prueba periódicamente |
| RTO/RPO fijados sin BIA | Números arbitrarios; deriva de impacto en el negocio |
| Backups en la misma red que producción | El ransomware los cifra también; usa copias inmutables/offline |
| Confundir alta disponibilidad con backup | HA protege de fallo de hardware, no de borrado/cifrado malicioso |
| Plan escrito pero nunca ejercitado | Falla en el peor momento; haz tabletops y simulacros |
❓ ¿BCP y DRP son lo mismo? No. El BCP cubre todo el negocio (personas, procesos, instalaciones); el DRP es la parte tecnológica de restaurar sistemas. El DRP vive dentro del BCP.
❓ ¿Qué es la regla 3-2-1? Tres copias de los datos, en dos medios distintos, con una copia fuera de sitio (offsite). La variante 3-2-1-1-0 añade una copia inmutable/air-gapped y cero errores verificados.
❓ ¿Cada cuánto pruebo el plan? Tabletops al menos anualmente; simulacros de failover según criticidad. Cada prueba genera lecciones que actualizan el plan.
❓ ¿La nube me exime de tener DRP? No. La nube reparte responsabilidades pero tú sigues siendo responsable de tus datos, configuraciones y RTO/RPO. Diseña recuperación multi-AZ/multi-región según necesites.
Clase 282 — Políticas, estándares y procedimientos