Atlasingeniería

Incidentes en un servidor propioFallas que no avisanTema 3

El backup que existe pero nunca se probó

Un respaldo que corre todas las noches y llena un disco no es un respaldo: es un archivo. Lo que convierte esos archivos en una garantía es haber restaurado al menos una vez, y haber medido cuánto tarda.

La tarea corre todas las noches, los archivos aparecen, el tamaño es razonable. Todo indica que hay respaldo.

Hasta que hace falta y aparecen las preguntas que nadie se hizo: ¿el volcado está completo? ¿la clave para descifrarlo dónde está? ¿cuánto tarda restaurar? ¿alcanza con la base o también hacen falta los archivos subidos? La primera vez que se responden no puede ser el día del incidente.

Las formas en que un respaldo no sirve

Modo de fallaCómo se ve desde afueraCuándo se descubre
El volcado está truncadoUn archivo con tamaño plausibleAl restaurar
Respalda una base y no las otrasLa tarea termina bienCuando falta justo la que no estaba
Está cifrado y la clave se perdióArchivos impecablesEn el peor momento posible
Está en el mismo servidorTodo bien hasta que el servidor es el problemaNunca, o demasiado tarde
Faltan los archivos subidos o la configuraciónLa base restaura perfectoCon la aplicación arriba y sin imágenes
Ninguno de estos modos genera un error en la tarea de respaldo.

El cuarto es el que define la diferencia entre copia y respaldo: una copia en el mismo disco protege de un borrado accidental; un respaldo protege también de perder el servidor.

La prueba que convierte archivos en garantía

Cómo se prueba de verdad

  1. Restaurar en un entorno aparte, no en producción, desde el archivo tal como quedó guardado —descargándolo del destino externo, no de una copia local—.
  2. Levantar la aplicación contra eso y usarla: entrar, listar, abrir un archivo subido. Que la base cargue no alcanza.
  3. Medir el tiempo. Ése es el dato que falta siempre: cuánto tarda volver a estar en línea.
  4. Anotar los pasos mientras se hacen. El procedimiento escrito en el momento en que funcionó es lo que va a servir cuando haya presión.
  5. Repetirlo periódicamente. Una restauración probada hace un año, con la infraestructura cambiada tres veces, es otra hipótesis.

Los dos números que definen la estrategia

Antes de discutir herramientas conviene fijar dos valores, porque de ellos sale todo lo demás.

Qué hay que decidir

  1. Cuánto se puede perder. Si el respaldo es diario, se pueden perder hasta veinticuatro horas de datos. ¿Está bien? Para un blog sí; para facturación, no.
  2. Cuánto se puede tardar. El tiempo aceptable hasta volver a estar en línea. Define si alcanza con restaurar a mano o hace falta algo más rápido.

Antes de seguir, predecí

¿Qué prueba mejor que un respaldo sirve?

El esquema que quedó

Cinco decisiones

  1. Todo lo necesario, no sólo las bases: volcados, archivos subidos, secretos y configuración.
  2. Cifrado antes de salir del servidor, con la clave guardada en otro lado. Un respaldo sin cifrar en almacenamiento externo es una filtración esperando.
  3. Destino fuera del servidor, con retención definida y, si el proveedor lo permite, protección contra borrado: si alguien entra, no puede borrar los respaldos.
  4. Alerta si no corrió, que es la falla más frecuente y la más silenciosa.
  5. Restauración probada periódicamente, con el procedimiento y el tiempo anotados.
Más a fondo · nivel seniorEl respaldo también es superficie de ataque

Un respaldo contiene todo lo que uno protege, en un solo archivo y sin los controles de acceso de la aplicación. Merece el mismo cuidado que producción: cifrado, credenciales de escritura acotadas —que no permitan borrar— y acceso auditado. Muchas filtraciones no salen del sistema sino de una copia olvidada en un lugar público.

La primera restauración de prueba

Lo que se sabe hoy: la tarea corre, el archivo aparece y pesa lo esperable.

1 / 6
Ninguna de estas cinco cosas se ve mirando el tamaño del archivo, y las cinco se descubren la primera vez que se intenta restaurar. Por eso la única verificación que cuenta es haber levantado el respaldo en otro lado: todo lo demás es mirar que el archivo exista.

Los dos números que definen el respaldo

ObjetivoQué mideCómo se decide
Punto de recuperacióncuántos datos se aceptan perderla frecuencia del respaldo
Tiempo de recuperacióncuánto puede estar caídoel método y el ensayo
Los dos son decisiones de negocio y los dos se pagan en infraestructura. Sin ellos escritos, «tenemos respaldos» no significa nada: no se sabe cuánto se pierde ni cuánto se tarda.

Cierre

Autoevaluación

¿Lo entendiste?

¿Cuál es la diferencia entre una copia y un respaldo?
Además de las bases, ¿qué falta casi siempre en un respaldo?