Commvault introduce Active Directory Pre Recover, una innovadora función de ciberresiliencia que mantiene una copia preparada de Microsoft Active Directory (AD) en un entorno aislado. Esto permite utilizarla en caso de que el servicio de identidad en producción se vea comprometido o quede inaccesible. La compañía afirma que esta solución puede reducir de horas a minutos el tiempo necesario para restablecer servicios de autenticación confiables, aunque la tecnología aún no está disponible de manera general y estará en acceso anticipado en los próximos meses.
Las claves de Active Directory Pre Recover en 20 segundos
- Commvault mantiene una copia limpia de Active Directory en su entorno aislado Cleanroom.
- Esta copia puede usarse temporalmente si el AD de producción se ve comprometido o inaccesible.
- Threat Scan analiza los backups utilizados para reducir el riesgo de restaurar contenido malicioso.
- No reemplaza el proceso completo de recuperación del bosque de Active Directory.
- Se lanzará en acceso anticipado en los próximos meses.
Active Directory sigue siendo uno de los componentes más delicados de muchas infraestructuras empresariales. La caída de un servidor de aplicaciones puede dejar fuera de servicio una aplicación específica, y la pérdida del servicio de identidad puede impedir el acceso a servidores, aplicaciones, estaciones de trabajo y otros recursos corporativos.
La problemática se agrava durante un ataque de ransomware, ya que no solo se busca restaurar rápidamente Active Directory, sino también garantizar que el estado recuperado sea suficientemente confiable.
Si se restaura una copia que ya contiene modificaciones del atacante, cuentas comprometidas, persistencia o configuraciones manipuladas, la organización podría reintroducir parte del problema durante el proceso de recuperación.
Para evitar esto, Commvault propone separar dos procesos que suelen estar muy ligados: restablecer rápidamente la identidad y completar la recuperación definitiva de Active Directory.
Un Active Directory preparado antes del incidente
La idea de Active Directory Pre Recover consiste en crear previamente una copia limpia y en espera de Active Directory en el entorno aislado de Commvault, llamado Cleanroom.
Cleanroom es un entorno seguro que utiliza Commvault para recuperación y pruebas tras incidentes. Permite reconstruir sistemas en un espacio separado de la infraestructura de producción, analizar y validar antes de devolverlos a la operación normal.
La nueva función aprovecha esta infraestructura para mantener preparado un AD limpio y listo para su implementación.
En caso de que el servicio de identidad en producción quede inutilizado, la organización puede cambiar temporariamente a esta copia preparada, en lugar de iniciar inmediatamente una recuperación completa del bosque.
El proceso que propone Commvault puede entenderse así:
| Situación | Recuperación tradicional | Active Directory Pre Recover |
|---|---|---|
| AD en producción comprometido | Iniciar proceso de recuperación | Activar AD preparado previamente |
| Recuperación inicial de identidad | Dependiente de restauración | En minutos |
| Entorno de recuperación | Infraestructura reconstruida | Cleanroom aislado |
| Validación de backups | Necesaria durante el proceso | Threat Scan incorporado previamente |
| Aplicaciones dependientes de AD | Esperan disponibilidad | Podrían volver a autenticar antes |
| Recuperación completa del bosque | Necesaria | Sigue siendo necesaria |
Esta última diferencia es especialmente relevante.
Active Directory Pre Recover no elimina la necesidad de una recuperación completa del bosque. Su objetivo es ofrecer un servicio de identidad provisional y confiable mientras se realiza el proceso de recuperación definitiva.
Commvault afirma que esto puede reducir el tiempo de horas a minutos y ofrecer una disponibilidad casi en tiempo real. Sin embargo, estas son metas y estimaciones; el resultado final dependerá del tamaño, la complejidad del directorio y la naturaleza del incidente.
Threat Scan para evitar que el malware regrese con la copia
Mantener una copia preparada solo es útil si esa copia no reproduce el compromiso que obligó a recuperar el entorno.
Por ello, Commvault implementa Threat Scan, una tecnología ya disponible en su plataforma que analiza los backups en busca de indicios de contenido malicioso.
Active Directory Pre Recover empleará Threat Scan continuamente en los backups utilizados para preparar el entorno de reserva, con el fin de reducir el riesgo de restaurar un estado comprometido.
El objetivo es evitar uno de los riesgos en la recuperación tras ransomware: restaurar desde un punto que parece limpio pero ya contiene elementos dañinos introducidos durante la intrusión.
Esto no garantiza que una copia esté completamente libre de compromisos, pero añade una capa adicional de verificación antes de usar esa copia en la recuperación.
El proceso se organiza en varias capas:
Backup: almacena los estados anteriores de Active Directory.
Threat Scan: analiza estos backups en busca de contenido potencialmente malicioso.
Cleanroom: proporciona el entorno aislado para preparar y ejecutar la recuperación.
Pre Recover: mantiene una instancia de AD preparada para asumir el control temporal de la autenticación.
Este enfoque cambia el momento en que se realiza parte del trabajo de recuperación.
En una recuperación convencional, muchas operaciones comienzan después del incidente. Con un entorno previamente preparado, ciertas tareas se pueden realizar y verificar antes de que sea necesario reiniciar la infraestructura completa.
Esta filosofía, similar a la de otros ámbitos de continuidad del negocio, sostiene que la recuperación más rápida es aquella que ya tiene parte del trabajo preparado antes de la caída.
¿Por qué recuperar Active Directory no es como restaurar un servidor?
Active Directory presenta características que complican su recuperación en comparación con una simple base de datos.
No se trata de copiar una base de datos a un servidor nuevo. En un entorno empresarial, puede existir un bosque con múltiples dominios, numerosos controladores, relaciones de confianza, DNS integrado, políticas de grupo, roles FSMO, cuentas de servicio y aplicaciones que dependen de LDAP o Kerberos.
Además, muchos ataques modernos buscan específicamente comprometer la identidad.
Con privilegios elevados, un atacante puede crear usuarios, modificar grupos, cambiar políticas o establecer mecanismos de persistencia. Por ello, Microsoft cuenta con procedimientos específicos de recuperación de bosque ante escenarios en los que el directorio completo deja de ser confiable.
La recuperación puede involucrar reconstruir controladores de dominio en orden, restaurar servicios críticos y proceder con cautela para devolver la infraestructura a un estado confiable.
Un problema práctico surge porque muchas aplicaciones necesitan Active Directory para operar.
Un servidor puede estar funcional y las aplicaciones tener sus datos intactos, pero si los usuarios no pueden autenticarse, el servicio continúa caído desde una perspectiva operacional.
Pre Recover busca reducir ese intervalo de inactividad.
Commvault asegura que las aplicaciones podrán seguir autenticándose mediante servicios de identidad confiables, sin esperar a la recuperación completa del bosque ni depender de complejos mecanismos paralelos de sincronización con otros sistemas de gestión de identidad.
La identidad, clave en los planes de ciberresiliencia
Este anuncio refleja una tendencia que también se observa fuera de Commvault. Las estrategias de recuperación ante ransomware ya no se limitan a mantener copias inmutables de archivos, bases de datos y máquinas virtuales.
También es necesario recuperar toda la infraestructura que permite usar esos datos.
Para los equipos de sistemas, una estrategia integral de recuperación debería incluir varias capas, como:
| Capa | Elementos críticos que necesitan recuperación |
|---|---|
| Identidad | AD, DNS, cuentas, autenticación |
| Infraestructura | Hipervisores, nube, redes, almacenamiento |
| Datos | Bases de datos, archivos, backups |
| Aplicaciones | ERP, correo, servicios internos |
| Seguridad | EDR, SIEM, certificados, controles |
| Administración | Cuentas privilegiadas y herramientas operativas |
El orden en que se recuperan los componentes es fundamental.
Restaurar cientos de servidores sin priorizar la recuperación de la identidad incrementa el riesgo de un entorno que, aunque tecnológicamente encendido, sea difícil de gestionar y usar.
También explica por qué Active Directory sigue siendo un objetivo atractivo para los atacantes. La compromisión de identidad no solo proporciona permisos elevados, sino que también facilita movimientos internos y puede dificultar la recuperación si los sistemas relacionados son destruidos o cifrados.
Commvault busca integrar esa dependencia en su plataforma de resiliencia, en lugar de tratar AD solo como otro conjunto de datos.
No obstante, cuando comience el acceso anticipado, las organizaciones deberán verificar aspectos técnicos y operativos, ya que la compañía no ha detallado en público todas las condiciones relacionadas con la compatibilidad, topologías soportadas o comportamiento de las aplicaciones en esta fase provisional.
Tampoco se debe confundir tener un directorio funcional con haber finalizado la respuesta al incidente. Tras un compromiso severo, todavía será necesario investigar, rotar credenciales, eliminar persistencias y reconstruir la infraestructura que ya no sea confiable.
Active Directory Pre Recover formará parte de la oferta Commvault Identity Resilience. La compañía planea lanzar el acceso anticipado en los próximos meses, y los clientes empresariales podrán acceder a esta función dentro de su licencia existente, incluyendo una versión reducida de Cleanroom.
La disponibilidad será global a través de la red de socios de Commvault.
Esta propuesta presenta una idea especialmente relevante para responsables de sistemas y continuidad: el tiempo de recuperación de Active Directory no tiene por qué comenzar cuando ocurre el ataque. Mantener una copia aislada y lista puede acelerar la recuperación, permitiendo que la infraestructura vuelva a operar mientras se completa el proceso de recuperación completo y confiable del bosque.
