El desafío de actualizar sistemas congelados

Una de las primeras preguntas que recibimos cuando presentamos Deep Freeze a nuevos clientes es siempre la misma: "Si el sistema vuelve al estado original en cada reinicio, ¿cómo actualizo Windows o el software instalado?"

Es una pregunta válida y tiene respuesta clara: Deep Freeze no está diseñado para impedir las actualizaciones, sino para que ocurran de forma controlada, planificada y sin riesgo. En este artículo explicamos todos los mecanismos disponibles para manejar actualizaciones de forma eficiente en entornos con Deep Freeze activo.

Por qué no puedes simplemente ignorar las actualizaciones

Algunos administradores de TI, al implementar Deep Freeze por primera vez, caen en la tentación de "dejarlo correr" sin actualizar nunca. El razonamiento: "si el reinicio borra el ransomware, ¿para qué parchear?"

Este enfoque es riesgoso por varias razones:

La buena noticia: actualizar con Deep Freeze es perfectamente viable y, bien configurado, es casi transparente para los usuarios.

Mecanismo 1: Descongelado manual

El método más básico para aplicar actualizaciones:

  1. El administrador ingresa la contraseña de Deep Freeze en el equipo (o accede vía consola remota en Enterprise).
  2. Cambia el estado del equipo a "Thawed" (descongelado) con efecto en el próximo reinicio.
  3. Reinicia el equipo — ahora está en modo descongelado.
  4. Aplica Windows Update, actualiza software, realiza los cambios necesarios.
  5. Vuelve a congelar el equipo y reinicia — los cambios quedan permanentes en la imagen congelada.

Este proceso es adecuado para actualizaciones puntuales o cambios en equipos individuales, pero no escala bien para flotas grandes.

Mecanismo 2: Ventanas de mantenimiento programadas (Enterprise)

La solución más poderosa para entornos con muchos equipos. Deep Freeze Enterprise permite programar ciclos automáticos de descongelado/congelado:

  1. Desde la consola central, defines una ventana de mantenimiento (por ejemplo, todos los martes de 2:00 a 4:00 AM).
  2. A las 2:00 AM, Deep Freeze descongela automáticamente los equipos seleccionados y los reinicia.
  3. Windows Update (o tu herramienta de gestión de parches) detecta el equipo disponible y aplica las actualizaciones.
  4. A las 4:00 AM (o tras un número definido de reinicios), Deep Freeze vuelve a congelar los equipos.
  5. Los usuarios llegan por la mañana con equipos actualizados y listos.

Este mecanismo funciona de forma completamente autónoma una vez configurado, sin necesidad de intervención manual.

Mecanismo 3: Deep Freeze Cloud — actualizaciones remotas a escala

Deep Freeze Cloud es la versión SaaS de la consola de administración, ideal para organizaciones con equipos distribuidos en múltiples ubicaciones. Permite:

Mecanismo 4: ThawSpaces para datos de aplicaciones

Algunas aplicaciones necesitan escribir datos que deben persistir entre sesiones: bases de datos locales, archivos de configuración, logs, caché de aplicaciones. Para estos casos, Deep Freeze ofrece los ThawSpaces: particiones del disco que no están protegidas por Deep Freeze y donde los cambios son permanentes.

Casos de uso comunes para ThawSpaces:

Precaución: el ThawSpace no está protegido por Deep Freeze. Si un usuario guarda malware ahí, persistirá. Restringe qué aplicaciones y usuarios tienen acceso al ThawSpace.

Mecanismo 5: Scripts automatizados para actualizaciones

Para entornos con requerimientos específicos, puedes combinar Deep Freeze con scripts que automatizan el ciclo completo de actualización:

:: Script de actualización automática con Deep Freeze
:: Ejecutado durante la ventana de mantenimiento (equipo descongelado)

:: 1. Aplicar Windows Update silenciosamente
wuauclt /detectnow /updatenow

:: 2. Actualizar Chocolatey (gestor de paquetes)
choco upgrade all -y --no-progress

:: 3. Actualizar definiciones de antivirus
"%ProgramFiles%Windows DefenderMpCmdRun.exe" -SignatureUpdate

:: 4. Limpiar temporales
cleanmgr /sagerun:1

:: 5. Deep Freeze recongelará automáticamente en el próximo reinicio
shutdown /r /t 300 /c "Mantenimiento completado. El equipo se reiniciará en 5 minutos."

Buenas prácticas: calendario de actualizaciones recomendado

Semanal

Mensual

Trimestral

Anual

Integración con Windows Server Update Services (WSUS)

Si tu organización usa WSUS para gestionar parches de Windows, la integración con Deep Freeze es directa. WSUS aprueba y distribuye los parches; Deep Freeze asegura que solo se instalen durante las ventanas de mantenimiento definidas. El flujo recomendado:

  1. WSUS aprueba parches en el servidor
  2. Deep Freeze descongela equipos en la ventana de mantenimiento
  3. Los equipos descarguen e instalen parches aprobados por WSUS
  4. Deep Freeze recongelá los equipos

Conclusión

Manejar actualizaciones con Deep Freeze no es un obstáculo: es una oportunidad para hacer las actualizaciones de forma planificada, verificada y sin afectar la operación. Las ventanas de mantenimiento nocturnas automáticas son la forma más eficiente para la mayoría de las organizaciones: los equipos siempre están actualizados, siempre están congelados y los usuarios nunca notan el proceso.

¿Quieres implementar Deep Freeze con una estrategia de actualización a la medida de tu infraestructura? Contáctanos — nuestro equipo técnico diseña el esquema óptimo según tu entorno, herramientas y políticas de seguridad.