El desafío de actualizar sistemas congelados
Una de las primeras preguntas que recibimos cuando presentamos Deep Freeze a nuevos clientes es siempre la misma: "Si el sistema vuelve al estado original en cada reinicio, ¿cómo actualizo Windows o el software instalado?"
Es una pregunta válida y tiene respuesta clara: Deep Freeze no está diseñado para impedir las actualizaciones, sino para que ocurran de forma controlada, planificada y sin riesgo. En este artículo explicamos todos los mecanismos disponibles para manejar actualizaciones de forma eficiente en entornos con Deep Freeze activo.
Por qué no puedes simplemente ignorar las actualizaciones
Algunos administradores de TI, al implementar Deep Freeze por primera vez, caen en la tentación de "dejarlo correr" sin actualizar nunca. El razonamiento: "si el reinicio borra el ransomware, ¿para qué parchear?"
Este enfoque es riesgoso por varias razones:
- Deep Freeze protege el sistema de cambios no autorizados, pero no impide que el malware opere durante la sesión antes del reinicio.
- Vulnerabilidades sin parchear pueden ser explotadas para robar datos o credenciales dentro de una misma sesión.
- En ambientes regulados (ISO 27001, CIS Controls), mantener sistemas sin parches es un incumplimiento de normas.
- Windows puede volverse inestable en versiones muy desactualizadas.
La buena noticia: actualizar con Deep Freeze es perfectamente viable y, bien configurado, es casi transparente para los usuarios.
Mecanismo 1: Descongelado manual
El método más básico para aplicar actualizaciones:
- El administrador ingresa la contraseña de Deep Freeze en el equipo (o accede vía consola remota en Enterprise).
- Cambia el estado del equipo a "Thawed" (descongelado) con efecto en el próximo reinicio.
- Reinicia el equipo — ahora está en modo descongelado.
- Aplica Windows Update, actualiza software, realiza los cambios necesarios.
- Vuelve a congelar el equipo y reinicia — los cambios quedan permanentes en la imagen congelada.
Este proceso es adecuado para actualizaciones puntuales o cambios en equipos individuales, pero no escala bien para flotas grandes.
Mecanismo 2: Ventanas de mantenimiento programadas (Enterprise)
La solución más poderosa para entornos con muchos equipos. Deep Freeze Enterprise permite programar ciclos automáticos de descongelado/congelado:
- Desde la consola central, defines una ventana de mantenimiento (por ejemplo, todos los martes de 2:00 a 4:00 AM).
- A las 2:00 AM, Deep Freeze descongela automáticamente los equipos seleccionados y los reinicia.
- Windows Update (o tu herramienta de gestión de parches) detecta el equipo disponible y aplica las actualizaciones.
- A las 4:00 AM (o tras un número definido de reinicios), Deep Freeze vuelve a congelar los equipos.
- Los usuarios llegan por la mañana con equipos actualizados y listos.
Este mecanismo funciona de forma completamente autónoma una vez configurado, sin necesidad de intervención manual.
Mecanismo 3: Deep Freeze Cloud — actualizaciones remotas a escala
Deep Freeze Cloud es la versión SaaS de la consola de administración, ideal para organizaciones con equipos distribuidos en múltiples ubicaciones. Permite:
- Descongelar y recongelar equipos de forma remota sin necesidad de estar en la misma red
- Programar ventanas de mantenimiento por grupos, ubicaciones o departamentos
- Ver el estado de todos los equipos (congelado/descongelado) en tiempo real desde cualquier navegador
- Ejecutar scripts de actualización remotamente durante la ventana de mantenimiento
- Recibir alertas si un equipo no se recongeló correctamente tras el mantenimiento
Mecanismo 4: ThawSpaces para datos de aplicaciones
Algunas aplicaciones necesitan escribir datos que deben persistir entre sesiones: bases de datos locales, archivos de configuración, logs, caché de aplicaciones. Para estos casos, Deep Freeze ofrece los ThawSpaces: particiones del disco que no están protegidas por Deep Freeze y donde los cambios son permanentes.
Casos de uso comunes para ThawSpaces:
- Base de datos de un antivirus (para que las definiciones de virus actualicen sin perder cambios)
- Logs de auditoría del sistema
- Datos de una aplicación de gestión local
- Carpeta de descargas o trabajos de usuarios
Precaución: el ThawSpace no está protegido por Deep Freeze. Si un usuario guarda malware ahí, persistirá. Restringe qué aplicaciones y usuarios tienen acceso al ThawSpace.
Mecanismo 5: Scripts automatizados para actualizaciones
Para entornos con requerimientos específicos, puedes combinar Deep Freeze con scripts que automatizan el ciclo completo de actualización:
:: Script de actualización automática con Deep Freeze
:: Ejecutado durante la ventana de mantenimiento (equipo descongelado)
:: 1. Aplicar Windows Update silenciosamente
wuauclt /detectnow /updatenow
:: 2. Actualizar Chocolatey (gestor de paquetes)
choco upgrade all -y --no-progress
:: 3. Actualizar definiciones de antivirus
"%ProgramFiles%Windows DefenderMpCmdRun.exe" -SignatureUpdate
:: 4. Limpiar temporales
cleanmgr /sagerun:1
:: 5. Deep Freeze recongelará automáticamente en el próximo reinicio
shutdown /r /t 300 /c "Mantenimiento completado. El equipo se reiniciará en 5 minutos."
Buenas prácticas: calendario de actualizaciones recomendado
Semanal
- Actualizaciones de definiciones de antivirus (automáticas vía ThawSpace)
- Revisión del dashboard de Deep Freeze Enterprise (equipos descongelados sin querer, alertas)
Mensual
- Parches de Windows (Patch Tuesday, segundo martes de cada mes): programar ventana de mantenimiento 48-72 horas después de su lanzamiento para dar tiempo a que la industria detecte problemas.
- Actualizaciones de aplicaciones críticas (navegadores, Office, Java, Adobe Reader)
- Verificación de que todos los equipos están en la versión de imagen esperada
Trimestral
- Revisión completa de la imagen base: ¿hay software nuevo que agregar? ¿Algún programa que ya no se usa?
- Prueba de restauración: confirmar que la imagen congelada está en el estado esperado
- Actualización del inventario de licencias
Anual
- Revisión de versión de Deep Freeze: actualizar a la última versión estable
- Auditoría de equipos: identificar hardware que debe retirarse o reemplazarse
- Renovación de licencias de mantenimiento
Integración con Windows Server Update Services (WSUS)
Si tu organización usa WSUS para gestionar parches de Windows, la integración con Deep Freeze es directa. WSUS aprueba y distribuye los parches; Deep Freeze asegura que solo se instalen durante las ventanas de mantenimiento definidas. El flujo recomendado:
- WSUS aprueba parches en el servidor
- Deep Freeze descongela equipos en la ventana de mantenimiento
- Los equipos descarguen e instalen parches aprobados por WSUS
- Deep Freeze recongelá los equipos
Conclusión
Manejar actualizaciones con Deep Freeze no es un obstáculo: es una oportunidad para hacer las actualizaciones de forma planificada, verificada y sin afectar la operación. Las ventanas de mantenimiento nocturnas automáticas son la forma más eficiente para la mayoría de las organizaciones: los equipos siempre están actualizados, siempre están congelados y los usuarios nunca notan el proceso.
¿Quieres implementar Deep Freeze con una estrategia de actualización a la medida de tu infraestructura? Contáctanos — nuestro equipo técnico diseña el esquema óptimo según tu entorno, herramientas y políticas de seguridad.