Inicio ›   Glosario  ›   Air gap lógico

¿Qué es un air gap lógico?

Un air gap lógico es una copia de seguridad que se mantiene lógicamente inalcanzable desde el entorno de producción e identidad que la creó: aislada por red, credenciales y plano de control, en lugar de por medios físicamente desconectados. La copia permanece en línea y con recuperación rápida, pero un ataque a los sistemas de producción no puede alcanzarla.

La distinción decisiva es esta: un air gap trata de la accesibilidad, no de la mutabilidad. Responde a una pregunta distinta de la inmutabilidad, y son dos controles diferentes que resuelven problemas diferentes. Lo que sigue explica dónde está la línea y por qué los diseños de copia de seguridad serios usan ambos.

Air gap lógico frente a físico

Ambos enfoques comparten un objetivo —una copia de seguridad que un entorno de producción comprometido no pueda tocar— pero lo logran de forma muy distinta.

  • Air gap físico. La copia reside en medios físicamente desconectados de cualquier red: la clásica cinta fuera de línea, o disco extraíble retirado de la unidad. Nada puede alcanzarla porque no hay conexión que atravesar.
  • Air gap lógico. La copia permanece en línea, pero la accesibilidad de red, la identidad y el plano de control están separados, de modo que alcanzarla exige cruzar límites que un atacante en producción no controla. El aislamiento lo impone la arquitectura, no un cable desconectado.

El equilibrio es velocidad de recuperación frente a desconexión absoluta. La cinta ofrece el aislamiento más fuerte posible, pero con restauraciones lentas y manuales; un air gap lógico mantiene restauraciones rápidas y automatizables, aceptando que el aislamiento lo imponen los controles y no la física. Para la mayoría de las organizaciones que se enfrentan al ransomware, y no a actores estatales, un air gap lógico bien construido es el equilibrio práctico.

Qué hace que un air gap sea "lógico"

"En línea pero aislado" solo cuenta como air gap si el aislamiento se sostiene en cada dimensión que un atacante usaría. Una copia en el mismo segmento de red, tras las mismas credenciales, no está aislada: es otro objetivo más. Las separaciones que de verdad importan son:

  • Accesibilidad de red. El almacenamiento de copia de seguridad se sitúa en una red segmentada, con enrutamiento restringido y acceso estrictamente acotado, no en la LAN plana de producción.
  • Credenciales e identidad. Sin directorio compartido ni inicio de sesión único entre producción y el sistema de copia de seguridad. Un administrador de dominio comprometido no debería ser también administrador del almacenamiento.
  • Plano de control y gestión. Las interfaces que gestionan el almacenamiento no son accesibles desde producción, de modo que la retención y el borrado no se pueden cambiar desde un host comprometido.
  • Dominio de fallo. Un fallo —o un ataque— en producción no se propaga en cascada al entorno de copia de seguridad.
  • Propiedad operativa. Roles y procesos administrativos separados, para que una sola cuenta comprometida no desmonte todo el diseño.

Por separado reducen el riesgo. Combinadas, crean un air gap práctico: un atacante que domina producción sigue sin poder alcanzar, alterar ni borrar la copia protegida.

Air gap frente a inmutabilidad: por qué necesitas ambos

Esta es la distinción que confunde a la gente, porque ambos se venden como "protección frente a ransomware" y suenan intercambiables. No lo son.

  • La inmutabilidad responde a ¿se pueden cambiar estos datos? Impide que un objeto almacenado se modifique o borre durante un periodo definido.
  • Un air gap responde a ¿se puede alcanzar siquiera estos datos? Impide que un sistema comprometido llegue al almacenamiento en primer lugar.

¿Por qué ambos? Un atacante que alcanza tu plataforma de copia de seguridad con credenciales administrativas válidas puede atacarla aunque los objetos estén bloqueados: alterando la política de retención antes de que el bloqueo surta efecto, borrando buckets o atacando la propia plataforma. La inmutabilidad reduce la mutabilidad; el aislamiento reduce la accesibilidad. Cada uno cierra una brecha que el otro deja abierta.

En la práctica se combinan por capas. La inmutabilidad a nivel de objeto, como S3 Object Lock —el mecanismo que impone la retención WORM— garantiza que los datos que se alcanzan sigan sin poder cambiarse, mientras que un air gap lógico garantiza que un dominio de administración comprometido no pueda alcanzarlos con facilidad para eludir esos controles. Un repositorio inmutable pero no aislado, o aislado pero no inmutable, tiene un eslabón más débil de lo que parece.

Dónde encaja un air gap lógico: la regla 3-2-1-1-0

La conocida regla de copia de seguridad 3-2-1 —tres copias, en dos tipos de medios, con una fuera del sitio— es anterior al ransomware moderno. La formulación actualizada 3-2-1-1-0 añade los dos controles que el ransomware volvió innegociables:

  • 3: mantén al menos tres copias de los datos (el original más dos copias de seguridad).
  • 2: guárdalas en dos tipos de medios o almacenamiento distintos.
  • 1: mantén al menos una copia fuera del sitio.
  • 1: mantén al menos una copia fuera de línea, con air gap o inmutable.
  • 0: verifica las recuperaciones para que haya cero errores: comprueba que las copias restauran de verdad.

El "1" añadido es donde vive el air gap lógico, y los mejores diseños hacen esa copia con air gap e inmutable, en lugar de tratarlos como alternativas. El "0" recuerda que una copia aislada e inmutable que nunca has restaurado en pruebas es una suposición, no una copia de seguridad.

El air gap lógico y ARTESCA

Scality ARTESCA es almacenamiento de objetos que despliegas en tus propios servidores estándar, y su diseño de ciberresiliencia CORE5 construye un air gap lógico a partir de varias de las separaciones anteriores, no de una única función.

  • Separación de credenciales e identidad. Los sistemas de copia de seguridad y de almacenamiento usan credenciales aisladas, de modo que comprometer el dominio de la aplicación de copia de seguridad no entrega al atacante la capa de almacenamiento.
  • Controles de administración de confianza cero. Ningún usuario, aplicación o sistema goza de confianza por defecto; el acceso administrativo exige MFA y sigue límites de mínimo privilegio.
  • Plataforma reforzada. El sistema operativo integrado está reforzado y sin acceso root, lo que reduce la superficie que un host comprometido podría usar para alcanzar el plano de control.
  • Inmutabilidad a nivel de objeto. S3 Object Lock en modos gobernanza y cumplimiento, además de la retención legal, mantiene inalterables los datos alcanzados: la mitad de inmutabilidad del binomio anterior.
  • Separación geográfica. Las copias multisitio y fuera del sitio extienden el aislamiento entre ubicaciones, de modo que un incidente en un solo sitio no se lleve consigo la copia protegida.

El resultado es una copia que permanece en línea y con recuperación rápida a la vez que sigue siendo inalcanzable desde un entorno de producción e identidad comprometido: un air gap lógico combinado con inmutabilidad, que es justo la combinación que pide la regla 3-2-1-1-0.

Preguntas frecuentes sobre el air gap lógico

¿Es un air gap lógico tan seguro como la cinta?

Para la mayoría de los modelos de amenaza, sí, con un matiz. Un air gap físico en cinta fuera de línea ofrece el aislamiento más fuerte posible porque no hay conexión que atacar, pero las restauraciones son lentas y manuales. Un air gap lógico bien construido mantiene restauraciones rápidas a la vez que impone el aislamiento mediante la separación de red, identidad y plano de control. La cinta puede seguir teniendo sentido para una copia de bóveda más profunda; para la recuperación operativa, el aislamiento lógico suele ser el mejor equilibrio.

¿La inmutabilidad por sí sola me da un air gap?

No. La inmutabilidad impide que los datos alcanzados se cambien; un air gap impide que se alcancen. Un repositorio inmutable que comparte credenciales y red con producción todavía puede atacarse a nivel de plataforma. Son controles complementarios, no sustitutos.

¿Una segunda región de nube cuenta como air gap lógico?

Solo si está realmente separada. Una segunda región bajo la misma cuenta, proveedor de identidad y plano de gestión comparte radio de impacto con la primera: un plano de control comprometido puede alcanzar ambas. Se convierte en air gap cuando la identidad, el control y el acceso están aislados, no simplemente cuando los datos residen en un lugar geográficamente distinto.

¿Qué rompe un air gap lógico?

Los fallos habituales son un directorio o SSO compartido entre producción y copia de seguridad, servidores de copia de seguridad unidos al Active Directory de producción, interfaces de gestión accesibles desde la red de producción y políticas de acceso demasiado amplias. Cada uno reintroduce una vía desde un entorno de producción comprometido hasta la copia protegida.

¿Sigo necesitando inmutabilidad si tengo un air gap lógico?

Sí. El aislamiento reduce la probabilidad de que la copia sea alcanzada, pero si alguna vez lo es —por una mala configuración o un intruso interno—, la inmutabilidad es lo que mantiene intactos los datos. La regla 3-2-1-1-0 apunta a ambos por esa razón.