Zero Trust suele asociarse con la verificación de identidad, el acceso de mínimo privilegio y la autenticación continua. En Object First, partimos de una mentalidad de Asumir Brecha, reconociendo que los atacantes pueden ya estar dentro del entorno. Por debajo de esos principios hay otro requisito que recibe mucha menos atención: la segmentación.
A medida que las organizaciones consolidan la infraestructura para reducir la complejidad operativa, comprender qué debe permanecer separado se vuelve cada vez más importante. En una arquitectura Zero Trust, la segmentación no se limita a la separación física. También puede definirse mediante zonas de seguridad y resiliencia, límites de confianza, controles administrativos y rutas de comunicación cuidadosamente restringidas. El objetivo es garantizar que, incluso si los atacantes comprometen credenciales, cuentas con privilegios u otros secretos de seguridad, no puedan usar esos compromisos para modificar o destruir los datos de copia de seguridad protegidos.
Este enfoque permite que el software de copia de seguridad y los sistemas de almacenamiento operen conjuntamente sin vulnerar los límites de seguridad requeridos. Por lo tanto, una arquitectura de copia de seguridad Zero Trust requiere límites de confianza claros, rutas de comunicación bien definidas y un almacenamiento que permanezca inmutable y protegido incluso cuando otras capas del entorno hayan sido comprometidas.
La segmentación, la inmutabilidad y el air gap lógico cumplen propósitos diferentes
La segmentación, la inmutabilidad y el air gap se mencionan con frecuencia juntas, pero resuelven problemas distintos. La segmentación establece límites de confianza. Su propósito es contener el compromiso y restringir el movimiento lateral entre sistemas. La inmutabilidad protege los datos de copia de seguridad frente a modificaciones o eliminaciones. El air gap lógico crea separación entre entornos para limitar la exposición.
Una solución de almacenamiento de copias de seguridad puede ser inmutable sin estar correctamente segmentada, y puede estar segmentada sin estar aislada mediante air gap. Una ciberresiliencia sólida depende de comprender el papel que desempeña cada control.
Dentro de un marco Zero Trust, la segmentación responde a una pregunta fundamental: si un componente se ve comprometido, ¿qué permanece protegido? En los entornos de copia de seguridad, esa pregunta es especialmente importante porque la infraestructura de backup está cada vez más interconectada con los sistemas de producción.
El entorno de copia de seguridad contiene múltiples zonas de confianza
Muchas organizaciones tratan la infraestructura de copia de seguridad como un único sistema. Desde una perspectiva de seguridad, existen varias zonas de confianza distintas dentro de una arquitectura moderna de backup.
Las aplicaciones de producción ocupan una capa. El software Backup ocupa otra. El almacenamiento inmutable de copias de seguridad forma la capa más interna porque sirve como base de la recuperación.
El modelo de cebolla de las zonas de confianza
Un modelo por capas tipo cebolla ayuda a ilustrar estas relaciones.
En el centro se encuentran los datos backup inmutable. A su alrededor residen las aplicaciones de copia de seguridad, las cargas de trabajo de producción, los hipervisores, las plataformas de almacenamiento, las herramientas administrativas y los sistemas de gestión. Cada capa opera bajo supuestos de seguridad diferentes.
Los entornos de producción requieren que los administradores aprovisionen sistemas, eliminen cargas de trabajo, modifiquen configuraciones y realicen tareas operativas. Esos privilegios son necesarios para las operaciones diarias, pero también generan riesgo. Zero Trust reconoce esta realidad y asume que las credenciales acabarán siendo comprometidas.
Algunos modelos de seguridad se centran en prevenir el compromiso. Una estrategia de recuperación Zero Trust asume que el compromiso ya ha ocurrido y plantea una pregunta diferente: ¿qué sobrevive después?
La respuesta siempre debe incluir los datos de copia de seguridad.
El software Backup requiere acceso a producción, pero con un límite de confianza separado
Uno de los conceptos más importantes en la seguridad de copias de seguridad es comprender el papel del software de backup.
El software Backup suele considerarse parte del entorno de recuperación. Operativamente, sin embargo, comparte muchas de las características de los sistemas de producción. Requiere acceso con privilegios, interactúa con múltiples plataformas y puede ejecutar acciones administrativas de gran alcance.
Si los atacantes obtienen control del software de copia de seguridad, pueden deshabilitar trabajos, alterar políticas, eliminar configuraciones de retención e interrumpir los procesos de recuperación.
Por esa razón, el software de copia de seguridad debe tratarse como parte de la capa de producción más amplia desde una perspectiva de confianza.
Este supuesto influye en cómo se diseñan las arquitecturas Zero Trust. La recuperación no puede depender de que el software de copia de seguridad permanezca sin comprometer. La recuperación debe depender de que el almacenamiento de copias de seguridad permanezca inalterado incluso si el software de copia de seguridad es vulnerado.
Cuando se asume que todas las credenciales están expuestas y que todas las cuentas de administrador son vulnerables al phishing, almacenamiento inmutable se convierte en la capa final que protege la capacidad de recuperación.
Por qué el software y el almacenamiento deben permanecer separados
Un error común es tratar el software de copia de seguridad y el almacenamiento de copias de seguridad como un único dominio de seguridad.
Cuando los servidores de backup tienen control directo sobre el almacenamiento, un atacante que comprometa la aplicación de copia de seguridad puede obtener una vía hacia los propios datos de copia de seguridad. El mismo riesgo aparece cuando identidades compartidas, planos de gestión o acceso administrativo sin restricciones abarcan ambos entornos.
Una segmentación sólida crea un límite entre el software de copia de seguridad y el almacenamiento de copias de seguridad. La comunicación debe producirse a través de interfaces bien definidas con permisos de alcance estrictamente limitado.
Este principio se vuelve especialmente importante a medida que las organizaciones avanzan hacia modelos de infraestructura más integrados y consolidados.
La separación física es un enfoque. La separación lógica es otro. El factor crítico es preservar límites de confianza independientes entre componentes.
También es importante distinguir entre dominios de red y dominios de seguridad. No son lo mismo. El software Backup a menudo requiere una conectividad de red amplia hacia el almacenamiento de copias de seguridad para poder escribir, leer y restaurar datos de forma eficiente. Esa conectividad necesaria no significa que ambos sistemas pertenezcan al mismo perímetro de seguridad. Incluso cuando la infraestructura de backup puede comunicarse directamente con el almacenamiento a nivel de red, sus límites de seguridad deben permanecer separados.
Un sistema puede residir en el mismo appliance, clúster o plataforma y aun así mantener separación arquitectónica. La comunicación mediante protocolos definidos y modelos de privilegio limitado ayuda a garantizar que un compromiso en un dominio no se propague automáticamente a otro.
Para los clientes de Object First, el protocolo S3 actúa como un límite clave. El software Backup interactúa con el almacenamiento a través de una interfaz controlada en lugar de mediante acceso sin restricciones al sistema operativo. Esa separación ayuda a preservar la integridad de los datos backup inmutable incluso cuando los sistemas fuera de la capa de almacenamiento están comprometidos.
El desafío de seguridad detrás de la consolidación de infraestructura
Los equipos de TI afrontan una presión creciente para simplificar las operaciones. La consolidación reduce la carga administrativa, disminuye la proliferación de proveedores y agiliza la gestión de la infraestructura.
La virtualización transformó la consolidación de servidores. Las plataformas de almacenamiento compartido consolidaron la infraestructura de datos. Los appliances integrados continúan hoy esta tendencia.
Cada esfuerzo de consolidación aporta beneficios operativos, como infraestructura compartida. Cada esfuerzo de consolidación también puede eliminar capas de separación. Por ejemplo, si ejecutas un servicio de almacenamiento virtualizado sobre un hipervisor, cualquiera con privilegios a nivel de hipervisor puede modificarlo o eliminarlo.
Por lo tanto, los equipos Seguridad deben evaluar cuidadosamente las decisiones de consolidación. Consolidar los componentes equivocados puede colapsar límites de confianza que antes protegían activos críticos.
El desafío es especialmente relevante para los entornos de copia de seguridad porque la infraestructura de recuperación debe operar de forma diferente a la infraestructura de producción. Los sistemas de producción están diseñados para la disponibilidad y la eficiencia operativa. El almacenamiento Backup está diseñado para sobrevivir a un compromiso.
Esos objetivos requieren supuestos de seguridad diferentes.
Las arquitecturas exitosas equilibran eficiencia con aislamiento preservando los límites que protegen la recuperación.
Fallos comunes de segmentación
Muchos fallos de segmentación no se deben a errores evidentes. Surgen de decisiones que parecen eficientes desde el punto de vista operativo.
Algunos ejemplos incluyen:
-
Cuentas de administrador compartidas entre entornos de producción, backup y almacenamiento
-
Privilegios excesivos otorgados a los servidores de backup
-
Acceso directo al sistema operativo o a nivel root al almacenamiento de copias de seguridad
-
Sistemas de identidad consolidados sin controles de aislamiento adecuados
-
Planos de gestión compartidos que abarcan múltiples zonas de confianza
-
Interfaces de gestión de hardware expuestas o protegidas de forma insuficiente
Un área que a menudo se pasa por alto implica tecnologías de gestión fuera de banda como IPMI, iDRAC e iLO.
Estas interfaces proporcionan un control profundo de la infraestructura a nivel de hardware. Si los atacantes obtienen acceso a esta capa, las protecciones por encima de ella pueden volverse irrelevantes. Los sistemas de almacenamiento, los servidores y las cargas de trabajo pueden verse afectados a través del plano de gestión subyacente.
Los límites Seguridad deben extenderse más allá de las aplicaciones y las redes. Las capas de gestión de hardware merecen el mismo escrutinio que cualquier otro sistema con privilegios.
Verificar la segmentación en la práctica
Las organizaciones deben validar periódicamente que el almacenamiento de copias de seguridad permanezca aislado de identidades, aplicaciones y capas de infraestructura comprometidas.
Las preguntas clave incluyen:
-
¿Pueden los administradores de backup modificar los datos backup inmutable?
-
¿Tiene el software de copia de seguridad acceso al sistema operativo del almacenamiento?
-
¿Puede una identidad comprometida abarcar múltiples zonas de confianza?
-
¿Se gestionan los entornos de almacenamiento y de backup mediante controles de seguridad separados?
-
¿Están aseguradas y monitorizadas las interfaces de gestión de hardware?
-
¿Puede el compromiso de un servidor de backup alterar directamente el almacenamiento de copias de seguridad?
Si la respuesta a cualquiera de estas preguntas es sí, puede requerirse segmentación adicional.
Object First refuerza estas protecciones mediante una arquitectura diseñada específicamente que elimina rutas de ataque comunes. Sin exposición a un sistema operativo de propósito general, sin acceso root y sin acceso a shell disponible para clientes o atacantes, las funciones críticas de almacenamiento permanecen aisladas de muchos de los mecanismos utilizados habitualmente para comprometer plataformas de almacenamiento tradicionales.
La segmentación protege la última línea de defensa
En un modelo Zero Trust, cada capa de seguridad debe evaluarse a través del prisma de la brecha asumida.
Se puede hacer phishing a los administradores; sigue siendo el método de ciberataque más común. Se pueden robar credenciales. Se pueden comprometer aplicaciones. La infraestructura puede fallar.
La recuperación depende de garantizar que la capa de almacenamiento permanezca protegida cuando ocurren esos eventos. La segmentación proporciona los límites que lo hacen posible. Limita el movimiento lateral, contiene el compromiso y preserva la integridad de los datos inmutables. A medida que las organizaciones continúan consolidando la infraestructura, la pregunta más importante permanece sin cambios: cuando todo alrededor del entorno de copia de seguridad está bajo ataque, ¿qué sigue en pie?
La respuesta siempre debería ser, de forma absoluta, el almacenamiento backup inmutable. Esa es la base de la resiliencia y el propósito central de la segmentación en una arquitectura Zero Trust.

