Fundamentos de las copias de seguridad: conceptos básicos sobre redes, clasificación y DPaaS
Tres patrones que observo con frecuencia
Tras siete años realizando revisiones de arquitectura con los clientes, hay tres patrones que se repiten con tanta frecuencia que ahora los planteo ya en la primera conversación. Si el equipo comprende qué es lo que se supone que debe abarcar la «Protección de datos como servicio». Qué preguntas plantean a los proveedores de copias de seguridad durante la evaluación. Y cómo protegen las rutas de red por las que circulan los datos de las copias de seguridad.
La mayoría de los equipos con los que hablo presentan carencias en al menos dos de estos tres aspectos. A veces, en los tres. Estas carencias no se deben a que los equipos sean incompetentes. Se deben a que el sector ha generado tanto ruido comercial en torno a las copias de seguridad que los aspectos fundamentales quedan sepultados bajo el posicionamiento de los productos. Este artículo recoge lo que le diría a un colega que me preguntara: «¿Qué debería saber realmente sobre la arquitectura de copias de seguridad antes de firmar un contrato?».
Conceptos básicos de DPaaS: qué abarca realmente la protección de datos como servicio
La protección de datos como servicio (DPaaS) es un modelo de prestación en el que la copia de seguridad, la recuperación, la migración y la recuperación ante desastres se ofrecen como un servicio gestionado. No se trata de software que el cliente instale, configure y mantenga. El cliente se suscribe. El servicio se ejecuta.
La cuestión relevante no es qué significa DPaaS como categoría, sino qué es lo que una plataforma DPaaS real tiene que ofrecer. Tres pilares definen su alcance.
Protección de datos
Copia de seguridad y recuperación coherentes con la aplicación para todas las cargas de trabajo que se ejecutan en el entorno. Máquinas virtuales, bases de datos, aplicaciones en contenedores, almacenamiento de objetos y aplicaciones SaaS. El requisito fundamental es la coherencia entre entornos. El mismo marco de políticas, el mismo modelo de recuperación y la misma gestión, independientemente de si la carga de trabajo se ejecuta en las propias instalaciones, en AWS, en Azure, en Google Cloud o en aplicaciones SaaS como Microsoft 365 y Salesforce.
Migración de datos
Los mismos datos de copia de seguridad que protegen una carga de trabajo pueden trasladar dicha carga de trabajo. Entre las instalaciones locales y la nube, entre proveedores de nube o entre regiones. La migración no es una categoría de producto independiente en el DPaaS moderno. Se trata de una operación de recuperación dirigida a un destino diferente. Aproximadamente el 95 % de los clientes de la nube se encuentran en algún tipo de migración de cargas de trabajo en un momento dado, a medida que optimizan el precio y el rendimiento, lo que convierte la migración en un requisito operativo continuo, no en un evento puntual.
Recuperación ante desastres
Recuperación ante desastres (DR) nativa de la nube que utiliza regiones de la nube pública como destinos de conmutación por error, con un modelo económico que marca la diferencia. Almacene la copia de seguridad de forma continua a bajo coste. Consuma recursos de computación y almacenamiento de alto rendimiento únicamente cuando se active realmente la recuperación ante desastres. Los entornos de réplica siempre activos resultan costosos precisamente porque funcionan las 24 horas del día, los 7 días de la semana, para un evento que quizá nunca se produzca. La recuperación ante desastres de pago por activación supone una fracción de ese coste.
El informe «State of the Cloud 2026» de Flexera reveló que el 73 % de las organizaciones operan entornos de nube híbrida, y que la adopción de la multinube sigue aumentando, a menudo impulsada por fusiones, la expansión del SaaS y equipos descentralizados, más que por una estrategia deliberada. Una plataforma DPaaS que no abarque todas las nubes en las que opera la empresa no constituye una estrategia completa de protección de datos. Se trata de una estrategia parcial con lagunas que el cliente debe subsanar por su cuenta.
Evaluación de su infraestructura de copias de seguridad: cinco preguntas que dan resultado
La mayoría de los proveedores de protección de datos han relanzado productos heredados bajo la marca de la nube. La arquitectura subyacente —tamaños fijos, agentes por servidor, grandes implementaciones iniciales— sigue siendo el enfoque del centro de datos trasladado a un formato alojado en la nube. Cinco preguntas permiten ver más allá del marketing rápidamente.
| Pregunta que debe plantearse al proveedor | Cómo debería ser una buena respuesta |
| ¿Cuánto tiempo llevará planificar y diseñar la infraestructura de copias de seguridad? | Una planificación inicial mínima, con expansión o contracción modular a medida que cambia la organización. Las arquitecturas rígidas fallan cuando cambian los planes de negocio, y aproximadamente el 98 % de los planes cambian. |
| ¿Cuánto tiempo se tarda en implementar la solución antes de poder proteger las cargas de trabajo? | Horas, no semanas. Dispositivo virtual preconfigurado o totalmente «como servicio». Los binarios manuales, los programas de transferencia de datos, los agentes y los complementos son indicativos del modelo de instalación heredado. |
| ¿Cuánto esfuerzo supone escalar a medida que crece el entorno? | Amplíe verticalmente, horizontalmente y de forma transversal en entornos locales y en la nube pública sin problemas, con un único plano de gestión. Rediseñar la arquitectura o añadir dispositivos adicionales supone un obstáculo. |
| ¿Cuál es la curva de aprendizaje para el equipo? | Días, no meses. Una interfaz de usuario diseñada específicamente para la terminología de la plataforma de soporte permite a los administradores sentirse familiarizados desde la primera sesión. |
| ¿Cuánto tiempo dedicará el equipo a mantener el sistema en funcionamiento? | Mínimo. Arquitectura ligera, registro detallado, actualizaciones instantáneas y mantenimiento mínimo. El objetivo es liberar al equipo de TI para que se dedique a tareas de alto valor, no a dedicar horas al mantenimiento de la plataforma de copias de seguridad. |
Estas preguntas revelan la realidad arquitectónica que se esconde tras el marketing. Un proveedor cuyas respuestas comiencen con «depende de su entorno» o «podemos ampliar su capacidad con dispositivos adicionales» está vendiendo el modelo local envuelto en un envoltorio de nube.
Consideraciones de red: proteger las rutas por las que circulan los datos de copia de seguridad
Los datos de copia de seguridad están tan protegidos como lo estén las rutas de red entre las fuentes, los hosts y los destinos de almacenamiento. Una arquitectura de copia de seguridad con un cifrado sólido en reposo y una seguridad de red débil en la ruta hacia el destino está tan comprometida como el eslabón más débil de esa cadena. Hay cinco categorías que revisten mayor importancia.
Multihoming de la máquina virtual de copia de seguridad
Aunque una única tarjeta de red virtual (vNIC) es suficiente, el multihoming de la máquina virtual de copia de seguridad con dos vNIC (una para la gestión y otra para la red de almacenamiento) proporciona una separación más clara y permite a los administradores desactivar el listener web en la vNIC de almacenamiento. El tráfico de copia de seguridad de producción no debe compartir una interfaz con el acceso administrativo. Si una filtración de credenciales permite a un atacante acceder a la consola web, no es deseable que se encuentre en la misma red que los datos de copia de seguridad.
Protección de las conexiones a los destinos de almacenamiento
Los distintos destinos de almacenamiento tienen diferentes requisitos de seguridad de red.
| Destino de almacenamiento | Configuración de seguridad de red |
| NFS | Configure la lista blanca del dispositivo para permitir únicamente el tráfico procedente de las direcciones IP de la máquina virtual de copia de seguridad. Las exportaciones NFS anónimas son el error de configuración más habitual. |
| SMB | Configure una cuenta de servicio dedicada con acceso exclusivo al recurso compartido de copia de seguridad. Impida el acceso de red no autorizado. No conecte el recurso compartido de copia de seguridad a otros equipos, ya que cualquier equipo comprometido se convierte en una vía de acceso a los datos de copia de seguridad. |
| iSCSI | Habilite y configure CHAP tanto en la máquina virtual de destino como en la de copia de seguridad. El iSCSI sin autenticación supone un riesgo para las copias de seguridad que puede explotarse fácilmente dentro de una red comprometida. |
| Almacenamiento de objetos en la nube | Configure las credenciales de la cuenta de almacenamiento y las claves de acceso. Elija una de las tres rutas de red en función del nivel de seguridad: conexión cifrada entre pares, VPN de sitio a sitio o HTTPS/TLS a través de Internet pública para escenarios de baja sensibilidad. |
Buenas prácticas en materia de certificados y autenticación
Los certificados autofirmados son adecuados para la implementación inicial, pero deben sustituirse por certificados de la autoridad de certificación (CA) de su organización en el entorno de producción. Las conexiones de origen a la gestión del hipervisor (Nutanix Prism, VMware vCenter) deben utilizar la autenticación mediante certificado cuando sea compatible. El acceso SSH a la máquina virtual de copia de seguridad debe desactivarse tras la configuración inicial. La administración continua debe realizarse a través de la interfaz de usuario web o de las interfaces de gestión de la plataforma, no mediante el shell.
Limitación del acceso administrativo
El acceso a Prism Element, vCenter o la consola del proveedor de la nube para entornos que contengan infraestructura de copia de seguridad debe restringirse a administradores y estaciones de trabajo específicos, no a todo el equipo de TI. La microsegmentación garantiza el cumplimiento de estas medidas. Solo debe poder accederse a la red de gestión de copias de seguridad desde hosts de enlace administrativos designados, y no desde estaciones de trabajo generales ni equipos de desarrolladores.
Medidas básicas de seguridad que reducen en gran medida la superficie de ataque
Tres hábitos que eliminan la mayor parte de la superficie de ataque de la red contra la infraestructura de copias de seguridad. Prohibición del acceso a Internet para los servidores de producción; el tráfico debe enrutarse a través de proxies y servidores bastión. Medidas de seguridad estrictas en las estaciones de trabajo de los administradores que disponen de credenciales de copia de seguridad, ya que la vía más fácil para la mayoría de los programas de ransomware es a través de la máquina de un administrador comprometida. Y una selección de destinos de almacenamiento que incluya características contra el ransomware (inmutabilidad, WORM, bloqueo de objetos) en la propia capa de almacenamiento.
Preguntas frecuentes sobre los fundamentos de las copias de seguridad
¿Cuál es la diferencia entre DPaaS y BaaS?
«Backup-as-a-Service» (copia de seguridad como servicio) es el término más específico, que se refiere concretamente a la copia de seguridad y la recuperación como servicio gestionado. La «protección de datos como servicio» (DPaaS) es un concepto más amplio, que abarca la copia de seguridad, la recuperación, la migración y la recuperación ante desastres como capacidades integradas a través de una única plataforma. La mayoría de las ofertas modernas proporcionan DPaaS incluso cuando se comercializan como BaaS. La distinción radica en si la plataforma gestiona la migración y la recuperación ante desastres a través del mismo plano de gestión que la copia de seguridad.
¿Cómo puedo saber si un proveedor de copias de seguridad es nativo de la nube o simplemente se presenta como tal?
Tres preguntas de diagnóstico. ¿Requiere la solución implementar y mantener un dispositivo virtual de copia de seguridad en la nube? En caso afirmativo, la arquitectura local se ha trasladado a un formato alojado en la nube. ¿El precio se adapta al uso real o requiere compromisos previos de licencia y aprovisionamiento de almacenamiento? ¿Detecta automáticamente la solución nuevas cargas de trabajo a través de las API de la nube, o requiere una configuración manual para cada nueva máquina virtual? La configuración manual y el dimensionamiento fijo son propios del modelo operativo de un centro de datos.
¿Cuál es la brecha de seguridad de red más habitual en las implementaciones de copias de seguridad?
El recurso compartido SMB de copia de seguridad conectado a demasiados equipos. Los administradores configuran un destino SMB, lo configuran correctamente con una cuenta de servicio y, a continuación, montan ese mismo recurso compartido en otros servidores por comodidad: servidores de archivos, servidores de aplicaciones e incluso equipos de escritorio. Cada equipo que tiene montado el recurso compartido se convierte en un vector de ataque potencial. Los recursos compartidos de destino de las copias de seguridad solo deben ser accesibles desde la propia máquina virtual de copia de seguridad.
¿Necesito CHAP si mi tráfico iSCSI permanece dentro de una red privada?
Sí. Los ataques modernos dan por hecho que el atacante ya se encuentra dentro de la red. Las defensas perimetrales ya no constituyen el modelo de amenaza. CHAP autentica al iniciador iSCSI ante el destino, de modo que un host comprometido en la misma red no pueda montar el almacenamiento. La configuración se realiza en cuestión de minutos. La protección es significativa.
Si se queda con una sola cosa de todo esto
Repase las cinco preguntas de evaluación con su proveedor de copias de seguridad actual este trimestre. Si sus respuestas le hacen sentir incómodo, esa incomodidad es una señal que merece la pena investigar. Los proveedores que puedan responder a estas preguntas con claridad están preparados para el entorno en el que usted opera. Los que no puedan hacerlo seguirán generando esas respuestas incómodas mientras siga trabajando con ellos.
Obtenga las últimas novedades y actualizaciones
By submitting, I agree to the HYCU Acuerdo de suscripción , Terms of Usage , and Política de privacidad .