Backup & DR

Air Gap: Backups Desconectados contra el Ransomware

El ransomware moderno busca y destruye los backups antes de cifrar la producción. Explicamos qué es el air gap, la diferencia entre air gap físico y lógico, cómo encaja en la regla 3-2-1-1-0 y cómo garantizar que siempre habrá una copia desde la que restaurar.

business EasyDataHost calendar_today 20 julio 2026 schedule 8 min de lectura

Durante años, la defensa estándar contra la pérdida de datos era "tener backups". El ransomware moderno ha invalidado esa premisa: los grupos actuales no cifran nada hasta haber localizado y destruido las copias de seguridad. Si el backup es accesible desde la red comprometida, para el atacante es solo otro directorio que borrar antes de lanzar el cifrado y exigir el rescate.

La respuesta a este cambio de escenario se llama air gap: una copia deliberadamente colocada fuera del alcance de cualquier atacante que controle la red, ya sea porque está físicamente desconectada o porque una barrera lógica —credenciales independientes, inmutabilidad, red aislada— impide manipularla.

En este artículo explicamos qué es exactamente el air gap, la diferencia entre su versión física y lógica, cómo encaja en la regla 3-2-1-1-0, los errores que convierten un falso air gap en una trampa y cómo implementarlo de forma práctica con Veeam Cloud Connect y almacenamiento S3 inmutable, sin cintas ni procesos manuales.

Qué Es el Air Gap en Backup

El término air gap ("hueco de aire") procede de la seguridad de redes: un sistema aislado físicamente, sin ninguna conexión con redes externas, no puede ser atacado a través de la red. Aplicado al backup, un air gap es una copia que un atacante con control total de tu entorno de producción no puede cifrar, borrar ni alterar, ni siquiera con credenciales de administrador de dominio en la mano.

La clave no es dónde está la copia, sino qué la separa del atacante. Una réplica en otra ciudad, montada por SMB con las mismas credenciales del dominio, no es un air gap: es un objetivo más, solo que con más latencia. En cambio, una cinta guardada en una caja fuerte o un repositorio inmutable con credenciales ajenas al dominio del cliente sí lo son, porque el camino del atacante hacia la copia está cortado.

Existen dos formas de conseguirlo: el air gap físico (el soporte está literalmente desconectado) y el air gap lógico o virtual (el soporte está conectado, pero barreras de inmutabilidad, credenciales y red lo hacen inalcanzable). Ambas cumplen la misma función; difieren en coste, automatización y velocidad de recuperación.

Por Qué el Ransomware Ataca Primero los Backups

El ransomware actual no es un ejecutable que cifra lo primero que encuentra: son operaciones dirigidas por humanos que pasan días o semanas dentro de la red antes de actuar. Durante ese tiempo de permanencia, el atacante escala privilegios, mapea la infraestructura y localiza específicamente los sistemas de backup: consolas de Veeam u otros productos, repositorios en NAS, snapshots de cabina y copias en la nube accesibles con las credenciales robadas.

El motivo es puramente económico: una víctima que puede restaurar no paga. Por eso el manual de operaciones de los grupos de ransomware empieza por borrar snapshots, desactivar los trabajos de copia y cifrar o eliminar los repositorios; solo después se lanza el cifrado de la producción. Organismos como la CISA en su programa StopRansomware recomiendan por ello mantener copias offline e inmutables como medida central de resiliencia.

La conclusión práctica es incómoda pero clara: todo backup alcanzable desde el dominio comprometido debe darse por perdido en el diseño del plan de recuperación. La pregunta que define tu resiliencia no es cuántas copias tienes, sino cuántas sobreviven a un atacante con control total de tu Active Directory.

Air Gap Físico: Cintas, Discos Extraídos y Rotación Manual

El air gap físico es el método clásico: el soporte que contiene la copia se desconecta y se guarda fuera de línea. Sus formas habituales son las cintas LTO extraídas de la librería y almacenadas en caja fuerte u otra ubicación, los discos USB o RDX rotados manualmente, y el traslado periódico de soportes a una segunda sede.

Su gran ventaja es la desconexión absoluta: no hay exploit, credencial robada ni error de configuración que alcance una cinta guardada en un cajón. Además, el coste por TB de la cinta sigue siendo el más bajo del mercado para archivado a largo plazo.

Los inconvenientes son operativos: la rotación depende de procesos manuales que fallan (la cinta que nadie extrajo, el disco que se quedó conectado el fin de semana del ataque), el RTO es alto porque hay que localizar, transportar y montar los soportes, la escalabilidad es limitada y entre rotación y rotación existe una ventana sin protección que puede ser de días.

Air Gap Lógico: Inmutabilidad, Credenciales Separadas y Red Aislada

El air gap lógico o virtual mantiene la copia conectada y accesible para escribir, pero levanta barreras que impiden modificarla o borrarla incluso a un atacante con privilegios máximos. Se apoya en tres pilares que se refuerzan entre sí:

  • check_circle Almacenamiento inmutable: con S3 Object Lock en modo compliance, los objetos escritos no pueden borrarse ni sobrescribirse durante el periodo de retención, ni siquiera por el administrador de la cuenta. Es el equivalente digital de la cinta WORM.
  • check_circle Repositorios endurecidos de Veeam: servidores Linux con inmutabilidad a nivel de sistema de ficheros, sin pertenencia al dominio y con credenciales de un solo uso durante el despliegue. Ni la propia consola de Veeam puede borrar los puntos de restauración antes de tiempo.
  • check_circle Credenciales y red separadas: el repositorio no acepta las credenciales del dominio del cliente y vive en un segmento de red o en una infraestructura administrativa distinta. Comprometer el Active Directory de producción no da ninguna ruta hacia la copia.

La diferencia entre una copia protegida y una copia simplemente remota la explicamos en detalle en nuestro artículo sobre backups inmutables vs mutables: la inmutabilidad aporta la garantía técnica, y la separación de credenciales y red aporta el aislamiento. Juntas replican el efecto de la cinta desconectada, pero con automatización completa y restauración inmediata.

El Air Gap en la Regla 3-2-1-1-0

La clásica regla 3-2-1 evolucionó a 3-2-1-1-0 precisamente por el ransomware. Cada cifra tiene un papel concreto:

  • check_circle 3 copias de los datos: la de producción y al menos dos backups independientes.
  • check_circle 2 soportes distintos: por ejemplo, disco local y almacenamiento de objetos, para que un mismo fallo tecnológico no afecte a ambos.
  • check_circle 1 copia fuera de las instalaciones (offsite), que sobrevive a incendios, robos o desastres locales.
  • check_circle 1 copia offline o inmutable: el air gap. Es la cifra añadida por el ransomware: una copia que sobrevive aunque toda la red esté comprometida.
  • check_circle 0 errores verificados: las restauraciones se prueban de forma periódica y automatizada. Un backup que nunca se ha restaurado es una hipótesis, no una garantía.

Regla práctica:

Si un administrador de dominio comprometido puede borrar una copia con las credenciales que ya posee, esa copia no es air gap. La prueba definitiva: ¿podrías restaurar mañana si hoy un atacante tuviera control total de tu Active Directory?

Comparativa: Air Gap Físico vs Air Gap Lógico

Ambos enfoques cumplen el mismo objetivo —una copia fuera del alcance del atacante—, pero sus perfiles operativos son muy distintos:

Criterio Air gap físico (cintas, discos) Air gap lógico (inmutable)
Coste Bajo por TB en cinta, pero alto en operación manual Medio y predecible, sin operación manual
RTO Alto: localizar, transportar y montar soportes Bajo: restauración directa desde el repositorio
Automatización Limitada: rotación y extracción manuales Completa: políticas de copia e inmutabilidad automáticas
Escalabilidad Limitada: más datos = más soportes y más manipulación Alta: crece con el almacenamiento de objetos
Error humano Alto: rotaciones olvidadas, soportes conectados Bajo: sin intervención en el ciclo diario
Ventana de protección Desde la última rotación (horas o días) Continua: cada copia queda protegida al escribirse
Caso de uso típico Archivado a largo plazo, cumplimiento normativo Protección diaria contra ransomware

No son excluyentes: muchas organizaciones combinan un air gap lógico para la protección diaria con cintas para el archivado anual. Pero si solo puedes implementar uno, el lógico ofrece protección continua sin depender de que alguien se acuerde de extraer un soporte.

Cómo Implementarlo con Veeam Cloud Connect y S3 Inmutable

La forma más rápida de conseguir un air gap lógico sin desplegar infraestructura propia es delegarlo en un proveedor: el "air gap gestionado". En EasyDataHost lo construimos sobre dos servicios complementarios:

  • arrow_right Backup offsite con Veeam Cloud Connect: tus trabajos de Veeam envían una copia a nuestro datacenter con credenciales de tenant totalmente independientes de tu dominio. Un atacante con control de tu Active Directory no tiene ninguna ruta administrativa hacia el repositorio remoto.
  • arrow_right Almacenamiento S3 con Object Lock: los puntos de restauración se escriben en objetos inmutables durante el periodo de retención que definas. Ni siquiera con las credenciales S3 robadas se pueden borrar o sobrescribir antes de tiempo.
  • arrow_right Plano de administración del proveedor: la infraestructura de backup vive en nuestra red, gestionada con nuestras credenciales y nuestros controles, en datacenter propio en España con certificación ISO 27001 y conformidad ENS. El "hueco de aire" es la frontera entre tu dominio y el nuestro.

El resultado combina lo mejor de ambos mundos: la protección de una copia desconectada con la automatización y el RTO de una copia en línea. Las copias salen cada noche sin intervención manual, quedan inmutables al escribirse y están listas para restaurar en minutos, no en días.

Errores Comunes: Falsos Air Gaps

En los análisis posteriores a incidentes de ransomware se repiten los mismos errores de diseño, todos con un patrón común: copias que parecían protegidas pero eran alcanzables desde la red comprometida:

  • check_circle Una NAS montada por SMB no es air gap: si el repositorio es una carpeta compartida accesible con credenciales del dominio, el ransomware la cifra igual que cualquier otro recurso de red. Es el falso air gap más frecuente.
  • check_circle Un snapshot no es un backup: vive en la misma cabina que los datos que protege. Si el atacante compromete la cabina o el hipervisor, los snapshots se borran con un comando. Sirven para revertir errores, no para sobrevivir a un ataque.
  • check_circle Credenciales de backup en el mismo dominio AD: si el servidor de backup y sus cuentas de servicio pertenecen al Active Directory de producción, comprometer el dominio significa comprometer el backup. Las cuentas del sistema de copias deben ser locales o de un dominio administrativo separado.
  • check_circle Inmutabilidad que un administrador puede desactivar: los modos "governance" o las retenciones que el propietario de la cuenta puede acortar no resisten a un atacante con esas credenciales. Para el air gap, la inmutabilidad debe ser de tipo compliance.
  • check_circle No probar las restauraciones: el "0" de la regla existe por algo. Una copia inmutable pero corrupta o incompleta descubre su inutilidad el peor día posible.

Preguntas Frecuentes

¿Una copia en la nube cuenta como air gap?

Sí, siempre que sea un air gap lógico real: credenciales independientes del dominio del cliente, inmutabilidad activada (S3 Object Lock o repositorio endurecido) y un plano de administración separado. Un servicio como Veeam Cloud Connect con almacenamiento inmutable actúa como un air gap gestionado por el proveedor. Una carpeta en la nube montada como unidad de red con las mismas credenciales corporativas no lo es.

¿El air gap físico con cintas sigue teniendo sentido?

Sí para archivado a largo plazo y volúmenes muy grandes, donde el coste por TB de la cinta LTO sigue siendo imbatible. Sus inconvenientes son el RTO elevado, la dependencia de procesos manuales y la ventana de exposición entre rotaciones. Para la mayoría de pymes, un air gap lógico con almacenamiento inmutable ofrece mejor equilibrio entre protección, automatización y velocidad de restauración.

¿Qué diferencia hay entre inmutabilidad y air gap?

Son conceptos complementarios. La inmutabilidad impide modificar o borrar los datos durante un periodo definido, aunque el atacante llegue hasta ellos. El air gap impide directamente que el atacante llegue a la copia. El air gap lógico moderno combina ambos: credenciales y red separadas (aislamiento) más S3 Object Lock o repositorios endurecidos (inmutabilidad), de modo que la copia sobrevive incluso a un compromiso total del dominio.

Conclusión

El ransomware ha convertido el backup en su primer objetivo, y eso obliga a diseñar las copias asumiendo que la red entera puede estar comprometida:

  • arrow_right El air gap es una copia fuera del alcance del atacante: desconectada físicamente o protegida por inmutabilidad, credenciales independientes y red aislada.
  • arrow_right El air gap físico (cintas, discos rotados) ofrece desconexión total, a costa de RTO alto, procesos manuales y error humano. El lógico ofrece protección continua, automatizada y con restauración inmediata.
  • arrow_right En la regla 3-2-1-1-0, la última "1" es precisamente esa copia offline o inmutable, y el "0" exige verificar las restauraciones de forma periódica.
  • arrow_right Con Veeam Cloud Connect y S3 Object Lock de EasyDataHost obtienes un air gap gestionado: credenciales independientes de tu dominio, inmutabilidad de tipo compliance y datacenter propio en España.

Si quieres revisar si tu estrategia de copias sobreviviría a un compromiso total de tu red, contacta con nuestro equipo: analizamos tu arquitectura de backup y te proponemos el diseño de air gap adecuado sin compromiso.

Air Gap Ransomware Backup Inmutabilidad Veeam 3-2-1-1-0
cloud_off

Una copia que el ransomware no puede tocar

Backup offsite con Veeam Cloud Connect y almacenamiento S3 inmutable: credenciales independientes de tu dominio, inmutabilidad garantizada y datacenter en España con soporte 24/7.