Storage

S3 Object Lock: Inmutabilidad para tus Backups

Como S3 Object Lock convierte tu almacenamiento de objetos en una boveda WORM inviolable: modos de retención Governance y Compliance, Legal Hold, integración con Veeam, protección contra ransomware y cumplimiento normativo.

business EasyDataHost calendar_today 27 abril 2026 schedule 9 min de lectura

Hacer backups es solo la mitad de la ecuacion. La otra mitad, a menudo ignorada, es garantizar que esos backups no puedan ser eliminados, cifrados ni modificados por un atacante. El ransomware moderno ya no se limita a cifrar los datos de produccion: busca activamente las copias de seguridad, las elimina o las cifra para que la victima no tenga alternativa al pago del rescate. Si un atacante compromete las credenciales de administrador y accede al repositorio de backup, un backup convencional es tan vulnerable como los datos originales.

La respuesta a este problema es la inmutabilidad: la capacidad de escribir un objeto y garantizar a nivel de plataforma que nadie, ni siquiera el administrador root, pueda eliminarlo o modificarlo durante un periodo de tiempo definido. En el mundo del almacenamiento de objetos S3, esta funcionalidad se llama S3 Object Lock.

En este artículo explicamos que es S3 Object Lock, como funcionan sus modos de retención, como se integra con Veeam, que papel juega en la protección contra ransomware, como ayuda a cumplir regulaciones y cuales son las mejores prácticas para implementarlo.

Que es S3 Object Lock

S3 Object Lock es una funcionalidad del almacenamiento de objetos compatible con la API S3 que implementa el modelo WORM (Write Once Read Many). Una vez que un objeto se escribe en un bucket con Object Lock habilitado, queda protegido contra eliminación y sobreescritura durante un periodo de retención configurable. La protección se aplica a nivel de plataforma, no de aplicación, lo que significa que ningun usuario, API key ni script puede saltarsela.

Object Lock requiere que el bucket tenga versionado (versioning) habilitado. Cada vez que se sube un objeto, S3 crea una nueva versión. Object Lock protege cada versión individualmente: puedes subir una nueva versión del mismo objeto, pero las versiones anteriores permanecen intactas y protegidas hasta que expire su periodo de retención. Esto garantiza que incluso si un atacante intenta sobreescribir un backup, la versión original sigue existiendo e inaccesible para eliminación.

Es importante entender que Object Lock no cifra los datos ni sustituye otras medidas de seguridad. Su función específica es impedir la eliminación y modificacion. Se complementa con cifrado en tránsito (TLS), cifrado en reposo (SSE) y políticas de acceso IAM para formar una estrategia de protección de datos completa.

Modos de Retención

S3 Object Lock ofrece dos modos de retención y una funcionalidad adicional de Legal Hold. La eleccion del modo depende del nivel de protección requerido y de las necesidades de flexibilidad operativa:

  • shield Governance Mode: protege los objetos contra eliminación y modificacion por parte de usuarios normales, pero permite que usuarios con permisos especiales (concretamente, el permiso s3:BypassGovernanceRetention) puedan acortar o eliminar la retención. Es ideal para entornos donde se necesita protección contra errores accidentales pero se requiere flexibilidad administrativa para ajustar políticas.
  • lock Compliance Mode: la protección más estricta. Una vez aplicado, nadie puede eliminar ni modificar el objeto hasta que expire el periodo de retención. Ni el administrador root, ni el propietario del bucket, ni siquiera el proveedor de almacenamiento pueden saltarse esta restricción. Es el modo adecuado para datos críticos donde la inmutabilidad debe ser absoluta y demostrable ante auditores.
  • gavel Legal Hold: una bandera independiente del periodo de retención que impide la eliminación de un objeto mientras este activa. No tiene fecha de expiracion: se activa o desactiva manualmente. Es útil para retener datos durante investigaciones legales, auditorias o descubrimientos judiciales (e-discovery) sin modificar la política de retención existente.

Concepto clave:

Governance Mode protege contra errores y usuarios no privilegiados. Compliance Mode protege contra todos, incluido root. Legal Hold protege indefinidamente hasta su desactivacion manual. Los tres pueden combinarse sobre el mismo objeto.

Como Funciona Técnicamente

La implementación técnica de S3 Object Lock se basa en tres pilares: el versionado de bucket, la configuración de retención por objeto y la política de retención por defecto del bucket.

El versionado es un requisito previo obligatorio. Object Lock no puede habilitarse en un bucket sin versioning. Cada objeto subido genera una versión única identificada por un VersionId. La retención se aplica a cada versión individualmente, no al nombre del objeto. Esto permite que un backup diario genere una nueva versión cada dia, y cada una tenga su propio periodo de retención independiente.

La retención por objeto se define al subir el objeto (via las cabeceras HTTP x-amz-object-lock-mode y x-amz-object-lock-retain-until-date) o se aplica posteriormente con una llamada API. El modo (Governance o Compliance) y la fecha de expiracion se almacenan como metadatos de la versión del objeto.

La política de retención por defecto del bucket permite definir un modo y un periodo (en días o años) que se aplica automáticamente a todo objeto nuevo que no especifique su propia retención. Esto simplifica la gestión: basta con configurar la política una vez y todos los backups que se suban heredaran la protección automáticamente.

S3 Object Lock + Veeam

Veeam Backup & Replication soporta nativamente S3 Object Lock a traves de su funcionalidad de SOBR (Scale-Out Backup Repository) con capacity tier. Cuando se configura un repositorio S3 como capacity tier de un SOBR, Veeam permite habilitar la opción "Make recent backups immutable for X days", que útiliza S3 Object Lock en modo Governance o Compliance para proteger cada bloque de backup subido.

El flujo de trabajo es el siguiente: Veeam escribe los backups primero en el performance tier (almacenamiento local rápido), y después los copia o mueve al capacity tier (almacenamiento S3) según la política configurada. Cuando los bloques de backup llegan al bucket S3 con Object Lock habilitado, Veeam aplica automáticamente la retención WORM definida. A partir de ese momento, esos bloques no pueden ser eliminados ni modificados hasta que expire el periodo de inmutabilidad.

Esta integración convierte el backup offsite con Veeam en una solución de recuperación de última instancia frente a ransomware. Incluso si un atacante compromete el servidor Veeam, obtiene las credenciales S3 y ejecuta comandos de eliminación, los objetos protegidos por Object Lock permanecen intactos. Para una protección completa, se recomienda combinar Object Lock con licencias Veeam que incluyan funcionalidades avanzadas de protección contra amenazas.

Ventaja práctica:

Veeam + S3 Object Lock = backups que no se pueden borrar ni aunque el atacante tenga acceso root al servidor Veeam. La inmutabilidad se aplica a nivel de plataforma de almacenamiento, fuera del alcance del software de backup.

Tabla Comparativa: Modos de Inmutabilidad

La siguiente tabla compara los diferentes mecanismos de inmutabilidad disponibles para proteger backups inmutables:

Criterio Governance Compliance Legal Hold Hardened Repo (Veeam Linux)
Nivel de protección Alto (admin puede override) Máximo (nadie puede override) Alto (desactivacion manual) Alto (requiere acceso SSH root)
Override por admin Si (con permiso especial) No Si (activar/desactivar) Si (con acceso SSH root)
Periodo de retención Fecha fija por objeto Fecha fija por objeto Indefinido (manual) Días configurados en Veeam
Caso de uso principal Protección con flexibilidad Regulaciones estrictas (GDPR, HIPAA) Investigaciones legales Backup on-premise inmutable
Protocolo API S3 API S3 API S3 Filesystem Linux (immutable bit)

Protección contra Ransomware

El ransomware ha evolucionado. Las variantes actuales no solo cifran los datos de produccion: realizan un reconocimiento previo de la infraestructura de backup, identifican los repositorios, comprometen las credenciales de administración y eliminan las copias de seguridad antes de lanzar el cifrado. El objetivo es dejar a la victima sin ningun punto de recuperación viable, maximizando la presion para pagar el rescate. Hemos analizado en detalle estas tacticas en nuestro artículo sobre los peligros del ransomware.

S3 Object Lock en modo Compliance neutraliza esta estrategia de forma absoluta. Incluso si el atacante obtiene las credenciales de administrador del almacenamiento S3, las credenciales root del servidor Veeam y ejecuta llamadas API de eliminación masíva, el almacenamiento rechazara todas las peticiones de borrado mientras los objetos esten dentro de su periodo de retención. No existe ningun mecanismo, credencial ni API que permita saltarse Compliance Mode: la inmutabilidad es una propiedad de la plataforma, no una configuración que pueda desactivarse.

Para una defensa en profundidad, S3 Object Lock debe combinarse con otras capas de protección: segmentacion de red (el bucket S3 no debe ser accesible desde la red de produccion general), principio de mínimo privilegio (las credenciales IAM del software de backup solo deben tener los permisos estrictamente necesarios), monitoreo de accesos y alertas ante patrones anomalos de eliminación. Para más detalles sobre estrategias de backup, consulta nuestras mejores prácticas de backup en cloud.

Compliance y Regulación

Muchas regulaciones exigen que las organizaciones conserven ciertos datos durante periodos mínimos y demuestren que esos datos no han sido alterados. S3 Object Lock proporciona una solución técnica directa para cumplir con estos requisitos:

  • euro GDPR (Reglamento General de Protección de Datos): aunque el GDPR exige el derecho de supresion, también reconoce excepciones cuando la retención es necesaria por obligaciones legales. Object Lock en Compliance Mode demuestra que los datos no pueden ser eliminados ni manipulados durante el periodo regulado, proporcionando evidencia auditable de integridad.
  • account_balance Regulaciones financieras: normativas como MiFID II, SOX o las directrices del Banco de España exigen la retención de registros financieros durante periodos de entre 5 y 10 años con garantía de integridad. Compliance Mode cumple directamente con estos requisitos de almacenamiento WORM.
  • local_hospital Sector salud (HIPAA, ENS): los registros medicos electronicos requieren retención inmutable durante periodos legalmente definidos. Object Lock garantiza que los datos clinicos almacenados como backup no puedan ser alterados ni eliminados.
  • gavel E-Discovery y litigios: Legal Hold permite retener datos específicos durante procedimientos judiciales sin alterar las políticas de retención globales. Cuando un tribunal ordena la preservacion de evidencia digital, Legal Hold garantiza el cumplimiento.

Para más información sobre como EasyDataHost cumple con estas regulaciones, consulta nuestra pagina de compliance y certificaciones.

Costes y Sizing

La inmutabilidad no es gratuita en términos de almacenamiento. Dado que Object Lock requiere versionado, cada versión de un objeto ocupa espacio de forma independiente. Si un backup se sobreescribe diariamente y el periodo de retención es de 30 días, el bucket almacenara 30 versiones simultaneas del mismo objeto. Es fundamental dimensionar correctamente la capacidad teniendo en cuenta este overhead.

Las lifecycle policies son esenciales para controlar los costes. Estas políticas permiten eliminar automáticamente las versiones antiguas de los objetos que ya han superado su periodo de retención, evitando la acumulacion indefinida de versiones obsoletas. Es importante configurar lifecycle rules que limpien las versiones no protegidas (aquellas cuyo retain-until-date ya ha expirado) para mantener el consumo de almacenamiento bajo control.

En cuanto al dimensionamiento, la formula básica es: almacenamiento neto = tamano del backup x frecuencia x periodo de retención. Por ejemplo, un backup completo diario de 100 GB con 30 días de inmutabilidad requiere 3 TB de almacenamiento de objetos. Las políticas de backup incremental reducen significativamente este volumen, ya que solo los bloques modificados generan nuevas versiones.

Mejores Prácticas

Implementar S3 Object Lock correctamente requiere planificacion. Estas son las prácticas recomendadas para maximizar la protección y minimizar los costes:

  • check_circle Habilita versioning + Object Lock desde el dia 1: Object Lock solo puede activarse al crear el bucket. No es posible habilitarlo en un bucket existente. Planifica la inmutabilidad desde el principio del diseño del repositorio.
  • check_circle Usa Compliance Mode para datos críticos: para backups que deben ser irrecuperablemente inmutables (protección contra ransomware, cumplimiento regulatorio), Compliance Mode es la única opción que ofrece garantias absolutas.
  • check_circle Configura lifecycle policies: define reglas para eliminar versiones no protegidas que hayan superado su periodo de retención. Esto evita la acumulacion de versiones obsoletas y controla los costes de almacenamiento.
  • check_circle Prueba las restauraciones periodicamente: la inmutabilidad no sirve de nada si no puedes restaurar los datos cuando los necesitas. Programa pruebas de restauración mensuales para válidar la integridad de los backups protegidos.
  • check_circle Monitoriza la retención y los costes: configura alertas sobre el consumo de almacenamiento, el número de versiones retenidas y los costes asociados. Un crecimiento inesperado puede indicar un problema de configuración o un ataque en curso.
  • check_circle Separa credenciales: las credenciales IAM útilizadas por el software de backup no deben tener permisos para modificar la configuración de Object Lock ni para bypass de Governance. Aplica el principio de mínimo privilegio de forma estricta.

EasyDataHost S3 con Object Lock

El servicio de almacenamiento S3 de EasyDataHost soporta nativamente S3 Object Lock en todos los modos: Governance, Compliance y Legal Hold. El almacenamiento esta basado en Ceph RGW con erasure coding, lo que proporciona alta disponibilidad y durabilidad de datos sobre infraestructura propia en centro de datos Tier III+ en Madrid.

Combinado con el servicio de backup offsite Veeam, EasyDataHost ofrece una solución completa de protección de datos inmutables: Veeam escribe los backups en S3 con Object Lock habilitado, los datos se replican con erasure coding, la inmutabilidad se aplica a nivel de plataforma y todos los datos permanecen en España bajo jurisdiccion europea.

  • check_circle Object Lock nativo: soporte completo de Governance, Compliance y Legal Hold en la API S3.
  • check_circle Compatible con Veeam SOBR: integración certificada con Veeam Backup & Replication para inmutabilidad automática.
  • check_circle Erasure coding: alta durabilidad de datos con eficiencia de almacenamiento optimizada.
  • check_circle Datos en España: centro de datos Tier III+ en Madrid con soberania de datos europea garantizada.

Conclusión

S3 Object Lock transforma el almacenamiento de objetos en una boveda WORM que protege los backups contra la amenaza más peligrosa de la ciberseguridad actual: el ransomware que elimina las copias de seguridad. En un entorno donde los atacantes buscan activamente destruir los puntos de recuperación, la inmutabilidad a nivel de plataforma es la única garantía real de que los datos de backup sobreviviran a un ataque.

  • arrow_right S3 Object Lock implementa WORM a nivel de plataforma: los objetos no se pueden eliminar ni modificar durante el periodo de retención.
  • arrow_right Compliance Mode ofrece inmutabilidad absoluta que nadie, ni siquiera root, puede saltarse.
  • arrow_right La integración con Veeam SOBR automatiza la aplicación de inmutabilidad en los backups offsite.
  • arrow_right Object Lock cumple directamente con requisitos de GDPR, regulaciones financieras y e-discovery.
  • arrow_right EasyDataHost S3 soporta Object Lock nativo con almacenamiento en España y soberania de datos europea.

Si necesitas proteger tus backups con inmutabilidad S3 Object Lock, contacta con nuestro equipo para disenar la estrategia de protección que mejor se adapte a tus necesidades.

S3 Object Lock Inmutabilidad WORM Ransomware Veeam Backup
lock

Backups inmutables con S3 Object Lock

EasyDataHost S3: Object Lock nativo, Compliance Mode, integración Veeam, erasure coding, datos en España. Tus backups a prueba de ransomware.