Así está fallando la seguridad de tu entorno híbrido

Racks de servidores físicos iluminados en azul dentro de un centro de datos, representando la infraestructura on-premise de un entorno de nube híbrida.
Índice de contenidos

Hay una conversación que se repite en casi todas las due diligence técnicas que he visto en los últimos tres años. El CTO enseña la arquitectura: un cluster de virtualización en su datacenter o en colocation, conectado por VPN o circuito dedicado a un entorno de nube pública donde corre la parte nueva del producto, una suite de productividad en SaaS y un par de aplicaciones verticales colgando del directorio corporativo. `»Híbrido», dice, y la palabra se pronuncia como si fuera una decisión arquitectónica meditada. No lo es. Es el resultado sedimentario de quince años de decisiones individualmente razonables que nunca se sentaron a hablar entre sí.

Y ese es exactamente el problema. La nube pública, sola, tiene un modelo de seguridad imperfecto pero coherente: identidad federada, todo es API, todo se audita, todo se puede expresar como código. La nube privada tradicional tiene otro modelo, también coherente a su manera: perímetro de red, segmentación por VLAN, directorio on-premise, firewalls físicos, ventanas de mantenimiento. El híbrido es donde ambos modelos se tocan sin integrarse, y la zona de contacto es el sitio más vulnerable de toda tu infraestructura. Es la costura, y las costuras es por donde se rompe la ropa.

 

Dónde se rompe: tres costuras mal cosidas

La identidad parte la organización en dos países

La mayoría de empresas medianas siguen teniendo un directorio on-premise como fuente de verdad histórica, sincronizado al directorio cloud del proveedor de productividad. En el papel suena bien: una identidad, dos planos. En la práctica el sync es unidireccional y parcial, las contraseñas se gestionan en sitios distintos según el caso, y los grupos que controlan permisos críticos en la nube pública están anidados en grupos del directorio on-prem que un administrador junior puede modificar sin que salte una alerta. El problema serio, sin embargo, no son las identidades humanas: son las identidades no humanas, las credenciales que usa un servidor del CPD para hablar con una base de datos gestionada en la nube pública. En la mayoría de entornos esas credenciales son claves estáticas guardadas en ficheros de configuración, rotadas por última vez cuando se montó el sistema. Si ese servidor on-prem cae a un ransomware, el atacante no necesita vulnerar la nube pública; ya tiene credenciales legítimas para entrar por la puerta principal.

La red híbrida es un perímetro que nadie ha dibujado

Cuando montas el túnel o el circuito dedicado entre tu CPD y la nube pública estás creando una extensión de red. Ese enlace, por defecto, es routing plano: cualquier carga en la nube pública puede hablar con cualquier servidor del CPD que esté en el rango anunciado, y al revés. He visto entornos donde el equipo de cloud había segmentado primorosamente su lado —subredes privadas, reglas de microsegmentación, control granular— y el lado on-prem era un descampado, porque «ese tráfico es interno». El concepto de «interno» sobrevive del mundo de los noventa y en híbrido es activamente peligroso. Tu red interna ya no es tuya; la mitad corre en un hipervisor que no es tuyo. A esto se suma el problema del DNS partido: quién resuelve qué, qué pasa con los nombres internos que coinciden, cómo se comporta la resolución cuando un servicio se mueve de on-prem a cloud. Cada uno de estos detalles es una oportunidad para que algo falle silenciosamente hasta que un cliente llame enfadado.

La responsabilidad compartida no aplica igual a los dos lados, y nadie lo escribe

En la nube pública el modelo está documentado hasta la náusea. En tu CPD eres responsable de todo, y el equipo de sistemas lo asume con naturalidad. El problema aparece en los servicios que cruzan la frontera. El ERP corre on-prem pero los backups se replican a almacenamiento de objetos en la nube pública por coste: ¿quién garantiza que ese almacenamiento tiene protección contra borrado e inmutabilidad activadas? ¿Quién prueba la restauración cross-site, no solo el backup? Una aplicación on-prem expone una API a internet a través de un balanceador en la nube pública porque montar el WAF allí es más fácil: ¿quién es dueño de actualizar las reglas cuando el OWASP Top 10 cambia? La responsabilidad compartida en híbrido no es entre tú y el proveedor; es entre tu equipo on-prem y tu equipo cloud, y en organizaciones de +100 empleados esos equipos son a veces dos personas que no están alineadas o sincronizadas.

 

Lo que cuesta cuando pasa

El incidente híbrido tiene un patrón económico distinto al puramente cloud. En cloud el daño se acota razonablemente: una cuenta comprometida, unos recursos, un blast radius medible. En híbrido, el ransomware que entra por on-prem cifra el CPD y, si las credenciales cloud estaban en los servidores comprometidos, también te quema los backups en la nube pública. Has pagado por redundancia y has comprado correlación: ambas copias caen porque la cadena de confianza era una sola. A esto se añade el coste regulatorio: explicarle a la AEPD que los datos personales viajaban entre tu CPD y una región cloud sin análisis de transferencia documentado, o a un auditor de ISO 27001 que los grupos del directorio on-prem podía tocarlos cualquier admin de dominio, son conversaciones que se ganan o se pierden antes de empezar.

 

Cómo se cose: una hoja de ruta que funciona

La buena noticia es que ninguno de estos problemas exige reinventar la arquitectura. Exigen tratar el híbrido como un sistema único en lugar de como dos sistemas conectados. Cuatro movimientos, en este orden, resuelven la mayor parte del riesgo en un horizonte de seis a nueve meses.

Unifica el plano de identidad y elimina las claves estáticas

Designa una única fuente de verdad —típicamente el directorio cloud, con el on-prem subordinado, o al revés si tu realidad lo exige— y federa todo lo demás vía estándares abiertos (SAML, OIDC). Pero el movimiento que de verdad cambia tu postura es acabar con las credenciales estáticas para cargas de trabajo. Los tres grandes proveedores cloud ofrecen federación de identidades de carga (workload identity federation, IAM Roles Anywhere y equivalentes) que permiten a un servidor on-prem autenticarse contra la nube pública usando certificados o tokens de corta vida, sin que exista una clave robable en disco. Es la inversión con mejor retorno de seguridad del año: la credencial que no existe no se filtra, no se rota y no aparece en un dump de ransomware.

Mete inspección en la costura

El enlace entre tu CPD y tu nube pública no debe ser un cable virtual transparente; debe pasar por un punto donde inspecciones, segmentes y registres. Esto se puede materializar de varias formas según tu realidad: un firewall de nueva generación virtualizado en el lado cloud, un servicio gestionado de firewall del proveedor, o —donde tenga sentido operativo— un servicio gestionado por un partner especializado que te quite el peso de mantener la pieza. La regla arquitectónica es la misma independientemente del producto: el tráfico que llega del CPD se trata como tan no-confiable como el que llega de internet. Zero Trust no es un eslogan, es decidir que el túnel no te da permisos. Aprovecha el mismo proyecto para sanear el DNS: una jerarquía de resolución clara, sin solapamientos entre zonas internas y cloud, con logging centralizado.

Escribe la matriz de responsabilidad antes del próximo incidente

Una hoja, un servicio por fila, columnas para «responsable de configuración», «responsable de parche», «responsable de monitorización», «responsable de respuesta». Si alguna celda queda vacía, ese servicio es tu primera prioridad. Si dos celdas dicen lo mismo cuando no deberían, ese es el segundo problema. Este ejercicio parece administrativo y es profundamente técnico: obliga a que alguien decida, con nombre y apellidos, quién aplica el siguiente parche al WAF que protege la API on-prem, quién valida la inmutabilidad del bucket de backup, quién mira las alertas del directorio sincronizado un sábado por la noche. En organizaciones medianas donde el equipo es limitado, esta matriz es también la herramienta que justifica externalizar piezas concretas —monitorización 24×7, gestión del firewall híbrido— en lugar de fingir que todo se cubre internamente.

Prueba la recuperación de verdad

Apaga deliberadamente un servicio crítico y restáuralo desde el backup de la nube pública —o desde el on-prem si el primario está en cloud—. Mide cuánto tarda. Verifica que las credenciales necesarias para la restauración no dependen del sistema que acabas de «perder». La primera vez será humillante, y por eso hay que hacerla antes de que lo haga un incidente. Esta prueba, repetida trimestralmente, es lo que separa un plan de continuidad documental de uno que funciona.

 

Cierre

La seguridad híbrida no falla en el CPD ni falla en la nube pública. Falla en el espacio mental donde nadie ha decidido aún si lo que tiene delante es una cosa o son dos. La diferencia entre las organizaciones que sufren incidentes graves y las que no, en mi experiencia, no es presupuesto ni herramientas: es que las segundas trataron el híbrido como un sistema único desde el día uno, con un plano de identidad coherente, una red con costuras inspeccionadas y una matriz de responsabilidad escrita.

Hacerlo no es barato, pero es perfectamente alcanzable para una organización de 100 a 500 empleados que decida priorizarlo. Lo que no es alcanzable es el plan alternativo: tener lo peor de los dos mundos, la rigidez del on-prem y la opacidad del cloud, unidas por un túnel que nadie vigila, y esperar que el incidente le toque a otro.

Si te ha gustado, compártelo en redes sociales

Artículos relacionados

Categorías

¿Quieres recibir información comercial?

Joan Aniorte

CTO

Joan ve la tecnología como una palanca con la que accionar el acceso al conocimiento y posibilitar la comunicación entre personas en tiempo real. Desde sus inicios en Aire, cuando estaba en el último curso de universidad, se ha esforzado por superar los retos técnicos a los que se ha ido enfrentando, con la motivación de aprender y llegar al fondo de cada proyecto. Como CTO Staff, aplica esta experiencia, su visión, empuje y mimo por los detalles a distintas áreas de trabajo. Del proyecto destaca su vocación tecnológica y su equipo, por su calidad humana y su enfoque de resolución del problema.

Manuel Rivera

CHR & Integration Officer

Para Manuel Rivera la tecnología y las personas se relacionan íntimamente y las ve como motor de cambio. Su pasión por las telecomunicaciones le llevó a estudiar Ingeniería en esta área. Su carrera profesional se ha desarrollado tanto en posiciones de ingeniería, operaciones comerciales así como en Recursos Humanos, donde ha estado focalizado en la transformación de estructuras organizativas tecnológicas tanto en el mercado local como a nivel europeo. Aterriza en Aire como Director de Recursos Humanos y Transformación, para aportar su visión y experiencia a la hora de enfrentar los numerosos retos que tienen las organizaciones en un momento como el actual.

Rosa Ronda

CFO

Su trabajo en distintas posiciones en empresas tecnológicas la han llevado a estar siempre rodeada de ingenieros y a respirar ese ambiente techie en el día a día. Esa experiencia en el sector, junto con su conocimiento y una visión de la función financiera estratégica, es lo que aporta Rosa a Grupo Aire. Así como mejores prácticas y soporte a los accionistas y equipo directivo para la toma de decisiones. Todo ello con el objetivo de llevar a la compañía hacia las metas propuestas en el plan de negocio.

De Aire destaca su capacidad de innovación y desarrollo; el alto volumen de soluciones propias y lo arraigado que está el proyecto en el sector.

Zigor Gaubeca

CIO

A pesar de criarse en un pequeño pueblo con menor facilidades de acceso a la tecnología, para Zigor no fue una barrera el sumergirse en el sector tecnológico desde muy joven, comenzando después la carrera de Ingeniería Informática con la intención de seguir profundizando sobre todo lo que había ido aprendiendo de forma autodidacta a lo largo de los años.

Su sueño de dedicarse al mundo de la conectividad se hizo realidad al llegar a la compañía, donde sintió el proyecto como suyo desde el primer momento, compartiendo triunfos y aprendiendo de los fracasos.

Con un gran sentido de equipo, Zigor trabaja diariamente para ayudar en la toma de decisiones aportando su visión y experiencia, asumiendo todos los retos que pueda encontrar en el camino y manteniendo ese ADN de la compañía en el que la tecnología, el trabajo en equipo y la innovación son esenciales.

Santi Magazù

Director General

Santi Magazù tiene más de 20 años de experiencia en el sector de telecomunicaciones y de servicios TI, habiendo ocupado puestos directivos en multinacionales como Telefónica, donde desempeñó varios cargos, como director de ingeniería de servicios TI para España y director comercial de Cloud Computing para todo el Grupo. También ha trabajado como director de Marketing en el operador regional Grapes, y como CEO y COO en startups de tecnología, entre ellas en PlayGiga, la primera compañía adquirida por Facebook en España. Inició su carrera como consultor de estrategia en Monitor Co., actualmente parte de Deloitte.

En cuanto a su formación, es ingeniero industrial por el Politécnico de Milán y MBA por INSEAD (Francia).

En Aire es Director General.

Miguel Tecles

Consejero

Curiosidad y pasión por la tecnología son el motor imparable de una carrera profesional que empezó, nada menos que a los 4 años, arreglando el cable roto de una plancha que había dejado de funcionar. Desde ese precoz impulso, la biografía de Miguel Tecles está escrita con cables de colores, líneas de programación, ondas de radio, señales de internet cuando casi no existía, muchos voltios y algún calambre inesperado.

Hoy, con el cargo de consejero en Aire, Miguel Tecles es uno de sus principales pilares.

Nadie mejor que él personifica el compromiso de la compañía con sus clientes: llevar la tecnología siempre al siguiente nivel, haciendo lo que nadie hace, como nadie lo hace y llegando hasta donde nadie llega, para ofrecer servicios que generen valor para todos.

Raúl Aledo

Presidente

Apasionado de la tecnología y el funcionamiento interno de todo lo que le rodeaba desde muy temprana edad, Raúl empezó sus primeros pinitos en el mundo de la electrónica y la programación a los 14 años, cuando hizo su primer programa de facturación, contabilidad y gestión de almacén para la empresa familiar.

Con ello y la llegada de internet, comenzó su dedicación al mundo de las telecomunicaciones, estudiando Ingeniería Informática, donde conoció a su primer socio, Miguel Tecles, a través de lo que fue una de las primeras redes sociales, IRC. Tras más de dos años trabajando juntos y mejorando su know-how, conocieron a Emilio Gras, el tercer socio de la actual compañía, comenzando juntos en 1996 su primer proyecto de ServiHosting, e iniciando un camino que los llevaría hasta donde están hoy.

Raúl es pilar fundamental en Aire, no solo a través de su experiencia, sino a través de los valores que aporta e implementa en la compañía, como la visión de futuro, aceptando retos y alcanzando metas; su compromiso con cada detalle y el sentimiento de equipo, fomentándolo día a día.

Javier Polo

CEO

Con más de 20 años de trayectoria en los sectores de las telecomunicaciones y la tecnología, Javier tiene la firme convicción de que la tecnología debe resolver problemas reales y generar ventajas competitivas con resultados tangibles para el negocio.

Ha ocupado posiciones ejecutivas relevantes en compañías como Amena y Orange, donde lideró áreas de planificación estratégica, marketing y go-to-market. Fue CEO de PlayGiga, la primera startup tecnológica española adquirida por Meta (Facebook). Antes de incorporarse como CEO de Aire, dirigió el Grupo AIA, empresa especializada en inteligencia artificial, con foco en analítica avanzada y algoritmos predictivos.

Ha sido también consejero y asesor en múltiples compañías tecnológicas respaldadas por fondos de venture capital y private equity, en sectores como cloud, ciberseguridad y blockchain.

Previamente, desarrolló su carrera en el ámbito de la consultoría estratégica como Principal en Monitor Company, donde asesoró a grandes corporaciones en procesos de crecimiento, internacionalización y eficiencia operativa.