Virtualización De Escritorios: Cuándo Compensa En Tu Empresa

Virtualización De Escritorios: Cuándo Compensa En Tu Empresa

La virtualización de escritorios promete algo muy atractivo: que el puesto de trabajo deje de estar dentro de un portátil que se pierde, se rompe o se lo lleva alguien al irse, y pase a vivir en el centro de datos, accesible desde cualquier sitio y con los datos siempre bajo control.

La promesa es real. Lo que casi nunca se cuenta es que el ahorro no suele estar donde la gente espera, y que hay escenarios en los que sale claramente más cara que dar buenos portátiles. Vamos a separar las dos cosas.

Qué es y qué formas tiene

Consiste en ejecutar el escritorio del usuario en un servidor del centro de datos o de la nube, en lugar de en su equipo. El usuario se conecta desde un portátil, un cliente ligero o incluso una tableta, y lo que viaja por la red es la imagen de la pantalla y sus pulsaciones.

Bajo el paraguas de la virtualización de escritorios conviven tres modelos que se confunden constantemente:

ModeloCómo funcionaEncaja cuando
VDIUna máquina virtual completa por usuarioSe necesita personalización o software exigente
RDS / escritorio remotoMuchos usuarios comparten un servidorPerfiles homogéneos y aplicaciones ligeras
DaaSEscritorios servidos por un proveedor en la nubeSin infraestructura propia, crecimiento variable

Y una cuarta figura que a menudo es la respuesta correcta y nadie plantea: publicar solo la aplicación en lugar del escritorio entero. Si lo que la gente necesita es el ERP y nada más, servir el ERP remotamente es mucho más barato y sencillo que servir un Windows completo por usuario.

Cuándo compensa la virtualización de escritorios

  • Trabajo con datos sensibles que no deben salir. Nada se descarga al equipo del usuario. Para despachos, sanidad o cualquier entorno con requisitos de cumplimiento, este es el argumento principal, no el ahorro.
  • Personal externo, temporal o subcontratado. Se da acceso el lunes y se retira el viernes sin entregar ni recuperar hardware.
  • Muchos usuarios con el mismo perfil. Un centro de atención telefónica, un puesto de mostrador, una planta de producción: cuanto más homogéneo, mejor funciona y más barato sale.
  • Puestos por turnos. Varias personas usando el mismo equipo físico con su propio escritorio.
  • Aplicaciones que requieren mucha máquina pero que se pueden centralizar, con los datos junto al servidor en lugar de viajando por la red.
  • Delegaciones con mala conectividad a las aplicaciones centrales. Mover píxeles pesa mucho menos que mover ficheros grandes de ida y vuelta.
  • Continuidad. Si se inunda la oficina, la gente sigue trabajando desde casa con su mismo escritorio.

Cuándo no compensa

Con la misma franqueza:

  • Pocos usuarios. Por debajo de unas cuantas decenas de puestos, la inversión en servidores, almacenamiento y licencias no se recupera. Con quince personas, comprar buenos portátiles es más barato y más simple.
  • Perfiles muy heterogéneos, cada uno con su software particular. Se pierde la principal ventaja, que es estandarizar.
  • Diseño gráfico, CAD o vídeo sin inversión en aceleración gráfica dedicada. Se puede hacer, pero encarece bastante el proyecto.
  • Conectividad mala o inestable. La experiencia depende por completo de la latencia. Con una conexión intermitente, el usuario lo vivirá como un empeoramiento y el proyecto morirá por rechazo.
  • Si el objetivo declarado es «ahorrar en equipos». Suele ser el motivo equivocado, y es el que más proyectos hunde.

Costes de la virtualización de escritorios que no salen en el primer presupuesto

Este es el apartado que más disgustos evita:

  1. Almacenamiento rápido. Es el cuello de botella clásico. Cuando doscientas personas encienden el escritorio a las nueve de la mañana, la demanda de operaciones de disco se dispara. Ese pico —el llamado *boot storm*— hunde los proyectos mal dimensionados y obliga a discos SSD, no mecánicos.
  2. Licencias. Del sistema operativo, del broker de conexiones, del acceso por usuario y del propio hipervisor. Suele ser la partida mayor, por encima del hardware.
  3. Red y latencia. Ancho de banda en la sede y, sobre todo, latencia baja. También conmutadores capaces de sostener el tráfico del clúster.
  4. Alta disponibilidad. Al centralizar, concentras el riesgo: si cae la plataforma, no trabaja nadie. Eso exige redundancia real, y la redundancia cuesta.
  5. Los periféricos. Impresoras, escáneres, lectores de firma, dispositivos USB específicos. Es donde aparecen el 80 % de las incidencias de los primeros meses.
  6. El equipo del usuario sigue existiendo. Un cliente ligero es más barato que un portátil, pero no es gratis y también se renueva.
  7. Gestión de imágenes y perfiles. Mantener las plantillas actualizadas y los perfiles de usuario funcionando es trabajo recurrente.

Cómo abordar el proyecto sin estrellarse

  • Empieza por los usuarios, no por la tecnología. Clasifica los puestos por perfil: qué aplicaciones usan, qué periféricos necesitan, cuánta potencia consumen de verdad.
  • Mide antes de dimensionar. CPU, memoria y sobre todo operaciones de disco por usuario en los equipos actuales, en hora punta. Sin ese dato, el dimensionado es una apuesta.
  • Elige un grupo piloto representativo, no a los usuarios más entusiastas. Que incluya a alguien difícil y con periféricos raros: ahí es donde aparecen los problemas.
  • Resuelve la impresión y los periféricos en el piloto, no después.
  • Define la experiencia mínima aceptable y mídela: tiempo de inicio de sesión, apertura de la aplicación principal, respuesta al escribir.
  • Despliega por oleadas, con vuelta atrás posible en cada una.
  • Forma a los usuarios. Cambiar la forma de encender el ordenador cada mañana necesita explicación, o la resistencia interna hará el resto.

Cómo se dimensiona: el cálculo que decide el presupuesto

La virtualización de escritorios se dimensiona sobre tres magnitudes, y equivocarse en la tercera es lo que arruina los proyectos:

MagnitudReferencia habitual por usuarioComentario
CPU4-8 usuarios por núcleo físicoDepende mucho del perfil
Memoria4-8 GB por escritorioLos navegadores modernos consumen más de lo que se supone
Operaciones de disco10-25 IOPS en régimenPero 5 o 10 veces más en el arranque

Esa última fila es la trampa. Un dimensionado hecho con la media diaria funciona perfectamente a las once de la mañana y se cae a las nueve menos cinco, cuando todo el mundo enciende a la vez. Por eso el almacenamiento se calcula con el pico, no con la media, y por eso los proyectos serios se montan sobre disco de estado sólido.

Añade a eso un margen para el crecimiento y para poder perder un servidor sin dejar a nadie sin escritorio, y ya tienes el orden de magnitud del proyecto.

Errores que hunden un proyecto de VDI

  • Dimensionar por la media en lugar de por el pico de arranque.
  • Prometer que irá mejor que el portátil actual. Irá distinto. Si el usuario espera una mejora de rendimiento y percibe lo contrario, el proyecto pierde apoyo interno el primer mes.
  • Dejar la impresión para el final. Es el asunto que más incidencias genera y el que menos se prueba en el piloto.
  • No dimensionar la salida a internet de la sede cuando los escritorios están en la nube.
  • Olvidar el plan de contingencia. Si la plataforma cae, ¿cómo trabaja la gente? Conviene tener respuesta antes de necesitarla.
  • Migrar a todo el mundo a la vez. Por oleadas, siempre.

Preguntas frecuentes

¿Virtualización de escritorios o simplemente escritorio remoto?

Si los perfiles son homogéneos y las aplicaciones ligeras, un servidor de escritorio remoto compartido da el mismo resultado por bastante menos dinero. VDI se justifica cuando cada usuario necesita su propio entorno aislado o software que no convive bien en sesiones compartidas.

¿Puedo hacerlo en la nube en vez de comprar servidores?

Sí, es el modelo DaaS y evita la inversión inicial. A cambio, pagas una cuota por usuario y mes que a tres o cuatro años puede superar el coste de la infraestructura propia. Calcula ambos escenarios a ese plazo antes de decidir.

¿Mejora la seguridad?

Bastante, si se configura bien: los datos no salen del centro de datos, el puesto pierde valor como objetivo y la aplicación de parches se centraliza. Pero concentra el riesgo, así que exige respaldo, alta disponibilidad y un buen control de accesos con doble factor.

¿Cuánta gente hace falta para que salga a cuenta?

No hay un número mágico, pero por debajo de unas decenas de puestos homogéneos rara vez compensa solo por coste. Sí puede compensar por seguridad o por cumplimiento aunque seáis pocos: ahí la justificación es otra.

¿Funciona bien con teletrabajo?

Es uno de sus mejores casos de uso, siempre que la conexión del empleado sea estable. Y resuelve de raíz el problema de tener información corporativa repartida por equipos domésticos.

En resumen

La virtualización de escritorios compensa cuando hay volumen, perfiles homogéneos y una razón de seguridad o de control detrás. No compensa cuando el objetivo es ahorrar en portátiles, cuando cada usuario es un mundo o cuando la conectividad no acompaña.

Antes de pedir presupuesto, mide el consumo real de los puestos actuales en hora punta y decide si lo que necesitáis es un escritorio completo o solo publicar la aplicación de negocio. Esa única pregunta cambia el coste del proyecto por completo.

Hiperconvergencia: Qué Es y Cuándo Tiene Sentido

Hiperconvergencia: Qué Es y Cuándo Tiene Sentido

La hiperconvergencia lleva años vendiéndose como el futuro del centro de datos, y como todo lo que se vende así, funciona muy bien en unos escenarios y sale cara en otros. La decisión no es tecnológica: es de tamaño, de crecimiento previsto y de cómo es vuestro equipo de sistemas.

Este artículo explica qué es en términos comprensibles, qué problema resuelve de verdad y en qué casos es mejor no meterse.

El modelo tradicional: tres capas

Durante veinte años, una infraestructura virtualizada seria se ha montado con tres piezas separadas:

  1. Servidores que aportan CPU y memoria.
  2. Una cabina de almacenamiento (SAN) que aporta los discos.
  3. Una red de almacenamiento —fibra o iSCSI— que une las dos cosas.

Funciona, es sólida y está muy probada. Sus inconvenientes: son tres tecnologías distintas con tres consolas, tres contratos de soporte y, muchas veces, tres proveedores que se señalan entre ellos cuando algo va lento. Y la cabina es un punto de concentración de riesgo y de coste: se compra grande «para que dure», con lo que se paga por adelantado capacidad que no se usará hasta dentro de tres años.

Qué es la hiperconvergencia

La hiperconvergencia —o HCI, *Hyper-Converged Infrastructure*— elimina la cabina. Los discos vuelven al interior de los servidores, y una capa de software convierte el almacenamiento local de todos los nodos en un único almacén compartido y replicado entre ellos.

El resultado es un clúster de nodos idénticos donde cada uno aporta a la vez cómputo y almacenamiento, gestionado desde una sola consola.

 Tres capasHiperconvergencia
AlmacenamientoCabina externa (SAN)Discos internos de los nodos
EscaladoPor capas, independientePor nodos completos
GestiónVarias consolasUna sola
Compra inicialGrande, dimensionada a futuroMenor, se amplía nodo a nodo
Especialización necesariaAlta (SAN, fibra, virtualización)Menor
Rendimiento máximoMuy alto y ajustableAlto, con menos margen de ajuste

Qué resuelve de verdad

  • Simplifica la operación. Una consola, un fabricante, un soporte. Para un equipo de sistemas pequeño, esto no es un detalle: es la diferencia entre poder mantenerlo y depender siempre de terceros.
  • Escala de forma predecible. ¿Necesitas más? Añades un nodo. El crecimiento es lineal y fácil de presupuestar, sin el salto de coste que supone cambiar de cabina.
  • Reduce la inversión inicial. Se compra lo que hace falta ahora en lugar de dimensionar a cinco años vista.
  • Acorta los despliegues. Un clúster HCI se pone en marcha en días, no en semanas.
  • Facilita el disaster recovery. La replicación entre ubicaciones suele venir integrada en la propia plataforma.

Cuándo NO compensa

Aquí es donde conviene ser honesto, porque es lo que no cuenta ningún folleto:

  • Cargas de trabajo muy desequilibradas. Si necesitas mucha capacidad de disco y poca CPU —un archivo documental grande, videovigilancia—, la hiperconvergencia te obliga a comprar nodos completos, con procesadores y licencias que no vas a usar. Sale caro.
  • Entornos muy pequeños. Por debajo de tres nodos, la mayoría de plataformas pierden sus garantías de redundancia. Para dos servidores y diez máquinas virtuales, un clúster tradicional o incluso un par de servidores con réplica es más sensato.
  • Rendimiento extremo con requisitos muy específicos. Una base de datos con exigencias de latencia muy concretas puede seguir necesitando una cabina con la que se pueda afinar cada parámetro.
  • Si ya tenéis una cabina reciente y amortizándose. Tirar una SAN de dos años para adoptar HCI raramente sale a cuenta.
  • Presupuesto ajustado en licencias. El software de HCI se licencia y no es barato. En clústeres grandes, el coste de licenciamiento puede superar al ahorro de hardware.

Lo que hay que mirar antes de decidir

  • El factor de replicación. El almacén distribuido guarda cada dato en dos o tres nodos. Eso significa que de la capacidad bruta instalada usarás aproximadamente la mitad o un tercio. Es la sorpresa más frecuente al comparar presupuestos: no compares terabytes brutos, compara capacidad útil.
  • El modelo de licenciamiento. Por nodo, por socket, por núcleo o por capacidad. Cambia mucho el coste total y ha sido un terreno movido en los últimos años.
  • Qué pasa al perder un nodo. El clúster tiene que seguir funcionando y tener espacio para reconstruir la redundancia. Hay que dejar ese margen libre de serie.
  • La red. La hiperconvergencia mueve mucho tráfico entre nodos. 10 GbE es el punto de partida razonable, con conmutadores redundados. Escatimar aquí arruina el proyecto.
  • El bloqueo con el fabricante. Salir de una plataforma HCI es más costoso que salir de una cabina, porque el formato del almacén es propietario.
  • La ruta de actualización. Cómo se actualiza el clúster sin parar servicio y durante cuántos años habrá soporte.

Cómo elegir entre HCI y tres capas

Una regla práctica, sin entrar en marcas:

Tu situaciónOpción más razonable
3-8 nodos, cargas mixtas, equipo pequeñoHiperconvergencia
Crecimiento gradual y difícil de predecirHiperconvergencia
Delegaciones remotas con poco personal técnicoHiperconvergencia
Necesidad de mucha capacidad y poca CPUTres capas
Cabina reciente sin amortizarTres capas
Bases de datos con latencia críticaTres capas o híbrido
Menos de tres nodosNi una ni otra: servidores con réplica

Cómo se comporta la hiperconvergencia cuando algo falla

Es la pregunta que más importa y la que menos se hace en la fase comercial. Estos son los escenarios reales:

Qué fallaQué pasa en un clúster HCI
Un discoEl almacén distribuido reconstruye la redundancia usando espacio libre del resto de nodos
Un nodo completoLas máquinas virtuales se reinician en los nodos restantes; el clúster queda degradado
Dos nodos a la vezDepende del factor de replicación: con réplica doble puede haber pérdida
La red entre nodosEl peor escenario: riesgo de *split brain* si no hay red redundada
El clúster enteroSolo se recupera desde la copia de seguridad, como en cualquier infraestructura

De esa tabla se deducen dos reglas de diseño que conviene no negociar. La primera: la red entre nodos se redunda siempre, con dos conmutadores y doble enlace por nodo. Un clúster de hiperconvergencia con un único conmutador es un punto único de fallo disfrazado de alta disponibilidad.

La segunda: hay que reservar capacidad libre equivalente, como mínimo, a un nodo entero. Si el clúster está lleno al 90 %, cuando caiga un nodo no habrá espacio para reconstruir la redundancia y quedarás operando sin protección hasta que llegue el repuesto.

Qué preguntar al proveedor antes de firmar

  1. ¿Cuál es la capacidad útil real tras aplicar el factor de replicación y el margen de reconstrucción?
  2. ¿Cómo se licencia y qué pasa con el coste si añado un nodo dentro de dos años?
  3. ¿Qué red exige la plataforma y está incluida en el presupuesto?
  4. ¿Cómo se actualiza el clúster sin parar servicio, y cada cuánto?
  5. ¿Cuántos años de soporte tiene el hardware propuesto y qué cuesta renovarlo?
  6. ¿Qué pasa si quiero salir? Cómo se exportan las máquinas virtuales a otra plataforma.

Preguntas frecuentes

¿La hiperconvergencia sustituye a la virtualización?

No, la contiene. Sigue habiendo un hipervisor ejecutando máquinas virtuales; lo que cambia es de dónde sale el almacenamiento que esas máquinas usan.

¿Necesito comprar hardware certificado?

Las plataformas comerciales tienen listas de compatibilidad estrictas, y salirse de ellas suele significar quedarse sin soporte. Existen alternativas de código abierto con almacenamiento distribuido más flexibles en hardware, pero exigen bastante más conocimiento interno.

¿Es más segura?

Ni más ni menos. Aporta redundancia frente a fallos de hardware, que es una cosa; frente a ransomware o a un borrado, hace falta exactamente el mismo plan de copias e inmutabilidad que en cualquier otra infraestructura.

¿Puedo empezar pequeño?

Sí, y es una de sus virtudes: arrancar con tres nodos y añadir según crece la necesidad. Lo que conviene planificar desde el principio es la red, porque ampliarla después es lo caro.

¿Y si mi problema es solo que la cabina se me ha quedado corta?

Entonces quizá no necesites cambiar de modelo, solo ampliar. La hiperconvergencia tiene sentido cuando el problema es de operación y crecimiento, no cuando es de capacidad puntual.

En resumen

La hiperconvergencia es la opción acertada cuando el equipo de sistemas es reducido, el crecimiento es difícil de predecir y las cargas son razonablemente equilibradas. Deja de serlo cuando necesitas mucho disco y poca CPU, cuando ya tienes una cabina que amortizar o cuando el clúster es tan pequeño que no llega a tres nodos.

Antes de pedir presupuestos, mide dos cosas: capacidad útil —no bruta— y coste de licenciamiento a cinco años. Son las dos variables que deciden si el proyecto sale a cuenta.

Fraude Del CEO: Cómo Funciona y Cómo Blindarse

Fraude Del CEO: Cómo Funciona y Cómo Blindarse

El fraude del CEO es el ciberataque con mejor relación esfuerzo-beneficio que existe. No hace falta malware, ni exploits, ni conocimientos técnicos avanzados: basta con un correo bien escrito, dirigido a la persona adecuada, en el momento adecuado. Y funciona porque no ataca a los sistemas, ataca a la jerarquía.

Este artículo explica cómo opera el atacante paso a paso, qué controles lo detienen de verdad y qué hacer en la primera hora si la transferencia ya ha salido.

Qué es exactamente

También llamado BEC (*Business Email Compromise*), consiste en suplantar a un directivo —normalmente el director general o el financiero— para conseguir que un empleado con capacidad de pago realice una transferencia urgente a una cuenta controlada por el atacante.

El fraude del CEO es una estafa de ingeniería social pura. Los filtros antispam no la detectan bien porque el correo no lleva adjuntos maliciosos ni enlaces sospechosos: solo texto.

Cómo funciona el fraude del CEO, paso a paso

1. Investigación

El atacante estudia la empresa durante semanas. Y no necesita hackear nada: lo saca de fuentes públicas. LinkedIn le da el organigrama y quién lleva la tesorería. La web corporativa, las notas de prensa y el Registro Mercantil le dan operaciones en curso, socios y proveedores. Las redes sociales del propio directivo le dicen cuándo está de viaje.

2. Elección del momento

No es casual. Los ataques se concentran en viernes por la tarde, vísperas de festivo y periodos de vacaciones, cuando el directivo suplantado está ilocalizable y quien recibe la orden no puede contrastarla.

3. El correo

Llega de una de estas tres formas, en orden creciente de peligro:

  • Dominio parecido (*typosquatting*): cambiar una letra, usar `rn` en lugar de `m`, registrar el `.net` en vez del `.com`. Casi imperceptible en un móvil.
  • Nombre para mostrar falseado: el remitente real es una dirección gratuita, pero el nombre que aparece es el del director. En el cliente de correo del móvil, muchas veces solo se ve el nombre.
  • Cuenta real comprometida. La más peligrosa: el atacante ha entrado de verdad en el buzón del directivo, y a veces lleva semanas leyendo la correspondencia, aprendiendo el tono y esperando una operación real que interceptar.

4. La presión

El mensaje combina siempre los mismos ingredientes: urgencia, confidencialidad («no lo comentes con nadie, estamos en plena negociación»), autoridad y excepcionalidad («esta vez saltamos el procedimiento habitual»).

Esa combinación es la firma del fraude. Cualquier petición que reúna las cuatro cosas es sospechosa por definición, venga de quien venga.

5. La variante del proveedor

Una versión igual de dañina no suplanta al jefe, sino a un proveedor habitual: el atacante avisa de un «cambio de cuenta bancaria» para las siguientes facturas. Como la relación comercial es real y las facturas también, pasa desapercibida durante meses.

6. La videollamada

La evolución más reciente y la que rompe el consejo clásico de «llama para confirmar». Se han documentado casos en los que la validación se hizo por videoconferencia y los participantes eran recreaciones sintéticas del directivo, generadas a partir de vídeos públicos.

Esto no invalida la verificación: cambia el canal que sirve para verificar. Una videollamada entrante ya no es prueba de identidad. Una llamada saliente al número que tú tienes guardado, sí.

Las señales que delatan un fraude del CEO

  • Urgencia desproporcionada y plazos de horas.
  • Petición de confidencialidad que aísla a la víctima de sus compañeros.
  • Salto del procedimiento habitual de pagos.
  • Cambio de cuenta bancaria de un proveedor conocido, especialmente a otro país.
  • La dirección de respuesta no coincide con la del remitente. Es el detalle técnico más delatador: el `Reply-To` apunta a otro dominio.
  • Pequeños fallos de estilo: un tratamiento que ese directivo nunca usa, una firma con formato distinto, un idioma demasiado correcto o demasiado forzado.
  • Insistencia en comunicarse solo por correo o por un móvil nuevo.

Los controles que de verdad lo frenan

Ningún producto resuelve esto solo. Lo que funciona es una combinación de proceso y tecnología.

Proceso, que es lo más eficaz

  1. Doble validación para pagos por encima de un importe. Dos personas, siempre, sin excepción por jerarquía.
  2. Verificación por canal alternativo. Llamada saliente al número que ya está en la ficha del contacto, nunca al que aparece en el correo.
  3. Procedimiento escrito para el cambio de cuenta bancaria de un proveedor: verificación telefónica con un interlocutor conocido, más confirmación documental.
  4. Regla explícita de que la urgencia no salta controles, comunicada por la dirección. Esto es clave: el empleado tiene que saber que no le van a reprochar haber verificado una orden del director general.
  5. Límites de importe por usuario en la banca electrónica.
  6. Formación con casos reales y simulacros. Media hora al año cambia mucho.

Tecnología, que ayuda

  • SPF, DKIM y DMARC correctamente configurados en vuestro dominio, con DMARC en política de rechazo. Impide que suplanten vuestro dominio hacia fuera.
  • Etiquetado automático de correo externo, con un aviso visible en el cuerpo del mensaje.
  • Registro de dominios parecidos al vuestro, para que no los registre otro.
  • Doble factor en todos los buzones, que es lo que evita el escenario de cuenta comprometida.
  • Reglas de alerta ante creación de reenvíos automáticos en buzones, una señal muy típica de buzón comprometido.
  • Revisión periódica de reglas de bandeja de entrada, donde el atacante esconde los correos que no quiere que la víctima vea.

Si ya se ha hecho la transferencia: la primera hora

El dinero se mueve rápido, pero hay una ventana de reacción. En orden y sin perder tiempo:

  • Llama al banco inmediatamente y solicita la retrocesión o el bloqueo de la operación. Cuanto antes, más posibilidades. Es la llamada más urgente de todas.
  • Contacta con el banco destinatario si es posible, a través del vuestro.
  • Denuncia ante Policía Nacional o Guardia Civil. Aporta correos completos con sus cabeceras, no capturas de pantalla.
  • Conserva todas las evidencias y no borres nada: correos, registros del servidor, accesos.
  • Comprueba si hay un buzón comprometido. Si el atacante estaba dentro, sigue dentro. Cambia contraseñas, revisa reglas de reenvío y cierra sesiones abiertas.
  • Avisa a INCIBE a través de su línea de ayuda en ciberseguridad (017) para orientación.
  • Valora si hay brecha de datos personales y si procede notificar a la Agencia Española de Protección de Datos en el plazo legal.
  • Comunícalo internamente sin buscar culpables. El empleado que cayó fue el objetivo, no el causante, y ocultarlo por vergüenza es lo que permite que se repita.

Un guion de tres frases para el equipo financiero

De poco sirve la teoría si en el momento la persona no sabe qué decir. Este es el guion que conviene tener pegado al monitor de quien ordena pagos:

«Perfecto, lo tramito. Sigo el procedimiento: te llamo al número que tengo en ficha para confirmarlo y lo valida también [nombre]. En cuanto lo tenga, sale.»

Tres frases que no acusan a nadie, no discuten la autoridad y hacen imposible el fraude del CEO, porque el atacante no puede superar la llamada saliente ni la segunda firma. Si quien está al otro lado es de verdad el director general, contestará que perfecto. Si insiste en saltarse el procedimiento, ya tienes tu respuesta.

Preguntas frecuentes

¿El fraude del CEO solo afecta a grandes empresas?

Al contrario. Las pymes son objetivo preferente porque suelen tener procedimientos de pago menos formalizados y una jerarquía más corta, donde una orden del gerente no se cuestiona.

¿Sirve el antivirus contra esto?

Poco. No hay fichero malicioso que detectar. Ayudan las herramientas de seguridad del correo que analizan suplantación de identidad y anomalías de comportamiento, pero el control decisivo es el procedimiento de pago.

¿Cómo sé si mi dominio está bien protegido?

Comprobando que tenéis SPF, DKIM y DMARC publicados y que DMARC está en política de rechazo, no solo en modo observación. Es una revisión de una mañana y evita que suplanten vuestro dominio hacia clientes y proveedores.

¿Y si el correo viene de la cuenta real de mi jefe?

Entonces hay un buzón comprometido y el problema es mayor que la transferencia. Por eso el control que nunca falla no es mirar el remitente, sino verificar por otro canal: si la petición es legítima, confirmarla cuesta un minuto.

¿Cubre el seguro estas pérdidas?

Algunas pólizas de ciberriesgo incluyen fraude por transferencia, pero suelen exigir que existan controles documentados. Revisa las condiciones antes de necesitarlas, no después.

En resumen

El fraude del CEO no se para con tecnología, se para con un procedimiento que nadie puede saltarse por jerarquía ni por urgencia. Doble validación, verificación por llamada saliente al número conocido, protocolo escrito para cambios de cuenta bancaria y doble factor en todos los buzones.

Y una frase que conviene que diga la dirección en voz alta: aquí nadie va a tener problemas por verificar una orden de pago. Ese permiso explícito vale más que cualquier producto de seguridad.

Enlaces internos sugeridos: «Los 5 Mayores Casos de Phishing en España», «¿He Abierto Un Correo Sospechoso Pasa Algo?», «Problemas De Seguridad Informática Más Comunes En Empresas».

Plan De Disaster Recovery: RTO, RPO y Cómo Montarlo

Plan De Disaster Recovery: RTO, RPO y Cómo Montarlo

Casi todas las empresas tienen copias de seguridad. Muy pocas tienen un plan de disaster recovery. La diferencia entre las dos cosas se descubre siempre en el peor momento: el día que el servidor no arranca y alguien pregunta cuánto vamos a tardar en volver, y la respuesta honesta es «no lo sabemos».

Este artículo explica cómo se construye un plan de recuperación que responda a esa pregunta con una cifra, y no con una esperanza.

Backup, disaster recovery y continuidad: no son lo mismo

Se usan como sinónimos y no lo son:

ConceptoQué respondeAlcance
Copia de seguridad¿Tengo los datos guardados?Los datos
Disaster recovery¿En cuánto tiempo vuelven a funcionar los sistemas?La infraestructura de TI
Continuidad de negocio¿Cómo sigue operando la empresa mientras tanto?Toda la organización

Un backup es una condición necesaria y claramente insuficiente. Tener la copia y no tener dónde restaurarla, ni el orden en que hay que hacerlo, ni las credenciales a mano, ni las licencias, es tener los datos y no tener el servicio.

El disaster recovery es justamente el plan que convierte una copia en un sistema funcionando.

RTO y RPO: las dos cifras que lo definen todo

Todo el plan se construye sobre dos números, y merece la pena entenderlos bien porque se confunden constantemente.

  • RTO (Recovery Time Objective). Cuánto tiempo puede estar caído el servicio. Se mide en horas. Responde a «¿cuándo tenemos que estar de vuelta?».
  • RPO (Recovery Point Objective). Cuánta información puedes permitirte perder, medida en tiempo. Responde a «¿hasta qué momento hacia atrás podemos volver?».

Un ejemplo que lo aclara todo: si haces copia una vez al día a las 22:00 y el servidor muere a las 19:00, has perdido el trabajo de todo el día. Tu RPO real es de 24 horas, digas lo que digas en el papel.

SistemaRTO típicoRPO típico
ERP y facturación4 – 8 h1 h
Correo electrónico4 h15 min
Servidor de ficheros8 – 24 h4 h
Web corporativa24 h24 h
Puestos de usuario24 – 48 h24 h

Estas cifras no las decide el departamento de informática: las decide la dirección, porque son una decisión de negocio con coste asociado. Bajar el RTO de 24 horas a 1 hora puede multiplicar la inversión por cinco. La pregunta correcta es cuánto cuesta cada hora de parada comparado con cuánto cuesta evitarla.

El análisis de impacto: por dónde se empieza

Antes de elegir tecnología hay que saber qué proteger y en qué orden. Ese ejercicio es el análisis de impacto en el negocio:

  1. Inventaría los servicios, no los servidores. «Facturación» es un servicio; puede depender de tres máquinas, una base de datos y una conexión con el banco.
  2. Estima el coste de la parada de cada uno: por hora y por día. En euros y también en incumplimientos legales o contractuales.
  3. Ordénalos por criticidad. Casi siempre hay tres o cuatro servicios que son la empresa y quince que pueden esperar.
  4. Mapea las dependencias. El ERP no arranca si antes no está el directorio; el directorio no arranca sin DNS. El orden de recuperación es media batalla.
  5. Asigna RTO y RPO a cada servicio con la dirección delante.

Las cuatro estrategias de disaster recovery

Cuanto más bajo el RTO, más caro. Estas son las opciones, de menos a más:

EstrategiaRTO orientativoCómo funcionaCoste
Copia y restauraciónDíasRestaurar sobre hardware nuevoBajo
Pilot lightHorasNúcleo mínimo replicado y apagadoMedio-bajo
Warm standbyMinutos-horasEntorno reducido encendido y sincronizadoMedio-alto
Activo-activoCasi ceroDos entornos operativos simultáneosAlto

Para la mayoría de pymes, el punto de equilibrio está en el pilot light: una réplica en la nube o en una segunda ubicación con los servicios críticos preparados y apagados, que se levantan cuando hacen falta. Se paga poco por tenerlo parado y se recupera en horas en lugar de en días.

La regla 3-2-1 y el matiz del ransomware

La base de cualquier plan de disaster recovery sigue siendo la regla clásica: 3 copias, en 2 soportes distintos, con 1 fuera de las instalaciones.

Con el ransomware ha aparecido un matiz que ha dejado obsoletas muchas configuraciones: el atacante moderno busca y borra las copias antes de cifrar. Si el repositorio de backup está en el dominio, accesible con credenciales de administrador, no es una copia: es un objetivo.

De ahí que la regla se haya extendido con dos condiciones más:

  • Una copia inmutable, que no se puede modificar ni borrar durante un periodo fijado ni siquiera con credenciales de administrador.
  • Una copia aislada de las credenciales del dominio, en otro plano de autenticación.

Y una comprobación incómoda que conviene hacer hoy: si un atacante consiguiera la contraseña del administrador del dominio, ¿podría borrar vuestras copias? Si la respuesta es sí, no tenéis plan de recuperación frente a ransomware.

El runbook: el documento que se usa a las tres de la mañana

Un plan que solo existe en la cabeza de una persona no es un plan. El runbook es el documento operativo, y debe contener:

  • Criterios de activación. Quién decide que esto es un desastre y no una incidencia.
  • Teléfonos y responsables, incluidos los del proveedor y los del fabricante. En papel, no solo en el correo corporativo que quizá esté caído.
  • Orden de recuperación de los servicios, con sus dependencias.
  • Procedimientos paso a paso para cada sistema, con capturas si hace falta.
  • Ubicación de credenciales y claves de cifrado, protegidas pero accesibles al equipo autorizado. Guardar la única copia de las contraseñas en el gestor que está en el servidor caído es un error clásico.
  • Licencias y contratos de soporte.
  • Comunicación: qué se dice a clientes, empleados y —si aplica— a la autoridad de protección de datos.

Ese documento tiene que estar fuera de la infraestructura que puede caer. Impreso, en una nube independiente o en las dos.

Probarlo: la parte que casi nadie hace

Un plan de recuperación no probado es una hipótesis. Las pruebas, de menor a mayor exigencia:

  • Restauración de ficheros sueltos, mensual. Cinco minutos y detecta el 80 % de los problemas de copia.
  • Restauración completa de un servidor en un entorno aislado, semestral. Es donde aparecen las sorpresas: la copia que no incluía el estado del sistema, el driver que falta, la licencia que no activa.
  • Simulacro de conmutación, anual. Levantar los servicios críticos en el entorno secundario y cronometrarlo. Ese cronómetro es tu RTO real.

Después de cada prueba se actualiza el runbook. Sin excepción.

Preguntas frecuentes

¿Cada cuánto se revisa el plan de disaster recovery?

Como mínimo una vez al año, y siempre que haya un cambio relevante: un servidor nuevo, una migración a la nube, un cambio de ERP o de sede. Un plan que describe una infraestructura que ya no existe es peor que no tener plan, porque da falsa seguridad.

¿Sirve la nube como plan de recuperación?

Muy bien, y es lo que ha puesto el disaster recovery al alcance de las pymes: pagas por el almacenamiento mientras está parado y solo por la computación cuando lo levantas. Lo que no debes asumir es que por estar en la nube ya estás protegido: los proveedores garantizan su infraestructura, no tus datos ni tus errores.

¿Cuánto cuesta montar un plan?

El análisis y la documentación son horas de consultoría. La tecnología depende del RTO que hayáis fijado. Por eso el orden correcto es primero decidir RTO y RPO con la dirección, y luego cotizar; al revés se compra tecnología que no encaja con lo que el negocio necesita.

¿Y si somos una empresa pequeña?

Con más razón: una pyme sin plan que sufre un ransomware tarda semanas en volver, y muchas no vuelven. Un plan proporcionado —copias inmutables, réplica en la nube y un runbook de diez páginas— es asumible y cambia por completo el resultado.

En resumen

Un plan de disaster recovery empieza por dos números acordados con la dirección, RTO y RPO, y termina en un runbook probado. En medio: análisis de impacto, elección de estrategia, copias inmutables fuera del alcance del dominio y simulacros cronometrados.

Si hoy no sabes cuánto tardarías en levantar tu ERP desde cero, ese es exactamente el motivo para empezar. Y la buena noticia es que la primera versión útil del plan se saca en unas pocas sesiones de trabajo.Enlaces internos sugeridos: «Copia De Seguridad En La Nube: Guía Para Empresas», «Cómo Protegerse Correctamente de Ransomware», «ICS enumera las

Cuánto Cuesta El Mantenimiento Informático Para Empresas

Cuánto Cuesta El Mantenimiento Informático Para Empresas

Pedir tres presupuestos de mantenimiento informático para empresas y recibir cifras que se diferencian en un 300 % es lo normal, y no significa que dos de ellos estén inflados. Significa que están cotizando servicios distintos con el mismo nombre.

Este artículo explica los modelos de mantenimiento informático para empresas que existen, qué mueve el precio, qué rangos se manejan en el mercado español y —lo más útil— qué preguntas hacer para que tres presupuestos sean comparables entre sí.

Modelos de mantenimiento informático para empresas: los cuatro que existen

ModeloCómo se pagaEncaja cuando
Por horasSe factura cada intervenciónHay muy pocas incidencias y nada crítico
Bolsa de horasSe compra un paquete y se consumeNecesidad irregular, presupuesto acotado
Cuota fija por puestoImporte mensual por equipo y usuarioEl caso más habitual en pymes
Servicios gestionadosCuota por servicio, con objetivos de disponibilidadInfraestructura crítica, requisitos de cumplimiento

Por horas

El más barato sobre el papel y el más caro en la práctica cuando algo va mal. Nadie llama por una alerta menor porque cada llamada cuesta dinero, así que los problemas se acumulan hasta que revientan. Además, el proveedor no tiene ningún incentivo en que tengas menos incidencias.

Tiene sentido para autónomos y micro empresas con dos o tres equipos y sin servidor.

Bolsa de horas

Compras un bloque de horas a un precio unitario mejor y las vas consumiendo. Da visibilidad de gasto y suele incluir prioridad de respuesta. El punto a vigilar es la caducidad: hay contratos donde las horas no consumidas se pierden al trimestre.

Cuota fija por puesto

El modelo dominante en pymes. Se paga un importe mensual por equipo y usuario que cubre soporte ilimitado sobre un alcance definido. Aquí el proveedor tiene incentivo en que todo funcione, porque cada incidencia le cuesta a él.

Es donde más varía lo que entra y lo que no, así que es donde más importa leer el alcance.

Servicios gestionados

Va un paso más allá: el proveedor no solo repara, sino que se responsabiliza de que el servicio esté disponible, con monitorización proactiva, gestión de parches, copias verificadas y compromisos medibles. Es lo que necesita una empresa cuya operación se para si se para la informática.

Qué mueve el precio

El mantenimiento informático para empresas no se cotiza por número de empleados, sino por complejidad. Los factores que más pesan:

  1. Número de puestos y de servidores. El servidor multiplica bastante más que el puesto.
  2. Si hay virtualización, cabina de almacenamiento o alta disponibilidad.
  3. Software crítico de negocio: ERP, sistemas sectoriales, aplicaciones a medida. Dar soporte a un ERP no es lo mismo que dar soporte a Office.
  4. Número de sedes y si hay que desplazarse.
  5. Horario de cobertura. De 9 a 18 en días laborables no cuesta lo mismo que 24×7.
  6. Tiempos de respuesta comprometidos. Un SLA de dos horas exige tener gente disponible; uno de «siguiente día laborable», no.
  7. Requisitos de cumplimiento: ENS, ISO 27001, sector regulado. Añaden documentación, evidencias y auditorías.
  8. Estado de partida. Un parque envejecido y sin documentar genera muchas más incidencias el primer año.

Rangos de precio orientativos

Con la advertencia de que esto son rangos de mercado, no una tarifa, y que varían por zona geográfica y por alcance:

ConceptoRango orientativo
Hora de técnico sin contrato45 – 80 €
Hora dentro de bolsa35 – 60 €
Cuota mensual por puesto20 – 45 €
Cuota mensual por servidor90 – 250 €
Recargo por cobertura 24×7+30 – 60 % sobre la cuota
Alta y auditoría inicialSuele facturarse aparte

Para hacerte una idea rápida: una empresa de 20 puestos y un servidor, con cobertura en horario laboral, se mueve habitualmente entre 500 y 1.100 euros al mes. Si el presupuesto que te llega está muy por debajo de esa horquilla, la pregunta no es por qué es tan barato, sino qué no incluye.

Qué debe incluir el contrato

Estos son los puntos que separan un contrato serio de una hoja con un precio:

  • Alcance detallado: qué equipos, qué software, qué sedes.
  • Horario de cobertura y qué pasa fuera de él.
  • Tiempos de respuesta y de resolución diferenciados por criticidad. No es lo mismo «responder» que «resolver».
  • Monitorización proactiva de servidores, copias, antivirus y espacio en disco.
  • Gestión de parches de sistema operativo y de aplicaciones.
  • Verificación de copias de seguridad, con pruebas de restauración periódicas y no solo con el aviso verde del panel.
  • Inventario de activos actualizado y documentación de la infraestructura.
  • Informes periódicos con incidencias, tiempos y recomendaciones.
  • Cláusula de salida: qué se entrega si un día cambiáis de proveedor. Credenciales, documentación y configuraciones son vuestras.

Qué suele quedar fuera

Y conviene saberlo antes de firmar, no después:

  • El hardware y las licencias. El mantenimiento cubre el servicio, no el material.
  • Proyectos: migraciones, despliegues, cambios de sede o implantaciones nuevas.
  • Soporte de aplicaciones de terceros más allá de la instalación y el enlace con el fabricante.
  • Recuperación de datos de un disco dañado en laboratorio.
  • Formación de usuarios.
  • Consumibles.

Cinco preguntas para comparar presupuestos de mantenimiento informático para empresas

  • ¿Qué tiempo de respuesta y de resolución te comprometes por escrito, y qué ocurre si no se cumple?
  • ¿La monitorización y la gestión de parches están incluidas o se facturan aparte?
  • ¿Verificáis las copias con restauraciones de prueba? ¿Con qué frecuencia y me pasáis evidencia?
  • ¿Cuántas horas de desplazamiento incluye la cuota y cómo se factura el exceso?
  • Si me voy, ¿qué me entregáis y en cuánto tiempo?

Con esas cinco respuestas por escrito, tres presupuestos dejan de ser tres cifras sueltas y pasan a ser comparables.

El coste que no aparece en el presupuesto: la parada

Comparar cuotas sin poner encima de la mesa el coste de estar parado lleva a decisiones malas. Un cálculo aproximado y muy revelador:

Coste de una hora de parada ≈ (coste laboral por hora × personas afectadas) + margen no facturado en esa hora

En una empresa de 20 personas con un coste laboral medio de 25 euros por hora, una caída general cuesta unos 500 euros por hora solo en salarios, sin contar pedidos que no entran ni clientes que no pueden ser atendidos. Un día entero de parada supera con holgura el coste anual de la diferencia entre un contrato básico y uno con monitorización y SLA de dos horas.

Ese es el marco correcto para evaluar el mantenimiento informático para empresas: no cuánto cuesta el contrato, sino cuánto cuesta no tenerlo el día que hace falta.

Señales de que el contrato actual se ha quedado corto

  1. Os enteráis vosotros de las incidencias antes que el proveedor. Si nadie monitoriza, no hay servicio proactivo.
  2. Nadie ha probado nunca una restauración. El aviso verde del panel de copias no es una prueba.
  3. No existe inventario actualizado de equipos, licencias y garantías.
  4. Las mismas incidencias se repiten mes tras mes sin que nadie ataque la causa.
  5. No recibís informes. Sin datos, no hay forma de saber si el servicio mejora.
  6. La documentación está solo en la cabeza del técnico que suele venir.
  7. El parque está sin parchear o con sistemas fuera de soporte.

Si reconocéis cuatro o más, el problema no es el precio del contrato: es el alcance.

Preguntas frecuentes

¿Sale más barato tener a alguien interno?

Depende del tamaño. Una persona interna cuesta bastante más que la cuota de una pyme mediana, y además tiene vacaciones, bajas y un límite de conocimiento en tecnologías que no domina. A partir de cierto volumen, el modelo mixto —alguien interno para el día a día y un proveedor para infraestructura y seguridad— suele ser el equilibrio.

¿Cuánto tarda en notarse el cambio de proveedor?

Los primeros dos o tres meses son de estabilización: se documenta lo que hay, se corrige lo urgente y se normalizan copias y parches. A partir del cuarto mes es cuando se ve la diferencia en número de incidencias.

¿Merece la pena pagar por monitorización si nunca falla nada?

Precisamente por eso. La monitorización sirve para enterarse del disco degradado, la copia que lleva once días fallando o el certificado que caduca el viernes. Es lo que convierte una urgencia en una tarea programada.

¿Se puede negociar el SLA?

Sí, y es lo más rentable de negociar. Ajustar el tiempo de respuesta a lo que de verdad necesitáis —crítico para el servidor y el ERP, relajado para un puesto de administración— baja el coste sin bajar la protección.

En resumen

El mantenimiento informático para empresas cuesta entre 20 y 45 euros por puesto y mes en el modelo más habitual, pero esa cifra solo significa algo si sabes qué alcance cubre. Compara SLA, monitorización, gestión de parches y verificación de copias, no precios sueltos.

Si estás revisando el contrato actual o saliendo a mercado, empieza por un inventario de lo que tienes y por medir cuántas incidencias reales tuviste el año pasado: con esos dos datos, la conversación con cualquier proveedor cambia por completo.

Enlaces internos sugeridos: «¿Es Rentable el Outsourcing de IT?», «10 Ejemplos De Outsourcing Aplicados En Empresas», «Problemas De Seguridad Informática Más Comunes En Empresas».

Cableado Estructurado: Qué Es y Cómo Hacerlo Bien

Cableado Estructurado: Qué Es y Cómo Hacerlo Bien

El cableado estructurado es la parte de la infraestructura de la que nadie se acuerda hasta que falla, y la única que se instala pensando en quince años. Se contrata una vez, se tapa detrás de un falso techo y condiciona todo lo que venga después: la velocidad de la red, los puntos de wifi, la telefonía, las cámaras y hasta si el día de mañana se puede pasar de 1 a 10 gigabit sin volver a abrir paredes.

Este artículo explica qué incluye, qué normas lo regulan y en qué se distingue una instalación hecha bien de un manojo de cables metido en un armario.

Qué es el cableado estructurado

Es un sistema normalizado de cables y elementos de conexión que da servicio a todo un edificio de forma independiente de lo que se conecte después. Esa última parte es la clave: se diseña para transportar datos, voz, vídeo y control sin saber todavía qué equipos habrá dentro de cinco años.

Su opuesto es el cableado improvisado: tiradas puntuales que se van añadiendo según hace falta, sin documentar, sin certificar y sin holgura. Funciona… hasta que hay que localizar una toma, ampliar un departamento o averiguar por qué un puesto concreto pierde paquetes.

Los subsistemas: cómo se organiza

Un sistema de cableado estructurado se divide en partes con función propia:

SubsistemaQué esDetalle que importa
AcometidaEntrada de los servicios del operador al edificioPunto de fallo único si no hay redundancia
Sala de equiposCPD o sala técnica principalClima, corriente y control de acceso
Backbone verticalUne plantas o edificiosAquí suele ir fibra óptica
Distribución horizontalDel armario de planta a cada tomaLimitada a 90 m de cable fijo
Área de trabajoToma, latiguillo y equipo del usuarioLos latiguillos cuentan para la distancia total
AdministraciónEtiquetado y documentaciónLo primero que se abandona y lo que más se echa de menos

Ese límite de 90 metros de cable horizontal, más 10 de latiguillos hasta un total de 100, no es una recomendación: es lo que garantiza que el enlace funcione a la velocidad prevista. Superarlo es la causa de fallos intermitentes que luego se atribuyen al switch o al equipo del usuario.

Categorías de cable: cuál poner

CategoríaVelocidad prácticaCuándo tiene sentido
Cat 5e1 GbpsSolo instalaciones existentes; no para obra nueva
Cat 61 Gbps, y 10 Gbps en tramos cortosMínimo razonable hoy
Cat 6A10 Gbps a 100 mLa opción recomendable en obra nueva
Cat 7 / 7A10 Gbps con conectores propiosPoco habitual, compatibilidad limitada
Cat 825-40 Gbps a distancias muy cortasSolo dentro del CPD, entre racks

La conclusión práctica: en una reforma o una oficina nueva, Cat 6A. La diferencia de precio del cable frente a Cat 6 es pequeña comparada con el coste de la mano de obra, y la mano de obra es lo que no querrás repetir. Poner Cat 5e hoy es hipotecar la instalación.

Y ojo con un detalle que se pasa por alto: con PoE de alta potencia —puntos de acceso wifi, cámaras, teléfonos— el cable se calienta. En mazos grandes eso degrada el rendimiento, y ahí la categoría y la calidad del cable dejan de ser un lujo.

Normativa aplicable

El cableado estructurado está normalizado, y eso es lo que permite que cualquier técnico entienda una instalación ajena:

  • ANSI/TIA-568, la referencia americana de sistemas de cableado en edificios comerciales.
  • ISO/IEC 11801, la norma internacional equivalente.
  • UNE-EN 50173, la adaptación europea, que es la que se cita habitualmente en pliegos en España.
  • Reglamento Electrotécnico de Baja Tensión en lo que afecta a canalizaciones y separación con la instalación eléctrica.
  • Normativa de ICT en edificios de viviendas y algunos usos.

Que el instalador cite estas normas en el presupuesto no es un adorno: es lo que después permite exigir la certificación.

La certificación: el punto que casi nadie exige

Aquí está la diferencia entre una instalación profesional y una que «parece que va».

Certificar no es comprobar con un tester de continuidad que los ocho hilos llegan al otro lado. Es medir cada enlace con un certificador homologado que comprueba atenuación, diafonía, retardo y resto de parámetros, y emite un informe por toma indicando si pasa o no pasa la categoría contratada.

Sin ese informe no tienes forma de reclamar si dentro de dos años los enlaces no dan la velocidad prometida. Pídelo por escrito en el presupuesto y no des por recibida la obra sin él.

Los errores que condenan una instalación

  • No dejar holgura. Instalar exactamente las tomas que hacen falta hoy. Se acaban poniendo *switches* pequeños debajo de las mesas, que es justo lo que el cableado estructurado venía a evitar. La regla habitual es dos tomas por puesto, y prever los puntos de wifi y cámaras.
  • Mezclar cable de datos con fuerza eléctrica en la misma canalización, sin separación. Interferencias garantizadas y difíciles de diagnosticar.
  • Radios de curvatura demasiado cerrados y bridas apretadas, que deforman el par trenzado y degradan el enlace.
  • No etiquetar. Una instalación sin etiquetar ni documentar multiplica por diez el tiempo de cualquier avería. El etiquetado debe estar en las dos puntas y reflejado en un plano.
  • Rack infradimensionado o mal ventilado. Sin espacio para crecer y sin refrigeración, el armario se convierte en un problema.
  • Latiguillos caseros. Los latiguillos crimpados a mano son el eslabón débil de muchas redes. Se compran hechos y certificados.
  • Olvidar la alimentación. Un rack sin SAI deja sin red a toda la oficina al primer microcorte.

Cuándo toca recablear

Señales de que la instalación ha llegado al final de su vida útil:

  1. Enlaces que negocian a 100 Mbps en lugar de a 1 Gbps sin motivo aparente.
  2. Errores de CRC y paquetes descartados en los contadores del switch.
  3. Cortes intermitentes en puestos concretos, siempre los mismos.
  4. Nadie sabe qué toma corresponde a qué puerto del panel.
  5. Cableado Cat 5 o anterior, o instalación de más de quince años.
  6. Cambios de distribución de la oficina que se han ido resolviendo con alargadores y *switches* auxiliares.

El rack: la parte que se ve y se descuida

El armario de comunicaciones concentra todo lo anterior, y su estado suele ser el mejor indicador de la calidad de la instalación. Lo que debe tener:

  • Espacio libre. Un rack lleno el primer día es un rack que obligará a improvisar en la primera ampliación. Deja al menos un tercio disponible.
  • Paneles de parcheo correlativos con el etiquetado de las tomas, y latiguillos de longitud adecuada. Los latiguillos de tres metros para unir dos puertos contiguos son la causa de que los armarios acaben siendo una maraña.
  • Guías pasahilos entre panel y switch.
  • Ventilación suficiente. En un armario cerrado sin extracción, la temperatura sube más de lo que la gente supone y acorta la vida del equipamiento.
  • SAI dimensionado para el equipamiento de red, con autonomía suficiente para un apagado ordenado.
  • Tomas eléctricas protegidas y en número suficiente, con su propio circuito.
  • Cerradura y ubicación controlada. Un armario accesible desde una zona común es un problema de seguridad física.
  • Documentación dentro del propio armario: esquema de la instalación y correspondencia de tomas plastificados.

Ese último punto vale su peso en oro el día que hay una avería y quien la atiende no es quien instaló la red.

El cableado estructurado y el wifi van juntos

Es un malentendido habitual pensar que el wifi sustituye al cable. En realidad depende de él: cada punto de acceso necesita una toma de datos que además lo alimente por PoE, y su rendimiento está limitado por la calidad de ese enlace.

Un despliegue inalámbrico bien hecho parte de un estudio de cobertura que decide dónde hay que llevar cable antes de instalar nada. Colocar los puntos de acceso donde ya llegaba una toma, en vez de donde hacen falta, es la razón más frecuente de que una oficina tenga wifi irregular pese a haber invertido en buenos equipos.

Preguntas frecuentes

¿Cuánto cuesta el cableado estructurado de una oficina?

Depende sobre todo de la obra civil: pasar canalizaciones por un falso techo accesible no tiene nada que ver con picar pared. El cable y los conectores son una fracción menor del total. Pide siempre presupuesto desglosando material, mano de obra y certificación.

¿Fibra o cobre?

En el *backbone* entre plantas o edificios, fibra. En la distribución hasta el puesto, cobre, porque es lo que alimenta los dispositivos por PoE y lo que admite el equipamiento habitual.

¿Con buen wifi hace falta cablear?

Sí. El wifi necesita puntos de acceso, y esos puntos se alimentan y se conectan por cable. Una buena red inalámbrica se apoya siempre en un buen cableado.

¿Se puede ampliar más adelante?

Si el diseño dejó canalización con espacio libre y el rack tiene huecos, ampliar es sencillo. Si se apuró todo al milímetro, cada ampliación es una obra nueva. Ese margen es lo que se paga al hacerlo bien.

En resumen

El cableado estructurado es la inversión de infraestructura con el ciclo de vida más largo y el coste de rehacer más alto. Categoría 6A, respeto a los 90 metros, separación de la fuerza eléctrica, etiquetado, holgura para crecer y certificación por escrito. Con esos seis puntos cubiertos, la red deja de dar problemas durante muchos años.

Si tenéis dudas sobre el estado de la instalación actual, una certificación de los enlaces existentes dice en un día lo que lleváis años sospechando.

Enlaces internos sugeridos: «Por Qué Mi Wifi Está Lento Si Tengo Buena Señal», «Cuándo Se Debería Renovar Hardware Corporativo», «Tipos de Seguridad WiFi y Cómo Elegir el Más Seguro».

Servidor NAS Para Empresa: Cuándo Compensa De Verdad

Servidor NAS Para Empresa: Cuándo Compensa De Verdad

Un servidor NAS es la respuesta correcta a un problema muy concreto: varias personas necesitan trabajar sobre los mismos ficheros, con permisos, sin que la información viva en el portátil de nadie. Cuando ese es el problema, funciona muy bien y cuesta poco.

El error habitual es comprarlo esperando que resuelva otros tres problemas que no le corresponden: hacer de servidor de aplicaciones, hacer de copia de seguridad y proteger frente a ransomware. Vamos a separar bien qué hace y qué no.

Qué es exactamente un NAS

NAS son las siglas de *Network Attached Storage*: un equipo especializado, con sus discos y su propio sistema operativo, conectado a la red y dedicado a servir ficheros. Los usuarios ven una carpeta de red; por debajo hay un array de discos, un sistema de permisos y, en los modelos actuales, un buen puñado de servicios añadidos.

La diferencia con las alternativas:

 Qué esCuándo encaja
DASDiscos conectados directamente a un equipoUn único servidor o puesto necesita capacidad
NASAlmacenamiento en red a nivel de ficheroVarios usuarios comparten documentos y carpetas
SANAlmacenamiento en red a nivel de bloqueVirtualización y bases de datos con alta exigencia
NubeAlmacenamiento de un proveedorMovilidad, colaboración, sin infraestructura propia

En muchas pymes la combinación acertada es NAS para el trabajo diario y nube para la copia externa, no una u otra.

Cuándo un servidor NAS compensa

  • Tenéis carpetas compartidas repartidas por varios equipos y nadie sabe cuál es la versión buena de un documento.
  • Necesitáis permisos por departamento y trazabilidad de quién accede a qué.
  • Trabajáis con ficheros pesados —planos, vídeo, CAD, imagen médica— donde subir y bajar de la nube cada vez es inviable.
  • Queréis un destino local de copias rápido, además de la copia en la nube.
  • Hay cámaras de videovigilancia o dispositivos que necesitan grabar en red.
  • Queréis retirar el «servidor» que en realidad es un PC debajo de una mesa.

Cuándo NO es la solución

  • Como única copia de seguridad. Un NAS está en el mismo edificio, en la misma red y con los mismos usuarios que el resto. Un ransomware que cifra un puesto con permisos de escritura cifra también las carpetas del NAS.
  • Para alojar bases de datos exigentes o entornos de virtualización serios. Ahí el terreno es de la SAN o del almacenamiento interno del servidor.
  • Para sustituir un servidor de aplicaciones. Muchos NAS ejecutan contenedores y máquinas virtuales, pero no son la plataforma adecuada para cargas críticas de negocio.
  • Si el cuello de botella es la red. De poco sirve un NAS rápido si toda la oficina está en un switch saturado o con cableado antiguo.

Qué mirar antes de comprar

El número de bahías, no la capacidad

Es el error de compra más común: elegir por terabytes. Lo que condiciona el futuro es cuántos discos caben, porque determina qué niveles de RAID puedes usar y cuánto podrás crecer sin cambiar de equipo. Cuatro bahías es el mínimo razonable para una empresa pequeña; dos deja sin margen.

El nivel de RAID

Un servidor NAS de cuatro bahías con RAID 5 aprovecha tres discos y tolera un fallo; con RAID 10 aprovecha dos y aguanta mejor la escritura y la reconstrucción. Lo explicamos en detalle en nuestro artículo sobre los tipos de RAID, y la decisión merece dos minutos de reflexión.

La red

Un NAS con discos rápidos conectado a 1 Gbps se queda corto en cuanto varias personas mueven ficheros grandes a la vez. Si el uso es intensivo, valora modelos con 2,5 o 10 GbE y el switch que corresponda: el eslabón más lento manda.

Los discos

Usa unidades diseñadas para NAS o para servidor, pensadas para funcionar 24×7 en array y con gestión de errores compatible. Discos de sobremesa en un NAS empresarial es ahorro que se paga.

Snapshots e inmutabilidad

Esta es la característica que más diferencia a un NAS profesional de uno doméstico. Las instantáneas (snapshots) permiten volver al estado de una carpeta hace una hora o hace tres días, y son la defensa práctica frente a un borrado accidental o un cifrado. Si además admite snapshots inmutables, que no pueden borrarse ni siquiera con credenciales de administrador durante un periodo fijado, tienes una barrera real contra el ransomware.

La regla 3-2-1 y el papel del NAS

La forma sencilla de saber si estáis protegidos:

  • 3 copias de los datos.
  • 2 soportes distintos.
  • 1 copia fuera de las instalaciones.

Un servidor NAS puede ser perfectamente el «2» —el segundo soporte, local y rápido para restaurar—, pero no puede ser el «1». La copia externa tiene que estar fuera del edificio y, preferiblemente, fuera del alcance de las credenciales del dominio.

Seguridad: lo que hay que configurar sí o sí

Los NAS son un objetivo frecuente precisamente porque concentran toda la información:

  1. No lo publiques en internet. Si necesitáis acceso remoto, que sea por VPN, nunca abriendo puertos de administración.
  2. Cambia las credenciales por defecto y desactiva la cuenta de administrador estándar.
  3. Activa el doble factor en las cuentas de administración.
  4. Mantén el firmware actualizado. Las campañas de ransomware contra NAS han explotado vulnerabilidades ya parcheadas meses antes.
  5. Permisos por grupos, no por usuario, y revisión periódica de quién tiene acceso a qué.
  6. Snapshots activadas y probadas. Una instantánea que nadie ha restaurado nunca es una suposición, no una protección.
  7. Cifrado del volumen si el equipo está en una ubicación poco controlada.
  8. Avisos por correo de fallo de disco, temperatura y estado del array.

Cómo dimensionarlo sin quedarse corto

Tres cálculos rápidos que evitan la compra equivocada:

1. Capacidad. Suma lo que ocupan hoy las carpetas compartidas, multiplícalo por el crecimiento anual de los últimos dos años y proyéctalo a cinco. Después añade el espacio de las instantáneas, que no es despreciable: reserva entre un 20 % y un 30 % adicional. Y recuerda que del total instalado, el RAID se queda una parte.

2. Usuarios simultáneos. No los empleados totales, sino cuántos van a estar moviendo ficheros a la vez en hora punta. Ese número, cruzado con el tamaño medio de fichero, es lo que dice si 1 Gbps es suficiente o si hace falta más.

3. Ventana de copia. Si el NAS es también destino de copias, comprueba que la copia nocturna cabe en la ventana disponible. Es habitual descubrir a los seis meses que el respaldo termina a las once de la mañana.

Un ejemplo orientativo para una empresa de 25 personas con ofimática y algún fichero pesado: cuatro bahías, discos de clase NAS en RAID 10 o RAID 5 según el perfil de escritura, 2,5 GbE si el switch acompaña, y capacidad útil de partida al menos el doble de lo que ocupan hoy los datos.

Errores frecuentes al implantar un servidor NAS

  • Migrar las carpetas tal cual están. Es la oportunidad de reorganizar la estructura y limpiar duplicados. Copiar el desorden al equipo nuevo lo perpetúa cinco años más.
  • Dar permisos amplios «para que no haya problemas» el primer día. Después nadie los recorta y todo el mundo accede a todo.
  • No apagar los recursos compartidos antiguos. Si el servidor viejo sigue accesible, la gente seguirá guardando ahí.
  • Olvidar el SAI. Un corte eléctrico durante una escritura puede corromper el volumen.
  • No documentar la configuración: niveles de RAID, programación de snapshots, credenciales y estructura de permisos.

Preguntas frecuentes

¿Un servidor NAS sustituye a un servidor de ficheros Windows?

En muchas pymes, sí: da carpetas compartidas, permisos e integración con el directorio corporativo con menos coste y menos mantenimiento. Si necesitáis directivas de grupo, aplicaciones o roles de servidor, no.

¿Cuánto dura un NAS?

El equipo suele dar entre cinco y siete años de servicio; los discos, menos. Planifica la sustitución de discos por desgaste y no esperes a que fallen dos a la vez.

¿Puedo poner el NAS en la nube?

Existen servicios equivalentes gestionados por proveedores. Antes de decidir, calcula el coste a tres años incluyendo el tráfico de salida y comprueba la latencia con vuestros ficheros reales: con archivos grandes, la experiencia cambia mucho.

¿Y si ya tengo copia en la nube, necesito NAS?

Son cosas distintas. La nube da la copia externa y la movilidad; el NAS da velocidad local y control de permisos. Muchas empresas usan los dos y hacen bien.

¿Un NAS protege del ransomware?

Por sí solo, no: es una unidad de red más y se cifra igual. Lo que protege son las instantáneas inmutables y una copia externa desconectada de las credenciales del dominio.

En resumen

Un servidor NAS es una compra excelente cuando el problema es compartir ficheros con orden y una mala compra cuando se espera que haga de copia de seguridad. Elige por número de bahías y por capacidad de snapshots, no por terabytes, dimensiona la red y trátalo como lo que es: un sistema crítico que concentra toda la información de la empresa.

Si estáis valorando renovar el almacenamiento, lo razonable es partir de un inventario de lo que hay y de cómo se está copiando hoy.

Enlaces internos sugeridos: «Tipos De RAID: Cuál Elegir Para El Servidor De Tu Empresa», «Copia De Seguridad En La Nube: Guía Para Empresas», «Cómo Protegerse Correctamente de Ransomware».

Tipos De RAID: Cuál Elegir Para El Servidor De Tu Empresa

Tipos De RAID: Cuál Elegir Para El Servidor De Tu Empresa

Elegir entre los tipos de RAID disponibles es una de esas decisiones que se toman en cinco minutos al montar el servidor y luego condicionan cinco años de operación. Y se toma mal muy a menudo, porque la conversación se queda en «cuánta capacidad me queda» cuando las preguntas de verdad son otras: cuántos discos puedo perder, cuánto tarda en reconstruirse y qué le pasa al rendimiento mientras tanto.

Vamos a comparar los niveles que se usan de verdad en entornos de empresa y a dar un criterio claro para cada caso de uso.

Qué es RAID y qué no es

RAID son las siglas de *Redundant Array of Independent Disks*: varios discos trabajando como uno solo para ganar tolerancia a fallos, rendimiento o ambas cosas.

Y ahora la frase más importante de todo el artículo: RAID no es una copia de seguridad. Protege frente al fallo físico de un disco, y nada más. No te protege de:

  • Un borrado accidental, que se replica al instante en todos los discos.
  • Un cifrado por ransomware.
  • Un fallo de la controladora o del propio servidor.
  • Un incendio, una inundación o un robo.
  • Una corrupción lógica de la base de datos.

Cualquiera de esos escenarios se lleva por delante el array entero. RAID te da continuidad; la copia de seguridad te da recuperación. Hacen falta las dos.

Los tipos de RAID, comparados

NivelDiscos mínimosCapacidad útilTolera fallo deLecturaEscritura
RAID 02100 %Ningún discoMuy altaMuy alta
RAID 1250 %1 disco (de 2)AltaNormal
RAID 53(n-1)/n1 discoAltaPenalizada
RAID 64(n-2)/n2 discosAltaMuy penalizada
RAID 10450 %1 por espejoMuy altaMuy alta

RAID 0: velocidad sin red de seguridad

Reparte los datos entre todos los discos sin ninguna redundancia. Es el más rápido y el que más capacidad aprovecha, pero si falla un solo disco se pierde todo el array. Además, el riesgo crece con el número de discos: cuantos más metas, más probable es que uno falle.

En empresa solo tiene sentido para datos totalmente prescindibles: cachés, ficheros temporales de render o espacios de trabajo que se regeneran. Para nada más.

RAID 1: el espejo

Escribe lo mismo en dos discos. Pierdes la mitad de la capacidad, pero la protección es sólida y la reconstrucción es sencilla: se copia disco a disco. Es la opción estándar para el volumen de sistema operativo de un servidor y para NAS de dos bahías.

RAID 5: el clásico que hay que mirar con lupa

Distribuye los datos y una paridad entre todos los discos, de modo que solo se sacrifica la capacidad de uno. Sobre el papel es el equilibrio perfecto: buena capacidad y tolerancia a un fallo.

En la práctica tiene dos problemas serios que conviene conocer:

  • La penalización de escritura. Cada escritura obliga a leer el dato antiguo, leer la paridad antigua, calcular la nueva y escribir ambas. Eso son cuatro operaciones por cada una útil. En bases de datos o servidores de correo se nota mucho.
  • El riesgo durante la reconstrucción. Cuando un disco falla y se sustituye, el array tiene que leer íntegramente todos los discos restantes para reconstruirlo. Con discos de gran capacidad ese proceso dura muchas horas o días, con todos los discos al máximo de carga y sin ninguna protección: un segundo fallo durante la reconstrucción se lleva los datos.

Por eso, en almacenamiento moderno de alta capacidad, RAID 5 ha ido cediendo terreno.

RAID 6: paridad doble

Igual que el 5 pero con dos bloques de paridad, así que aguanta el fallo simultáneo de dos discos. Sacrificas la capacidad de dos unidades y la penalización de escritura es todavía mayor, pero resuelve el problema de la reconstrucción: si durante ella cae otro disco, sigues vivo.

Es la opción razonable para arrays grandes de discos mecánicos de mucha capacidad, sobre todo en repositorios de archivo y de copias.

RAID 10: espejos en paralelo

Combina espejado y distribución: parejas de discos en RAID 1 y los datos repartidos entre esas parejas. Pierdes la mitad de la capacidad, pero a cambio obtienes:

  • El mejor rendimiento de escritura, sin cálculo de paridad.
  • Reconstrucciones rápidas y de bajo riesgo, porque solo hay que copiar el disco espejo, no leer todo el array.
  • Tolerancia a varios fallos, siempre que no caigan los dos discos de un mismo espejo.

Es el estándar de facto para bases de datos, servidores de virtualización y cualquier carga con escritura intensiva.

Qué tipo de RAID elegir según el caso

UsoRecomendaciónPor qué
Disco de sistema del servidorRAID 1Simple, barato y suficiente
Virtualización (VMware, Proxmox, Hyper-V)RAID 10Escritura intensiva y muchas IOPS
Base de datos (SQL Server, ERP)RAID 10La penalización de paridad se paga en latencia
Servidor de ficheros generalRAID 5 o 6Lectura predominante, capacidad importante
Repositorio de copias y archivoRAID 6Discos grandes, reconstrucciones largas
Datos temporales prescindiblesRAID 0Solo si de verdad no importa perderlos

Si tuviéramos que resumirlo en una regla: cuanta más escritura y más críticos sean los datos, más se inclina la balanza hacia RAID 10. Cuanta más capacidad y más lectura, hacia RAID 6.

Decisiones que importan tanto como el nivel

Elegir entre los distintos tipos de RAID es solo una parte. Estas otras deciden si el sistema aguanta el día que toca:

  1. Controladora hardware con caché y batería, o software. Una controladora dedicada con caché protegida mejora mucho la escritura con paridad. Sin protección de caché ante un corte de luz, puedes corromper datos.
  2. Discos de clase empresarial. Están pensados para trabajar en array 24×7 y gestionan los errores de forma compatible con la controladora. Montar discos de sobremesa en un servidor es la causa de un porcentaje sorprendente de arrays caídos.
  3. Un disco de repuesto en caliente (*hot spare*). Arranca la reconstrucción automáticamente, sin esperar a que alguien se dé cuenta.
  4. Monitorización y avisos. Un array degradado que nadie ve durante tres semanas es un array que va a fallar del todo. Esto suena obvio y es, con diferencia, el fallo más habitual que encontramos en auditoría.
  5. Verificación periódica del array. Los *patrol read* o *scrubbing* detectan sectores defectuosos antes de que aparezcan justo durante una reconstrucción.
  6. Discos del mismo lote, no. Unidades fabricadas en la misma tanda tienden a fallar en fechas próximas. Mezclar lotes reduce el riesgo de fallo doble.

Preguntas frecuentes

¿Cuáles son los tipos de RAID más usados hoy en empresa?

RAID 1 para el sistema, RAID 10 para cargas de trabajo con escritura y RAID 6 para grandes volúmenes de almacenamiento. RAID 5 sigue existiendo, pero cada vez se recomienda menos en arrays de discos grandes.

¿Puedo cambiar de nivel de RAID sin perder los datos?

Algunas controladoras permiten migraciones en caliente, pero es una operación larga, con el rendimiento degradado y con riesgo real. La regla es sencilla: haz copia de seguridad verificada antes de tocar nada.

¿Y con discos SSD, sigue teniendo sentido el RAID?

Sí. Los SSD también fallan, y además pueden hacerlo de forma abrupta al agotar su resistencia de escritura. Con SSD la penalización de escritura de la paridad importa menos, pero la protección frente a fallo de unidad sigue siendo necesaria.

¿Cuánto tarda una reconstrucción?

Depende del tamaño del disco, del nivel y de la carga del servidor. Puede ir de unas horas a varios días en arrays de mucha capacidad. Durante ese tiempo el rendimiento baja y la protección es menor: es el momento más delicado de la vida de un array.

¿RAID 10 o RAID 5 si tengo poco presupuesto?

Si la carga es de escritura o los datos son críticos, es mejor comprar menos capacidad en RAID 10 que más capacidad en RAID 5. La capacidad se amplía después; una pérdida de datos, no.

En resumen

Entre los tipos de RAID, no hay uno mejor: hay uno adecuado para cada carga de trabajo. RAID 1 para arrancar, RAID 10 cuando hay escritura o virtualización, RAID 6 cuando manda la capacidad, y RAID 0 casi nunca. Por encima de la elección del nivel están la monitorización, los discos adecuados y —siempre— una copia de seguridad independiente del array.

Si estás dimensionando un servidor nuevo o no sabes en qué estado está el array del que ya tienes, en una revisión de infraestructura se comprueba en poco tiempo

¿Qué Es Un Pentesting y Cómo Se Hace?

¿Qué Es Un Pentesting y Cómo Se Hace?

Un pentesting, o test de penetración, es una simulación controlada de un ciberataque real sobre los sistemas de una organización, realizada con autorización expresa y con el objetivo de encontrar las vulnerabilidades antes que un atacante.

La idea de fondo es sencilla: la única forma fiable de saber si unas defensas aguantan es intentar atravesarlas. Todo lo demás son suposiciones.

Pentesting y análisis de vulnerabilidades no son lo mismo

Es la confusión más extendida y conviene resolverla primero, porque hay quien contrata lo segundo creyendo que compra lo primero.

Un análisis de vulnerabilidades es un escaneo automatizado. Una herramienta recorre los sistemas, los compara con bases de datos de fallos conocidos y emite un listado. Es rápido, económico, repetible y conviene hacerlo con frecuencia. Pero es automático: no confirma si los fallos detectados son explotables de verdad, y produce un número considerable de falsos positivos.

Un pentesting implica a una persona intentando explotar realmente esos fallos. Confirma cuáles son aprovechables, encadena varios problemas menores para lograr un impacto mayor —algo que ninguna herramienta hace— y demuestra el alcance concreto de una brecha. También detecta fallos de lógica de negocio que un escáner nunca encuentra, como poder acceder a los datos de otro cliente cambiando un número en la URL.

La diferencia práctica: el análisis dice que una puerta parece mal cerrada; el pentesting la abre, entra y te enseña hasta dónde puede llegar alguien desde dentro. Ambos son útiles y se complementan, pero no se sustituyen.

Los tres enfoques: caja negra, blanca y gris

Caja negra

El auditor no recibe ninguna información previa. Parte de cero, exactamente igual que un atacante externo que solo conoce el nombre de la empresa.

Es el escenario más realista para evaluar la exposición desde internet y la eficacia del perímetro. Su limitación es el tiempo: buena parte del esfuerzo se dedica a labores de reconocimiento, y si el presupuesto de horas se agota ahí quedan zonas sin revisar.

Caja blanca

El auditor recibe información completa: arquitectura, credenciales, documentación y a menudo el código fuente.

Es el enfoque más exhaustivo, porque todo el tiempo se dedica a buscar fallos en lugar de a descubrir qué hay. Permite revisar el código en profundidad y encontrar problemas que desde fuera serían invisibles. Es el más recomendable cuando el objetivo es asegurar a fondo una aplicación concreta.

Caja gris

Un punto intermedio: el auditor tiene conocimiento parcial, normalmente credenciales de usuario estándar y alguna información de la arquitectura.

Simula el escenario que más se parece a la realidad de muchas brechas: un empleado con acceso limitado, un atacante que ya ha conseguido unas credenciales mediante phishing, o un proveedor con acceso al sistema. Suele ofrecer la mejor relación entre realismo y cobertura, y es el más solicitado.

Las fases de un pentesting

  1. Alcance y autorización. Se define qué sistemas entran, qué técnicas están permitidas, en qué ventana horaria se trabaja y quién es el contacto ante un imprevisto. Se firma la autorización expresa, sin la cual el trabajo sería sencillamente ilegal.
  2. Reconocimiento. Recopilación de información sobre el objetivo: dominios, direcciones IP, tecnologías empleadas, datos expuestos públicamente y, en algunos alcances, información de los empleados.
  3. Escaneo y enumeración. Identificación de servicios activos, puertos abiertos, versiones de software y posibles puntos de entrada.
  4. Análisis de vulnerabilidades. Contraste de lo encontrado con fallos conocidos y detección de configuraciones débiles.
  5. Explotación. El núcleo del trabajo: intentar aprovechar realmente las vulnerabilidades para obtener acceso.
  6. Post-explotación. Una vez dentro, evaluar hasta dónde se puede llegar: escalar privilegios, moverse lateralmente, acceder a datos sensibles y comprobar si es posible mantener el acceso.
  7. Informe. La entrega real del servicio, y la parte que distingue un buen trabajo de uno mediocre.
  8. Reevaluación. Verificación posterior de que las correcciones aplicadas funcionan.

Tipos según el alcance

  • Externo. Todo lo accesible desde internet: web corporativa, VPN, correo, servicios publicados.
  • Interno. Simula a alguien ya dentro de la red, sea un empleado o un atacante que ha logrado entrar.
  • De aplicación web. Centrado en una aplicación concreta y su lógica de negocio. Es el más demandado.
  • De aplicación móvil. Revisa la app, su almacenamiento local y su comunicación con el servidor.
  • Inalámbrico. Evalúa la seguridad de las redes wifi y su segmentación.
  • Ingeniería social. Campañas de phishing controladas y pruebas sobre el factor humano.
  • De infraestructura cloud. Revisa configuraciones, permisos y exposición en los entornos en la nube.

Lo que realmente se entrega: el informe

El valor de un pentesting no está en el acceso conseguido, sino en el documento final. Un informe útil incluye un resumen ejecutivo comprensible para dirección, sin jerga; el detalle técnico de cada hallazgo con los pasos exactos para reproducirlo; una clasificación de severidad basada en criterios objetivos; el impacto concreto en términos de negocio, no genéricos; recomendaciones de corrección específicas y aplicables; y una priorización realista de por dónde empezar.

Un informe que se limita a volcar la salida de una herramienta con cientos de hallazgos sin priorizar no sirve para nada. Es, de hecho, la señal más clara de que lo que se ha hecho es un escaneo automatizado vendido como pentesting.

Cada cuánto conviene hacerlo

La referencia habitual es una vez al año para los sistemas críticos, pero hay circunstancias que justifican adelantarlo: antes de publicar una aplicación nueva, tras un cambio importante en la arquitectura, después de una migración a la nube, cuando lo exige una certificación o un cliente en el marco de un contrato, y siempre después de un incidente de seguridad.

Entre pentestings, lo razonable es mantener análisis de vulnerabilidades automatizados de forma periódica. Cubren la aparición de fallos nuevos en el software instalado, que es lo que más cambia entre una auditoría y la siguiente.

Cada infraestructura tiene su propio punto de partida y sus propias restricciones. Si quieres valorar cómo aplicar esto en tu organización, escríbenos y lo revisamos sobre tu caso concreto.

Nube Híbrida: Qué Es y Cuándo Conviene A Una Empresa

Nube Híbrida: Qué Es y Cuándo Conviene A Una Empresa

Durante años el discurso fue que había que migrarlo todo a la nube. La realidad de la mayoría de empresas es bastante menos rotunda: quedan sistemas que no se pueden mover, aplicaciones antiguas que dependen de un servidor concreto, y datos que por normativa o por criterio propio se prefiere mantener en casa.

De ahí que la nube híbrida se haya convertido en el modelo más extendido. No tanto por elección estratégica como por realismo.

Qué es la nube híbrida

Es un entorno que combina infraestructura propia o nube privada con servicios de nube pública, integrados de forma que los datos y las aplicaciones puedan moverse entre ambos según convenga.

La clave está en esa integración. Tener unos servidores en el centro de datos y por otro lado una suscripción a un servicio cloud sin conexión entre ellos no es una nube híbrida: son dos silos separados. Lo híbrido implica una gestión unificada, conectividad entre entornos y la capacidad de decidir dónde se ejecuta cada carga de trabajo.

Nube pública, privada e híbrida

Nube pública

Infraestructura de un proveedor compartida entre múltiples clientes, con pago por uso. Su ventaja es la escalabilidad inmediata y no tener que gestionar hardware. Su contrapartida es menos control sobre dónde y cómo residen los datos, y un coste que puede dispararse si el consumo crece sin gobierno.

Nube privada

Infraestructura de uso exclusivo de una organización, ya esté en sus instalaciones o alojada en un proveedor. Ofrece control total, personalización y facilidad para cumplir requisitos normativos estrictos, a cambio de una inversión inicial y de la responsabilidad de mantenerla.

Nube híbrida

La combinación de ambas, con un criterio explícito sobre qué va en cada sitio. La idea es aprovechar el control de lo privado para lo sensible y la elasticidad de lo público para lo que fluctúa.

Por qué las empresas acaban en híbrida

Rara vez es una decisión tomada en una pizarra. Los motivos habituales son mucho más prácticos:

  • Aplicaciones que no se pueden migrar. Software de gestión antiguo, sistemas verticales del sector o desarrollos a medida que dependen de un entorno concreto y cuya migración no compensa o directamente no es viable.
  • Requisitos normativos. Determinada información debe permanecer bajo control directo o dentro de unas fronteras concretas, algo especialmente relevante en sanidad, sector público y servicios financieros.
  • Inversión ya realizada. Una empresa que renovó su infraestructura hace dos años no va a tirarla para migrar a la nube.
  • Latencia. Hay procesos industriales, de fabricación o de laboratorio que necesitan que el cómputo esté físicamente cerca.
  • Migración por fases. Mover todo de golpe es arriesgado. Lo sensato es migrar por etapas, y durante ese periodo —que puede durar años— la empresa es híbrida por definición.

Casos de uso típicos

  • Datos sensibles en privado, resto en público. La facturación, los datos de clientes o la información de personal en infraestructura propia; el correo, la ofimática y las webs corporativas en la nube pública.
  • Absorción de picos. El sistema funciona en local en condiciones normales y escala a la nube pública cuando llega el pico de campaña, sin dimensionar el hardware para el peor día del año.
  • Recuperación ante desastres. Producción en local y réplica en la nube, que se activa si el centro de datos principal cae. Es de los usos con mejor retorno.
  • Desarrollo y pruebas en la nube, producción en local. Los entornos de desarrollo se crean y destruyen bajo demanda sin tocar la infraestructura productiva.
  • Copias de seguridad externas, que cubren el requisito de tener una copia fuera de las instalaciones.

Ventajas

  • Flexibilidad para ubicar cada carga de trabajo donde tiene más sentido técnico, normativo y económico.
  • Escalabilidad sin sobredimensionar la infraestructura propia.
  • Continuidad de negocio, al disponer de entornos independientes en ubicaciones distintas.
  • Cumplimiento normativo, manteniendo bajo control lo que debe estarlo.
  • Migración a ritmo propio, sin cortes bruscos ni fechas imposibles.
  • Menor dependencia de un único proveedor.

Los retos, que también existen

Sería deshonesto presentarla solo como ventajas. Un entorno híbrido añade complejidad real:

  • Complejidad de gestión. Dos entornos con herramientas, consolas y lógicas distintas. Sin una capa de gestión unificada, la carga operativa se multiplica.
  • Seguridad repartida. La superficie de exposición crece y hay que asegurar también la conectividad entre entornos. Las políticas deben ser coherentes en ambos lados, algo que en la práctica falla con frecuencia.
  • Identidad unificada. Es el punto que más problemas causa. Sin una gestión de identidades común, se acaba con usuarios duplicados y permisos descontrolados.
  • Costes menos previsibles. El pago por uso es difícil de estimar, y las tarifas de transferencia de datos de salida sorprenden a muchas organizaciones que no las habían contemplado.
  • Latencia entre entornos. Una aplicación cuya base de datos está en un sitio y su capa de aplicación en otro puede funcionar mucho peor de lo previsto.
  • Perfiles necesarios. Gestionar bien lo híbrido exige conocimiento de ambos mundos, y no siempre está disponible en el equipo interno.

Cuándo conviene y cuándo no

Tiene sentido cuando existen restricciones reales que impiden ir a nube pública completa, cuando hay inversión reciente en infraestructura que amortizar, cuando las cargas de trabajo son muy variables, o cuando se está en pleno proceso de migración.

Conviene menos cuando la empresa es pequeña y todo su software ya es SaaS —ahí la nube pública pura es más simple y barata—, cuando no hay capacidad técnica para gestionar dos entornos, o cuando se adopta sin un criterio claro sobre qué va en cada sitio. Ese último caso es el peor de todos: acabar con lo híbrido por inercia, sin decisión consciente, suma los inconvenientes de ambos modelos sin obtener las ventajas de ninguno.

Cada infraestructura tiene su propio punto de partida y sus propias restricciones. Si quieres valorar cómo aplicar esto en tu organización, escríbenos y lo revisamos sobre tu caso concreto.