Volver al blog Security and reliability

Cifrado en reposo para aplicaciones autoalojadas: qué preguntar

Una lista de preguntas para verificar qué datos y copias cubre una afirmación sobre cifrado, cómo se gestionan las claves y qué información debe confirmar el proveedor.

Diagrama de una aplicación autoalojada y sus datos, con preguntas de verificación sobre almacenamiento, copias de seguridad, claves y recuperación

Trata el cifrado como una afirmación que hay que verificar

La expresión «cifrado en reposo» no basta, por sí sola, para determinar qué datos están cubiertos en una aplicación concreta. Esta guía es una lista de preguntas para el proveedor de la aplicación o del alojamiento, no una afirmación sobre las capacidades de un servicio específico.

Pide documentación primaria y respuestas que describan el servicio y la configuración que vas a utilizar. Si algo no está documentado o resulta ambiguo, anótalo como pendiente de verificar.

  • Define qué datos y situaciones quieres evaluar.
  • Distingue los hechos documentados, las respuestas del proveedor y las cuestiones pendientes.
  • Registra la fecha, el alcance y la configuración a los que se refiere cada respuesta.
Trata el cifrado como una afirmación que hay que verificar

Pregunta qué datos y ubicaciones están incluidos

Solicita un inventario de dónde se guardan los datos de la aplicación y qué ubicaciones incluye la afirmación del proveedor. No des por sentado que una respuesta sobre un almacenamiento se aplica automáticamente a los demás.

Pide que se identifiquen las ubicaciones incluidas y excluidas. La respuesta debe corresponder a la aplicación y al servicio elegidos, no limitarse a una descripción general.

  • Base de datos y archivos subidos.
  • Registros, exportaciones, informes y archivos temporales.
  • Instantáneas y cada tipo de copia de seguridad.
  • Configuración y secretos de la aplicación, si se almacenan en ubicaciones separadas.
Pregunta qué datos y ubicaciones están incluidos

Aclara qué significa cada capa de cifrado

Cuando un proveedor mencione cifrado del almacenamiento, de la base de datos o de la aplicación, pídele que explique qué significa cada término para el servicio concreto. Una descripción de una capa no establece el alcance de las demás.

Pregunta qué datos cubre cada medida, dónde se aplica y qué componentes pueden acceder a la información necesaria para el funcionamiento de la aplicación. Contrasta la respuesta con la documentación de tu configuración.

  • ¿Qué sistemas, volúmenes, archivos o datos están incluidos?
  • ¿Qué queda excluido de cada afirmación?
  • ¿Se utilizan varias capas y cómo se describe el alcance de cada una?
  • ¿Qué documentación respalda la respuesta para la configuración elegida?

Verifica las copias y la gestión de claves

Pregunta por separado qué ocurre con las instantáneas, las copias de seguridad, las exportaciones y cualquier copia almacenada o transferida a otra ubicación. La frecuencia de las copias no aclara por sí sola cómo se protegen ni cómo se gestionan sus claves.

Airbip ofrece copias de seguridad diarias, semanales y mensuales configurables para sus instancias de aplicaciones gestionadas. Esta capacidad no confirma qué datos incluye cada copia ni cómo se protegen o se gestionan sus claves; consulta esos detalles para el servicio que estés considerando.

  • ¿Qué ubicaciones y tipos de datos incluye cada copia, y cuáles quedan fuera?
  • ¿Qué información documentada ofrece el proveedor sobre la protección de cada tipo de copia?
  • ¿Quién crea, utiliza y administra las claves, y cómo se controla ese acceso?
  • ¿Qué proceso se aplica a la rotación, recuperación o pérdida de una clave?
  • ¿Las respuestas sobre claves y protección también se aplican a las copias de seguridad?

No confundas cifrado con una revisión completa de seguridad

Una afirmación sobre cifrado no responde por sí sola a todas las preguntas sobre acceso a los datos. Pregunta cómo se relaciona con la gestión de cuentas, los permisos y el funcionamiento de la aplicación, sin asumir que una medida cubre también esos aspectos.

Evalúa por separado quién administra la aplicación, qué datos se almacenan y durante cuánto tiempo deben conservarse. Las decisiones de acceso y gobernanza siguen siendo cuestiones que tu organización debe definir.

  • Revisa quién puede administrar la aplicación y quién debe tener acceso a sus datos.
  • Pregunta qué información puede aparecer en registros, exportaciones y entradas o salidas de IA.
  • Define las necesidades de conservación y eliminación de datos.
  • Registra por separado las preguntas sobre cifrado, acceso, seguridad de la aplicación y gobernanza.

Documenta las respuestas y acuerda cómo verificar la recuperación

Conserva las respuestas del proveedor y la documentación que las respalda, junto con el alcance al que se aplican. Marca cada punto como documentado, confirmado por escrito, pendiente o no aplicable.

Pregunta cómo se solicita una restauración, qué datos y configuración contempla y qué dependencias deben resolverse antes de intentarla. Acuerda quién coordina la consulta al proveedor, quién autoriza las decisiones internas y cómo se registrará el resultado de una prueba, si se realiza.

  • Pide el procedimiento de restauración aplicable al servicio y la configuración elegidos.
  • Confirma qué elementos contempla y qué requisitos previos deben aclararse.
  • Asigna responsables para las consultas al proveedor y las decisiones internas.
  • Revisa la evaluación si cambian la aplicación, el alojamiento, la configuración de copias o el tratamiento de datos.

Preguntas frecuentes

¿La frecuencia de las copias de seguridad confirma cómo están protegidas?

No. La frecuencia describe cuándo se realizan, pero no determina por sí sola qué datos se incluyen ni cómo se protegen las copias. Solicita esos detalles para el servicio y la configuración concretos.

¿Qué hago si el proveedor no puede aclarar el alcance?

Registra el punto como no verificado y pide una respuesta que identifique los datos, las ubicaciones y las exclusiones pertinentes. No conviertas una respuesta ambigua en una conclusión.

¿Qué información de Airbip permite confirmar el alcance del cifrado?

La información disponible confirma que Airbip ofrece copias diarias, semanales y mensuales configurables, pero no confirma la cobertura del cifrado, la gestión de claves ni el alcance de los datos incluidos para la configuración que estés considerando. Consulta esos aspectos directamente.

Fuentes y lecturas adicionales

  1. Docker documentation — Docker
  2. Traefik documentation — Traefik Labs
  3. Let’s Encrypt documentation — Internet Security Research Group
  4. NIST Cybersecurity Framework — NIST
  5. OWASP Application Security Verification Standard — OWASP