Cumplimiento

¿Qué es el cifrado en reposo y qué protege realmente?

El cifrado en reposo protege los datos almacenados en discos, copias y soportes para que no puedan leerse sin la clave. Protege frente al robo o la retirada de un disco, no frente a un atacante que ya ha entrado en el sistema con credenciales válidas.

Se aplica en varias capas y no dan la misma garantía: el disco autocifrado, el cifrado de volumen del sistema anfitrión (LUKS, ZFS nativo), el cifrado dentro de la máquina virtual o el de la propia aplicación y su base de datos. Cuanto más cerca del dato, menos escenarios quedan al descubierto y más complejidad de gestión.

Su alcance real conviene tenerlo claro: con el sistema encendido y los volúmenes montados, los datos están descifrados para quien tenga acceso legítimo. Por eso el cifrado no sustituye al control de accesos ni a la microsegmentación; cubre otra cosa: el disco que se retira por avería, la cinta que viaja, el backup que sale a otro sitio, el equipo que desaparece.

Y donde de verdad se juega la partida es en la gestión de claves: dónde viven, quién puede recuperarlas, cómo se rotan y qué pasa si se pierden. Una clave guardada en el mismo sistema que protege aporta poco, y una clave perdida convierte la copia de seguridad en ruido. En entornos ENS o con datos personales, el cifrado de soportes y copias es una medida esperada.

Preguntas frecuentes

¿El cifrado en reposo protege frente al ransomware?

No. El ransomware actúa con el sistema en marcha y los datos accesibles, así que puede cifrarlos por encima. Lo que protege frente a ese escenario son las copias inmutables, el aislamiento del repositorio y unas restauraciones verificadas. El cifrado en reposo cubre el robo o la retirada del soporte.

Asesoría independiente · un solo interlocutor

¿Lo aplicamos a tu caso?

Cuéntanos tu proyecto y un especialista te propone la arquitectura, los plazos y el presupuesto. Sin coste y sin compromiso.

Respuesta en 24-48h Sin compromiso

Respuesta en 24–48 h laborables · Sin compromiso