Catalogic Software

Protección de datos en la Administración pública

Copias de seguridad y ciberresiliencia para la Administración pública: ENS y NIS2

Copias de seguridad para la Administración pública con Catalogic DPX: servidores, VM, bases de datos y NAS con almacenamiento inmutable. Referencia al ENS y NIS2.
Copias de seguridad y ciberresiliencia para la Administración pública: ENS y NIS2

Copias de seguridad en la Administración pública, para que los servicios esenciales se recuperen tras un incidente

La infraestructura de la Administración pública combina sistemas antiguos y nuevos: servidores físicos, cargas de trabajo Windows y Linux, VMware, Hyper-V y Proxmox VE, plataformas NAS, aplicaciones de Oracle y Microsoft, clústeres de Kubernetes y sedes remotas. Un ataque de ransomware, un borrado accidental, un fallo de almacenamiento o una caída regional pueden interrumpir los servicios a la ciudadanía, los procedimientos administrativos, el acceso a registros, la justicia, la gestión educativa, la hacienda y las operaciones internas. Para el sector público, el Esquema Nacional de Seguridad (ENS) incluye una medida específica de copias de seguridad, y la Directiva NIS2 cita la gestión de copias de seguridad entre las medidas mínimas de gestión de riesgos. Catalogic se centra en la parte operativa: trabajos de backup fiables, puntos de recuperación protegidos, restauraciones verificadas y varias vías de recuperación.

  • Proteger cargas de trabajo físicas, virtuales y cloud native
  • Usar almacenamiento de backup inmutable definido por software
  • Detectar y notificar la actividad de ransomware antes de que los datos comprometidos lleguen a la siguiente copia
  • Recuperar archivos, aplicaciones, VM y entornos completos
  • Utilizar el backup de Kubernetes como SaaS o autoalojado
Copias de seguridad para la Administración pública con Catalogic DPX

Requisitos de copias de seguridad del ENS y de NIS2

Esta sección resume solo los puntos que afectan al backup, a la recuperación y a la protección de las copias de seguridad. No sustituye a un análisis jurídico sobre si su organización está incluida ni en qué medida.

Esquema Nacional de Seguridad (ENS). El Real Decreto 311/2022, de 3 de mayo, que regula el ENS, se aplica a todo el sector público. La medida mp.info.6 (Copias de seguridad) del anexo II exige realizar copias que permitan recuperar datos perdidos de forma accidental o intencionada y establecer procedimientos de respaldo que indiquen la frecuencia de las copias, los requisitos de almacenamiento dentro y fuera de las instalaciones y los controles de acceso a las copias. En los niveles medio y alto se añade el refuerzo R1, que exige probar con regularidad los procedimientos de copia y restauración. En el nivel alto se añade el refuerzo R2, que exige guardar al menos una copia por separado, en un lugar diferente. El nivel que corresponde a cada sistema depende de su categoría.
Medidas relacionadas del ENS. Entre las medidas de continuidad del servicio, op.cont.1 (Análisis de impacto) se aplica en los niveles medio y alto, y op.cont.2 (Plan de continuidad) y op.cont.3 (Pruebas periódicas) se aplican en el nivel alto. La medida mp.si.2 (Criptografía), de protección de los soportes de información, se aplica en los niveles medio y alto.
NIS2. La Directiva (UE) 2022/2555 incluye en el artículo 21, apartado 2, letra c), entre las medidas mínimas de gestión de riesgos, «la continuidad de las actividades, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y la gestión de crisis». La Directiva se aplica a las entidades de la Administración pública central y, tras una evaluación basada en el riesgo, a las de ámbito regional (artículo 2, apartado 2, letra f). Los Estados miembros pueden extenderla a la Administración local (artículo 2, apartado 5, letra a). No se aplica a las entidades de la Administración pública que actúan en los ámbitos de la seguridad nacional, la seguridad pública, la defensa o la garantía del cumplimiento de la ley (artículo 2, apartado 7). El alcance y el calendario de la transposición en España deben confirmarse con su asesoría jurídica. El ENS ya se aplica hoy al sector público.
Así pueden asociarse las funciones de DPX a estos requisitos:
  • Procedimientos de respaldo y frecuencia (mp.info.6): trabajos de DPX con programaciones y reglas de retención para servidores, VM, bases de datos y NAS. Consulte Backup y recuperación con DPX.
  • Protección de las copias frente a borrado y manipulación (mp.info.6, control de acceso a las copias): snapshots inmutables de vStor con bloqueo de borrado. La gestión del bloqueo de borrado requiere MFA.
  • Copia en un lugar diferente (mp.info.6, R2): replicación en una segunda ubicación vStor, offload a cinta o archivado en almacenamiento de objetos. Para el contexto, consulte el artículo sobre la estrategia de backup 3-2-1 (en inglés).
  • Pruebas de restauración (mp.info.6, R1; op.cont.3): la verificación de backups (en inglés) comprueba los backups de bloques y de VMware en vStor. Las restauraciones de prueba de archivos, aplicaciones y VM usan las mismas funciones de restauración que en una emergencia. La planificación y la documentación de las pruebas corren por su cuenta.
  • Cifrado (mp.si.2): cifrado de volúmenes en vStor con conexión a un almacén de claves compatible con KMIP, y cifrado de los archivos en la nube.
  • Recuperación tras un incidente (artículo 21, apartado 2, letra c, de NIS2): GuardMode detecta actividad típica del ransomware y la notifica. GuardMode no bloquea ataques, pero ayuda a elegir un punto de recuperación limpio. Más información en Recuperación ciberresiliente con DPX y, sobre objetivos de recuperación, en RTO y RPO (en inglés).

DPX da soporte a los requisitos técnicos de su política de copias de seguridad conforme al ENS y de su gestión de riesgos conforme a NIS2 (por ejemplo, backups periódicos, copias protegidas y separadas, pruebas de restauración y cifrado). El cumplimiento depende de sus políticas, procesos y controles.

Qué pueden proteger las administraciones con Catalogic

Catalogic cubre los sistemas que las administraciones ya utilizan y las plataformas que adoptarán a continuación.

Servidores físicos y virtuales

DPX protege Microsoft Windows, Linux, VMware y Hyper-V y recupera las cargas de trabajo centrales de la organización.

Bases de datos y aplicaciones

Recuperación de aplicaciones críticas de Microsoft SQL Server, Exchange, SharePoint, Oracle Database, SAP HANA, SAP R/3 y otras aplicaciones empresariales compatibles.

NAS y servicios de archivos

DPX protege NAS y servidores de archivos, también mediante NDMP en los entornos de archivos de gran tamaño.

Kubernetes y OpenShift

CloudCasa protege los recursos de Kubernetes, los volúmenes persistentes, los namespaces y las configuraciones de las aplicaciones en entornos locales, en la nube e híbridos.

KubeVirt y máquinas virtuales en Kubernetes

CloudCasa protege las VM en plataformas basadas en KubeVirt, entre ellas Red Hat OpenShift Virtualization y SUSE Virtualization.

Sedes remotas y ubicaciones periféricas

El almacenamiento de backup flexible y la replicación protegen las ubicaciones más pequeñas sin exigir appliances propios en cada una.

Recuperación ciberresiliente

Proteja los datos de backup antes de que los atacantes intenten borrarlos

Un backup solo sirve si sobrevive al incidente. DPX, vStor y GuardMode combinan backup, almacenamiento inmutable, detección de anomalías y flujos de recuperación limpios. vStor es un almacenamiento de backup definido por software con controles de inmutabilidad que protegen los puntos de recuperación frente al borrado no autorizado o accidental. GuardMode supervisa los sistemas de archivos en busca de indicios de ransomware, como extensiones sospechosas, cambios rápidos de nombre, patrones de modificación inusuales, cambios en archivos señuelo y archivos con alta entropía. Con la verificación de backups y los análisis de GuardMode antes de restaurar, se reduce el riesgo de restaurar datos comprometidos.

  • Snapshots de backup inmutables y bloqueo de borrado
  • MFA como requisito para gestionar el bloqueo de borrado
  • Detección de comportamiento de ransomware antes del backup
  • Verificación de backups y análisis con GuardMode
  • Flujos de recuperación limpios contra una nueva infección
  • Cifrado de los archivos en la nube y gestión de claves KMIP en vStor
Proteger los datos de backup de la Administración pública frente al borrado por parte de atacantes

DPX para la infraestructura empresarial

DPX protege los sistemas sobre los que funciona la organización: servidores físicos, máquinas virtuales, bases de datos, NAS, sistemas de archivos y aplicaciones. DPX está pensado para un backup fiable, una recuperación rápida, restauraciones granulares, bare metal recovery, archivado en la nube, cinta o sustitución de la cinta, y protección de sedes remotas.

  • Protección de servidores físicos y virtuales
  • Backup sin agente para VMware, Hyper-V y Proxmox
  • Backup a nivel de bloque y de archivo
  • Recuperación granular de archivos y aplicaciones
  • vStor como repositorio de backup definido por software
  • Replicación, archivado, cinta y almacenamiento de objetos
  • Detección de ransomware y flujos de recuperación ante ciberataques

CloudCasa para Kubernetes y plataformas cloud native

CloudCasa protege Kubernetes, KubeVirt, OpenShift Virtualization, SUSE Virtualization y las aplicaciones cloud native. CloudCasa admite la operación de varios clústeres, las políticas centralizadas, la migración, la replicación, el backup de volúmenes persistentes, la recuperación a nivel de archivo y los despliegues autoalojados, para las administraciones que necesitan controlar la infraestructura y la ubicación de los datos.

  • Backup, recuperación, migración y recuperación ante desastres de Kubernetes
  • Backup y restauración de VM de KubeVirt
  • Compatibilidad con OpenShift Virtualization y SUSE Virtualization
  • Programaciones, políticas de retención y ajustes de almacenamiento centralizados
  • RBAC, registros de auditoría y acceso por API
  • SaaS o autoalojado
  • Adecuado para entornos regulados, aislados y desconectados de la red

Resultados de recuperación que importan en la TI del sector público

A los equipos de TI de la Administración pública se les mide por la continuidad, la capacidad de auditoría, el control del coste y la capacidad de recuperar bajo presión. Catalogic se orienta a esos objetivos operativos.

  • Restaurar archivos individuales sin revertir sistemas completos
  • Recuperar VM y aplicaciones a partir de puntos de recuperación conocidos
  • Dificultar el borrado y la manipulación con almacenamiento inmutable
  • Replicar los datos de backup para la recuperación ante desastres y las sedes remotas
  • Archivar en almacenamiento de objetos o en cinta cuando se exigen retenciones largas
  • Reducir el mantenimiento manual de los trabajos con políticas centralizadas
  • Cubrir entornos híbridos con sistemas heredados y Kubernetes
  • Operar más infraestructura de backup bajo control propio cuando el SaaS no es una opción
  • Aportar evidencias para las auditorías mediante registros, políticas, informes y flujos de recuperación controlados
Resultados de recuperación para los equipos de TI de la Administración pública

Dónde encaja Catalogic en la TI de la Administración pública

La tabla ayuda a elegir la solución de Catalogic adecuada. Consulte las obligaciones normativas concretas con Catalogic y con sus áreas internas.

EntornoSolución de Catalogic recomendadaPor qué
Administración autonómica y localDPX con vStorProteger infraestructuras mixtas con almacenamiento de backup económico y flujos de recuperación.
Seguridad pública y justiciaDPX, vStor y GuardModeConservar el acceso a expedientes, sistemas de casos, recursos compartidos de archivos y datos de aplicaciones durante un ciberincidente.
Educación pública e investigaciónDPX con CloudCasaProteger los sistemas de los campus, los entornos virtuales, las plataformas de Kubernetes y los datos distribuidos.
Administración General del Estado y entornos aisladosDPX con CloudCasa autoalojadoDar soporte a despliegues controlados, a infraestructura de backup operada por la propia organización y a entornos aislados.
Equipos de nube pública y de KubernetesCloudCasaProteger clústeres, volúmenes persistentes, VM de KubeVirt y configuraciones de aplicaciones en entornos híbridos y en la nube.
Administraciones con muchos sistemas NASDPXProteger NDMP y grandes volúmenes de archivos con una interfaz web actual.

Los productos de Catalogic dan soporte a su gestión de la seguridad de la información, pero por sí solos no hacen que una administración cumpla la normativa. El cumplimiento del ENS, de NIS2 o de la normativa autonómica depende de sus políticas, procesos y controles.

Despliegue según los requisitos de la organización

Los entornos de la Administración pública varían mucho. Algunos equipos pueden usar SaaS. Otros necesitan plataformas autoalojadas, redes aisladas, ubicaciones de datos fijadas, almacenamiento propio o una contratación a través de canales consolidados del sector público. DPX funciona como software de backup en el propio centro de datos, y vStor como destino de backup definido por software en servidores físicos, VMware o Hyper-V. CloudCasa está disponible como SaaS y autoalojado para los entornos de Kubernetes en los que las administraciones deben controlar la operación de la plataforma y la ubicación de los datos.

  • Almacenamiento de backup definido por software
  • vStor en sistemas físicos o virtuales
  • SaaS o autoalojado para el backup de Kubernetes
  • Almacenamiento de objetos, NFS, SMB y otros destinos de almacenamiento, según el producto y la configuración
  • Despliegue y soporte a través de partners
Desplegar Catalogic según los requisitos de las administraciones públicas

Más contenido sobre la protección de datos en la Administración pública

Contenidos sobre resiliencia, recuperación ante ransomware y cobertura de distintas cargas de trabajo.

Catalogic DPX en resumen

Backup y recuperación con DPX: recuperación rápida, protección frente al ransomware, integración con la nube, bare metal recovery y backup para sedes remotas.

Preguntas frecuentes sobre la protección de datos en la Administración pública

¿Qué exige el ENS en materia de copias de seguridad?
La medida mp.info.6 del anexo II del Real Decreto 311/2022 exige realizar copias de seguridad que permitan recuperar datos perdidos de forma accidental o intencionada, y establecer procedimientos de respaldo que indiquen la frecuencia de las copias, los requisitos de almacenamiento dentro y fuera de las instalaciones y los controles de acceso. Los niveles medio y alto añaden pruebas periódicas de los procedimientos de copia y restauración, y el nivel alto exige además guardar al menos una copia por separado, en un lugar diferente. Los niveles dependen de la categoría de su sistema de información, que debe confirmar con su responsable de seguridad.
¿Qué exige NIS2 en materia de copias de seguridad?
El artículo 21, apartado 2, letra c), de la Directiva NIS2 incluye entre las medidas mínimas «la continuidad de las actividades, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y la gestión de crisis». La Directiva no fija cómo implantarlo técnicamente: exige medidas adecuadas y proporcionadas. Si su organización está incluida y cuál es el calendario de la transposición en España son cuestiones que debe confirmar con sus áreas jurídicas. Para planificar la estrategia de backup, consulte el artículo sobre cómo optimizar la estrategia de backup (en inglés).
¿Admite Catalogic tanto los sistemas heredados como las cargas de trabajo modernas?
Sí. DPX protege la infraestructura de servidores, como servidores físicos, máquinas virtuales, bases de datos, NAS y sistemas de archivos. CloudCasa protege Kubernetes, las VM de KubeVirt, OpenShift Virtualization, SUSE Virtualization y los datos de las aplicaciones cloud native.
¿Pueden las administraciones operar Catalogic por su cuenta?
Sí. DPX y vStor están pensados para entornos de backup autogestionados. CloudCasa también ofrece una opción autoalojada para Kubernetes y la protección de VM, cuando las administraciones necesitan controlar la infraestructura y la ubicación de los datos.
¿Ofrece Catalogic almacenamiento de backup inmutable?
Sí. vStor incluye controles de inmutabilidad para snapshots y volúmenes, entre ellos el bloqueo de borrado. CloudCasa puede utilizar almacenamiento inmutable cuando el almacenamiento de backup configurado lo admite.
¿Ayuda Catalogic en la recuperación tras un ataque de ransomware?
Sí. DPX, vStor y GuardMode combinan backup, puntos de recuperación protegidos, detección de anomalías, verificación y flujos de recuperación. GuardMode detecta actividad sospechosa y la notifica, pero no bloquea ataques. Esto reduce el riesgo de restaurar sistemas comprometidos.
¿Admite Catalogic el backup de Kubernetes en la Administración pública?
Sí. CloudCasa admite el backup, la recuperación, la migración, la replicación, la protección de volúmenes persistentes y el backup y la restauración de VM de KubeVirt, como SaaS o autoalojado.
¿Puede Catalogic sustituir a los costosos appliances de backup?
En muchos casos, sí. DPX con vStor ofrece almacenamiento de backup definido por software sobre infraestructura física o virtual compatible, lo que reduce la dependencia de appliances de backup dedicados.
¿Tiene Catalogic certificaciones del CCN u otras exigidas al sector público?
Esta página no contiene información sobre certificaciones de los productos de Catalogic por parte del Centro Criptológico Nacional (CCN) ni de otros organismos. Si existen certificados o evidencias que exija su procedimiento de contratación, consúltelo directamente con Catalogic.
DPX da soporte a los requisitos técnicos de su política de copias de seguridad (por ejemplo, backups periódicos, copias inmutables y separadas, pruebas de restauración y cifrado). El cumplimiento del ENS o de NIS2 depende de sus políticas, procesos y controles.

Hable sobre sus requisitos de copias de seguridad

Cuéntenos qué necesita proteger, dónde se ejecuta y qué requisitos de recuperación debe cumplir. Catalogic puede asociar DPX, vStor, GuardMode y CloudCasa a su entorno.

Elabore un plan de recuperación para los sistemas de los que depende su organismo

Catalogic ayuda a los equipos de TI de la Administración pública a proteger las cargas de trabajo empresariales, las plataformas de Kubernetes, el almacenamiento de backup y los flujos de recuperación, con opciones de despliegue adaptadas a su infraestructura.

Solicitar una demo