L lionbackup CLOUD
REGISTRARSE LOGIN

Seguridad en lionbackup

Cómo protegemos sus datos – explicado con claridad para decisores y documentado en detalle para técnica y auditoría.

Resumen para dirección

lionbackup está construido desde la base para que nadie salvo usted pueda leer su contenido – ni siquiera nosotros como operador. Lo garantiza un concepto de seguridad integral de cifrado en el cliente, almacenamiento inmutable, zonas estrictamente separadas y trazabilidad completa.

Sus claves, sus datos

El cifrado ocurre en su sistema antes de que los datos salgan de su casa. Las claves permanecen con usted – no tenemos acceso al texto en claro.

Inmutable (WORN)

Durante el período de retención elegido, las copias no se pueden sobrescribir ni borrar – una protección eficaz contra ransomware.

Tokens de escritura/lectura separados

Un token de acceso tiene permiso de escritura o de lectura. Un token de escritura solo puede respaldar, nunca restaurar – para eso hace falta un token separado con permiso de lectura.

Ubicado en Europa

Almacenamiento exclusivamente en centros de datos europeos auditados, separados geográficamente de la zona de gestión.

SSO y 2FA/TOTP

Inicio de sesión solo mediante single sign-on con autenticación de dos factores obligatoria (TOTP). Sin logins con contraseñas débiles.

Registro completo

Los eventos relevantes para la seguridad se registran y analizan de forma central y resistente a manipulaciones.

Detección de anomalías

Los patrones de subida sospechosos se detectan y notifican automáticamente – por ejemplo, datos insuficientemente cifrados.

De forma complementaria, las medidas técnicas y organizativas (TOM), la descripción del servicio y el contrato de encargo de tratamiento (AVV/DPA) documentan contractualmente las medidas de protección (en alemán).

Detalles técnicos

1. Cifrado de extremo a extremo en el cliente

El cifrado se realiza íntegramente en el cliente open source de lionbackup, antes de transferir dato alguno. Cada archivo recibe una clave de datos (DEK) nueva y aleatoria; la carga útil se cifra por bloques de forma autenticada con XChaCha20-Poly1305. La DEK se encapsula de forma híbrida – clásicamente vía X25519 y con seguridad post-cuántica vía ML-KEM-768 (esquema híbrido age). Las claves privadas nunca abandonan su sistema y se guardan localmente con permisos restrictivos. Consecuencia: el servidor solo ve texto cifrado. Si pierde su clave, la recuperación es técnicamente imposible – a propósito.

2. Almacenamiento inmutable (WORN) con retención

Las copias aterrizan en un sistema de almacenamiento endurecido y redundante. Para proyectos inmutables, la propia plataforma garantiza que cada objeto no pueda sobrescribirse ni borrarse durante el período de retención configurado por el cliente (Write Once, Read Never) – con independencia de componentes de almacenamiento individuales. Sus copias permanecen intactas aunque un sistema comprometido intente destruirlas.

3. Zonas separadas y tráfico cifrado de extremo a extremo

La plataforma se divide en una zona de backup central (gestión, portal, control) y varias zonas de almacenamiento separadas geográficamente. Las subidas de los clientes van directamente al endpoint de almacenamiento (“Citadel”) de la zona elegida – no a través de la zona de gestión. El tráfico de control y metadatos entre zonas (p. ej. sincronización, reenvío de auditoría) discurre exclusivamente por una red de interconexión fuertemente cifrada y mutuamente autenticada con conexión separada por zona. Cada zona está aislada a nivel de red.

4. Single sign-on central y autenticación multifactor obligatoria

La única forma de iniciar sesión es el single sign-on a través de una plataforma de identidad central y dedicada. No hay contraseñas locales en el portal. La autenticación de dos factores por TOTP es obligatoria y no se puede eludir. Usuarios y grupos se gestionan de forma central; el portal evalúa exclusivamente acreditaciones firmadas criptográficamente.

5. Acceso a la base de datos con mínimo privilegio

La aplicación se conecta con un usuario de base de datos dedicado y sin privilegios (no superusuario), cuyos derechos se limitan al esquema de la aplicación. Las consultas de lectura se dirigen a una réplica cuando es posible; las escrituras van a la base primaria. Las credenciales no están en el código: se obtienen en tiempo de ejecución de un almacén de secretos protegido y se pueden rotar.

6. Registro de auditoría central y detección de anomalías

Los eventos de seguridad y de aplicación (inicios de sesión, entradas de auditoría, subidas completadas) se envían como registros estructurados a un sistema de análisis central con acceso protegido, donde pueden evaluarse. Además, el endpoint de almacenamiento comprueba heurísticamente cada subida: una medición de entropía (Shannon, bits/byte) detecta si los datos subidos están realmente cifrados. Si la entropía medida cae por debajo de un umbral (sospecha de datos sin cifrar o débilmente cifrados), se genera un evento de anomalía. Otras irregularidades como tamaños inusuales o abuso de tokens alimentan el mismo análisis.

7. Segmentación de red y egress controlado

Las zonas se dividen en segmentos de red privados y separados. El tráfico saliente está estrictamente controlado: las fuentes externas necesarias solo se proporcionan a través de un intermediario controlado ligado a la red privada de la zona, y la salida a internet pasa por un nodo de salida dedicado. La superficie de ataque hacia el exterior se mantiene mínima.

8. Transporte cifrado y replicación

Todo el transporte va cifrado: la transferencia entre cliente y endpoint de almacenamiento usa HTTPS/TLS, el tráfico de control entre zonas usa conexiones fuertemente cifradas y mutuamente autenticadas. En el sistema de almacenamiento, la clave de datos encapsulada por archivo se envuelve adicionalmente en el servidor – su contenido permanece ilegible en cualquier caso gracias al cifrado en el cliente.

Objetivo de protecciónMedida
ConfidencialidadCifrado E2E en el cliente (XChaCha20-Poly1305, X25519 + ML-KEM-768); las claves permanecen con el cliente
Integridad y protección contra manipulaciónCifrado autenticado (Poly1305), almacenamiento WORN inmutable con retención
DisponibilidadZonas de almacenamiento separadas geográficamente, segmentos de red aislados
Control de accesoSSO central, MFA TOTP obligatoria, acceso a la base de datos con mínimo privilegio
TrazabilidadRegistro de auditoría central, detección de anomalías y entropía
Seguridad del transporteHTTPS/TLS para subidas, conexiones fuertemente cifradas para el tráfico de control entre zonas

Esta página describe el estado actual de la arquitectura. Las declaraciones vinculantes y garantizadas contractualmente se derivan de las TOM, la descripción del servicio y el contrato correspondiente (en alemán).