Air gap: asegure sus entornos sensibles o desconectados con Cyberwatch

A medida que las ciberamenazas se vuelven más sofisticadas y los ataques remotos se multiplican, algunas organizaciones toman una decisión que puede parecer radical, pero que está ganando terreno: aislar totalmente sus sistemas críticos del resto del mundo digital.

Esta estrategia se basa en un principio sencillo: eliminar toda comunicación de red externa para reducir la superficie de ataque. A esto se le llama entorno aislado físicamente, o «air-gapped».

¿De qué se trata exactamente? ¿Por qué este enfoque se está convirtiendo poco a poco en la norma en ciertos sectores? ¿Y qué soluciones concretas ofrece Cyberwatch para analizar máquinas sensibles o aisladas y realizar evaluaciones de vulnerabilidades a pesar de la falta de conectividad de red?

Se lo contamos todo en este artículo.

Comprender el air gap: definición, interés y casos de uso

¿Qué es un entorno air-gapped?

Un entorno air-gapped designa un sistema de información aislado voluntariamente de cualquier otra red no controlada, en particular de Internet.

En su definición más estricta, un sistema aislado no dispone de:

  • Ninguna conexión a Internet,
  • Ningún enrutamiento hacia una red externa,
  • Ningún túnel VPN,
  • Ninguna interconexión persistente con un sistema de terceros.

El aislamiento es generalmente físico, y no simplemente lógico.

¿Qué significa esto? Pues que las máquinas en cuestión no están conectadas por cable, wifi, fibra ni ninguna otra tecnología de red a entornos externos.

Es importante señalar que:

  • Una red privada aislada por un firewall no es necesariamente air-gapped,
  • Una VLAN segmentada no es necesariamente air-gapped,
  • Un sistema sin acceso a Internet pero conectado a otras redes tampoco es necesariamente air-gapped.

Lo que hay que tener en cuenta es queun verdadero air gap implica la ausencia de comunicación de red activa hacia el exterior.

¿Qué interés tiene implementar un air gap?

El air gap permite reducir drásticamente la superficie de ataque remota. No corrigiendo las vulnerabilidades una a una, sino eliminando la exposición en sí misma.

Para entender por qué, hay que observar cómo operan los atacantes en la práctica.

Los ataques más comunes explotan lo que es accesible desde el exterior:

  • Servicios expuestos,
  • Vulnerabilidades de aplicaciones,
  • Errores de configuración,
  • Fallos de autenticación,
  • Accesos remotos comprometidos.

Según el informe de análisis de incidentes de Kaspersky publicado en 2025, las aplicaciones públicas constituyeron, por ejemplo, el principal vector de ataque inicial (39,2% de los casos), y las cuentas comprometidas sirvieron como punto de entrada en el 31,4% de los incidentes. Ambos vectores tienen algo en común: presuponen la existencia de elementos accesibles desde el exterior.

Eso es exactamente lo que elimina un air gap. Al cortar toda conectividad de red externa, se priva a los atacantes de la superficie en la que se apoyan estas técnicas.

Dicho esto, el aislamiento físico no es una protección absoluta.

Los soportes extraíbles, los accesos físicos no controlados o las vulnerabilidades en la cadena de suministro siguen siendo vectores válidos, y es precisamente por eso que la gestión de vulnerabilidades resulta indispensable, incluso en un entorno air gap.

¿En qué contextos se utiliza habitualmente el air gap?

El aislamiento físico no se improvisa: responde a requisitos normativos o de seguridad específicos.

Se encuentra principalmente en entornos donde una vulneración tendría consecuencias críticas:

  • Sistemas industriales (ICS/SCADA),
  • Infraestructuras críticas (energía, transporte, salud),
  • Sistemas clasificados o militares,
  • Entornos de firma criptográfica,
  • Determinados entornos de producción sensibles.

Para ciertos actores, esta exigencia es también de carácter normativo. Los OIV (Operadores de Importancia Vital) y los OSE (Operadores de Servicios Esenciales) están sujetos a estrictas obligaciones de segmentación : cualquier comunicación con una red externa está prohibida o sujeta a control.

En todos estos contextos, el riesgo aceptable es cercano a cero, por lo que el air gap se impone como una respuesta arquitectónica evidente.

Los desafíos operativos del air gap

A cambio de una superficie de ataque prácticamente nula, el air gap genera importantes limitaciones operativas. De hecho, los sistemas aislados no pueden recibir actualizaciones automáticas, ser supervisados por herramientas de seguridad conectadas, ni transmitir sus registros a un SIEM centralizado.

Esto plantea un desafío estructural para la gestión de vulnerabilidades: ¿cómo analizar máquinas que no pueden comunicarse directamente con una plataforma de seguridad? ¿Cómo mantener un nivel de parches actualizado sin flujo de red? ¿Cómo detectar un riesgo sin telemetría?

Precisamente para responder a estas limitaciones, Cyberwatch ha desarrollado un modo de funcionamiento adaptado a entornos aislados. He aquí cómo.

¿Cómo escanear y reportar vulnerabilidades mediante Cyberwatch en entornos aislados?

Los principios del escaneo air gap con Cyberwatch

A diferencia de un escaneo convencional que se realiza mediante una conexión directa entre Cyberwatch y la máquina objetivo, el escaneo air gap se basa en un modelo offline:

→ Cyberwatch proporciona scripts de análisis ejecutables localmente en la máquina aislada; son los mismos que se utilizan para los escaneos con y sin agente.

→ Estos scripts recopilan la información técnica necesaria para identificar los componentes de software presentes (SO, paquetes, versiones, configuraciones).

→ Los resultados generados pueden exportarse como archivos de texto estructurados mediante datos declarativos.

→ Estos archivos pueden importarse posteriormente de forma manual en la instancia de Cyberwatch conectada, o mediante herramientas automatizadas (API / CLI), permitiendo potencialmente una ruptura de protocolo.

Este proceso no requiere ningún flujo de comunicación entre el entorno aislado y Cyberwatch.

Los datos recopilados se exportan y luego se transfieren según las modalidades definidas por la organización.

Este método permite integrar datos procedentes de máquinas desconectadas en una gestión centralizada de vulnerabilidades, respetando al mismo tiempo las restricciones de aislamiento de la infraestructura.

Veamos ahora cómo poner esto en práctica, paso a paso.

Implementación del escaneo air-gap con Cyberwatch: proceso paso a paso

Descarga y copia de los scripts de análisis

El primer paso para realizar un escaneo air-gap consiste en descargar los scripts proporcionados. Tiene dos opciones a su disposición:

  • Desde la interfaz de Cyberwatch, en la sección Gestión de activos > Activos air gap > Añadir, puede obtener un paquete ZIP que contiene los scripts de análisis.
  • Desde la API de Cyberwatch disponible en GitHub, instalable mediante Python y utilizando el siguiente comando: cyberwatch-cli airgap download-scripts.

Si elige la segunda opción, deberá haber generado una clave API desde su usuario en la interfaz y contar con una conexión entre una máquina y la solución Cyberwatch.

Independientemente del método utilizado, el siguiente paso será transferir los scripts descargados al equipo desconectado (a través del archivo ZIP o la carpeta).

Ejecución de los scripts en la máquina aislada

Los scripts están organizados según las familias de sistemas compatibles. En la máquina aislada, deberá ejecutar el script correspondiente al sistema operativo:

  • Ejemplo en Windows: ejecución mediante PowerShell (.\run.ps1).
  • Ejemplo en Linux: ejecución mediante el script Bash proporcionado (.\run.sh).

El script generará una salida de texto que puede enviarse a un archivo (> output.txt), el cual contendrá la información del sistema estructurada en forma de datos declarativos (sistema operativo, lista de componentes, versiones, etc.).

Este archivo servirá como base para el análisis de vulnerabilidades en Cyberwatch.

Transferencia de resultados e importación en Cyberwatch

Una vez ejecutado el script, el archivo de salida debe transferirse fuera del entorno aislado siguiendo los métodos autorizados por su política de seguridad y, a continuación, importarse en Cyberwatch.

Aquí también hay dos opciones:

  • A través de la interfaz: Gestión de activos > Activos air gap > Añadir, y luego importe el archivo de texto generado.
  • A través de la API, con el comando cyberwatch-cli airgap upload. Esta opción permite automatizar los escaneos y evitar la instalación de un agente en los activos críticos.

Tenga en cuenta durante la importación: si ya existe un activo con el mismo nombre de host en el mismo proyecto, Cyberwatch actualizará su información. De lo contrario, se creará un nuevo activo. En ambos casos, se conserva el historial.

Formatos admitidos:

Cyberwatch acepta varios formatos según el uso. Encontrará una descripción más detallada sobre el uso del modo air gap, así como de las diferentes fuentes y métodos disponibles, en nuestra documentación dedicada.

Cartografía de sus activos aislados con el descubrimiento declarativo

Una vez que sus máquinas hayan sido escaneadas e importadas, surge una pregunta: ¿tiene una visión completa de su parque aislado?

Aquí es donde interviene el descubrimiento declarativo.

En Cyberwatch, los descubrimientos permiten cartografiar sus activos según diferentes perímetros (red, proveedores de infraestructura, etc.) y medir la proporción de activos efectivamente supervisados.

Para entornos que incluyen varias máquinas aisladas, el descubrimiento declarativo permite añadir una lista de activos a partir de sus nombres de host, direcciones IP o nombres de dominio. La importación se realiza desde un archivo de texto (.txt), un CSV o un Excel (.xlsx), sin necesidad de conexión a la red.

Cyberwatch establece entonces el vínculo con los activos ya supervisados y muestra la proporción de máquinas descubiertas frente a las ya registradas, brindándole así una visión precisa de su cobertura real, incluidos los posibles puntos ciegos en sus máquinas fuera de línea.

Ya domina lo esencial. Aquí tiene algunos recursos adicionales si desea profundizar.

Para ir más allá

Priorizar vulnerabilidades en un entorno air gap

Identificar vulnerabilidades en un sistema aislado es un primer paso. Aún queda saber cuáles corregir con prioridad.

En un entorno conectado, los equipos suelen apoyarse en las puntuaciones de criticidad estándar (CVSS, EPSS, etc.) para orientar sus esfuerzos de remediación. Pero en un contexto air gap, este enfoque alcanza rápidamente sus límites.

Una vulnerabilidad clasificada como crítica porque es explotable de forma remota a través de la red no tiene necesariamente el mismo nivel de riesgo en una máquina totalmente desconectada de Internet y de cualquier red externa. Por el contrario, ciertas vulnerabilidades explotables localmente o mediante soportes extraíbles pueden mantener un impacto importante a pesar del aislamiento del sistema.

Esta problemática es aún más importante dado que las operaciones de actualización suelen ser más complejas en los entornos aislados: ventanas de mantenimiento limitadas, paradas de producción, procedimientos de validación específicos o restricciones reglamentarias. En estas condiciones, el objetivo no es corregir el mayor número posible de vulnerabilidades, sino identificar con precisión aquellas que representan un riesgo real para el activo en cuestión.

Para responder a este desafío, Cyberwatch permite definir una política de priorización adaptada al contexto del equipo supervisado. La puntuación de riesgo se recalcula entonces según el método BTE (Base, Amenaza, Entorno), teniendo en cuenta las características propias del activo, especialmente su nivel de exposición.

En el caso de un entorno air gap, las vulnerabilidades críticas cuya explotación depende exclusivamente de un acceso a la red pueden ser degradadas, mientras que las fallas realmente pertinentes en un contexto aislado ascienden automáticamente en las prioridades de tratamiento.

Resultado: una priorización más fiel al riesgo real, una mejor asignación de los recursos de mantenimiento y esfuerzos de corrección concentrados donde aportan más valor en términos de reducción del riesgo.

La gestión del cumplimiento en air gap con Cyberwatch

El escaneo de vulnerabilidades no es el único análisis realizable en un equipo aislado: Cyberwatch también permite realizar análisis de cumplimiento, siguiendo el mismo principio offline.

El proceso se desarrolla en tres etapas, a través de la API REST y la CLI de Cyberwatch:

1. Descarga de los scripts de cumplimiento desde un equipo conectado al servidor: cyberwatch-cli airgap download-compliance-scripts

2. Transferencia y ejecución scripts en el equipo aislado, de forma local.

3. Envío de resultados al servidor Cyberwatch: cyberwatch-cli airgap upload-compliance

Nota: el activo correspondiente debe haberse creado previamente en Cyberwatch, tal como se explica en la sección anterior.

¿Prefiere usar PowerShell? El procedimiento completo está disponible en nuestra documentación dedicada.

Sintaxis de los datos declarativos

¿Desea comprender en detalle el formato de los datos recopilados durante un escaneo air gap o crear un activo manualmente sin utilizar los scripts? La documentación dedicada a la sintaxis declarativa es para eso.

Presenta la lista completa de claves utilizables en air gap y cubre dos casos de uso: comprender la estructura de los datos exportados desde sus activos y crear manualmente un activo desde la página de adición air gap.

En este segundo caso, en lugar de importar un archivo, dispone de un área de texto editable para declarar directamente las propiedades del activo respetando la sintaxis declarativa, lo cual es especialmente útil para equipos no compatibles de forma nativa con los scripts, como ciertos equipos industriales o terminales móviles Android e iOS.

Por último, puede consultar la lista completa de equipos compatibles con Cyberwatch, incluidos aquellos supervisados mediante el método air gap.

En conclusión

Los entornos air gap responden a desafíos de ciberseguridad muy específicos, pero están lejos de ser poco comunes: en los sectores de defensa, industria, energía o salud, a menudo constituyen la norma.

Cyberwatch lleva varios años acompañando a organizaciones que operan en estos entornos.

Esta experiencia sobre el terreno, acumulada junto a actores con los requisitos de seguridad más exigentes, nos ha llevado a desarrollar mecanismos concretos y probados para responder a los desafíos específicos del air gap: scripts de análisis offline, importación multiformato y gestión centralizada de vulnerabilidades sin flujo de red.

Si gestiona entornos aislados y desea saber más sobre cómo Cyberwatch puede ayudarle, nuestro equipo está a su disposición para hablar de ello.

→ Solicite una demostración gratuita.

Preguntas frecuentes

¿Qué es un entorno air gap?

Un entorno air gap es un sistema de información aislado voluntariamente de cualquier red externa, incluido Internet. El aislamiento es físico: no hay cables, Wi-Fi ni ninguna otra conexión de red que vincule estas máquinas con el exterior.

¿Cuál es la diferencia entre una red aislada por firewall y un verdadero air gap?

Un firewall filtra el tráfico, pero la conexión de red sigue existiendo. Un verdadero air gap elimina esta conexión por diseño: sencillamente no hay nada que interceptar o comprometer de forma remota.

¿El air gap protege contra todos los ciberataques?

No. Neutraliza la gran mayoría de los ataques remotos, pero vectores como los soportes extraíbles (memorias USB), los accesos físicos no controlados o las vulnerabilidades en la cadena de suministro siguen siendo amenazas reales.

¿Cómo escanear vulnerabilidades en una máquina air gap?

Cyberwatch proporciona scripts de análisis ejecutables localmente en la máquina aislada. Los resultados se exportan a un archivo, se transfieren manualmente y luego se importan a Cyberwatch, sin necesidad de ningún flujo de red.

¿Es posible realizar análisis de cumplimiento en air gap?

Sí. Cyberwatch ofrece scripts de cumplimiento descargables para ejecutar localmente en el equipo aislado y luego reimportarlos a la plataforma mediante CLI o PowerShell.

Gracias por enviar el formulario.