Saltar al contenido principal

Sandboxing - Aislamiento seguro de código no confiable

Lectura de 2 min aprox.

Un sandbox (entorno aislado) es una técnica de seguridad que ejecuta un programa en un entorno aislado para evitar que afecte a todo el sistema. Se usa para analizar de forma segura archivos y programas sospechosos, y aunque se ejecute malware, no se causa ningún daño a los sistemas fuera del sandbox. Este concepto también se aplica al aislamiento de pestañas del navegador y a la gestión de permisos de las aplicaciones móviles.

Qué hacer con el tiempo de espera del veredicto

El análisis en un sandbox se diferencia de las comprobaciones que contrastan con patrones conocidos: ejecuta realmente el elemento y observa su comportamiento. Por su naturaleza, transcurre cierto tiempo hasta que hay un veredicto, de modo que, cuando se coloca en medio de un flujo como la ruta de entrega del correo, qué hacer con esa espera se convierte en una decisión de diseño. Retener la entrega hasta que llegue el veredicto está del lado seguro, ya que un adjunto peligroso nunca llega al destinatario, pero introduce retrasos en el trabajo diario, y el retraso es sesgado: los adjuntos más costosos de analizar son los que llegan más tarde. Entregar primero y retirar después evita el retraso, pero deja margen para que el destinatario abra el mensaje antes de que exista un veredicto, y la retirada no deshace lo que ya se ha abierto. Además, la observación solo aporta el comportamiento que ocurrió mientras se observaba, por lo que una muestra que no hace nada justo después de iniciarse ofrece poco material para decidir. Preparar un entorno aislado no vuelve seguras las cosas de forma automática; funciona como defensa únicamente cuando se ha decidido en qué punto del flujo de trabajo se absorbe ese tiempo de espera.

El concepto de sandbox

Sandbox (entorno aislado)
Ejecutar programa sospechoso
Supervisar y registrar el comportamiento
↕ Restricción de acceso
SO anfitrión, sistema de archivos, red (objetivos protegidos)

Cómo funciona un sandbox

Un sandbox utiliza tecnología de virtualización o de contenedores para crear un entorno de ejecución aislado. Un programa solo puede acceder a los recursos dentro del sandbox, y su acceso al sistema de archivos y a la red está restringido. Los proveedores de seguridad analizan el comportamiento del malware en un sandbox y crean firmas de detección.

Escenarios de uso concretos

Un error común es pensar que «un sandbox es una herramienta que solo usan los profesionales de la seguridad». En realidad, los navegadores que usamos a diario (como Chrome y Edge) aplican un sandbox a cada pestaña, lo que impide que los sitios web maliciosos afecten a otras pestañas o al sistema.

En los equipos de seguridad corporativos, es habitual ejecutar automáticamente los archivos adjuntos de correo en un sandbox y comprobar si hay comportamientos sospechosos (como el cifrado de archivos o la comunicación con servidores externos) antes de entregarlos. Sin embargo, algunos malware avanzados poseen técnicas de «evasión de sandbox» que detectan el entorno aislado y cambian su comportamiento, por lo que es importante una defensa en profundidad que no dependa únicamente del sandbox.

Uso en el día a día

Al abrir un archivo sospechoso, es seguro comprobarlo en un entorno de sandbox. Con la función «Windows Sandbox» de Windows 10/11 puedes abrir archivos de forma segura en un entorno aislado. Al combinar la gestión de contraseñas robustas con la protección basada en sandbox, puedes lograr una seguridad multicapa.

Términos relacionados

¿Te resultó útil este artículo?