Aislamiento y virtualización
Una frontera de ejecución decide qué puede alcanzar una herramienta si falla, queda comprometida o se comporta de forma distinta a la prevista. La elección no depende de qué producto resulte más cómodo. Depende del kernel que se comparte, los dispositivos expuestos, la red disponible, los datos accesibles y el estado que deba sobrevivir.
La virtualización de hardware popularizó la idea de ejecutar varios sistemas operativos sobre una misma máquina física. Los contenedores resolvieron después otro problema: empaquetar procesos y dependencias sin repetir un sistema invitado completo. WSL, los sandboxes y los workspaces remotos ocupan puntos distintos entre esos dos modelos. Agruparlos bajo la palabra «aislamiento» oculta la pregunta decisiva: qué frontera aplica realmente cada uno.
Por eso la comparación siguiente no ordena productos de mejor a peor. Relaciona la tarea con el kernel, la integración y el dominio de fallo que se aceptan.
Qué separa cada opción
Sección titulada «Qué separa cada opción»| Entorno | Kernel y sistema operativo | Integración con el host | Uso adecuado | Límite principal |
|---|---|---|---|---|
| VM completa | kernel y SO invitados | configurable mediante dispositivos virtuales | máquina de ataque, objetivos vulnerables y validación de exploits | el hipervisor, sus integraciones y la red siguen formando frontera |
| WSL 2 | kernel Linux en una VM administrada por Windows | interoperabilidad estrecha con Windows | herramientas Linux dentro de un flujo Windows | no equivale a una VM dedicada y separada del host |
| Contenedor | comparte el kernel del host | volúmenes, sockets, dispositivos y red asignados | dependencias reproducibles y servicios desechables | un escape o una concesión excesiva alcanza el mismo kernel |
| Sandbox de aplicación | depende de la implementación | normalmente acotada por perfil o configuración | abrir una aplicación o archivo en un entorno temporal | el perfil puede conservar red, portapapeles u otros canales |
| Workspace remoto desechable | kernel y host administrados fuera del equipo | protocolo de acceso y transferencias permitidas | origen de red controlado o análisis lejos de datos locales | se traslada confianza al proveedor y a su plano de gestión |
Una VM virtualiza hardware suficiente para ejecutar un sistema invitado. El hipervisor arbitra CPU, memoria, almacenamiento, red y dispositivos. Un contenedor aísla procesos mediante mecanismos del sistema operativo y empaqueta la aplicación con sus dependencias, pero no incorpora un kernel independiente. Por eso una imagen de contenedor no debe tratarse como una VM más pequeña.
WSL 2 utiliza un kernel Linux dentro de una VM administrada. La interoperabilidad con procesos, archivos y red de Windows permite combinar ambos entornos. Esa integración también impide considerarlo una frontera equivalente a una máquina de ataque separada. Encaja para ejecutar herramientas Linux conocidas, no para abrir material no confiable con acceso a los archivos del usuario.
Diseñar la red virtual
Sección titulada «Diseñar la red virtual»La interfaz virtual determina quién puede iniciar conexiones y qué origen verá el objetivo.
| Modo | Conectividad habitual | Aplicación |
|---|---|---|
| NAT | el invitado sale a través del host | actualizar la VM y acceder a Internet sin exponerla como par |
| Host-only | host e invitados comparten una red sin salida por defecto | administración local o laboratorios cerrados |
| Red interna | solo se comunican invitados conectados a esa red | objetivos vulnerables que no deben alcanzar el host |
| Bridge | el invitado aparece como otro equipo en la red física | pruebas que requieren presencia directa en ese segmento |
| Túnel desde el invitado | las rutas autorizadas entran por VPN desde la propia VM | laboratorios y accesos de cliente separados del host |
Los nombres exactos cambian entre hipervisores. Antes de iniciar una prueba, inspecciona dirección, gateway, DNS y tabla de rutas dentro del entorno que enviará el tráfico. Dos VPN o redes con prefijos solapados pueden dirigir paquetes al enlace equivocado sin que la herramienta lo explique.
Bridge no es un ajuste de rendimiento. Coloca al invitado en la red física y permite interacciones de capa 2 que NAT no ofrece. Úsalo cuando esa presencia sea una condición de la prueba. Para un objetivo vulnerable local, una red interna separada reduce conexiones accidentales hacia la LAN o Internet.
Integraciones que atraviesan la frontera
Sección titulada «Integraciones que atraviesan la frontera»Guest Additions, carpetas compartidas, portapapeles bidireccional, drag and drop, USB passthrough y aceleración gráfica aportan controladores o canales entre host e invitado. Habilita cada integración por una necesidad concreta y retírala al terminar.
Una carpeta compartida puede exponer más datos de los previstos si se monta con escritura. El portapapeles puede trasladar tokens, payloads o comandos al sistema equivocado. USB passthrough entrega un dispositivo físico al invitado. Estas funciones no anulan el aislamiento por sí solas, pero amplían la interfaz que hay que proteger.
Windows Sandbox también requiere revisar su configuración. De forma predeterminada habilita la red y la redirección del portapapeles. Un entorno desechable evita conservar el estado al cerrarlo, pero no impide que una aplicación se comunique mientras está abierta.
Snapshots, clones y copias
Sección titulada «Snapshots, clones y copias»Un snapshot conserva un punto del estado de una VM y permite volver atrás con rapidez. Puede depender del disco base y de una cadena de diferencias, por lo que no es una copia independiente. Tampoco explica cómo se construyó el sistema.
Un clon crea otra VM a partir de una base. Un clon enlazado conserva dependencias con la imagen original. Un clon completo consume más espacio, pero reduce esa dependencia. La semántica exacta depende del hipervisor.
La copia protege, fuera del mismo dominio de fallo, los archivos necesarios para reconstruir o recuperar el entorno. Debe incluir los manifiestos, la configuración y los datos que realmente deban conservarse. La página Entorno de trabajo reproducible separa estos artefactos y define cuándo crear una nueva configuración base.
Elegir la frontera mínima suficiente
Sección titulada «Elegir la frontera mínima suficiente»Usa una VM dedicada cuando la tarea necesite otro sistema operativo, una red propia o una separación clara de datos y herramientas. Un contenedor encaja cuando el objetivo es fijar dependencias y el kernel compartido es aceptable. Un sandbox sirve para una aplicación temporal si su perfil desactiva las integraciones que no necesitas.
La emulación de otra arquitectura, como ejecutar binarios amd64 en un host arm64, puede cambiar rendimiento y compatibilidad. La virtualización anidada añade otra capa cuando un hipervisor, Windows Sandbox o ciertos entornos de ejecución funcionan dentro de una VM. Confirma soporte de CPU, hipervisor y sistema invitado antes de diseñar el laboratorio alrededor de ella.
Ninguna de estas opciones convierte código desconocido en seguro. La frontera elegida solo define qué recursos quedan al alcance y qué recuperación existe si el aislamiento falla.
Referencias
Sección titulada «Referencias»- NIST SP 800-125: Guide to Security for Full Virtualization Technologies
- NIST SP 800-125B: Secure Virtual Network Configuration for VM Protection
- NIST SP 800-190: Application Container Security Guide
- Microsoft Learn: Comparing WSL versions
- Microsoft Learn: Use and configure Windows Sandbox
- Oracle VM VirtualBox User Manual