Anti-passback y tailgating en data center: por qué la biometría sola NO resuelve nada

Ilustración: Anti-passback y tailgating en data center: por qué la biometría sola NO resuelve nada

Tu proveedor de control de acceso te acaba de vender un lector de huella digital de USD $2,000 por puerta, y te dijo que ahora tu data center es ‘biométrico y seguro’. Lo que no te dijo es que con un dedo de silicón de USD $5, ese mismo lector se abre. O que cualquier persona con tu tarjeta clonada entra detrás de ti sin que el sistema lo registre. La biometría es un factor — no la solución. Anti-passback y tailgating son las dos vulnerabilidades que ningún lector de huella, facial o de iris resuelve por sí solo, y son las que los auditores de SOC 2 y los clientes enterprise van a buscar en tu siguiente evaluación.

Las dos amenazas que tu sistema probablemente NO está controlando

Anti-passback: el ‘badge lending’ loophole

Anti-passback (APB) es la lógica que impide que una persona use la misma tarjeta para entrar dos veces sin haber salido. Sin APB activo, un empleado malicioso (o uno que prestó su tarjeta a un tercero) puede entrar al data center múltiples veces con la misma credencial, dejando un audit trail que parece legítimo. En hardware, APB se implementa con dos lectores por puerta — uno de entrada, otro de salida — y la lógica que verifica que la secuencia entry-exit-entry sea coherente.

Tailgating: una puerta abierta anula todo

Tailgating (también llamado piggybacking) es cuando una persona no autorizada sigue a una autorizada a través de una puerta controlada sin presentar credencial propia. En la mayoría de DCs en México, basta con que el empleado autorizado sujete la puerta con cortesía — ‘pase usted’ — para que el sistema registre una sola entrada y deje entrar a quien sea. La biometría no resuelve esto porque el sistema registra una entrada válida; el problema es que físicamente hay dos personas pasando.

Por qué la biometría sola no resuelve nada

El argumento comercial típico dice: ‘huella dactilar o reconocimiento facial = seguridad’. La realidad operacional:

El problema: ninguna biometría te protege del tailgating. Si la puerta está abierta y dos personas pasan, el sistema registra una entrada autorizada. La biometría confirma que una persona específica entró — no que solo una entró.

El modelo de 5 zonas concéntricas (deny by default)

La práctica estándar en DCs modernos es un modelo de capas concéntricas, donde cada zona hacia adentro exige más controles. Para una zona crítica (data hall), necesitas los 5:

  • Zona 0 — Perímetro del sitio: valla, garita, CCTV perimetral.
  • Zona 1 — Lobby del edificio: staffed reception, registro de visitantes, generación de credencial temporal.
  • Zona 2 — Vestíbulo / mantrap: dos puertas interlocked donde se ejecuta la autenticación dual-factor.
  • Zona 3 — Data hall / white space: acceso con tarjeta + biometría, APB enforced, CCTV en cada puerta.
  • Zona 4 — Rack / cage / cabinet: locks individuales con audit trail hasta posición U.
  • Cada zona inner requiere credential más fuerte y shrinkea la población autorizada. Sin este modelo, una sola credencial llega a los ‘crown jewels’ — y un breach de una zona expone la siguiente, no el core.

    Las 3 herramientas físicas que sí resuelven tailgating

    1. Mantrap / sally port / airlock

    Es el único dispositivo que previene tailgating mecánicamente. Dos puertas interlocked — la primera cierra y lockea antes de que la segunda abra. El ocupante queda atrapado dentro del vestíbulo durante 5-15 segundos mientras el sistema verifica. Sensores overhead (3D, weight mat, optical) confirman que solo hay una persona adentro. Si occupancy > 1, las puertas se mantienen cerradas y la alarma se dispara.

    Throughput: una persona cada 15-30 segundos. Costo: USD $8-20K por apertura incluyendo hardware. Best fit: data halls, vaults, switch cores.

    2. Optical turnstile con detección de piggyback

    A diferencia del mantrap, el turnstile no previene físicamente — detecta y alarma. Sensores ópticos detectan si una segunda persona sigue a la primera con credencial válida. La puerta se cierra y se requiere segunda autenticación. Throughput: 30+ personas por minuto. Costo: USD $15-30K por lane. Best fit: lobbies de alto tráfico, no data halls.

    3. Speed gates con sensor de peso + cámaras

    Combinación de speed gate con weight mat y cámara con face capture. Más rápido que optical turnstile, menos costoso que mantrap completo. Best fit: transición entre zonas, no core de data hall.

    Implementación anti-passback: lo mínimo indispensable

    APB se implementa en hardware (no solo en software). El sistema necesita:

  • Dos lectores por puerta (in/out) con timestamps sincronizados al servidor central.
  • Lógica hardware-level que verifique la secuencia entry-exit. Si el sistema solo registra entry sin exit, el siguiente swipe con la misma tarjeta es denied.
  • Anti-passback regional vs global: regional valida dentro de una zona específica (más permisivo); global valida en todo el facility (más estricto).
  • Override de emergencia documentado: en caso de evacuación, el sistema debe permitir salida libre, pero registrando el evento.
  • Lo que NO es anti-passback: lector biométrico solo, contraseña, PIN, o cualquier factor que no verifique la secuencia temporal de uso de la credencial.

    El stack recomendado para tu data hall

    Si estás diseñando el control de acceso del data hall (zona 3) desde cero, este es el stack que los hyperscalers están usando en 2026:

  • Outer door (zona 2 → 3): mantrap cilíndrico tipo Boon Edam Circlelock con sensor 3D overhead + camera face capture. Inner diameter 1000mm, clear height 2300mm.
  • Inner door: dual-factor — tarjeta (algo que tengo) + facial recognition o palm vein (algo que soy). El facial debe incluir liveness detection contra spoofing.
  • APB enforced: hard APB con lógica hardware-level, regional o global según la criticidad.
  • CCTV: cámara con face capture en la inner door, integrada al access control system para video verificación ante alarma.
  • Audit trail: todos los eventos (entry/exit/denied/override) deben estar loggeados con timestamp + user ID + door ID + video clip de 5 segundos antes/después.
  • El costo típico de este stack por puerta de data hall: USD $25-50K hardware + USD $3-5K anual de mantenimiento + USD $2-5K de integración con tu access control existente (Genetec, LenelS2, C•CURE).

    Fuentes

  • Score Group — ‘Data Center Physical Security Key Controls: Complete 2026 Guide’ (mar 2026). https://score-grp.com/en/post/data-center-physical-security-key-controls-complete-2026-guide
  • National Lock Supply — ‘Data Center Door Hardware Spec Guide’ (may 2026). https://nationallocksupply.com/blog/data-center-door-hardware-spec-guide
  • EngineerSuniverse — ‘Mantrap vs. Turnstile — Concept Explainer’. https://engineersuniverse.com/studios/physical-security/concept-explainers/mantrap-vs-turnstile
  • Boon Edam — ‘3 Reasons Mantrap Portals Provide the Highest Level of Security Compliance for an Entry’. https://blog.boonedam.us/3-reasons-mantrap-portals-provide-the-highest-level-of-security-compliance-for-an-entry
  • Zero Trust Workplace — ‘Data Center Access Control — Facial Authentication’. https://zerotrustworkplace.com/industries/data-centers
  • AI Data Center Guide — ‘Physical Security: Siting, Zones & Kinetic/Drone Threats’. https://aidatacenterguide.com/part-11-security/11-2-physical-security-siting-zones-and-kinetic-drone-threats
  • ¿Quieres dominar este tema?

    Noxtel Academy →

    También en Seguridad, Control y Prevención

    ← Volver a categorías