Una sala de operaciones segura con ingenieros en sus estaciones bajo luz ámbar tenue
Strategic KM / UK Ministry of Defence

Ministerio de Defensa: PaaS Kubernetes Seguro para Entornos Clasificados

PaaS Kubernetes seguro en producción, diseñado bajo los estrictos requisitos del Ministerio de Defensa para centros de datos con información clasificada.

Cliente Strategic KM / UK Ministry of Defence
Completado
Tecnologías y servicios
KubernetesGovernment SecurityPrivate Cloud InfrastructureEvent-Driven ArchitecturePythonText Analysis

Objetivos del proyecto

Crear una plataforma como servicio que cumpla los requisitos de seguridad e implementación del Ministerio de Defensa, construir un proceso escalable dirigido por eventos para extraer y analizar texto de documentos clasificados, entregar infraestructura Kubernetes de nivel producción para centros de datos privados y aislados, y ganar un proceso competido de licitación gubernamental.

El Problema

El Ministerio de Defensa del Reino Unido necesitaba procesar documentos clasificados a gran escala, y los servicios de nube estándar estaban descartados por razones obvias. Necesitaba un PaaS Kubernetes seguro que corriera por completo dentro de sus propios centros de datos.

Los proyectos de gobierno no son fáciles de ganar, menos para una startup que compite con contratistas de defensa ya establecidos.

Los requisitos eran estrictos: centros de datos aislados, seguridad conforme a los estándares del Ministerio, confiabilidad de producción y análisis de texto escalable, todo sin acceso a internet.

Y antes de todo eso, había que ganar la licitación.

Cómo Presentamos la Propuesta

Las licitaciones de gobierno son exigentes. Traen documentación extensa, requisitos muy específicos y competidores con relaciones de años.

Tomamos otro camino. En lugar de prometer lo que íbamos a construir, construimos primero un prototipo funcional, una prueba de concepto que mostraba exactamente lo que haría la plataforma.

Tenía un clúster de Kubernetes corriendo aislado, aplicaciones de ejemplo desplegándose solas, un proceso de extracción de texto trabajando con documentos reales y tableros de monitoreo con métricas en vivo.

Documentamos todo: el cumplimiento de seguridad punto por punto, diagramas de arquitectura que explicaban cada decisión, procedimientos de despliegue, evaluaciones de riesgo y desglose de costos.

Donde otras propuestas se apoyaban en presentaciones, nosotros mostramos código funcionando.

Resultado: financiamiento gubernamental otorgado.

Lo Que Construimos

Construimos una plataforma como servicio para entornos clasificados. Piensa en Heroku, pero para infraestructura de defensa.

La Plataforma Kubernetes

Construimos infraestructura de nivel producción desde cero, con varios nodos maestros para alta disponibilidad, nodos de trabajo para las aplicaciones, almacenamiento persistente y aislamiento de red, todo automatizado.

Los desarrolladores podían desplegar aplicaciones sin administrar servidores. Tenían flujos de trabajo con Git, compilaciones automáticas y aprovisionamiento por su cuenta, igual que en una nube moderna, pero aislada.

El detalle es que sin internet no puedes "nomás descargarlo". Cada dependencia se tenía que empaquetar por adelantado y cada actualización se aplicaba a mano.

Seguridad en Todas Partes

La seguridad estaba en cada capa. La segmentación de red aislaba las cargas de trabajo, los datos se cifraban en reposo y en tránsito y el acceso era por roles. Cada acción quedaba en un registro de auditoría, y los administradores usaban autenticación multifactor.

Todo quedó documentado, auditable y conforme a los estándares del Ministerio de Defensa.

Proceso de Análisis de Texto

La prueba de concepto pasó a producción como un procesamiento de documentos dirigido por eventos y a escala. Los documentos entraban por colas, servicios en Python extraían el texto, el OCR se encargaba de las páginas escaneadas, y el procesamiento de lenguaje natural y la indexación para búsqueda hacían útil el contenido.

El proceso escala horizontalmente, tolera fallas y procesa documentos en paralelo.

Despliegue Aislado

Operar sin internet lo cambia todo. No puedes bajar imágenes de Docker Hub, instalar paquetes de npm o PyPI ni descargar actualizaciones de seguridad de forma automática.

Así que construimos flujos sin conexión para todo: un registro privado de contenedores, dependencias descargadas de antemano, procedimientos de actualización manual y documentación completa para el equipo de operaciones.

Todo se despliega con recursos locales, sin depender de nada externo en ningún momento.

El Enfoque Técnico

Infraestructura como Código

La configuración del clúster, las políticas de red y los despliegues de aplicaciones se definieron como código y quedaron bajo control de versiones.

Eso permitía reconstruir toda la plataforma desde cero, y lo probamos en lugar de darlo por hecho.

Herramientas de Operación

Los operadores necesitaban visibilidad. Les dimos registros centralizados de todo el clúster, recolección y visualización de métricas, alertas y procedimientos de respaldo y recuperación ante desastres.

Eran herramientas de operación, no de desarrollo, hechas para la gente que mantiene la plataforma funcionando.

Procesamiento Dirigido por Eventos

El análisis de texto se construyó sobre colas y procesos de trabajo. Los documentos llegan a la cola, los procesos los toman y los procesan, se guardan los resultados y la cantidad de procesos escala sola según el tamaño de la cola.

Sea uno o sean muchos, el código y el proceso son los mismos. Se agregan cuando la cola está llena y se quitan cuando está vacía.

Los Resultados

Financiamiento gubernamental otorgado exitosamente. Como startup frente a contratistas de TI de defensa ya establecidos, presentamos el caso con código funcionando y obtuvimos el financiamiento.

Cumplimiento de seguridad para datos clasificados. La plataforma cumplió los requisitos obligatorios del Ministerio de Defensa para el manejo de datos clasificados.

Despliegue de PaaS Kubernetes de producción. Infraestructura de producción con cargas de trabajo reales, mucho más que un prototipo o una demo.

Pipeline escalable de análisis de texto asíncrono. El procesamiento de documentos que antes requería trabajo manual ahora corre de forma automática y escala con la demanda.

Lo Que Aprendimos

Los proyectos de gobierno exigen rigor. Piden documentación meticulosa, un mapeo completo de requisitos y pruebas de capacidad, y no puedes dejar nada en el aire. Si haces ese trabajo, una startup puede competir con empresas mucho más grandes.

La seguridad se diseña desde el principio. Este nivel de seguridad no se le agrega a una plataforma ya hecha; tiene que ser parte de los cimientos. Cada decisión de arquitectura consideró primero la seguridad.

El aislamiento lo cambia todo. La costumbre de "nomás descargarlo" deja de aplicar, y flujos que parecen sencillos se vuelven complejos. Pero la restricción obliga a trabajar mejor: si no puedes descargar una corrección cuando quieras, construyes con cuidado desde el inicio.

Kubernetes fue la apuesta correcta. Esto fue antes de que se adoptara de forma masiva. Apostar temprano por Kubernetes nos dio mucha experiencia para cuando se volvió el estándar de la industria.

Las pruebas valen más que las promesas. Construir un prototipo funcional costó más al principio, pero defendió la propuesta como ninguna presentación lo habría hecho.

Lo más difícil no fue la tecnología. Fue navegar las compras de gobierno mientras entregábamos algo que resolviera las necesidades reales del Ministerio, y logramos las dos cosas.


¿Necesitas infraestructura segura o soluciones que cumplan con requisitos de gobierno? Hablemos →

Ve más proyectos técnicos complejos Ver casos de estudio →

¿Te gusta lo que ves?

Cuéntanos qué quieres construir y te decimos cómo lo haríamos.

Iniciar un proyecto