Seguridad de infraestructura

El Congreso de EE. UU. delibera sobre el estatus de los centros de datos como infraestructura crítica: Observaciones sobre seguridad empresarial y tendencias regulatorias.

La audiencia de la Cámara de Representantes de EE. UU. discutió si designar los centros de datos como un sector independiente de infraestructura crítica, lo que ha generado atención sobre la supervisión de seguridad de los centros de datos, los riesgos empresariales y las tendencias de la industria. Este artículo, basado en el informe de CyberScoop, analiza los antecedentes del evento, las perspectivas del sector y las implicaciones para las empresas.

Introducción

El Subcomité de Ciberseguridad y Protección de Infraestructura del Comité de Seguridad Nacional de la Cámara de Representantes de Estados Unidos celebró esta semana una audiencia para debatir cómo proteger los centros de datos contra ataques cibernéticos y físicos. Con el auge de la construcción de centros de datos impulsado por la inteligencia artificial, y tras incidentes como el ataque con drones iraníes a un centro de datos de Amazon, legisladores y expertos del sector han comenzado a cuestionar si el marco federal actual de protección de los centros de datos es suficiente. El debate central radica en si los centros de datos deberían designarse como un sector independiente de infraestructura crítica y establecer un mecanismo de coordinación específico. Esta discusión no solo afecta la seguridad de la infraestructura nacional de Estados Unidos, sino que también tendrá un profundo impacto en la forma en que las empresas de todo el mundo utilizan los servicios en la nube y los centros de datos.

Resumen del evento

Según informó CyberScoop, la audiencia se celebró el miércoles y fue presidida por el congresista Andy Ogles. En su discurso de apertura, señaló que el marco actual no ofrece un enfoque claro y unificado para garantizar la seguridad de los centros de datos, incluido qué agencia federal es responsable de comprender los riesgos, coordinar con la industria o liderar la respuesta cuando la infraestructura es atacada.

Los testigos de la industria y los expertos presentes expresaron opiniones diversas sobre el estado actual de la seguridad de los centros de datos. Robert Mayer, vicepresidente senior de la Asociación de Telecomunicaciones de Estados Unidos (USTelecom), indicó que, al ser una infraestructura única, los centros de datos deberían contar con un comité de coordinación específico para garantizar su seguridad. Mark Montgomery, de la Fundación para la Defensa de las Democracias (FDD), sugirió fusionar los centros de datos y los proveedores de nube en un solo sector, debido a la superposición de su propiedad. Samuel Visner, presidente de la junta directiva del Centro de Análisis e Intercambio de Información Espacial (Space ISAC), consideró que tratar a los centros de datos como infraestructura crítica y protegerlos es "absolutamente necesario". Por su parte, Scott Algeier, director ejecutivo del Centro de Análisis e Intercambio de Información de Tecnologías de la Información (IT-ISAC), señaló que los centros de datos ya están integrados en los debates sobre infraestructura crítica y que se ha establecido un grupo de interés especial dedicado a los proveedores de centros de datos.

En cuanto a los datos de mercado, los tres principales proveedores —Amazon AWS, Microsoft Azure y Google Cloud Platform— representan en conjunto el 63% de la cuota de mercado de centros de datos. El Reino Unido ya designó los centros de datos como un sector independiente de infraestructura crítica en 2024.

Análisis técnico y de riesgos

Métodos de ataque

Las amenazas que enfrentan los centros de datos son cada vez más diversas y complejas. Tradicionalmente, los ciberataques como el ransomware, los ataques DDoS y las filtraciones de datos eran los principales riesgos. Sin embargo, a medida que la IA impulsa a los centros de datos a convertirse en el núcleo de la economía digital, los ataques físicos y los ataques híbridos también están aumentando. Por ejemplo, Irán utilizó drones para atacar un centro de datos de Amazon, lo que constituye un nuevo tipo de amenaza híbrida "físico-cibernética". Además, la proliferación de la tecnología de IA permite a los atacantes descubrir vulnerabilidades y lanzar ataques automatizados de manera más eficiente, lo que reduce la barrera de entrada para los ataques.

Cadena de explotación### Cadena de explotación

Los atacantes pueden infiltrarse en un centro de datos a través de la cadena de suministro, servicios de terceros o personal interno. Los ataques a la cadena de suministro pueden ocurrir en el nivel de hardware, software o servicios, por ejemplo, mediante la implantación de firmware malicioso o puertas traseras. La ingeniería social y el robo de credenciales también son puntos de entrada comunes, especialmente los ataques de phishing dirigidos al personal de operaciones del centro de datos. Una vez que los atacantes obtienen acceso, pueden robar datos, cifrar sistemas o dañar la infraestructura, lo que provoca interrupciones del servicio y pérdida de reputación.

Activos afectados

El centro de datos alberga recursos críticos de cómputo, almacenamiento y red. Los activos afectados incluyen servidores, sistemas de almacenamiento, equipos de red, sistemas de refrigeración y energía, así como plataformas de virtualización y gestión en la nube. Cualquier interrupción puede provocar la indisponibilidad de los servicios, afectando a todas las empresas que dependen de ellos. Además, los clústeres de computación de IA son especialmente sensibles al suministro eléctrico y a la refrigeración, por lo que un ataque físico podría desencadenar reacciones en cadena más graves.

Análisis del impacto empresarial

Riesgo operativo

Como base del negocio digital, si un centro de datos sufre un ataque o una interrupción, las operaciones de la empresa se detendrán directamente. Por ejemplo, si las aplicaciones críticas de una empresa están alojadas en un centro de datos atacado, esto puede provocar interrupciones de producción, pérdida de clientes y reducción de ingresos. Para industrias que dependen del análisis de datos en tiempo real, como las finanzas y la manufactura, el impacto es especialmente grave.

Riesgo financiero

Además de la pérdida directa de ingresos, las empresas enfrentan costos como la reparación de datos, la recuperación de sistemas, litigios y multas. Si hay una fuga de datos, también pueden enfrentar sanciones regulatorias e indemnizaciones. Según el informe de IBM, el costo promedio de una fuga de datos sigue aumentando, por lo que las empresas deben reservar más presupuesto para este fin. Además, si el centro de datos reduce su nivel de servicio debido a un incidente de seguridad, la empresa podría incumplir contratos y asumir compensaciones contractuales.

Riesgo de cumplimiento normativo

Con el fortalecimiento de la regulación de la infraestructura crítica, los centros de datos y las empresas que dependen de sus servicios pueden enfrentar nuevos requisitos de cumplimiento. Si Estados Unidos finalmente clasifica los centros de datos como infraestructura crítica independiente, las empresas relevantes podrían necesitar cumplir estándares de seguridad adicionales, obligaciones de reporte y requisitos de auditoría. De manera similar, las regulaciones en la Unión Europea, el Reino Unido y otros lugares también se endurecerán, y las empresas multinacionales tendrán que gestionar múltiples conjuntos de normas.

Riesgo de marca

El nivel de servicio del centro de datos afecta directamente la confianza de los clientes. Un incidente de seguridad importante puede dañar la reputación de la empresa y provocar una pérdida de clientes a largo plazo. Especialmente para los proveedores de servicios en la nube, una interrupción masiva o una fuga de datos puede reducir su participación en el mercado, y los competidores pueden aprovechar la oportunidad para captar clientes.

Riesgo de datos

Los centros de datos almacenan grandes cantidades de datos sensibles, incluidos datos personales, secretos comerciales y propiedad intelectual. Si se produce una fuga de datos, la empresa puede perder su ventaja competitiva e incluso enfrentar una crisis de supervivencia. Para industrias reguladas como la salud y las finanzas, una fuga de datos también puede acarrear graves consecuencias legales.

Observación de tendencias del sectorEsta audiencia no es un evento aislado, sino que refleja que el alcance de la protección de infraestructuras críticas se está ampliando. Tradicionalmente, las infraestructuras críticas se referían a sectores como la energía, el transporte y el agua, pero hoy en día los centros de datos se han convertido en el soporte de todos los demás sectores. La demanda de IA y computación de alto rendimiento ha impulsado la construcción de centros de datos y también los ha convertido en objetivos de mayor valor.

Además, la centralización de la computación en la nube también conlleva riesgos sistémicos. El dominio de los tres grandes proveedores de nube significa que sus caídas o daños podrían desencadenar reacciones en cadena. Por lo tanto, no es sorprendente que los centros de datos y los servicios en la nube se incluyan en la protección de infraestructuras críticas. Reino Unido ya se ha adelantado y Estados Unidos está en conversaciones. Esto indica que, a nivel mundial, la supervisión gubernamental y la cooperación en torno a los centros de datos se intensificarán. Las empresas deben anticipar esta tendencia y ajustar sus estrategias de gestión de riesgos con antelación.

Recomendaciones de defensa y respuesta

A nivel empresarial

  • Evaluar el grado de dependencia de los centros de datos e identificar los sistemas críticos y la ubicación de los datos.
  • Colaborar con los proveedores de centros de datos para conocer sus medidas de seguridad y planes de contingencia.
  • Implementar estrategias de multinube y nube híbrida para evitar la dependencia única y reducir el riesgo de bloqueo del proveedor.
  • Realizar análisis de impacto empresarial periódicos para determinar la duración aceptable de la interrupción y la tolerancia a la pérdida de datos.

A nivel técnico

  • Implementar una arquitectura de confianza cero para garantizar que el acceso a los centros de datos sea mínimo y se verifique continuamente.
  • Reforzar las capacidades de detección y respuesta de endpoints (EDR) y detección y respuesta extendida (XDR) para mejorar la visibilidad de las amenazas.
  • Cifrar los datos (en tránsito y en reposo) e implementar una gestión estricta de claves.
  • Aumentar la inversión en seguridad física, como autenticación multifactor (MFA), biometría, videovigilancia y sistemas de detección de intrusiones.
  • Considerar el despliegue de honeypots o técnicas de engaño para atrapar a atacantes internos.

A nivel de gestión

  • Establecer un plan de respuesta a incidentes y realizar simulacros periódicos para garantizar una respuesta rápida ante ataques físicos y cibernéticos.
  • Seguir las tendencias políticas, anticiparse a los posibles requisitos de cumplimiento y colaborar con el equipo legal para evaluar el impacto.
  • Participar en actividades como los centros de análisis e intercambio de información (ISAC) para obtener inteligencia de amenazas oportuna.
  • Comunicarse con las aseguradoras para comprender la cobertura del seguro de ciberseguridad y garantizar que las pólizas se correspondan con los riesgos.
  • Establecer canales de comunicación con los organismos reguladores gubernamentales y participar en el proceso de formulación de políticas.

SecurityPost Insight

Los centros de datos están pasando de ser "instalaciones de back-end" a infraestructura crítica nacional, una transformación que redefinirá los límites de la responsabilidad de seguridad de las empresas. El debate en el Congreso de Estados Unidos marca que los formuladores de políticas comienzan a reconocer el papel central de los centros de datos en la economía moderna. Para las empresas, esto es tanto un riesgo como una oportunidad: por un lado, una regulación y coordinación más estrictas pueden elevar el nivel de seguridad de toda la industria; por otro lado, las propias empresas también necesitan incorporar la seguridad de los centros de datos en el ámbito del riesgo estratégico, y no solo como un problema de operaciones de TI.En el futuro, es posible que veamos a más países considerar los centros de datos y los servicios en la nube como infraestructura crítica, y que establezcan estándares y regulaciones de seguridad correspondientes. Las empresas deberían colaborar con anticipación con organizaciones de la industria, participar en debates sobre políticas y asegurarse de que sus necesidades se vean reflejadas. Al mismo tiempo, las empresas necesitan fortalecer sus propias capacidades de seguridad de los centros de datos, independientemente de su modelo de operación. En última instancia, la seguridad de los centros de datos se convertirá en la piedra angular de la resiliencia digital empresarial, y no solo un detalle técnico.

---

Fuente de referencia: Congress, industry ponder government posture for protecting data centers | CyberScoop

Ruta de evidencia · securitypost

securitypost sitúa esta nota en Security Post publica inteligencia defensiva de ciberseguridad para líderes de seguridad empresarial, con c.... Boletín de amenazas / Seguridad empresarial / IA y ciberseguridad explica el ángulo editorial local: los Enlaces de fuentes deben abrirse antes de reutilizar el resumen. fechas, nombres y cambios de estado aún requieren comprobación.

Source URL

  1. https://cyberscoop.com/congress-industry-ponder-government-posture-for-protecting-data-centersPrimary

Artículos relacionados

Volver al canal