Sécurité des infrastructures
L'explosion de la demande en IA, la construction de centres de données au Royaume-Uni pourra-t-elle suivre ? La sécurité des infrastructures fait face à de nouveaux défis.
Analyser les défis structurels du marché britannique de la construction de centres de données et leur impact sur la sécurité des infrastructures d'IA, et explorer les modèles de partage des risques et les tendances du secteur.
Aperçu des événements
Avec la croissance exponentielle des charges de travail liées à l'intelligence artificielle (IA), la demande mondiale de capacité des centres de données a fortement augmenté. Le Royaume-Uni, l'un des plus grands marchés de centres de données en Europe, est confronté à une pression de construction sans précédent. Selon Techerati, le secteur de la construction de centres de données au Royaume-Uni est entré dans une phase de « masse critique » : il y a dix ans, les projets se chiffraient en dizaines de millions de livres sterling, tandis qu'aujourd'hui, les projets de campus IA atteignent facilement plusieurs milliards de livres. Par exemple, le campus DC01 UK d'Equinix dans le Hertfordshire devrait avoir une capacité IT de plus de 300 MW, avec une estimation de construction de 3,75 milliards de livres sterling (environ 4,94 milliards de dollars), créant 2 500 emplois dans le bâtiment.
Cependant, la capacité d'offre du marché de la construction et l'appétit pour le risque n'ont pas augmenté en parallèle. Le gouvernement britannique prévoit de construire 1,5 million de nouveaux logements d'ici 2029, ce qui nécessite à lui seul 60 000 nouveaux techniciens ; la construction de centres de données rivalise avec le logement, les transports et autres infrastructures pour les mêmes entrepreneurs, concepteurs et matériaux. Plus grave encore, les bilans des grands entrepreneurs sont sous pression, les marges bénéficiaires sont minces, et les marchés obligataires et d'assurance se resserrent davantage – 37 % des membres de l'Association des entrepreneurs en génie civil (CECA) expriment leur mécontentement quant à la disponibilité des obligations, certains fournisseurs majeurs d'obligations s'étant retirés du marché des obligations de construction.
Analyse technique et des risques
Mode d'attaque et chaîne d'exploitation
Bien que cet article se concentre davantage sur les défis de construction, d'un point de vue sécuritaire, les retards dans la construction des centres de données peuvent déclencher plusieurs chaînes de risques :
1. Capacité électrique insuffisante : Le calcul IA nécessite beaucoup d'électricité. Si les nouveaux centres de données ne peuvent pas être raccordés au réseau à temps, les entreprises pourraient être contraintes d'utiliser des équipements de production temporaires ou de réduire la redondance, augmentant ainsi le risque de point de défaillance unique. 2. Goulots d'étranglement dans la chaîne d'approvisionnement : La pénurie de composants clés tels que les équipements de refroidissement, les onduleurs et les générateurs pourrait amener les centres de données à adopter des solutions alternatives insuffisamment éprouvées, introduisant des vulnérabilités de sécurité. 3. Déficit de compétences du personnel : Le manque d'équipes de conception et de construction expérimentées peut entraîner une disposition inadéquate du refroidissement, des systèmes de lutte contre l'incendie, et des mesures de sécurité physique, augmentant les risques d'incendie ou d'intrusion. 4. Transmission des pressions financières : Pour maîtriser les coûts, les entrepreneurs pourraient réduire les budgets de sécurité (par exemple, mise à niveau des systèmes de surveillance, des systèmes de contrôle d'accès) ou compresser les cycles de test, laissant des failles de sécurité.
Actifs affectés
- Infrastructure IT : Serveurs, stockage, équipements réseau sont extrêmement sensibles à la température, à l'humidité et à la qualité de l'électricité.
- Systèmes OT : Les systèmes de contrôle industriel tels que le refroidissement et la distribution électrique, s'ils sont mal configurés, peuvent être exploités par des attaquants pour provoquer des arrêts.
- Systèmes de sécurité physique : La qualité de déploiement des contrôles d'accès et de la vidéosurveillance affecte directement la capacité à prévenir les intrusions physiques.
- Installations du centre de données : La durabilité de la structure du bâtiment, le niveau de résistance au feu, etc., peuvent être compromis par une baisse de qualité de la construction.
Analyse de l'impact sur les entreprises
Risque opérationnelVoici la traduction en français du texte fourni :
---
Risques opérationnels
Les retards dans la construction des centres de données ou une baisse de qualité menacent directement la continuité des activités des entreprises. Les tâches d'entraînement de l'IA durent des semaines ; une interruption due à une coupure de courant ou à une défaillance du refroidissement entraînerait d'énormes pertes économiques et de réputation.
Risques financiers
Les loyers des centres de données au Royaume-Uni ont déjà augmenté en raison du déséquilibre entre l'offre et la demande. Selon un rapport sectoriel, les prix d'hébergement des centres de données à Londres ont augmenté de plus de 20 % au cours de l'année écoulée. Si les entreprises ne peuvent pas obtenir une capacité suffisante, elles pourraient être contraintes d'adopter le cloud hybride ou des nœuds à l'étranger, augmentant ainsi la latence et la complexité de la conformité.
Risques de conformité
Le gouvernement britannique est en train de classer les centres de données comme infrastructures nationales critiques (CNI), ce qui implique des exigences réglementaires et d'audit plus strictes. Si les normes de construction ne répondent pas aux directives du NCSC (National Cyber Security Centre), les entreprises risquent des amendes pour non-conformité.
Risques de marque
Les entreprises de FinTech et de santé numérique qui dépendent de modèles d'IA pour leurs services verront la confiance de leurs clients gravement compromise en cas d'interruption de service due à une défaillance de l'infrastructure.
Risques de données
Sous la pression d'une construction excessive, la sécurité physique des centres de données pourrait être affaiblie. Par exemple, pour accélérer les délais, les procédures de gestion des visiteurs pourraient être simplifiées, augmentant ainsi le risque de fuite de données.
Tendances du secteur
La « gigantisme » des projets devient la norme
Autrefois, les investisseurs dans les centres de données se concentraient sur des projets de 50 à 100 MW ; aujourd'hui, les campus d'IA de plus de 300 MW sont monnaie courante. La valeur des projets est passée de millions à des milliards de livres sterling, approchant l'échelle de grands projets d'infrastructure (comme le tunnel de la Tamise). Cela oblige les entrepreneurs, les assureurs et le gouvernement à réévaluer les modèles de partage des risques.
Les modèles de livraison traditionnels atteignent leurs limites
Les plus grandes entreprises de construction britanniques ont un chiffre d'affaires annuel compris entre 1 et 2 milliards de livres sterling. Un projet unique de plusieurs milliards de livres sterling utilisant un contrat à prix fixe mettrait en péril leur survie en cas de dépassement de coûts. Par conséquent, les entrepreneurs exigent des structures contractuelles plus flexibles, telles que le « modèle d'alliance », où les parties partagent les risques.
L'évolution du rôle du gouvernement
L'expérience du tunnel de la Tamise montre que le gouvernement, en tant qu'« assureur de dernier recours », peut efficacement réduire les risques d'événements extrêmes et stabiliser la confiance du marché. Les centres de données étant considérés comme la pierre angulaire de l'économie numérique, le gouvernement devrait-il offrir un soutien similaire ? Cette question est débattue entre l'industrie et les décideurs politiques.
Dispersion géographique et tendance à la périphérie
Pour atténuer les tensions électriques à Londres et dans ses environs, le Royaume-Uni encourage la construction de centres de données au Pays de Galles, en Écosse et dans d'autres régions. Cependant, la connectivité par fibre optique, les compétences disponibles et la maturité des chaînes d'approvisionnement locales constituent des défis. Sans solution, une nouvelle « fracture numérique » pourrait apparaître.
Recommandations pour la défense et l'action
Au niveau de l'entreprise- Stratégie de diversification des sites : ne pas concentrer toutes les charges de travail d'IA dans un seul centre de données géant, mais envisager des installations critiques réparties dans différentes zones géographiques, en veillant à ce que chaque site dispose d'une alimentation électrique et d'une connexion réseau indépendantes. - Choix prudent des fournisseurs : évaluer la santé financière des développeurs de centres de données, leur historique de livraison de projets antérieurs, ainsi que leur gestion des risques liés à la chaîne d'approvisionnement. Exiger la consultation des obligations et des dispositions d'assurance. - Signature de contrats flexibles : inclure dans les accords d'hébergement des accords de niveau de service (SLA) précisant la disponibilité de l'électricité, la redondance du refroidissement, la fréquence des audits de sécurité, etc., et prévoir des pénalités et des mécanismes de sortie.
Technique
- Déploiement d'une architecture haute disponibilité : même si le centre de données lui-même comporte des risques, les entreprises peuvent accroître leur résilience grâce à des déploiements multi-cloud et multi-régions. Utiliser la conteneurisation et Kubernetes pour permettre une migration rapide des charges de travail.
- Renforcement de la sécurité physique : inspection sur site des systèmes de contrôle d'accès, de la couverture de surveillance, des processus de vérification des antécédents du personnel. Pour la formation de modèles d'IA très sensibles, envisager de créer une zone dédiée interne ou d'utiliser le calcul confidentiel.
Gestion
- Participation à la collaboration sectorielle : rejoindre des organisations telles que TechUK, Data Centre Alliance, pour promouvoir l'élaboration de normes industrielles et partager les meilleures pratiques.
- Établissement de canaux de communication gouvernementaux : maintenir un dialogue avec les agences de développement économique locales pour comprendre les politiques de quotas d'électricité, l'avancement des approbations de planification. Participer aux consultations publiques si nécessaire pour soutenir les projets de qualité.
Route des preuves · securitypost
securitypost replace cette note dans Security Post publie du renseignement défensif en cybersécurité pour les responsables sécurité d’entreprise.... Briefing menaces / Sécurité d’entreprise / IA et cybersécurité explique l'angle éditorial local: les Liens sources doivent être ouverts avant de reprendre le résumé. dates, noms et changements de statut restent à vérifier.