
Nunca ha habido una carrera de construcción como la que actualmente impulsa la industria de los centros de datos. La demanda de cómputo de la IA está desencadenando la expansión de infraestructura más grande y rápida que este sector haya visto, con hyperscalers y desarrolladores luchando por poner capacidad en línea más rápido de lo que las redes eléctricas, los departamentos de planificación o las cadenas de suministro pueden seguir el ritmo.
En ese pulso, gran parte de la atención recae en lo visible en una hoja de cálculo: megavatios, refrigeración, chips, redes y, con razón, la ciberseguridad.
La dimensión que suele quedar silenciada es la protección física de los edificios en sí. Es lo más fácil de posponer bajo la presión de los plazos y lo más difícil de incorporar una vez que el concreto ya está vertido.
Un cambio normativo en Estados Unidos está a punto de agravar ese punto ciego, y vale la pena entenderlo, incluso si nunca operas una instalación federal estadounidense, por lo que señala.
El 30 de septiembre expira la Federal Data Center Enhancement Act, sin un reemplazo en espera. Establecía estándares mínimos para centros de datos federales, incluso, de forma inusual, protección contra intrusión física, y fue el mandato operativo que obligó a una evaluación específica para centros de datos.
Marcos más amplios como FISMA y el catálogo de controles NIST siguen aplicando, pero ofrecen el principio; la Enhancement Act entregaba la práctica. Los principios sin un mecanismo de aplicación tienden a interpretarse con generosidad.
Y cuando el propio suelo del gobierno se permite desaparecer, el benchmark al que se comparan discretamente los operadores privados tiende a desvanecerse con él.
Líneas de base de seguridad
No se trata de una preocupación hipotética sobre si el requisito regresará. El predecesor de la Act fue revocado en 2022 y solo logró sobrevivir al ser integrado en el presupuesto de defensa del año siguiente. Una regla que necesita un vehículo legislativo para volver es una que puede fallar silenciosamente, y las líneas de base de seguridad rara vez se erosionan por una decisión dramática única. Se erosionan por la ausencia de una—un mandato que simplemente nunca se renueva porque nadie obliga el asunto.
Conviene ser concreto sobre lo que está en juego, porque la seguridad física no es una abstracción. Es el contratista con acceso no escoltado a un salón de servers; el muelle de carga sin monitorizar; la puerta de mantenimiento entreabierta por conveniencia; el empleado que se fue y cuya credencial aún abre la jaula. Estas son las rutas por las que se roba datos, se sabotea infraestructura y una instalación tan grande como un almacén se queda fuera de servicio.
La exposición real no está en los centros de datos que ya existen. Los operadores establecidos mantienen ese gasto mediante contratos existentes y su propia apetencia de riesgo. Está en las nuevas construcciones, las expansiones de la era de la IA especificadas y adquiridas a una velocidad extraordinaria, la mayoría privadas, construidas por developers sin que ningún mandato las obligue. Eliminar el marco de evaluación y la seguridad física se convierte en algo que puede recortarse en la adquisición para ajustarse a un presupuesto o a un plazo, sin bandera de cumplimiento y sin que se alerte formalmente a nadie. La brecha se abre en las instalaciones que estamos apresurando a construir.
Hay una contradicción en el centro de esto. Los gobiernos clasifican cada vez más los centros de datos como infraestructura crítica nacional, Reino Unido ya lo hace, y con razón. Reducir su línea de base de seguridad en el mismo momento va en dos direcciones a la vez. No se puede llamar a algo crítico y, al mismo tiempo, hacer su protección opcional.
Una solución sensata
La solución no es simplemente más regulación, aunque una renovación sensata facilitaría las cosas. Es dejar de tratar la seguridad física como una obligación de cumplimiento que sube y baja con el marco legal y empezar a tratarla como un diseño central.
La lección constante al asegurar instalaciones críticas a gran escala es que la seguridad física falla cuando es un conjunto de herramientas desconectadas, una cámara aquí, un lector de acceso allá, instalado al final de un project. Funciona cuando se diseña desde el inicio como un sistema integrado, donde el control de acceso, la video, la identidad y las alarmas se informan entre sí y cualquier anomalía dispara una respuesta coordinada.
Tratar lo físico y lo digital como problemas separados es parte de cómo se forma la brecha desde el principio. En un centro de datos moderno, son el mismo problema: una puerta proppada, una credencial clonada o un contratista deshonesto es un incidente cibernético que espera ocurrir, y una instalación que no puede correlacionar un evento de puerta con un registro de acceso o una cámara siempre estará reaccionando después del hecho en lugar de evitar la intrusión en curso.
Para los operadores, la implicación práctica es simple: la seguridad física de un centro de datos de IA debe especificarse al mismo tiempo que su energía y refrigeración, no añadirse después de que el edificio está listo. Reformar la protección en vivo y ya cargada es mucho más difícil y costoso que diseñarla desde el principio.
La expansión de IA es un logro de ingeniería real, y los retos de energía y cómputo son reales. Pero la industria está optimizando con firmeza los riesgos que puede medir y posponiendo aquel que encuentra inconveniente. Que una ley venza en Washington no debería decidir si los edificios que albergan el cómputo más crítico del mundo están debidamente protegidos.
Para la infraestructura IT que todos acordamos es crítica, proteger físicamente su seguridad debería ser un aspecto dado, no algo que se reserve para quien esté bajo mayor presión de plazo.
Este artículo se produjo como parte de TechRadar Pro Perspectives, nuestro canal para presentar a las mentes más brillantes de la industria tecnológica actual.
Las opiniones expresadas aquí son las del autor y no necesariamente las de TechRadarPro o Future plc. Si te interesa contribuir, infórmate aquí: https://www.techradar.com/pro/perspectives-how-to-submit
from Latest from TechRadar https://ift.tt/iF69S3P
via IFTTT IA