La seguridad de un centro de datos es el conjunto de políticas, precauciones y prácticas adoptadas en un centro de datos para evitar el acceso no autorizado y la manipulación de sus recursos. [ 1 ] El centro de datos alberga las aplicaciones y los datos de la empresa, por lo que proporcionar un sistema de seguridad adecuado es fundamental. La denegación de servicio (DoS), el robo de información confidencial , la alteración de datos y la pérdida de datos son algunos de los problemas de seguridad comunes que afectan a los entornos de centros de datos. [ 2 ]
Los problemas de seguridad de datos pueden ser perjudiciales para muchas empresas, por lo que es fundamental conocerlos y encontrar soluciones eficaces. El objetivo de la seguridad de datos es proteger la información digital del acceso no autorizado. Cabe destacar que la seguridad de datos es diferente de la privacidad de datos . Existen numerosas situaciones en las que la seguridad de los centros de datos se ve amenazada, especialmente en el caso de datos en la nube .
Descripción general
Según la encuesta sobre el costo de una filtración de datos [ 3 ] , en la que participaron 49 empresas estadounidenses de 14 sectores industriales diferentes, observaron que:
- El 39% de las empresas afirma que la negligencia fue la causa principal de las filtraciones de datos.
- Los ataques maliciosos o delictivos representan el 37 por ciento del total de las violaciones de seguridad.
- El coste medio de una filtración de datos es de 5,5 millones de dólares.
Muchas grandes empresas utilizan hoy en día la nube para almacenar sus datos y los de sus clientes, pero los riesgos de guardar datos en la nube pueden ser enormes. Los ciberataques pueden ser muy perjudiciales para muchas empresas. El 64 % de las empresas a nivel mundial sufrieron ciberataques solo en el año 2020. [ 4 ] Algunos ciberataques dirigidos a información personal, como el robo de identidad , pueden dañar el historial crediticio de una persona y tener consecuencias que le cambiarán la vida.
La necesidad de un centro de datos seguro
Se necesita seguridad física para proteger el valor del hardware que contiene. [ 5 ]
Protección de datos
El costo de una brecha de seguridad puede tener graves consecuencias tanto para la empresa que administra el centro de datos como para los clientes cuyos datos se copian. La brecha de seguridad de 2012 en Global Payments, un proveedor de procesamiento de Visa, donde se robaron 1,5 millones de números de tarjetas de crédito, pone de manifiesto los riesgos de almacenar y administrar datos valiosos y confidenciales. [ 6 ] Como resultado, se rescindió la asociación de Global Payments con Visa; [ 7 ] se estimó que perdieron más de 100 millones de dólares.
ataques internos
Las defensas contra las vulnerabilidades de software explotables suelen basarse en la suposición de que se puede confiar en los "informantes internos". [ 8 ] Los estudios muestran que los ataques internos tienden a ser más dañinos debido a la variedad y cantidad de información disponible dentro de las organizaciones.
Vulnerabilidades y ataques comunes
La cantidad de datos almacenados en centros de datos ha aumentado, en parte debido a las concentraciones creadas por la computación en la nube [ 3 ].
Amenazas
Algunas de las amenazas más comunes para los centros de datos:
- DoS ( Denegación de Servicio )
- Robo o alteración de datos
- Uso no autorizado de recursos informáticos
- Robo de identidad
Vulnerabilidades
Las vulnerabilidades comunes incluyen:
- Implementación : Fallos en el diseño y el protocolo del software, errores de codificación y pruebas incompletas.
- Configuración : Uso de valores predeterminados, elementos configurados incorrectamente.
Explotación de software obsoleto
Muchos ataques de "gusanos" contra centros de datos explotaron vulnerabilidades bien conocidas:
Explotación de fallos de software
Muchos sistemas se envían con cuentas y contraseñas predeterminadas, que se utilizan para acceder sin autorización y robar información.
Ataques comunes
Los ataques más comunes incluyen:
- Escaneo o sondeo : Un ejemplo de ataque basado en sondeo o escaneo es un escaneo de puertos , en el que se utilizan "solicitudes a un rango de direcciones de puerto de servidor en un host" para encontrar "un puerto activo" y luego causar daño a través de "una vulnerabilidad conocida de ese servicio". [ 12 ] [ 13 ] Esta actividad de reconocimiento a menudo precede a un ataque; su objetivo es obtener acceso descubriendo información sobre un sistema o red.
- Ataque de denegación de servicio (DoS) : Un ataque de denegación de servicio ocurre cuando los usuarios legítimos no pueden acceder a sistemas de información, dispositivos u otros recursos de red debido a las acciones de un actor malicioso de amenazas cibernéticas. [ 14 ] Este tipo de ataque genera un gran volumen de datos para consumir deliberadamente recursos limitados como ancho de banda, ciclos de CPU y bloques de memoria.
- Ataque de denegación de servicio distribuido (DDoS) : Este tipo de ataque es un caso particular de DoS en el que se compromete un gran número de sistemas y se utilizan como origen o tráfico en un ataque sincronizado. En este tipo de ataque, el hacker no utiliza una sola dirección IP , sino miles de ellas. [ 15 ]

- Acceso no autorizado : Cuando alguien que no es el propietario de la cuenta utiliza privilegios asociados a una cuenta comprometida para acceder a recursos restringidos utilizando una cuenta válida o una puerta trasera. [ 16 ]
- Escucha clandestina : Etimológicamente, escuchar clandestinamente una conversación significa oír a escondidas. [ 17 ] En el ámbito de las redes, se trata de la interceptación no autorizada de información (nombres de usuario, contraseñas) que circula por la red. Los inicios de sesión de los usuarios son las señales más comunes que se buscan.
- Virus y gusanos : Se trata de código malicioso que, al ejecutarse, produce resultados no deseados. Los gusanos son malware autorreplicante , [ 18 ] mientras que los virus, que también pueden replicarse, necesitan algún tipo de acción humana para causar daño. [ 19 ]
- Ataques a la infraestructura de Internet : Este tipo de ataque se dirige a los componentes críticos de la infraestructura de Internet, en lugar de a sistemas o redes individuales.
- Explotación de la confianza : Estos ataques explotan las relaciones de confianza que los sistemas informáticos tienen para comunicarse.
- El secuestro de sesión, también conocido como secuestro de cookies , consiste en robar una sesión legítima establecida entre un objetivo y un host de confianza. El atacante intercepta la sesión y hace creer al objetivo que se está comunicando con el host de confianza. [ 20 ]
- Ataques de desbordamiento de búfer : Cuando un programa asigna espacio de búfer de memoria más allá del que había reservado, se produce una corrupción de memoria que afecta a los datos almacenados en las áreas de memoria que se desbordaron. [ 21 ]
- Ataques de capa 2 : Este tipo de ataque explota las vulnerabilidades de los protocolos de la capa de enlace de datos y sus implementaciones en plataformas de conmutación de capa 2.
- Inyección SQL : También conocida como inyección de código , se produce cuando la entrada en un formulario de entrada de datos, debido a una validación de datos incompleta , permite la entrada de datos dañinos que provocan la ejecución de instrucciones dañinas. [ 22 ]
Infraestructura de seguridad de red
La infraestructura de seguridad de la red incluye las herramientas de seguridad utilizadas en los centros de datos para aplicar las políticas de seguridad. Estas herramientas incluyen tecnologías de filtrado de paquetes como listas de control de acceso (ACL), cortafuegos y sistemas de detección de intrusiones (IDS), tanto basados en la red como en el host.
Listas de control de acceso
Las listas de control de acceso ( ACL ) son mecanismos de filtrado definidos explícitamente en función de la información del encabezado del paquete para permitir o denegar el tráfico en interfaces específicas. Las ACL se utilizan en diversas ubicaciones dentro del centro de datos, como el borde de Internet y el conjunto de servidores de la intranet . A continuación se describen las listas de control de acceso estándar y extendidas:
Listas de control de acceso (ACL) estándar: el tipo más simple de ACL que filtra el tráfico basándose únicamente en las direcciones IP de origen. Las ACL estándar se suelen implementar para controlar el acceso a los dispositivos de red para la administración de la red o el acceso remoto. Por ejemplo, se puede configurar una ACL estándar en un enrutador para especificar qué sistemas tienen permiso para conectarse mediante Telnet . Las ACL estándar no son una opción recomendada para el filtrado de tráfico debido a su falta de granularidad. En los enrutadores Cisco, las ACL estándar se configuran con un número entre 1 y 99.
ACL extendidas: Las decisiones de filtrado de ACL extendidas se basan en las direcciones IP de origen y destino, los protocolos de capa 4, los puertos de capa 4, el tipo y código del mensaje ICMP, el tipo de servicio y la precedencia. En los routers Cisco, se pueden definir ACL extendidas por nombre o por un número en el rango de 100 a 199. [ 2 ]
Cortafuegos
Un firewall es un dispositivo de filtrado sofisticado que separa los segmentos de la LAN, asignando a cada segmento un nivel de seguridad diferente y estableciendo un perímetro de seguridad que controla el flujo de tráfico entre ellos. Los firewalls se implementan con mayor frecuencia en el borde de Internet, donde actúan como límite para las redes internas. Se espera que tengan las siguientes características:

Rendimiento: el objetivo principal de un firewall es separar las áreas seguras de las no seguras de una red. Los firewalls se ubican en la ruta principal del tráfico, potencialmente expuesta a grandes volúmenes de datos. Por lo tanto, el rendimiento se convierte en un factor de diseño fundamental para garantizar que el firewall cumpla con los requisitos específicos.
Soporte para aplicaciones: Otro aspecto importante es la capacidad de un firewall para controlar y proteger una aplicación o protocolo específico, como Telnet, FTP y HTTP . Se espera que el firewall comprenda el intercambio de paquetes a nivel de aplicación para determinar si los paquetes siguen el comportamiento de la aplicación y, de no ser así, deniegue el tráfico.
Existen diferentes tipos de cortafuegos según su capacidad de procesamiento de paquetes y su conocimiento de la información a nivel de aplicación:
- Cortafuegos con filtrado de paquetes
- Cortafuegos proxy
- Cortafuegos con estado
- Cortafuegos híbridos [ 2 ]
Sistemas de detección de inmunidades
Los sistemas de detección de intrusiones (IDS) son sistemas en tiempo real que pueden detectar intrusos y actividades sospechosas y reportarlos a un sistema de monitoreo. Están configurados para bloquear o mitigar las intrusiones en curso y, eventualmente, inmunizar los sistemas contra futuros ataques. Tienen dos componentes fundamentales:
- Sensores: Dispositivos y agentes de software que analizan el tráfico de la red o el uso de recursos en los sistemas finales para identificar intrusiones y actividades sospechosas.
- Gestión de IDS: Sistema de uno o varios dispositivos utilizado para configurar y administrar sensores y, además, recopilar toda la información de alarma generada por estos. Los sensores son equivalentes a herramientas de vigilancia, y la gestión de IDS es el centro de control que supervisa la información producida por dichas herramientas. [ 2 ]
Medidas de seguridad

El proceso de seguridad de un centro de datos requiere tanto un análisis integral del sistema como un proceso continuo que mejore los niveles de seguridad a medida que el centro de datos evoluciona. El centro de datos evoluciona constantemente con la disponibilidad de nuevas aplicaciones y servicios. Los ataques son cada vez más sofisticados y frecuentes. Estas tendencias exigen una evaluación continua de la preparación en materia de seguridad.
Un componente clave de la evaluación de la preparación para la seguridad son las políticas que rigen la aplicación de la seguridad en la red, incluido el centro de datos. La aplicación incluye tanto las mejores prácticas de diseño como los detalles de implementación. [ 2 ] Como resultado, la seguridad se considera a menudo un componente clave del requisito principal de infraestructura. Dado que una responsabilidad fundamental de los centros de datos es garantizar la disponibilidad de los servicios, los sistemas de gestión de centros de datos suelen considerar cómo su seguridad afecta los flujos de tráfico, las fallas y la escalabilidad. Debido a que las medidas de seguridad pueden variar según el diseño del centro de datos, el uso de características únicas, los requisitos de cumplimiento o los objetivos comerciales de la empresa, no existe un conjunto de medidas específicas que cubran todos los escenarios posibles. [ 23 ]
En general, existen dos tipos de seguridad en los centros de datos: seguridad física y seguridad virtual. [ 24 ]
Seguridad física
La seguridad física de un centro de datos es el conjunto de protocolos integrados en sus instalaciones para prevenir cualquier daño físico a las máquinas que almacenan los datos. Estos protocolos deben ser capaces de gestionar desde desastres naturales hasta espionaje corporativo y ataques terroristas. [ 25 ]

Para prevenir ataques físicos, los centros de datos utilizan técnicas como las siguientes:
- Red de seguridad CCTV: ubicaciones y puntos de acceso con retención de vídeo de 90 días. [ 26 ]
- 24 horas al día, 7 días a la semana
- guardias de seguridad en el lugar,
- Servicios y equipo técnico del centro de operaciones de red (NOC).
- Torniquete con sistema anti-acceso no autorizado/anti-retroceso. Solo permite el paso de una persona tras la autenticación.
- Punto de acceso único a las instalaciones de coubicación.
- Minimización del tráfico mediante salas de datos, suites y jaulas dedicadas.
- Restricción adicional del acceso a las jaulas privadas
- Autenticación de tres factores
- Instalaciones que cumplen con la norma SSAE 16 .
- Verificar la procedencia y el diseño del hardware en uso.
- Reducir el riesgo interno mediante el monitoreo de las actividades y el mantenimiento de la seguridad de sus credenciales [ 27 ].
- Control de la temperatura y la humedad
- Prevención de incendios con rociadores de tubería seca por zonas.
- Lugares libres de riesgo de desastres naturales [ 28 ]
- Los centros de datos "oscuros" que están por venir plantearán nuevos desafíos, ya que los desarrolladores y operadores buscarán nuevas formas de reducir las necesidades de personal en los centros de datos.
- Los nuevos sistemas automatizados modulares de cabinas de control de acceso permiten reducir el personal de seguridad por centro de datos, mediante la creación de cabinas o portales automatizados que procesan el acceso de empleados y visitantes a través de detección de acceso no autorizado, autenticación biométrica, escaneo corporal y videovigilancia. Estos sistemas emplean diversas tecnologías de seguridad integradas opcionales (puertas con cierre automático, intercomunicadores inteligentes, taquillas electrónicas y sistemas inteligentes de gestión de visitantes), gestionadas y supervisadas por un SOC remoto en el campus. El resultado es un retorno de la inversión en términos de reducción de las necesidades de personal.
Seguridad virtual
La seguridad virtual son medidas de seguridad implementadas por los centros de datos para prevenir el acceso remoto no autorizado que pueda afectar la integridad, disponibilidad o confidencialidad de los datos almacenados en los servidores. [ 29 ]
La seguridad virtual o de red es una tarea difícil de manejar, ya que existen muchas formas de atacarla. Lo peor es que evoluciona constantemente. Por ejemplo, un atacante podría usar malware (o exploits similares) para eludir los distintos cortafuegos y acceder a los datos. Los sistemas antiguos también pueden poner en riesgo la seguridad, ya que no incorporan métodos modernos de protección de datos. [ 24 ]
Los ataques virtuales se pueden prevenir con técnicas como:
- Con o sin cifrado de datos avanzado durante la transferencia: cifrado SSL de 256 bits para aplicaciones web. Claves públicas RSA de 1024 bits para transferencias de datos. Cifrado AES de 256 bits para archivos y bases de datos.
- Registra las actividades de auditoría de todos los usuarios.
- Nombres de usuario y contraseñas seguros: cifrados mediante SSL de 256 bits, requisitos para contraseñas complejas, configuración de caducidad programada, prevención de la reutilización de contraseñas.
- El acceso está sujeto al nivel de autorización.
- Integración AD/LDAP.
- Control basado en direcciones IP.
- Cifrado de las cookies de ID de sesión para identificar a cada usuario único.
- Disponibilidad de autenticación de dos factores.
- Pruebas de penetración realizadas por terceros anualmente [ 26 ]
- Prevención de malware mediante cortafuegos y escáneres automatizados [ 30 ]
Seguridad de la empresa
Algunas posibles estrategias para mejorar la seguridad de los datos en una empresa:
- Determina los riesgos. Identifica todas las herramientas que puedan almacenar los datos, como ordenadores y bases de datos, y asegúrate de que todo se almacene de conformidad con la normativa.
- Revise los sistemas de seguridad de datos actuales. Verifique si hay actualizaciones disponibles. En ocasiones, es necesario eliminar los datos obsoletos, y también resulta útil contar con un software de limpieza para ayudar a la empresa a eliminar los datos innecesarios o que no se utilizan.
- Reúna un equipo de seguridad de datos. Cree un equipo de seguridad interno profesional que ayude a la empresa a proteger sus datos y a ahorrar dinero en la contratación de otros equipos de seguridad. El equipo de seguridad debe contar con un plan de recuperación en caso de que ocurra algún imprevisto.
- Actualiza tu enfoque de seguridad de datos. Asegúrate de que solo las personas autorizadas puedan acceder al sistema. Se necesita software de cifrado, ya que protege los datos de quienes intentan descifrarlos. Si no se proporciona la clave correcta, el software puede hacer que los datos parezcan inservibles para otros usuarios. El software de enmascaramiento de datos también es útil, ya que puede ocultar información confidencial. Por último, el software de evaluación de riesgos es una herramienta que ayuda a los usuarios a monitorear y verificar la seguridad de su red.
Referencias
- ↑ Craig Wolff (13 de diciembre de 1989). "Informe encuentra fallas en las computadoras de los servicios de emergencias médicas" . The New York Times .
Demasiados empleados de los servicios de emergencias médicas tienen acceso a...
- 1 2 3 4 5 Arregoces, Mauricio; Portolani, Mauricio (2003). "Capítulo 5". Fundamentos del centro de datos . Prensa de Cisco. ISBN 978-1-58705-023-7.
- 1 2 "Cuatro capas de seguridad del centro de datos" (PDF) . www.anixter.com . 2012. Archivado del original (PDF) el 18 de diciembre de 2025. Recuperado el 10 de marzo de 2026 .
- ↑ Haughey, CJ (07/10/2021). "Lo que necesitas saber sobre seguridad de datos en 2021" . Security Intelligence . Archivado del original el 28/06/2022.
- ↑ Thibodeau, Patrick (7 de enero de 2008). "El robo en un centro de datos genera nuevas ideas sobre seguridad" . Computerworld . Archivado del original el 17 de marzo de 2025.
- ↑ Jessica Silver-Greenberg (2 de abril de 2012). "Tras una filtración de datos, Visa elimina a un proveedor de servicios" . The New York Times .
- ↑ Robin Sidel (2 de abril de 2012). "Procesador de tarjetas: piratas informáticos robaron números de cuenta" . The Wall Street Journal (WSJ) .
Visa retiró su sello de aprobación.
- ↑ Informe CSI/FBI de 2003 "Encuesta sobre delitos informáticos y seguridad". Archivado el 23/11/2022 en Wayback Machine.
- ↑ Moore, David; Shannon, Colleen (30 de julio de 2020). "Análisis CAIDA de Code-Red" . Centro para el Análisis Aplicado de Datos de Internet . Archivado del original el 8 de marzo de 2026. Recuperado el 3 de octubre de 2006 .
- ↑ "Net-Worm: Descripción de W32/Nimda" . F-secure.com (F-Secure Labs) .
- ↑ John Leyden (6 de febrero de 2003). "Slammer: Por qué la seguridad se beneficia del código de prueba de concepto" . The Register .
- ↑ "Ataques de escaneo de puertos y sus metodologías de detección" .
- ↑ Vitaly Shmatikov; Ming-Hsiu Wang. "Seguridad contra ataques de sondeo y respuesta en la detección colaborativa de intrusiones" (PDF) . Universidad de Texas en Austin.
- ↑ "Comprender los ataques de denegación de servicio" . US-CERT. 6 de febrero de 2013. Consultado el 26 de mayo de 2016 .
- ↑ Khalifeh, Soltanian, Mohammad Reza. Métodos teóricos y experimentales para la defensa contra ataques DDoS . Amiri, Iraj Sadegh, 1977-. Waltham, MA. ISBN 0128053992OCLC 930795667.
- ↑ Certificaciones GIAC. Documento de certificación global de seguridad de la información .
- ↑ "escuchar a escondidas - Definición de escuchar a escondidas en inglés por Oxford Dictionaries" . Oxford Dictionaries - Inglés.
- ↑ Barwise, Mike. "¿Qué es un gusano de internet?" . BBC.
- ↑ Stallings, William (2012). Seguridad informática : principios y práctica . Boston: Pearson. pág. 182. ISBN 978-0-13-277506-9.
- ↑ "Advertencia sobre el secuestro de la conexión wifi del correo web" . BBC News. 3 de agosto de 2007.
- ↑ "Objetivos de desbordamiento modernos" (PDF) .
- ↑ Li, Q. (mayo de 2019). "Método de detección de inyección SQL basado en LSTM para sistemas de transporte inteligentes". IEEE Transactions on Vehicular Technology . 68 (5): 4182– 4191.
- ↑ Guía de referencia de Cisco SAFEcap. 4
- 1 2 Rich Banta Tipos de seguridad en centros de datos
- ↑ Sara D. Scalet 19 maneras de incorporar seguridad física en su centro de datos Archivado el 8 de julio de 2022 en Wayback Machine
- 1 2 Descripción general de la seguridad y del centro de datos
- ↑ Descripción general del diseño de seguridad de la infraestructura de Google
- ↑ Centro de datos Iliad, 'Seguridad del centro de datos' Archivado el 23/10/2021 en Wayback Machine cap. 4
- ↑ Protegiendo la infraestructura en la nube de Microsoft 2009.
- ↑ "Gestión de centros de datos" (PDF) . Archivado del original (PDF) el 23/11/2022 . Consultado el 30/06/2018 .
- seguridad de redes informáticas
- filtraciones de datos
- Centros de datos
- seguridad de los datos
- Gestión de la información