
En este artículo (4)
Análisis de exposición de centros de datos: 1 de cada 5 a un salto de distancia
Puntos Clave
- Prioriza las correcciones según el impacto alcanzable, no solo por la gravedad de la vulnerabilidad.
- Mapea las rutas de un solo salto entre los sistemas expuestos a internet y la infraestructura operativa.
- Utiliza la segmentación y la supervisión consciente de protocolos para reducir la exposición del centro de datos.
Los hallazgos de Claroty muestran por qué la accesibilidad y la segmentación pueden importar más que el recuento bruto de vulnerabilidades.
Lo más aterrador en un centro de datos no siempre es el rack de servidores con luces parpadeantes. A veces es el controlador HVAC que vive tranquilamente a una conexión de red de internet, ocupándose de sus cosas como un personaje secundario en una película de desastres. Según el informe de SecurityWeek sobre la investigación de Claroty, casi uno de cada cinco sistemas ciberfísicos que mantienen en funcionamiento los grandes centros de datos están lo bastante cerca de rutas expuestas a internet como para ser alcanzables por actores de amenazas. Traducción: el marcador de brechas no empieza con el número de CVE más grande. Empieza con lo que un atacante realmente puede alcanzar.
El problema de un solo salto que SecurityWeek puso en
el mapa SecurityWeek informa que Claroty analizó más de 750.000 activos de centros de datos en algunas de las instalaciones más grandes del mundo, incluidos aproximadamente 191.000 activos OT y 174.000 activos de infraestructura. Esos activos de infraestructura incluyen HVAC, supervisión y distribución de energía, gestión de incendios y sistemas UPS, que es una forma educada de decir la maquinaria que evita que la nube se convierta en un calentador espacial muy caro. SecurityWeek dice que menos de 1.000 de los 174.000 activos de infraestructura, o el 0,4 %, están expuestos directamente a internet. El número más interesante es aproximadamente 32.000, o el 18 %, que están a un solo salto de sistemas expuestos a internet.
Esa es la parte que los defensores deberían pegar en la pared, preferiblemente junto al plan de respuesta a incidentes que nadie ha abierto desde el último ejercicio de simulación. La exposición directa es mala, obviamente, pero la exposición cercana es donde se esconde gran parte del riesgo práctico. Si un sistema alcanzable puede convertirse en un trampolín hacia la tecnología operativa, la pregunta ya no es si el activo sensible tiene una dirección IP pública. La pregunta es si la red ha trazado una línea significativa entre los servicios orientados a internet y los sistemas que mantienen vivos la energía, la refrigeración y los controles de seguridad.
Por qué los recuentos de vulnerabilidades no son el protagonista adecuado OffSeq
Threat Radar resume el mismo hallazgo de Claroty como un problema de exposición, no solo como un problema de vulnerabilidades, señalando que alrededor del 18 % de los activos de infraestructura están a un salto de red de sistemas expuestos a internet, mientras que menos del 0,4 % están expuestos directamente. También identifica las clases de activos relevantes como HVAC, unidades de distribución de energía y sistemas de gestión de edificios. Eso importa porque no son portátiles intercambiables esperando el desfile de parches del martes. Son sistemas operativos donde el tiempo de actividad, las restricciones de los proveedores y las ventanas de cambio convierten una remediación simple en una pequeña ópera. El análisis de OffSeq señala protocolos inseguros, firmware desactualizado, vulnerabilidades explotadas conocidas, acceso remoto no gestionado y autenticación débil como vectores de ataque. Ninguno de ellos es exótico. Son los duendecillos conocidos de la seguridad empresarial, solo que ahora merodean cerca de sistemas de refrigeración y energía en lugar de otra máquina virtual de prueba olvidada. Los actores de amenazas no necesitan un genio cinematográfico cuando la trama les ofrece un punto de apoyo expuesto a internet, una red lo bastante plana y un protocolo heredado que es anterior a la política de contraseñas actual de todos.
La gestión de
la exposición significa seguir el camino La lección más amplia de gestión de la exposición encaja con el informe State of Exposure Management in 2024 de XM Cyber, que describe la disciplina como identificar cómo está expuesta una organización, comprender cómo los adversarios podrían explotar esas exposiciones y priorizar la remediación para reducir el riesgo de manera eficaz. XM Cyber dice que su informe se basa en cientos de miles de evaluaciones de rutas de ataque realizadas mediante su plataforma Continuous Exposure Management durante 2023. Las evaluaciones descubrieron más de 40 millones de exposiciones que afectaban a 11,5 millones de entidades consideradas críticas para las operaciones empresariales, con datos anonimizados proporcionados al Cyentia Institute para un análisis independiente. Por eso esta historia de centros de datos debería hacer que los equipos de seguridad recurran al análisis de rutas, no solo a otra hoja de cálculo ordenada por gravedad. Una vulnerabilidad crítica en un activo aislado sigue siendo un problema, pero una debilidad que parece media en un sistema que conecta con la energía o la refrigeración puede ser el incendio más urgente. Las notas de parches pueden ser dramáticas y, créeme, aprecio un buen susto de CVSS. Pero la alcanzabilidad es el giro argumental que decide si una debilidad es simplemente fea u operacionalmente peligrosa.
Qué significa realmente para ti
Para los operadores, la cobertura de SecurityWeek sobre Claroty convierte el inventario de activos de una tarea de mantenimiento en modelado de amenazas. Necesitas saber qué sistemas están expuestos directamente, cuáles están a un salto y qué rutas llevan a HVAC, supervisión y distribución de energía, gestión de incendios, sistemas UPS y otra infraestructura ciberfísica. Si eso suena tedioso, felicidades, has descubierto la parte de la seguridad que evita comunicados de prensa que empiezan con la habitual disculpa ritual. Mi marcador no oficial de declaraciones del tipo “nos tomamos la seguridad en serio” sigue invicto, y me encantaría que los operadores de centros de datos dejaran de alimentarlo. El resumen de mitigación de OffSeq apunta en la dirección correcta: gestión continua de la exposición, segmentación de red de confianza cero y detección de amenazas consciente de los protocolos. La medida práctica es clasificar las correcciones según su impacto alcanzable, reforzar el acceso remoto, separar los sistemas orientados a internet de las redes operativas y supervisar los protocolos que tus herramientas normales de TI apenas entienden. Para los lectores fuera del búnker del centro de datos, la conclusión es sencilla: los servicios de los que dependes son tan resilientes como los sistemas menos glamurosos que hay debajo. Espera que los operadores y proveedores de nube hablen menos del volumen de vulnerabilidades y más de las rutas de ataque, porque la próxima historia seria de resiliencia puede empezar con un silencioso salto de red.