ENISA, la agencia de ciberseguridad de la UE, ha publicado un nuevo informe sobre el cloud computing desde la perspectiva de la Protección de Infraestructuras de Información Crítica (CIIP), en el que ha identificado el papel fundamental de la nube, dada la concentración de usuarios y datos, y el creciente uso que se está haciendo de ella en sectores críticos como el de las finanzas, la sanidad o los seguros.
En tan solo unos años, una gran mayoría de organizaciones dependerá del cloud computing. Grandes servicios de nube tendrán decenas de millones de usuarios finales. ¿Pero qué ocurre si uno de esos servicios falla o es pirateado?
“Desde el punto de vista de la seguridad, la concentración de datos es un ‘arma de doble filo’. Los grandes proveedores pueden ofrecer una seguridad de vanguardia y una continuidad comercial mediante la distribución de costes entre un gran número de clientes. No obstante, si se produjera una interrupción en el servicio o una violación de la seguridad, entonces el impacto sería mayor y afectaría a la vez a un gran número de organizaciones y ciudadanos”, afirma Marnix Dekker, experto en seguridad cloud de ENISA.
Estos últimos años ha habido un gran número de ejemplos de fallos que han afectado a sitios web de grandes dimensiones con millones de usuarios. El informe de ENISA examina las amenazas desde la perspectiva de la Protección de Infraestructuras de Información Crítica (CIIP). Es decir, examina cómo prevenir las ciberinterrupciones y ciberataques a gran escala.
Las ideas clave del informe son:
- Infraestructura crítica: Muy pronto, la gran mayoría de organizaciones utilizarán la informática en la nube, también en sectores críticos como las finanzas, la energía y el transporte. Los mismos servicios en la nube se están convirtiendo en infraestructuras de información crítica.
- Desastres naturales o ataques (distribuidos) de denegación de servicio (DDoS): Una de las ventajas del cloud es su gran resistencia en caso de desastres naturales y ataques (distribuidos) de denegación de servicio (DDoS), que resultan difíciles de mitigar mediante los enfoques tradicionales (servidores in situ o centros de datos únicos).
- Ciberataques: Debido a la gran concentración de usuarios y datos, los ciberataques que explotan las debilidades del software pueden causar fallas capaces de afectar a millones de usuarios. La redundancia física no supone una defensa contra cualquier ciberataque, como las violaciones de datos que explotan las debilidades del software.
El informe también proporciona nueve recomendaciones para organismos responsables de infraestructuras de información crítica. Los puntos clave son incluir extensos servicios de nube en la evaluación de riesgos a nivel nacional, rastrear las dependencias de la nube y trabajar en estrecha colaboración con proveedores en los programas de elaboración de informes sobre incidentes.
El director ejecutivo de ENISA, Udo Helmbrecht, ha manifestado que: “La informática en la nube es una realidad y, por lo tanto, debemos estar preparados para prevenir fallos de servicio y ciberataques en los servicios de nube. Las Estrategias Europeas de Ciberseguridad y Cloud Computing proporcionan una hoja de ruta para esto”.
ENISA lanzará un nuevo grupo de trabajo que se centrará en la Protección de Infraestructuras de Información Crítica (CIIP) y en la seguridad de nube gubernamental.
El cloud puede ser un arma de doble filo
Un informe de ENISA advierte de las consecuencias de un fallo de la nube en infraestructuras críticas