Control de acceso industrial para data center: biometría, tarjetas, PIN y por qué los 3 fallan
En un data center pequeño o mediano en México, el control de acceso suele consistir en una tarjeta de proximidad, una puerta con electroimán y una cámara que nadie monitorea en vivo. Eso no es seguridad de data center: es seguridad de oficina. La diferencia importa porque las amenazas son distintas y los marcos normativos que aplican son severos. Las tres tecnologías más comunes —tarjeta de proximidad, biometría y teclado con PIN— tienen modos de falla que, combinados sin gobernanza, dejan la infraestructura expuesta.
Las tarjetas de proximidad: lo que ya tienes, lo que ya te falló
Las tarjetas HID Prox de 125 kHz o MIFARE Classic de 13.56 MHz son el estándar de la industria desde los 90. Funcionan, pero son la tecnología de credencial física más falsificada del mercado:
- Clonación trivial: Un clonador de tarjetas accesible clona una credencial de 125 kHz en menos de 5 segundos sin contacto físico.
- Respuesta de la industria: La migración a MIFARE DESFire EV2 con criptografía AES resuelve este vector, pero la mayoría de los sitios en México posponen el reemplazo de lectores por costo de CAPEX. El costo de un incidente por suplantación de identidad siempre resulta mayor.
La biometría: precisa en demo, frágil en campo
- Huella dactilar: Falla en 1–3% de la población general por desgaste, sequedad o factores genéticos. En personal de campo (técnicos de mantenimiento y contratistas), la tasa de falso rechazo sube al 5–8%. Registrar múltiples dedos por persona no resuelve el problema en operación continua.
- Reconocimiento facial: Depende de iluminación constante. Ante apagones, transferencias a generador o voltaje fluctuante, la tasa de aceptación cae al 70–80% si el lector carece de iluminación infrarroja activa.
- Escáner de iris: Es la modalidad más precisa pero la menos desplegada por costo (un lector decente cuesta 5–8 veces más que uno de huella). Resulta indispensable en sitios de Misión Crítica; inviable en nodos edge pequeños.
PIN: el riesgo del factor único
Un teclado con PIN de 4 dígitos ofrece 10,000 combinaciones posibles. Una cámara oculta o la observación directa (shoulder-surfing) resuelve esa clave en segundos. Si el PIN se comparte entre técnicos externos, la seguridad se convierte en una simple cortesía. El PIN solo es aceptable como tercer factor (tarjeta + biometría + PIN), nunca como vector único.
Por qué los 3 fallan: la falta de integración
El punto ciego principal no es la clonación de la tarjeta ni el dedo seco del técnico, sino la falta de integración entre el Physical Access Control System (PACS), la videovigilancia (NVR) y el sistema de gestión de incidentes:
- Aperturas a ciegas: La puerta se abre, pero la cámara no graba el evento porque la apertura no dispara un trigger en el NVR.
- Suplantación no detectada: Una persona ingresa con una tarjeta ajena y el sistema no genera alerta al carecer de reglas de verificación de presencia.
- Denegación ignorada: Un técnico intenta entrar a las 3 AM con credencial vencida. El log registra la denegación, pero al no haber monitoreo activo ni integración de alarma, el evento pasa desapercibido.
Cómo se diseña un control de acceso industrial
Una arquitectura de acceso física madura requiere cuatro capas operando en conjunto:
- Credencial criptográfica: Implementación de MIFARE DESFire EV2 o HID iCLASS SE sin convivencia con lectores de generaciones anteriores.
- Biometría como segundo factor: Obligatoria en accesos a la sala blanca y cuarto de baterías.
- Integración en tiempo real con NVR: Cada intento de acceso denegado dispara grabación inmediata, captura de snapshot y alerta en consola del SOC (latencia menor a 5 segundos).
- Control de paso: Configuración estricta de anti-passback, anti-tailgating y esclusas físicas (mantraps) en accesos principales.
Marco normativo aplicable en México
- IEC 62676-4: Lineamientos para la integración de videovigilancia y control de acceso en sitios críticos.
- NOM-001-SCT-2017: Requisitos de seguridad física en infraestructura de telecomunicaciones.
- PCI DSS 4.0: Exige control de acceso físico auditable, logs firmados digitalmente y revisión trimestral de accesos a zonas que procesan datos de pago.
💡 Recomendación práctica: Ejecuta una prueba de penetración física de 4 horas: evalúa el acceso con credenciales clonadas, verificación de huellas cruzadas y un intento de tailgating básico. Si la tasa de penetración supera los 2 de cada 5 intentos, el sistema requiere actualización inmediata en integración y protocolos.
Fuentes
- NIST SP 800-63B — Authentication and Lifecycle Management. https://pages.nist.gov/800-63-3/sp800-63b.html
- IFSEC Global — Biometric access control: benefits and challenges. https://www.ifsecglobal.com/access-control/biometric-access-control-benefits-and-challenges/
- IFSEC Global — Common access control system failures. https://www.ifsecglobal.com/access-control/access-control-system-failure/
- PCI Security Standards Council — PCI DSS v4.0 physical security requirements. https://www.pcisecuritystandards.org/document_library/
¿Quieres dominar este tema?
Noxtel Academy →