Seguridad física de data centers en LATAM: riesgos que no cubre tu firewall

La seguridad física de un data center no es un componente adicional: es la primera capa de defensa. Un atacante con acceso físico al hardware tiene acceso a los datos. En LATAM hay riesgos específicos que el diseño debe contemplar.

Las cinco capas de seguridad física

  1. Perímetro: cerco, muros, barreras vehiculares. Punto único de entrada peatonal y vehicular. La auditoría periódica de integridad es indispensable.
  2. Acceso al edificio: torniquetes, lectores de tarjeta o biometría, área de recepción con separación visual. Nadie entra sin acreditación previa.
  3. Acceso a la sala de servidores: control más estricto, normalmente biométrico (huella, facial, iris). Doble factor en muchas operaciones críticas.
  4. Acceso al rack: cerradura individual en cada rack, llaves o códigos separados. Los proveedores externos no deben tener acceso a racks que no les corresponden.
  5. Monitoreo continuo: CCTV con analítica, sensores de movimiento fuera de horario, detectores de humo y temperatura. El video debe retenerse al menos 90 días.

Riesgos específicos de LATAM que el diseño debe contemplar

  1. Cortes de energía prolongados: además de UPS, la planta de emergencia debe soportar la operación de seguridad física (cerraduras, cámaras, controles de acceso).
  2. Eventos climáticos: huracanes (costa este de México, Caribe), inundaciones (zonas costeras y ribereñas), sismos. El DC debe estar construido con el riesgo local en mente.
  3. Robo y vandalismo: el cobre y los equipos tienen valor de reventa. La protección perimetral debe considerar vandalismo, no solo acceso no autorizado.
  4. Protección civil: simulacros periódicos, señalización, rutas de evacuación. La normatividad local de protección civil es obligatoria.

CCTV con analítica, no solo grabación

Un sistema de CCTV moderno hace más que grabar: detecta intrusión perimetral, identifica objetos abandonados, reconoce placas vehiculares, y alerta en tiempo real. La grabación pasiva solo sirve para investigar después del incidente.

La analítica moderna funciona en condiciones de baja iluminación y se integra con el sistema de control de acceso: cuando se detecta una cara no autorizada en una zona restringida, se bloquea el acceso y se alerta.

Control de acceso por capas

El principio: cada capa requiere autenticación más fuerte. Tarjeta sola para perímetro, tarjeta + PIN para sala, biometría para rack individual. Si una capa falla, las siguientes siguen protegiendo.

En operaciones con proveedores externos (técnicos de OEM, auditores), el acceso debe ser limitado en tiempo y zona, con acompañante cuando la política lo exija. Los accesos deben quedar registrados y auditables.

Procedimientos de incidente físico

Un incidente físico (intrusión, robo, vandalismo, desastre natural) requiere respuesta inmediata: activar protocolo, notificar a seguridad corporativa, documentar evidencia, preservar cadena de custodia, notificar a autoridades si aplica.

El protocolo debe estar escrito, probado en simulacros, y conocido por todo el equipo. La improvisación en incidentes físicos tiene consecuencias operativas y legales.

Cumplimiento normativo

TIA-942 incluye requisitos de seguridad física por nivel Tier. PCI DSS, HIPAA, e ISO 27001 también tienen componentes de seguridad física obligatorios para ciertas operaciones.

En México, las normas locales de protección civil y las disposiciones del SAT para centros de datos que procesan facturación electrónica aplican. El cumplimiento es por instalación, no genérico.


Fuentes

[1] ANSI/TIA-942-B — Telecommunications Infrastructure Standard for Data Centers — https://tiaonline.org/products/tia-942/

[2] ISO/IEC 27001:2022 — Information security management — https://www.iso.org/standard/27001

[3] PCI DSS — Physical Security Requirements (referencia) — https://www.pcisecuritystandards.org/

También en Marcas y Comparativas

← Volver a categorías