El Congreso y la industria reflexionan sobre la postura del gobierno para proteger los centros de datos

El crecimiento de los centros de datos (y los ataques de sus adversarios) dejó a los legisladores en una audiencia del miércoles contemplando si el gobierno federal tiene la configuración adecuada para defenderlos.

Algunos testigos y expertos de la industria en la audiencia del Subcomité de Seguridad Nacional sobre Ciberseguridad y Protección de Infraestructura de la Cámara de Representantes testificaron que la respuesta podría ser dar a los centros de datos su propia designación independiente como sector de infraestructura crítica.

La cuestión de cómo proteger los centros de datos contra ataques físicos y cibernéticos coincide con la inteligencia artificial alimentando un auge en la construcción de tales instalaciones en todo Estados Unidos. Mes pasado, Drones iraníes atacaron dos centros de datos de Amazon en respuesta a la campaña de bombardeos de Estados Unidos e Israel contra Irán, y también fue atacado un tercer centro de datos en Bahrein.

«Si un importante centro de datos es atacado, interrumpido o desconectado, las consecuencias pueden ir mucho más allá de una empresa o un sector», dijo el representante Andy Ogles, republicano por Tennessee, en los comentarios de apertura preparados. «Sin embargo, nuestro marco actual no proporciona un enfoque claro y unificado para la seguridad del centro de datos. No responde claramente qué agencia federal es responsable de comprender el riesgo, coordinar con la industria o liderar la respuesta cuando esta infraestructura es un objetivo».

Tres proveedores representan 63 por ciento de la cuota de mercado de los centros de datos: Amazon Web Services, Microsoft Azure y Google Cloud Platform.

El Reino Unido ya ha considerado los centros de datos como sector de infraestructura crítica independiente. Los representantes Vince Fong, republicano por California, y LaMonica McIver, DN.J., preguntaron a los testigos del panel el miércoles sobre la protección federal que se les brinda.

«Dado el escrutinio que se requiere para garantizar que esos centros de datos sean seguros, sería beneficioso que trabajaran juntos como un consejo coordinador único», dijo Robert Mayer, vicepresidente senior de ciberseguridad e innovación de USTelecom, un grupo industrial.

Mark Montgomery, de la Fundación para la Defensa de las Democracias, sugirió un sector que combine centros de datos y proveedores de nube, dada la superposición en la propiedad. La reescritura de 2024 de un memorando de seguridad nacional de la Casa Blanca dejó a algunos expertos decepcionados por no designar la computación en la nube como un sector de infraestructura crítica.

Samuel Visner, presidente de la junta directiva del Centro de Análisis e Intercambio de Información Espacial, dijo que estaba de acuerdo, dado el papel que desempeñan los centros de datos en la economía, el ejército y otras dependencias de Estados Unidos. «Encontrar una manera de considerarlos como parte de nuestra infraestructura crítica y protegerlos en consecuencia es sine qua non, absolutamente necesario», dijo.

Un cuarto testigo no opinó sobre la necesidad de una designación separada de infraestructura crítica. Pero Scott Algeier, director ejecutivo del Centro de Análisis e Intercambio de Información de Tecnología de la Información, dijo que su organización había creado un «grupo de interés especial» para proveedores de centros de datos.

«Los centros de datos ya están integrados en las discusiones sobre infraestructura crítica», dijo al panel.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los legisladores reflexionan sobre las designaciones de terrorismo y los cargos de homicidio por los ataques de ransomware a hospitales

Los legisladores en una audiencia el martes exploraron formas de reforzar los castigos por los ataques de ransomware contra hospitales, posiblemente etiquetándolos como delitos más graves.

Una propuesta presentada en la audiencia del Comité de Seguridad Nacional de la Cámara de Representantes para tratar los ataques de ransomware como terrorismo es una idea con la que el Congreso ha coqueteado antes. Otra sería presionar a los fiscales para que presenten cargos de homicidio en ataques a hospitales que provocaron muertes, algo que las autoridades alemanas también consideraron alguna vez.

Una exfuncionaria cibernética de alto rango del FBI, Cynthia Kaiser, presentó ambas ideas en la audiencia, una reunión conjunta de los subcomités de Seguridad y Control Fronterizo y Ciberseguridad y Protección de Infraestructura sobre delitos cibernéticos, lo que generó preguntas e interés de los miembros.

«Creo que no hay sanciones demasiado severas para las personas que atacarían nuestro sistema de atención médica», dijo el representante de Mississippi Michael Guest, presidente del subcomité fronterizo, cuyo estado natal de Mississippi clínicas de salud cerradas tras un ataque de ransomware en febrero.

Las sugerencias surgen de un creciente enfoque por parte de los atacantes de ransomware en el sector de la atención médica, con incidentes que se duplicaron de 238 en 2024 a 460 en 2025, según Estadísticas del FBIconvirtiéndolo en el principal sector objetivo.

Kaiser, ahora vicepresidente senior del centro de investigación de ransomware Halcyon, dijo que las designaciones de terrorismo por parte de los departamentos de Estado, Tesoro y Justicia podrían dar lugar a más sanciones, restricciones de viajes y otros castigos. La orientación del Departamento de Justicia sobre cargos de homicidio podría aclarar sus autoridades, dijo.

«Parece que el lenguaje está ahí, simplemente no se ha aplicado en estas circunstancias», dijo el representante Lou Correa de California, el principal demócrata en el subpanel de Guest.

La noción de una relación más estrecha entre los ciberataques y el terrorismo es algo que tanto el Congreso como el poder ejecutivo han examinado recientemente.

El proyecto de ley de autorización de inteligencia del Senado para el año fiscal 2025 habría vinculado directamente el ransomware con el terrorismo, aunque la versión final del proyecto de ley que se convirtió en ley fue menos explícita que el texto original del Senado. El mes pasado, el Departamento del Tesoro solicitó comentarios del público sobre cómo cambiar un programa de seguro contra riesgos de terrorismo para abordar las pérdidas relacionadas con la cibernética.

A Estudio de la Universidad de Minnesota de 2023 estimó que los ataques de ransomware a hospitales fueron responsables de decenas de muertes de pacientes de Medicare. En 2020, las autoridades alemanas abrieron una investigación por homicidio negligente tras una muerte tras un ataque de ransomware, pero finalmente decidido contra los cargos.

La estrategia cibernética nacional de la administración Trump aboga por adoptar un enfoque más ofensivo hacia los piratas informáticos. Publicó una orden ejecutiva sobre cibercrimen y fraude el mismo día que publicó la estrategia. Kaiser dijo que las propuestas están en línea con esos enfoques.

Los piratas informáticos saben que sus ataques podrían acabar con vidas, dijo. «Simplemente han decidido que estas muertes son problema de otros», dijo Kaiser.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.