Vulnerabilidad en la nube de microsoft: expertos denuncian deficiencias de seguridad

Washington, DC – Expertos en ciberseguridad federales estadounidenses han expresado su profunda preocupación por la seguridad del paquete en la nube de Microsoft, especialmente su oferta para el gobierno, Microsoft 365 Government Community Cloud (GCC). La plataforma, utilizada por agencias civiles federales y contratistas, ha sido calificada por algunos como “una porquería” debido a la falta de garantías en la protección de datos.

Dudas persistentes a pesar de las advertencias

Un informe de ProPublica reveló que, a pesar de las advertencias de expertos en FedRAMP, el programa de gestión de riesgos del gobierno, sobre la seguridad de GCC High, la administración estadounidense procedió a su aprobación para uso por sus funcionarios. FedRAMP, que otorga un sello de aprobación en ciberseguridad, facilitó la expansión comercial de Microsoft con el gobierno, un contrato valorado en miles de millones de dólares.

La preocupación se remonta a 2020, cuando FedRAMP solicitó diagramas detallados de los procesos de cifrado de Microsoft, una solicitud que, según ProPublica, nunca fue cumplida. Microsoft presentó información incompleta, pero FedRAMP no rechazó la solicitud. A pesar de las dudas, la plataforma se implementó en el gobierno y la defensa. Cuatro años después, se descubrió que GCC High presentaba fallas, lo que impidió una pausa en su uso, a pesar del riesgo potencial para las operaciones gubernamentales.

Amenazas externas y falta de transparencia

Amenazas externas y falta de transparencia

Estas revelaciones coinciden con un mayor escrutinio del gobierno sobre los contratistas tecnológicos. Microsoft también ha sido cuestionada por no informar al Departamento de Defensa sobre el uso de ingenieros con sede en China para el mantenimiento de sus sistemas en la nube, una práctica que contraviene la Orden Ejecutiva 14117, firmada por el presidente Joe Biden en 2024, que restringe el acceso de extranjeros a datos sensibles.

Microsoft niega no haber proporcionado la documentación requerida y afirma haber