Un proveedor de nube reinició servidores de clientes sin avisar para cerrar una falla crítica de aislamiento
La señal
El proveedor de nube francés OVH descubrió una falla crítica en la capa de virtualización de sus servidores que permitía a un atacante con control de una máquina virtual comprometida tomar el control de otras máquinas virtuales en el mismo servidor físico, rompiendo el aislamiento que los proveedores de nube prometen entre clientes distintos que comparten infraestructura. Para corregirla, OVH reinició masivamente sus servidores sin pedir consentimiento a los clientes, y decidió no avisar con detalle mientras el parche estaba en proceso, para no aumentar el riesgo mientras la infraestructura seguía sin corregir.
El supuesto que se rompe
La idea de que un proveedor de nube coordina con el cliente cualquier interrupción del servicio, incluso en una emergencia de seguridad. En la práctica, cuando el riesgo es lo suficientemente grave, el proveedor puede decidir actuar de forma unilateral sobre infraestructura compartida, priorizando la protección colectiva sobre el aviso individual.
Qué observar
Qué cláusulas de continuidad, notificación y consentimiento tiene el contrato con los proveedores de nube o hosting que usa la organización, y qué tan realista es esperar transparencia total durante una emergencia de seguridad real. La pregunta no es si esto puede volver a pasar, sino qué tan preparada está la organización para una interrupción que no eligió ni pudo anticipar.