SEGURIDAD POR HARDWARE

SAB, 15 / AGO / 2026

Durante años, la seguridad informática se pensó sobre todo como un asunto de software. Ese modelo sigue siendo necesario, pero ya no alcanza: las amenazas modernas pueden actuar antes de que arranque el sistema operativo. Este Informe USERS recorre cómo el hardware y el firmware pasaron a ser la nueva base de la protección.

Autor: Pier Ciccariello

El cambio de paradigma y la raíz de confianza

Los atacantes se corrieron hacia capas más profundas y persistentes. Aparecieron bootkits que se ejecutan antes del sistema operativo y firmware malicioso capaz de sobrevivir a las reinstalaciones, más allá del alcance de un antivirus tradicional.

Por eso la seguridad moderna ya no empieza en Windows, Linux o macOS una vez iniciados. Empieza antes, en el hardware y en el firmware, con mecanismos que operan por debajo del sistema operativo y verifican que la plataforma arrancó en condiciones aceptables.

El concepto que ordena todo esto es la Root of Trust, o raíz de confianza: el primer eslabón desde el cual se construye una cadena verificable. Si ese punto inicial es confiable, los demás componentes pueden validarse contra él.

Si está comprometido, en cambio, todo lo que se monte encima queda bajo sospecha. Una raíz de confianza puede medir componentes durante el arranque o guardar claves criptográficas, y en las PC su ejemplo más conocido es el TPM.

En servidores y nube, la seguridad por hardware abarca fi rmware, BMC, almacenamiento, memoria, virtualización y atestación de plataforma.

La cadena de confianza en el arranque

El TPM (Trusted Platform Module, módulo de plataforma confiable) es un microcontrolador que protege claves y registra mediciones del arranque. Genera claves que no salen del módulo y sella secretos al estado del equipo, base de BitLocker y de la atestación.

Secure Boot cumple otra función: verifica la firma de cada componente crítico antes de ejecutarlo. Si un bootloader o un controlador temprano no pertenece a una cadena autorizada, el arranque se detiene. No cifra datos ni frena el malware posterior al inicio.

Measured Boot completa el cuadro. Mientras Secure Boot decide si algo puede arrancar, Measured Boot registra qué ocurrió realmente, guarda esos hashes en el TPM y deja evidencia del estado inicial del equipo.

Sobre esa evidencia trabaja la atestación (attestation), que permite a un tercero verificar en forma remota si la máquina arrancó como debía. Es central en empresas y en la nube, donde no basta con afirmar que un equipo está limpio: hay que demostrarlo.

A esta cadena se suman el firmware firmado, que solo acepta actualizaciones autorizadas, y el cifrado de disco, que protege los datos en reposo cuando el equipo está apagado o cuando se retira la unidad.

En la nube, la cadena de confi anza no termina en el equipo: incluye los servidores, el hipervisor y el personal que opera la infraestructura.

Cómputo confidencial, IA y los límites del hardware

La frontera más nueva es el cómputo confidencial, que apunta a proteger los datos en uso, los que se procesan en memoria y en los registros de la CPU. En servidores y nube toma la forma de máquinas virtuales con la memoria cifrada y aisladas del hipervisor.

Tres implementaciones dominan el terreno. Intel TDX crea Trust Domains que separan la VM del software del host, y AMD SEV cifra la memoria de cada máquina virtual, con SEV-SNP sumando integridad. Arm CCA lleva la misma idea al ecosistema Arm, incluido el edge computing.

La IA agregó un frente propio. La GPU dejó de ser solo gráfica: procesa modelos y prompts junto con datos sensibles, y si queda fuera del perímetro de confianza, la cadena se rompe. El cómputo confidencial también busca extenderse a esos aceleradores.

Aun así, el hardware reduce riesgos concretos, pero no resuelve todo. El TPM no evita el phishing y Secure Boot no frena el malware que llega después del arranque. Una tecnología puede estar presente pero desactivada, o simplemente mal implementada.

Por eso conviene leer el hardware como parte de una defensa en capas. Comprar una PC segura obliga a mirar más que la CPU y la RAM: importa que las defensas estén activas y bien configuradas, y sobre todo que el fabricante sostenga el firmware con el tiempo.

El cifrado de memoria busca proteger los datos mientras el equipo trabaja, reduciendo riesgos frente a ataques físicos o accesos no autorizados a la RAM.

Encuentra la versión completa de la publicación en la que se basa este resumen, con todos los detalles técnicos en RedUSERS PREMIUM

También te puede interesar:

OVERCLOCKING CON IA

El overclocking dejó de ser terreno exclusivo de entusiastas que ajustaban voltajes a mano. Hoy Intel, AMD y NVIDIA prometen optimizar cada equipo casi sin intervención.

Este Informe USERS ordena qué hacen realmente esas herramientas, cuánto rendimiento aportan y qué riesgos implican para el hardware.


Lee todo lo que quieras, donde vayas, contenidos exclusivos por una mínima cuota mensual. Solo en RedUSERS PREMIUM: SUSCRIBETE!


Comentarios
¡Comparte esta noticia!

Leave a Reply