Destinatarios: Contratación y adquisiciones del sector público | Gobierno, Departamento de Defensa, ejecutivos de TI del sector aeroespacial
Una gran parte del soporte técnico Premier/Unified de Microsoft se subcontrata y es prestado por ciudadanos extranjeros. Para muchas agencias federales, contratistas de defensa y empresas aeroespaciales, esto supone un riesgo innecesario de filtración de datos, ransomware y espionaje.
«Incorporar a ciudadanos extranjeros a la cadena de suministro de asistencia técnica del país (EE. UU.) es irresponsable y supone un riesgo innecesario para nuestra propiedad intelectual y nuestra seguridad nacional».
— Robert E. LaMear IV, FUNDADOR, US CLOUD
Microsoft cuenta con un grupo limitado de ingenieros de soporte designados (DSE) con autorización de seguridad activa, disponibles a tarifas ultra premium para los proyectos de TI de sus clientes federales de la nube. Sin embargo, MSFT no se compromete contractualmente a que todas las solicitudes de soporte Premier/Unified sean atendidas por ciudadanos estadounidenses, lo que hace que muchas agencias y contratistas incumplan la normativa. Afortunadamente, estas agencias ahora tienen la posibilidad de reducir sus costes de soporte de MSFT y recibir un soporte superior con US Cloud.
En los sistemas informáticos del Gobierno, el Departamento de Defensa o el sector aeroespacial, la seguridad es una cuestión de suma importancia.
Como se mencionó anteriormente, Microsoft no puede garantizar que un ciudadano extranjero no preste servicios de asistencia de Microsoft a sus clientes gubernamentales. En diciembre de 2019, la masiva violación de datos de soporte técnico de Microsoft , lo que provocó que se expusieran miles de registros, tickets e información del sistema de clientes de Microsoft Premier Support. Es muy probable que parte de la información del sistema obtenida a partir de la filtración de datos haya contribuido al éxito de varios ataques informáticos de gran repercusión contra Microsoft en 2021.
Para ser justos con Microsoft, que subcontrata una buena parte de su soporte Premier/Unified en el extranjero, parece probable que la filtración de datos del soporte Premier haya sido causada por un socio subcontratado en el extranjero, y no por Microsoft propiamente dicho. Hay tres conclusiones importantes que se pueden extraer de la filtración de datos del soporte Premier de Microsoft:

El Pentágono ha comunicado su expectativa de alcanzar la superioridad militar en tierra, aire, mar, espacio y ciberespacio. El programa Joint Warfighter Cloud Capability (JWCC) permitirá al Departamento de Defensa modernizar rápidamente los sistemas y aprovechar la nube, el aprendizaje automático y la inteligencia artificial para el éxito de las misiones.
El Pentágono podría utilizar la soberanía del soporte informático de US Cloud para ampliar la superioridad militar a la cadena de suministro de soporte de Microsoft para JWCC y otros entornos de seguridad activos del Departamento de Defensa. US Cloud garantizará contractualmente que todos los registros y tickets de soporte cifrados permanezcan en los Estados Unidos y que todo el personal de soporte que trabaje en los tickets del servicio de asistencia técnica sea rigurosamente seleccionado entre ciudadanos estadounidenses.
El soporte US Cloud Premier para todas las tecnologías de Microsoft ofrece tiempos de respuesta cuatro veces más rápidos que MSFT, así como los únicos acuerdos de nivel de servicio (SLA) con respaldo financiero del sector. Todos los clientes de los gobiernos federal, estatales y locales disfrutan de las ventajas de un soporte superior, además de un importante ahorro presupuestario. El Departamento de Estado de EE. UU. ahorró un 38 %. El Departamento de Trabajo de EE. UU. ahorró un 42 %. La Agencia de Protección Ambientalahorró un 53 % y 7,5 millones de dólares durante los siguientes cinco años con el soporte soberano de US Cloud.
Microsoft está abordando los requisitos del Departamento de Defensa en materia de soberanía de datos y se está asegurando de que sus centros de datos en la nube federales de EE. UU. solo cuenten con personal compuesto por ciudadanos estadounidenses seleccionados. Sin embargo, Microsoft no garantiza que, cuando una entidad del Departamento de Defensa llame por teléfono para consultar una cuestión relacionada con Office 365, Azure u otro producto de Microsoft, la persona que responda al otro lado del teléfono no sea un ciudadano extranjero.
Marco de adopción de la nube de Microsoft Azure para el sector público
US Cloud desempeña un papel clave en la fase de mantenimiento de Azure for Gov para prestar servicio al Departamento de Defensa, a entidades federales, estatales, locales y aeroespaciales.
Y aunque la mayoría de los problemas cubiertos por el soporte técnico Microsoft Premier (Unified) son bastante rutinarios y no son críticos para la agencia, pueden producirse y se producirán incidentes que expongan información confidencial al personal de soporte técnico.
Es irresponsable arriesgar innecesariamente a un ciudadano extranjero que trabaja en un ticket de soporte técnico de Microsoft Azure Gov Cloud y que podría causar un daño irreparable.
Los servicios de asistencia técnica de Microsoft Premier (Unified) recurren cada vez más a proveedores externos (entre los que se incluyen, entre otros, Wipro y Tata) para ampliar su propio equipo. Las organizaciones del Departamento de Defensa, federales, de inteligencia, estatales/locales y aeroespaciales han descubierto que, según lo estipulado en el contrato, Microsoft no garantiza que ningún ciudadano extranjero responda a la línea de asistencia técnica ni se ocupe de sus tickets. Muchas están cambiando de Microsoft a US Cloud para proteger mejor su misión, sus constituyentes y su presupuesto.
En abril de 2019, Wipro (NYSE: WIT), proveedor indio de externalización de tecnologías de la información (TI) y soporte Microsoft Premier (Unified), fue víctima de un ataque informático. La noticia fue publicada por Krebs on Security. Las fuentes afirman que la herramienta de acceso remoto ScreenConnect se utilizó en marzo de 2019 para comprometer los sistemas de Wipro y luego pasar a atacar a los clientes de Wipro en Estados Unidos y otros países. El origen del ataque sigue siendo desconocido, pero ese mismo mes en que se dio a conocer la noticia de la filtración de datos de Wipro se produjo una transacción interesante.
Riesgo de estado extranjero: el 4 de abril de 2019, el Gobierno de la India vendió acciones «enemigas» de Wipro por un valor aproximado de 166 millones de dólares. Según este artículo de The Business Standard, las acciones enemigas se denominan así porque originalmente eran propiedad de personas que emigraron a Pakistán o China y ya no son ciudadanos indios.
«Un total de 44,4 millones de acciones, que estaban en manos del Custodio de Propiedades Enemigas de la India, se vendieron a 259 rupias cada una en la Bolsa de Bombay», informó The Business Standard. «Los compradores fueron la empresa estatal Life Insurance Corporation of India (LIC), New India Assurance y General Insurance Corporation LLC».
Ataques de estados extranjeros: el anuncio en junio de 2019 de los ataques Cloud Hopper comprometió a varios proveedores destacados, entre ellos Tata, una extensión de personal de terceros comúnmente utilizada por los servicios de soporte de Microsoft Premier (Unified). Reuters informó inicialmente sobre el ataque. Tata se ha negado a hacer comentarios. Actualmente hay una acusación pendiente en Estados Unidos y se sospecha que el Ministerio de Seguridad del Estado chino es el origen del ataque.
Fuentes de Reuters afirmaron que los ataques se produjeron entre 2014 y 2017 y que estaban dirigidos a proveedores globales de externalización de TI con el único objetivo de robar secretos comerciales de sus clientes. Casualmente, en 2014, Tata fue demandada por Epic Systems en Estados Unidos por robo de propiedad intelectual y perdió un juicio por valor de 420 millones de dólares.
La disputa sobre un proyecto de computación en la nube no parece haber terminado del todo. El Pentágono afirmó en un comunicado de prensa que sigue necesitando capacidad de nube a escala empresarial y anunció un nuevo contrato con múltiples proveedores conocido como Joint Warfighter Cloud Capability (JWCC). La agencia afirmó que tiene previsto solicitar propuestas tanto a Amazon como a Microsoft para el contrato, y añadió que son los únicos proveedores de servicios en la nube que pueden satisfacer sus necesidades. Sin embargo, añadió que seguirá realizando estudios de mercado para ver si otros proveedores también pueden cumplir sus especificaciones.
«Las necesidades de la misión han sido nuestro principal motor en este sentido», afirmó John Sherman, director de información en funciones del Departamento de Defensa.
El Pentágono afirmó que su proveedor de servicios en la nube para el nuevo contrato deberá cumplir varios criterios, como trabajar en los tresniveles de clasificación (es decir, sin clasificar, secreto o alto secreto), estar disponible en todo el mundo y contar con controles de ciberseguridad de primer nivel.
La agencia dijo que espera que el valor del nuevo contrato sea de miles de millones, aunque todavía está determinando el valor máximo. Se espera que el contrato tenga una duración de hasta cinco años, incluyendo un período base de rendimiento de tres años y dos períodos opcionales de un año.
El Pentágono espera que el JWCC «sea un puente hacia nuestro enfoque a largo plazo», afirmó Sherman. Según él, el departamento espera realizar las recompensas directas a través del contrato alrededor de abril de 2022 y abrir una competición más amplia tan pronto como en 2025.
El soporte técnico de Microsoft subcontratado a proveedores en el extranjero suele identificarse en los correos electrónicos con una barra vertical. Si ve un correo electrónico de Microsoft con una barra vertical gestionando su ticket de soporte técnico Premier/Unified, es muy probable que sus datos, su ticket y el personal de soporte técnico se encuentren fuera de los Estados Unidos, lo que pone en peligro el cumplimiento normativo de su organización.
V-dash: Un proveedor que trabaja con Microsoft y que también puede tener una dirección de correo electrónico temporal de Microsoft precedida por el prefijo «V-». También se denomina «Green Badge» por el color de las tarjetas identificativas físicas que les expide Microsoft cuando se encuentran en las instalaciones de la empresa.
JWCC es un buen ejemplo de cómo el soporte externalizado de Microsoft también podría poner en peligro la misión de su organización.
Escenario 1 Impacto mínimo: Un ciudadano extranjero que trabaja para Microsoft a través de sus subcontratistas externos y que presta apoyo al programa Joint Warfighter Cloud Capability (JWCC) mediante su contrato de asistencia técnica Microsoft Premier (Unified) con el Departamento de Defensa, recibe un ticket de asistencia técnica de gravedad «crítica para la misión» y retrasa deliberadamente el proceso de resolución durante horas o días. Como mínimo, ralentiza la velocidad operativa del Departamento de Defensa, pero como máximo pone en peligro las misiones de los combatientes desplegados. El «empleado de Microsoft» con una tarjeta virtual transmite entonces el análisis de la causa raíz (RCA) al Estado nacional de su verdadero empleador para crear un marco para futuros ciberataques contra el JWCC.
Escenario 2 Impacto moderado: Un ciudadano extranjero que trabaja para Microsoft a través de sus subcontratistas externos afirma que necesita acceso remoto a los sistemas del Departamento de Defensa para resolver problemas y se le conceden privilegios. El «empleado de Microsoft» con una tarjeta virtual utiliza entonces el acceso para comprometer el entorno mediante la instalación de malware o para extraer datos confidenciales y enviarlos al país de su verdadero empleador.
Escenario 3 Impacto grave: Un ciudadano extranjero que trabaja para Microsoft a través de sus subcontratistas externos ha obtenido acceso remoto a los sistemas del JWCC y está mapeando lenta y sigilosamente su modelo de conmutación por error. El «empleado de Microsoft» con una tarjeta virtual utiliza entonces este modelo y se dispone a activar malware inactivo y no detectado para robar credenciales y derribar una parte o la totalidad del JWCC, lo que limitaría la capacidad del Departamento de Defensa para detectar o responder a un ataque cibernético o militar coordinado a mayor escala contra los Estados Unidos.
Las organizaciones del Departamento de Defensa, federales, de inteligencia, estatales/locales y aeroespaciales están todas ellas lastradas por la deuda técnica y los sistemas heredados. Deben modernizarse e invertir en nuevas tecnologías para avanzar en sus misiones.
US Cloud devuelve inmediatamente entre el 30 % y el 50 % de los gastos de soporte técnico Microsoft Premier (Unified) al presupuesto del primer año. Dado que Microsoft Unified se basa principalmente en el crecimiento del consumo de la nube de MSFT, las previsiones a cinco años revelan un ahorro aún mayor con US Cloud.
El ahorro típico en los años 2 a 5 es superior al 250 %. No es raro que las organizaciones más grandes obtengan un ahorro superior al 300 % en 5 años y liberen millones de dólares para invertir en innovación e impulsar sus misiones.
El servicio US Cloud Premier Support for Government atiende las necesidades de: el gobierno federal, los gobiernos estatales, los gobiernos locales, el sector aeroespacial, la sanidad/hospitales, la educación/escuelas y los laboratorios de investigación.
Adquisición electrónica: SAP Ariba, GSA, Exostar
Perfil empresarial en la nube de EE. UU.: Pequeña empresa certificada registrada en SAM.gov, MPIN 86137652R, código de oficina de la SBA 0768, DUNS n.º 78-462-6355, NAICS 541511, PSC AJ26, CAGE 4XKR3, NIGP 920-45-84, país 189, distrito congresional 02, área estadística metropolitana 7040.
Vehículos contractuales: NASPO, GSA, GWAC, IDIQ
Verificación de antecedentes: DD254, DHS E-Verify