Crypto-Agility
Criptografia
Pós-Quântico
Governança
Segurança da Informação

Inventario criptográfico y agilidad criptográfica: no migras lo que no sabes que tienes

El inventario criptográfico es la base de la migración poscuántica y la criptoagilidad es lo que evita repetir todo el proyecto con cada cambio de algoritmo.

Inventario criptográfico y agilidad criptográfica: no migras lo que no sabes que tienes

Cada conversación sobre la migración poscuántica se topa con una pregunta sin respuesta: ¿dónde, exactamente, utiliza la organización la criptografía? La mayoría de los líderes no saben cómo responder y aquellos que responden rápidamente a menudo se equivocan.

Esta falta de conocimiento es el mayor obstáculo para el proyecto. No se puede migrar, priorizar o estimar plazos en un mapa en blanco. Antes de elegir ML-KEM, ML-DSA o cualquier algoritmo, es necesario ver el terreno.

Este artículo aborda las dos capacidades que sustentan cualquier transición criptográfica seria: el inventario, que muestra lo que se tiene, y la criptoagilidad, que le permite cambiar algoritmos sin reescribir todo el sistema. Sin ellos, la migración poscuántica se convierte en un proyecto eterno y costoso.

Por qué el inventario está antes que todo

El cifrado se propaga silenciosamente por toda una organización. Está en el tráfico de red, en los certificados, en las firmas de software, en los tokens, en las bases de datos, en las integraciones con terceros, en los dispositivos, en las bibliotecas que venían integradas en dependencias que nadie eligió conscientemente.

Esta dispersión crea peligrosos puntos ciegos. Un certificado olvidado, una biblioteca antigua integrada en tres niveles de la cadena de dependencia, un servicio heredado que nadie quiere tocar: cualquiera de estos podría ser exactamente el punto que utiliza RSA o ECC de manera crítica. No se migra lo que no sabes que tienes, y lo que no sabes que tienes es lo que más duele.

El inventario es también lo que hace posible la priorización. Sin saber dónde está el cifrado y qué datos protege, no se puede saber qué migrar primero. Con el mapa, la conversación cambia de "tenemos que hacer algo con respecto a la cuántica" a "estos veinte flujos protegen los datos a largo plazo y dependen de algoritmos vulnerables, comencemos con ellos".

Y está el ángulo del cumplimiento. Demostrarle a un regulador, un auditor o un cliente que sabe dónde utiliza el cifrado y que tiene un plan es muy diferente a admitir que no tiene idea. Según la LGPD, conocer y proteger la ruta de los datos personales es parte de la obligación, no un extra.

Qué mapear, específicamente

Un inventario criptográfico útil va más allá de enumerar certificados. Responde preguntas operativas.

Mapear activos criptográficos: claves, certificados, secretos, sus ubicaciones, propietarios y fechas de vencimiento. Mapee los algoritmos en uso, distinguiendo lo que es vulnerable a la computación cuántica, como RSA y ECC, de lo que es más resistente, como la criptografía simétrica fuerte. Trace las bibliotecas y versiones que utiliza cada aplicación, incluidas aquellas integradas en dependencias, porque ahí es donde reside la mayor parte del cifrado que nadie eligió conscientemente.

Mapee los protocolos de sus conexiones, internas y externas, porque es en su intercambio de claves donde se concentra el riesgo de captura temprana. Y mapear los datos que protege cada uso del cifrado, con especial atención a la validez de la confidencialidad: los datos que deben permanecer secretos durante muchos años son los más expuestos al "recosechar ahora, descifrar después", la captura de datos cifrados hoy para descifrarlos en el futuro con computación cuántica.

Finalmente, mapee los proveedores. Gran parte de su cifrado se ejecuta dentro de proveedores de nube, SaaS y socios. Saber cuáles de ellos tienen un plan de transición poscuántica es parte de tu inventario, porque su riesgo es tuyo.

Cómo realizar la encuesta sin fallar

La reacción de muchos equipos ante esta lista es de desánimo: les parece demasiado grande. La solución no es intentar inventariar todo perfectamente de una vez.

Combina fuentes. Las herramientas de descubrimiento automatizadas escanean la red, el código y los certificados y encuentran gran parte de lo que está oculto. Pero no reemplazan el conocimiento de las personas: los arquitectos y los equipos de producto conocen dependencias y contextos que ningún escaneo captura. Utilice ambos frentes.

Empiece por lo que importa. En lugar de un inventario universal antes de tomar cualquier acción, priorice los sistemas que abordan datos de larga validez y alta exposición. Haga un inventario de estos primero, comience a actuar en consecuencia y amplíe la encuesta en oleadas. Un inventario parcial y procesable vale más que uno completo y retrasado.

Y trate el inventario como si estuviera vivo. No es un documento que se escribe una vez y se archiva. Los sistemas cambian, los certificados nacen y mueren, las dependencias aumentan en la versión. Un inventario que no se actualiza envejece rápidamente y vuelve a convertirse en un mapa en blanco. Integre el descubrimiento criptográfico en sus procesos de cambio e implementación.

Criptoagilidad: intercambio sin reescribir

El inventario responde "lo que tengo". La criptoagilidad responde "¿qué tan rápido puedo operar?". Los dos se complementan.

La criptoagilidad es la capacidad de cambiar el algoritmo criptográfico de un sistema sin reescribirlo por completo. Es una propiedad arquitectónica. Los sistemas que han vinculado un algoritmo específico al código, difundiendo llamadas directas a un cifrado por todas partes, pagan un alto precio por el cambio: cada cambio se convierte en un proyecto de meses de duración, con riesgos en cada punto.

La diferencia está en el acoplamiento. Cuando el cifrado está aislado detrás de una capa bien definida, un límite claro que el resto del sistema utiliza sin conocer los detalles internos, cambiar el algoritmo por debajo de ese límite es un cambio contenido. El resto del sistema ni siquiera se da cuenta.

Esto es especialmente importante ahora porque la criptografía poscuántica evolucionará. Se ajustarán los parámetros, pueden surgir nuevos algoritmos y las recomendaciones cambiarán. Sin criptoagilidad, se repite todo el proyecto de migración con cada movimiento. Con ello, el próximo intercambio es incremental. La migración poscuántica es la primera prueba importante de esta capacidad, no la última.

Construyendo la capacidad de intercambiar

La criptoagilidad no se puede comprar ya hecha, sino que se construye con decisiones de diseño conscientes.

Centralice el acceso al cifrado. En lugar de hacer que cada parte del sistema llame directamente a un cifrado específico, haga que pasen por un punto común que decida qué algoritmo usar. Cambiar el algoritmo significa cambiar esta decisión central, no buscar llamadas dispersas por todo el código.

Configuración del algoritmo de subcontratación. Qué cifrado usar, con qué parámetros, debe ser una configuración, no una constante incrustada en el código. Esto le permite ajustar, e incluso revertir, sin tener que reescribir ni volver a implementar todo, lo cual es vital cuando una actualización poscuántica causa problemas en la producción y necesita un camino de regreso.

Diseñado para trabajar con más de un algoritmo al mismo tiempo. Durante la transición, los clientes y los servidores estarán en diferentes etapas, y el enfoque híbrido combina algoritmos clásicos y poscuánticos. Su sistema necesita negociar y admitir múltiples algoritmos en paralelo sin romper conexiones legítimas. Quien haya asumido un único algoritmo en el diseño sufre precisamente esto.

Y acomodarse a los nuevos tamaños. Las claves y firmas poscuánticas son más grandes. Las estructuras, campos y límites que han asumido tamaños pequeños necesitan autorización. Generar esta holgura ahora evita rehacer el trabajo más adelante.

Elija un sistema crítico y responda dos preguntas esta semana: ¿conoce todos los algoritmos que utiliza y cuánto tiempo llevaría cambiar uno de ellos? Las respuestas miden el tamaño real de su inventario y su trabajo de criptoagilidad, y le brindan un caso concreto para comenzar.

Lea también