La informática cuántica ha dado lugar a un nuevo tipo de urgencia en materia de seguridad.
Durante años, el cifrado ha sido la principal medida de seguridad en la que las organizaciones confiaban para proteger los datos confidenciales en tránsito, pero el auge de la criptografía poscuántica ha cambiado el panorama. La preocupación ya no es solo teórica; hoy en día, los atacantes pueden recopilar datos protegidos mediante un cifrado vulnerable a la criptografía cuántica y conservarlos hasta que los ordenadores cuánticos puedan descifrarlos en el futuro.
En respuesta a ello, las organizaciones están empezando a adoptar la criptografía poscuántica (PQC). Sin embargo, prepararse para este cambio plantea un nuevo reto operativo: se pide a los equipos de seguridad que gestionen los riesgos criptográficos futuros sin disponer de la observabilidad criptográfica necesaria para comprender la criptografía que se utiliza en sus entornos.
Ahí es donde debe comenzar la preparación para el PQC. No con suposiciones. No con inventarios estáticos. No con una lista de normas que pueden reflejar o no lo que está ocurriendo en la red.
Hay que empezar por la observabilidad criptográfica.
El problema del PQC va más allá de la criptografía
La mayoría de las organizaciones saben que, tarde o temprano, tendrán que adoptar una criptografía resistente a los ordenadores cuánticos. Lo más difícil es saber por dónde empezar.
Los entornos híbridos modernos de « cloud » son demasiado dinámicos como para limitarse únicamente a un inventario criptográfico manual. Las aplicaciones cambian. Los servicios se trasladan. Aparecen nuevas cargas de trabajo. Los sistemas heredados siguen funcionando. Las conexiones TLS y las comunicaciones SSH se producen de forma continua entre usuarios, hosts, aplicaciones e infraestructura. Por ello, la detección continua de activos criptográficos resulta esencial para comprender qué métodos criptográficos y qué dependencias están activos.
Sin una visión en tiempo real de esas comunicaciones, los equipos se ven obligados a intentar responder a preguntas importantes con información incompleta:
- ¿En qué lugares se sigue utilizando el cifrado vulnerable a la computación cuántica?
- ¿Qué sistemas están implicados?
- ¿Qué comunicaciones utilizan ya un cifrado híbrido o compatible con PQC?
- ¿Qué activos se deben migrar primero?
- ¿Qué avances se han logrado?
No se trata de cuestiones teóricas. Determinan si una organización puede convertir su preparación para el PQC en un programa viable.
La plataforma « Vectra AI » ha integrado la observabilidad criptográfica en su enfoque de la seguridad moderna. Mediante paneles de control y una visibilidad continua, los equipos pueden identificar los protocolos y algoritmos criptográficos que se utilizan, poner de relieve la posible exposición a un cifrado vulnerable a los ataques cuánticos y priorizar las iniciativas de modernización criptográfica.
La observabilidad criptográfica influye en el grado de preparación para la PQC
Una migración de PQC sin visibilidad se convierte rápidamente en un ejercicio de conjeturas.
Es posible que los equipos de seguridad sean conscientes de que deben avanzar hacia una criptografía a prueba de ataques cuánticos, pero a menudo carecen de la visión operativa necesaria para actuar con confianza. No les resulta fácil determinar qué sistemas siguen utilizando un cifrado vulnerable a los ataques cuánticos, qué comunicaciones ya admiten criptografía híbrida o poscuántica, ni por dónde deben comenzar los esfuerzos de migración.
Esa falta de visibilidad genera riesgos. Las organizaciones pueden dedicar meses a planificar iniciativas de control de calidad criptográfica (PQC) sin llegar a comprender claramente cuál es su exposición criptográfica real en toda la red.
Vectra AI está trabajando para resolver ese problema ampliando la observabilidad criptográfica a las comunicaciones TLS y SSH. El objetivo es proporcionar a los equipos de seguridad e infraestructura una visibilidad continua sobre cómo se negocia y se utiliza la criptografía entre usuarios, servidores, aplicaciones y servicios.
Este enfoque va más allá del inventario estático y de las evaluaciones puntuales. Mediante el análisis del tráfico cifrado a partir de la telemetría criptográfica en tiempo real procedente de las comunicaciones de red cifradas —sin descifrar las cargas útiles—, las organizaciones pueden identificar dónde siguen activos los algoritmos vulnerables a la criptografía cuántica, dónde ya se ha implantado la criptografía híbrida y en qué medida está avanzando la preparación para la era poscuántica.
Esa visibilidad es importante porque los entornos modernos cambian constantemente. Las aplicaciones evolucionan, cloud las cargas de trabajo se desplazan, surgen nuevos servicios y los sistemas heredados permanecen activos más tiempo del previsto. El tráfico TLS y SSH conecta continuamente sistemas críticos en entornos híbridos, lo que dificulta la comprensión del estado criptográfico sin una observabilidad a nivel de red.
Vectra AILa observabilidad de [nombre de la empresa] está diseñada para ayudar a las organizaciones a poner en práctica la preparación para la criptografía poscuántica (PQC) y respaldar los programas de migración alineados con la política interna y las normas del NIST sobre PQC. Esto incluye la visibilidad de los métodos de intercambio de claves negociados, los grupos criptográficos compatibles, el uso de la PQC híbrida y la compatibilidad con la criptografía poscuántica en clientes, servidores y conexiones activas.
El valor para los clientes no radica simplemente en saber qué algoritmos existen en el entorno, sino en comprender dónde se encuentra el mayor riesgo criptográfico y en qué aspectos se deben priorizar las medidas.
Con este nivel de observabilidad, los equipos podrán:
- Identificar los sistemas que aún utilizan criptografía vulnerable a los efectos cuánticos.
- Detectar dónde ya se ha implementado el cifrado híbrido o compatible con PQC.
- Averigua qué clientes, servidores y comunicaciones son compatibles con la criptografía poscuántica.
- Medir la evolución de la migración a lo largo del tiempo.
- Priorizar las medidas correctoras en función del grado de exposición y la importancia operativa.
Esto convierte la preparación para la PQC de una iniciativa teórica futura en un programa operativo cuantificable.
En lugar de basarse en suposiciones o inventarios incompletos, las organizaciones obtienen una visión clara y contrastada de su situación criptográfica. Los equipos de seguridad pueden centrar sus esfuerzos de corrección en los aspectos más importantes, realizar un seguimiento de los avances hacia la preparación frente a las amenazas cuánticas y proporcionar a la dirección pruebas cuantificables de que el riesgo criptográfico se está reduciendo con el tiempo.
Ese es el verdadero valor de la observabilidad criptográfica: convertir la preparación para la PQC de un debate de planificación en operaciones de seguridad que se puedan llevar a la práctica.
Lo importante de la preparación para el PQC es establecer prioridades, no solo disponer de existencias
El inventario criptográfico es útil, pero no es suficiente.
Una lista de algoritmos vulnerables no indica a un equipo qué debe corregir primero. Un recuento de conexiones que no cumplen los criterios de PQC no aclara cuáles son las más importantes. Un panel de control sin contexto de riesgo puede seguir dejando a los equipos con demasiadas decisiones que tomar manualmente.
El siguiente paso es establecer las prioridades.
La plataforma « Vectra AI » realiza un inventario del uso de la criptografía, identifica las vulnerabilidades cuánticas, prioriza los riesgos en función de la importancia definida por el usuario y realiza un seguimiento de la migración a la criptografía cuántica (PQC) a lo largo del tiempo. De este modo, los equipos pueden pasar de un problema de visibilidad general a un flujo de trabajo operativo específico:
- Comprueba qué algoritmos criptográficos se están utilizando.
- Identifica los algoritmos más vulnerables.
- Averigua qué clientes, servidores y conexiones no son compatibles con PQC, son híbridos o están preparados para PQC.
- Prioriza los activos de alto riesgo en función de la importancia definida por el usuario.
- Realiza un seguimiento del porcentaje de tráfico que pasa de un cifrado que no cumple con el PQC a uno híbrido y a uno compatible con el PQC.
Así es como la preparación para el PQC se vuelve manejable. Ofrece a los profesionales una forma de centrar su trabajo y a los responsables una forma de saber si el riesgo está disminuyendo.
Por qué la preparación en materia de PQC es importante para los responsables de seguridad
Para los directivos, la preparación para el PQC no es solo una migración técnica. Es una cuestión de control.
- ¿Puede la organización demostrar que sabe dónde existen vulnerabilidades criptográficas?
- ¿Permite comprobar que se están abordando primero los riesgos más importantes?
- ¿Puede demostrar que ha habido avances a lo largo del tiempo?
- ¿Puede explicar el concepto de «preparación» de una forma que favorezca el cumplimiento normativo, la resiliencia y la confianza de los clientes?
Por eso, el PQC encaja de forma natural en la validación y el aseguramiento continuos del cumplimiento normativo. El cumplimiento normativo actual exige una demostración constante de que se tiene constancia de todos los activos, se reducen los riesgos y los controles funcionan de manera eficaz en entornos híbridos.
Las métricas de PQC ofrecen a los responsables una forma de evaluar qué controles funcionan, dónde persisten las deficiencias y si la organización está logrando avances cuantificables hacia la preparación para la seguridad cuántica.
La plataforma « Vectra AI » está diseñada para ofrecer este valor a los responsables, ya que entendemos que la protección moderna de las redes depende de saber quién y qué hay en la red, cómo se comporta, dónde existen riesgos y dónde es necesario actuar.
Por qué es importante para los profesionales
Para los profesionales de las operaciones de seguridad (SecOps), la seguridad de la infraestructura y la supervisión de la seguridad de la red, el valor es inmediatamente tangible.
La preparación para el PQC puede parecer un mandato amplio y ambiguo. Es posible que los equipos de seguridad e infraestructura comprendan la orientación general, pero que sigan teniendo dificultades a la hora de dar el primer paso operativo. « Vectra AI » aclara ese paso al convertir la telemetría de seguridad sobre el uso de la criptografía en algo que los equipos pueden observar, medir y sobre lo que pueden actuar.
A medida que aumente la visibilidad en SSH y TLS, los profesionales podrán identificar qué clientes y servidores utilizan conexiones con PQC, híbridas o que no cumplen con los requisitos en el tráfico cifrado. Esto proporciona a los equipos datos que pueden utilizar para impulsar el diálogo sobre la migración con los responsables de las aplicaciones, los equipos de infraestructura, los equipos de cumplimiento normativo y la dirección.
Además, ayuda a evitar el gasto innecesario de esfuerzos. En lugar de tratar todos los problemas criptográficos por igual, los equipos pueden centrarse en los sistemas y las conexiones que plantean un mayor riesgo.
El objetivo: avances cuantificables hacia una criptografía a prueba de ataques cuánticos
Un programa de preparación para la PQC bien desarrollado no debería basarse en conjeturas. Un profesional de la seguridad debería poder afirmar: sabemos qué algoritmos criptográficos se están utilizando, dónde persisten los riesgos relacionados con la falta de compatibilidad con la PQC, qué activos son los más importantes y cómo avanza nuestra migración.
Ese es el objetivo por el que lucha Vectra AI :
- Visibilidad continua y en tiempo real del uso de la criptografía.
- Identificación clara de las comunicaciones vulnerables a los ataques cuánticos.
- Establecimiento de prioridades basado en el riesgo, teniendo en cuenta la importancia y la exposición de las entidades.
- Evolución que muestra la transición del cifrado no compatible con PQC al cifrado híbrido y al cifrado preparado para PQC.
- Informes para la dirección que convierten la situación criptográfica en un informe cuantificable sobre seguridad y cumplimiento normativo.
La preparación para el PQC no consiste únicamente en prepararse para un futuro cambio de algoritmo. Se trata de reducir la incertidumbre en el presente. Las organizaciones que más progresen serán aquellas que sean capaces de ver con claridad su realidad criptográfica, priorizar lo que realmente importa y demostrar mejoras a lo largo del tiempo. La plataforma « Vectra AI » hará posible ese progreso.
