Skip to content
Ciberresiliencia y seguridad de los datos

Criptografía poscuántica: el reloj ya ha empezado a correr

El mayor reto de la seguridad cuántica no es la tecnología. Es decidirse a actuar ahora.


Durante años, la criptografía poscuántica (PQC) se mantuvo cómodamente en la categoría de «importante, pero no urgente».

Los responsables de seguridad sabían que era cuestión de tiempo. Los investigadores hablaban de ella. Los organismos de normalización trabajaban en ella. La mayoría de las organizaciones reconocían que, tarde o temprano, habría que prestarle atención. Pero yo diría que el momento de empezar a prepararse es ahora.

En este episodio de STRIVE, me reuní con Michael Fasulo, director sénior de marketing de cartera, para analizar por qué el debate en torno a la PQC está cambiando tan rápidamente, y por qué las organizaciones que esperan a tener certezas podrían encontrarse con que se les acaba el tiempo. Mira el episodio completo.

Puntos clave

  • Los ataques del tipo «Harvest Now, Decrypt Later» (recoger ahora, descifrar después) implican que los datos sensibles ya están en peligro, aunque las capacidades cuánticas aún no sean estables ni comercialmente viables.
  • La mayoría de las organizaciones carecen de una visión completa de su inventario criptográfico, lo que convierte la detección en el primer gran obstáculo.
  • La PQC supone tanto un reto tecnológico que hay que resolver como una cuestión de priorización de riesgos.
  • Las organizaciones que empiecen a prepararse ahora tendrán más opciones para ajustar sus prioridades que aquellas que se vean obligadas a reaccionar más tarde.

El problema no es la tecnología

La mayoría de los debates sobre la criptografía poscuántica parten de la tecnología.

  • ¿A qué ritmo avanza la computación cuántica?
  • ¿Cuándo serán viables los sistemas cuánticos relevantes desde el punto de vista criptográfico?
  • ¿Qué algoritmos tienen más probabilidades de sobrevivir a largo plazo?

Son preguntas importantes. Pero no son las que yo consideraría prioritarias. Michael escribió un artículo en el blog el año pasado sobre la criptografía poscuántica (PQC) y hoy hemos comentado cómo han cambiado varias cosas desde entonces.

En los últimos años, las estimaciones han apuntado sistemáticamente en una misma dirección: lo que antes parecía lejano ahora se percibe cada vez más cercano. Al mismo tiempo, la normativa está evolucionando; las expectativas normativas son cada vez mayores y las organizaciones están empezando a reconocer la enorme deuda criptográfica que han acumulado a lo largo de décadas.

La fecha exacta del «Q-Day» puede seguir siendo incierta. La dirección en la que avanzamos, en cambio, no lo es.

El riesgo está aquí y ahora

Una de las razones por las que este debate ha cobrado mayor urgencia es la creciente atención que suscitan los ataques del tipo «Harvest Now, Decrypt Later» (Recoger ahora, descifrar más tarde). El concepto es sencillo: un atacante obtiene acceso a información cifrada hoy, la almacena y espera a que surjan capacidades futuras que permitan leerla.

Lo importante aquí es que el riesgo no comienza cuando llegue la computación cuántica. El riesgo comienza en el momento en que se extraen y almacenan los datos, incluso si están cifrados.

Para las organizaciones que protegen la propiedad intelectual, los historiales médicos, la información gubernamental u otros datos sensibles que deben conservarse a largo plazo, esa distinción lo cambia todo.

Las organizaciones deben saber si los datos que conservan hoy seguirán siendo relevantes cuando llegue ese futuro.

Para muchas, especialmente en los sectores altamente regulados y las infraestructuras críticas, la respuesta es sí.

Avance: Por qué es importante la agilidad criptográfica

Incrustar el vídeo aquí: https://www.youtube.com/watch?v=A3YWU5rlmGA

En este vídeo, Michael explica por qué la PQC no es una solución ni un cambio puntual. El verdadero objetivo es la agilidad criptográfica: desarrollar la flexibilidad necesaria para adaptar los algoritmos criptográficos a medida que evolucionan los estándares y las amenazas. Porque, en ciberseguridad, el reto no consiste solo en prepararse para lo que viene a continuación, sino en estar preparados para lo que venga después de eso.

El descubrimiento es el verdadero proyecto

Una idea errónea sobre la PQC es que se trata principalmente de una actualización del cifrado. En realidad, la mayoría de las organizaciones aún no han llegado a la fase en la que la sustitución sea la mayor preocupación.

Todavía están tratando de comprender el alcance del problema. La criptografía está presente en todas partes.

  • Aplicaciones
  • Certificados
  • Servicios en la nube
  • API
  • Firma de código
  • Plataformas de terceros

Muchas organizaciones tienen dificultades para crear el inventario criptográfico o definir su alcance. Esto convierte la identificación en una de las partes más importantes —y a menudo subestimadas— del proceso.

Y para muchas empresas, se trata de una tarea mucho más ardua de lo esperado.

El reto de la cadena de suministro

Otra razón por la que la PQC se ha convertido en una prioridad es que ninguna organización afrontará esta transición en solitario. Las empresas modernas dependen de proveedores, proveedores de servicios en la nube, socios de software e innumerables terceros, todos los cuales utilizan criptografía.

Esto significa que la Readiness para la era cuántica va más allá de los sistemas internos. Se convierte en una cuestión de Readiness del ecosistema.

  • ¿Se están preparando los proveedores?
  • ¿Están los proveedores críticos planificando las migraciones?
  • ¿Están las plataformas de terceros en consonancia con los estándares emergentes?

Estas preguntas formarán parte cada vez más de las conversaciones sobre riesgos, los debates sobre adquisiciones y la planificación tecnológica a largo plazo. Porque la criptografía no se detiene en los límites de la organización. Tampoco lo hace el riesgo.

¿Por qué es importante este debate?

La conclusión más importante de este debate es que la criptografía poscuántica ya no es un reto tecnológico del futuro.

Se está convirtiendo en un debate sobre la resiliencia en el presente.

Las organizaciones no tienen por qué entrar en pánico ni necesitan renovar todos los sistemas de la noche a la mañana. Pero sí deben empezar a actuar, para aprovechar al máximo el tiempo del que disponen para prepararse.

Las organizaciones que superen con éxito esta transición no serán necesariamente aquellas que cuenten con la criptografía más sofisticada. Serán aquellas que hayan empezado a hacerse una idea del tema antes de que llegara la certeza.

Y así es, a menudo, como funciona la resiliencia.

Mira el episodio completo

Hay mucho más de lo que Michael y yo analizamos en el episodio y que no he mencionado anteriormente. No te lo pierdas para conocer:

  • Los mayores retos a los que se enfrentan las organizaciones al iniciar su camino hacia la PQC.
  • Lo que los líderes deberían priorizar hoy en día, incluidas algunas buenas prácticas.
  • La comprensión de los algoritmos MLKEM y la agilidad criptográfica.
  • Consideraciones sobre la infraestructura necesaria para la PQC.
  • Cómo se está preparando Commvault para este futuro.

Preguntas frecuentes

P: ¿Qué es la criptografía poscuántica (PQC)?

R:
La PQC hace referencia a algoritmos criptográficos diseñados para ayudar a mantener la seguridad frente a los ataques de futuros ordenadores cuánticos.

P: ¿Qué es «Harvest Now, Decrypt Later»?

R:
Es una estrategia en la que los atacantes recopilan datos cifrados hoy con la intención de descifrarlos más adelante, cuando se disponga de capacidades informáticas más avanzadas.

P: ¿Por qué las organizaciones se están centrando ahora en la PQC? R:
Porque la preparación lleva años, y los datos confidenciales recopilados hoy pueden seguir siendo valiosos cuando las amenazas cuánticas se hagan realidad.

P: ¿Cuál es el mayor reto al que se enfrentan las organizaciones? R:
La detección. La mayoría de las organizaciones no tienen una visibilidad completa de dónde se utiliza la criptografía en sus entornos.

P: ¿Tienen las organizaciones que sustituir toda la criptografía de inmediato?
R:
No. La mayoría de los expertos recomiendan empezar por realizar un inventario, identificar los elementos y establecer prioridades antes de planificar migraciones más amplias. P: ¿Qué deberían hacer primero los responsables?
R:
Identificar los datos confidenciales de larga duración, comprender las dependencias criptográficas y empezar a elaborar una hoja de ruta para la transición futura. Vidya Shankaran es directora técnica de operaciones de Commvault
.

Más entradas relacionadas


Ciberresiliencia

Más información sobre la ciberresiliencia