- Introducción
- Respuesta rápida: Mejores prácticas modernas de PKI
- Puntos Clave
- Por qué esto importa ahora
- Casos de uso de PKI empresarial moderna
- Cómo elegir el enfoque PKI adecuado para su caso de uso.
- Mejores prácticas de PKI moderna
- PKI gestionada frente a PKI interna: ventajas e inconvenientes
- ¿A quién deberÃa importarle esto?
- Nuestra opinión: Cómo la consultorÃa en cifrado respalda la infraestructura de clave pública (PKI) moderna.
- Conclusión
- Preguntas frecuentes
Introducción
La infraestructura de clave pública (PKI) es fundamental para la seguridad de su organización, y muchas implementaciones de PKI que aún se utilizan hoy en dÃa tienen más de una década. Los casos de uso, las amenazas y los estándares relacionados con la PKI han cambiado sustancialmente desde que se crearon esos entornos, y ahora las organizaciones dependen de la PKI para proteger mucho más que los servidores web internos: las cargas de trabajo en la nube, los flujos de trabajo de DevOps, las flotas de dispositivos IoT y la fuerza laboral distribuida dependen de ella. Esta publicación aborda dónde se utiliza la PKI moderna, las mejores prácticas para mantener una implementación de PKI segura y auditable, cómo elegir entre una PKI interna y una gestionada, y cómo la PKI gestionada de Encryption Consulting aplica estas prácticas para las organizaciones que desean delegar la carga operativa.
Respuesta rápida: Mejores prácticas modernas de PKI
Una infraestructura de clave pública (PKI) moderna se mantiene segura mediante una planificación adecuada, administración especializada o externalizada, auditorÃas periódicas, almacenamiento de claves con soporte de HSM de nivel 3 según FIPS 140-3, una polÃtica de certificados y una declaración de prácticas de certificados documentadas, y una ceremonia controlada de certificación de la CA raÃz. Las organizaciones que omiten estos pasos son las que tienen más probabilidades de sufrir una interrupción imprevista del servicio de certificados o de no superar una auditorÃa de cumplimiento.
Puntos Clave
- Actualmente, la infraestructura de clave pública (PKI) protege las cargas de trabajo en la nube, las canalizaciones de DevOps, las flotas de IoT y las arquitecturas de confianza cero, no solo los servidores web internos.
- Las claves privadas de la CA raÃz y de la CA emisora ​​deben estar en módulos de seguridad de hardware (HSM) validados según FIPS 140-3 Nivel 3, nunca en servidores de propósito general.
- Lo primero que solicitará un auditor o socio es una PolÃtica de Certificación (PC) y una Declaración de Prácticas de Certificación (DPC) documentadas.
- La reducción de la duración de los certificados según el calendario SC-081v3 del CA/Browser Forum hace que el seguimiento manual de los certificados sea cada vez más inviable.
- Las organizaciones que no cuentan con experiencia especÃfica en PKI generalmente se benefician más de un proveedor de PKI gestionado que de una implementación interna con personal insuficiente.
Por qué esto importa ahora
La duración de los certificados se reduce según un calendario fijo. Según la propuesta SC-081v3 del Foro CA/Navegador , aprobada el 11 de abril de 2025, la validez de los certificados TLS de confianza pública se reduce de 398 a 200 dÃas a partir del 15 de marzo de 2026, luego a 100 dÃas desde el 15 de marzo de 2027 y, finalmente, a 47 dÃas desde el 15 de marzo de 2029 en adelante. Una infraestructura de clave pública (PKI) que dependiera del seguimiento manual con una periodicidad de 398 dÃas no sobrevivirá a una de 47 dÃas.
Las consecuencias de cometer este error ya son evidentes. La encuesta Trust Pulse de DigiCert, publicada el 2 de julio de 2025, reveló que casi la mitad de las empresas sufrieron una interrupción relacionada con certificados durante el último año, que el 18.5 % de las organizaciones afectadas reportaron pérdidas superiores a 250 000 dólares y que el 37.5 % de los incidentes estuvieron vinculados especÃficamente a certificados caducados. Cada uno de estos fallos se remonta a una buena práctica que se describe a continuación y que no se aplicó.
Casos de uso de PKI empresarial moderna
La infraestructura de clave pública (PKI) ya no se limita a proteger un puñado de servidores web internos. Los casos de uso empresarial más comunes en la actualidad incluyen:
Servidores web y de aplicaciones:
Las empresas necesitan un nivel avanzado de autenticación y cifrado en todos los sitios web y aplicaciones de su entorno, tanto locales como en la nube, incluso detrás del firewall. La autenticación confiable entre cliente y servidor se logra mediante un certificado SSL/TLS que cifra la comunicación a través de internet.
Contenedores y código DevOps:
Los equipos de ingenierÃa incorporan procesos de certificación conformes a la normativa en su flujo de trabajo habitual, utilizando certificados de firma de código y certificados SSL de alto volumen y corta duración, lo que permite mantener intactos, de forma verificable, los contenedores, el código que ejecutan y las aplicaciones de producción que los utilizan.
Gestión de certificados en la nube pública:
Una solución centralizada de gestión de certificados administra automáticamente los certificados tanto en entornos en la nube como locales, de modo que las aplicaciones sigan funcionando sin que un certificado caducado las interrumpa.
Seguridad de confianza cero:
Los certificados PKI y los pares de claves refuerzan la verificación de la identidad digital y las conexiones seguras entre entidades más allá del perÃmetro del cortafuegos tradicional, lo cual es un requisito fundamental de una estrategia de seguridad de confianza cero.
Dispositivos de Internet de las Cosas (IoT):
La creación, el escalado y la gestión de un ecosistema de IoT requieren una sólida autenticación de identidad y el despliegue de seguridad remota en todos los dispositivos conectados. El rápido crecimiento de IoT está impulsando la demanda de infraestructura de clave pública para el Internet de las Cosas (IoT PKI) , ya que los dispositivos necesitan identidades digitales para operar de forma segura a gran escala.
Equipos de trabajo hÃbridos y remotos:
Una plantilla distribuida necesita que los certificados se gestionen de forma centralizada, independientemente de la ubicación del empleado o del dispositivo. Una plataforma PKI moderna automatiza esta gestión y elimina la complejidad de administrar manualmente los certificados en diferentes ubicaciones.
Entornos multinube:
Las organizaciones que migran a la nube necesitan una autenticación sólida para sus dispositivos y usuarios en entornos multinube cada vez más diversos. La infraestructura de clave pública (PKI) se basa en estándares, está ampliamente adoptada y es lo suficientemente flexible como para proteger los sistemas empresariales, el almacenamiento en la nube, el correo electrónico y la firma de documentos, la virtualización y los flujos de trabajo de DevOps desde un único marco de confianza. Además, se adapta para dar cabida a usuarios, dispositivos y demanda adicionales a medida que la organización crece.
La infraestructura de clave pública (PKI) es un conjunto de hardware, software, polÃticas y procedimientos para crear, gestionar, distribuir y actualizar certificados digitales a lo largo del tiempo. Ha sido la base de la seguridad en internet durante décadas y continúa evolucionando para convertirse en una solución flexible y escalable que satisface las necesidades de seguridad de datos y dispositivos derivadas del crecimiento del IoT, la migración a la nube y la adopción de Zero Trust. La PKI elimina la dependencia de contraseñas y las complejas comprobaciones de autorización manual: los dispositivos intercambian claves públicas y se autentican directamente entre sÃ, mientras que los certificados digitales minimizan la fuga de datos y el riesgo de suplantación de identidad mediante el cifrado de extremo a extremo y la autenticación mutua. Los certificados también validan las actualizaciones de software y firmware, lo que dificulta que un atacante introduzca una actualización maliciosa en la red.
Cómo elegir el enfoque PKI adecuado para su caso de uso.
No todos los casos de uso implican el mismo impacto en la seguridad ni el mismo esfuerzo operativo. La siguiente tabla relaciona los casos de uso comunes de PKI con quién deberÃa gestionarlos.
| Caso de uso | Impacto en la seguridad | Esfuerzo Operacional | Ajuste de automatización | Propietario recomendado |
|---|---|---|---|---|
| Servidor web/de aplicaciones TLS | Alto | Alta escala | Muy alto (ACME, SCEP, EST) | Equipo de plataforma/infraestructura |
| Firma de código DevOps | Alto | Media | Alta (integración CI/CD) | DevOps/IngenierÃa |
| Gestión de certificados en la nube pública | Alto | Medio a alto | Alto | Equipo de nube/plataforma |
| Identidad de dispositivo/servicio de confianza cero | Muy alto | Alto | Alto | Arquitectura de seguridad |
| identidad del dispositivo IoT | Muy alto | Muy alto en escala | Medio a alto | Equipo de Arquitectura de Seguridad y Plataforma |
| Ceremonia de la CA raÃz / clave | Critical | Baja frecuencia, alto riesgo | Bajo (manual intencional) | Aprobación de los administradores de PKI y del CISO |
Mejores prácticas de PKI moderna
La mayorÃa de los fallos de PKI se deben a unos pocos aspectos fundamentales que se han pasado por alto. Las mejores prácticas que se describen a continuación son las que distinguen una implementación de PKI que supera una auditorÃa de una que genera una interrupción imprevista.
Planifique antes de desplegar:
Un plan de implementación detallado es un requisito previo, no una ocurrencia tardÃa. Los lÃderes de seguridad que conciben la gestión de certificados como un facilitador del negocio, vinculado a la confianza digital y la disponibilidad, en lugar de un mero centro de costos de TI, obtienen sistemáticamente más presupuesto y apoyo ejecutivo al implementar correctamente los fundamentos de la infraestructura de clave pública (PKI) desde el principio.
Dotarlo de personal cualificado:
La infraestructura de clave pública (PKI) es una infraestructura crÃtica, por lo que debe ser implementada y operada por personas que la comprendan. Las organizaciones que no cuentan con esa experiencia internamente se benefician más al externalizar las operaciones de PKI a un proveedor de PKI gestionado de confianza que al gestionarlas con personal insuficiente.
Realice auditorÃas periódicas de la infraestructura de clave pública (PKI):
Una auditorÃa periódica y programada de la jerarquÃa de la CA, las polÃticas de emisión y el inventario de certificados permite detectar fallos de seguridad antes de que un atacante o un auditor los descubran.
Almacene los certificados y las claves de forma segura:
Los atacantes utilizan diversas técnicas para detectar y extraer claves mientras están en uso o en tránsito. Almacenar las claves privadas de las CA en HSM validados según FIPS 140-3 Nivel 3, en lugar de en servidores de uso general, es fundamental para una CA raÃz o emisora.
Primero, comprenda sus casos de uso:
Muchas organizaciones diseñan e implementan una infraestructura de clave pública (PKI) sin antes definir sus casos de uso reales. Comprender qué necesita proteger realmente la organización, antes de finalizar el diseño e implementación de la PKI, determina si la arquitectura resultante es adecuada o si deberá rediseñarse posteriormente.
Realice una ceremonia formal de entrega de la llave raÃz:
Establecer una Autoridad de Certificación RaÃz (CA) equivale a crear una clave maestra para toda la cadena de confianza de la organización. Una ceremonia formal de clave raÃz registra el evento y el rol de cada participante, lo que proporciona a la organización una base documentada y auditable para confiar en esa raÃz en el futuro. Asignar un Módulo de Seguridad de Hardware (HSM) a la CA raÃz es una decisión que debe tomarse antes de implementar cualquier otro componente de la infraestructura de clave pública (PKI).
PolÃticas y prácticas de certificación de documentos:
La fiabilidad de una infraestructura de clave pública (PKI) depende de la gobernanza que la respalda. Muchas organizaciones implementan PKI simplemente como un requisito de proyecto y nunca documentan las polÃticas y los procedimientos que deberÃan regirla, lo que se convierte en un problema cuando un auditor o una organización asociada solicita pruebas del proceso.
Mantener una polÃtica de certificados (PC):
Un CP es el documento que establece los derechos, deberes y obligaciones de cada parte en la PKI. Generalmente tiene validez legal y las CA suelen publicarlo en sus sitios web.
Mantener una Declaración de Práctica Certificada (CPS):
Un documento CPS describe lo que sucede en la práctica para respaldar las declaraciones de polÃtica establecidas en el CP. Puede tener efectos legales en circunstancias limitadas y proporciona a los auditores y a las partes que confÃan en la infraestructura de clave pública (PKI) una forma de verificar que esta funcione según lo estipulado en su polÃtica.
Incorporar agilidad criptográfica:
Una infraestructura de clave pública (PKI) moderna deberÃa poder rotar algoritmos y tamaños de clave sin necesidad de una reconstrucción completa. Al ejecutar un análisis criptográfico de descubrimiento e inventario con CBOM Secure, se identifican todos los certificados, claves y algoritmos en uso actualmente, lo que constituye el punto de partida para cualquier plan de migración post-cuántica.
PKI gestionada frente a PKI interna: ventajas e inconvenientes
Ninguno de los dos enfoques es universalmente correcto. La elección adecuada depende de si la organización ya cuenta con experiencia especÃfica en infraestructura de clave pública (PKI) y de cuánto riesgo operativo esté dispuesta a asumir internamente.
PKI interno
Ventajas: control directo y total sobre la jerarquÃa de la CA y los procesos de negocio; no hay dependencia de terceros para las operaciones diarias; los datos de los certificados nunca salen de la infraestructura de la propia organización.
Desventajas: requiere personal especializado y dedicado a la infraestructura de clave pública (PKI), que es difÃcil de contratar y retener; la organización asume el costo total de los módulos de seguridad de hardware (HSM), las auditorÃas y las ceremonias de claves; la falta de personal es la causa principal más común de las interrupciones documentadas en la encuesta de DigiCert mencionada anteriormente.
PKI administrada
Ventajas: Las claves de CA se almacenan en HSM validados según FIPS 140-3 Nivel 3 desde el primer dÃa; el proveedor sigue procedimientos auditados y repetibles en lugar de procesos ad hoc; la organización obtiene experiencia en PKI sin tener que contratarla y retenerla directamente.
Desventajas: introduce una relación con un proveedor que debe gestionarse; la organización aún necesita suficiente conocimiento interno de PKI para definir polÃticas y revisar el trabajo del proveedor; migrar posteriormente desde un proveedor gestionado requiere planificación.
¿A quién deberÃa importarle esto?
Las mejores prácticas de PKI afectan a más roles que el equipo que opera la CA. Esto es lo que cada rol deberÃa tener en cuenta.
Administradores de PKI
Poseer la documentación de la Ceremonia de Clave RaÃz, el inventario de certificados y el calendario de auditorÃa. Acción: confirmar que cada clave privada de CA reside en un HSM validado según FIPS 140-3 Nivel 3, y no en un servidor de propósito general.
Arquitectos de seguridad
Comprender cómo la infraestructura de clave pública (PKI) se integra en la arquitectura más amplia de confianza cero e identidad de máquina. Acción: identificar qué casos de uso de la tabla de decisiones anterior aún se ejecutan manualmente y priorizar la automatización para las filas con mayor impacto en la seguridad.
Equipos de plataforma
Gestionar las herramientas de automatización que emiten y renuevan certificados para servidores web, contenedores y cargas de trabajo en la nube. Acción pendiente: confirmar que la automatización de la renovación pueda gestionar los periodos de validez de 200 y 100 dÃas establecidos por el CA/Browser Forum antes de que entren en vigor.
Equipos de cumplimiento
Poseer pruebas de que la infraestructura de clave pública (PKI) opera según lo estipulado en su polÃtica de certificados. Acción: verificar que exista una declaración de buenas prácticas de certificados vigente y que coincida con lo que las auditorÃas observan en la práctica.
CISO
Asuma la responsabilidad de la decisión de construir o comprar, asà como de la justificación presupuestaria. Acción: sopesar las ventajas y desventajas mencionadas anteriormente en función del personal actual y tratar la evaluación de riesgos de interrupción del servicio como parte de la revisión anual de riesgos estándar, no como un proyecto puntual.
Nuestra opinión: Cómo la consultorÃa en cifrado respalda la infraestructura de clave pública (PKI) moderna.
Encryption Consulting LLC puede gestionar por completo el entorno de infraestructura de clave pública (PKI) del que depende su organización, creando y administrando PKI en infraestructuras locales, en la nube o hÃbridas. Implementamos y brindamos soporte a dicha PKI mediante un conjunto de procedimientos totalmente desarrollados, probados y auditados. No requerimos permisos de administrador en su Active Directory, y usted siempre tendrá el control de su PKI y sus procesos de negocio.
Para mayor seguridad, las claves de CA se almacenan en HSM validados según FIPS 140-3 Nivel 3, alojados en su propio centro de datos seguro o en el nuestro. Si su organización necesita gestión del ciclo de vida de los certificados, firma de código o una PKI en la nube totalmente gestionada y escalable, PKI-as-a-Service y CertSecure Manager están diseñados para funcionar conjuntamente, en lugar de como herramientas separadas y desconectadas. Para las organizaciones que se anticipan a la reducción de los periodos de validez del CA/Browser Forum y la eventual migración post-cuántica, nuestro Centro de Excelencia PQC y el inventario criptográfico CBOM Secure proporcionan la criptoagilidad que requiere una PKI con una vida útil cada vez más corta. Encryption Consulting también ofrece servicios de evaluación, diseño e implementación de PKI, junto con orientación práctica sobre automatización de PKI , para ayudar a identificar vulnerabilidades en un entorno existente y crear una hoja de ruta para solucionarlas. Para obtener más información, consulte esta descripción general independiente sobre la seguridad de PKI en diversos casos de uso en las organizaciones digitales actuales.
Conclusión
La infraestructura de clave pública (PKI) moderna debe proteger mucho más que un puñado de servidores internos: las cargas de trabajo en la nube, los flujos de trabajo DevOps, las flotas de IoT y una fuerza laboral distribuida dependen de la misma cadena de confianza, y esta cadena ahora debe adaptarse a la reducción de la duración de los certificados a tan solo 47 dÃas. Las mejores prácticas que garantizan su fiabilidad no han cambiado, incluso con la multiplicación de los casos de uso: planificar antes de la implementación, dotarla de personal adecuado o externalizar la gestión a un equipo especializado, realizar auditorÃas periódicas, proteger las claves en módulos de seguridad de hardware (HSM) con certificación FIPS y documentar las polÃticas que rigen el funcionamiento de la PKI. Las organizaciones que consideran la PKI como una disciplina operativa continua, responsabilidad compartida entre administradores de PKI, arquitectos de seguridad, equipos de plataforma, cumplimiento normativo y el CISO, en lugar de un proyecto puntual, son las que evitan las interrupciones y los fallos de auditorÃa que pillan desprevenidas a las demás.
Preguntas frecuentes
¿Cuáles son las mejores prácticas más importantes para gestionar una infraestructura de clave pública (PKI) moderna?
Las prácticas más importantes son una planificación adecuada antes del despliegue, dotar a la infraestructura de clave pública (PKI) de personal cualificado o de un proveedor gestionado, auditorÃas periódicas, el almacenamiento de las claves de CA en módulos de seguridad de hardware (HSM) validados según FIPS 140-3 Nivel 3, y el mantenimiento de una polÃtica de certificados y una declaración de prácticas de certificados documentadas.
¿Qué nivel de validación de HSM deberÃa proteger la clave privada de una CA raÃz?
La clave privada de una CA raÃz debe almacenarse en un módulo de seguridad de hardware (HSM) validado según FIPS 140-3 Nivel 3, en lugar de en un servidor de uso general. Esta es una de las decisiones más importantes que se toman antes de implementar cualquier otro componente de infraestructura de clave pública (PKI).
¿Cuál es la diferencia entre una PolÃtica de Certificación y una Declaración de Prácticas de Certificación?
Una PolÃtica de Certificación (PC) establece los derechos, deberes y obligaciones de cada parte en la infraestructura de clave pública (PKI) y suele publicarse. Una Declaración de Prácticas de Certificación (DPC) documenta lo que sucede en la práctica para implementar dicha polÃtica, lo que permite a los auditores y a las partes que confÃan en ella verificar que la PKI funciona según lo declarado.
¿Por qué la gobernanza de PKI es más importante para los equipos empresariales hoy en dÃa que antes?
Según el cronograma SC-081v3 del CA/Browser Forum, la duración de los certificados se está reduciendo de 398 dÃas a 47 dÃas para 2029. Además, la infraestructura de clave pública (PKI) ahora protege las cargas de trabajo en la nube, los dispositivos IoT y las arquitecturas de confianza cero, además de los servidores web. Esta combinación hace que la PKI no gobernada y gestionada manualmente tenga muchas más probabilidades de provocar una interrupción del servicio que hace una década.
¿Qué riesgos aumentan cuando la gestión de certificados y claves se realiza manualmente?
El seguimiento manual aumenta el riesgo de que se pierdan renovaciones, que los certificados caducados provoquen interrupciones, que las claves se almacenen fuera de un HSM validado y que las polÃticas no documentadas no superen una auditorÃa. La encuesta Trust Pulse de DigiCert de julio de 2025 reveló que casi la mitad de las empresas sufrieron una interrupción relacionada con certificados el año anterior, y más de un tercio de ellas se debieron especÃficamente a certificados caducados.
¿Qué equipos deberÃan ser responsables de la gobernanza y las operaciones diarias de la infraestructura de clave pública (PKI)?
Los administradores de PKI suelen ser responsables de las operaciones diarias y del inventario de certificados, los arquitectos de seguridad son responsables de cómo encaja PKI en la estrategia más amplia de Zero Trust, los equipos de plataforma son responsables de la automatización de la renovación, el departamento de cumplimiento es responsable del registro de pruebas de CP/CPS y el CISO es responsable de la decisión de desarrollar internamente o comprar, asà como de su presupuesto.
¿Qué aspectos deben auditarse o supervisarse periódicamente en un entorno PKI?
Audite periódicamente la jerarquÃa de la CA y las polÃticas de emisión, compare el inventario completo de certificados con el uso real, revise los registros de acceso del HSM y verifique si la Declaración de Prácticas de Certificación sigue coincidiendo con el funcionamiento de la PKI. El monitoreo continuo de las fechas de vencimiento próximas debe realizarse junto con estas auditorÃas periódicas, no en lugar de ellas.
¿Cómo cambia esta guÃa para entornos PKI en la nube, hÃbridos o con múltiples autoridades de certificación?
Se aplican los mismos principios fundamentales, pero los entornos hÃbridos y con múltiples autoridades de certificación (CA) plantean el reto de mantener la coherencia en las polÃticas, el almacenamiento de claves y los estándares de auditorÃa en todas las CA de la jerarquÃa. Un análisis criptográfico de descubrimiento e inventario es especialmente importante en este caso, ya que los certificados en un entorno multinube son los que tienen más probabilidades de quedar sin seguimiento.
¿Por qué las organizaciones optan por un servicio PKI gestionado en lugar de gestionar la infraestructura de clave pública (PKI) internamente?
Las organizaciones optan por la infraestructura de clave pública (PKI) gestionada cuando carecen del personal especializado necesario para operarla de forma segura internamente, o cuando desean que las claves de CA se almacenen en módulos de seguridad de hardware (HSM) validados por FIPS y que las operaciones diarias sean gestionadas por un equipo que siga procedimientos auditados, sin renunciar al control sobre sus propios procesos de negocio de PKI.
- Introducción
- Respuesta rápida: Mejores prácticas modernas de PKI
- Puntos Clave
- Por qué esto importa ahora
- Casos de uso de PKI empresarial moderna
- Cómo elegir el enfoque PKI adecuado para su caso de uso.
- Mejores prácticas de PKI moderna
- PKI gestionada frente a PKI interna: ventajas e inconvenientes
- ¿A quién deberÃa importarle esto?
- Nuestra opinión: Cómo la consultorÃa en cifrado respalda la infraestructura de clave pública (PKI) moderna.
- Conclusión
- Preguntas frecuentes
- ¿Cuáles son las mejores prácticas más importantes para gestionar una infraestructura de clave pública (PKI) moderna?
- ¿Qué nivel de validación de HSM deberÃa proteger la clave privada de una CA raÃz?
- ¿Cuál es la diferencia entre una PolÃtica de Certificación y una Declaración de Prácticas de Certificación?
- ¿Por qué la gobernanza de PKI es más importante para los equipos empresariales hoy en dÃa que antes?
- ¿Qué riesgos aumentan cuando la gestión de certificados y claves se realiza manualmente?
- ¿Qué equipos deberÃan ser responsables de la gobernanza y las operaciones diarias de la infraestructura de clave pública (PKI)?
- ¿Qué aspectos deben auditarse o supervisarse periódicamente en un entorno PKI?
- ¿Cómo cambia esta guÃa para entornos PKI en la nube, hÃbridos o con múltiples autoridades de certificación?
- ¿Por qué las organizaciones optan por un servicio PKI gestionado en lugar de gestionar la infraestructura de clave pública (PKI) internamente?
