Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Por qué la historia más aterradora sobre certificados es la que nadie ve

La gestión del ciclo de vida de los certificados no es un tema que despierte mucho interés. Se sitúa en la misma carpeta mental que las copias de seguridad y los calendarios de actualizaciones: importante, poco atractiva y fácil de posponer para el trimestre siguiente.  

Hasta que un certificado caduca en el lugar equivocado y arrastra consigo un sistema de pago, un flujo de inicio de sesión o todo un servicio de atención al cliente. 

Esa brecha, entre lo aburrido que resulta el tema y las consecuencias nefastas de ignorarlo, es precisamente el problema. Y por eso optamos por un cómic en lugar de otro informe técnico. 

«La guerra de los certificados: Una carrera contra el vencimiento» es una breve historia ilustrada sobre la obligatoriedad de los certificados cada 47 días y el modo de fallo que la mayoría de los equipos no prevé. Esta es la idea que hay detrás y por qué merece la pena dedicarle diez minutos.

El problema con el problema

La mayoría de los riesgos de seguridad se hacen notar. Una campaña de phishing se dispara. Una vulnerabilidad recibe un CVE y acapara la atención de los medios. La expiración de un certificado ocurre lo contrario. Pasa completamente desapercibida, porque no hay ningún problema, hasta el preciso momento en que todo se complica. 

Un certificado no se degrada. No emite advertencias con el paso del tiempo. Funciona a la perfección, gestionando el tráfico y superando las comprobaciones, hasta que expira su fecha de validez y todos los sistemas que confiaban en él dejan de hacerlo de inmediato. El fallo es instantáneo y se produce en el peor momento posible, porque la expiración no entiende de ocasiones. 

Este es el tipo de riesgo más difícil de abordar para una organización. No hay humo antes del fuego. Los equipos diligentes lo dejan de lado durante meses porque el panel de control está en verde y no hay ningún problema grave, que es precisamente el estado que presenta un certificado a punto de caducar hasta el final. 

No se puede hacer que la gente perciba un riesgo silencioso e invisible con un gráfico de barras. Se puede lograr con una historia. Esa fue la razón principal para optar por un formato diferente. 

De qué trata realmente el cómic. 

Si dejamos de lado las ilustraciones, el cómic plantea un argumento: la clasificación que te perjudica rara vez es la que estás viendo. 

Los certificados del panel de control, aquellos con propietarios y recordatorios de renovación, están en su mayoría en buen estado. Se renuevan porque alguien es responsable de ellos. El certificado problemático es el que desapareció de la lista. Fue emitido hace años por alguien que ya no trabaja allí. Su columna de propietario está en blanco. Se ejecuta en un servidor que nadie supervisa, en el que todos los demás sistemas confían ciegamente, y ninguna cantidad de disciplina en las renovaciones lo salvará, porque no se puede renovar un certificado cuya existencia se desconoce. 

La historia ilustra tres formas en que este problema se manifiesta. Por un lado, el enorme volumen de renovaciones que satura un proceso manual a gran escala. Por otro, el certificado que sigue siendo válido y aparece en verde en el panel de control, a pocos días de su vencimiento sin que se haya iniciado ninguna renovación, funcionando correctamente hasta que deja de hacerlo. Y por último, el certificado huérfano, sin propietario ni supervisión, que caduca sin previo aviso. Cada una de estas categorías es real y cualquier equipo de infraestructura de clave pública (PKI) debería conocerla, y cada una se vuelve mucho más peligrosa cuando los certificados tienen una vigencia de semanas en lugar de un año. 

El cómic dota a estas amenazas de personajes y un escenario para que resulten memorables. El mensaje subyacente es totalmente serio: el problema radica en la visibilidad, no en el esfuerzo. 

Por qué 2029 eleva la apuesta 

Nada de esto es nuevo. Lo nuevo es la velocidad. 

En 2025, el Foro CA/Browser adoptó un calendario que reduce progresivamente la vida útil máxima de los certificados TLS de confianza pública: 200 días a partir de marzo de 2026, 100 días a partir de marzo de 2027 y 47 días a partir de marzo de 2029. El razonamiento es sólido. Una vida útil más corta reduce el margen de tiempo que un atacante puede aprovechar para explotar un certificado robado o emitido incorrectamente. En materia de seguridad, cuanto más corto, mejor. 

En cuanto a las operaciones, la situación es diferente. Un equipo que gestiona 500 certificados actualmente se encarga de unos cientos de renovaciones al año, algo que un ingeniero competente y unos pocos scripts pueden hacer sin problema. Con un límite de 47 días, ese mismo entorno gestiona cerca de 4,000 renovaciones al año, unas 16 al día. Si a esto le sumamos cargas de trabajo efímeras como servicios en la nube, contenedores y dispositivos IoT, la cifra aumenta aún más. 

A ese ritmo, un riesgo silencioso se convierte en uno constante. Un certificado nunca está a más de unas pocas semanas de su fecha de vencimiento, por lo que el margen para evitar una renovación tardía se reduce considerablemente.  

Los procesos manuales que funcionaron durante años no fallan de forma controlada bajo este tipo de carga. Fallan repentinamente, y el fallo parece una interrupción del servicio. 

Esa es la cuenta regresiva que da nombre al cómic. El mandato en sí es público y el cronograma es claro. Lo que cambia es lo que significan las matemáticas en la práctica para los equipos que tienen que convivir con ello. 

¿Quién debería leerlo y por qué vale la pena invertir diez minutos en ello? 

El libro "The Cert Wars" está dirigido a quienes son responsables de la disponibilidad del sistema: ingenieros de PKI, responsables de seguridad y los CISO que responden por ambos. No requiere conocimientos de criptografía ni pretende explicar el estándar paso a paso. Su enfoque es más útil: replantea el problema.

Quien lo lea, replanteará su perspectiva sobre su propio entorno, centrándose menos en si las renovaciones se realizan a tiempo y más en una pregunta más compleja: ¿cuántos certificados existen que nadie controla? Ese cambio, de la velocidad de renovación a la visibilidad, es lo más valioso que un equipo puede incorporar en los próximos años. 

Y es realmente rápido. Diez minutos, una historia real y una idea que suele quedar grabada precisamente porque se presenta como una historia y no como una diapositiva. 

Eliminen las tres amenazas 

Las tres amenazas del cómic parecen diferentes, pero el mismo método las derrota a todas: encontrar todos los certificados, renovarlos automáticamente y no dejar de vigilar, para que ninguna tenga la oportunidad de formarse. 

Eso es lo que hace CertSecure Manager. Resuelve el problema de la acumulación de solicitudes con renovaciones automatizadas, reduciendo miles de operaciones manuales al año a solo las excepciones que requieren intervención humana. Responde a las solicitudes que expiran silenciosamente con monitoreo continuo, señalando las que están próximas a expirar y las que no tienen ninguna renovación en curso mucho antes de que el panel de control se ponga en rojo.  

Y responde a la necesidad de certificados huérfanos con un descubrimiento automatizado, que saca a la luz los certificados que un inventario manual no detecta y asigna a cada uno un propietario identificado. 

Lee "Las guerras de los certificados: una carrera contra el vencimiento" para ver cómo los tres convergen en un único administrador, que es exactamente como suele producirse una interrupción real del servicio.

Luego, reserva una demostración de 15 minutos para descubrir cuáles de los tres ya se encuentran ocultos en tu propiedad y elimínalos todos antes de que marzo de 2029 haga el trabajo por ti.