Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Su PKI es saludable?

PKI saludable

En este debate, intentamos comprender algunas de las siguientes preguntas: ¿Qué es la PKI? ¿Cuáles son los componentes de la Infraestructura de Clave Pública (PKI)? Y, lo más importante, ¿cuáles son los factores clave que se pueden aprovechar para realizar una comprobación del estado de la PKI? Las comprobaciones del estado con los factores decisivos adecuados son fundamentales para garantizar el estado de una Infraestructura de Clave Pública. Profundicemos en el tema:

Respuesta rápida: ¿Su infraestructura de clave pública (PKI) está en buen estado?

Una infraestructura de clave pública (PKI) saludable requiere seis elementos clave: seguimiento de la validez de los certificados, verificación de su integridad, política de emisión documentada, asignación de puntos finales de certificados, tamaño adecuado de la clave de cifrado y un algoritmo de cifrado actualizado. Si alguno de estos seis factores no se controla, los certificados pueden caducar, debilitarse o emitirse fuera de la política sin que nadie se dé cuenta hasta que una interrupción del servicio o una auditoría revele el problema.

Resumen Ejecutivo

La salud de la infraestructura de clave pública (PKI) no es una tarea de configuración única; requiere una monitorización continua de seis factores: validez del certificado, integridad del certificado, política de emisión de certificados, puntos finales del certificado, tamaño de la clave de cifrado y robustez del algoritmo de cifrado. Las empresas que omiten las comprobaciones periódicas de la salud de la PKI corren el riesgo de que los certificados caducados o débiles pasen desapercibidos hasta que provoquen una interrupción del servicio, una auditoría fallida o un incidente de seguridad. Esta publicación abarca los seis factores clave que determinan la salud de la PKI, una matriz de riesgos que relaciona cada factor con la probabilidad, el impacto y los controles de cumplimiento, una lista de verificación de evidencia de auditoría y una lista de verificación práctica para corregir las deficiencias.

¿A quién debería importarle la salud de PKI?

Las comprobaciones de estado de la infraestructura de clave pública (PKI) no son solo una tarea del equipo de PKI; los seis factores que se describen a continuación afectan a la seguridad, el cumplimiento normativo y la propiedad de la plataforma. Esto es lo que debe hacer cada rol.

Administradores de PKI

Mantener un inventario actualizado de certificados, realizar un seguimiento del tamaño de las claves y los algoritmos de hash utilizados, y liderar el ciclo anual de auditoría y verificación del estado de la CA.

Arquitectos de seguridad

Establecer estándares mínimos para el tamaño de la clave y el algoritmo de hash, y diseñar la arquitectura que garantice que la política de emisión de certificados se aplique de forma coherente en todas las autoridades de certificación emisoras.

Equipos de plataforma

Mantenga la asignación de certificado a punto final para que ninguna renovación o revocación de certificado deje un punto final expuesto o mal configurado.

Equipos de cumplimiento

Asigne cada factor de salud de la PKI al control de cumplimiento correspondiente, recopile evidencia de auditoría con una periodicidad definida y confirme que la auditoría anual de la CA se haya completado y documentado.

CISO

Considere el estado de la infraestructura de clave pública (PKI) como una métrica de riesgo que debe ser reportada a la junta directiva, patrocine la inversión en la automatización del ciclo de vida de los certificados y asegúrese de que las comprobaciones del estado de la PKI se realicen al menos anualmente, no solo después de un incidente.

Por qué esto importa: Datos y plazos de entrega

Según la encuesta Trust Pulse de DigiCert (2 de julio de 2025), casi la mitad de las empresas sufrieron una interrupción relacionada con certificados el año pasado, y el 18.5 % de las organizaciones afectadas reportaron pérdidas superiores a 250 000 dólares, con un 37.5 % de esos incidentes vinculados específicamente a certificados caducados. Todas estas interrupciones se deben a que al menos uno de los seis factores de salud de la infraestructura de clave pública (PKI) no se monitorizó correctamente.

La propuesta SC-081v3 del Foro CA/Browser, aprobada el 11 de abril de 2025, reduce gradualmente la validez máxima de los certificados TLS públicos a 200 días a partir del 15 de marzo de 2026, a 100 días a partir del 15 de marzo de 2027 y a 47 días a partir del 15 de marzo de 2029. Los períodos de validez más cortos hacen que el seguimiento de la validez de los certificados, uno de los seis factores de salud, sea sustancialmente más urgente, ya que el seguimiento manual que toleraba un ciclo de vida de un año para los certificados no se adaptará a uno de 47 días.

El NIST finalizó sus estándares de criptografía post-cuántica FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA) el 13 de agosto de 2024. La salud del algoritmo de cifrado, otro de los seis factores, ahora también incluye el seguimiento de si los algoritmos y tamaños de clave actuales tienen una ruta de migración viable hacia alternativas preparadas para PQC.

¿Qué es la Infraestructura de Clave Pública – PKI?

La infraestructura de clave pública (PKI, por sus siglas en inglés) es un marco tecnológico de ciberseguridad que protege las comunicaciones entre cliente y servidor. Los certificados se utilizan para autenticar la comunicación entre el cliente y el servidor. La PKI también utiliza certificados X.509 y claves públicas para proporcionar cifrado de extremo a extremo. De esta manera, tanto el servidor como el cliente pueden confiar el uno en el otro y verificar su autenticidad para demostrar la integridad de la transacción. Con el aumento de la transformación digital a nivel mundial, es fundamental utilizar la infraestructura de clave pública para garantizar transacciones seguras. La PKI tiene numerosos casos de uso en diversos sectores e industrias, incluidos el médico y el financiero.

¿Cuáles son los componentes importantes en una infraestructura de clave pública?

Una infraestructura de clave pública (PKI) consta de tres componentes clave: certificados digitales, autoridad de certificación y autoridad de registro. Las PKI protegen el entorno mediante estos tres componentes esenciales, que desempeñan un papel fundamental en la protección y seguridad de las comunicaciones digitales y las transacciones electrónicas.

  • Certificados Digitales: El componente más crítico de una Infraestructura de Clave Pública (PKI) son los certificados digitales. Estos certificados se utilizan para validar e identificar las conexiones entre el servidor y el cliente. De esta manera, las conexiones establecidas son muy seguras y confiables. Los certificados se pueden crear individualmente según la escala de las operaciones. Si el requisito es para una gran empresa, se pueden adquirir certificados digitales PKI de emisores externos de confianza. Estas son las razones por las que PKI... gestión de certificados Es tan vital.
  • Autoridad de certificación: Una Autoridad de Certificación (CA) proporciona autenticación y protege los certificados utilizados por los usuarios. Ya se trate de sistemas informáticos individuales o servidores, la Autoridad de Certificación garantiza la autenticación de las identidades digitales de los usuarios. Los dispositivos confían en los certificados digitales emitidos por las Autoridades de Certificación.
  • Autoridad de registro: La Autoridad de Registro (AR) es un componente autorizado por la Autoridad de Certificación para la emisión de certificados para solicitudes de usuarios autenticados. Las solicitudes de certificados de la AR abarcan desde certificados digitales individuales hasta mensajes de correo electrónico firmados, pasando por empresas que planean establecer su propia Autoridad de Certificación privada. La AR envía todas las solicitudes aprobadas a la CA para su procesamiento.

¿Por qué deberían las empresas preocuparse por PKI Health?

Una infraestructura de clave pública (PKI) no es una actividad que se configura una sola vez y se olvida. El monitoreo regular de su estado es tan importante como la implementación inicial, ya que desempeña un papel crucial y decisivo en la ciberseguridad de la empresa. El monitoreo y la verificación del estado de la PKI garantizan un funcionamiento estable. La mayoría de las políticas de certificación establecen que se debe realizar una auditoría periódica para salvaguardar el cumplimiento de las Autoridades de Certificación (CA). Es altamente recomendable realizar una verificación completa al menos una vez al año. 

Las comprobaciones del estado de la infraestructura de clave pública implican múltiples pasos y factores. Entre ellos, algunos de los procesos importantes que se incluyen en una comprobación estándar de la infraestructura de clave pública (PKI) son:

  • Gestión de parches y backup.
  • Comprobaciones de certificados: Emisión y revocación de certificados.
  • Auditoría de la Autoridad de Certificación

Seis factores/indicadores clave que determinan el estado de la infraestructura de clave pública (PKI).

Las infraestructuras de clave pública, o PKI, existen desde hace mucho tiempo. La mayoría de las empresas ya conocen sus beneficios y capacidades. Sin embargo, debido al aumento constante de las ciberamenazas, es fundamental verificar continuamente si existen indicios importantes de vulnerabilidad. Es fundamental realizar un análisis y corregir las áreas que lo requieran. Este análisis temprano es una medida proactiva y de vigilancia que reduce significativamente el riesgo de cualquier ciberataque. Si se ignora sin prestarle la debida atención, puede resultar en la pérdida de datos de clientes o sanciones regulatorias.

Para garantizar la salud de la PKI, hemos señalado seis factores que se deben observar durante las primeras etapas.

  • Validez del certificado – Todos los certificados digitales tienen fecha de caducidad. Por razones de seguridad, no es recomendable reutilizar el mismo certificado digital durante un período prolongado sin supervisión. Si la fecha de caducidad no se documenta ni se rastrea de forma ordenada, aumenta la probabilidad de una vulneración. Un certificado digital caducado no ofrece ninguna seguridad.
    Una buena práctica consiste en documentar el ciclo de vida de cada certificado digital en uso y mantenerlo actualizado. Además, es fundamental contar con procesos sólidos de gestión de certificados PKI. Este proceso puede automatizarse mediante diversas herramientas de gestión de certificados. También se puede configurar la notificación anticipada, de modo que todas las partes interesadas reciban una notificación antes de la emisión o renovación de un certificado.
  • Integridad del certificado – Para convencer a los clientes o potenciales clientes de que realicen transacciones o compartan información a través de Internet, primero se debe establecer la confianza. Una forma de hacerlo técnicamente es mediante el uso de una Autoridad de Certificación adecuada. Estas son entidades que verifican la autenticidad de un servicio o producto web. Las Autoridades de Certificación previenen los intentos de phishing ya que verifican Certificados SSL/TLSLos certificados digitales, que son verificados por alguna autoridad de certificación reconocida, se consideran seguros, y muchos navegadores y herramientas modernas ayudan a comprobarlo.
    Todas las partes interesadas en la emisión de certificados digitales deben asegurarse de que estos cumplan con todos los requisitos necesarios para su verificación por la Autoridad de Certificación (CA). El proceso también debe estar documentado, con una descripción clara de las partes involucradas y las responsabilidades. Esto facilita diversas situaciones, como la renovación sin problemas de un certificado caducado, la sustitución de un certificado dañado, el seguimiento de un certificado comprometido en caso de un incidente de seguridad y la adopción de las medidas preventivas necesarias.
  • Política de emisión de certificados – Una Autoridad de Certificación puede imponer ciertas restricciones durante la emisión de un certificado. Estas restricciones pueden ser variadas, como limitar o imponer valores X.509 permitidos, restringir campos de sujeto permitidos o modos de emisión permitidos, etc.
    Si se controlan estos aspectos, la revisión y la resolución de problemas resultan mucho más sencillas. Las partes interesadas deben ser responsables de hacer un seguimiento de todas las políticas de emisión asociadas a cada certificado.
  • Puntos finales del certificado – Se pueden agregar certificados SSL a los endpoints. En ocasiones, un mismo certificado digital puede estar asociado a varios endpoints. En estos casos, es importante rastrearlo. Por lo tanto, cada uno se actualiza en diferentes escenarios, como cuando el certificado caduca y se renueva. Estos endpoints pueden volverse vulnerables y quedar expuestos si no se rastrean adecuadamente.
  • Tamaño de la clave de cifrado – El tamaño de la clave de cifrado está correlacionado y es proporcional a la fortaleza de la clave. Claves como RSA 4096 proporciona alta seguridad y garantía debido a su mayor tamaño, lo que hace que los ataques de fuerza bruta sean muy difíciles.
    Es importante verificar si se utiliza alguna clave con un tamaño de bits pequeño, ya que esto la hace más débil. Para una mejor seguridad de la infraestructura de clave pública (PKI), todas las claves débiles existentes deben reemplazarse por otras más seguras.
  • Algoritmo de cifrado – Una PKI saludable siempre debe contener una proteína fuerte y robusta. Hashing Los algoritmos se actualizan constantemente para volverse más robustos y rápidos. Por ejemplo, SHA256 es mucho más seguro que SHA1. Los interesados ​​deben estar al tanto del algoritmo que se utiliza y si este es el estándar de la industria. Si existe una actualización estable, es recomendable reemplazar el algoritmo obsoleto.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Matriz de riesgos para la salud de PKI

SupervisiónProbabilidadGenerar impactoMétodo de detecciónMitigaciónMapeo de controlEvidencia
El certificado caducado pasa desapercibido.MediaAltoPanel de control para la monitorización del vencimiento de certificadosAutomatice las alertas de renovación y vencimiento.SOC 2 CC6.1, ISO 27001 A.8.24Registros de control de caducidad, historial de alertas
La clave privada de la CA es débil o está comprometida.BajoCriticalRegistros de auditoría de HSM, registros de ceremonias claveAlmacene las claves de CA en un HSM de nivel 3 compatible con FIPS 140-2.NIST SP 800-57, Requisito 3 de PCI DSSRegistro de auditoría de configuración y acceso de HSM
El algoritmo de hash obsoleto aún está en uso.MediaAltoEscaneo de inventario del algoritmo de certificadoMigrar a SHA-256 o superiorRequisitos básicos del foro de CA/BrowserInforme de escaneo de inventario de algoritmo
Mapeo de certificado a punto final sin seguimientoAltoMediaescaneo de detección de certificadosMantenga un inventario actualizado de certificados y puntos finales.ISO 27001 A.8.9Informe de escaneo de descubrimiento
Auditoría de CA faltante o vencidaMediaAltoRevisión del cronograma de auditoría anual de CAAuditoría WebTrust/ETSI completada según lo previsto.WebTrust para CA, ETSI EN 319 411Informe de auditoría firmado

Mapeo de cumplimiento

Factor de salud PKIMarco pertinenteRequisito
Validez del certificadoSOC 2 CC6.1Identificación y subsanación oportunas de las credenciales que están por vencer.
Integridad del certificadoISO 27001 A.8.24Uso de la criptografía para proteger la confidencialidad y la integridad.
Política de emisión de certificadosRequisitos básicos del foro de CA/BrowserPolítica documentada de certificados y controles de emisión
Tamaño de la clave de cifradoSP 800-57 del NISTGuía sobre la longitud mínima de la clave y la robustez del algoritmo
Algoritmo de cifradoRequisito 3 de PCI DSSUso de criptografía robusta para datos almacenados y transmitidos.

Lista de verificación de evidencias de auditoría

ControlEvidencia para recolectarFrecuencia
Inventario de certificadosLista completa de certificados activos con sus propietarios y fechas de vencimiento.Continuo, revisado trimestralmente
Protección de clave CARegistros de configuración y acceso del HSMAnual
Cumplimiento del algoritmoInforme de escaneo de los algoritmos de hash y clave en usoTrimestral
Auditoría de CAInforme de auditoría de WebTrust o ETSIAnual
Mapeo de puntos finalesInventario de certificados a puntos finalesTrimestral

Ejemplos de incidentes

Los fallos más comunes en la infraestructura de clave pública (PKI) siguen un patrón: un certificado caduca sin que nadie se dé cuenta e interrumpe un servicio de cara al cliente o una integración interna; se descubre que un sistema heredado sigue utilizando un algoritmo de hash obsoleto durante una auditoría; o se detecta un certificado en un punto final que ya no aparece en ningún inventario. Según la encuesta Trust Pulse de DigiCert (2 de julio de 2025), las interrupciones relacionadas con certificados son tan frecuentes que casi la mitad de las empresas informaron haber experimentado una el año anterior, y más de un tercio de esas interrupciones estaban específicamente vinculadas a certificados caducados, lo que subraya que no se trata de casos aislados, sino de una categoría de riesgo recurrente y cuantificable.

Lista de verificación de remediación

  1. Cree un inventario completo y actualizado de todos los certificados, incluyendo el propietario, la fecha de vencimiento, el tamaño de la clave y el algoritmo de hash.
  2. Automatice las alertas de vencimiento para que la renovación se produzca antes de que caduque cualquier certificado.
  3. Confirme que las claves privadas de la CA estén protegidas en un HSM de nivel 3 FIPS 140-2, y no en un sistema de almacenamiento de claves basado en software.
  4. Busque y reemplace cualquier certificado que utilice un algoritmo de hash obsoleto o una clave de tamaño insuficiente.
  5. Asigne cada certificado a sus puntos finales para que las renovaciones y revocaciones no dejen nada expuesto.
  6. Programe y complete la auditoría anual de CA (WebTrust o ETSI) y conserve el informe firmado como comprobante.
  7. Revise la política de emisión de certificados para garantizar la coherencia entre todas las autoridades de certificación emisoras en uso.

¿Cómo beneficiarán a las empresas los controles sanitarios de PKI?

  • Realizar comprobaciones periódicas del estado de la infraestructura de clave pública (PKI) garantizará una sólida postura general de ciberseguridad para la organización.
  • La eficacia operativa se supervisará periódicamente realizando actividades de comprobación del estado de la PKI periódicamente.
  • Se garantizará el cumplimiento de las normas y marcos regulatorios mediante controles periódicos sobre el estado de los certificados.
  • Los vectores de amenaza de pérdida de datos se reducirán considerablemente con una reducción del riesgo.
    La alta disponibilidad de los procesos críticos garantizará el buen funcionamiento del negocio.

PKI administradas de Encryption Consulting

Encryption Consulting LLC (EC) se encargará por completo del entorno de infraestructura de clave pública, lo que significa que EC se ocupará de construir la infraestructura PKI para liderar y administrar el entorno PKI (en las instalaciones, PKI en la nube, infraestructura PKI híbrida basada en la nube) de su organización.

Encryption Consulting implementará y brindará soporte a su infraestructura de clave pública (PKI) mediante un conjunto de procedimientos y procesos auditados, completamente desarrollados y probados. No se requerirán derechos de administrador en su Active Directory, y usted siempre tendrá el control sobre su PKI y sus procesos comerciales asociados. Además, por motivos de seguridad, las claves de la CA se almacenarán en módulos de seguridad de hardware (HSM) con certificación FIPS 140-2 Nivel 3, alojados en su centro de datos seguro o en nuestro centro de datos de Encryption Consulting en Dallas, Texas.

Gestión del ciclo de vida de los certificados y modernización de la infraestructura de clave pública (PKI)

Los seis factores de salud de PKI mencionados anteriormente constituyen, en última instancia, un problema de gestión del ciclo de vida de los certificados. CertSecure Manager automatiza la detección de certificados, realiza un seguimiento de la validez, el tamaño de la clave y el algoritmo en todo el inventario de certificados, y elimina la brecha entre una revisión anual manual y la monitorización continua de la salud de PKI.

Las organizaciones que no cuentan con los recursos internos para gestionar una infraestructura de clave pública (PKI) completa pueden recurrir a PKI como servicio (PKI-as-a-Service) para modernizar su PKI en la nube con monitorización de estado integrada. Antes del próximo ciclo de verificación de estado, conviene crear un inventario completo de identidades de máquinas mediante CBOM Secure y realizar una evaluación de preparación para PQC . De esta forma, el descubrimiento de certificados para verificar el estado de la PKI también fomenta la agilidad criptográfica para la transición post-cuántica. El Centro de Excelencia PQC de Encryption Consulting ofrece orientación sobre cómo secuenciar estas iniciativas.

Para obtener más información sobre la importancia de la automatización de certificados en todo el entorno, consulte los artículos de nuestro Centro de Educación sobre las etapas del ciclo de vida de un certificado y cómo evitar interrupciones en el servicio de certificados.

Medición del éxito y auditorías continuas

Realizar un seguimiento del número de certificados con menos de 30 días para su vencimiento que no tengan una renovación programada, el recuento de certificados que utilizan algoritmos obsoletos o claves insuficientes, y si la auditoría anual de la CA se completó según lo previsto. Auditar el inventario de certificados, los registros de acceso del HSM y la asignación de puntos finales de forma recurrente, trimestralmente para factores dependientes de la política y del proveedor, y continuamente para el vencimiento de los certificados, a fin de evitar que las comprobaciones de estado de la PKI se conviertan en un simulacro de emergencia anual.

Preguntas frecuentes

¿Cuál es la principal conclusión de "¿Está en buen estado su PKI?"?

La salud de la infraestructura de clave pública (PKI) depende de seis factores clave: validez del certificado, integridad del certificado, política de emisión, asignación de puntos finales, tamaño de la clave y robustez del algoritmo. Las empresas que no supervisan estos factores de forma continua corren el riesgo de que los certificados caducados o débiles pasen desapercibidos hasta que provoquen una interrupción del servicio o un fallo en la auditoría.

¿Por qué es importante esto para los equipos de PKI empresariales?

Los equipos de PKI son directamente responsables del inventario de certificados, la protección de claves de CA y la actualización de los algoritmos. Un solo factor no controlado en cualquiera de estos seis aspectos puede provocar una interrupción del servicio o el fracaso de una auditoría de cumplimiento.

¿Qué riesgos aumentan si este tema se aborda manualmente?

El seguimiento manual de la validez de los certificados, los puntos finales y los algoritmos aumenta el riesgo de que se pasen por alto las fechas de vencimiento, de que no se detecten las claves débiles y de que la asignación de puntos finales sea incompleta, especialmente a medida que se acortan los períodos de validez de los certificados según el calendario por fases del CA/Browser Forum.

¿Qué equipos deberían asumir la responsabilidad de este cambio?

Los administradores de PKI son responsables del inventario de certificados y del ciclo de auditoría, los arquitectos de seguridad establecen los estándares de tamaño de clave y algoritmo, los equipos de plataforma mantienen el mapeo de puntos finales y los equipos de cumplimiento recopilan evidencia de auditoría en función de los marcos pertinentes.

¿Cómo se relaciona esto con la gestión del ciclo de vida de los certificados?

La salud de la infraestructura de clave pública (PKI) se basa fundamentalmente en la gestión del ciclo de vida de los certificados, que se mide de forma continua en lugar de revisarse una vez al año. La automatización del descubrimiento, el seguimiento de la validez y el análisis algorítmico transforma una revisión anual en una monitorización continua de la salud de la PKI.

¿Cómo deberían las organizaciones medir el éxito?

Realizar un seguimiento de los certificados próximos a caducar sin una renovación programada, de los certificados que utilizan algoritmos obsoletos o claves insuficientes, y de si la auditoría anual de la CA se completó según lo previsto.

¿Qué se debe auditar o supervisar periódicamente?

Realice auditorías periódicas del inventario de certificados, los registros de acceso y configuración del HSM, los análisis de cumplimiento de algoritmos y tamaño de clave, y la asignación de certificados a puntos finales.

¿Cómo afecta este tema a las infraestructuras de clave pública (PKI) en la nube, híbridas o con múltiples autoridades de certificación (CA)?

Las organizaciones con infraestructura de clave pública híbrida o multi-CA necesitan que se realice un seguimiento constante de los mismos seis factores de salud en todas las autoridades de certificación emisoras y en todos los entornos, lo que requiere un descubrimiento centralizado de certificados en lugar de un seguimiento manual por cada autoridad de certificación.

¿Qué errores comunes deben evitar los equipos?

Entre los errores comunes se incluyen tratar las comprobaciones de estado de la infraestructura de clave pública (PKI) como un ejercicio único o anual, no realizar un seguimiento de los certificados hasta sus puntos finales y dejar algoritmos de hash obsoletos o claves de tamaño insuficiente después de haber sido identificados.

¿Qué se debe renovar trimestralmente?

Revise el inventario de certificados para detectar certificados nuevos o dados de baja, vuelva a escanear en busca de algoritmos obsoletos y claves de tamaño insuficiente, y confirme que la asignación de certificados a puntos finales sigue siendo precisa.