Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué es la PKI (Infraestructura de Clave Pública)? ¿Cómo funciona?

¿Qué es la infraestructura de clave pública PKI? ¿Cómo funciona?

La infraestructura de clave pública (PKI, por sus siglas en inglés) es el conjunto de hardware, software, políticas y autoridades de certificación que emiten y administran certificados digitales, utilizando pares de claves públicas y privadas para autenticar identidades y cifrar las comunicaciones en lugar de depender de contraseñas.

La infraestructura de clave pública (PKI) funciona mediante la emisión de certificados digitales X.509 que vinculan una clave pública a una identidad verificada, ya sea un sitio web, un dispositivo o un usuario. Una autoridad de certificación firma cada certificado, y los navegadores o aplicaciones validan la cadena de firmas del certificado hasta una raíz de confianza antes de establecer una conexión cifrada mediante la clave pública. Esto reemplaza las contraseñas con una prueba de identidad criptográfica.

Puntos Clave

  • La infraestructura de clave pública (PKI) combina el cifrado asimétrico y simétrico. El cifrado asimétrico autentica la conexión e intercambia una clave de sesión; el cifrado simétrico gestiona posteriormente la transferencia de datos de forma eficiente.
  • X.509 es el formato de certificado en el que se basa la infraestructura de clave pública (PKI). Estandariza la forma en que se codifican la identidad, la clave pública, el período de validez y la información del emisor en TLS, firmas digitales y CRL.
  • La arquitectura CA de dos niveles es la opción predeterminada recomendada. Una CA raíz sin conexión, junto con una o más CA emisoras en línea, ofrece un equilibrio entre seguridad, escalabilidad y facilidad de gestión para la mayoría de las organizaciones.
  • Las CRL, las CRL Delta y el OCSP verifican el estado de revocación. Las CRL enumeran todos los certificados revocados, las CRL Delta enumeran solo los cambios recientes y OCSP comprueba el estado de un único certificado en tiempo real.
  • La infraestructura de clave pública (PKI) va mucho más allá del cifrado de sitios web. La firma de código, la firma de correo electrónico (S/MIME), la autenticación Wi-Fi, el acceso VPN y la identidad de los dispositivos IoT dependen de la misma infraestructura de certificados.

Cómo funciona el cifrado PKI

La infraestructura de clave pública (PKI) se basa en el cifrado asimétrico para el intercambio de identidades y claves, y luego pasa al cifrado simétrico, más rápido, para los datos propiamente dichos.

El cifrado asimétrico utiliza un par de claves pública y privada vinculadas matemáticamente: los datos cifrados con la clave pública solo pueden descifrarse con la clave privada correspondiente. Esto resuelve el problema de distribución de claves que presenta el cifrado simétrico, ya que la clave pública puede compartirse abiertamente. Algoritmos como RSA y ECDSA, con tamaños de clave a partir de 2048 bits, proporcionan este cifrado asimétrico; las claves más largas son exponencialmente más difíciles de descifrar, pero su cálculo es más lento.

Debido a que el cifrado asimétrico es relativamente lento, la infraestructura de clave pública (PKI) lo utiliza únicamente para autenticar la conexión e intercambiar una clave de sesión simétrica. Dicha clave de sesión gestiona la transferencia masiva de datos mediante un cifrado simétrico más rápido, que es precisamente como el protocolo de enlace TLS y protocolos como S/MIME combinan ambos tipos de cifrado para mayor seguridad y velocidad.

Qué contienen los certificados digitales

Un certificado digital es la credencial emitida por la infraestructura de clave pública (PKI), que vincula una clave pública a una identidad verificada según el estándar X.509.

Los certificados pueden ser autofirmados para uso interno entre partes de confianza, o firmados por una Autoridad de Certificación para uso público, como la seguridad de un sitio web. Una Autoridad de Certificación verifica la identidad del solicitante, por ejemplo, confirmando la propiedad del dominio, antes de firmar. El formato X.509 estandariza esta estructura para TLS/SSL, firmas digitales y listas de revocación de certificados, de modo que cualquier sistema compatible puede interpretar un certificado de la misma manera.

Arquitectura de CA de dos niveles frente a arquitectura de tres niveles

La mayoría de las organizaciones eligen entre dos arquitecturas para estructurar su jerarquía de Autoridad de Certificación.

De dos nivelesAutoridad de certificación raíz sin conexión + autoridad de certificación emisora ​​en líneaLa mayoría de las organizaciones; la configuración predeterminada recomendada
Tres nivelesAutoridad de certificación raíz sin conexión + autoridad de certificación intermedia/de políticas sin conexión + autoridad de certificación emisora ​​en líneaOrganizaciones que necesitan límites administrativos o normativos formales entre las CA emisoras

La arquitectura de tres niveles aporta seguridad y flexibilidad, pero también costes y gastos generales de gestión; al no existir una necesidad administrativa o normativa real, el nivel intermedio suele quedar sin utilizar, razón por la cual la arquitectura de dos niveles sigue siendo la recomendación estándar para la mayoría de las implementaciones de PKI.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Cómo funciona la comprobación de la revocación de certificados

Existen tres mecanismos que permiten a la parte que confía en un certificado confirmar que este no ha sido revocado antes de su vencimiento natural.

  • CRL (Lista de revocación de certificados). Una lista firmada por la CA con todos los certificados que ha revocado; los navegadores comprueban el certificado del sitio web comparándolo con esta lista.
  • Delta CRL. Solo se muestran los certificados revocados desde la última publicación completa de la CRL, lo que facilita la distribución de las actualizaciones.
  • ARL (Lista de Revocación de Autoridad). Una variante de la CRL enumeraba los certificados revocados de la Autoridad de Certificación en lugar de los certificados de usuario final.
  • OCSP. Según se define en la RFC 6960, OCSP comprueba el estado de un único certificado en tiempo real en lugar de descargar una lista completa, a costa de devolver menos detalles que una CRL.

Dónde se utiliza la infraestructura de clave pública (PKI) más allá de los sitios web

La infraestructura de clave pública (PKI) protege mucho más que las conexiones HTTPS en los entornos de TI modernos.

  • Firmas digitales y firma de código. La infraestructura de clave pública (PKI) verifica que el software o un documento no haya sido manipulado y confirma quién lo firmó.
  • Autenticación basada en certificados. Las tarjetas inteligentes, la autenticación Wi-Fi (802.1X) y el acceso VPN utilizan certificados en lugar de contraseñas.
  • Correo electrónico seguro (S/MIME). Tanto el remitente como el destinatario utilizan certificados firmados por una autoridad de certificación para cifrar y autenticar el contenido del correo electrónico.
  • Identidad del dispositivo IoT. La infraestructura de clave pública (PKI) asigna certificados digitales únicos a los dispositivos inteligentes, lo que permite a los fabricantes rastrearlos, actualizarlos y protegerlos a gran escala.

Cómo ayuda la consultoría de cifrado

Los servicios de consultoría de PKI de Encryption Consulting abarcan la evaluación, el diseño y la implementación, el desarrollo de políticas y declaraciones de prácticas de certificación, y PKI como servicio para organizaciones que desean una infraestructura de clave pública (PKI) personalizable y de alta seguridad sin tener que gestionar la infraestructura por sí mismas. Todo ello respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿Cuál es la diferencia entre PKI y cifrado?

La infraestructura de clave pública (PKI) es el marco general de certificados, claves y autoridades de certificación que gestiona la identidad digital y la confianza. El cifrado, en concreto el cifrado asimétrico, es una de las herramientas criptográficas en las que se basa la PKI para autenticar identidades e intercambiar claves de forma segura.

¿Por qué la infraestructura de clave pública (PKI) utiliza tanto cifrado simétrico como asimétrico?

El cifrado asimétrico es más seguro para la autenticación y el intercambio de claves, pero demasiado lento para grandes volúmenes de datos. La infraestructura de clave pública (PKI) utiliza el cifrado asimétrico para autenticar la conexión e intercambiar una clave de sesión, y luego cambia al cifrado simétrico, más rápido, para la transferencia de datos propiamente dicha, combinando así las ventajas de seguridad de ambos.

¿Cuál es la diferencia entre una CA raíz y una CA subordinada?

Una CA raíz se sitúa en la cima de la jerarquía de confianza, normalmente se mantiene sin conexión a internet y aislada de la red, y firma certificados para las CA subordinadas. Una CA subordinada (o intermedia) opera en línea, emite certificados a usuarios finales y dispositivos, y puede recrearse si se ve comprometida sin afectar a la raíz; por el contrario, una raíz comprometida requiere reconstruir toda la cadena de confianza.

¿Un certificado de validación extendida se ve diferente en el navegador?

Ya no. Los certificados de Validación Extendida (EV) implican la verificación de identidad más exhaustiva de los tres niveles de validación, pero los principales navegadores eliminaron el distintivo visual, como mostrar el nombre de la empresa en la barra de direcciones, en 2019. El valor de EV hoy reside en la profundidad de la verificación, no en un indicador visible del navegador.

¿Qué es OCSP y en qué se diferencia de una CRL?

OCSP, definido en la RFC 6960, verifica el estado de revocación de un certificado individual en tiempo real mediante una consulta a un servicio de respuesta, lo que resulta más rápido que descargar una lista completa de revocación de certificados (CRL). La desventaja es que OCSP devuelve menos detalles (básicamente, válido, revocado o desconocido) y ofrece garantías de seguridad menos sólidas que la verificación basada en CRL.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Cree una infraestructura de clave pública (PKI) que se adapte al crecimiento de su organización.

Explore los servicios de asesoramiento sobre infraestructura de clave pública (PKI) de Encryption Consulting para obtener asistencia en la evaluación, el diseño y la implementación, o consulte PKI como servicio (PKI-as-a-Service) para una alternativa gestionada.