- Puntos Clave
- La presión silenciosa sobre la infraestructura de clave pública heredada
- ¿Por qué está aumentando la presión ahora?
- Qué significa realmente la gestión de la postura criptográfica
- ADCS solo frente a ADCS más gestión unificada de la postura criptográfica
- Modernizar sin demolerlo todo
- Cómo puede ayudar la consultoría de cifrado
- Conclusión
- Preguntas frecuentes
- Lecturas relacionadas de Consultoría en Cifrado
Publicado: junio de 2026 | Actualizado: agosto de 2026
Durante más de dos décadas, Active Directory Certificate Services (ADCS) ha sido el pilar fundamental de la seguridad empresarial. Emitía los certificados que autenticaban los controladores de dominio, cifraban el tráfico interno, firmaban el código y permitían a los empleados iniciar sesión con tarjetas inteligentes. Su eficacia se debía a que operaba en un entorno prácticamente estático: un conjunto conocido de máquinas Windows, un único bosque, una tasa predecible de emisión de certificados y algoritmos criptográficos que nadie esperaba que cambiaran en una generación.
Ese mundo ya no existe. La cantidad de identidades que una empresa debe proteger ya no se mide por su número de empleados. Se mide por la cantidad de servicios, contenedores, cargas de trabajo, API y, ahora, agentes de IA autónomos que necesitan demostrar su identidad antes de intercambiar un solo byte de datos. La criptografía se ha convertido discretamente en una de las dependencias operativas más críticas de la empresa moderna, pero su gobernanza no ha evolucionado al mismo ritmo. La mayoría de las organizaciones pueden decir con mucha más seguridad cuántos empleados tienen que cuántos certificados y claves están en producción, quién los posee, qué algoritmos utilizan o cuándo caducan.
Es en esta brecha donde reside el riesgo. Por ello, un número creciente de líderes en seguridad está replanteando la infraestructura de clave pública (PKI), no como un simple dispositivo para instalar, sino como una estrategia de gestión. Este artículo analiza las limitaciones reales de los sistemas de control de acceso distribuido ( ADCS) en un entorno dominado por la nube y las máquinas, explica qué significa en la práctica la gestión de la postura criptográfica y propone una vía pragmática para modernizarse sin desmantelar la infraestructura existente.
Puntos Clave
- ADCS sigue cumpliendo bien su función original. No fue diseñado para entornos multi-bosque, multi-nube o con gestión de identidades de máquina a gran escala, y es precisamente al intentar abarcarlos donde reside la mayor parte del riesgo de PKI.
- Actualmente, las identidades de las máquinas superan en número a las identidades humanas en una proporción aproximada de 109 a 1 (Informe sobre el panorama de la seguridad de la identidad de Palo Alto Networks de 2026, mayo de 2026), y el 72 % de las organizaciones informaron de al menos una interrupción relacionada con certificados en el último año (Informe sobre el estado de la seguridad de la identidad de las máquinas de CyberArk de 2025).
- Según la encuesta de Gartner de 2026 sobre el estado de la unión de los puestos de CISO basada en roles, solo el 8 % de las organizaciones dispone actualmente de un inventario criptográfico utilizable, lo que supone el verdadero obstáculo para cumplir con el calendario de descontinuación post-cuántica de NIST para 2030/2035.
- La gestión de la postura criptográfica (CPM) envuelve a ADCS y a todas las demás autoridades de certificación, bóvedas de claves y cargas de trabajo con una capa controlada de descubrimiento, propiedad, puntuación de riesgos y automatización, por lo que no es necesario eliminar ADCS para subsanar la deficiencia.
- Una ruta de modernización práctica consta de las siguientes etapas: descubrimiento, fortalecimiento, gestión centralizada del ciclo de vida, automatización a velocidad de máquina, pruebas post-cuánticas, y cada etapa aporta valor por sí misma en lugar de requerir un único proyecto disruptivo.
La presión silenciosa sobre la infraestructura de clave pública heredada
ADCS fue diseñado para una función específica en una época concreta, y la cumple a la perfección. El problema surge cuando las organizaciones le exigen tareas para las que no fue diseñado. Diversas limitaciones estructurales se repiten constantemente en entornos empresariales.
Una CA, un servidor. ADCS vincula cada autoridad de certificación a la identidad Kerberos de la instancia de Windows Server en la que se ejecuta, lo que significa que cada CA lógica necesita su propio servidor. La escalabilidad horizontal no es un cambio de configuración; implica otro sistema operativo que licenciar, actualizar, respaldar y proteger. En un entorno extenso con múltiples niveles y casos de uso, esto incrementa silenciosamente los costos y la superficie de ataque.
Los límites del bosque se convierten en barreras operativas. En organizaciones con varios bosques de Active Directory, las autoridades de certificación no se pueden gestionar de forma centralizada a través de esos límites. Los administradores terminan manejando cuentas y consolas separadas para entornos que, desde una perspectiva de riesgo, deberían gobernarse como uno solo. La visibilidad se fragmenta justo donde se necesita consolidar.
La nube no encaja del todo bien. Dado que ADCS está vinculado a Active Directory, tiene dificultades para funcionar correctamente en entornos de nube y multinube. Las cargas de trabajo modernas requieren protocolos de inscripción modernos como ACME , EST, CMP y REST. La transición al trabajo híbrido, las aplicaciones en contenedores y las canalizaciones de DevOps exigen una extensibilidad que una plataforma de 2012 nunca fue diseñada para ofrecer.
La configuración incorrecta es el riesgo por defecto. ADCS es conocido por su facilidad para implementarse de forma insegura. Las plantillas de certificados excesivamente permisivas, la configuración de inscripción débil y la inscripción automática sin restricciones han generado un extenso catálogo de rutas de escalada de privilegios bien documentadas. Las implementaciones inseguras de ADCS fueron tan frecuentes que figuraron en la lista de la NSA de las principales configuraciones erróneas de ciberseguridad. La plataforma no facilita la elección de la ruta segura, y siempre ha sido difícil encontrar buena documentación.
El trabajo manual del ciclo de vida no es escalable, y los datos lo confirman. La inscripción automática mediante directivas de grupo es útil para dispositivos Windows unidos a un dominio, pero en cuanto se incorporan servidores Linux, terminales macOS, dispositivos de red, dispositivos móviles y cargas de trabajo en la nube, la carga manual aumenta drásticamente. El informe "Estado de la seguridad de la identidad de las máquinas 2025" de CyberArk , que encuestó a 1,200 líderes de seguridad en seis países, reveló que el 72 % de las organizaciones experimentaron al menos una interrupción relacionada con certificados el año pasado . Cada renovación no gestionada representa una futura interrupción que espera su fecha de vencimiento.
Nada de esto significa que ADCS esté averiado. Significa que se le está exigiendo que funcione en un entorno mucho más grande, rápido y heterogéneo que aquel para el que fue diseñado. Esta sobrecarga rara vez se manifiesta con un fallo drástico. Se presenta como un certificado caducado que deja inoperativo un servicio de pagos un sábado por la noche, una CA interna olvidada que se descubre durante un incidente o un cuestionario sobre preparación cuántica que nadie puede responder con seguridad.
¿Por qué está aumentando la presión ahora?
Tres fuerzas convergen al mismo tiempo, y cada una de ellas, de forma independiente, aumenta la importancia de cómo una empresa gestiona su criptografía.
Actualmente, las identidades de las máquinas superan con creces a las de las personas.
El perímetro de identidad no humana se ha convertido silenciosamente en el dominante. El informe "Panorama de la seguridad de la identidad 2026 " de Palo Alto Networks , publicado el 14 de mayo de 2026 y basado en las respuestas de 2,930 responsables de la toma de decisiones en ciberseguridad de todo el mundo, reveló que las organizaciones gestionan actualmente un promedio de 109 identidades de máquina por cada identidad humana , y se prevé que las identidades de máquina crezcan un 77 % durante el próximo año, frente a un crecimiento del 56 % en las identidades humanas. Las cuentas de servicio, las claves API, las identidades de carga de trabajo en la nube, las claves SSH y los certificados TLS deben emitirse, rotarse y retirarse, y cada una de ellas es una credencial que un atacante estaría encantado de obtener.
La IA con agentes acelera este proceso drásticamente. El mismo informe de Palo Alto Networks reveló que las organizaciones esperan un crecimiento del 85 % en los agentes de IA durante los próximos 12 meses, y los agentes autónomos no son meros poseedores pasivos de credenciales; solicitan permisos en tiempo de ejecución, generan subagentes, llaman a API externas y encadenan acciones a través de docenas de sistemas para completar una tarea. Cada agente y cada subtarea efímera puede necesitar una identidad verificable. Tratar a un agente autónomo como un actor de primera clase con su propia identidad criptográfica efímera y verificable se está convirtiendo rápidamente en una expectativa básica en lugar de una aspiración. Una PKI que depende de plantillas manuales y CA por servidor simplemente no puede generar y retirar identidades a esa velocidad. Para un análisis más profundo de lo que este cambio exige específicamente a los equipos de PKI, consulte nuestra Guía de identidad de máquina para equipos de PKI.
La vigencia de los certificados se está reduciendo drásticamente.
El Foro CA/Browser ha establecido una trayectoria clara y ambiciosa para la validez de los certificados TLS públicos. La duración máxima de los certificados se reduce de 398 a 200 días el 15 de marzo de 2026, luego a 100 días el 15 de marzo de 2027 y a 47 días el 15 de marzo de 2029, lo que supone una reducción de ocho veces en el periodo de validez de cada certificado. La renovación manual ya era engorrosa con una periodicidad anual; con una periodicidad de seis semanas, resulta operativamente imposible sin automatización. Si bien estas normas rigen los certificados de confianza pública, establecen las expectativas culturales y de herramientas que influyen directamente en el funcionamiento interno de la infraestructura de clave pública (PKI).
El reloj poscuántico está en marcha.
En 2024, el NIST finalizó sus primeros estándares de criptografía post-cuántica, incluyendo ML-KEM para la encapsulación de claves y ML-DSA y SLH-DSA para firmas digitales. Las directrices actuales apuntan a la descontinuación de RSA y ECC alrededor de 2030, con su prohibición total para 2035, según el documento NIST IR 8547 (Borrador Público Inicial, noviembre de 2024). Esta migración afectará a prácticamente todos los certificados, claves y protocolos que utiliza una empresa.
Las organizaciones que saldrán beneficiadas no serán las que comiencen a migrar en 2029, sino las que ya conozcan su criptografía y puedan cambiar algoritmos sin rediseñar sus aplicaciones. En otras palabras, la criptoagilidad ya no es una cualidad deseable, sino un requisito indispensable para sobrevivir a la transición. Sin embargo, el sector aún no está preparado: el informe "Perspectivas de preparación cuántica para 2026" de DigiCert, publicado el 23 de julio de 2026 a partir de una encuesta a 1,001 líderes de seguridad empresarial, reveló que el 87 % de las organizaciones están planificando o probando criptografía postcuántica, pero solo el 7 % la ha implementado de forma generalizada.
Nótese que las tres fuerzas apuntan a la misma debilidad subyacente. No se trata de que sea difícil emitir un certificado individual, sino de que las organizaciones carecen de una visión unificada y actualizada continuamente de su infraestructura criptográfica y de la automatización necesaria para actuar en consecuencia. Precisamente ese es el problema que la Gestión de la Postura Criptográfica busca resolver.
Qué significa realmente la gestión de la postura criptográfica
La gestión de la postura criptográfica (a veces denominada gestión de la postura de seguridad criptográfica o CPM) es la disciplina que consiste en descubrir, inventariar, evaluar y controlar continuamente todos los activos criptográficos que utiliza una organización, para luego impulsar la remediación a partir de esa única fuente de información fidedigna. Si está familiarizado con cómo las herramientas de gestión de la postura en la nube transformaron un conjunto disperso de recursos en la nube mal configurados en un inventario gestionado y regido por políticas, esta es la misma idea aplicada a claves, certificados y algoritmos.
En la práctica, una sólida capacidad de seguridad criptográfica se basa en unos pocos pilares interconectados.
Descubrimiento e inventario: No se puede gobernar lo que no se ve, y la mayoría de las organizaciones actualmente no pueden ver casi nada. La encuesta de Gartner de 2026 sobre el rol del CISO (CISO Role-Based Survey: State of the Union) reveló que menos de una de cada cuatro organizaciones ha logrado un progreso significativo hacia la preparación cuántica, y solo el 8 % cuenta con un inventario criptográfico utilizable. El punto de partida es un escaneo automatizado y continuo que encuentra certificados y claves dondequiera que se encuentren: en ADCS, en bóvedas de claves en la nube, en balanceadores de carga y dispositivos de red, dentro de contenedores y pipelines de CI/CD , e integrados en aplicaciones. El resultado es un inventario vivo , no una hoja de cálculo que queda obsoleta al día siguiente de su creación. Nuestro análisis de por qué el escaneo basado únicamente en la red pasa por alto la mayor parte del riesgo criptográfico real profundiza en el motivo de esa cifra del 8 % tan baja.
Contexto y propiedad: Un inventario solo resulta útil cuando cada activo incluye información contextual: qué algoritmo y longitud de clave utiliza, dónde se implementa, qué protege, cuándo caduca y, fundamentalmente, quién es su propietario. La fragmentación de la propiedad entre los equipos de PKI, nube e infraestructura es una de las razones más comunes por las que el riesgo criptográfico no se gestiona adecuadamente, por lo que asignar responsabilidades claras es fundamental.
Evaluación de riesgos y políticas: Con el contexto adecuado, puede evaluar el entorno según las políticas establecidas: identifique algoritmos débiles u obsoletos, claves cortas, certificados próximos a caducar, certificados autofirmados en producción y cualquier criptografía que no sea segura frente a ataques cuánticos . Esto transforma una preocupación abstracta en una lista de tareas priorizadas y cuantificables.
Ciclo de vida y corrección automatizados: La visibilidad sin acción solo mejora el informe. El verdadero beneficio reside en la emisión, renovación, rotación y revocación automatizadas, aplicadas de forma consistente en todos los entornos. Cuando es necesario modificar un algoritmo o reemplazar una CA, la automatización convierte la operación en algo predecible y repetible, en lugar de una tarea titánica.
Agilidad criptográfica: El objetivo final es la capacidad de cambiar algoritmos criptográficos de forma rápida y segura en distintos protocolos e infraestructuras. Una base criptográfica ágil garantiza la coherencia de las políticas a lo largo de todo el ciclo de vida del certificado, de modo que la transición a un algoritmo postcuántico se convierte en un despliegue controlado en lugar de una actualización drástica. Nuestra Guía de migración a criptografía postcuántica describe la hoja de ruta de 9 fases hacia la que se dirige este objetivo.
La clave estratégica reside en que la infraestructura de clave pública (PKI) deja de ser un motor de emisión estático para convertirse en un sistema gobernado y observable. Un certificado ya no es simplemente una credencial que se emite y se olvida; es un activo cuyo ciclo de vida completo se rastrea, mide y controla. Este es el cambio: de simplemente ejecutar PKI a gestionar la postura criptográfica.
ADCS solo frente a ADCS más gestión unificada de la postura criptográfica
Ninguna de las columnas siguientes es incorrecta por sí sola; la opción correcta depende del tamaño y la forma de su patrimonio. Utilice la comparación para ver dónde ADCS por sí solo sigue siendo una buena opción y dónde comienzan a surgir las deficiencias descritas anteriormente.
| Capacidad | ADCS por sí solo | ADCS + Gestión unificada de la postura criptográfica |
|---|---|---|
| Visibilidad a través de bosques, nubes y cargas de trabajo que no son de Windows. | Limitado al único bosque de AD al que está unido ADCS; los recursos de la nube, Linux y macOS son invisibles de forma predeterminada. | Descubrimiento continuo en ADCS, almacenes de claves en la nube, balanceadores de carga, contenedores y canalizaciones de CI/CD. |
| Automatización del ciclo de vida de los certificados | Inscripción automática mediante directiva de grupo solo para dispositivos Windows unidos a un dominio. | Emisión y renovación mediante API en todas las plataformas, incluyendo ciclos de certificados públicos de 47 días. |
| Protocolos de inscripción modernos (ACME, EST, CMP, REST) | No compatible de forma nativa | Superpuesto, de modo que las cargas de trabajo y los agentes de IA obtienen identidades efímeras y verificables automáticamente. |
| Refuerzo de plantillas y permisos | Revisión manual; las plantillas mal configuradas son el riesgo predeterminado. | Las comprobaciones continuas de políticas señalan las plantillas y configuraciones de inscripción riesgosas a medida que aparecen. |
| Preparación post-cuántica | No hay visibilidad a nivel de algoritmo; la compatibilidad con ML-DSA depende de la compilación del sistema operativo y de la versión del parche. | Cripto-ágil: algoritmos de intercambio en todo el sistema desde un inventario gobernado. |
| Mejor ajuste | Entornos pequeños, de un solo bosque, totalmente Windows con bajo volumen de certificados. | Entornos con múltiples bosques, múltiples nubes o con gran cantidad de identidades de máquinas que se acercan a los plazos de PQC de 2029 y de 47 días. |
La tabla no pretende ser un veredicto en contra de ADCS. La mayoría de las empresas se ubican en algún punto de la columna de la derecha, aunque sigan utilizando ADCS, que es precisamente la ruta de modernización que se describe a continuación.
Modernizar sin demolerlo todo
Aquí viene la parte tranquilizadora para quienes se estremecen al oír la frase «reemplazar por completo». Modernizar la infraestructura de clave pública (PKI) no requiere abandonar ADCS de inmediato, y en muchos casos no debería. ADCS puede seguir funcionando perfectamente en casos de uso específicos centrados en Windows. El objetivo es integrar todo el entorno criptográfico, incluido ADCS, en una capa unificada de visibilidad, automatización y gobernanza, y extenderla donde la plataforma heredada se queda corta. Un proceso de modernización práctico suele seguir las siguientes etapas.
1. Establezca la verdad fundamental: Realice un análisis criptográfico exhaustivo de todo el entorno para saber con certeza qué tiene. Prepárese para sorpresas: autoridades de certificación internas huérfanas, certificados olvidados, raíces caducadas que aún se consideran confiables en algún lugar y algoritmos que deberían haberse retirado hace años. Este inventario es la base sobre la que se sustenta todo lo demás.
2. Refuerce y evalúe la situación actual: revise las plantillas de ADCS, la configuración de inscripción y los permisos en función de las rutas de abuso conocidas. Corrija las configuraciones incorrectas que convierten una autoridad de certificación en una vía para la escalada de privilegios. Evalúe el inventario según las políticas y la preparación para ataques cuánticos para saber dónde reside la verdadera vulnerabilidad.
3. Centralizar la gestión del ciclo de vida: Implementar una capa de gestión del ciclo de vida de los certificados que se sitúe por encima de las CA, incluido ADCS, y que proporcione a cada equipo un único lugar para solicitar, realizar el seguimiento, automatizar y generar informes sobre los certificados. De esta forma, se eliminan las renovaciones manuales que provocan interrupciones y las cargas de trabajo multi-nube y que no se basan en Windows quedan finalmente bajo la misma gobernanza que el resto.
4. Automatización a velocidad de máquina: Adopte protocolos de registro modernos y emisión mediante API para que las cargas de trabajo, los contenedores y los agentes de IA puedan obtener identidades verificables de forma automática y efímera. Esto es lo que hace que los ciclos de certificados de 47 días y las identidades de agentes efímeras sean sostenibles en lugar de preocupantes.
5. Prepárese para la transición post-cuántica: Con un inventario, una gobernanza y una automatización establecidos, la criptoagilidad se vuelve factible. Puede comenzar a probar algoritmos híbridos y post-cuánticos, identificar los sistemas que requerirán atención prioritaria y planificar una migración que se ajuste a su cronograma en lugar de a los plazos de un regulador, siguiendo el enfoque por fases de nuestra Guía de migración de criptografía post-cuántica.
Desde esta perspectiva, la modernización no se define como un proyecto disruptivo aislado, sino como una mejora continua de las capacidades. Cada etapa aporta valor por sí misma: el descubrimiento reduce los puntos ciegos, el fortalecimiento cierra las vías de ataque, la automatización previene interrupciones y la agilidad minimiza los riesgos de la transición cuántica . La inversión existente en sistemas de control de acceso (ADCS) se respeta en lugar de desecharse, mientras que las deficiencias que presenta se subsanan mediante una capa superior controlada.
Cómo puede ayudar la consultoría de cifrado
Modernizar la infraestructura de clave pública (PKI) e implementar una gestión criptográfica eficaz rara vez se reduce a un problema de herramientas. Requiere una combinación de estrategia, profundos conocimientos técnicos y una ejecución rigurosa, y es precisamente ahí donde se centra Encryption Consulting. Ayudamos a las organizaciones a migrar de una infraestructura de certificados fragmentada y gestionada manualmente a una base criptográfica ágil y controlada, preparada tanto para máquinas autónomas como para estándares post-cuánticos, sin necesidad de una sustitución radical.
Evaluación y asesoramiento sobre PKI: Evaluamos su ADCS o PKI de terceros actual según las mejores prácticas de seguridad, identificamos configuraciones incorrectas y rutas de escalada de privilegios, y le proporcionamos una hoja de ruta clara para modernizar su sistema. Obtendrá una visión honesta de su situación actual y un plan priorizado para los próximos pasos.
PKI como servicio: Nuestra oferta de PKIaaS proporciona a las organizaciones una infraestructura de clave pública (PKI) gestionada por expertos, compatible con las normativas y preparada para la computación cuántica, sin renunciar jamás a la propiedad de su autoridad de certificación. Está diseñada para equipos que buscan la resiliencia y la automatización de una PKI moderna sin tener que asumir internamente toda la carga operativa.
Gestión del ciclo de vida de los certificados con CertSecure Manager: Nuestra plataforma ofrece visibilidad centralizada y en tiempo real de las implementaciones de certificados, el uso de claves y el estado del ciclo de vida en las autoridades de certificación y los entornos en la nube. Diseñada con la criptoagilidad como pilar fundamental, automatiza la emisión, renovación y rotación de certificados, y le ayuda a migrar con confianza a certificados resistentes a la computación cuántica a medida que evolucionan los estándares.
Descubrimiento e inventario criptográfico, CBOM Secure: Realizamos un análisis exhaustivo para crear un inventario completo de activos criptográficos en sus sistemas, evaluar la exposición a riesgos cuánticos y algorítmicos, y brindarle la fuente única de información fiable para la gestión de la postura de seguridad. Descubra cómo el sensor de código fuente de CBOM Secure amplía este análisis hasta la criptografía integrada en su propio código fuente.
Evaluación de criptografía post-cuántica: Basados en las directrices de criptografía post-cuántica del NIST y en los estándares de algoritmos finalizados, nuestros servicios de asesoramiento le ayudan a construir una arquitectura criptográfica ágil y un plan de migración realista , para que esté preparado mucho antes del plazo de descontinuación de 2030, en lugar de tener que apresurarse para cumplirlo.
Conclusión
Para los ejecutivos que sopesan dónde debería ir el presupuesto de seguridad, el argumento a favor de una gestión unificada de la postura criptográfica se reduce a cuatro resultados fáciles de defender ante la junta directiva. Primero, evita tiempos de inactividad evitables: los certificados caducados siguen siendo una de las causas más comunes y vergonzosas de interrupciones autoinfligidas, y la automatización elimina ese modo de fallo.
En segundo lugar, reduce la superficie de ataque al eliminar las configuraciones incorrectas y las credenciales no gestionadas que los adversarios buscan activamente. En tercer lugar, transforma el cumplimiento y la auditoría de una tarea urgente a una simple consulta, ya que el inventario y la aplicación de políticas ya existen. En cuarto lugar, prepara a la organización para el futuro frente a la tendencia de la reducción de la vida útil de los certificados y el mandato posterior a la era cuántica, protegiendo a la empresa de una migración apresurada y costosa en el futuro.
Para los equipos técnicos que trabajan con esto a diario, el beneficio es más inmediato: menos mensajes a altas horas de la madrugada, menos hojas de cálculo, menos scripts puntuales y una visión única y sólida de la criptografía que pueden respaldar cuando la dirección o un auditor les hagan preguntas difíciles. En este caso, los intereses de la junta directiva y del equipo operativo coinciden a la perfección, algo que no siempre ocurre en las inversiones en seguridad.
El mensaje fundamental para ambos públicos es el mismo. La criptografía se ha convertido en una infraestructura esencial, y una infraestructura tan importante no puede funcionar con conocimientos informales ni trabajo manual. Necesita ser inventariada, gestionada, automatizada y ágil. Los sistemas de control de acceso automatizado (ADCS) pueden seguir formando parte de este panorama, pero ya no pueden ser la solución completa.
Preguntas frecuentes
¿La gestión de la postura criptográfica es lo mismo que una lista de materiales criptográficos (CBOM)?
No, pero están estrechamente relacionados. Un CBOM es el resultado estructurado del inventario: una lista de todos los activos criptográficos, algoritmos y longitudes de clave en uso. La gestión de la postura criptográfica es la disciplina continua que se basa en ese inventario, actualizándolo constantemente, evaluándolo según las políticas y automatizando la corrección de problemas. Un CBOM es una instantánea; la gestión de la postura criptográfica mantiene esa instantánea actualizada y lista para la acción.
¿Necesito reemplazar ADCS para adoptar la gestión de la postura criptográfica?
No. La gestión de la postura criptográfica complementa a ADCS en lugar de reemplazarlo. Las organizaciones suelen conservar ADCS para casos de uso centrados en Windows, como el inicio de sesión con tarjeta inteligente y la autenticación del controlador de dominio, al tiempo que añaden una capa de descubrimiento, ciclo de vida y gobernanza que también abarca la nube, Linux y las cargas de trabajo que no son de Windows, para las que ADCS nunca fue diseñado.
¿Cómo se relaciona la gestión de la postura criptográfica con la migración a la criptografía postcuántica (PQC)?
La gestión de la postura criptográfica es un requisito previo para la migración a PQC, no un proyecto independiente. Las directrices del NIST apuntan a la descontinuación de RSA y ECC alrededor de 2030, con su prohibición total para 2035. Migrar tantos algoritmos requiere saber con exactitud dónde se encuentran. Una organización con un inventario criptográfico actualizado puede intercambiar algoritmos de forma controlada; una que no lo tenga migra a ciegas.
¿Cuál es la diferencia entre la gestión del ciclo de vida de los certificados y la gestión de la postura criptográfica?
La gestión del ciclo de vida de los certificados automatiza la emisión, renovación y revocación de los mismos. La gestión de la postura criptográfica es más amplia: abarca certificados, claves de cifrado, algoritmos y protocolos en todas las autoridades de certificación, almacenes de claves en la nube y aplicaciones del entorno, e incluye la evaluación de riesgos y la aplicación de políticas. La gestión del ciclo de vida de los certificados es un pilar operativo dentro de un programa integral de gestión de la postura.
¿Cuánto tiempo se tarda en crear un inventario criptográfico completo?
Los plazos varían según el tamaño y la complejidad de los sistemas, pero las guías de migración del sector suelen indicar entre 12 y 24 meses solo para la fase de descubrimiento en grandes empresas, en consonancia con la recomendación conjunta de CISA, NSA y NIST de iniciar el descubrimiento criptográfico cuanto antes. Empezar con los activos de alto riesgo conectados a internet y expandirse gradualmente, en lugar de esperar a un único proyecto de inventario masivo, permite a los equipos demostrar el progreso y empezar a mitigar los riesgos mucho antes de que se complete el inventario total.
Lecturas relacionadas de Consultoría en Cifrado
Recursos adicionales sobre los datos de identidad de la máquina, la hoja de ruta de PQC y la disciplina de inventario criptográfico que se trataron anteriormente:
- Guía de migración a la criptografía postcuántica (9 fases) En este artículo se detalla la hoja de ruta completa para la transición de algoritmos a la que se hace referencia a lo largo del mismo.
- El punto ciego criptográfico que se esconde en su propia infraestructura. Explica por qué el escaneo basado únicamente en la red pasa por alto la mayor parte del riesgo criptográfico real, y qué requiere realmente un CBOM completo.
- Guía de identidad de máquinas para equipos de PKI Profundiza en la relación de identidad de máquina de 109 a 1 y en cómo es un programa de identidad de máquina creíble.
- Migración de PQC en 2026: Creación de una hoja de ruta que sobreviva al contacto con producción. Este artículo analiza cómo la compatibilidad de Microsoft con ML-DSA en ADCS para Windows Server 2025 modifica la planificación de PQC a corto plazo.
- Asegurando el futuro con inventario criptográfico Describe el proceso de creación del inventario vivo en el que se basa el pilar de Descubrimiento de este artículo.
- Puntos Clave
- La presión silenciosa sobre la infraestructura de clave pública heredada
- ¿Por qué está aumentando la presión ahora?
- Qué significa realmente la gestión de la postura criptográfica
- ADCS solo frente a ADCS más gestión unificada de la postura criptográfica
- Modernizar sin demolerlo todo
- Cómo puede ayudar la consultoría de cifrado
- Conclusión
- Preguntas frecuentes
- ¿La gestión de la postura criptográfica es lo mismo que una lista de materiales criptográficos (CBOM)?
- ¿Necesito reemplazar ADCS para adoptar la gestión de la postura criptográfica?
- ¿Cómo se relaciona la gestión de la postura criptográfica con la migración a la criptografía postcuántica (PQC)?
- ¿Cuál es la diferencia entre la gestión del ciclo de vida de los certificados y la gestión de la postura criptográfica?
- ¿Cuánto tiempo se tarda en crear un inventario criptográfico completo?
- Lecturas relacionadas de Consultoría en Cifrado
