- Por qué la higiene de las credenciales es más importante que nunca
- ¿Cómo cambia la gestión de certificados el modelo Zero Trust?
- ¿Por qué los certificados de larga duración aumentan el riesgo de seguridad?
- ¿Cuán escasos se están volviendo los certificados públicos?
- Recomendaciones de la iniciativa Secure Future de Microsoft
- Desarrollo de una estrategia de automatización para la rotación de certificados
- Preparándonos para la era de los certificados de 47 días
- Buenas prácticas de seguridad para la higiene de credenciales
- Cómo puede ayudar la consultoría de cifrado
- Conclusión
La higiene de credenciales es el conjunto de prácticas que una organización utiliza para proteger, gestionar, rotar y retirar credenciales, incluidos certificados, claves e identidades de máquina , a lo largo de todo su ciclo de vida. En un modelo de confianza cero , donde ninguna identidad es de confianza permanente, una sólida higiene de credenciales depende de certificados de corta duración y de la rotación automatizada de certificados que actualiza continuamente la confianza en lugar de otorgarla una sola vez y olvidarla. A medida que la vida útil de los certificados de confianza pública se reduce a unos 47 días para 2029, la higiene de credenciales ha pasado de ser una tarea secundaria a un control de seguridad fundamental.
Durante años, las organizaciones trataron los certificados como infraestructura que se emitía, desplegaba y prácticamente se olvidaba hasta su renovación. Este enfoque está quedando obsoleto. Las estrategias de seguridad modernas parten de la premisa de que las vulneraciones son inevitables, las credenciales pueden ser robadas y los atacantes explotarán cualquier relación de confianza que encuentren. Esta premisa constituye la base del modelo de Confianza Cero.
En un modelo de confianza cero, la confianza nunca es permanente. Los usuarios, dispositivos, aplicaciones y cargas de trabajo deben demostrar continuamente su identidad y autorización antes de acceder a los recursos. En consecuencia, las credenciales de larga duración, incluidos los certificados TLS , los certificados de aplicación y las identidades de máquina, se han convertido en un importante problema de seguridad.
El sector ya está avanzando en esta dirección. El CA/Browser Forum ha aprobado una reducción gradual de la validez de los certificados TLS de confianza pública, disminuyendo el máximo de 398 días a 200 días a partir del 15 de marzo de 2026, a 100 días a partir del 15 de marzo de 2027 y a 47 días a partir del 15 de marzo de 2029. Paralelamente, las principales organizaciones tecnológicas están adoptando cada vez más la rotación automatizada de credenciales y las identidades de corta duración como prácticas fundamentales de Zero Trust.
Todo esto apunta en la misma dirección: la duración de los certificados ha dejado de ser una cuestión puramente operativa y se ha convertido en una parte fundamental de la higiene de las credenciales, la seguridad de la identidad y la arquitectura de confianza cero.
Por qué la higiene de las credenciales es más importante que nunca
La higiene de credenciales abarca cómo las organizaciones protegen, gestionan, rotan y retiran las credenciales a lo largo de su ciclo de vida. Si bien las contraseñas han dominado este tema durante mucho tiempo, las identidades de las máquinas ahora son igual de importantes, e incluso más.
Una empresa moderna depende de miles, o incluso millones, de certificados para proteger aplicaciones, API, servicios en la nube, contenedores , dispositivos IoT y comunicaciones internas. Cada certificado representa una relación de confianza. Si un atacante obtiene un certificado o su clave privada asociada, puede suplantar la identidad de un sistema, interceptar comunicaciones o moverse lateralmente por el entorno.
El desafío radica en que las identidades de las máquinas superan con creces a las identidades humanas y su número crece a un ritmo acelerado. A medida que las organizaciones aceleran la adopción de la nube, automatizan la infraestructura e implementan microservicios, la cantidad de certificados que requieren gestión aumenta constantemente. Sin una gestión rigurosa de las credenciales, la visibilidad se ve comprometida, lo que genera vulnerabilidades que pueden provocar interrupciones del servicio, incumplimientos normativos y filtraciones de datos.
Una sólida gestión de las credenciales mantiene los certificados visibles, controlados, rotados periódicamente y supervisados continuamente, lo que reduce el margen de tiempo en el que se puede explotar una credencial comprometida.
¿Cómo cambia la gestión de certificados el modelo Zero Trust?
La arquitectura de confianza cero se define de forma autorizada en la publicación especial 800-207 del NIST , publicada en agosto de 2020. Microsoft aplica este marco mediante tres principios de seguridad fundamentales: verificación explícita, uso del mínimo privilegio y presunción de intrusión. Cada uno de ellos transforma la manera en que deben gestionarse los certificados.
La verificación exige explícitamente una validación continua de la identidad, en lugar de una confianza implícita. Los certificados de larga duración crean períodos prolongados durante los cuales se confía en un sistema sin necesidad de revalidación. Los certificados de corta duración permiten la verificación continua al obligar a las identidades a restablecer la confianza periódicamente.
El principio de mínimo privilegio implica otorgar únicamente el acceso necesario, durante el tiempo estrictamente necesario. Los certificados con una validez más corta se ajustan perfectamente a esta idea, ya que su vencimiento frecuente obliga a revalidar el acceso y reduce el riesgo de credenciales inactivas u olvidadas.
Se asume que una brecha de seguridad tiene el mayor impacto. El modelo de Confianza Cero presupone que los atacantes ya pueden estar dentro del entorno, por lo que el objetivo es limitar el daño que puede causar una credencial comprometida. Un certificado válido por más de un año le da a un atacante un amplio margen de maniobra. Un certificado válido por unas pocas semanas reduce drásticamente ese margen, de modo que incluso una vulneración no detectada caduca por sí sola y no puede mantenerse activa. Por eso, los certificados de corta duración funcionan como un control de seguridad, no solo como un cambio operativo.
¿Por qué los certificados de larga duración aumentan el riesgo de seguridad?
Los certificados de larga duración extienden la confianza mucho más allá de lo que las prácticas de seguridad actuales consideran seguro. Si una clave privada se ve comprometida, un atacante puede usar el certificado mientras siga siendo válido. Con un certificado de 398 días, esa ventana de explotación puede superar el año, tiempo suficiente para suplantar servicios, interceptar tráfico cifrado, establecer persistencia y moverse por el entorno.
Incidentes recientes demuestran cómo se manifiesta esto. En julio de 2024, el Banco de Inglaterra informó de una interrupción de 91 minutos en su sistema de liquidación CHAPS causada por un certificado caducado. El riesgo se extiende tanto a la seguridad como a la disponibilidad. En la filtración de datos de Equifax de 2017 , un dispositivo de monitorización de red estuvo inactivo durante aproximadamente 19 meses debido a un certificado caducado, lo que permitió a los intrusos operar sin ser detectados durante 76 días y extraer datos de aproximadamente 147 millones de personas, un incidente que derivó en una indemnización de al menos 575 millones de dólares.
Una menor duración de los certificados reduce ambos tipos de riesgo. Limita la utilidad de un certificado robado y mejora la higiene criptográfica al reemplazar las claves con mayor frecuencia. Esta mayor frecuencia de rotación también permite a las organizaciones adoptar rápidamente algoritmos post-cuánticos una vez que comience la migración, ya que la infraestructura para reemplazar certificados con frecuencia ya está implementada. El NIST finalizó sus primeros estándares de criptografía post-cuántica, FIPS 203 , FIPS 204 y FIPS 205 , en agosto de 2024, proporcionando a las organizaciones algoritmos concretos hacia los que migrar.
¿Cuán escasos se están volviendo los certificados públicos?
La reducción de la duración de los certificados está contemplada en la propuesta SC-081v3 , aprobada por el Foro CA/Browser en abril de 2025. Esta propuesta reduce gradualmente tanto la validez máxima de los certificados TLS de confianza pública como el período durante el cual se pueden reutilizar los datos de validación de control de dominio (DCV).
| Fecha efectiva | Validez máxima del certificado TLS | Período máximo de reutilización de DCV |
|---|---|---|
| Hasta el 14 de marzo de 2026 | 398 días | 398 días |
| A partir del 15 de marzo de 2026 | 200 días | 200 días |
| A partir del 15 de marzo de 2027 | 100 días | 100 días |
| A partir del 15 de marzo de 2029 | 47 días | 10 días |
Estas limitaciones se aplican únicamente a los certificados de confianza pública utilizados para autenticar servidores en internet. Los certificados de una infraestructura de clave pública (PKI) privada quedan fuera de este alcance, si bien una menor duración interna sigue siendo una buena práctica de confianza cero. La consecuencia operativa es directa. Una organización que actualmente renueva sus certificados una vez al año gestionará varias renovaciones anuales por certificado, y para 2029 un certificado público necesitará ser reemplazado aproximadamente cada siete semanas. La menor duración de los certificados y la gestión manual de los mismos no pueden coexistir a gran escala, lo que convierte la automatización en una necesidad, no en una conveniencia.
Recomendaciones de la iniciativa Secure Future de Microsoft
Microsoft se ha convertido en un referente en la promoción de prácticas modernas de gestión de credenciales a través de su guía Zero Trust y su iniciativa Secure Future . El énfasis se centra en reducir la dependencia de credenciales estáticas y reemplazarlas por identidades dinámicas y gestionadas automáticamente siempre que sea posible.
En el marco de la iniciativa Secure Future, Microsoft reemplaza las credenciales estáticas con identidades administradas e identidades de carga de trabajo , almacena secretos en un repositorio de claves, protege las claves con un módulo de seguridad de hardware administrado bajo control de acceso basado en roles y utiliza la rotación automatizada de claves con firma de tokens respaldada por hardware. Como parte del mismo esfuerzo por mantener una base de referencia coherente para todas las aplicaciones, Microsoft informó haber eliminado aproximadamente 730 000 aplicaciones no utilizadas en sus entornos, lo que demuestra la magnitud del riesgo que representan las identidades olvidadas y no administradas.
Las directrices de Microsoft sobre protección de identidad son específicas en lo que respecta a los certificados. Advierten que los certificados que no se renuevan periódicamente ofrecen a los atacantes una ventana de oportunidad prolongada para robar la clave privada asociada y utilizar el certificado de forma indebida para suplantar servicios o interceptar tráfico cifrado. Recomiendan que los certificados de entidades principales de aplicaciones y servicios tengan una fecha de inicio no superior a 180 días. Las plataformas Microsoft Entra también admiten flujos de trabajo automatizados que emiten y renuevan certificados sin intervención manual, incluidos los certificados gestionados que Entra Connect renueva automáticamente cada 90 días.
Renovar los certificados con mayor frecuencia es solo una parte del objetivo. La meta real es un entorno donde la rotación se ejecute automáticamente: se emiten nuevos certificados antes de que caduquen los antiguos, se valida el cambio y los certificados obsoletos se retiran una vez que ya no son necesarios. De esta manera, la gestión de credenciales funciona como un sistema, en lugar de una tarea recurrente.
Desarrollo de una estrategia de automatización para la rotación de certificados
Una menor duración de los certificados mejora la seguridad, pero aumenta el volumen de operaciones. Sin automatización, los equipos pueden verse desbordados por las renovaciones, las implementaciones y el seguimiento de las fechas de vencimiento. Una estrategia de automatización práctica consta de cuatro etapas.
Descubrimiento. Identifique todos los certificados del entorno, incluidos los utilizados por aplicaciones, servicios en la nube, API, dispositivos de red, contenedores e integraciones de terceros. La visibilidad es la condición previa para todo lo que sigue.
Inventario centralizado. Consolide los resultados en un único inventario que registre la propiedad, las fechas de caducidad, las ubicaciones de implementación, los algoritmos criptográficos y el estado del ciclo de vida, para que los equipos puedan priorizar de forma eficaz y eliminar la infraestructura de clave pública (PKI) en la sombra.
Automatización del ciclo de vida . Aplique la automatización a la emisión, renovación, implementación y revocación. Protocolos como ACME permiten solicitar, validar y renovar certificados sin intervención manual, y la integración con plataformas en la nube, pipelines de DevOps y sistemas de identidad extiende esa automatización a todo el entorno.
Supervisión continua. Validar que los certificados cumplan con la política y detectar problemas a tiempo, de modo que la gestión de certificados se convierta en una función de seguridad proactiva en lugar de una situación de emergencia cuando alguno caduca.
En conjunto, estas etapas hacen que la rotación frecuente sea sostenible, que es lo que requiere una arquitectura de confianza cero una vez que la vida útil de los certificados se mide en semanas.
CertSecure Manager pone en marcha cada una de estas etapas. Descubre certificados en redes, la nube y puntos finales, mantiene un inventario centralizado con detalles sobre la propiedad y el algoritmo, y automatiza la emisión, renovación, implementación y revocación en múltiples autoridades de certificación mediante protocolos como ACME.
Preparándonos para la era de los certificados de 47 días
El cambio a una vigencia de 47 días transformará la gestión diaria de los certificados. Muchos equipos aún controlan las renovaciones con hojas de cálculo, sistemas de gestión de incidencias y recordatorios en el calendario. Si bien estos métodos funcionan con una periodicidad anual, resultan ineficaces cuando las renovaciones se producen cada pocas semanas.
La gestión de identidades de máquinas complica aún más el desafío. Las cargas de trabajo en la nube, los microservicios, las API, los contenedores y los dispositivos IoT necesitan certificados, y gestionarlos manualmente añade riesgos y una complejidad que aumenta con el tamaño del sistema.
Los equipos que gestionen esto con éxito serán los que empiecen a prepararse ahora: evaluar los inventarios de certificados, controlar los certificados no gestionados , implementar la automatización del ciclo de vida y establecer una gobernanza que contemple periodos de validez cortos. Esperar a que la vigencia de los certificados se reduzca aún más deja poco margen para modernizar los procesos críticos bajo la presión de los plazos. Las organizaciones que inviertan hoy en automatización y visibilidad gestionarán los requisitos futuros de certificados con mucha menos dificultad.
Buenas prácticas de seguridad para la higiene de credenciales
Una gestión rigurosa de las credenciales depende de una seguridad rigurosa durante todo el ciclo de vida. Las organizaciones deben proteger las claves privadas en módulos de seguridad de hardware (HSM) , aplicar el principio de mínimo privilegio, realizar auditorías periódicas y escanear continuamente en busca de certificados no gestionados. Para claves de alta seguridad, elija HSM validados según FIPS 140-3 Nivel 3 o superior para claves que protejan datos confidenciales o regulados.
Los entornos de producción deben evitar los certificados autofirmados, y los entornos de desarrollo deben usar activos criptográficos independientes para evitar la reutilización de claves. La renovación y rotación automáticas de claves deben ser la configuración predeterminada, respaldadas por políticas claras de emisión, control de caducidad y revocación en todos los entornos.
Estas prácticas se refuerzan mutuamente. La rotación limita la exposición, la protección del hardware resguarda las claves y la monitorización garantiza que nada pase desapercibido.
Cómo puede ayudar la consultoría de cifrado
La gestión a gran escala de certificados de corta duración requiere visibilidad, gobernanza, automatización y conocimientos especializados. Encryption Consulting ayuda a las organizaciones a modernizar la gestión de certificados para respaldar las iniciativas de confianza cero y la tendencia del sector hacia certificados con una vida útil más corta.
Los expertos de EC brindan asistencia en la detección de certificados , la gestión de inventario, la modernización de PKI , el desarrollo de políticas y la automatización del ciclo de vida, eliminando las brechas de visibilidad que dificultan la gestión de credenciales en entornos complejos. Para la automatización, CertSecure Manager ofrece detección, monitoreo, emisión, renovación, implementación, generación de informes y gestión del ciclo de vida centralizados, con aplicación de políticas y registro de auditoría que garantizan una rotación constante y minimizan las interrupciones.
Para las organizaciones que gestionan o desarrollan una infraestructura de clave pública (PKI) privada, la solución PKI-as-a-Service de EC proporciona una jerarquía de autoridad de certificación totalmente gestionada (CA raíz, CA emisoras y aplicación de políticas), lo que permite a los equipos emitir, renovar y retirar certificados internos conforme a los estándares de confianza cero sin la complejidad de gestionar su propia infraestructura de CA. HSM-as-a-Service se combina con esta solución para almacenar claves privadas en hardware dedicado y validado según FIPS 140-3, lo que proporciona la seguridad de claves respaldada por hardware que se describe en la sección de mejores prácticas de seguridad. Si una organización necesita un punto de partida claro, los Servicios de Asesoramiento en Cifrado de Encryption Consulting evalúan el conjunto de certificados existente, identifican las deficiencias de visibilidad y gobernanza, y definen una hoja de ruta por fases para la gestión automatizada de credenciales a gran escala.
Conclusión
El modelo de Confianza Cero transforma la forma en que las organizaciones conciben las credenciales. Ya no se puede dar por sentada la confianza durante meses o años, y cada identidad, humana o automatizada, debe validarse, supervisarse y gestionarse continuamente. Este cambio está impulsando una tendencia generalizada en el sector hacia la reducción de la duración de los certificados y la rotación automatizada de credenciales.
El impulso de Microsoft hacia las identidades dinámicas y gestionadas automáticamente, junto con la hoja de ruta del CA/Browser Forum hacia los certificados de 47 días, deja pocas dudas sobre la dirección que están tomando las cosas. Los certificados de larga duración son cada vez más incompatibles con la seguridad moderna. Las organizaciones que sigan dependiendo de la gestión manual de certificados tendrán dificultades a medida que su vida útil se reduzca y las identidades de las máquinas se multipliquen, mientras que aquellas que inviertan en detección, automatización del ciclo de vida, aplicación de políticas y monitorización continua estarán preparadas.
La higiene de credenciales ha pasado de ser una buena práctica a un requisito básico para Zero Trust, y la rotación de certificados es una de las formas más efectivas de implementarla. Un primer paso práctico es crear un inventario completo de todos los certificados que posee, luego automatizar la rotación comenzando donde la exposición y el impacto en el negocio sean mayores, y luego extender esa cobertura a todos los certificados. Para evaluar el estado de su programa, contáctenos en Encryption Consulting.
- Por qué la higiene de las credenciales es más importante que nunca
- ¿Cómo cambia la gestión de certificados el modelo Zero Trust?
- ¿Por qué los certificados de larga duración aumentan el riesgo de seguridad?
- ¿Cuán escasos se están volviendo los certificados públicos?
- Recomendaciones de la iniciativa Secure Future de Microsoft
- Desarrollo de una estrategia de automatización para la rotación de certificados
- Preparándonos para la era de los certificados de 47 días
- Buenas prácticas de seguridad para la higiene de credenciales
- Cómo puede ayudar la consultoría de cifrado
- Conclusión
