Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →
Estudio de caso

10 millones de miembros. Seis deficiencias en la infraestructura de clave pública (PKI). Una reconstrucción de la PKI en el sector sanitario.

Cómo Encryption Consulting diseñó e implementó una infraestructura de clave pública (PKI) de dos niveles de Microsoft para el mayor proveedor de beneficios de salud de Texas, con el fin de cumplir con los requisitos de las salvaguardas técnicas de HIPAA y FIPS, y subsanar importantes deficiencias de seguridad.
10 millones de miembros. Seis brechas en la infraestructura de clave pública (PKI). Reconstrucción de la infraestructura de clave pública (PKI) en el sector sanitario.

Perfil de cliente

El mayor proveedor de beneficios de salud de Texas, que atiende a aproximadamente 10 millones de miembros a través de más de 150 000 médicos y más de 500 hospitales. Ofrece planes individuales, para empleadores, Medicaid, Medicare Advantage, dentales y de visión, con más de un siglo de servicio en atención clínica y salud comunitaria.

Experiencia

Servicios de salud y seguros médicos

Tipo de compromiso

Implementación de PKI y despliegue de infraestructura

Resultado de un vistazo

10 m

Miembros protegidos bajo la nueva infraestructura PKI.

150,000+

Médicos y profesionales sanitarios asegurados en toda la red.

HIPAA y FIPS

Estándares de cumplimiento alcanzados mediante la ceremonia de entrega de llaves HSM.

2-Tier

Arquitectura PKI de Microsoft implementada con CA raíz sin conexión

La empresa

Desafíos

A medida que se expandían los servicios digitales del cliente, se hicieron evidentes seis debilidades en su entorno PKI híbrido: una CA raíz expuesta, claves privadas desprotegidas, falta de controles de gobernanza y deficiencias en la planificación de la resiliencia.

CA raíz en línea, unida al dominio y expuesta

Una CA raíz en línea, unida a un dominio, está expuesta a amenazas de red, escalada de privilegios y compromiso del dominio, en contra de las normas del sector y de cumplimiento normativo.
01 INFRAESTRUCTURA

Las claves privadas se almacenan en el sistema de archivos, no en los módulos de seguridad de hardware (HSM).

Las claves privadas de la autoridad de certificación raíz y de la autoridad de certificación emisora ​​se almacenaban en un sistema de archivos cifrado en lugar de en módulos de seguridad de hardware (HSM). Una filtración de claves o un servidor comprometido las expondría.
02 SEGURIDAD DE LLAVES

No existe una matriz de custodia de llaves ni separación de funciones.

No existe una matriz de custodia en la CA raíz ni en la CA emisora. Un solo administrador podría cambiar las claves sin supervisión, lo que aumenta el riesgo de amenazas internas y cambios no autorizados.
03 CONTROL DE ACCESO
Seis brechas, una cadena de confianza. Todas las vulnerabilidades se remontaban a la misma CA raíz, por lo que la solución debía comenzar allí y luego reconstruirse hacia afuera.

Equipo de Evaluación y Consultoría de Cifrado

EVALUACIÓN PREVIA A LA IMPLEMENTACIÓN | CONSULTORÍA EN CIFRADO · SERVICIOS PKI

Nuestra oferta

Soluciones

El proyecto constó de cuatro líneas de trabajo distribuidas en cuatro fases: evaluación y diseño, construcción e implementación, pruebas funcionales y transferencia de conocimientos.

Capacidad 01

Diseño y planificación de la arquitectura PKI

Se evaluó el entorno criptográfico (SSL/TLS, S/MIME, autenticación cliente/servidor, firma de código) y se finalizaron el diseño, las tareas y los plazos con el cliente.

Capacidad 02

Ceremonia de integración y entrega de llaves de HSM

Se llevó a cabo una ceremonia de entrega de claves HIPAA/FIPS, se trasladaron las claves privadas de la CA raíz y de la CA emisora ​​a módulos de seguridad de hardware (HSM) a prueba de manipulaciones y se estableció una matriz de custodia para la aprobación de claves por parte de múltiples participantes.

Capacidad 03

Implementación de PKI de Microsoft de dos niveles

Se implementó una infraestructura de clave pública (PKI) de Microsoft de dos niveles (raíz sin conexión + dos CA subordinadas) con CAPolicy.inf, PathLength y validez reducida, además de emisión móvil NDES/WAP, OCSP y controles autofirmados.

Capacidad 04

Planificación de recuperación ante desastres y transferencia de conocimientos

Entregué la documentación de PKI (arquitectura, ceremonia de claves, CP, CPS) y un plan de recuperación ante desastres/continuidad del negocio con copias de seguridad, redundancia y conmutación por error; llevé a cabo una transferencia de conocimientos sobre operaciones de PKI y recuperación ante desastres.
El resultado fue una infraestructura PKI que cumple con las normativas, es resiliente y escalable, diseñada específicamente para proteger los datos de salud confidenciales de millones de miembros y respaldar el crecimiento de la organización durante las próximas décadas.

Equipo de Evaluación y Consultoría de Cifrado

RESUMEN DEL PROYECTO | CONSULTORÍA EN CIFRADO · SERVICIOS PKI

El general

Resultado comercial

Gracias a la implementación de la infraestructura de clave pública (PKI) de dos niveles de Microsoft, el cliente subsanó las vulnerabilidades estructurales, cumplió con los requisitos de HIPAA y FIPS, y ahora cuenta con una base de seguridad que protege a 10 millones de miembros y se adapta al crecimiento de la organización.

01

Cadena de confianza PKI totalmente segura

La CA raíz sin conexión, el almacenamiento de claves HSM y una matriz de custodia cerraron la vulnerabilidad anterior, reduciendo las amenazas internas, la mala configuración y el acceso no autorizado a los datos de salud de los miembros.
02

Cumplimiento de HIPAA y FIPS alcanzado

La ceremonia de entrega de llaves, los HSM, el CP/CPS y la arquitectura de dos niveles cumplieron con los requisitos de HIPAA y FIPS; la documentación y la transferencia de conocimientos permitieron la operación independiente.
03

Control del ciclo de vida y resiliencia establecidos

Menor validez, directrices autofirmadas, seguimiento del ciclo de vida y NDES eliminaron las interrupciones por vencimiento y simplificaron el aprovisionamiento móvil; DR/BCP garantizó una recuperación y continuidad rápidas.

Descubra nuestra

Recursos más recientes

Centro de Educación

¿Qué características tienen las soluciones comerciales de gestión de claves?

Compare las características clave de las soluciones de administración de AWS KMS, Azure Key Vault y Google Cloud KMS: validación FIPS 140-3, HMAC, compatibilidad con la era post-cuántica y cumplimiento normativo.

LEER MÁS
Estudios de caso

White Paper

La guerra de los certificados: la carrera contra el vencimiento

Un certificado caducado puede paralizar las operaciones. Descubra cómo prevenir interrupciones y gestionar la caducidad de los certificados antes de que afecte a su negocio.

LEER MÁS
Estudios de caso

Vídeo

La convergencia de 2029: ¿Por qué Microsoft, Google y Cloudflare eligieron la misma fecha límite para PQC?

Descubra las perspectivas de expertos sobre ciberseguridad, infraestructura de clave pública (PKI) y preparación para la era post-cuántica, con orientación práctica para fortalecer la seguridad y garantizar una criptografía a prueba de futuro.

Ver ahora
Estudios de caso