Qué resolvemos ·¿Qué tengo suelto y qué me falta?
Taskforce · Sostener
¿Dónde cifra su organización y qué pasa cuando ese cifrado caduque?
La criptografía está repartida en veinte años de sistemas.
Dónde usa criptografía su organización, qué protege cada esquema y cuántos años debe seguir siendo secreto ese dato, con la hoja de ruta de qué migrar primero.
Inventario Post-CuánticoEnviar esta página a quien decide
Para usar hoy, sin contratar nada
El orden correcto para pensar esto, que no es el que parece. La pregunta no es qué algoritmo usa: es cuántos años tiene que seguir siendo secreto lo que protege, porque el dato que se captura hoy se descifra mañana.
- Liste sus categorías de dato por vida útil. Expedientes médicos, contratos, información de clientes, propiedad intelectual. Escriba al lado cuántos años tiene que seguir siendo confidencial cada una. Diez, veinte, para siempre.
- Ahora marque cuáles viajan o se guardan cifradas. Si una categoría de vida larga no está cifrada, tiene un problema anterior al cuántico y más urgente.
- Para las de vida larga, pregunte con qué esquema. No hace falta ser criptógrafo: hace falta que alguien pueda contestarlo. Que nadie sepa contestarlo ya es el hallazgo.
- Revise sus certificados y su fecha de vencimiento. Es el inventario más fácil de sacar y suele ser el primero que hay que mover.
Toda la prioridad de la migración sale de una línea. El dato con vida útil más larga es el que hay que migrar primero, aunque su sistema sea el menos importante. La hoja de ruta típica se ordena al revés, por criticidad del sistema y esa es la forma cara de equivocarse.
Le suena si
- Llegó una consulta sobre preparación post-cuántica y el punto de partida está por definirse.
- Protege datos que tienen que seguir siendo confidenciales en diez años.
- El uso de criptografía está repartido en veinte años de sistemas y nunca se inventarió.
Cómo lo resolvemos
El método, no la promesa.
- Se descubre el uso de criptografía en código, configuraciones, certificados y canales, con análisis a escala y no con entrevistas.
- Se inventaría con algoritmo, longitud, ubicación, dueño y sistema dependiente.
- Se clasifica por vida útil del dato protegido, que es el criterio que ordena la migración.
- Se mapea la dependencia de terceros: quién cifra por cuenta suya y qué planes tiene.
- La hoja de ruta pasa por el especialista criptográfico antes de entregarse. Ese paso no es opcional.
Qué recibe
- El inventario criptográfico con algoritmo, ubicación y dueño.
- La clasificación por vida útil del dato protegido.
- El mapa de dependencia de terceros que cifran por cuenta suya.
- La hoja de ruta priorizada y la nota de una página para el comité, con la cobertura declarada zona por zona.
La prueba que viene al caso
- Inventario de activos y dependencias sobre infraestructura de 60 000 servidores.
- La separación de los datos de dos bancos en una de las ventas bancarias más grandes de Latinoamérica, con cero hallazgos regulatorios.
- Ocho años bajo supervisión donde el inventario era la primera pregunta del revisor.
Antes de contratar
La firma inventaría y prioriza; el juicio criptográfico lo emite un especialista y eso está escrito en el alcance y no en una nota al pie.
Aquí no se pretende ser criptógrafo y por eso el especialista es condición para aceptar el encargo. Lo que sí se aporta es la mitad que decide el resultado: inventariar lo que nadie ha inventariado y ordenarlo por lo que de verdad importa, que es cuántos años tiene que seguir siendo secreto el dato.
¿Qué dato suyo tiene que seguir siendo confidencial dentro de quince años y sabe con qué está protegido hoy?
Si el problema es otro
Tenemos cuentas de servicio con privilegios y nadie sabe quién responde por ellas.
Gobierno de Identidad No Humana
El tablero del proveedor sale verde y la operación se sigue cayendo.
Auditoría de Contratos y Desempeño de Proveedores
Ya no preguntan si tenemos controles. Preguntan si puedo demostrar que aguanta.
Resiliencia Operativa bajo Regulación
