NoticiaIA

Industria · Quantum-Safe

El modelo de madurez PKI del PKI Consortium añade gobernanza criptográfica y preparación PQC

La versión 2.0.0, gratuita y abierta, crea una categoría propia para la criptografía y estrena una extensión post-cuántica que aún está en desarrollo.

Redacción · · 3 min

Lo esencial

  • La versión 2.0.0 del PKIMM crea una categoría de criptografía con seis requisitos, entre ellos la visibilidad del uso criptográfico y la agilidad criptográfica.
  • Estrena una extensión de preparación post-cuántica, que de momento solo tiene completo el módulo de gobernanza.
  • La autoevaluación es gratuita, funciona en el navegador sin registro y el modelo se publica con licencia MIT.

El PKI Consortium, la asociación de organizaciones del sector de la infraestructura de clave pública (PKI), publicó el 29 de septiembre la versión 2.0.0 de su modelo de madurez PKI (PKIMM). Es la primera versión nueva desde la 1.0.0, de agosto de 2023. El modelo es abierto, no depende de ningún fabricante y sirve para que cualquier organización que opere una PKI vea dónde está y qué le conviene mejorar.

La estructura se mantiene: cinco niveles de madurez aplicados a 16 categorías, agrupadas en cuatro módulos, con 77 requisitos en total. Lo que cambia interesa a quien prepara la migración a la criptografía post-cuántica (PQC).

La criptografía pasa a tener categoría propia

En la versión 1.0.0, los requisitos sobre algoritmos estaban repartidos entre la gestión de claves y la de certificados, como requisitos de suites de cifrado. La 2.0.0 los sustituye por una categoría nueva, «Criptografía», dentro del módulo de gobernanza, con seis requisitos:

  • un vocabulario criptográfico común, usado igual en políticas, estándares y procedimientos;
  • algoritmos y parámetros aprobados, restringidos y prohibidos;
  • protocolos y versiones aprobados, en desuso y prohibidos, con excepciones aprobadas formalmente;
  • visibilidad de dónde se usan algoritmos, claves, certificados y protocolos, empezando por los sistemas críticos;
  • reglas para aprobar, retirar y sustituir la criptografía antes de que se convierta en un riesgo;
  • agilidad criptográfica: gobierno y planificación para responder de forma controlada a un algoritmo comprometido, a una retirada o a un cambio regulatorio.

La categoría separa el qué del cómo: define qué criptografía se permite y por qué, no cómo se gestionan técnicamente las claves o los certificados. En el nivel más bajo, cada equipo o producto elige sus algoritmos sin guía central; en el intermedio, la organización documenta los algoritmos, parámetros y protocolos aprobados y sabe dónde se usan en sus sistemas críticos. Según el consorcio, estos requisitos sientan las bases para pasar a la PQC.

Inventario, validación y una extensión post-cuántica

  • Validación de certificados. Un requisito nuevo pide que las reglas con que los sistemas comprueban los certificados estén documentadas, implantadas y verificadas, incluido qué pasa cuando no se puede saber si un certificado está revocado.
  • Inventario. Ahora incluye las anclas de confianza que la organización ha aprobado, no solo los certificados que emite, y el descubrimiento de certificados abarca los almacenes de confianza de sistemas y dispositivos. Así el requisito vale también para quien usa certificados sin emitirlos.
  • Extensiones. Son capas opcionales que añaden criterios o cambian pesos para un perfil de riesgo o un sector, sin tocar el modelo base ni su puntuación. La primera es la extensión de preparación PQC, de Kennedy Nwup (Afield AB), vicepresidente del grupo de trabajo.

La extensión PQC tiene completo el módulo de gobernanza, con criterios para los cinco niveles, orientación para quien evalúa, ejemplos de evidencias y 25 referencias regulatorias y normativas. El módulo de gestión está en revisión, y los de operaciones y recursos, solo esbozados. Su versión actual es la 0.6.0; pasará a la 1.0.0 cuando todos los módulos estén completos y el grupo de trabajo los apruebe.

Aviso · qué no es este modelo

Es una autoevaluación: el nivel lo calcula la propia organización, no un tercero. La extensión post-cuántica está incompleta y puede cambiar antes de su versión 1.0.0.

Seguir leyendo