Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Microsoft: PKI, HSM y equipos de seguridad deben prepararse para la autenticación postcuántica


Microsoft insta a las organizaciones a preparar sus sistemas de certificados para la autenticación post-cuántica. Advierte que es necesario realizar pruebas en la infraestructura de clave pública (PKI), los módulos de seguridad de hardware (HSM) y los dispositivos de seguridad antes de su implementación, ya que este cambio afectará a aplicaciones, dispositivos y cadenas de certificados.





Microsoft te insta a que prepares los sistemas de certificados de tu organización para la autenticación post-cuántica, advirtiendo que la infraestructura de clave pública (PKI), los módulos de seguridad de hardware (HSM) y los dispositivos de seguridad necesitan ser probados antes de su implementación.

Su guía del 8 de octubre indica que este cambio afectará a las aplicaciones, los dispositivos, las cadenas de certificados y los procesos que mantienen funcionando la confianza digital. El mensaje va más allá de la protección del tráfico cifrado.

Mientras que muchos planes de seguridad cuántica se centran en que los atacantes recopilen datos ahora para descifrarlos más tarde, la autenticación depende de que los certificados y las claves privadas sean emitidos, almacenados, verificados, renovados y gestionados a través de diferentes proveedores. Cambiar los algoritmos subyacentes puede exponer brechas en toda esa cadena.

Microsoft Security Research señaló que las organizaciones a menudo saben dónde protege TLS las comunicaciones, pero carecen de una visión completa de las dependencias de los certificados. Su informe se refiere a la preparación de la infraestructura, no a una campaña de malware recién descubierta.

Autenticación Post-Cuántica

El desafío principal no es simplemente encontrar un algoritmo resistente a la cuántica. Las empresas deben establecer si sus sistemas actuales pueden utilizar los nuevos certificados de manera fiable.

Las implementaciones de PKI más antiguas, los dispositivos integrados, la tecnología operativa, las aplicaciones personalizadas y los servicios de terceros pueden contener suposiciones fijas que solo se hacen visibles durante las pruebas.

Los certificados y las cadenas de certificados post-cuánticos, al ser más grandes, pueden afectar la configuración de la conexión, el almacenamiento, la transmisión y los límites de inspección de red.

El trabajo relacionado con la autoridad de certificación post-cuántica de Cloudflare muestra por qué el tamaño del certificado y la velocidad de conexión son importantes mientras los proveedores exploran diferentes diseños para la autenticación segura contra la cuántica.

Esos esfuerzos no eliminan la necesidad de probar los sistemas empresariales individualmente. Por lo tanto, los proveedores de HSM y los fabricantes de dispositivos de seguridad deben formar parte de la discusión sobre la migración desde el principio.

Tú y tu equipo necesitan verificar si los sistemas respaldados por hardware admiten los futuros requisitos de certificados y si las herramientas de monitoreo, inspección y gestión de certificados pueden procesar el tráfico resultante. El soporte en una sola aplicación no garantiza la preparación de todo el entorno.

Piloto de PQC TLS de Microsoft

Microsoft lanzó su Programa Piloto de TLS de Criptografía Post-Cuántica el 27 de agosto de 2026. Este permite que las autoridades de certificación aprobadas y con buena reputación en el Programa de Raíz Confiable de Microsoft prueben las raíces de certificados y la emisión utilizando ML-DSA-87, un algoritmo de firma digital resistente a la cuántica.

El enfoque está en la compatibilidad, el rendimiento y las operaciones diarias. El lanzamiento de agosto añadió siete raíces piloto operadas por ComSign, DigiCert, HARICA, IdenTrust Services, Sectigo, Shanghai Electronic Certification Authority y SSL.com.

Las admisiones continúan hasta finales de 2026. La guía de preparación de autenticación publicada por Microsoft dirige a los proveedores elegibles al portal del Programa de Raíz Confiable para conocer los requisitos y realizar las solicitudes.

Estos certificados no gozan de confianza pública. Microsoft limita su uso a entornos cerrados, aplicaciones personalizadas y bancos de pruebas empresariales, excluyendo explícitamente la confianza de producción y los sitios web orientados al público.

Por otro lado, la hoja de ruta de certificados de Let’s Encrypt explora los Certificados de Árbol de Merkle para la autenticación en la web pública, resaltando que existen esfuerzos separados abordando diferentes partes de la transición.

En sistemas Windows 11 compatibles y correctamente configurados, las pruebas piloto comienzan con las actualizaciones del 28 de julio de 2026. Microsoft menciona KB5101681, compilación de OS 28000.2608, para 26H1, y KB5101684, compilaciones de OS 26200.8973 y 26100.8973, para 25H2.

Los certificados ML-DSA también pueden funcionar con Secure Channel, o Schannel, en escenarios compatibles. Tú, como administrador, debes confirmar los requisitos de la plataforma antes de realizar las pruebas.

La preparación del software y del hardware debe verificarse por separado. La cobertura anterior sobre las firmas digitales seguras contra la cuántica de Google describió el soporte de Cloud KMS basado en software, con el soporte respaldado por hardware planeado por separado.

De manera similar, Microsoft te insta a que preguntes a tus proveedores de certificados, proveedores de HSM, proveedores de software y proveedores de plataformas sobre sus hojas de ruta y capacidades de prueba, en lugar de asumir que habrá un soporte universal.

Tus equipos de seguridad deberían inventariar los sistemas que dependen de certificados, mapear las relaciones de confianza públicas y privadas e identificar el equipo con ciclos de actualización largos.

Las pruebas que no sean de producción deben cubrir la compatibilidad, el rendimiento y los flujos de trabajo operativos. Avances como las mejoras de rendimiento post-cuántico de OpenSSL ofrecen un contexto de prueba útil, pero el software preliminar y los certificados piloto de Microsoft no deben tratarse como reemplazos listos para producción.

Ese trabajo debe incluir el ciclo de vida completo del certificado, no solo una conexión exitosa. La emisión, distribución, validación, renovación y gestión dependen de sistemas vinculados.

Probar estos pasos en conjunto ayuda a tus equipos a encontrar brechas en los procesos que una prueba de algoritmo independiente podría pasar por alto antes de que lleguen a los servicios comerciales activos.

Microsoft recomienda un programa plurianual con responsables designados, dependencias claras y prioridades de modernización basadas en los resultados de las pruebas.

Puedes preguntar a tu proveedor de certificados si participa en el piloto y si ofrece pruebas adecuadas. El objetivo práctico es descubrir fallos antes de que la autenticación resistente a la cuántica se convierta en un requisito de implementación a gran escala.



Fuentes:
https://cybersecuritynews.com/post-quantum-authentication/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.