Menú

Contactar
Logo
Prensa

Sectores / Defensa y seguridad

Información sensible. Protección rigurosa.

Proteger la información sensible con criptografía por hardware y accesos controlados.

Consultoría. Integración. Operación.

Helicóptero de transporte en vuelo, imagen simbólica

Pensado para las personas de su sector.

  • Fuerzas armadas y organismos de adquisiciones
  • Autoridades de seguridad
  • Industria de defensa
  • Proveedores y socios de investigación

Sus prioridades

Entender las tareas. Diseñar soluciones.

Integramos módulos de seguridad de hardware en servicios de PKI, firma y cifrado, construimos plataformas soberanas en centros de datos en Alemania y diseñamos arquitecturas de seguridad basadas en Zero Trust.

01

HSM y PKI para información clasificada

Arquitectura objetivo con selección de dispositivos y plan de migración

Más información
02

Zero Trust, separación de dominios y detección de ataques

Arquitectura Zero Trust con concepto de dominios

Más información
03

Cadena de suministro de software y aplicaciones seguras

Concepto de desarrollo y cadena de suministro con modelo de amenazas

Más información

De la estrategia al sistema

Seis módulos de servicio

Seis ámbitos de actuación. Elija dónde quiere profundizar.

01HSM y PKI para información clasificadaUtimaco CryptoServer · Utimaco u.trust GP HSM · Thales Luna

Nuestro enfoque

Los módulos de seguridad de hardware generan y guardan claves en un entorno certificado del que ninguna clave sale en texto claro. Para información clasificada hasta VS-NfD, EU RESTRICTED y NATO RESTRICTED usamos HSM con la homologación del BSI correspondiente, por ejemplo Utimaco CryptoServer con el paquete VS-NfD, y planificamos el paso a equipos sucesores antes del fin de soporte. Sobre esta base construimos servicios de PKI, firma y cifrado cuyos métodos siguen la BSI TR-02102. Las ceremonias de claves con roles, quórum y acta forman parte de cada puesta en servicio.

Alcance del servicio en detalle
  • Arquitectura objetivo con selección de equipos según el nivel de clasificación, redundancia entre emplazamientos y ruta de migración de CryptoServer a la serie u.trust GP HSM Se
  • Creación de PKI con CA raíz sin conexión, CA emisoras, OCSP y CRL en EverTrust PKI o Microsoft ADCS con conexión al HSM mediante PKCS#11
  • Ceremonias de claves para las claves raíz y emisoras, con roles, quórum, testigos y plantillas de acta
  • Concepto criptográfico según BSI TR-02102 con métodos, longitudes de clave y vigencias según cada necesidad de protección
  • Manual de operación para rotación de claves, versiones de firmware, monitorización y recuperación en el clúster de HSM

Un proveedor de la industria de defensa sustituye las claves en software de su PKI por HSM con homologación VS-NfD; la CA raíz se crea en una ceremonia documentada y las CA emisoras expiden certificados para personas, dispositivos y código.

Lo que obtiene

  • Arquitectura objetivo con selección de dispositivos y plan de migración
  • Ceremonias de claves documentadas y concepto criptográfico según BSI TR-02102
  • Manual de operación para el clúster de HSM y la PKI
Hablar sobre este tema
02Alojamiento soberano en centros de datos alemanesKubernetes · Terraform · OpenStack

Nuestro enfoque

Alojamiento soberano significa que los datos, las claves y la operación quedan bajo control alemán y ningún proveedor de fuera de la UE obtiene acceso. Construimos plataformas privadas e híbridas en centros de datos en Alemania, separamos las zonas de red según la necesidad de protección y automatizamos el aprovisionamiento y la operación con Kubernetes y Terraform. Los datos en reposo se cifran con claves del HSM, y cada cambio en la plataforma queda trazable mediante código y registros.

Alcance del servicio en detalle
  • Arquitectura de plataforma con zonas según la necesidad de protección, entornos físicamente separados para información clasificada y conexión a su red
  • Infraestructura como código con Terraform, clústeres de Kubernetes con nodos reforzados e imágenes de contenedor firmadas
  • Cifrado de los datos en reposo y las copias de seguridad con claves en el HSM, recuperación probada con Veeam
  • Operación según ISO 27001 y BSI IT-Grundschutz con registro, proceso de parches y principio de doble control para administradores
  • Concepto de salida y traspaso para que la plataforma y los datos puedan volver en cualquier momento a su centro de datos

Una autoridad de seguridad traslada colaboración y aplicaciones de negocio de un proveedor fuera de la UE a una plataforma en un centro de datos alemán; las claves están en su propio HSM y la ubicación se puede demostrar.

Lo que obtiene

  • Arquitectura de plataforma con modelo de zonas
  • Plataforma aprovisionada como código con documentación de operación
  • Evidencias de ubicación, cifrado y recuperación
Hablar sobre este tema
03Zero Trust, separación de dominios y detección de ataquesOPSWAT MetaDefender NetWall · Microsoft Sentinel · Splunk

Nuestro enfoque

Zero Trust verifica cada acceso de forma individual según identidad, dispositivo y contexto, en lugar de confiar por defecto en una red interna. Diseñamos arquitecturas de seguridad según este principio, reforzamos los sistemas según BSI IT-Grundschutz y separamos dominios de distinta clasificación con diodos de datos y pasarelas que inspeccionan el contenido y aplican las reglas de autorización. Para el intercambio con aliados etiquetamos los datos según STANAG 4774 y vinculamos la etiqueta al contenido según STANAG 4778. Un SIEM detecta ataques en todos los sistemas, y un proceso de respuesta a incidentes ensayado reacciona ante ellos.

Alcance del servicio en detalle
  • Arquitectura Zero Trust con verificación de identidad mediante tarjetas inteligentes y FIDO2, estado del dispositivo y microsegmentación
  • Separación de dominios con diodos de datos y pasarelas entre dominios como OPSWAT MetaDefender NetWall, inspección de contenido con Deep CDR
  • Etiquetado de confidencialidad según STANAG 4774 y vinculación según STANAG 4778 para el intercambio con socios
  • Monitorización de seguridad con SIEM, casos de uso para atacantes estatales y respuesta a incidentes con simulacros
  • Pruebas de penetración y ejercicios de equipo rojo contra redes, aplicaciones y pasarelas, con informe y reprueba

Un organismo intercambia datos de situación con socios a través de una pasarela con inspección de contenido; cada archivo lleva una etiqueta de confidencialidad y sale del dominio solo tras una autorización definida.

Lo que obtiene

  • Arquitectura Zero Trust con concepto de dominios
  • Pasarelas y diodos de datos configurados con reglas de autorización
  • Casos de uso del SIEM y plan de respuesta a incidentes
Hablar sobre este tema
04Cifrado de archivos y soportes según VS-NfDUtimaco LAN Crypt · Utimaco DiskEncrypt · Utimaco ESKM

Nuestro enfoque

La información clasificada en portátiles, servidores de archivos y soportes extraíbles necesita un cifrado que el BSI haya homologado para su nivel. Implantamos Utimaco LAN Crypt para archivos y carpetas y Utimaco DiskEncrypt para discos duros, ambos homologados para VS-NfD y utilizables para EU RESTRICTED y NATO RESTRICTED. Los roles separan la administración de los responsables de seguridad, las tarjetas inteligentes guardan las claves de los usuarios y las políticas cifran de forma transparente, sin que los usuarios cambien su forma de trabajar.

Alcance del servicio en detalle
  • Concepto de cifrado con niveles de clasificación, ubicaciones de almacenamiento, jerarquía de claves y roles para administración y responsables de seguridad
  • Implantación de Utimaco LAN Crypt con políticas para almacenamiento local, de red y en la nube, conectado a Active Directory o Entra ID
  • Cifrado de disco con Utimaco DiskEncrypt y acceso por tarjeta inteligente antes de arrancar el sistema operativo
  • Custodia y recuperación de claves con procedimientos documentados, con Utimaco ESKM como gestor de claves si lo desea
  • Evidencias para auditorías de habilitación de seguridad, con estados de configuración, documentos de homologación y actas de implantación

Un proveedor con habilitación de seguridad industrial implanta LAN Crypt y DiskEncrypt en todos los equipos del proyecto; la auditoría de seguridad recibe documentos de homologación, políticas y evidencias de configuración.

Lo que obtiene

  • Concepto de cifrado con roles y jerarquía de claves
  • Cifrado implantado en dispositivos y almacenes de archivos
  • Carpeta de auditoría con homologaciones, políticas y actas
Hablar sobre este tema
05Cadena de suministro de software y aplicaciones segurasGitLab CI · CycloneDX SBOM · Sigstore Cosign

Nuestro enfoque

El software de los sistemas de misión debe demostrar de qué consta, quién lo compiló y que llega sin cambios al usuario. Desarrollamos y operamos aplicaciones de negocio con canalizaciones de compilación que registran cada componente en una lista de materiales de software, revisan las dependencias en busca de vulnerabilidades conocidas y firman los artefactos con claves del HSM. Los entornos aislados sin conexión de red los abastecemos mediante rutas de transferencia verificadas, y los entornos de desarrollo, prueba y producción permanecen separados.

Alcance del servicio en detalle
  • Desarrollo seguro según OWASP SAMM con modelo de amenazas, revisión de código y entornos separados para desarrollo, prueba y producción
  • Canalización de compilación con lista de materiales de software según CycloneDX, análisis de vulnerabilidades y aprobación con doble control
  • Firma de código y contenedores con claves en el HSM, verificación de firmas antes de cada despliegue
  • Transferencia a entornos aislados mediante OPSWAT MetaDefender Kiosk y revisión de archivos con multiescaneo
  • Operación y mantenimiento de las aplicaciones con registro, proceso de parches y cambios documentados

Un fabricante de software de misión implanta compilaciones firmadas con lista de materiales; el cliente verifica firma y lista de componentes antes de cada instalación en el entorno aislado.

Lo que obtiene

  • Concepto de desarrollo y cadena de suministro con modelo de amenazas
  • Canalización de compilación con lista de materiales y firma mediante HSM
  • Procedimiento de aprobación y transferencia para entornos aislados
Hablar sobre este tema
06Hoja de ruta poscuántica e interoperabilidadML-KEM (FIPS 203) · ML-DSA (FIPS 204) · SLH-DSA (FIPS 205)

Nuestro enfoque

La información clasificada necesita protección durante décadas, más tiempo del que, según la valoración actual, RSA y las curvas elípticas seguirán siendo seguros. Inventariamos métodos, claves y certificados de HSM, PKI, VPN y aplicaciones, y los evaluamos según su duración de protección. Planificamos el paso a ML-KEM y ML-DSA en métodos híbridos, como recomienda la BSI TR-02102 para el periodo de transición. Como los aliados siguen sus propios calendarios, cada método permanece alineado con los socios y es sustituible.

Alcance del servicio en detalle
  • Inventario criptográfico de HSM, PKI, VPN, TLS, firmas y aplicaciones, con evaluación según la duración de protección de los datos
  • Revisión del firmware de los HSM en cuanto a ML-KEM, ML-DSA y SLH-DSA, por ejemplo Utimaco Quantum Protect o Thales Luna
  • Certificados híbridos y plan de migración para la CA raíz, las CA emisoras y los certificados de dispositivo
  • Agilidad criptográfica en aplicaciones y pasarelas, para que los métodos sigan siendo sustituibles sin rehacer los sistemas
  • Coordinación de métodos y calendarios con socios y estructuras de la OTAN, hoja de ruta por etapas

Un organismo de adquisiciones inventaría la criptografía de PKI, VPN y certificados de dispositivo; la CA raíz pasa primero a certificados híbridos, y las pasarelas siguen con el próximo relevo de equipos.

Lo que obtiene

  • Inventario criptográfico con evaluación de riesgos
  • Hoja de ruta de migración para HSM, PKI y pasarelas
  • Concepto de agilidad criptográfica con coordinación entre socios
Hablar sobre este tema
Equipamiento como símbolo de organización militar, imagen simbólica
Defensa y seguridad

Situaciones de proyecto típicas

Donde el cambio se concreta.

A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.

Situaciones de partida a modo de ejemplo. No son referencias de clientes.

01 / Defensa y seguridad

Renovación de la PKI en un proveedor de la industria de defensa

La PKI emite certificados con claves en software, el cliente exige claves en hardware homologado y un concepto criptográfico.

Solución

HSM con homologación VS-NfD, CA raíz en ceremonia documentada, CA emisoras en EverTrust PKI, concepto criptográfico según BSI TR-02102.

Claves en hardware certificado, actas de ceremonia completas, concepto criptográfico para la auditoría de habilitación de seguridad.

Hablar sobre este tema

02 / Defensa y seguridad

Plataforma soberana para una autoridad de seguridad

Aplicaciones de negocio y colaboración funcionan con un proveedor fuera de la UE, las claves están en poder del proveedor, la ubicación de los datos no se puede demostrar.

Solución

Plataforma en un centro de datos alemán con zonas según la necesidad de protección, claves en el HSM propio, infraestructura como código, operación según ISO 27001.

Ubicación demostrable, soberanía sobre las claves en manos de la autoridad, operación documentada con concepto de salida.

Hablar sobre este tema

03 / Defensa y seguridad

Auditoría de habilitación de seguridad en un socio de investigación

La información clasificada de un cliente está en portátiles sin cifrado homologado, y la auditoría es inminente.

Solución

Concepto de cifrado, implantación de LAN Crypt y DiskEncrypt con tarjetas inteligentes, roles para administración y responsables de seguridad.

Cifrado homologado en todos los equipos del proyecto, carpeta de auditoría con homologaciones y evidencias de configuración.

Hablar sobre este tema

Colaboración

Un camino claro. Con su equipo.

Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.

Así trabajamos

  1. 01

    Evaluación

    Clasificación, necesidad de protección, sistemas y brechas de homologación y operación

    Lista de medidas priorizadas, inventario criptográfico, requisitos de homologación y operación
  2. 02

    Concepto

    Arquitectura de seguridad, concepto criptográfico, modelo de operación

    Arquitectura objetivo, selección de equipos, concepto criptográfico según BSI TR-02102, modelo de operación
  3. 03

    Implementación

    HSM, PKI, plataforma y cifrado por etapas

    Sistemas integrados, ceremonias documentadas, pruebas, documentación, aprobación por etapa
  4. 04

    Operación

    Monitorización, mantenimiento de claves, auditorías, transferencia de conocimiento

    Monitorización, mantenimiento de claves y certificados, acompañamiento de auditorías, traspaso gradual

Antes de la primera reunión

No necesita tener todavía todas las respuestas.

Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.

Concertar una primera reunión
  1. 01

    ¿Qué debe cambiar?

    El reto actual y el resultado que desea.

  2. 02

    ¿Qué sistemas están implicados?

    Una visión general de los emplazamientos, las aplicaciones y las interfaces.

  3. 03

    ¿Qué establece el marco?

    Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.

  4. 04

    ¿Quién debe sentarse a la mesa?

    Las personas de contacto adecuadas de TI, seguridad y operación.

Contexto y ayudas para la decisión

¿Qué son las soluciones de TI para defensa y seguridad?

Seis ámbitos de actuación, desde HSM y PKI para información clasificada hasta una hoja de ruta poscuántica, planificados, integrados y operados por OTOKO®. Las homologaciones del BSI y la interoperabilidad con aliados son requisitos de la arquitectura, no controles añadidos al final. Toda la solución funciona en centros de datos alemanes.

Las soluciones de TI para defensa y seguridad tratan la información clasificada solo en componentes homologados para su nivel, mantienen las claves y los datos bajo control alemán y siguen siendo interoperables con aliados y estructuras de la OTAN. OTOKO® cubre para ello seis ámbitos de actuación: HSM y PKI para información clasificada, alojamiento soberano en centros de datos alemanes, Zero Trust con separación de dominios y detección de ataques, cifrado de archivos y soportes según VS-NfD, una cadena de suministro de software segura y una hoja de ruta poscuántica con interoperabilidad con los socios.

La diferencia con un proyecto de consultoría puro está en la homologación, la operación y la evidencia. Cada componente, cada ceremonia de claves y cada aprobación recibe acta, versión y la documentación que exigen la protección de la información clasificada, BSI IT-Grundschutz y los auditores. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso, las claves para PKI, firmas y cifrado residen en dispositivos homologados en lugar de en software.

Por qué OTOKO® para defensa y seguridad

  • Criptografía y HSM

    La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Planificamos y operamos HSM homologados por el BSI, PKI y ceremonias de claves tal como lo exigen la protección de la información clasificada y la BSI TR-02102.

  • Centros de datos alemanes

    Toda la solución funciona en centros de datos alemanes. Desde el HSM hasta la plataforma de colaboración, con ubicación demostrable y soberanía sobre las claves en sus manos.

  • Infraestructuras críticas (KRITIS) y sectores regulados

    Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las expectativas de los responsables de seguridad, la protección de la información clasificada y los auditores.

  • Un equipo hasta la operación

    Un equipo le acompaña desde la consultoría hasta la operación. Especialistas en criptografía, ingenieros de plataforma y desarrolladores siguen con usted, sin traspaso a terceros.

Condiciones marco y detalles

La mayoría de las organizaciones no fracasan por falta de tecnología, sino por herramientas estándar sin homologación, claves en software y cadenas de suministro sin evidencia.

Información clasificada en TI estándar

Los documentos clasificados residen en servidores de archivos y portátiles comunes, el cifrado no está homologado para VS-NfD y nadie puede demostrar la protección.

Claves en software

PKI, servicios de firma y pasarelas VPN mantienen las claves privadas en la memoria, donde el malware y los volcados de memoria pueden extraerlas.

Cadena de suministro sin evidencias

El software llega sin lista de sus componentes, las compilaciones no están firmadas y las dependencias de fuentes externas entran sin revisión en los sistemas de misión.

Nube sin soberanía

La colaboración y los documentos funcionan con proveedores fuera de la UE, las claves están en poder del proveedor y la ubicación de los datos no se puede demostrar.

Tres modelos de operación
En sus instalacionesNube alemanaHiperescalador
Ubicación de los datosSu centro de datos, sus HSM, zonas físicamente separadasCentros de datos en Alemania, operados según ISO 27001Azure, AWS o Google Cloud, solo para datos no clasificados, región Alemania
OperaciónSu equipo u OTOKO® como servicio gestionadoOTOKO®, accesos según el principio de doble control y registradosCompartida, servicios de plataforma a cargo del proveedor
HerramientasCryptoServer o Luna en sus instalaciones, LAN Crypt, DiskEncrypt, KubernetesHSM y PKI alojados, plataforma soberana, diodos de datos hacia su redServicios de HSM en la nube, colaboración y analítica para datos no clasificados
Adecuado paraInformación clasificada, raíz de la PKI, sistemas de misiónAutoridades y contratistas con necesidad de soberaníaDatos no clasificados, formación, escalado en picos de carga
CumplimientoControl total, evidencias de su SGSI y de la protección de la información clasificadaEncargo del tratamiento según el RGPD, ubicación en Alemania, evidencias según IT-GrundschutzEncargo del tratamiento, cláusulas contractuales tipo, sin datos clasificados

Colaboración

Proyecto

Proyecto claramente delimitado, como una PKI sobre HSM o la implantación de cifrado VS-NfD, con resultado definido, hitos y aceptación.

  • Evaluación, concepto, implementación, traspaso
  • Precio fijo o por esfuerzo según hitos
  • Adecuado para creación de PKI, implantación de cifrado y preparación de auditorías

Refuerzo de equipo

Especialistas en criptografía, ingenieros de plataforma o desarrolladores trabajan en sus equipos, herramientas y procesos de aprobación, si lo desea también en su entorno protegido.

  • Familiarización con sus procesos, sistemas y requisitos de seguridad
  • Escalable según el avance del proyecto
  • Adecuado para organizaciones con equipo propio y falta de capacidad

Servicio gestionado

OTOKO® opera HSM, PKI o plataforma con niveles de servicio acordados, informes, accesos registrados y un concepto de salida que describe el retorno a su centro de datos.

  • Monitorización, rotación de claves, actualizaciones y soporte
  • Accesos registrados, informes y concepto de salida en el contrato
  • Adecuado para organizaciones sin equipo propio de operación para HSM o plataforma

Lo que exige cada requisito en defensa y seguridad y lo que OTOKO® aporta para cumplirlo.

Normas y evidencias
RequisitoExigeOTOKO® aporta
VS-NfD y protección de la información clasificadaTratamiento de información clasificada solo en productos y entornos que el BSI ha homologado para el nivel correspondiente, con control de accesos, cifrado y documentaciónArquitectura con HSM homologados, LAN Crypt y DiskEncrypt, modelo de roles, evidencias de configuración y documentos para la auditoría de habilitación de seguridad
BSI IT-GrundschutzDeterminación de la necesidad de protección, modelado con módulos del IT-Grundschutz, implementación de los requisitos y evidencia en el concepto de seguridadAnálisis de necesidades de protección, concepto de seguridad con módulos, sistemas reforzados y procedimientos de operación según IT-Grundschutz
BSI TR-02102Métodos criptográficos, longitudes de clave y protocolos según las recomendaciones del BSI, incluidos métodos híbridos para la transición a la criptografía poscuánticaConcepto criptográfico con métodos por necesidad de protección, configuración de HSM, perfiles de PKI y hoja de ruta poscuántica según la guía
ISO 27001Sistema de gestión de la seguridad de la información con evaluación de riesgos, controles, auditorías internas y mejora continuaOperación según ISO 27001, registro de riesgos para plataforma y HSM, evidencias para su propia certificación
NIS2Gestión de riesgos, notificación de incidentes relevantes, seguridad de la cadena de suministro y responsabilidad de la direcciónAnálisis de riesgos, proceso de notificación con conexión al SIEM, evidencias de la cadena de suministro con lista de materiales de software, documentos para la dirección

Preguntas frecuentes

Buenas preguntas. Respuestas claras.

15 respuestas sobre su sector, el proyecto y la operación posterior.

Sector y ámbitos de actuación6 preguntas

¿Qué soluciones de TI para defensa y seguridad ofrece OTOKO®?

La oferta abarca HSM y PKI con homologación del BSI para información clasificada, alojamiento soberano en centros de datos alemanes, Zero Trust con separación de dominios y detección de ataques, cifrado de archivos y soportes según VS-NfD, cadenas de suministro de software seguras y una hoja de ruta poscuántica. Cada ámbito de actuación se puede encargar por separado o como paquete completo, si lo desea con operación a cargo de OTOKO®.

¿Tiene OTOKO® una homologación para tratar información clasificada?

Las homologaciones del BSI se aplican a productos y al entorno de operación, no a un proveedor de servicios como tal. Planificamos las arquitecturas para que los componentes homologados se integren correctamente y se generen las evidencias para una evaluación. Si un programa necesita habilitación de seguridad industrial o habilitaciones personales de seguridad, lo aclaramos con su responsable de seguridad antes de iniciar el proyecto.

¿Por qué no basta el cifrado por software para datos clasificados?

Con cifrado solo por software, las claves residen en la memoria, donde el malware y los volcados de memoria pueden extraerlas. Un HSM mantiene las claves en un entorno protegido contra manipulaciones, ejecuta ahí las operaciones y registra cada uso. Para información clasificada, el BSI exige productos homologados según el nivel, y esa homologación presupone hardware certificado.

¿Cómo intercambiamos datos con aliados sin vulnerar las clasificaciones?

El intercambio pasa por pasarelas con inspección de contenido y reglas de autorización que definen qué información puede salir de un dominio. Cada archivo lleva una etiqueta de confidencialidad según STANAG 4774, vinculada al contenido según STANAG 4778. Las identidades de la PKI demuestran quién envía y quién recibe, y el SIEM registra cada paso.

¿Funciona toda la solución en centros de datos alemanes?

Sí. HSM, PKI, plataforma y servicios de cifrado funcionan en su centro de datos o en centros de datos alemanes operados según ISO 27001. Los hiperescaladores solo son una opción para datos no clasificados, por ejemplo formación o analítica. Trabajamos con operadores de infraestructuras críticas y sectores regulados. Ahí, la ubicación demostrable es la norma.

¿Cuándo deberíamos empezar con la criptografía poscuántica?

Ahora, con el inventario. La información clasificada tiene plazos de protección que superan la fecha prevista de los ordenadores cuánticos capaces, y los atacantes ya almacenan hoy datos cifrados para descifrarlos más adelante. El inventario muestra qué HSM, certificados y pasarelas deben migrar primero, y la hoja de ruta vincula la migración a los relevos de equipos y a los calendarios de los socios.

Punto de partida e implementación5 preguntas

¿Podemos empezar con un único ámbito de actuación?

Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.

¿Qué deberíamos preparar para la primera reunión?

Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.

¿Quién debería participar en el proyecto?

Arquitecto de seguridad: Arquitectura objetivo, Zero Trust, concepto de dominios. Especialista en criptografía: HSM, PKI, ceremonias de claves, hoja de ruta poscuántica. Ingeniero de plataforma: Plataforma soberana, infraestructura como código, operación. Desarrollador: Aplicaciones de negocio, canalización de compilación, firma. Consultor de cumplimiento normativo: IT-Grundschutz, BSI TR-02102, documentos de auditoría. Dirección de proyecto: Hitos, aceptaciones, informes.

¿Cómo se determinan el calendario y el esfuerzo?

Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.

¿Qué entrega la primera fase del proyecto?

Clasificación, necesidad de protección, sistemas y brechas de homologación y operación Lista de medidas priorizadas, inventario criptográfico, requisitos de homologación y operación

Operación y evolución4 preguntas

¿Qué formas de colaboración son posibles?

Proyecto: Proyecto claramente delimitado, como una PKI sobre HSM o la implantación de cifrado VS-NfD, con resultado definido, hitos y aceptación. Refuerzo de equipo: Especialistas en criptografía, ingenieros de plataforma o desarrolladores trabajan en sus equipos, herramientas y procesos de aprobación, si lo desea también en su entorno protegido. Servicio gestionado: OTOKO® opera HSM, PKI o plataforma con niveles de servicio acordados, informes, accesos registrados y un concepto de salida que describe el retorno a su centro de datos.

¿Cómo se realiza el traspaso a la operación?

Monitorización, mantenimiento de claves, auditorías, transferencia de conocimiento Monitorización, mantenimiento de claves y certificados, acompañamiento de auditorías, traspaso gradual

¿Podemos añadir más adelante otros emplazamientos o sistemas?

Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.

¿Cómo se mantiene la solución operativa a largo plazo?

Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.

Defensa y seguridad

Hablemos del próximo paso.

Hablemos de forma confidencial sobre cómo la criptografía y el alojamiento soberano protegen sus datos clasificados.

Concertar una primera reunión

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.