Menú

Contactar
Logo
Prensa

PQC para PKI y HSM

Criptografía nueva. Dependencias antiguas.

Los certificados y las claves de firma de larga duración requieren una transición especialmente bien coordinada. Analizamos sus jerarquías de certificados y conexiones con el HSM, desarrollamos una arquitectura objetivo adecuada y probamos los nuevos algoritmos con las aplicaciones que realmente los verifican.

Componentes electrónicos en un elemento de TI, imagen simbólica
Arquitectura de migración de PKI y HSM · Planificación e implementación a cargo de OTOKO®

Su encargo a OTOKO®

Lo que hacemos por usted.

Un HSM puede admitir ya un algoritmo mientras la CA, el proveedor o el verificador posterior todavía no lo admiten. Analizamos toda la cadena, incluidos los perfiles de certificado, los almacenes de confianza, los servicios de estado y los formatos de firma. Los ciclos de vida largos de los dispositivos y los documentos influyen en la transición. Una jerarquía paralela puede tener sentido, pero necesita una asignación clara: ¿qué aplicación confía en qué cadena y cómo se distinguen los artefactos antiguos de los nuevos?

El posible alcance del servicio

  • Identificar jerarquías de certificados, claves y aplicaciones de verificación
  • Evaluar la compatibilidad de la configuración específica de PKI y HSM
  • Planificar modelos de transición paralelos o híbridos compatibles
  • Preparar ceremonias de claves y la distribución de confianza
  • Probar la verificación de certificados, la revocación y los procesos de firma

Antes de comenzar, definimos el alcance concreto, su participación y los criterios de aceptación.

Tecnología explicada con claridad

Así llevamos a cabo la tarea.

01

Distinguir entre la compatibilidad del producto y la evidencia

Revisamos la documentación del fabricante sobre hardware, firmware, licencias y modo de operación. Que un algoritmo esté disponible no significa automáticamente que pueda utilizarse dentro de la validación o la homologación requeridas. La copia de seguridad, la replicación y la migración de claves también deben admitir el nuevo tipo. Para las nuevas raíces de confianza se planifican roles, medios de acceso y ceremonias. Los algoritmos de firma con estado requieren además una gestión del estado especialmente cuidadosa; no se introducen sin comprobación solo porque el producto ofrezca esa opción.

02

Distribuir la confianza de forma controlada

La aceptación incluye la emisión y verificación de certificados representativos, así como los casos de error, la información de revocación y el comportamiento de los clientes antiguos. El orden de la distribución de confianza se define antes de la conmutación. La verificación de firmas a largo plazo y los requisitos de archivo se acuerdan con los organismos competentes. El resultado es una configuración documentada y probada, con sus límites indicados de forma explícita.

Sala de reuniones en la oficina de OTOKO® en Colonia

Un resultado verificable

Con este resultado puede seguir trabajando.

  1. Arquitectura de migración de PKI y HSM
  2. Matriz de compatibilidad
  3. Piloto con documentación de la ceremonia y de las pruebas

El traspaso une la implementación y la documentación. Juntos revisamos los casos acordados y registramos las tareas pendientes.

Su proyecto en detalle

Migrar la PKI y el HSM como una única cadena de confianza.

Planificamos los proyectos PQC en función del soporte real de los productos y las aplicaciones. Un nuevo algoritmo en el HSM no es suficiente si la CA, el formato de certificado, la biblioteca o la aplicación que lo verifica no pueden manejarlo.

Demostrar el soporte por versión y por uso

Elaboramos una matriz de compatibilidad para el HSM, el firmware, el cliente, la PKI y los sistemas consumidores. Que se admita la generación de claves no dice nada todavía sobre todos los procesos de firma, importación o copia de seguridad necesarios. Por eso las afirmaciones se refieren siempre a versiones y operaciones concretas.

Las homologaciones y las certificaciones se analizan por separado. Una función técnica PQC no implica automáticamente la aprobación para un uso regulado determinado. Las evidencias necesarias y los compromisos del fabricante se recogen como requisitos previos en el plan del proyecto.

Distribuir de forma controlada las nuevas cadenas de confianza

Antes de una migración, comprobamos los perfiles de certificado, el tamaño, el transporte y el almacenamiento, así como la distribución de las anclas de confianza. Las aplicaciones con bibliotecas limitadas o con supuestos fijos sobre los certificados pueden necesitar ajustes adicionales. Por eso el piloto incluye al menos una emisión completa y una verificación satisfactoria por parte de un consumidor real.

Para la transición se planifican la vigencia de los certificados existentes, la revocación y los posibles estados paralelos. El material de claves no puede convertirse sin más a un nuevo algoritmo; a menudo se necesitan claves y certificados nuevos. Un plan de vuelta atrás también debe tener en cuenta los objetos ya emitidos y sus dependencias.

Escenario de proyecto ilustrativo

Cómo ayuda el servicio en el día a día.

Ejemplo: una PKI interna debe prepararse para una futura migración. Elegimos un servicio de prueba delimitado, comprobamos la CA y el HSM con las versiones previstas y probamos la verificación del certificado en el cliente. Los sistemas no compatibles quedan visibles como una dependencia concreta de la migración.

Este ejemplo explica un posible desarrollo y no constituye una referencia de cliente.

Antes del primer paso

Sus preguntas sobre PQC para PKI y HSM.

¿Hay que sustituir todos los HSM?

Solo puede decidirse en función del modelo, el firmware, el modo de operación y el algoritmo necesario. La ampliación, la operación en paralelo y la sustitución se comparan entre sí.

¿Son las cadenas de certificados paralelas lo mismo que las firmas híbridas?

No. Las cadenas paralelas y los algoritmos combinados criptográficamente son modelos de transición distintos. Qué variante funciona depende de los productos y los verificadores implicados.

Su proyecto

¿Qué tarea desea resolver?

Describa su situación de partida y el resultado que desea. El servicio seleccionado se incluirá en la solicitud de contacto.

Solicitar este servicio

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.