12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Por qué la gestión del riesgo cuántico es imprescindible


Prepararse para la era de la criptografía poscuántica (PQC) requiere más que un simple plan de migración.

Ese es el consejo del experto en criptografía Jean-Philippe Aumasson, coautor del algoritmo de firma digital basado en hash sin estado FIPS 205 (SLH-DSA). esquema de cifrado resistente a los cuánticos. Aumasson, quien también es cofundador y director de seguridad de Taurus SA, hablará en Black Hat Asia 2026 en Singapur la próxima semana en una sesión titulada “Criptografía poscuántica: una guía realista para gestionar la transición«.

La sesión ofrece una opinión experta sobre la computación cuántica, y Aumasson enfatiza que no se trata de computadoras más rápidas, sino computadoras ideales para descifrar los estándares de cifrado modernos, y detalla los problemas que causarán a los sistemas que utilizan la computación cuántica. RSA y esquemas de cifrado del algoritmo de firma digital de curva elíptica (ECDSA).

Como resultado, todo, desde las VPN y la infraestructura de clave pública (PKI) hasta los libros de contabilidad distribuidos, podría estar en riesgo. La buena noticia es esta nuevos estándares PQC como SLH-DSA, y los principales proveedores de tecnología como Google y Apple ya han iniciado la transición hacia sistemas cuánticos seguros.

Relacionado:Examen: Las grandes empresas de tecnología a menudo ignoran las solicitudes de exclusión voluntaria de la Ley de Privacidad de CA

La mala noticia, sin embargo, es que la mayoría de las organizaciones no hacen lo suficiente para prepararse para el Q-Day, le dice Aumasson a Dark Reading. Basado en su experiencia de consultoría con Taurus, dice que la mayoría de las organizaciones no hacen mucho por PQC y, en el mejor de los casos, tienen documentación del impacto de los ataques de computación cuántica y un inventario de sistemas vulnerables.

«Lo que quiero señalar en esta presentación es que migrar una organización mediana es mucho más difícil que migrar un pequeño producto de código abierto», dice Aumasson. «Hay que aceptar que se necesitarán años, si es que alguna vez, para lograr plenamente la seguridad cuántica. Es por eso que se necesita un proceso continuo de descubrimiento e inventario de sistemas, evaluación del impacto empresarial, planes de remediación, gestión de la cadena de suministro, etc.».

El caso de la gestión continua del riesgo cuántico

En su charla, Aumasson ofrecerá una breve introducción sobre cómo las computadoras cuánticas comprometen los esquemas de cifrado más antiguos y entrará en detalles sobre los sistemas y tecnologías que actualmente son vulnerables a los ataques. También compartirá opciones para Tecnologías cuánticas seguras al que las organizaciones pueden migrar hoy, al mismo tiempo que ofrece su propia predicción para la llegada más temprana posible del Q-Day (nota: pasará un tiempo).

Pero si bien las empresas pueden tener muchos años para planificar el PQC y migrar a esquemas de cifrado más nuevos, el proceso de gestión de riesgos debe comenzar ahora y, lo que es más importante, debe ser continuo, afirma Aumasson.

Relacionado:Ejercicio de juego de guerra muestra cómo funciona la manipulación en las redes sociales

«Muchas empresas están mejor preparadas sin saberlo, simplemente actualizando sus versiones de software», afirma. «Por ejemplo, la pila TLS del lenguaje Go ahora usa conexiones post-cuánticas de forma predeterminada, y la tecnología Cloudflare Tunnel VPN ahora usa conexiones post-cuánticas de forma predeterminada».

Pero, por supuesto, “casi listo para PQC” no está completamente listo. Aumasson dice que algunas de las áreas pasadas por alto que podrían verse afectadas por la computación cuántica incluyen: tecnología de cadena de bloques. También hay casos en los que un sistema parece ser seguro cuánticamente pero en realidad no lo es, afirma.

«Lo típico es que los datos se cifren exclusivamente mediante criptografía simétrica como el cifrado AES-GCM», afirma Aumasson. «Dicha criptografía es, por definición, cuánticamente segura. Sin embargo, la clave de cifrado puede depender de una criptografía de clave pública vulnerable, ya sea porque fue generada por un protocolo de acuerdo de clave vulnerable o porque está protegida por un esquema de envoltura de clave vulnerable».

Dice que estos son los detalles minuciosos que los equipos de seguridad empresarial deben considerar y por qué es fundamental un plan continuo de gestión de riesgos. Se están introduciendo nuevas tecnologías y servicios que pueden ser resistentes a lo cuántico, y pueden aparecer grietas en cimientos que se pensaba que eran seguros.

Relacionado:Los actores de amenazas reciben emojis para evitar ser detectados

Confíe pero verifique la preparación cuántica

Si no existen computadoras cuánticas reales para probar las implementaciones de PQC, ¿cómo sabrán las empresas si están realmente preparadas?

«Si un proveedor o un componente de software escribe en su documentación que son soluciones poscuánticas, se debe comprobar qué significa eso realmente y qué tan efectivo es», dice Aumasson. «Podría ser que sólo una parte del sistema sea post-cuántica – por ejemplo, para una conexión TLS, sólo podría ser el protocolo de intercambio de claves pero no la cadena de certificados – o podría ser que la criptografía post-cuántica sea compatible pero esté deshabilitada de forma predeterminada».

Aumasson recomienda los siguientes pasos, que ha tomado en su propia empresa: leer la documentación del proveedor, preguntar a los ingenieros si está habilitado, verificar los archivos de configuración reales, luego realizar una conexión de prueba al sistema y revisar los registros: «Confíe, pero verifique, como decimos».

Además, Aumasson afirma que es importante que los equipos de seguridad examinen de cerca sus sistemas internos. Aunque estos sistemas pueden ser menos vulnerables a las amenazas externas y la migración puede parecer menos urgente, actualizarlos probablemente llevará mucho más tiempo, afirma.

«Desafortunadamente, no es raro que las empresas utilicen software o protocolos obsoletos y vulnerables», afirma Aumasson. «Por ejemplo, la mayoría de las organizaciones tienen innumerables servidores sin parches, así como productos o servicios que utilizan criptografía obsoleta, como TLS 1.1 o la función hash». SHA-1«.

En general, los equipos de seguridad no deberían entrar en pánico. Ya hay muchas ofertas de PQC disponibles para que las empresas las exploren y comiencen la transición. Sin embargo, las organizaciones (especialmente las grandes) deberían comenzar a crear un plan para la gestión continua del riesgo cuántico ahora.

«¿Estarán todas las empresas preparadas cuando llegue el Q-Day? Probablemente no», afirma. «¿Eso significa que es un riesgo importante para la ciberseguridad? Probablemente no. Podría ser más un riesgo para la reputación o el cumplimiento».

Pero, según Aumasson, es mejor no correr ese riesgo.

No te pierdas el último podcast de Dark Reading Confidential. Los jefes de seguridad tienen que ver con la IA: este es el motivo: Aquí, el CISO de Reddit, Frederick Lee, y el analista de Omdia, Dave Gruber, analizan la IA y el aprendizaje automático en el SOC, el éxito (o no) de las implementaciones y lo que depara el futuro para los productos de seguridad de IA. ¡Escuche ahora!





Nos llegó este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cyber-risk/preparing-q-day-quantum-risk-management