12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La actualización post-cuántica de Google no significa que todos estemos protegidos todavía


El año pasado, el Instituto Nacional de Estándares y Tecnología (NIST) comenzó el proceso de estandarización Se seleccionaron los algoritmos de criptografía poscuántica (PQC). – el paso final antes de que estas herramientas matemáticas estén disponibles para que organizaciones de todo el mundo las integren en su infraestructura de cifrado. La Agencia de Seguridad Nacional (NSA), la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) y el NIST publicaron uno Informe conjunto Proporciona recomendaciones para que las organizaciones desarrollen una hoja de ruta de preparación cuántica y se preparen para la implementación futura de los estándares PQC.

Pero otra historia también apareció en los titulares: Google anunció Se utilizó un mecanismo de encapsulación de clave híbrida (KEM) para proteger el intercambio de secretos de cifrado durante el establecimiento de conexiones de red seguras del Protocolo de seguridad de la capa de transporte (TLS). En pocas palabras, el navegador más popular del mundo comenzó a hacer que una gran parte de la Internet pública fuera cuánticamente segura.

El anuncio de Google fue el resultado de una larga cadena de acontecimientos desencadenados por NIST elige Kyber como candidato para el cifrado general el año pasado. El proceso NIST ha estado funcionando desde 2016 y fue creado en respuesta a la creciente amenaza a Computadora cuántica criptográficamente relevante (CRQC) plantea. Si surge un CRQC que funcione, el cifrado que utilizamos a menudo para proteger nuestras sesiones de Internet desaparecerá.

Por ello, Google ha anunciado que añadirá Kyber a partir de la versión 116 de su navegador Chrome. Esto se logró mediante una implementación personalizada por parte de Google dentro de TLS, un estándar ampliamente utilizado para las comunicaciones por Internet.

Además, la implementación de Kyber por parte de Google es híbrida, lo que significa que la criptografía de curva elíptica tradicional se ha mantenido junto con Kyber, lo que ayuda a mitigar el riesgo y continúa brindando protección comprobada contra ataques que aprovechan las computadoras clásicas de hoy. Este paso también garantiza que nadie consiga descifrar el nuevo algoritmo Kyber.

¿Por qué no estás seguro todavía?

Las acciones de Google son significativas en muchos sentidos: el navegador de Internet más grande del mundo, utilizado por usuarios en línea de todo el mundo, ha comenzado su migración a la protección criptográfica poscuántica. Este es un gran paso en los esfuerzos migratorios que ya existen, si lo damos Coseche ahora, descifre después (HNDL) considerado – retrasado. Pero todavía pasará algún tiempo antes de que podamos decir realmente que protege a los usuarios de un ataque cuántico.

En primer lugar, Google parece haber actualizado el navegador Chrome sólo en el lado del cliente. Para que un enlace sea cuántico seguro, los servidores en cuestión también deben actualizarse a Kyber, pero Google no parece haberlo hecho todavía con sus propias aplicaciones.

Es más, el área que debemos proteger va más allá de simplemente asegurar las conexiones: debemos considerar las aplicaciones que se extienden más allá del entorno de Google. Cada proveedor de aplicaciones en la nube también necesita trabajar en el lado del servidor para garantizar que los usuarios de Chrome puedan conectarse de forma segura a través de Kyber, lo que no sucederá pronto.

Todo el asunto se vuelve aún más complejo si se tiene en cuenta que el protocolo TLS, al que Google añadió Kyber a medida, está gestionado por el Grupo de Trabajo de Ingeniería de Internet (IETF). El IETF aún no ha ratificado un método estándar para que las empresas agreguen algoritmos poscuánticos como parte de TLS, lo que debe suceder para que se produzca una adopción generalizada.

La última advertencia es que también está la cuestión de cómo se produce la comunicación más profundamente entre bastidores, por ejemplo, cómo se protegen las conexiones de centro de datos a centro de datos. No tiene sentido proteger las conexiones entre los usuarios y las aplicaciones si los datos se recopilan en masa mientras viajan entre los centros de datos. Esto requiere una solución separada, como red privada virtual segura cuántica que utiliza la OTAN.

¿Qué pasa si no puedes esperar?

Ahora está bien documentado que se trata de ataques HNDL, en los que se recopilan datos confidenciales con una larga vida útil de aquellos que quieren descifrarlos una vez que llega una computadora cuántica suficientemente potente. ya esta sucediendo. Para muchos, la lista de advertencias anterior no será exactamente una buena noticia, y más aún para aquellos que necesitan mantener seguros datos altamente confidenciales durante largos períodos de tiempo. Esto significa que se deben tomar medidas correctivas mucho antes. No se puede esperar a que los nuevos algoritmos poscuánticos se integren en la infraestructura pública compartida, porque probablemente habrá que esperar más de una década.

Por lo tanto, las noticias de Google subrayan la urgencia de que las empresas planifiquen su propio camino migratorio en lugar de esperar a que otros las presionen para que lo hagan. Por ejemplo, en lugar de esperar a que se modernice la infraestructura pública, considere la posibilidad de crear una infraestructura personalizada de extremo a extremo que sea inherentemente segura desde el punto de vista cuántico y en la que todo, desde sus procesos de negocio hasta las comunicaciones internas del día a día, esté protegido. De esta manera, no tendrá que esperar a que otros actualicen o que se aprueben los algoritmos. Puede obtener hoy la protección que necesita durante los próximos 50 años.

El problema de la primera y última milla aún persiste

La actualización de Google no supone un alivio para mucha gente, pero definitivamente es un hito si lo miramos desde la perspectiva de una modernización más amplia de la infraestructura pública. La migración poscuántica es un viaje de varios años y es posible que no se complete hasta que exista un CRQC que funcione, lo cual será demasiado tarde.

Para tomar prestada una expresión trillada del mundo de la logística y las telecomunicaciones, todavía tenemos este problema de primera milla, última milla. Si bien estos sectores han perfeccionado sus desafíos de eficiencia y velocidad para llevar sus bienes y servicios a casa, desde una perspectiva de ciberseguridad de extremo a extremo, aquí pueden salir mal cosas terribles. Se requiere un enfoque personalizado para las organizaciones que necesitan la protección más urgente contra la amenaza cuántica. Y es necesario hoy.

Un enfoque híbrido que combina múltiples algoritmos de cifrado tradicionales y poscuánticos proporciona una criptografía de clave pública verdaderamente interoperable que es resistente a las amenazas cuánticas y tradicionales. Sin embargo, este trabajo va más allá de la simple implementación de algoritmos y puede tener consecuencias no deseadas en términos de velocidad y nuevos riesgos. Una organización sólo será verdaderamente segura cuánticamente si lo es de extremo a extremo; esto significa que son esenciales nuevos enfoques para la identidad, la gestión del acceso y el riesgo humano.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cloud-security/google-s-post-quantum-upgrade-doesn-t-mean-we-re-all-protected-yet

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *