0% encontró este documento útil (0 votos)
5 vistas22 páginas

Criptografia Modulo 2

El módulo aborda la criptografía aplicada y la Infraestructura de Clave Pública (PKI), enfocándose en su uso práctico para proteger la seguridad de la información. Se exploran las diferencias entre criptografía simétrica y asimétrica, así como el cifrado híbrido, funciones hash y su importancia en la ciberseguridad, además de las firmas y certificados digitales. La PKI se presenta como el marco que gestiona la creación y distribución de certificados digitales, asegurando autenticidad, integridad y no repudio en las comunicaciones.

Cargado por

jaciber7
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
5 vistas22 páginas

Criptografia Modulo 2

El módulo aborda la criptografía aplicada y la Infraestructura de Clave Pública (PKI), enfocándose en su uso práctico para proteger la seguridad de la información. Se exploran las diferencias entre criptografía simétrica y asimétrica, así como el cifrado híbrido, funciones hash y su importancia en la ciberseguridad, además de las firmas y certificados digitales. La PKI se presenta como el marco que gestiona la creación y distribución de certificados digitales, asegurando autenticidad, integridad y no repudio en las comunicaciones.

Cargado por

jaciber7
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Módulo 2: Criptografía Aplicada y PKI

Introducción al Módulo

El propósito de este módulo es ofrecer una comprensión profunda y aplicable de


la criptografía y la Infraestructura de Clave Pública (PKI). Más allá de las
definiciones teóricas, el enfoque se centra en cómo estas tecnologías se aplican
en escenarios del mundo real, analizando sus fortalezas, debilidades y el papel
que desempeñan en la protección de los cuatro pilares de la seguridad de la
información: Confidencialidad, Integridad, Autenticidad y No Repudio. Un
conocimiento exhaustivo de la criptografía es indispensable para cualquier
profesional que aspire a diseñar, implementar o gestionar arquitecturas de
seguridad robustas en un entorno digital cada vez más hostil. Este contenido
prepara al estudiante para los desafíos prácticos y las exigencias de
certificaciones profesionales de alto nivel.

1. Criptografía Simétrica y Asimétrica

La criptografía es el arte de proteger la información mediante el uso de algoritmos,


transformando los datos legibles en un formato incomprensible. Existen dos
categorías principales de criptografía, cada una con un enfoque distinto para la
gestión de claves.

1.1. Criptografía Simétrica (Criptografía de Clave Secreta)

Los sistemas de cifrado simétrico se caracterizan por el uso de una única clave
compartida tanto para el proceso de cifrado como para el de descifrado. Su
principio fundamental radica en que el emisor y el receptor deben poseer la
misma clave para comunicarse de forma segura.1 La principal ventaja de este
método es su notable eficiencia y velocidad computacional, lo que lo hace ideal
para cifrar grandes volúmenes de datos.1 Esta eficiencia se debe a que los
algoritmos subyacentes son menos complejos matemáticamente en comparación
con sus contrapartes asimétricas. Un ejemplo destacado de este modelo son los
cifrados de bloque, que operan sobre datos en fragmentos de tamaño fijo.
El algoritmo Advanced Encryption Standard (AES) es el estándar de cifrado
simétrico más relevante en la actualidad, adoptado incluso por el gobierno federal
de EE. UU. para proteger datos clasificados.3 AES es un cifrado de bloque que
procesa datos en bloques de 128 bits, transformando el texto plano en texto
cifrado del mismo tamaño.3 Su fortaleza radica en el uso de una Red de
Sustitución-Permutación (SPN), un diseño que no utiliza la misma estructura para
el cifrado y el descifrado.3 Para las claves de 256 bits (AES-256), el algoritmo aplica
el proceso de transformación a lo largo de 14 rondas, aumentando
exponencialmente la dificultad para cualquier intento de descifrado.3 El NIST
(Instituto Nacional de Estándares y Tecnología) estandarizó este algoritmo a través
de su publicación

FIPS 197, que especifica el uso de claves de 128, 192 y 256 bits.4 Otros algoritmos
simétricos históricos incluyen el Data Encryption Standard (DES), el Triple DES
(3DES) y el Blowfish, que han sido reemplazados progresivamente por AES debido
a su mayor seguridad y eficiencia.2

1.2. Criptografía Asimétrica (Criptografía de Clave Pública)

Para superar la principal desventaja de la criptografía simétrica, que es la


necesidad de un intercambio de claves seguro, se desarrolló el sistema de
criptografía asimétrica en 1976.1 Este método utiliza un par de claves
matemáticamente vinculadas: una

clave pública que se puede compartir libremente y una clave privada que debe
permanecer en secreto para su propietario.1 El proceso de cifrado utiliza la clave
pública del destinatario para proteger el mensaje, mientras que solo la clave
privada correspondiente puede descifrarlo.2 Esta arquitectura simplifica
significativamente la distribución de claves y permite aplicaciones adicionales
como las firmas digitales.1

Sin embargo, los algoritmos asimétricos son computacionalmente menos


eficientes y más lentos que los simétricos, requiriendo claves más largas para un
nivel de seguridad comparable.1 Los algoritmos más importantes en esta categoría
incluyen:

• Rivest-Shamir-Adleman (RSA): Un algoritmo que se basa en la dificultad


de la factorización de números primos grandes para la seguridad.2 A pesar
de ser uno de los algoritmos más antiguos, sigue siendo ampliamente
utilizado para proteger protocolos de comunicación como HTTPS, SSH y
TLS.2
• Criptografía de Curva Elíptica (ECC): Este algoritmo ofrece un nivel de
seguridad similar al RSA con claves mucho más cortas, lo que lo hace más
eficiente en entornos con recursos limitados, como los dispositivos
móviles.

• Diffie-Hellman: Este no es un algoritmo de cifrado en sí mismo, sino un


protocolo fundamental para el intercambio seguro de claves
criptográficas a través de un canal inseguro.2 Permite que dos partes que
no han interactuado previamente generen una clave secreta compartida.

1.3. Cifrado Híbrido: La Solución Práctica

La criptografía híbrida combina las ventajas de la criptografía simétrica y la


asimétrica para mitigar sus debilidades individuales. Este sistema utiliza la
criptografía asimétrica, más lenta pero más segura para el intercambio de claves,
únicamente para establecer un canal seguro y acordar una clave de sesión
simétrica.1 Una vez que se ha establecido esta clave de sesión, la comunicación a
gran escala se realiza utilizando la criptografía simétrica, más rápida y eficiente.1
Este modelo es la base de la mayoría de los protocolos de seguridad modernos,
incluyendo

TLS/SSL (la base de las conexiones HTTPS) y las redes privadas virtuales (VPN).2

El desarrollo de la criptografía no ha sido un evento fortuito, sino una cadena de


causa y efecto. El problema inherente a la criptografía simétrica (la distribución de
claves) catalizó el desarrollo de la criptografía asimétrica. A su vez, la ineficiencia
inherente de los algoritmos asimétricos para el cifrado masivo de datos llevó a la
creación del modelo híbrido. Este ciclo de evolución es un concepto fundamental
que demuestra la interdependencia de las técnicas criptográficas. Un aspecto
crucial que surge de este modelo es que la seguridad de un sistema de cifrado
híbrido es tan fuerte como su eslabón más débil. Por ejemplo, la seguridad de una
conexión HTTPS depende de la fase inicial de intercambio de claves, que a
menudo utiliza algoritmos de clave pública como RSA. Si este intercambio es
vulnerable, todo el sistema puede ser comprometido, lo que resalta la urgencia de
la transición a la criptografía post-cuántica.

A continuación, se presenta una tabla comparativa para consolidar las diferencias


clave entre estos dos sistemas:

Característica Criptografía Simétrica Criptografía Asimétrica


Número de Una única clave Un par de claves (pública y
Claves compartida privada)

Velocidad Muy rápida y eficiente Lenta y computacionalmente


intensiva

Problema Distribución segura de Baja eficiencia para grandes


Principal la clave volúmenes de datos

Algoritmos AES, DES, 3DES, RSA, ECC, Diffie-Hellman, DSA


Clave Blowfish

Casos de Uso Cifrado masivo de Intercambio de claves, firmas


datos (archivos, bases digitales, autenticación
de datos)

2. Funciones Hash

Una función hash criptográfica es un algoritmo que toma una entrada de tamaño
variable y produce una salida de longitud fija, conocida como valor hash o
resumen del mensaje. A diferencia del cifrado, este proceso es irreversible: es
computacionalmente inviable reconstruir el mensaje original a partir del valor
hash.5

2.1. Propiedades de las Funciones Hash Criptográficas

Las propiedades que definen la utilidad y seguridad de una función hash son
cruciales para su aplicación en la ciberseguridad:

• Entrada de Longitud Variable: Debe poder procesar cualquier cantidad de


datos, desde un solo bit hasta un archivo completo.5

• Salida de Longitud Fija: Sin importar el tamaño de la entrada, la salida (el


hash) siempre tiene una longitud predeterminada.5

• Determinismo: Para la misma entrada, la función siempre producirá el


mismo valor hash.5
• Resistencia a la Preimagen (One-Way): Es computacionalmente inviable
revertir el proceso, es decir, encontrar el mensaje original a partir de su
hash.5

• Efecto Avalancha (Difusión): Incluso un cambio mínimo en la entrada


(como un solo bit) debe producir un valor hash completamente diferente y
no correlacionado.5

• Resistencia a Colisiones: Esta es una de las propiedades más


importantes. Se distingue entre:

o Colisión Débil (Resistencia a la Segunda Preimagen): Es


extremadamente difícil, dada una entrada, encontrar una segunda entrada
que produzca el mismo hash.5

o Colisión Fuerte: Es extremadamente difícil encontrar dos entradas


cualesquiera que produzcan el mismo hash.5

2.2. Algoritmos Hash Modernos

El estándar de facto para las funciones hash criptográficas es la familia Secure


Hash Algorithm (SHA), estandarizada por el NIST a través de su publicación FIPS
180-4.6 La evolución de estos algoritmos es un claro ejemplo de la necesidad de
adaptar la criptografía a la potencia de cálculo en constante aumento. La versión

SHA-1, aunque ampliamente utilizada en el pasado, se considera obsoleta y


vulnerable a ataques de colisión.7 La familia

SHA-2 (que incluye SHA-256 y SHA-512) ha demostrado ser robusta y es la


recomendada en la actualidad. El NIST ha estandarizado recientemente la familia
SHA-3, que utiliza un enfoque de construcción diferente y sirve como una
alternativa sólida a SHA-2.8

2.3. Casos de Uso y Aplicaciones Prácticas

Las funciones hash tienen múltiples aplicaciones en la seguridad de la


información 9:

• Verificación de Integridad de Mensajes: Se utiliza el hash de un mensaje


antes de su transmisión y se vuelve a calcular en el destino. Si los valores
hash coinciden, se confirma que el mensaje no ha sido alterado.9
• Almacenamiento de Contraseñas: En lugar de guardar contraseñas en
texto plano, se almacena su valor hash. Esto protege las credenciales de
los usuarios en caso de una filtración de la base de datos.9

• Firmas Digitales: Un documento se hashea para producir un resumen de


tamaño fijo. Este resumen se cifra luego con la clave privada del firmante
para crear la firma digital.

2.4. Vulnerabilidades y Ataques de Colisión

La seguridad de las funciones hash no solo reside en la solidez de sus algoritmos,


sino también en la práctica de su implementación. Un ejemplo clásico de un
ataque que explota una implementación deficiente es el Ataque de Tabla de
Arcoíris (Rainbow Table Attack).10 Estas tablas precomputadas almacenan
valores hash para una gran cantidad de contraseñas potenciales, acelerando
significativamente el proceso de descifrado. Son particularmente efectivos contra
hashes de contraseñas que no han sido “salteados” (salted).10

Para mitigar estos ataques, se emplean contramedidas como:

• Salting (Adición de Sal): Un valor aleatorio único (la "sal") se añade a cada
contraseña antes de hashearla.10 Esto asegura que incluso contraseñas
idénticas tendrán hashes diferentes, lo que invalida el uso de tablas
precomputadas y obliga al atacante a realizar un ataque de fuerza bruta
individual para cada contraseña robada.

• Iteraciones (Stretching): La aplicación repetida de la función hash sobre la


salida previa aumenta el tiempo de procesamiento necesario para descifrar
una sola contraseña, elevando el costo computacional para el atacante.

• Políticas de Contraseñas Fuertes: La insistencia en contraseñas largas y


complejas es una defensa básica y fundamental, ya que aumenta
exponencialmente el número de combinaciones posibles.7

• Autenticación Multifactor (MFA): La MFA añade una capa de seguridad


adicional que protege la cuenta incluso si la contraseña ha sido
comprometida.7

La historia de los algoritmos SHA, desde la obsolescencia de SHA-1 hasta la


estandarización de SHA-2 y SHA-3, ilustra un principio crucial: la criptografía no es
estática. Un algoritmo considerado seguro hoy podría volverse vulnerable mañana
debido a los avances en la potencia de cómputo y el criptoanálisis. Esto justifica la
necesidad de una política de "crypto-agilidad" en la que las organizaciones
puedan cambiar rápidamente a algoritmos más seguros, un concepto promovido
activamente por el NIST.

A continuación, se presenta un resumen de los algoritmos de la familia SHA:

Algoritmo Estandarizado Longitud de Salida Estado Actual


por (bits)

SHA-1 FIPS 180-4 160 Obsoleto, no


recomendado

SHA-256 FIPS 180-4 256 Recomendado

SHA-512 FIPS 180-4 512 Recomendado

SHA-3 FIPS 202 224, 256, 384, 512 Recomendado

3. Firmas y Certificados Digitales & 4. Infraestructura de Clave Pública (PKI)

Las firmas digitales y los certificados son la aplicación práctica de la criptografía


asimétrica, diseñados para resolver los problemas de autenticidad, integridad y no
repudio en las comunicaciones digitales.

3.1. Fundamentos de las Firmas y Certificados Digitales

Una firma digital es un mecanismo criptográfico que garantiza la integridad (que


el documento no ha sido alterado), la autenticidad (que el firmante es quien dice
ser) y el no repudio (el firmante no puede negar haber firmado el documento).2 El
proceso de creación de una firma digital implica hashear el documento y luego
cifrar ese resumen con la clave privada del firmante.2 La verificación de la firma se
realiza utilizando la clave pública del firmante para descifrar el hash y compararlo
con un nuevo hash del documento recibido. Si ambos valores coinciden, la firma
es válida.

Un certificado digital es un "pasaporte digital" que vincula una clave pública con
una identidad (una persona, un servidor o una organización).11 Para que un
certificado sea de confianza, debe ser emitido y firmado por una
Autoridad de Certificación (CA), una entidad de confianza que verifica la
identidad del solicitante.11 La estructura estándar para los certificados digitales es

X.509, que incluye no solo la clave pública, sino también información sobre el
propietario, la CA emisora y su periodo de validez.11

3.2. Infraestructura de Clave Pública (PKI)

La Infraestructura de Clave Pública (PKI) es el marco de seguridad completo que


gobierna todo el ecosistema de certificados y firmas digitales.2 La PKI no es solo
una tecnología, sino un conjunto de

políticas, procedimientos, hardware y software necesarios para la creación,


gestión, distribución y revocación de certificados digitales.11

Los componentes clave de una PKI incluyen:

• Autoridad de Certificación (CA): La pieza central del ecosistema,


responsable de emitir, firmar y gestionar certificados. Las CAs pueden ser
públicas (para Internet) o privadas (para uso interno en una organización).11

• Autoridad de Registro (RA): Actúa como un intermediario entre el


solicitante y la CA. Su función es verificar la identidad del solicitante antes
de enviar la solicitud de certificado a la CA.13

• Base de Datos de Certificados: Un repositorio donde se almacenan todos


los certificados emitidos y revocados por la CA.13

• Política de Certificados (CP): Un documento que establece las reglas y el


propósito para los que se pueden utilizar los certificados emitidos.13

Componente Descripción Función Principal

Autoridad de Entidad de Emite y firma certificados


Certificación (CA) confianza. digitales, validando la
identidad.

Autoridad de Intermediario de Verifica la identidad del


Registro (RA) la CA. solicitante.
Certificado Digital Pasaporte digital. Vincula una clave pública a una
identidad verificada.

Política de Documento Define las reglas para la


Certificados (CP) formal. emisión y uso de los
certificados.

Almacén de Repositorio. Almacena certificados en el


Certificados dispositivo del usuario.

3.3. Aplicaciones y Casos de Uso de PKI

La tecnología PKI es fundamental para la ciberseguridad moderna y tiene


numerosas aplicaciones 12:

• Seguridad Web (HTTPS): Los certificados SSL/TLS, emitidos por una PKI,
son la base de las conexiones seguras de navegador web (HTTPS). Cifran
las comunicaciones y garantizan que el servidor con el que se está
interactuando es legítimo.12

• Firma de Código: Permite a los desarrolladores firmar digitalmente sus


aplicaciones y programas.11 Esto asegura a los usuarios finales que el
código que reciben no ha sido alterado ni manipulado, protegiéndolos
contra malware y fraude.11

• Seguridad de Correo Electrónico: Se utilizan certificados S/MIME para


cifrar el contenido de los correos electrónicos y verificar la identidad del
remitente, protegiendo contra ataques de ingeniería social y phishing.12

3.4. El Ciclo de Vida del Certificado y la Revocación

La Gestión del Ciclo de Vida del Certificado (CLM) se refiere a los complejos y a
menudo largos procesos de descubrir, emitir, renovar y revocar certificados
digitales.16 Los cinco pilares clave de la CLM son:

descubrir (identificar los certificados existentes), desplegar (emitir e instalar),


renovar (extender la validez antes de la caducidad), revocar y sustituir (invalidar
un certificado comprometido) e integrar (automatizar los flujos de trabajo).16 La
gestión adecuada de este ciclo es crucial para la ciberseguridad empresarial, ya
que una mala administración puede llevar a interrupciones del servicio y fallos de
seguridad.16 La industria está acortando los plazos de validez de los certificados,
lo que aumenta la urgencia de automatizar estos procesos.

La revocación de certificados es un pilar fundamental. Un certificado debe ser


revocado si su clave privada ha sido comprometida, si la información del
certificado es incorrecta o si ya no es necesario.16 Para verificar el estado de
revocación de un certificado, se utilizan dos métodos principales:

• Certificate Revocation List (CRL): Una lista grande, periódicamente


actualizada y firmada por la CA, que contiene los números de serie de
todos los certificados revocados.18 El navegador descarga y almacena esta
lista localmente para realizar la verificación.18

• Online Certificate Status Protocol (OCSP): Un método de consulta en


tiempo real que permite al navegador enviar una solicitud a un servidor (el
respondedor OCSP) para verificar el estado de un único certificado.18

La historia de la revocación de certificados revela una paradoja de la seguridad. El


OCSP, concebido como una mejora al CRL para ofrecer respuestas en tiempo real,
presenta vulnerabilidades significativas. Las solicitudes de OCSP pueden exponer
la actividad de navegación del usuario y son vulnerables a la interceptación, ya
que se envían a menudo sobre un canal no cifrado.18 En contraste, los CRLs, al ser
descargados y verificados localmente, ofrecen mayor privacidad. Esta
compensación entre la velocidad de respuesta y la privacidad/seguridad
demuestra que una solución aparentemente más rápida no siempre es la más
robusta.

Certificate Revocation List Online Certificate Status


(CRL) Protocol (OCSP)

Naturaleza Lista descargable y Consulta en tiempo real a


periódicamente actualizada un servidor

Velocidad Lenta, requiere descargar Rápida, requiere una sola


toda la lista 18 consulta 19

Privacidad Alta, la verificación es local Baja, la CA puede rastrear


19
la navegación 18
Vulnerabilidad Baja, la lista está firmada y Alta, las solicitudes pueden
es resistente a la ser interceptadas y
manipulación 18 manipuladas 18

5. Ataques Criptográficos

Los ataques criptográficos son una categoría de ciberataques que buscan explotar
las debilidades en los algoritmos, protocolos o implementaciones criptográficas
para acceder a información sensible.

5.1. Ataques de Fuerza Bruta

Un ataque de fuerza bruta es un método de ensayo y error sistemático para


adivinar una clave de cifrado o una contraseña. A pesar de ser un método antiguo,
sigue siendo una táctica popular entre los ciberdelincuentes.20 Existen varios tipos
de ataques de fuerza bruta:

• Ataques de Diccionario: Utilizan listas de palabras comunes o


previamente filtradas para adivinar la contraseña.20

• Ataques Híbridos: Combinan listas de palabras con números y caracteres


especiales, como "SanDiego123".20

• Ataques de Fuerza Bruta Inversa: Utilizan una contraseña común (como


"password123") para buscar un nombre de usuario coincidente en una
base de datos.20

La principal defensa contra estos ataques es el uso de contraseñas complejas,


ya que cada carácter adicional aumenta exponencialmente el tiempo necesario
para adivinarlas.7 La implementación de mecanismos de bloqueo de cuentas tras
varios intentos fallidos y el uso de la autenticación multifactor (MFA) son
contramedidas esenciales.7

5.2. Ataques de Hombre en el Medio (MitM)

Un ataque de hombre en el medio (MitM) ocurre cuando un atacante se


interpone subrepticiamente en una comunicación entre dos partes para
interceptar, robar o modificar datos.21 Los ataques MitM explotan vulnerabilidades
en los protocolos de red o web.21 Algunos tipos de ataques MitM notables
incluyen:

• Secuestro SSL/TLS: El atacante intercepta la comunicación entre el


cliente y el servidor, aprovechando protocolos de seguridad obsoletos y
vulnerables como SSL para desviar el tráfico.21

• Envenenamiento de Caché ARP (ARP Spoofing): El atacante asocia su


dirección MAC con la dirección IP del router de la víctima para desviar el
tráfico de la red a su propia máquina.21

• Espionaje Wi-Fi: Los ciberdelincuentes configuran redes inalámbricas


maliciosas con nombres legítimos para engañar a las víctimas y hacer que
se conecten, permitiendo que el atacante intercepte toda su actividad en la
red.21

Las defensas contra los ataques MitM incluyen el uso de protocolos de seguridad
modernos como TLS 1.2 o superior, el uso de redes privadas virtuales (VPN) en
redes públicas y la concienciación del usuario para que verifique las redes Wi-Fi a
las que se conecta y desactive la conexión automática.21

5.3. Ataques de Canal Lateral

Los ataques de canal lateral representan un nivel de sofisticación aún mayor. A


diferencia del criptoanálisis tradicional, que ataca las debilidades matemáticas de
los algoritmos, un ataque de canal lateral explota la información indirecta que un
sistema emite involuntariamente.23 Esta información puede incluir el consumo de
energía, el tiempo de procesamiento, las emisiones electromagnéticas o las
fluctuaciones de temperatura.23

• Ataques de Temporización (Timing Attacks): Miden el tiempo que le toma


a una operación criptográfica ejecutarse para deducir información sobre la
clave secreta.23 Por ejemplo, un atacante podría inferir bits de la clave al
observar variaciones en el tiempo que se tarda en comparar la contraseña
ingresada con la almacenada.23

• Análisis de Consumo de Energía (Power-Monitoring Attacks):


Monitorean las variaciones en el consumo de energía de un dispositivo
durante las operaciones criptográficas. Las fluctuaciones en el consumo
de energía pueden correlacionarse con los cálculos internos, permitiendo
al atacante deducir la clave.23
La taxonomía de estos ataques revela una progresión clara. Mientras que un
ataque de fuerza bruta se enfoca en la debilidad del algoritmo, un ataque MitM
explota el protocolo o la red, y un ataque de canal lateral se dirige a la
implementación física en el hardware. Esto subraya que la seguridad es una
defensa por capas, y que la robustez del algoritmo es solo una parte de la
ecuación. Una contramedida directa y efectiva contra los ataques de canal lateral
es el uso de Hardware Security Modules (HSM), dispositivos especializados y
resistentes a la manipulación que generan, almacenan y protegen las claves
criptográficas en un entorno aislado.26 Al realizar las operaciones criptográficas
dentro del HSM, se evita que las claves privadas sean expuestas a software o a
ataques de hardware que puedan monitorear las emisiones, mitigando así
directamente las vulnerabilidades de canal lateral.27

Tipo de Método de Ejemplos Contramedidas


Ataque Operación Específicos Clave

Fuerza Ensayo y error Ataques de Contraseñas


Bruta para adivinar una diccionario, híbridos complejas,
clave. e inversos.20 bloqueo de
cuentas, MFA.7

Hombre Interceptar y Secuestro SSL, Uso de TLS


en el manipular la envenenamiento moderno, VPNs,
Medio comunicación. ARP, espionaje Wi- conciencia del
(MitM) Fi.21 usuario.21

Canal Explotar Ataques de Algoritmos de


Lateral información temporización, tiempo constante,
indirecta del análisis de consumo HSMs.24
sistema. de energía.23

6. Criptografía Cuántica

El advenimiento de la computación cuántica representa una amenaza


fundamental para la criptografía clásica, lo que ha impulsado el desarrollo de un
nuevo paradigma de seguridad.
6.1. La Amenaza de la Computación Cuántica

Los ordenadores cuánticos utilizan qubits, que pueden existir en múltiples


estados simultáneamente (superposición), a diferencia de los bits binarios de la
computación clásica.28 Esta capacidad les permite realizar numerosos cálculos
en paralelo, resolviendo problemas a velocidades inalcanzables para las
supercomputadoras actuales.2 La amenaza más significativa para la criptografía
actual es el

Algoritmo de Shor, que puede factorizar de forma eficiente números primos muy
grandes.2 Este es precisamente el problema matemático que sirve de base para la
seguridad de algoritmos asimétricos como

RSA y ECC, haciéndolos especialmente vulnerables y potencialmente obsoletos


frente a un ordenador cuántico suficientemente avanzado.28

6.2. Criptografía Post-Cuántica (PQC)

La Criptografía Post-Cuántica (PQC) es la disciplina que se enfoca en desarrollar


y estandarizar algoritmos que son resistentes a los ataques de los ordenadores
cuánticos.28 Estos nuevos algoritmos se basan en problemas matemáticos que se
consideran difíciles de resolver tanto para los ordenadores clásicos como para los
cuánticos.28 El

Instituto Nacional de Estándares y Tecnología (NIST) ha liderado este esfuerzo a


nivel mundial a través de un concurso público para seleccionar y estandarizar los
nuevos algoritmos.28

6.3. Los Nuevos Estándares PQC del NIST

En respuesta a la amenaza cuántica, el NIST ha finalizado un conjunto inicial de


estándares de criptografía post-cuántica diseñados para proteger una amplia
gama de información electrónica.

• ML-KEM (CRYSTALS-Kyber): Este algoritmo, estandarizado en la


publicación FIPS 203, ha sido seleccionado como el estándar primario
para el cifrado general y los mecanismos de encapsulamiento de
claves.29 Una de sus ventajas es el tamaño comparativamente pequeño de
sus claves, lo que facilita su intercambio.

• ML-DSA (CRYSTALS-Dilithium) & SLH-DSA (Sphincs+): Estandarizados en


las publicaciones FIPS 204 y FIPS 205, respectivamente, estos algoritmos
son los estándares primarios y de respaldo para las firmas digitales.29 Se
basan en enfoques matemáticos diferentes para garantizar la seguridad a
largo plazo.

6.4. Cronograma y Preparación para la Transición Cuántica

El NIST ha establecido plazos claros y urgentes para la transición global a la PQC.


Algoritmos de uso común como RSA-2048 y ECC-256 quedarán obsoletos en
2030 y completamente prohibidos a partir de 2035.31 Esto envía una señal
inequívoca a las organizaciones de que la revolución de la computación cuántica
no es una preocupación distante, sino una amenaza inminente.31 La transición a la
PQC representa un desafío de gestión y despliegue a escala global, que requiere
una planificación estratégica, una auditoría exhaustiva de los sistemas existentes
y una colaboración activa entre la industria, el gobierno y el mundo académico.28

A continuación, se presenta un resumen de los nuevos estándares PQC del NIST:

Algoritmo Estándar Propósito Principal Observaciones


FIPS

ML-KEM FIPS 203 Cifrado general, Candidato principal


(CRYSTALS- encapsulamiento de para el intercambio
Kyber) claves de claves.

ML-DSA FIPS 204 Firmas digitales Candidato principal


(CRYSTALS- para las firmas
Dilithium) digitales.

SLH-DSA FIPS 205 Firmas digitales Estándar de respaldo


(Sphincs+) en caso de
vulnerabilidad de ML-
DSA.
7. Conclusiones y Bibliografía

El estudio de la criptografía aplicada y la PKI revela que la seguridad de la


información es un ecosistema complejo y dinámico, donde la interdependencia
de las técnicas y la constante evolución de las amenazas exigen un enfoque
holístico. Un profesional avanzado en ciberseguridad debe comprender que la
fortaleza de un sistema no reside solo en un algoritmo robusto, sino en la correcta
implementación, una gestión rigurosa de las claves y una vigilancia constante
contra ataques que explotan vulnerabilidades en toda la pila de seguridad, desde
el hardware hasta las políticas de usuario. La inminente era de la computación
cuántica subraya la necesidad de que las organizaciones consideren la "crypto-
agilidad" como un imperativo estratégico, auditando sus sistemas y preparándose
para adoptar los nuevos estándares del NIST de manera proactiva.

Bibliografía

• Badman, A., & Kosinski, M. (2024, 8 de agosto). Casos de uso para el


cifrado asimétrico. IBM. Recuperado de [Link]
es/think/topics/asymmetric-encryption

• CSRC. (2004, 8 de agosto). PKI Home - CSRC. NIST. Recuperado de


[Link]

• CSRC. (2019, 7 de octubre). Normas, Investigación y Aplicaciones en


Criptografía en NIST (Algunas notas sobre PEC y PQC). NIST. Recuperado de
[Link]
applications-in-cryptograph/images-media/20191007-uchile--slides-nist-
[Link]

• CyberGhost VPN. (s.f.). Origen del Ataque de Tabla Rainbow. Recuperado


de [Link]

• Cybrary. (s.f.). Digital certificates are used for securing e-mail. Recuperado
de [Link]

• DigiCert. (s.f.). El papel de la PKI en la firma de código. Recuperado de


[Link]
play-in-code-signing
• DigiCert. (s.f.). ¿Qué es la gestión de certificados?. Recuperado de
[Link]
certificate-management

• EDPS. (2019, 30 de octubre). Descripción de una Función Hash.


Recuperado de
[Link]
30_aepd-edps_paper_hash_es.pdf

• eMudhra. (s.f.). OCSP vs CRL. Recuperado de [Link]


us/blog/ocsp-vs-crl

• Entrust. (s.f.). ¿Qué es una autoridad de certificación?. Recuperado de


[Link]

• Entrust. (s.f.). Hardware security modules (HSMs). Recuperado de


[Link]
modules

• Flumotion. (2024, 10 de julio). Ciberseguridad Avanzada: Navegando el


Futuro de la Defensa Digital. Recuperado de
[Link]
futuro-de-la-defensa-digital/

• Fortinet. (s.f.). Ataque de hombre en el medio. Recuperado de


[Link]
attack

• Fortinet. (s.f.). Ataque de fuerza bruta. Recuperado de


[Link]

• Fortinet. (s.f.). Infraestructura de clave pública (PKI). Recuperado de


[Link]
infrastructure

• Fortinet. (s.f.). Hardware Security Module (HSM) Meaning. Recuperado de


[Link]
module

• Infosegur. (s.f.). Criptografía simétrica y asimétrica. Recuperado de


[Link]
asimetrica/

• [Link]. (s.f.). ISO 27001:2022 Annex A 8.24 – Use of Cryptography.


Recuperado de [Link]
cryptography-2022/
• [Link]. (s.f.). ISO 27001:2013 – Annex A.10: Cryptography.
Recuperado de [Link]
cryptography/

• Kiteworks. (s.f.). Todo lo que Necesitas Saber sobre el Cifrado AES-256.


Recuperado de [Link]
cumplimiento/aes-256-encryption/

• Menezes, A. J., van Oorschot, P. C., & Vanstone, S. A. (1996). Handbook of


Applied Cryptography. CRC Press.

• NIST. (2024, 26 de febrero). El Marco de Seguridad Cibernética (CSF) 2.0 del


NIST. Recuperado de [Link]

• NIST. (2024, 13 de agosto). NIST Releases First 3 Finalized Post-Quantum


Encryption Standards. Recuperado de [Link]
events/news/2024/08/nist-releases-first-3-finalized-post-quantum-
encryption-standards

• NIST. (s.f.). Secure Hash Standard (SHS) : FIPS PUB 180-4. Recuperado de
[Link]

• NIST. (s.f.). nistspecialpublication800-107r1. Recuperado de


[Link]
107r1

• Sectigo. (s.f.). Los 5 pilares de la gestión del ciclo de vida de los


certificados. Recuperado de [Link]
pilares-de-la-gestion-del-ciclo-de-vida-de-los-certificados

• Sectigo. (s.f.). Criptografía post-cuántica: Propósito y preparación.


Recuperado de [Link]
cuantica-proposito-y-preparacion

• Sectigo. (s.f.). NIST avanza hacia la criptografía poscuántica (PQC).


Recuperado de [Link]
criptografia-poscuantica-pqc

• Sectigo. (s.f.). Ataques de temporización: su impacto en la criptografía post-


cuántica. Recuperado de [Link]
temporizacion-impacto-criptografia-postcuantica

• Sectigo. (s.f.). ¿Qué es PKI?. Recuperado de


[Link]
clave-publica
• Smallstep. (s.f.). OCSP vs CRL Explained. Recuperado de
[Link]

• UGR. (1996, enero). Taller de Criptografía. Recuperado de


[Link]

• VPN Unlimited. (s.f.). Ataque criptográfico. Recuperado de


[Link]

• WatchGuard. (s.f.). Cómo protegerse de un ataque de tabla de arcoíris con


ayuda del MFA. Recuperado de [Link]
news/blog/como-protegerse-de-un-ataque-de-tabla-de-arcoiris-con-
ayuda-del-mfa

• WeLiveSecurity. (2021, 28 de diciembre). Qué es un ataque de Man-in-the-


Middle y cómo funciona. Recuperado de
[Link]
the-middle-como-funciona/

• Xelios. (s.f.). Criptografía post-cuántica: cómo proteger tus datos en la era


de la computación cuántica. Recuperado de [Link]
post-cuantica/

Fuentes citadas

1. Criptografía simétrica y asimétrica - Seguridad Informática -


[Link], acceso: septiembre 2, 2025,
[Link]
asimetrica/

2. ¿Qué es el cifrado asimétrico? | IBM, acceso: septiembre 2, 2025,


[Link]

3. Todo lo que Necesitas Saber Sobre el Cifrado AES-256 - Kiteworks, acceso:


septiembre 2, 2025, [Link]
cumplimiento/aes-256-encryption/

4. FIPS 197, Advanced Encryption Standard (AES) - NIST Technical Series


Publications, acceso: septiembre 2, 2025,
[Link]

5. INTRODUCCIÓN AL HASH COMO TÉCNICA DE ..., acceso: septiembre 2,


2025, [Link]
30_aepd-edps_paper_hash_es.pdf
6. Secure Hash Standard (SHS) : FIPS PUB 180-4 | PDF | Cryptography - Scribd,
acceso: septiembre 2, 2025,
[Link]

7. ¿Cómo protegerse de un ataque de tabla de arcoíris con ayuda del MFA? -


WatchGuard, acceso: septiembre 2, 2025,
[Link]
ataque-de-tabla-de-arcoiris-con-ayuda-del-mfa

8. Normas, Investigación y Aplicaciones en Criptografía en NIST (Algunas


notas sobre PEC y PQC), acceso: septiembre 2, 2025,
[Link]
applications-in-cryptograph/images-media/20191007-uchile--slides-nist-
[Link]

9. Funciones de hash - IBM, acceso: septiembre 2, 2025,


[Link]

10. ¿Qué es el Ataque de Tabla Rainbow? | Glosario | CyberGhost VPN, acceso:


septiembre 2, 2025, [Link]
table-attack

11. ¿Qué es una autoridad de certificación? - Entrust, acceso: septiembre 2,


2025, [Link]

12. PKI explicado: Infraestructura de Clave Pública y cómo funciona | Sectigo®


Oficial, acceso: septiembre 2, 2025,
[Link]
clave-publica

13. ¿Qué es la Infraestructura de clave pública (PKI)? ¿Cómo funciona? |


Fortinet, acceso: septiembre 2, 2025,
[Link]
infrastructure

14. ¿Qué papel desempeña la PKI en la firma de código? | Preguntas frecuentes


de DigiCert, acceso: septiembre 2, 2025,
[Link]
play-in-code-signing

15. CISSP Study Guide: Digital Certificates: PKI - Cybrary, acceso: septiembre
2, 2025, [Link]

16. Comprender los 5 pilares de la gestión del ciclo de vida de los ..., acceso:
septiembre 2, 2025, [Link]
gestion-del-ciclo-de-vida-de-los-certificados
17. ¿Qué es la gestión del ciclo de vida de los certificados? - DigiCert, acceso:
septiembre 2, 2025, [Link]
management/what-is-certificate-management

18. OCSP vs CRL Explained - Smallstep, acceso: septiembre 2, 2025,


[Link]

19. OCSP vs CRL: Key Differences Explained (EN-US) - eMudhra, acceso:


septiembre 2, 2025, [Link]

20. ¿Qué es un ataque de fuerza bruta? Definición, tipos y cómo funciona |


Fortinet, acceso: septiembre 2, 2025,
[Link]

21. ¿Qué es un ataque de hombre en el medio (MITM)? Tipos y ejemplos -


Fortinet, acceso: septiembre 2, 2025,
[Link]
attack

22. Qué es un ataque de Man-in-the-Middle y cómo funciona - WeLiveSecurity,


acceso: septiembre 2, 2025, [Link]
es/2021/12/28/que-es-ataque-man-in-the-middle-como-funciona/

23. Side-channel attack - Wikipedia, acceso: septiembre 2, 2025,


[Link]

24. ¿Qué son los ataques de sincronización y cómo afectarán a la criptografía


postcuántica?, acceso: septiembre 2, 2025,
[Link]
criptografia-postcuantica

25. [1801.00932] Power Analysis Based Side Channel Attack - arXiv, acceso:
septiembre 2, 2025, [Link]

26. What is a Hardware Security Module (HSM) & its Services? - Entrust,
acceso: septiembre 2, 2025,
[Link]
modules

27. What Is Hardware Security Module (HSM)? - Fortinet, acceso: septiembre 2,


2025, [Link]
security-module

28. Criptografía post-cuántica: Propósito y preparación - Sectigo, acceso:


septiembre 2, 2025, [Link]
post-cuantica-proposito-y-preparacion
29. NIST Releases First 3 Finalized Post-Quantum Encryption Standards,
acceso: septiembre 2, 2025, [Link]
events/news/2024/08/nist-releases-first-3-finalized-post-quantum-
encryption-standards

30. Criptografía post-cuántica. Una nueva amenaza de ciberseguridad, acceso:


septiembre 2, 2025, [Link]

31. El tiempo corre: El audaz paso del NIST hacia la criptografía postcuántica -
Sectigo, acceso: septiembre 2, 2025,
[Link]
poscuantica-pqc

32. El Marco de Seguridad Cibernética (CSF) 2.0 del NIST - National Institute of
Standards and Technology, acceso: septiembre 2, 2025,
[Link]

También podría gustarte