Blog

Ciberseguridad poscuántica e Internet cuántica: comprender ambas

La palabra “cuántico” aparece cada vez con más frecuencia en las discusiones tecnológicas. Computadoras cuánticas, criptografía poscuántica, comunicaciones cuánticas, Internet cuántica, distribución cuántica de claves y sensores cuánticos forman ahora parte de un vocabulario que los directivos y responsables tecnológicos encuentran con regularidad. Como estas tecnologías comparten ciertos fundamentos científicos, puede resultar tentador agruparlas bajo una misma transformación e imaginar que llegarán aproximadamente al mismo tiempo.

La realidad es mucho más matizada. Varias transformaciones avanzan simultáneamente, responden a problemas diferentes y poseen niveles de madurez muy distintos. Algunas siguen siendo en gran medida experimentales, mientras que otras justifican ya trabajos de preparación en las organizaciones. Esta distinción es particularmente importante cuando se comparan la Internet cuántica y la ciberseguridad poscuántica.

La Internet cuántica busca crear nuevas capacidades que permitan a sistemas cuánticos distantes interactuar y compartir ciertos recursos propios de la física cuántica. La ciberseguridad poscuántica responde a un problema diferente: preparar las infraestructuras digitales actuales para resistir ciertas capacidades que podrían llegar a poseer computadoras cuánticas suficientemente potentes.

Para una organización, esta diferencia es fundamental. Permite distinguir lo que hay que comprender y vigilar para el mañana de lo que puede ser necesario empezar a preparar hoy.

Para comprender esta distinción, hay que volver primero a la computadora cuántica misma. Una computadora clásica procesa la información a partir de bits, mientras que una computadora cuántica aprovecha sistemas cuánticos, en particular cúbits, a fin de efectuar ciertos cálculos según principios físicos diferentes. Su interés no reside en la idea de que se volvería automáticamente más rápida para todas las tareas informáticas. Las ventajas buscadas conciernen más bien a ciertas categorías de problemas para los cuales las propiedades del cómputo cuántico podrían eventualmente aportar capacidades particulares.

Es precisamente eso lo que interesa al ámbito de la ciberseguridad. Ciertos algoritmos criptográficos ampliamente utilizados hoy podrían volverse vulnerables frente a computadoras cuánticas suficientemente potentes. Esta perspectiva explica el desarrollo de la criptografía poscuántica, cuyo objetivo es proporcionar mecanismos criptográficos concebidos para resistir a las categorías de ataques que podrían permitir futuras computadoras cuánticas.

Un punto esencial merece subrayarse: no es necesario disponer de una computadora cuántica para utilizar la criptografía poscuántica. Estos nuevos mecanismos están justamente destinados a integrarse en las infraestructuras informáticas clásicas. Aplicaciones, servidores, certificados, VPN, API, equipos de red, sistemas embebidos, comunicaciones e identidades digitales ya utilizan criptografía. La transición poscuántica concierne, por lo tanto, directamente al entorno tecnológico que las organizaciones operan hoy.

La Internet cuántica persigue un objetivo diferente. Una red cuántica busca en particular permitir la distribución de recursos cuánticos, entre ellos el entrelazamiento, entre sistemas distantes. A más largo plazo, estas capacidades podrían contribuir al desarrollo de ciertas formas de cómputo cuántico distribuido, de redes de sensores, de comunicaciones especializadas o de otras aplicaciones que aprovechan directamente propiedades cuánticas. Las investigaciones actuales sobre las memorias, los repetidores y las comunicaciones cuánticas buscan superar progresivamente las dificultades físicas asociadas a las distancias y a la fragilidad de los estados cuánticos.

Tenemos, por lo tanto, dos trayectorias diferentes. Por un lado, se desarrollan nuevas infraestructuras cuánticas a fin de hacer posibles capacidades que aún no existen a gran escala. Por el otro, las organizaciones deben preparar infraestructuras clásicas ya en operación para una evolución de los mecanismos criptográficos que las protegen. Confundir ambas podría conducir a una mala lectura de las prioridades.

Una empresa puede así no tener ninguna necesidad operativa de una red cuántica durante numerosos años y tener, sin embargo, interés en empezar desde ahora a comprender su exposición criptográfica. Las dos preguntas pertinentes son diferentes. La primera consiste en determinar cuándo ciertas capacidades cuánticas podrían volverse útiles para las actividades de la organización. La segunda busca saber cuánto tiempo hará falta para inventariar, priorizar y hacer evolucionar los mecanismos criptográficos ya integrados en sus sistemas. En una gran organización que posee miles de aplicaciones, dispositivos y dependencias tecnológicas, este segundo enfoque puede representar un programa de varios años.

La duración de confidencialidad de la información añade otra dimensión al problema. Un atacante puede teóricamente interceptar datos cifrados hoy, conservarlos y esperar la aparición de capacidades que le permitan eventualmente explotar una debilidad del mecanismo criptográfico utilizado. Esta estrategia, generalmente designada con la expresión Harvest Now, Decrypt Later, obliga a reflexionar sobre el riesgo en función del tiempo durante el cual una información debe permanecer confidencial.

Una información cuyo valor desaparece después de algunos días evidentemente no tiene el mismo perfil que un secreto industrial, una propiedad intelectual, cierta información gubernamental o de defensa, datos médicos u otros datos que deben permanecer confidenciales durante numerosos años. En estas situaciones, el calendario pertinente no comienza necesariamente el día en que una computadora cuántica capaz de comprometer ciertos mecanismos esté disponible. Puede comenzar mucho antes, en el momento en que una información sensible pudiera ser interceptada y conservada.

Para varias organizaciones, la primera dificultad de la transición poscuántica será, sin embargo, mucho más pragmática: saber dónde se encuentra la criptografía. Los mecanismos criptográficos están integrados profundamente en los certificados, aplicaciones, API, bases de datos, dispositivos móviles, equipos de red, respaldos, entornos de nube, sistemas industriales, software de proveedores y productos desplegados en los clientes. Ciertas tecnologías pueden estar en operación desde hace numerosos años y su documentación no siempre permite identificar rápidamente los mecanismos de los que dependen.

El inventario criptográfico se convierte entonces en una capacidad estratégica. Permite determinar qué mecanismos se utilizan, dónde se encuentran, qué datos protegen, qué aplicaciones dependen de ellos y quién posee realmente la capacidad de modificarlos. Esta última pregunta es particularmente importante porque una organización no controla necesariamente toda la criptografía de la que depende.

Una parte de estos mecanismos puede estar integrada en software comercial, en servicios SaaS, en equipos físicos o en las infraestructuras de proveedores de nube. La preparación poscuántica se convierte entonces también en un desafío de cadena tecnológica y de suministro. Hay que comprender qué proveedores disponen de una estrategia de transición, qué productos podrán actualizarse, qué sistemas deberán eventualmente reemplazarse y qué dependencias podrían ralentizar la migración. Una decisión criptográfica puede así convertirse simultáneamente en una decisión de arquitectura, de gobernanza, de suministro y de soberanía digital.

Por eso la criptoagilidad representa una capacidad mucho más duradera que el simple conocimiento del próximo algoritmo que hay que adoptar. Los estándares continuarán evolucionando después de la transición poscuántica. Se descubrirán nuevas vulnerabilidades, ciertos métodos se mejorarán y otros serán eventualmente reemplazados. Una organización criptoágil busca, por lo tanto, conocer los mecanismos que utiliza, comprender sus dependencias, medir rápidamente su exposición cuando aparece un problema y reemplazar progresivamente los componentes afectados sin tener que reconstruir toda su infraestructura.

La preparación poscuántica se convierte así en la ocasión de resolver un problema más profundo: la dificultad que experimentan numerosas organizaciones para hacer evolucionar mecanismos tecnológicos que se han vuelto invisibles porque funcionan desde hace mucho tiempo. Un inventario vivo, una cartografía de las dependencias y arquitecturas concebidas para permitir el reemplazo progresivo de ciertos componentes aportan un valor que sobrevivirá a la primera generación de estándares poscuánticos.

Otra distinción es necesaria cuando se habla de criptografía cuántica. Si bien ciertas infraestructuras cuánticas permiten eventualmente desarrollar nuevos mecanismos de comunicación o de distribución criptográfica, eso no vuelve inútil la criptografía poscuántica. Las infraestructuras digitales clásicas continuarán representando una parte inmensa del entorno informático mundial. Miles de millones de dispositivos, aplicaciones, servidores y sistemas deberán seguir comunicándose sin disponer necesariamente de una infraestructura cuántica especializada.

Los mecanismos poscuánticos pueden integrarse progresivamente en estos entornos clásicos, mientras que ciertas formas de comunicación cuántica requieren infraestructuras físicas y equipos especializados. Los costos, los casos de uso y las condiciones de despliegue son, por lo tanto, diferentes. En ciertos entornos particularmente sensibles, varios enfoques podrían eventualmente coexistir. La elección pertinente dependerá entonces de la arquitectura, del nivel de riesgo, de la madurez de las tecnologías y de las necesidades reales de la organización.

Esta distinción recuerda un principio importante: la palabra “cuántico” nunca debería reemplazar el análisis de riesgo. El interés creciente por estas tecnologías acarreará necesariamente la aparición de nuevas soluciones comerciales, cuya madurez, pertinencia y valor variarán considerablemente. Una organización debe poder comprender qué tecnología se utiliza realmente, qué problema resuelve, qué normas respeta, qué pruebas sostienen su desempeño, qué dependencias introduce y cómo podrá evolucionar.

Esta capacidad de discernimiento se convierte ella misma en un componente de la Hiperseguridad. Una organización no necesita adoptar cada tecnología emergente para estar bien preparada. Debe ser capaz de comprender suficientemente su entorno, sus riesgos y las nuevas posibilidades tecnológicas para reconocer el momento en que una evolución se vuelve pertinente. En el ámbito poscuántico, eso significa en particular vincular la criptografía con los activos informacionales, los proveedores, las arquitecturas, la soberanía y la duración real de sensibilidad de los datos.

La gobernanza constituye finalmente el punto de partida que permite transformar un tema científico complejo en un programa organizacional concreto. Los directivos no necesitan convertirse en físicos cuánticos o criptógrafos. Deben, sin embargo, poder determinar quién es responsable del riesgo poscuántico, si la organización posee una visibilidad suficiente sobre sus mecanismos criptográficos, qué información requiere una confidencialidad a largo plazo, qué proveedores son críticos y si las arquitecturas actuales permitirán reemplazar progresivamente las tecnologías afectadas.

Estas preguntas pueden plantearse hoy sin especular sobre la fecha de llegada de una computadora cuántica criptográficamente pertinente. Permiten pasar de una discusión abstracta sobre el futuro de lo cuántico a un enfoque estructurado de gestión del riesgo, de arquitectura y de preparación tecnológica.

La Internet cuántica y la ciberseguridad poscuántica pertenecen al mismo universo científico, pero no representan ni la misma tecnología, ni el mismo problema, ni el mismo calendario para las organizaciones. La primera busca crear nuevas capacidades que permitan a sistemas cuánticos interactuar. La segunda pretende hacer evolucionar los mecanismos que protegen las infraestructuras digitales clásicas frente a ciertas capacidades futuras del cómputo cuántico.

Esta distinción permite evitar dos errores opuestos: invertir prematuramente en tecnologías que la organización todavía no necesita y esperar demasiado tiempo antes de emprender transformaciones que podrían requerir varios años. La vigilancia tecnológica sigue siendo apropiada para varias aplicaciones cuánticas emergentes, mientras que el inventario criptográfico, el análisis de las dependencias, la evaluación de la duración de sensibilidad de los datos y el desarrollo de la criptoagilidad pueden formar parte ya de un enfoque estructurado de gestión del riesgo.

En Quantum Beyond, nuestros expertos trabajan junto a los equipos de TI, de ciberseguridad y de gobernanza para transformar esta preparación en una trayectoria realista. La evaluación de la preparación poscuántica, el Crypto Asset Discovery, el Crypto Dependency Mapping, el análisis de la exposición Harvest Now, Decrypt Later, la evaluación de la criptoagilidad y la priorización de las migraciones permiten establecer progresivamente lo que debe comprenderse, vigilarse, prepararse o transformarse. Los equipos internos siguen siendo esenciales para este enfoque puesto que poseen el conocimiento de sus sistemas, de sus datos y de sus restricciones; nuestra experticia viene a completar ese conocimiento con una visión especializada y transversal de la transición.

Este enfoque corresponde igualmente a la lógica de la Hiperseguridad: preparar a la organización para continuar protegiendo sus sistemas mientras las tecnologías, los riesgos y los mecanismos de protección mismos evolucionan. La pregunta pertinente no es, por lo tanto, simplemente saber cuándo llegará “lo cuántico”. Varias transformaciones cuánticas ya avanzan, cada una según su propio ritmo. La madurez consiste en saber cuáles observar para el mañana, cuáles preparar desde hoy y cómo conservar la capacidad de evolucionar cuando llegue su momento.