Inviolable hoy no significa inviolable mañana
La palabra “inviolable” tiene algo de tranquilizador. Cuando una tecnología de ciberseguridad se presenta como extremadamente difícil de eludir, que descansa en mecanismos robustos, que ha sido rigurosamente probada y que respeta los estándares reconocidos, una organización puede considerar legítimamente que dispone de una excelente protección. El riesgo aparece cuando esa confianza en una tecnología de alto desempeño se transforma progresivamente en la certeza de que el problema está definitivamente resuelto.
La ciberseguridad evoluciona en un entorno donde nada está realmente inmóvil. Las tecnologías cambian, el software se actualiza, las infraestructuras se transforman, los usos evolucionan y se descubren nuevas vulnerabilidades. Las capacidades de los atacantes también progresan, en particular gracias a la automatización y a la inteligencia artificial. Una protección extremadamente robusta hoy puede seguir siendo eficaz durante numerosos años y, a la vez, verse eventualmente afectada por un nuevo método de ataque, una mala implementación, una dependencia que se ha vuelto vulnerable o simplemente por la transformación del entorno en el cual había sido concebida para funcionar.
La cuestión estratégica supera, por lo tanto, la elección de las mejores protecciones disponibles en un momento dado. Una organización también debe desarrollar la capacidad de comprenderlas, supervisarlas y hacerlas evolucionar. En un entorno tecnológico en cambio permanente, la capacidad de adaptación se convierte ella misma en una propiedad de seguridad.
Cada arquitectura de ciberseguridad representa, en cierta medida, una respuesta a los conocimientos disponibles en el momento de su diseño. Una organización conoce ciertas vulnerabilidades, evalúa las capacidades adversarias que puede anticipar razonablemente, elige tecnologías adaptadas, aplica estándares reconocidos y construye mecanismos de protección que corresponden a sus riesgos. Esta fotografía puede ser excelente, pero comienza a envejecer en cuanto el entorno cambia. Puede descubrirse una nueva vulnerabilidad, actualizarse una aplicación, un proveedor puede modificar su infraestructura, una adquisición puede añadir nuevos sistemas o una inteligencia artificial puede recibir acceso a información a la que ningún sistema automatizado tenía acceso anteriormente. La seguridad no puede, por lo tanto, considerarse únicamente como un estado alcanzado; debe convertirse en una capacidad permanente de adaptación.
Esta necesidad se vuelve aún más importante cuando la velocidad de evolución de los atacantes aumenta. Los cibercriminales también se benefician de los avances tecnológicos. La automatización puede acelerar ciertos análisis, la inteligencia artificial puede asistir la búsqueda de información o la creación de campañas fraudulentas personalizadas y los contenidos sintéticos pueden hacer ciertos intentos de manipulación mucho más convincentes. Operaciones que antes exigían mucho tiempo humano pueden progresivamente realizarse más rápido y a mayor escala. La pregunta pertinente para una organización se convierte entonces tanto en la de la calidad de su protección actual como en la del tiempo necesario para comprender y dominar una nueva situación cuando aparece.
Esta capacidad de adaptación choca, sin embargo, con una realidad bien conocida de los entornos informáticos: las mejores tecnologías acaban a menudo por integrarse profundamente en las operaciones. Se incorporan a las aplicaciones, se vinculan a los procesos, los empleados las aprenden y las utilizan otros sistemas que, a su vez, se vuelven dependientes de su funcionamiento. Algunos años más tarde, reemplazar un componente que se ha vuelto fundamental puede representar un proyecto complejo, costoso y arriesgado. La dependencia tecnológica se convierte así en una dimensión de la ciberseguridad, particularmente cuando la organización ya no posee una visión suficientemente precisa del lugar donde se utiliza una tecnología y de los demás sistemas que dependen de ella.
La criptografía constituye una excelente ilustración de este fenómeno. Los algoritmos y protocolos criptográficos están integrados en las aplicaciones, certificados, API, dispositivos, sistemas embebidos, comunicaciones e infraestructuras que pueden permanecer en operación durante numerosos años. Cuando una evolución se vuelve necesaria, el principal desafío puede entonces superar ampliamente la selección de un nuevo algoritmo. Primero hay que saber qué mecanismos se utilizan, dónde se encuentran, qué datos protegen, qué sistemas dependen de ellos y qué consecuencias podría tener su reemplazo sobre el resto del entorno.
Es precisamente lo que busca resolver la criptoagilidad. Consiste en desarrollar la capacidad de identificar los mecanismos criptográficos utilizados, comprender sus dependencias, evaluar su nivel de riesgo y reemplazarlos progresivamente cuando las circunstancias lo exijan. Una organización criptoágil no pretende conocer hoy la tecnología que responderá a todas sus necesidades dentro de quince o veinte años. Más bien prepara su arquitectura a fin de ser capaz de cambiar cuando una evolución tecnológica, una nueva vulnerabilidad o un nuevo estándar hagan necesaria esa transición.
La preparación para la criptografía poscuántica permite ya poner esta filosofía en práctica. Ciertas familias de algoritmos ampliamente utilizadas hoy podrían eventualmente volverse vulnerables ante computadoras cuánticas suficientemente potentes. Las nuevas normas poscuánticas permiten preparar esta transición, pero su importancia estratégica supera el reemplazo de una generación de algoritmos por otra. Los mecanismos criptográficos continuarán evolucionando después de esa transición. Se descubrirán nuevas vulnerabilidades, aparecerán nuevos estándares y ciertas tecnologías hoy prometedoras serán ellas mismas reemplazadas. La competencia duradera consiste, por lo tanto, en saber evolucionar más que en buscar una solución que se pudiera considerar definitiva.
El riesgo poscuántico posee igualmente una dimensión actual cuando la información protegida debe permanecer confidencial durante largos periodos. Un dato cifrado puede ser interceptado hoy y conservado con la esperanza de poder descifrarlo más tarde, una estrategia generalmente designada con la expresión Harvest Now, Decrypt Later. Evidentemente, no toda la información presenta el mismo riesgo. Un dato cuyo valor desaparece después de algunas semanas posee un perfil muy diferente al de un secreto industrial, una propiedad intelectual, una información gubernamental sensible o ciertos datos personales que deben permanecer confidenciales durante varias décadas. La preparación poscuántica comienza, por lo tanto, por la comprensión de los activos informacionales y del tiempo durante el cual debe preservarse su confidencialidad.
Este enfoque revela la importancia estratégica del inventario. Una organización que desea reemplazar una tecnología debe primero saber dónde se utiliza. En el ámbito criptográfico, eso implica conocer los algoritmos, certificados, protocolos, aplicaciones, API, dispositivos y sistemas que participan en la protección de la información. Ese conocimiento debe completarse luego con una cartografía de las dependencias a fin de comprender las consecuencias posibles de un cambio. Modificar un componente puede afectar a varios otros y transformar una operación aparentemente simple en un proyecto mayor. Un inventario vivo se convierte así en mucho más que una documentación técnica: constituye un mapa que permite comprender cómo podrá evolucionar la organización.
La misma lógica se aplica ahora a la inteligencia artificial. Las organizaciones adoptan rápidamente nuevos modelos, plataformas y agentes cuyas capacidades pueden evolucionar considerablemente en algunos meses. Los datos a los que estos sistemas tienen acceso deben reevaluarse, sus permisos deben seguir sus responsabilidades, las reglas de gobernanza deben tener en cuenta nuevas capacidades y las dependencias respecto de ciertos proveedores o modelos deben comprenderse. Construir una gobernanza únicamente en torno a la herramienta utilizada hoy corre el riesgo de crear una nueva forma de rigidez. Una organización madura busca más bien desarrollar una gobernanza suficientemente estructurada para dominar los usos actuales y suficientemente adaptable para integrar las tecnologías que aparecerán mañana.
Esta capacidad de cambiar constituye igualmente una dimensión esencial de la resiliencia. La ciberresiliencia se asocia a menudo a la capacidad de mantener ciertas operaciones durante un ataque y de recuperarse rápidamente después de un incidente. Esta definición sigue siendo fundamental, pero la resiliencia posee también una dimensión estratégica que se manifiesta a lo largo de un periodo mucho más extenso. Una organización resiliente debe poder reemplazar un componente que se ha vuelto vulnerable, modificar un protocolo, revocar accesos, adoptar una nueva norma, migrar sus datos o cambiar de proveedor conservando al mismo tiempo suficiente dominio sobre sus operaciones. Cuanto mejor comprende sus dependencias, más puede efectuar esas transformaciones con método en lugar de bajo la presión de una crisis.
Las normas, certificaciones y marcos de ciberseguridad participan directamente en esta capacidad cuando se utilizan como cimientos de mejora continua. Permiten estructurar las prácticas, formalizar las responsabilidades, establecer controles, medir la madurez y facilitar la gobernanza. Un cumplimiento obtenido en un momento preciso sigue siendo, no obstante, una fotografía de la organización y de su entorno. Los riesgos, tecnologías y dependencias continuarán evolucionando después de la auditoría o de la certificación. Un enfoque maduro consiste, por lo tanto, en utilizar el cumplimiento para sostener una disciplina duradera de reevaluación de los controles, de actualización de los riesgos y de integración de los cambios tecnológicos.
Esta visión se vincula directamente con la Hiperseguridad tal como Quantum Beyond la define. En un entorno inteligente, distribuido y en cambio continuo, la seguridad debe poder evolucionar con aquello que protege. Los mecanismos de identidad, las tecnologías de detección, la criptografía, las infraestructuras, la inteligencia artificial, las reglas de gobernanza, las dependencias y las capacidades de resiliencia forman un conjunto interdependiente. Una transformación en una de estas dimensiones puede modificar el nivel de riesgo de las demás. La Hiperseguridad busca, por lo tanto, desarrollar una arquitectura capaz de observar esos cambios, comprender sus consecuencias y adaptar progresivamente la postura de seguridad de la organización.
En esta perspectiva, uno de los errores más importantes sería considerar una excelente protección como una protección definitiva. Una tecnología robusta merece ser utilizada y reconocida por su valor, pero también merece ser supervisada y reevaluada durante toda su vida útil. La madurez en ciberseguridad no consiste en cuestionar constantemente todas las tecnologías. Consiste en prever que su pertinencia, su entorno o su nivel de riesgo acabarán por evolucionar y en preparar a la organización para efectuar esa transición antes de que se vuelva urgente.
Las organizaciones necesitan tecnologías robustas, autenticación fuerte, cifrado, segmentación, control de los accesos, supervisión y arquitecturas concebidas según las mejores prácticas disponibles. Estas protecciones siguen siendo indispensables. Su valor a largo plazo depende, sin embargo, de la capacidad de la organización para comprender su evolución y adaptarlas cuando los conocimientos, las tecnologías, las amenazas o sus propias operaciones cambien.
Las transiciones criptográficas por venir ilustran particularmente bien esta realidad. Una estrategia poscuántica duradera descansa en el conocimiento del entorno criptográfico, la cartografía de las dependencias, la comprensión de la exposición de los datos, la priorización de las migraciones y el desarrollo de una verdadera criptoagilidad. Esta filosofía supera ampliamente la criptografía: puede aplicarse a las infraestructuras, a la identidad, a la inteligencia artificial, a los proveedores, a los datos y a los mecanismos de gobernanza que componen el entorno digital.
En Quantum Beyond, nuestros expertos trabajan junto a los equipos de TI, de ciberseguridad y de gobernanza ya establecidos para reforzar esta capacidad de adaptación. La evaluación de la preparación poscuántica, el inventario criptográfico, el Crypto Asset Discovery, el Crypto Dependency Mapping, el análisis de la exposición Harvest Now, Decrypt Later, la evaluación de la criptoagilidad y la preparación de hojas de ruta de transición permiten en particular transformar un cambio tecnológico futuro en un enfoque que puede prepararse desde hoy. Nuestro papel consiste en aportar una visión complementaria a los equipos que ya conocen profundamente su entorno, a fin de que puedan comprender mejor sus dependencias y preparar las decisiones que deberán tomarse mañana.
En una perspectiva de Hiperseguridad, esta capacidad de evolución se convierte en una de las características fundamentales de una organización madura. Una arquitectura duradera no descansa en la promesa de que sus protecciones permanecerán inviolables para siempre. Descansa en el conocimiento de su entorno, el dominio de sus dependencias y la capacidad de evolucionar lo bastante pronto para que sus protecciones sigan siendo adecuadas a los riesgos que deben dominar.
Porque una protección verdaderamente duradera es una protección concebida para poder evolucionar antes de volverse insuficiente.
