|7 min de lectura|Yvann Lièvre

Criptograf\u00eda poscuántica: \u00bfcu\u00e1ndo migrar?

ML-KEM, ML-DSA, amenaza harvest now decrypt later: gu\u00eda de migraci\u00f3n hacia la criptograf\u00eda poscuántica para empresas.

CryptoQuantique

La computadora cuántica capaz de romper RSA-2048 aún no existe. Pero la amenaza ya está aquí. La estrategia "harvest now, decrypt later" (HNDL) consiste en recopilar hoy datos cifrados para descifrarlos cuando una computadora cuántica esté disponible. Si sus datos tienen un periodo de sensibilidad de 10 años o más, la migración poscuántica debe comenzar ahora.

Los nuevos estándares NIST

En agosto de 2024, el NIST publicó los tres primeros estándares de criptografía poscuántica (PQC). Estos son los algoritmos sobre los cuales construir su migración:

ML-KEM (antes CRYSTALS-Kyber), FIPS 203

Module Lattice-based Key Encapsulation Mechanism. Es el reemplazo del intercambio de claves RSA/ECDH para cifrado. Tres niveles de seguridad: ML-KEM-512 (128 bits), ML-KEM-768 (192 bits), ML-KEM-1024 (256 bits). Las claves son más grandes (aproximadamente 1 KB para ML-KEM-768) pero el rendimiento sigue siendo excelente.

ML-DSA (antes CRYSTALS-Dilithium), FIPS 204

Module Lattice-based Digital Signature Algorithm. Es el reemplazo de RSA/ECDSA para firmas digitales. Las firmas son más voluminosas (~2,5 KB para ML-DSA-65) pero la verificación es rápida. Es el algoritmo recomendado por defecto para firmas.

SLH-DSA (antes SPHINCS+), FIPS 205

Algoritmo de firma basado en funciones hash. Más lento que ML-DSA pero se basa en supuestos matemáticos diferentes (basado en hash), ofreciendo una diversificación valiosa.

La amenaza "Harvest Now, Decrypt Later"

Agencias de inteligencia ya están recopilando datos cifrados en tránsito, a la espera de disponer de poder cuántico para descifrarlos. Los objetivos principales son:

  • Secretos de Estado y diplomáticos: sensibilidad de 25-50 años

  • Propiedad intelectual: patentes, fórmulas, planes industriales

  • Datos de salud: expedientes médicos sensibles a largo plazo

  • Datos financieros: transacciones, estrategias de inversión

Hoja de ruta de migración

Paso 1: Inventario criptográfico

Identifique todos los algoritmos, claves, certificados y protocolos utilizados en su infraestructura de TI. Esto es el CBOM (Cryptographic Bill of Materials). ThreatClaw automatiza este inventario.

Paso 2: Evaluación de riesgos

Clasifique sus datos por duración de sensibilidad. Si sensibilidad + tiempo de migración > tiempo antes del Q-day, la migración es urgente.

Paso 3: Modo híbrido

Despliegue esquemas híbridos que combinen algoritmos clásicos y poscuánticos. TLS 1.3 ya soporta modos híbridos con ML-KEM. Chrome y Firefox los implementan desde 2024.

Paso 4: Migración completa

Reemplace progresivamente los algoritmos clásicos por los estándares PQC. Pruebe el rendimiento (tamaño de claves, latencia) en su contexto específico.

Acciones inmediatas

  • Realice su inventario criptográfico con nuestros expertos

  • Active los modos híbridos PQC en sus conexiones TLS

  • Pruebe ML-KEM y ML-DSA en su entorno

  • Capacite a sus equipos sobre los desafíos poscuánticos

Descubra nuestro enfoque de seguridad y nuestras ofertas de acompañamiento PQC.

FAQ

¿Cuándo romperá la computadora cuántica RSA?

Las estimaciones varían entre 2030 y 2040. El NIST recomienda no depender exclusivamente de algoritmos vulnerables al cómputo cuántico a partir de 2030. Con HNDL, el riesgo es inmediato.

¿ML-KEM está demostrado como seguro?

ML-KEM se basa en el problema de retículos (lattices), estudiado durante más de 25 años. Sobrevivió al proceso de selección de 6 años del NIST. No se conocen ataques prácticos, pero la prudencia recomienda esquemas híbridos.

¿Mi TLS ya es vulnerable al cómputo cuántico?

Si utiliza ECDHE para el intercambio de claves, el tráfico capturado hoy podría ser descifrado más adelante por una computadora cuántica. Esta es la amenaza HNDL.

¿Cuál es el impacto en el rendimiento?

Las claves ML-KEM son más grandes (~1 KB vs ~32 bytes para ECDH) pero las operaciones son rápidas. El sobrecosto en latencia TLS es del orden de 1-2 ms, generalmente despreciable.

Artículos relacionados