ANKASecure© centraliza las decisiones criptográficas en un motor de políticas de tres capas — disponibilidad de algoritmos, rotación de llaves y ciclo de vida de llaves — definidas por despliegue y sobreescribibles por tenant, con 29 plantillas de política alineadas con NIST, NSA CNSA 2.0, BSI, ANSSI, ETSI y CRYPTREC entre otros. Cada generación de llave, rotación y operación criptográfica se verifica contra la política activa antes de ejecutarse y se rechaza con una razón cuando la viola; un cambio de política se propaga a todas las instancias en menos de un segundo. La autoridad sobre las operaciones se modela como concesiones de capacidad revocables con políticas de restricción sobre un modelo de roles de plataforma, tenant y operador. Cada operación se registra con su decisión de política en un rastro de auditoría firmado y a prueba de manipulación, consultable por tenant y reenviable a un SIEM con la firma preservada, y la consola calcula cinco mediciones de postura a partir del parque real. El descubrimiento y el inventario los entregan los partners de canal de ANKATech.

Nadie puede decir qué algoritmos protegen sus datos. Un solo lugar puede.

La decisión vive en el código de cada equipo: qué cifrado, qué longitud de llave, qué biblioteca, qué modo. ANKASecure© saca esa decisión de las aplicaciones, la toma una vez, la aplica antes de cada operación y conserva la evidencia de que se aplicó.

CISOResponsable de arquitectura de seguridadLíder de GRC

Es su caso

Tres formas en que esto llega a su escritorio

Un hallazgo de auditoría sin dueño

“¿Qué algoritmos están en uso, dónde, y quién los aprobó?” La respuesta honesta es una hoja de cálculo que mantienen tres personas, y estaba desactualizada el día que se terminó.

Criptografía en la sombra

Cada equipo elige su biblioteca, sus parámetros y su manejo de llaves. El estándar existe; nada lo aplica, así que cada versión es un sitio nuevo donde desviarse.

Una política que vive en papel

La junta adoptó un estándar criptográfico. Ningún sistema del parque puede rechazar una operación que lo viole, así que el cumplimiento es cuestión de confianza y de una revisión anual.

Quién firma esto: Un CISO o responsable de arquitectura de seguridad que responde por un estándar que no puede aplicar, y un líder de GRC que tiene que evidenciarlo. Si la respuesta a “¿qué política se aplicó a esta operación?” es una reunión, esta es la conversación.

Cómo funciona

Cuatro movimientos, ninguno es una reescritura

Las aplicaciones siguen referenciando un identificador de llave y llamando a la misma operación. ANKASecure© decide qué significa, lo verifica y deja constancia de que lo hizo.

  1. Un motor de políticas, tres capas

    Disponibilidad de algoritmos, rotación de llaves y ciclo de vida de llaves son tres políticas, definidas una vez para el despliegue y sobreescribibles por tenant. Una plantilla nombra el estándar — NIST, NSA CNSA 2.0, BSI, ANSSI, ETSI, CRYPTREC y más — o una política propia nombra el suyo.

  2. Aplicación antes de la operación, no después

    La generación de llaves, la rotación y cada operación criptográfica se verifican contra la política activa antes de ejecutarse. Una violación se rechaza con la razón, no se registra y se permite. Un cambio de política llega a todas las instancias en menos de un segundo.

    • disponibilidad de algoritmos
    • rotación
    • ciclo de vida
    • propagación < 1 s
  3. La autoridad es explícita

    Quién puede ejercer qué operación, sobre qué llaves, bajo qué restricciones y hasta cuándo: ANKASecure© lo modela como concesiones de capacidad con políticas de restricción, sobre un modelo de roles que separa la autoridad de plataforma, de tenant y de operador. Una concesión se revoca sin tocar los datos que gobernaba.

  4. Cada decisión deja evidencia

    Cada operación se registra con la decisión de política al lado, firmada, en una cadena a prueba de manipulación. El rastro es consultable por tenant y se reenvía a su SIEM con la firma intacta, así que un auditor lo verifica sin confiar en el paso de reenvío.

    • rastro de auditoría firmado
    • cadena de hash
    • reenvío a SIEM

Control significa que la medición está definida

Cuatro pilares, y cada uno dice qué mide, qué deliberadamente no mide, el umbral en el que pasa, y la acción que lo cerraría. La conformidad se juzga contra la política que cada tenant declaró —nunca contra una vara externa— y un tenant que no declara política cuenta como no medido, no como aprobado en silencio.

ANKASecure© · Soberanía · sano
El pilar de Soberanía: el backend de protección de llaves está declarado, vinculado y aprovisionado, así que la raíz de custodia está bajo control del cliente. La tarjeta aclara que es un estado de configuración y no una prueba de disponibilidad.
Despliegue real · datos que no son de producción.
ANKASecure© · Modernización · sano
El pilar de Modernización al 48 por ciento, con la nota de que el estado refleja la capacidad de rotación y no el progreso bruto, de modo que la deuda de migración heredada por sí sola nunca reprueba el pilar. Verde en 95 por ciento, ámbar en 80.
Despliegue real · datos que no son de producción.
ANKASecure© · Gobierno de políticas · crítico
El pilar de Gobierno de políticas en crítico: dos de veintidós tenants gobiernan deliberadamente, con el desglose por dimensión de plantilla, verde exigiendo el 100 por ciento y la acción recomendada de asignar una plantilla explícita al resto.
Despliegue real · datos que no son de producción.
ANKASecure© · Conformidad · crítico
El pilar de Conformidad en crítico: veintiuna de cuarenta y nueve llaves gobernadas conforman, juzgadas contra la política que cada tenant declaró y no contra una vara externa, con veintiún tenants sin medir porque no declararon ninguna.
Despliegue real · datos que no son de producción.

Quince minutos

Lo que realmente va a ver

En vivo, sobre un despliegue real, con el tipo de parque que usted tiene. Nada de esta lista es una maqueta ni un elemento de roadmap.

  1. La vista de postura: cinco mediciones sobre el parque — agilidad, soberanía, modernización, gobernanza, conformidad — calculadas a partir de llaves y políticas reales.

  2. Un tenant con la política por defecto del despliegue. Se le aplica la plantilla de un estándar; el cambio es visible en todos los servicios en menos de un segundo.

  3. Una aplicación pide una llave que la política ya no permite. La petición se rechaza, con la razón que el auditor querrá leer.

  4. Se concede a una contraparte una capacidad restringida, se ejerce una vez y se revoca. Los datos que gobernaba quedan intactos.

  5. Se consulta el rastro de auditoría: qué política se aplicó a qué operación, firmado, en una cadena que delataría cualquier edición.

  6. Su hallazgo de auditoría, respondido sobre el despliegue y no sobre una diapositiva.

Sobre qué se apoya

Las capacidades de abajo, con su estado

  • Disponible

    Motor de políticas de tres capas

    Políticas de disponibilidad de algoritmos, rotación y ciclo de vida; a nivel de despliegue con sobreescritura por tenant; propagación en menos de un segundo.

  • Disponible

    29 plantillas de política

    29 de ellas de disponibilidad de algoritmos, y 24 de esas ligadas a un estándar o jurisdicción con nombre.

  • Disponible

    Concesiones de capacidad y políticas de restricción

    Autoridad explícita y revocable sobre operaciones criptográficas, sobre un modelo de roles que separa plataforma, tenant y operador.

  • Disponible

    Rastro de auditoría firmado

    Cadena a prueba de manipulación con la decisión de política registrada por operación; consultable por tenant; reenviable a su SIEM con la firma preservada.

  • Disponible

    Medición de postura

    Cinco mediciones calculadas a partir del parque real en la consola, con la procedencia de cada número.

  • Vía canal

    Descubrimiento e inventario

    Lo que su parque usa hoy, entregado por los partners de canal de ANKATech. El descubrimiento produce visibilidad; el plano de control produce control.

Toda la plataforma →

El marco

Dónde encaja en CAPA

La arquitectura de referencia del Cryptographic Control Plane describe cada pilar a través de los escenarios que debe resolver y una prueba práctica. Esta solución es la definición misma del pilar de gobernanza, y se mide contra su prueba.

04

Pilar principal

Cryptographic Governance & Compliance

Escenario que realiza

Aplicación de un nuevo requisito de seguridad empresarial

Prueba práctica

“¿Puede la organización demostrar, consultando el plano de control, qué política se aplicó a una operación dada, y cambiar esa política de forma centralizada?”

01

Pilar principal

Crypto-Agility

Escenario que realiza

Evolución de la estrategia criptográfica sin un despliegue de aplicación

Prueba práctica

“¿Puede cambiar la estrategia criptográfica sin exigir un cambio ni un despliegue de la aplicación?”

02

Pilar de apoyo

Cryptographic Sovereignty

Escenario que realiza

Mantener autoridad criptográfica revocable sobre terceros

Prueba práctica

“¿Puede la organización gobernar la política en todos sus dominios de confianza sin mover llaves, y revocar la autoridad criptográfica de un tercero sin recifrar los datos?”

L2L3–L5

Salto de madurez

De un KMS e inventario parcial sin gobernanza de políticas a un Control Plane que aplica el estándar en cada aplicación gobernada. El nivel 3 es el plano en su sitio; los niveles 4 y 5 son el parque entrando bajo él, aplicación por aplicación.

Los seis niveles de madurez →Arquitectura de referencia: cryptographiccontrolplane.org

Lo que esto no hace

  • No inventaría su parque. Encontrar dónde se usa criptografía hoy es un servicio de descubrimiento, y lo ejecutan los partners de ANKATech.

  • No gobierna criptografía que nunca llega al plano. Una llamada a una biblioteca dentro del código de una aplicación que no delega la operación es invisible para la política hasta que esa aplicación se pone bajo él.

  • No lo certifica. ANKASecure© mapea sus controles a NIST CSWP 39, la PQC Buyer’s Guide de la GSA y OWASP y le entrega la evidencia; la determinación sigue siendo de su auditor.

Traiga el hallazgo de auditoría.

El que nadie pudo responder. Quince minutos sobre un despliegue real para mostrar la política que lo responde, y la evidencia detrás.

Agendar la demo