Un hallazgo de auditoría sin dueño
“¿Qué algoritmos están en uso, dónde, y quién los aprobó?” La respuesta honesta es una hoja de cálculo que mantienen tres personas, y estaba desactualizada el día que se terminó.
ANKASecure© centraliza las decisiones criptográficas en un motor de políticas de tres capas — disponibilidad de algoritmos, rotación de llaves y ciclo de vida de llaves — definidas por despliegue y sobreescribibles por tenant, con 29 plantillas de política alineadas con NIST, NSA CNSA 2.0, BSI, ANSSI, ETSI y CRYPTREC entre otros. Cada generación de llave, rotación y operación criptográfica se verifica contra la política activa antes de ejecutarse y se rechaza con una razón cuando la viola; un cambio de política se propaga a todas las instancias en menos de un segundo. La autoridad sobre las operaciones se modela como concesiones de capacidad revocables con políticas de restricción sobre un modelo de roles de plataforma, tenant y operador. Cada operación se registra con su decisión de política en un rastro de auditoría firmado y a prueba de manipulación, consultable por tenant y reenviable a un SIEM con la firma preservada, y la consola calcula cinco mediciones de postura a partir del parque real. El descubrimiento y el inventario los entregan los partners de canal de ANKATech.
La decisión vive en el código de cada equipo: qué cifrado, qué longitud de llave, qué biblioteca, qué modo. ANKASecure© saca esa decisión de las aplicaciones, la toma una vez, la aplica antes de cada operación y conserva la evidencia de que se aplicó.
Es su caso
“¿Qué algoritmos están en uso, dónde, y quién los aprobó?” La respuesta honesta es una hoja de cálculo que mantienen tres personas, y estaba desactualizada el día que se terminó.
Cada equipo elige su biblioteca, sus parámetros y su manejo de llaves. El estándar existe; nada lo aplica, así que cada versión es un sitio nuevo donde desviarse.
La junta adoptó un estándar criptográfico. Ningún sistema del parque puede rechazar una operación que lo viole, así que el cumplimiento es cuestión de confianza y de una revisión anual.
Quién firma esto: Un CISO o responsable de arquitectura de seguridad que responde por un estándar que no puede aplicar, y un líder de GRC que tiene que evidenciarlo. Si la respuesta a “¿qué política se aplicó a esta operación?” es una reunión, esta es la conversación.
Cómo funciona
Las aplicaciones siguen referenciando un identificador de llave y llamando a la misma operación. ANKASecure© decide qué significa, lo verifica y deja constancia de que lo hizo.
Disponibilidad de algoritmos, rotación de llaves y ciclo de vida de llaves son tres políticas, definidas una vez para el despliegue y sobreescribibles por tenant. Una plantilla nombra el estándar — NIST, NSA CNSA 2.0, BSI, ANSSI, ETSI, CRYPTREC y más — o una política propia nombra el suyo.
La generación de llaves, la rotación y cada operación criptográfica se verifican contra la política activa antes de ejecutarse. Una violación se rechaza con la razón, no se registra y se permite. Un cambio de política llega a todas las instancias en menos de un segundo.
Quién puede ejercer qué operación, sobre qué llaves, bajo qué restricciones y hasta cuándo: ANKASecure© lo modela como concesiones de capacidad con políticas de restricción, sobre un modelo de roles que separa la autoridad de plataforma, de tenant y de operador. Una concesión se revoca sin tocar los datos que gobernaba.
Cada operación se registra con la decisión de política al lado, firmada, en una cadena a prueba de manipulación. El rastro es consultable por tenant y se reenvía a su SIEM con la firma intacta, así que un auditor lo verifica sin confiar en el paso de reenvío.
Cuatro pilares, y cada uno dice qué mide, qué deliberadamente no mide, el umbral en el que pasa, y la acción que lo cerraría. La conformidad se juzga contra la política que cada tenant declaró —nunca contra una vara externa— y un tenant que no declara política cuenta como no medido, no como aprobado en silencio.
Quince minutos
En vivo, sobre un despliegue real, con el tipo de parque que usted tiene. Nada de esta lista es una maqueta ni un elemento de roadmap.
La vista de postura: cinco mediciones sobre el parque — agilidad, soberanía, modernización, gobernanza, conformidad — calculadas a partir de llaves y políticas reales.
Un tenant con la política por defecto del despliegue. Se le aplica la plantilla de un estándar; el cambio es visible en todos los servicios en menos de un segundo.
Una aplicación pide una llave que la política ya no permite. La petición se rechaza, con la razón que el auditor querrá leer.
Se concede a una contraparte una capacidad restringida, se ejerce una vez y se revoca. Los datos que gobernaba quedan intactos.
Se consulta el rastro de auditoría: qué política se aplicó a qué operación, firmado, en una cadena que delataría cualquier edición.
Su hallazgo de auditoría, respondido sobre el despliegue y no sobre una diapositiva.
Sobre qué se apoya
Disponible
Motor de políticas de tres capas
Políticas de disponibilidad de algoritmos, rotación y ciclo de vida; a nivel de despliegue con sobreescritura por tenant; propagación en menos de un segundo.
Disponible
29 plantillas de política
29 de ellas de disponibilidad de algoritmos, y 24 de esas ligadas a un estándar o jurisdicción con nombre.
Disponible
Concesiones de capacidad y políticas de restricción
Autoridad explícita y revocable sobre operaciones criptográficas, sobre un modelo de roles que separa plataforma, tenant y operador.
Disponible
Rastro de auditoría firmado
Cadena a prueba de manipulación con la decisión de política registrada por operación; consultable por tenant; reenviable a su SIEM con la firma preservada.
Disponible
Medición de postura
Cinco mediciones calculadas a partir del parque real en la consola, con la procedencia de cada número.
Vía canal
Descubrimiento e inventario
Lo que su parque usa hoy, entregado por los partners de canal de ANKATech. El descubrimiento produce visibilidad; el plano de control produce control.
El marco
La arquitectura de referencia del Cryptographic Control Plane describe cada pilar a través de los escenarios que debe resolver y una prueba práctica. Esta solución es la definición misma del pilar de gobernanza, y se mide contra su prueba.
04
Pilar principal
Escenario que realiza
Aplicación de un nuevo requisito de seguridad empresarial
Prueba práctica
“¿Puede la organización demostrar, consultando el plano de control, qué política se aplicó a una operación dada, y cambiar esa política de forma centralizada?”
01
Pilar principal
Escenario que realiza
Evolución de la estrategia criptográfica sin un despliegue de aplicación
Prueba práctica
“¿Puede cambiar la estrategia criptográfica sin exigir un cambio ni un despliegue de la aplicación?”
02
Pilar de apoyo
Escenario que realiza
Mantener autoridad criptográfica revocable sobre terceros
Prueba práctica
“¿Puede la organización gobernar la política en todos sus dominios de confianza sin mover llaves, y revocar la autoridad criptográfica de un tercero sin recifrar los datos?”
Salto de madurez
De un KMS e inventario parcial sin gobernanza de políticas a un Control Plane que aplica el estándar en cada aplicación gobernada. El nivel 3 es el plano en su sitio; los niveles 4 y 5 son el parque entrando bajo él, aplicación por aplicación.
No inventaría su parque. Encontrar dónde se usa criptografía hoy es un servicio de descubrimiento, y lo ejecutan los partners de ANKATech.
No gobierna criptografía que nunca llega al plano. Una llamada a una biblioteca dentro del código de una aplicación que no delega la operación es invisible para la política hasta que esa aplicación se pone bajo él.
No lo certifica. ANKASecure© mapea sus controles a NIST CSWP 39, la PQC Buyer’s Guide de la GSA y OWASP y le entrega la evidencia; la determinación sigue siendo de su auditor.
Después de esto
Sin nuevo despliegue ni segundo contrato por la plataforma. El motor de políticas que gobierna el parque es el que lo migra y el que gobierna a las contrapartes.
El que nadie pudo responder. Quince minutos sobre un despliegue real para mostrar la política que lo responde, y la evidencia detrás.
Agendar la demo