Un proceso tercerizado tiene sus llaves
Nómina, siniestros, KYC, impresión, un socio de ciencia de datos. Alguien fuera de la empresa puede descifrar los datos porque esa era la única forma de dejarlo trabajar sobre ellos.
ANKASecure© sustituye la llave privada de larga vida que suele recibir un proceso tercerizado por una concesión de capacidad: un contexto de intercambio modela a la contraparte y las llaves en alcance, la concesión nombra las operaciones permitidas y una política de restricción aplica cuatro dimensiones — ventana de validez, tope total de usos, límite por minuto y uso único. La carga de trabajo de la contraparte se autentica con el token OIDC que emite su propia plataforma, mediante federación de identidad de cargas de trabajo, de modo que no se entrega ninguna credencial de ANKASecure©. Cada uso queda registrado con la concesión y la decisión de restricción en un rastro de auditoría firmado y a prueba de manipulación, reenviable a un SIEM con la firma preservada, y revocar la concesión o suspender el intercambio rechaza la siguiente llamada de inmediato sin recifrar ningún dato.
Tercerizar un proceso suele significar entregar una llave de larga vida, y una llave no se puede acotar, medir ni recuperar. ANKASecure© la sustituye por una concesión de capacidad: la contraparte realiza solo las operaciones concedidas, dentro de restricciones aplicadas, con cada uso registrado, y la concesión termina en el momento en que usted lo decida.
Es su caso
Nómina, siniestros, KYC, impresión, un socio de ciencia de datos. Alguien fuera de la empresa puede descifrar los datos porque esa era la única forma de dejarlo trabajar sobre ellos.
El contrato acaba y la llave sigue afuera. Rotarla implica recifrar todo lo que alguna vez protegió, así que en la práctica nadie lo hace.
El acuerdo de tratamiento dice que el proveedor puede procesar. No dice que puede leerlo todo, para siempre, desde cualquier sitio; la llave, sí.
Quién firma esto: Un CISO o responsable de riesgo de terceros que es dueño de la relación con el proveedor, y un delegado de protección de datos que responde por lo que el proveedor puede ver. Si revocar a una contraparte implica recifrar datos, esta es la conversación.
Cómo funciona
La contraparte recibe un permiso, no material. El permiso se verifica en cada operación y dura exactamente lo que usted decida.
Un contexto de intercambio nombra a la contraparte, su tipo y las llaves que puede tocar. Es una entidad del plano de control con ciclo de vida propio — creado, activo, suspendido, cerrado — y cada transición queda auditada.
Una concesión de capacidad establece qué operaciones puede realizar la contraparte, sobre qué llaves, bajo una política de restricción con cuatro dimensiones aplicadas: una ventana de tiempo, un tope total de usos, un límite por minuto y uso único. Nada fuera de la concesión es posible, tenga lo que tenga la contraparte.
Su carga de trabajo se autentica con el token que su propia plataforma ya emite, mediante federación de identidad de cargas de trabajo. ANKASecure© no entrega ninguna credencial propia que guardar, rotar o perder.
Cada operación se registra, firmada, con la concesión y la decisión de restricción al lado, y se reenvía a su SIEM con la firma intacta. Revoque la concesión — o suspenda el intercambio — y la siguiente llamada se rechaza. Los datos quedan intactos; no se recifra nada.
Una aplicación de un banco de demostración, sus contrapartes, y la sensibilidad de cada flujo entre ellas. Al seleccionar una aplicación se nombra cada contexto de intercambio —la emisión de token PSD2, la revocación de consentimiento— y quién está del otro lado.
Quince minutos
En vivo, sobre un despliegue real, con una contraparte como las suyas. Nada de esta lista es una maqueta ni un elemento de roadmap.
Un contexto de intercambio para un proveedor: contraparte, tipo, las llaves en alcance.
Una concesión con sus restricciones: solo descifrar, un conjunto de llaves, una ventana de dos semanas, un tope de usos.
El proveedor descifra dentro del alcance. Luego pide una operación fuera de él, y se le rechaza con la razón.
Se revoca la concesión. La siguiente llamada de la misma carga de trabajo se rechaza. No se recifró nada.
El rastro de auditoría: cada uso, la decisión de restricción, la revocación, firmados, en una cadena que delataría cualquier edición.
Su contrato con el proveedor, discutido sobre el despliegue y no sobre una diapositiva.
Sobre qué se apoya
Disponible
Contextos de intercambio y tipos de contraparte
La relación como entidad con ciclo de vida propio — creado, activo, suspendido, cerrado —, cada transición auditada.
Disponible
Concesiones de capacidad y políticas de restricción
Alcance de operaciones y llaves, más cuatro restricciones aplicadas: ventana de tiempo, tope de usos, límite por minuto, uso único.
Disponible
Federación de identidad de cargas de trabajo
La carga de trabajo de la contraparte se autentica con el token que emite su propia plataforma OIDC; no se entrega ninguna credencial de ANKASecure©.
Disponible
Revocación inmediata
Una concesión revocada, un intercambio suspendido o una aplicación eliminada dejan de autorizar en la siguiente llamada, sin recifrado.
Disponible
Rastro de auditoría firmado
Cada uso registrado con su concesión y decisión de restricción, a prueba de manipulación, reenviable a su SIEM con la firma preservada.
Disponible
Modelo de roles
Autoridad de plataforma, de tenant y de operador separadas, para que quien concede no sea quien opera.
El marco
La arquitectura de referencia del Cryptographic Control Plane describe cada pilar a través de los escenarios que debe resolver y una prueba práctica. Uno de los escenarios del pilar de soberanía es esta solución, palabra por palabra.
02
Pilar principal
Escenario que realiza
Mantener autoridad criptográfica revocable sobre terceros
Prueba práctica
“¿Puede la organización gobernar la política en todos sus dominios de confianza sin mover llaves, y revocar la autoridad criptográfica de un tercero sin recifrar los datos?”
04
Pilar principal
Escenario que realiza
Aplicación de un nuevo requisito de seguridad empresarial
Prueba práctica
“¿Puede la organización demostrar, consultando el plano de control, qué política se aplicó a una operación dada, y cambiar esa política de forma centralizada?”
05
Pilar de apoyo
Escenario que realiza
Interoperar con ecosistemas criptográficos externos
Prueba práctica
“¿Puede adoptarse el plano de control sin reemplazar las plataformas de identidad, KMS/HSM, PKI o monitoreo ya existentes?”
Salto de madurez
Primero tiene que existir un plano de control. Sobre él, gobernar contrapartes por concesión y no por llave es lo que la arquitectura de referencia llama operaciones ágiles y gobernanza plena: la autoridad que extiende hacia afuera es tan revocable como la que conserva adentro.
No protege los datos que envía a la contraparte en claro. La concesión gobierna operaciones sobre datos cifrados dentro del plano; lo que se descifra y se exporta es de ellos para protegerlo.
No administra los sistemas de la contraparte. Decide qué pueden hacer con sus llaves; no ve qué hacen después con el resultado.
No lo certifica. ANKASecure© mapea sus controles a NIST CSWP 39, la PQC Buyer’s Guide de la GSA y OWASP y le entrega la evidencia; la determinación sigue siendo de su auditor.
Después de esto
Sin nuevo despliegue ni segundo contrato por la plataforma. El mecanismo de concesiones que gobierna a una contraparte es el que gobierna a sus propios equipos.
Ese en el que tienen su llave. Quince minutos sobre un despliegue real para sustituir la llave por un permiso que usted puede revocar.
Agendar la demo