La aplicación que lo escribió ya no está
Dada de baja, o el proveedor se fue. El archivo cifrado sigue ahí, en un formato que nadie en la organización ha tocado en años, y nadie quiere ser quien lo rompa.
ANKASecure© moderniza parques criptográficos heredados en cuatro pasos sin la aplicación de origen: los keystores PKCS#12 se importan mediante una validación en siete etapas que informa el estado del certificado y la ruta de migración y acepta material vencido por diseño; cada archivo PKCS#7 se analiza para conocer los algoritmos y referencias de llave que usa; el archivo se convierte a una representación basada en JOSE (JWE/JWS con identificadores extendidos) en streaming con memoria acotada, con la llave de datos vuelta a envolver dentro del plano de control y el contenido nunca descifrado hacia almacenamiento, log ni quien llama; y la transición se puentea retirando en lugar de destruir las llaves antiguas para que los sobres originales sigan legibles bajo política. Cada importación, análisis y conversión queda registrada en un rastro de auditoría firmado y a prueba de manipulación. El descubrimiento de qué archivos existen lo entregan los partners de canal de ANKATech.
El sistema que los escribió ya no existe, el proveedor tampoco, y el certificado está por vencer sobre datos que el negocio no puede perder. ANKASecure© importa las llaves, convierte los archivos a una representación basada en JOSE en streaming — sin texto en claro — y pone el resultado bajo política, mientras los originales siguen siendo legibles.
Es su caso
Dada de baja, o el proveedor se fue. El archivo cifrado sigue ahí, en un formato que nadie en la organización ha tocado en años, y nadie quiere ser quien lo rompa.
La retención dice diez años más. El material de llaves dice dieciocho meses. Renovar no es opción cuando el sistema emisor ya no existe.
“¿Y el archivo cifrado?” Todo plan para mover la plataforma se frena en los datos que se cifraron bajo la anterior.
Quién firma esto: Un responsable de ingeniería de plataforma o el dueño de un programa de modernización con fecha de baja, y un CISO que tiene que aprobar qué pasa con el archivo. Si el plan honesto para los datos heredados es “dejarlos donde están”, esta es la conversación.
Cómo funciona
Importar, analizar, convertir, puentear. La aplicación de origen no hace falta en ningún paso, y el texto en claro nunca se escribe en ninguna parte.
ANKASecure© importa keystores PKCS#12 a través de una validación en siete etapas que informa el estado real de cada certificado y su ruta de migración. El material vencido se importa deliberadamente, porque los datos cifrados con él tienen que seguir siendo legibles.
Antes de convertir nada, ANKASecure© lee la estructura PKCS#7 e informa los algoritmos, las referencias de llave y la ruta de migración por elemento — compacto o en streaming — para que la conversión se planifique contra lo que hay, no contra lo que decía la documentación.
El sobre PKCS#7 se convierte a JWE/JWS con identificadores extendidos, bajo una llave que la política aprueba. La llave de datos se vuelve a envolver dentro del plano de control; el contenido fluye con memoria acotada y nunca se descifra hacia el almacenamiento, un log ni quien llama.
Las llaves antiguas se retiran, no se destruyen, así que los sobres originales siguen siendo legibles mientras la política lo diga. Las escrituras nuevas van al formato gobernado. Ambos coexisten bajo una política hasta convertir el último archivo, y el rastro de auditoría enlaza cada conversión con su origen.
Quince minutos
En vivo, sobre un despliegue real, con un archivo con la forma del suyo. Nada de esta lista es una maqueta ni un elemento de roadmap.
Un archivo PKCS#7 de un sistema dado de baja, y el keystore PKCS#12 que lo acompaña.
Se importa el keystore: siete etapas de validación, el certificado informado como vencido, la ruta de migración nombrada.
Se analiza el archivo y luego se convierte a la representación basada en JOSE. La memoria se mantiene plana mientras fluye.
El sobre convertido se abre con una llave aprobada por la política. El original también sigue abriéndose, porque su llave fue retirada y no destruida.
El rastro de auditoría: importación, análisis y conversión, firmados, cada uno enlazado a su origen.
Su archivo, discutido sobre el despliegue y no sobre una diapositiva.
Sobre qué se apoya
Disponible
Análisis y conversión de PKCS#7 a JOSE
Compacto y en streaming; la conversión vuelve a envolver la llave de datos dentro del plano de control sin salida de texto en claro.
Disponible
Importación PKCS#12
Validación en siete etapas con estado del certificado y análisis de ruta de migración; el material vencido se acepta por diseño.
Disponible
Recifrado y refirma sin exposición del texto en claro
Compacto y en streaming, memoria acotada a cualquier tamaño de archivo.
Disponible
Ciclo de vida de llaves con retiro
Una llave retirada sigue descifrando lo que protegía; solo la destrucción lo elimina, y la destrucción es un paso aparte y auditado.
Disponible
120+ algoritmos
Las familias clásicas con las que se escribieron los archivos y las familias post-cuánticas y compuestas a las que se mueven.
Vía canal
Descubrimiento e inventario
Qué archivos existen y qué sistemas todavía los leen, entregado por los partners de canal de ANKATech.
El marco
La arquitectura de referencia del Cryptographic Control Plane describe cada pilar a través de los escenarios que debe resolver y una prueba práctica. Esta solución son los escenarios del pilar de modernización, tomados al pie de la letra.
03
Pilar principal
Escenario que realiza
Migración de infraestructura criptográfica heredada
Prueba práctica
“¿Puede cambiarse hoy la protección de datos cifrados hace años, sin la aplicación que los originó y sin texto en claro en reposo?”
04
Pilar de apoyo
Escenario que realiza
Aplicación de un nuevo requisito de seguridad empresarial
Prueba práctica
“¿Puede la organización demostrar, consultando el plano de control, qué política se aplicó a una operación dada, y cambiar esa política de forma centralizada?”
Salto de madurez
De algoritmos y formatos incrustados en sistemas que nadie puede cambiar a datos en una representación gobernada bajo un Control Plane. Es el paso que hace posibles todos los niveles siguientes para el archivo.
No recupera datos cuya llave se perdió. La conversión necesita el material de llaves original; sin él no hay nada que volver a envolver, y ningún plano de control cambia eso.
No alcanza archivos en poder de un sistema que no delegue la operación. Los datos se quedan donde están hasta que ese sistema, o una copia de sus datos, se pone bajo el plano.
No lo certifica. ANKASecure© mapea sus controles a NIST CSWP 39, la PQC Buyer’s Guide de la GSA y OWASP y le entrega la evidencia; la determinación sigue siendo de su auditor.
Después de esto
Sin nuevo despliegue ni segundo contrato por la plataforma. Una vez el archivo está en el formato gobernado, todo lo demás es un cambio de política.
El parque PKCS#7 del sistema que ya no existe. Quince minutos sobre un despliegue real para importar sus llaves, analizarlo y convertir un archivo.
Agendar la demo