Según DigiCert, la gran mayoría de las empresas en EE. UU., Reino Unido y Australia aún no han implementado criptografía poscuántica (PQC), a pesar de que la mayoría cree que la computación cuántica romperá el cifrado actual en cinco años.
La autoridad de certificación (CA) TLS/SSL encuestó a alrededor de 1000 gerentes de ciberseguridad sénior y de alto nivel en los tres países, en organizaciones de diversos tamaños, casi la mitad de las cuales contaban con más de 1000 empleados.
Solo el 5% afirmó contar con cifrado cuántico ya implementado, aunque más de la mitad afirmó sentirse «muy preparada» (38%) o «extremadamente preparada» (19%) para la inminente amenaza que representan las computadoras cuánticas con relevancia criptográfica (CRQC).
Estas máquinas son capaces de resolver los problemas matemáticos en los que se basa el cifrado asimétrico moderno, lo que podría comprometer la seguridad de todo, desde correos electrónicos y transacciones financieras hasta navegación web y VPN.
Alrededor del 69% de los encuestados de DigiCert afirmó que creía que estas máquinas aparecerían en el horizonte en tan solo cinco años.
Sin embargo, la amenaza cuántica podría existir en teoría hoy en día, con grupos como Europol advirtiendo sobre ataques de «almacenar ahora, descifrar después» (SNDL), en los que los actores de amenazas recopilan grandes volúmenes de datos cifrados con el objetivo de desenmascararlos en el futuro cuando los CRQC se lo permitan.
De hecho, el plazo de cinco años puede ser algo optimista. Ayer, el director técnico del Centro Nacional de Ciberseguridad (NCSC), Ollie Whitehouse, habló de un «cambio tecnológico a escala nacional de una década» para que las organizaciones del Reino Unido se adapten al PQC.
Sin embargo, la escala y la complejidad del desafío implican que las grandes empresas de sectores críticos ya deberían estar planificando su transición a la seguridad cuántica. El organismo bancario británico UK Finance emitió una advertencia similar en 2023.
La Casa Blanca del NCSC confirmó la gravedad y la magnitud del desafío. Informó a los asistentes de CYBERUK que requeriría «un programa de cambio complejo que haga que solucionar el Error del Milenio parezca fácil».
DigiCert recomendó los siguientes cuatro pasos para facilitar la transición a PQC:
- Inventariar los activos criptográficos, incluyendo certificados y algoritmos, priorizarlos según su criticidad y decidir cuáles deben actualizarse o reemplazarse.
- Priorizar el reemplazo de algoritmos de cifrado que requieren confianza a largo plazo, como los utilizados para raíces de confianza y firmware para dispositivos IoT de larga duración.
- Explorar y probar las formas en que la organización incorpora algoritmos PQC. Los implementadores de bibliotecas criptográficas y software de seguridad deben comenzar a integrar estos algoritmos en sus productos ahora.
- Adoptar la criptoagilidad, lo que significa obtener visibilidad de los activos, establecer métodos para implementar tecnologías de cifrado y responder con rapidez cuando surgen problemas de seguridad.