La IA generativa ha causado un gran impacto en la industria, pero la computación cuántica podría ser la revolución tecnológica más disruptiva desde Internet. Aunque aún está en desarrollo, su potencial para desmantelar con facilidad los estándares actuales de cifrado está generando mucha controversia en el entorno tecnológico.
La principal preocupación gira en torno a las capacidades de los ordenadores cuánticos criptográficamente relevantes (CRQC, por sus siglas en inglés), ya que son capaces de romper con facilidad los algoritmos tradicionales de criptografía de clave pública (PKC). Afortunadamente, estos CRQC no están disponibles todavía, pero los avances en este campo sugieren que podríamos tenerlos entre nosotros antes de 2037.
Cifrado cuántico seguro: qué es y por qué importa
Desde un punto de vista de seguridad, preocupa enormemente que la mayoría de los algoritmos de cifrado que se usan hoy en día no sean capaces de responder a ataques cuánticos. Por eso, el cifrado cuántico seguro, también conocido como criptografía poscuántica (PQC), se ha convertido en un área crítica, ya que permitirá proteger datos sensibles, accesos y comunicaciones en esta nueva era.
Y es que esta es precisamente la buena noticia, que la industria de la ciberseguridad está trabajando activamente en algoritmos de cifrado cuántico seguro para mitigar muchos de estos riesgos. Por ejemplo, el Instituto Nacional de Estándares y Tecnología (NIST) ha estandarizado tres algoritmos de cifrado que ofrecen protección adicional y que están destinados a reemplazar los modelos tradicionales de cifrado con alternativas resistentes a la computación cuántica.
Cada uno de estos algoritmos aborda una necesidad criptográfica específica, desde intercambios seguros de claves hasta verificación de firmas digitales:
- ML-KEM (Mecanismo de Encapsulación de Clave basado en Módulos — antes conocido como Kyber): permite que dos partes intercambien de forma segura una clave secreta compartida a través de un canal público, de forma resistente a ataques cuánticos.
- ML-DSA (Algoritmo de Firma Digital basado en Módulos — antes conocido como CRYSTALS-Dilithium): proporciona un método seguro para generar y verificar firmas digitales.
- SLH-DSA (Algoritmo de Firma Digital basado en Hash sin Estado — antes SPHINCS+): un esquema de firma digital basado en hash, sin estado, que proporciona firmas resistentes a ataques cuánticos.
Ya tenemos casos de grandes plataformas que están adoptando estos algoritmos. Así, Microsoft ha lanzado su “Quantum Safe Programme” y ha integrado estos algoritmos en su biblioteca criptográfica de código abierto, SymCrypt, utilizada en Windows 10 y 11, Windows Server y Azure. Microsoft 365 ya admite ML-KEM y pronto dará soporte para ML-DSA y SLH-DSA.
Cómo preparar a tu empresa contra los ataques criptográficos
Como comentaba al principio, existe ese gran temor al “Día Q”, el día en que las computadoras cuánticas sean capaces de romper los estándares de cifrado actuales. ¿Qué podrían hacer las empresas al respecto?
Primero, deben identificar dónde se utilizan actualmente algoritmos criptográficos vulnerables en sus sistemas. Con este conocimiento, pueden buscar servicios y proveedores que ofrezcan soluciones de cifrado cuántico seguro. Estas tecnologías serán la columna vertebral de las comunicaciones en la era poscuántica.
Si seguimos las recomendaciones del NIST y otras agencias, las organizaciones deben ir creando también una hoja de ruta de preparación cuántica, que incluya la formación de un equipo que evalúe los riesgos cuánticos actuales en diferentes áreas de la organización, la priorización de los sistemas que requieren actualizaciones inmediatas y la integración de los PQC mencionados anteriormente. Y, en el caso de los sistemas basados en la nube, las empresas deberían comunicarse con sus proveedores de servicios para entender cuáles son sus planes de preparación cuántica.
No obstante, prepararse para usar algoritmos cuánticos seguros no debería ser la única preocupación de las empresas. También deberían evitar que los datos cifrados sean sustraídos. La realidad es que, incluso aunque todavía no se cuente con un acceso generalizado a computadoras cuánticas, los delincuentes están ya robando este tipo de datos para descifrarlos una vez que las capacidades cuánticas estén accesibles.
Reducir el error humano: un paso crítico en la ciberseguridad cuántica
A pesar de la sofisticación de la tecnología en el ámbito de la ciberseguridad, el error humano representa todavía el 95% de las brechas. Los ataques de ingeniería social, que aprovechan factores como la confianza, la urgencia o el miedo de las personas, pueden conceder fácilmente accesos a los sistemas. Los empleados que carecen de formación técnica suelen ser el eslabón más débil, por eso la formación en concienciación en seguridad es muy importante.
Las herramientas de formación impulsadas por IA, como las simulaciones de phishing, son una estrategia eficaz. Ayudan a los empleados a identificar y responder a amenazas en tiempo real, reforzando buenos hábitos a través de la experiencia. Estas iniciativas crean una cultura de seguridad proactiva, haciendo que cada persona sea un participante activo en la defensa de la organización.
Incorporar los principios de Zero Trust en una estrategia de ciberseguridad es otro enfoque clave para protegerse contra las brechas. Sus principios requieren que todas las conexiones y solicitudes sean verificadas continuamente, reduciendo el riesgo de suplantación o acceso no autorizado. Además, las organizaciones deben aplicar el principio de “privilegios mínimos”, otorgando a los usuarios el nivel mínimo de acceso necesario para realizar sus funciones.
En conclusión, las organizaciones que lideren la adopción del cifrado cuántico seguro no sólo estarán mejor protegidas, sino que también se convertirán en el nuevo estándar de confianza y seguridad en la era cuántica. Todo ello, mientras capacitan a su personal para identificar y defenderse de las nuevas amenazas que surgen cada día.

