Menú

Automatización del ciclo de vida de los certificados para proveedores de servicios de comunicaciones

Una persona frente a un ordenador portátil con una lista de verificación digital y una tarjeta identificativa en la que se lee la palabra «Certificado»

En muchas empresas, la gestión de los certificados de seguridad se trata como algo secundario, incluso en los entornos de mediación de los proveedores de servicios de comunicaciones (CSP). Siempre que han podido, muchos ingenieros han evitado durante mucho tiempo tener que ocuparse de las renovaciones de certificados fijando fechas de caducidad a décadas vista, una práctica de seguridad deficiente que amplía la superficie de ataque. Otros utilizan procesos informales, como configurar recordatorios en el calendario, crear hojas de cálculo en el escritorio o desarrollar scripts personalizados y no documentados; todos estos métodos son frágiles y suelen fallar debido a la entropía y a la rotación de personal. Las consecuencias van desde conferencias telefónicas de última hora para apagar incendios hasta pérdidas económicas derivadas de interrupciones prolongadas del servicio e incumplimientos del SLA.

Varias fuerzas están convergiendo para acelerar el ritmo de emisión, caducidad y renovación de certificados. El Certification Authority Browser Forum (CA/Browser Forum) está impulsando prácticas para acortar gradualmente los ciclos de vida de los certificados, lo que culminará en la obligación de renovarlos cada 47 días a partir del 15 de marzo de 2029. Al mismo tiempo, el TLS mutuo (mTLS) se está convirtiendo en la norma en las interfaces 5G; dado que el mTLS requiere certificados tanto del cliente como del servidor, el número de certificados que hay que gestionar se duplica. En conjunto, estos factores multiplican la carga operativa que supone la gestión de certificados, lo que hace que las prácticas manuales e informales ya no sean viables.

La plataforma SS8 ofrece una autoridad de certificación de inteligencia legal (LI CA) integrada y conforme a los estándares para formalizar el ciclo de vida de la gestión de certificados. La LI CA cuenta con automatización operativa integrada que refuerza la seguridad al tiempo que mejora la eficiencia y reduce los errores que podrían resultar costosos.

Proceso de solicitud de certificados

Proceso de solicitud de certificados

Superar las deficiencias operativas de la renovación manual de certificados

La mayoría de los procesos de gestión de certificados son ineficientes e ineficaces debido a los tediosos procedimientos manuales en los que se basan. Por lo general, una persona o un equipo genera una solicitud de firma de certificado (CSR), la envía a un administrador de certificados de la infraestructura de clave pública (PKI) local, quien la verifica y la reenvía a una autoridad de certificación (CA). Una vez que la CA emite el certificado, este vuelve por la ruta inversa hasta el solicitante original, quien espera un correo electrónico con el certificado firmado.

La instalación requiere pasos manuales adicionales, como la preparación de archivos PEM recibidos por correo electrónico u otros mecanismos de transferencia, la creación y aplicación de perfiles de seguridad, y la verificación de la conectividad. Estos pasos suelen llevarse a cabo mediante una combinación de interacciones a través de la interfaz gráfica de usuario, intercambios de correos electrónicos y transferencias de archivos, utilizando procesos que son lentos, propensos a errores y difíciles de auditar. Los traspasos manuales aumentan el riesgo de extraviar claves o instalar el certificado equivocado y provocan retrasos entre la emisión y la implementación, mientras que los operadores carecen de un inventario único y fiable de los certificados y de su vida útil restante.

La plataforma SS8 aborda estos retos mediante un canal automatizado de máquina a máquina, basado en estándares, para la gestión del ciclo de vida de los certificados, que se basa en el Protocolo de Gestión de Certificados v2 (CMPv2). En lugar de depender de firmas humanas y del correo electrónico, las entidades finales pueden inicializar, solicitar y recibir certificados de forma programada. CMPv2 admite intercambios autenticados y auditables, así como la aplicación de perfiles de certificados, por lo que las renovaciones pueden activarse automáticamente a medida que se acerca la fecha de caducidad y los certificados pueden proporcionarse o revocarse sin intervención humana.

El resultado neto de estas medidas es una mayor resiliencia operativa, con una menor incidencia de caducidades imprevistas y la eliminación de hojas de cálculo poco fiables y scripts de un solo responsable, en favor de una fuente centralizada y fiable de información sobre el estado de los certificados.

Autoridad de certificación de inteligencia legal basada en estándares

La especificación 3GPP 33.127 establece que el ADMF debe implementar una CA de interceptación legal (LI CA) para emitir y gestionar certificados destinados a los componentes de inteligencia legal. En la práctica, esto significa que la LI CA se implementa como una sub-CA de la raíz de la PKI del operador, encargada de crear, mantener y revocar los certificados de identidad y cifrado utilizados por los componentes de interceptación legal. La CA de LI debe proporcionar un único certificado por componente de LI y admitir los controles operativos y la auditabilidad que se esperan de una PKI que sustenta las funciones de interceptación legal.

La plataforma Xcipio de SS8 implementa una CA de interceptación legal (LI CA) diseñada específicamente para este fin, que ofrece interfaces de protocolo de ciclo de vida para la automatización y que puede integrarse en el ADMF o funcionar como un servicio independiente. Admite perfiles de certificados y perfiles de entidades finales, de modo que la emisión respete las restricciones de las políticas, y publica información sobre revocaciones. La LI CA está diseñada para actuar como emisor de referencia e integrarse de manera flexible en la arquitectura general de interceptación legal, independientemente de la plataforma.

La CA SS8 LI implementa el conjunto de mensajes CMPv2 que necesitan los operadores, incluyendo la compatibilidad con solicitudes de inicialización, certificación, actualización de claves y revocación, y combina esos flujos de protocolo con la gestión de perfiles y la generación de informes a través de una interfaz gráfica de usuario. La CA SS8 LI, basada en estándares e independiente del proveedor, es ideal para su uso por parte de grandes CSP multinacionales sujetos a numerosos regímenes normativos diferentes, especialmente los MVNO que también deben interconectarse con diversos MNO anfitriones, socios de itinerancia y cámaras de compensación a través de las fronteras, cada uno de los cuales requiere certificados TLS/SSL autenticados mutuamente. Al gestionar certificados tanto para los componentes de mediación de Xcipio como para proveedores de mediación o acceso de terceros, la CA SS8 LI crea un ciclo de vida de certificados centralizado en entornos heterogéneos. Esto ayuda a los operadores multinacionales a cumplir los requisitos de certificados para múltiples protocolos de señalización, mantener relaciones con diversas autoridades de certificación y superar las prácticas de TI regionales y aisladas.

Esa flexibilidad resulta fundamental para los operadores que gestionan múltiples pilas de mediación, redes de acceso radioeléctrico (RAN) de distintos proveedores y puntos de interés (POI) distribuidos geográficamente. Una única CA de inteligencia legal (LI CA) reduce la duplicación, garantiza la coherencia de los perfiles y simplifica las auditorías. Además, las capacidades de gestión del ciclo de vida de la LI CA no se limitan a la inteligencia legal; la misma automatización y aplicación de políticas pueden aplicarse a otros dominios de la infraestructura de clave pública (PKI) dentro del entorno del operador, lo que convierte a la LI CA en un activo operativo reutilizable.

Sobre Simon Mason 

Simon Mason es arquitecto de soluciones en SS8 con más de 25 años de experiencia en ingeniería de software y telecomunicaciones. Especializado en soluciones de localización de redes, forma parte del equipo de productos LocationWise de SS8, que ayuda a las fuerzas del orden, organismos gubernamentales y servicios de emergencia a localizar y responder a incidentes de seguridad pública. Tiene un máster en Informática por la Universidad Estatal de California y una licenciatura en Ingeniería Industrial por la Universidad Politécnica Estatal de California. Para obtener más información sobre Simon, consulte su perfil de LinkedIn aquí.

Acerca de Rory Quann

Rory Quann, ingeniero jefe de soluciones de SS8

Rory Quann es un Ingeniero deSoluciones Senior especializado en Soluciones Gubernamentales End-to-End en SS8 Networks y trae consigo más de14 años de experiencia en la industria de Interceptación Legal y Análisis de Datos. Antes de unirse a SS8 en 2013, Rory trabajó para BAE System Applied Intelligence, donde se centró en despliegues gubernamentales a gran escala de soluciones de inteligencia. Rory ha ocupado varios puestos en el espacio de Inteligencia Legal que van desde Ingeniero de Despliegue, Consultor de Sistemas, e Ingeniero de Ventas centrado en despliegues pasivos en todo el país. Rory es ingeniero certificado MCSA de Microsoft e ingeniero certificado de despliegue de EMC. Más información sobre Rory en su perfil de LinkedIn aquí.

Acerca de SS8 Networks

Como líder en inteligencia legal y de localización, SS8 se compromete a hacer que las sociedades sean más seguras. Nuestra misión es extraer, analizar y visualizar inteligencia crítica, proporcionando información en tiempo real que ayuda a salvar vidas. Con 25 años de experiencia, SS8 es un socio de confianza de las mayores agencias gubernamentales y proveedores de comunicaciones del mundo, manteniéndose constantemente a la vanguardia de la innovación.

Discovery es la última solución de SS8. Se ofrece en forma de suscripción y es un multiplicador de la fuerza de investigación para que la policía local y estatal pueda fusionar, filtrar y analizar volúmenes masivos de datos de investigación en tiempo real.

La cartera de productos de supervisión y análisis de datos Intellego® XT está optimizada para que las fuerzas de seguridad capturen, analicen y visualicen conjuntos de datos complejos para obtener inteligencia de investigación en tiempo real.

LocationWise ofrece la mayor precisión auditada de localización de redes en todo el mundo, proporcionando inteligencia de localización activa y pasiva para servicios de emergencia, fuerzas de seguridad y operadores de redes móviles.

La plataforma de mediación Xcipio® satisface las exigencias de la interceptación legal en cualquier tipo de red y ofrece la posibilidad de transcodificar (convertir) entre versiones de traspaso de interceptación legal y familias estándar.

Para más información, Contacto en [email protected].

Síganos en LinkedIn o X@SS8

Boletín SS8

Último informe técnico

El panorama de la inteligencia emergente en las ciudades inteligentes, la 6G y la IA distribuida

A medida que las ciudades inteligentes, la 6G y la IA transforman la sociedad, los investigadores se enfrentarán al reto de reconstruir la actividad a partir de datos fragmentados y generados por máquinas; sin embargo, estos «residuos digitales» pueden constituir un recurso de inteligencia fundamental.
Leer el informe técnico >