ServiciosPKI e identidad digital

Infraestructura de llave pública para instituciones que emiten confianza.

Autoridades certificadoras, ciclo de vida de certificados, custodia de llaves en módulos de seguridad de hardware y servicios de firma digital, diseñados y operados conforme a los requisitos NIST, FIPS, FedRAMP y las NOM mexicanas. Nuestra práctica más antigua.

Para quién esDependencias de gobierno que emiten certificados a ciudadanos, empresas o funcionarios; bancos y entidades reguladas con CA internas; prestadores de firma electrónica y sellado de tiempo; y equipos de IA que necesitan identidades para agentes y herramientas.

El problema

Emitir un certificado es fácil. Operar una autoridad certificadora en la que confíe un auditor, un regulador o un tribunal no lo es. Las ceremonias de llaves, la custodia en HSM, los documentos de política, la revocación, el sellado de tiempo y la disciplina operativa alrededor son donde se atascan la mayoría de los proyectos internos de PKI.

Cybernip nació en este trabajo. Diseñamos la jerarquía, redactamos la política de certificados y la declaración de prácticas, conducimos la ceremonia de llaves, operamos o entregamos la CA, y aplicamos la misma disciplina de identidad al problema más nuevo de dar a agentes y cargas de IA credenciales atribuibles y revocables.

Qué entregamos

  • Diseño de jerarquía de CA: raíz, intermedias, emisoras, fuera de línea y en línea
  • Política de certificados (CP) y declaración de prácticas de certificación (CPS)
  • Ceremonias de llaves y custodia en HSM validados FIPS 140-2 y 140-3, on-premises o AWS CloudHSM
  • Ciclo de vida de certificados: enrolamiento, renovación, revocación, OCSP y CRL
  • Servicios de firma digital y sellado de tiempo alineados a la NOM-151 y requisitos tipo eIDAS
  • Identidad de agentes y cargas de trabajo: certificados y mTLS para herramientas y servicios de IA

Cómo trabajamos

Evaluar

Requisitos de confianza, normas aplicables, llaves y sistemas existentes. Análisis de brechas contra los controles que debes cumplir.

Diseñar

Jerarquía, políticas, arquitectura de HSM, roles y segregación de funciones. Revisado con tus equipos de seguridad y jurídico.

Construir

Aprovisionamiento de HSM, ceremonia de llaves con testigos y acta, despliegue de la CA, integración con tus directorios y aplicaciones.

Operar o entregar

La operamos bajo un contrato mensual o capacitamos a tu equipo y entregamos los runbooks. La evidencia de auditoría se produce en ambos casos.

Qué lo respalda

Diseñamos y operamos conforme a la guía de gestión de llaves NIST SP 800-57, FIPS 140-2 y 140-3 para módulos criptográficos, las líneas base de controles FedRAMP Moderate y High, y las normas NOM mexicanas, incluida la NOM-151 para conservación de mensajes de datos. No publicamos referencias de clientes en esta práctica; nuestros clientes lo prefieren así, y nosotros también.

Preguntas frecuentes

¿Pueden operar una CA para una entidad de gobierno?

Sí. Ahí empezó la práctica. El trabajo con sector público sigue el marco normativo y las reglas de contratación de la propia entidad, y hemos conducido ceremonias de raíz fuera de línea con testigos gubernamentales.

¿Tenemos que comprar HSM?

No necesariamente. AWS CloudHSM ofrece módulos FIPS 140-2 nivel 3 bajo demanda; para requisitos soberanos o aislados especificamos e instalamos módulos on-premises.

¿Qué tiene que ver esto con la IA?

Los agentes llaman herramientas y sistemas en tu nombre. Cada uno necesita una identidad, una credencial revocable y un registro firmado de lo que hizo. Eso es un problema de PKI, y así lo tratamos.

Habla con un ingeniero sobre esto

Treinta minutos, sin diapositivas. Trae la carga de trabajo y te diremos qué haríamos y cuánto costaría.

Hablemos[email protected]