Gestión de llaves criptográficas en AWS, con una ceremonia de llaves que resiste auditoría
La llave maestra de tu negocio merece más que un procedimiento improvisado. Diseñamos la gobernanza, elegimos contigo el nivel de custodia —KMS o CloudHSM—, ejecutamos la ceremonia con custodios y testigos, y te dejamos el acta y la evidencia que el regulador va a pedir.
Cifrar es la parte fácil. Lo difícil es responder quién controla la llave que abre todo. La gestión de llaves criptográficas define dónde nace cada llave, quién la custodia, cuántas personas se necesitan para usarla, cada cuánto se rota y qué pasa el día que un custodio ya no trabaja contigo. En AWS eso se resuelve con dos niveles de custodia —AWS KMS para la mayoría de cargas y AWS CloudHSM cuando el marco regulatorio exige módulos de hardware exclusivos— y con algo que ninguna consola configura: una ceremonia de llaves diseñada, presenciada y documentada.
Lo que obtienes con Caleidos
La ceremonia se diseña antes de ejecutarse
Antes de generar la primera llave definimos contigo la política: jerarquía, propósito de cada llave, roles de oficial y usuario criptográfico, quiénes son los custodios, quiénes los testigos y quién firma el acta. La ceremonia deja de ser un evento técnico y pasa a ser un control de gobierno corporativo con dueños identificables.
El nivel de custodia correcto para cada llave
No todas las llaves necesitan hardware dedicado. Mapeamos cuáles viven bien en AWS KMS —administrado, integrado con los servicios de AWS, con rotación automática— y cuáles exigen AWS CloudHSM: módulos de un solo inquilino validados FIPS 140-3 Nivel 3 donde tú administras los usuarios criptográficos. Con el almacén de claves personalizado de KMS ambos mundos conviven sin duplicar operación.
Control dual y conocimiento dividido, de verdad
Ninguna persona sola puede usar ni recrear la llave maestra. Repartimos el conocimiento entre custodios independientes y activamos autenticación por quórum M-de-N en el clúster, donde las operaciones sensibles requieren la firma de varios oficiales criptográficos. La separación de funciones queda cableada en la plataforma, no confiada a la buena voluntad.
Custodia exclusiva y verificable
En CloudHSM los módulos son de un solo inquilino y están validados FIPS 140-3 Nivel 3. AWS conserva únicamente una credencial limitada para monitorear salud y tomar respaldos cifrados: no puede leer tus llaves ni operar con ellas. Tú controlas la gestión de usuarios del HSM, y nosotros te acompañamos a operarla.
Ciclo de vida completo, no solo el día uno
Rotación programada, revocación, archivado, relevo de custodios y ceremonia de recuperación ensayada. Una llave sin plan de rotación es una deuda que crece en silencio: dejamos el calendario, los responsables y el procedimiento probado, no asumido.
Disponibilidad pensada para producción
Desplegamos el clúster CloudHSM con al menos dos módulos en zonas de disponibilidad distintas —tres para cargas críticas— con respaldos cifrados automáticos. Probamos la caída de una zona antes de que la pruebe la realidad, y conectamos tus aplicaciones por PKCS #11, JCE, CNG/KSP u OpenSSL con cambios acotados si vienes de un HSM on-premise.
Evidencia lista para el auditor
Cerramos con el paquete que el regulador y el auditor esperan: acta de ceremonia firmada, guion ejecutado, matriz de roles y custodios, inventario de llaves con propósito y ciclo de vida, registro de sobres y credenciales selladas, bitácora de CloudTrail y calendario de rotación. Complementa los controles que ya cubrimos en Security & Compliance.
Cómo trabajamos
Gobernanza de llaves
Levantamos qué protege cada llave, qué marco regulatorio aplica y quién responde por ella. Salida: política de gestión de llaves, jerarquía criptográfica, matriz de roles y separación de funciones, y la decisión fundamentada entre KMS y CloudHSM para cada familia de llaves.
Guion de la ceremonia
Escribimos la ceremonia paso a paso: ubicación, participantes, testigos, secuencia de comandos, manejo de sobres y credenciales, criterios para abortar y reanudar, y el formato del acta. El guion se revisa con Seguridad, Cumplimiento y Auditoría Interna antes de que exista un solo módulo encendido.
Ejecución y sellado
Ejecutamos la ceremonia con los custodios presentes: inicialización del clúster, anclaje de confianza, creación de los oficiales criptográficos con quórum activo, generación de las llaves maestras y sellado de credenciales en custodia separada. Todo lo ejecutado queda firmado en el acta el mismo día.
Integración y pruebas
Conectamos las aplicaciones por PKCS #11, JCE o CNG/KSP y, cuando corresponde, el almacén de claves personalizado de AWS KMS para que servicios como S3, EBS o RDS cifren respaldados por tus propias llaves. Probamos rendimiento, concurrencia y failover por zona de disponibilidad con carga real antes de habilitar producción.
Operación y ciclo de vida
La llave no termina el día de la ceremonia. Dejamos calendario de rotación, ceremonia de recuperación ensayada, procedimiento para relevo de custodios y monitoreo del clúster desde Caleidos Lens© 24×7, para que el control siga vivo cuando cambie el equipo.
FinTech peruana de medios de pago
CloudHSM productivo con ceremonia de llaves auditada
Diseñamos la política de llaves y el guion de la ceremonia junto a las áreas de Seguridad y Cumplimiento, ejecutamos la ceremonia con custodios y testigos designados por el cliente, y desplegamos el clúster CloudHSM multi-zona con quórum activo sobre las operaciones sensibles. La entrega incluyó acta firmada, matriz de custodios, plan de rotación y ceremonia de recuperación ensayada. El equipo del cliente quedó con la operación en sus manos y con la evidencia lista para su siguiente auditoría.
Conversemos →Stack técnico
Lo que más nos preguntan
¿Qué es una ceremonia de llaves?
Es el procedimiento formal, presenciado y documentado mediante el cual se genera una llave criptográfica maestra y se reparte su control entre varias personas. Se hace en una sola sesión, con un guion escrito de antemano, custodios que reciben fragmentos o credenciales independientes, testigos que dan fe y un acta que todos firman al cerrar. Su valor no es técnico: es la prueba verificable de que ninguna persona sola pudo conocer la llave y de que el control existió desde el primer minuto de vida de esa llave.
¿Por qué importa la ceremonia más allá del aspecto técnico?
Porque el HSM demuestra que la llave está protegida hoy, pero solo la ceremonia demuestra cómo nació y quién la controla. Si la llave se generó en la laptop de una persona y luego se cargó al módulo, el hardware sigue siendo impecable y el control sigue roto: esa persona pudo haberla copiado. La ceremonia responde las preguntas que un auditor, un regulador o el directorio hacen cuando algo sale mal —quién estuvo presente, quién custodia qué, cuántas firmas hacen falta, qué pasa si alguien renuncia— y esas preguntas no las responde ninguna configuración.
¿Cuál es la diferencia entre AWS KMS y AWS CloudHSM?
AWS KMS es un servicio administrado y multi-inquilino, excelente para cifrar servicios de AWS con esfuerzo operativo mínimo y rotación automática. AWS CloudHSM te entrega módulos de hardware dedicados de un solo inquilino, validados FIPS 140-3 Nivel 3, donde tú administras los usuarios criptográficos y las llaves. Se elige CloudHSM cuando el marco regulatorio o el contrato exige custodia exclusiva, control dual demostrable y una ceremonia auditable. También se combinan: el almacén de claves personalizado de KMS permite que servicios como S3, EBS o RDS cifren respaldados por tus llaves en CloudHSM.
¿AWS puede ver mis llaves?
En CloudHSM, no. AWS conserva una credencial limitada que le permite monitorear la salud del clúster y ejecutar respaldos cifrados, y nada más: no puede leer el material criptográfico ni realizar operaciones con tus llaves. La gestión de usuarios del HSM es tuya. Ese modelo es justamente lo que hace posible sostener una custodia exclusiva frente a un regulador.
¿Para qué casos de uso se aplica un HSM?
Los más frecuentes en nuestros clientes son la autoridad certificadora privada y la emisión de certificados internos, la firma digital de documentos y transacciones, el cifrado de bases de datos y respaldos con llaves bajo tu control, la tokenización de datos sensibles y la custodia de las llaves maestras que protegen al resto de la jerarquía criptográfica. El denominador común es el mismo: llaves cuya exposición sería un incidente mayor y cuyo control tienes que poder demostrar ante un tercero.
¿Cada cuánto se deben rotar las llaves?
Depende del propósito y del marco que te aplique, no de una cifra universal. Las llaves de datos suelen rotar con más frecuencia que las llaves maestras, y las maestras rotan mediante ceremonia formal, no con un botón. Lo importante es que exista un calendario acordado, con responsables nombrados y un procedimiento probado: la rotación que nunca se ensayó es la que falla el día que hace falta.
¿Qué pasa si perdemos las credenciales de un custodio?
Se resuelve con diseño, no con improvisación. Definimos desde el inicio cuántos custodios existen y cuántas firmas se necesitan, de modo que la ausencia de uno no bloquee la operación ni exponga la llave. Dejamos además un procedimiento de relevo de custodios y una ceremonia de recuperación ensayada, para que el cambio de una persona sea un trámite planificado y no una crisis.
¿Podemos migrar desde un HSM on-premise?
Sí, y suele ser el escenario más común en banca y seguros. Si tus aplicaciones ya usan PKCS #11, JCE o CNG/KSP, el cambio del lado de la aplicación es acotado. El trabajo real está en trasladar la gobernanza: reconstruir la jerarquía de llaves, redefinir custodios y ejecutar la ceremonia en el nuevo entorno con la misma formalidad. Lo abordamos como parte del proceso de migración a AWS.
¿Cuánto demora una implementación con AWS CloudHSM?
El despliegue técnico del clúster y su integración toma pocas semanas. El plazo lo marca la gobernanza: acordar la política de llaves, designar custodios y testigos, alinear a Seguridad, Cumplimiento y Auditoría Interna, y coordinar la agenda de la ceremonia. En proyectos regulados solemos trabajar en un rango de seis a diez semanas de punta a punta. Conversemos y lo estimamos sobre tu caso.
¿Con qué evidencia quedamos para la auditoría?
Con acta de ceremonia firmada por custodios y testigos, guion ejecutado con sus desviaciones registradas, matriz de roles y separación de funciones, inventario de llaves con propósito y ciclo de vida, registro de sobres y credenciales selladas, bitácora de CloudTrail y calendario de rotación y recuperación. Es el paquete que permite responder una auditoría sin volver a reconstruir la historia desde cero.
¿Listos para arrancar?
Conversemos sobre tu reto. Sin pitch, sin compromiso. Solo entender.
Conversemos sobre tu ceremonia de llaves