El Proyecto de Seguridad Cuántica de OWASP expresa acertadamente «Prepárate hoy. Protege mañana».
Este nuevo proyecto oficial de la comunidad, el Top 10 de OWASP para Riesgos de Seguridad Cuántica, mapea los riesgos de seguridad de la era cuántica de forma práctica, independiente de proveedores y basada en riesgos: el antídoto contra la exageración y el miedo.
El NIST, el NCSC del Reino Unido y las instituciones de la UE han publicado guías concretas sobre criptografía postcuántica, criptoagilidad y mitigación de la estrategia «recopila ahora, descifra después», mientras que los sistemas cuánticos pasan de la investigación a los entornos de nube y empresariales. Sin embargo, los equipos de seguridad aún enfrentan tres deficiencias: falta una visión concisa y priorizada de los riesgos de seguridad cuántica, no existe un modelo de amenazas ampliamente adoptado para plataformas cuánticas, y la preparación organizacional y la seguridad de la plataforma se tratan por separado.
Este proyecto subsana esas deficiencias con un trabajo que es práctico e inmediato, ayudando a los defensores a actuar ante el riesgo cuántico hoy mismo; sistemático y basado en el riesgo, mapeando el panorama de forma estructurada y priorizada; aplicable y fundamentado, vinculado a las directrices reconocidas del NIST, el NCSC y la UE; y una sola comunidad, conectando la investigación, la industria y los profesionales en un esfuerzo conjunto.
Los 10 principales riesgos de seguridad cuántica de OWASP comprenden: QS01, exposición al modelo Harvest-Now-Decrypt-Later (Hoja de ruta de la UE, finales de 2030; NCSC 2031; NSM-10); QS02, datos sensibles de larga duración (Desigualdad de Mosca; Hoja de ruta de la UE, finales de 2030); QS03, firmas y firmas de código vulnerables (NSA, CNSA 2.0 para 2030; Anexo I de la CRA); QS04, inventario criptográfico ausente y CBOM (NCSC 2028; Hoja de ruta de la UE, finales de 2026); QS05, fallos de criptoagilidad (NIS2 Artículo 21(2)(h); Grupo de trabajo PQUIP/TLS del IETF); QS06, migración insegura y mal uso híbrido (Hoja de ruta de la UE, finales de 2030); QS07, raíces de confianza de hardware (NCSC, hito de 2028; Anexo IV de la CRA); QS08, fallos de aislamiento de inquilinos de QPU; QS09, compromiso con la cadena de herramientas y el compilador; y QS10, exposición de canal lateral y plano de control.
Cada entrada sigue una plantilla común que incluye descripción, ejemplos comunes, prevención, ejemplos de escenarios de ataque, referencias y un mapeo de normas y reglamentos.
Con Información de blog.segu-info.com.ar
