Hablamos a diario con organizaciones que se están preparando para los requisitos de PCI DSS 4.0. El 31 de marzo de 2025 marca el fin del período de transición, y en esa fecha, las empresas deben cumplir totalmente con PCI DSS v4.0.1.
Una de las formas en que PCI 4.0.1 difiere de PCI 3.2 es un Requisito 4 actualizado, que abarca el cifrado de las transmisiones de datos del titular de la tarjeta a través de redes públicas para proteger la información sensible del acceso no autorizado y la interceptación. El PCI Security Standards Council describe este cambio como una forma de “reflejar el enfoque en la ‘criptografía sólida’ para proteger las transmisiones de datos del titular de la tarjeta.”
Analicemos exactamente qué ha cambiado, y la mejor manera de crear un inventario de certificados para cumplir con PCI DSS 4.0 con el menor esfuerzo posible
El nuevo requisito de inventario de certificados para PCI DSS 4.0
En la versión 4.0.1, el PCI Security Standards Council añadió al Requisito 4. Este blog estará dedicado al requisito 4.2.1.1, que dice:
“Se mantiene un inventario de las claves y certificados de confianza de la entidad utilizados para proteger el PAN durante la transmisión.”
Este requisito es una buena práctica hasta el 31 de marzo de 2025, fecha después de la cual será obligatorio y deberá tenerse en cuenta plenamente durante una evaluación de PCI DSS.
Al contar con un inventario, una organización puede monitorear los activos criptográficos principales y las fechas de vencimiento de las claves. Este seguimiento proactivo permite a la organización abordar las vulnerabilidades identificadas en el software de cifrado, los certificados y los algoritmos criptográficos.
El PCI Security Standards Council también señala que es una buena práctica que el inventario de certificados incluya la CA emisora y la fecha de vencimiento del certificado.
Diferentes enfoques para crear un inventario de certificados para el requisito 4.2.1.1
Vamos a revisar un par de formas diferentes en las que puedes crear tu inventario de certificados. Todos los métodos que analizamos aquí se centrarán en cinco pasos principales:
- Priorización de los activos que están dentro del alcance según los requisitos de PCI. Esto incluye certificados para activos propiedad de terceros, como las pasarelas de pago en tu sitio.
- Uso de identificadores para rastrear los certificados dentro del alcance.
- Una vez que sepas qué está dentro del alcance, puedes exportar los informes de los activos para mostrar un inventario completo de certificados.
El enfoque que mejor funcione para ti dependerá del estado actual de tu conjunto de certificados, la complejidad de dicho conjunto y los recursos que hayas dedicado a gestionarlo y garantizar el cumplimiento de PCI 4.0.1.
Hojas de cálculo
Las hojas de cálculo son utilizadas comúnmente por las organizaciones para rastrear y gestionar el conjunto de certificados, y podrían utilizarse para un inventario correspondiente al Requisito 4.2.1.1.
Para quién es adecuado
Si una organización utiliza actualmente hojas de cálculo para rastrear certificados, crear una versión similar para rastrear los certificados utilizados para proteger el PAN durante la transmisión puede ser una forma aceptable de cumplir con el requisito de PCI 4.0.
Si bien no es el enfoque más sofisticado, puede funcionar siempre que haya un mantenimiento riguroso y recursos dedicados al seguimiento manual. Si un equipo está sobrecargado y sin el personal necesario para garantizar que la hoja de cálculo esté actualizada, este no es el enfoque adecuado.
Este también es el enfoque equivocado si actualmente utilizas una hoja de cálculo pero está desactualizada o incompleta. Querrás algo automatizado que te ayude a comenzar con un inventario actualizado. Más sobre esto a continuación.
Cómo hacerlo
- Define los campos de datos requeridos. Identifica todos los puntos de datos necesarios que deben rastrearse para cada certificado. Esto incluiría cosas como: Nombre/ID del certificado: un identificador único para cada certificado. Emisor: la autoridad certificadora (CA) que emitió el certificado. Sujeto: la entidad para la cual se emitió el certificado (por ejemplo, nombre de dominio). Tipo de certificado: SSL/TLS, firma de código, certificado de cliente, etc. Fortaleza de la clave: la fortaleza criptográfica del certificado (por ejemplo, RSA de 2048 bits). Algoritmo utilizado: el algoritmo criptográfico utilizado (por ejemplo, RSA, ECC). Período de validez: fechas de inicio y fin del certificado. Fecha de vencimiento: cuándo vence el certificado. Custodio de la clave: la persona o el equipo responsable de gestionar el certificado. Uso: la aplicación o sistema específico donde se utiliza el certificado. Estado de revocación: si el certificado ha sido revocado. Estado de renovación: notas sobre si el certificado está próximo a renovarse. Notas de vulnerabilidad: cualquier vulnerabilidad conocida relacionada con el certificado o los algoritmos asociados. Comentarios/Notas: observaciones o acciones adicionales relacionadas con el certificado.
- Completa la hoja de cálculo. Ingresa la información de cada certificado en la fila y columna correspondientes.
- Implementa el formato condicional. Configura el formato condicional para marcar los certificados que están cerca de vencer (por ejemplo, resalta en rojo o amarillo los certificados que vencen en los próximos 30 o 60 días).
- Crea recordatorios y alertas. Utiliza funciones de hoja de cálculo para calcular la cantidad de días hasta el vencimiento y crear alertas o recordatorios automáticos para los certificados que necesitan renovación.
- Revisión y actualización periódicas. Programa revisiones periódicas de la hoja de cálculo para asegurarte de que toda la información esté actualizada. Actualiza la hoja de cálculo cada vez que se emita, renueve o revoque un certificado.
- Protege la hoja de cálculo. Asegúrate de que la hoja de cálculo esté almacenada de forma segura, con acceso limitado únicamente al personal autorizado. Si la hoja de cálculo contiene información sensible, considera cifrarla o almacenarla en un entorno seguro y conforme a PCI.
Uso de una herramienta de gestión del ciclo de vida de certificados (CLM)
Las herramientas de gestión del ciclo de vida de certificados (como AppviewX y Venafi) se crearon para automatizar la emisión, renovación e implementación de certificados. Dada la cantidad de pasos en el proceso, y los errores que pueden ocurrir, las CLM surgieron como una forma para que los profesionales de seguridad y TI pudieran controlar sus conjuntos de certificados.
Para quién es adecuado
Por diseño, las CLM deben ser integrales en su alcance para poder firmar, validar, emitir, implementar, revocar e informar sobre un certificado. Para los usuarios existentes de CLM, hay funcionalidades dentro de estas herramientas que ayudan a cumplir con el requisito 4.2.1.1 de PCI.
Algunas CLM también ayudan a inventariar las claves de confianza, que es otra parte del requisito 4.2.1.1.
Para quienes actualmente no cuentan con una CLM, implementar una puede ser engorroso y requerir muchos recursos (con manuales de usuario de 2.761 páginas de extensión).
El otro escenario que puede hacer que las CLM sean poco adecuadas son los conjuntos de certificados complejos que requieren escenarios de descubrimiento complejos. Si bien las CLM ofrecen descubrimiento automatizado, la siembra, las integraciones y los métodos de descubrimiento pueden tardar en configurarse y pasar por alto certificados críticos.
Cómo hacerlo
El proceso exacto que sigas variará según la herramienta CLM que utilices. Aquí describiremos, a un nivel general, los pasos que debes seguir independientemente de la herramienta que uses.
- Comienza con el descubrimiento de certificados. Dependiendo de la herramienta CLM que uses y de en qué punto te encuentres en tu proceso de gestión de certificados, este proceso puede requerir más o menos recursos. Consulta la documentación de tu proveedor de CLM para integrarte con las CA y escanear tu infraestructura y asegurarte de que se descubran todos los certificados que están dentro del alcance de PCI 4.0.
- Comienza con el inventario de la CLM. Estas herramientas proporcionan un repositorio centralizado donde se pueden descubrir, inventariar y gestionar los certificados de toda tu organización. Algunas CLM pueden integrarse con diversas autoridades certificadoras (CA) para importar los detalles de los certificados.
- Aprovecha los registros de auditoría y los informes de cumplimiento. La mayoría de las plataformas CLM mantienen registros de auditoría detallados de todas las acciones realizadas sobre los certificados. Algunas también pueden generar informes de cumplimiento alineados con los requisitos de PCI DSS, lo que facilita demostrar el cumplimiento durante las auditorías.
Uso de una aplicación de monitoreo de certificados como Red Sift Certificates
Obviamente somos parciales, pero creemos que una herramienta de monitoreo de certificados, como Red Sift Certificates, es una de las mejores formas de crear tu inventario de certificados para cumplir con el requisito 4.2.1.1.
Para quién es adecuado
Red Sift Certificates es adecuado para empresas que no tienen la confianza de contar con visibilidad completa de su inventario de certificados actual. Esto se debe a que Red Sift Certificates es la única herramienta del mercado que monitorea los registros de Certificate Transparency (CT) en tiempo real para ver cada certificado a medida que se emite. Hasta la fecha, Red Sift Certificates ha procesado más de 7 mil millones de certificados. Su monitoreo de configuración e implementación se realiza desde 10 ubicaciones globales.
Para quienes se preocupan por los certificados que están por vencer, este monitoreo de registros CT también mantiene la información sobre los certificados implementados constantemente actualizada. Red Sift Certificates es adecuado para quienes ya cuentan con una solución para automatizar la rotación de certificados o la están buscando.
Sin embargo, es importante señalar que, a diferencia de las CLM, Red Sift Certificates no automatiza el proceso de renovación.
Cómo hacerlo
Crear un inventario de certificados para PCI 4.2.1.1 es sencillo con Red Sift Certificates.
- Descubre todos tus certificados. Ingresa un único dominio semilla y Red Sift Certificates identificará todos los certificados de tu organización. Lo sabemos, esto suena demasiado bueno para ser verdad, pero con un solo dominio, Red Sift Certificates puede crear un inventario completo de todos los certificados propios, de terceros, autofirmados y privados que sean visibles en internet. La aplicación hace esto descubriendo y luego monitoreando todos los nombres de host y rangos de red que pertenecen a tu organización. Incluso podemos conectarnos a tu instancia de computación en la nube. Y lo mejor de todo, esto puede hacerse en menos de una hora.
- Etiqueta todos los certificados dentro del alcance de PCI. Utilizando grupos o etiquetas simples, puedes anotar qué certificados están dentro del alcance del Requisito 4.2.1.1 para tener una forma sencilla de generar informes.
- Exporta según sea necesario. Exporta tu inventario como archivo .csv, .xls o JSON para documentar el inventario. Esto se puede hacer según el tiempo transcurrido desde la última exportación, o cada vez que algo cambie, según la preferencia y necesidad del usuario.
Actúa
Si buscas crear un inventario de certificados y crees que Red Sift Certificates podría ser el enfoque adecuado para tu organización, escríbenos o reserva una demo. Los miembros de nuestro equipo estarán encantados de ayudarte a construir tu inventario antes de la fecha límite de PCI 4.0.1.
Si tienes preguntas sobre los próximos requisitos criptográficos para PCI 4.0.1, sintoniza nuestro webinar a demanda para obtener más información.
Ivan Ristic is the Chief Scientist for Red Sift and former founder of Hardenize. Learn more about how Red Sift helps organizations with their Certificate Monitoring.




