Cuando un certificado raíz falla, casi ninguna organización sabe quién era responsable de vigilarlo
La señal
Cuando un certificado raíz, la base de confianza digital de la que dependen sitios web, aplicaciones y conexiones cifradas, se revoca o caduca sin aviso, la mayoría de las organizaciones no lo descubre por una alerta preventiva, sino por un corte de servicio. La razón casi siempre es la misma: nadie tenía un inventario claro de qué sistemas dependían de esa confianza.
El supuesto que se rompe
Se asumía que los certificados digitales y las llaves criptográficas son un detalle técnico que se gestiona solo, sin necesidad de que alguien en la organización sea responsable explícito de saber cuántos existen, cuándo vencen y qué depende de cada uno.
Qué observar
Quién es responsable, por nombre y no por área, del inventario de certificados y llaves de la organización, y si ese inventario indica cuándo vence cada uno y qué sistemas dejarían de funcionar si eso ocurriera sin aviso.