Volver al Blog
14 min
Seguridad Criptográfica: Certificados en HSM vs Almacenamiento Software
Análisis de opciones para custodia de certificados digitales: HSM físico (PKCS#11), AWS CloudHSM, Azure Key Vault, GCP KMS y almacenamiento cifrado AES-256-GCM. Cumplimiento FIPS 140-2.
EdSAEquipo de Seguridad AuroraFE
La Importancia de la Custodia de Claves
El certificado digital y su clave privada son la identidad fiscal de tu empresa. Su compromiso implica:
- Facturas fraudulentas a tu nombre
- Responsabilidad legal y tributaria
- Daño reputacional irreversible
- Sanciones DIAN por uso indebido
Opciones de Custodia en AuroraFE
Opción A: Almacenamiento Cifrado en Filesystem (Software)
# Variables de entorno (nunca en código)
CERT_PFX_PATH=/secure/certs/empresa.pfx
CERT_PASSPHRASE_ENV=AES_256_GCM_KEY_DERIVADA_DE_KMS
# Cifrado en reposo
openssl enc -aes-256-gcm -salt -in cert.pfx -out cert.pfx.enc -pass env:CERT_PASSPHRASE_ENV
- ✅ Costo cero adicional
- ✅ AES-256-GCM (autenticado + confidencialidad)
- ✅ Clave derivada de KMS/HSM externo o variable de entorno segura
- ⚠️ Clave en memoria durante operación
- ⚠️ Superficie de ataque: OS, proceso, memoria
Opción B: HSM Físico (PKCS#11)
- Dispositivos: Thales Luna, Utimaco, nCipher, YubiHSM
- Estándar: PKCS#11 (Cryptoki)
- Clave privada nunca sale del HSM
- Operaciones de firma dentro del boundary seguro
- Certificación FIPS 140-2 Level 2/3
Opción C: Cloud HSM / KMS
| Proveedor | Servicio | Estándar | FIPS 140-2 |
|---|---|---|---|
| AWS | CloudHSM / KMS | PKCS#11 / AWS API | Level 3 |
| Azure | Key Vault (Managed HSM) | PKCS#11 / REST | Level 2 |
| GCP | Cloud KMS / Cloud HSM | REST / gRPC | Level 3 |
Comparativa de Decisión
| Criterio | Software (AES-256-GCM) | HSM Físico | Cloud HSM/KMS |
|---|---|---|---|
| Costo inicial | $0 | $15M-80M COP | $50-500 USD/mes |
| Costo operativo | $0 | Mantenimiento HW | Por operación/llave |
| Seguridad máxima | Alta | Muy Alta (FIPS L3) | Muy Alta (FIPS L3) |
| Latencia firma | <1ms | 1-5ms (red local) | 5-50ms (red) |
| Disponibilidad | Single node | HA cluster requerido | 99.99% SLA |
| Compliance | Básico | FIPS 140-2 L2/3 | FIPS 140-2 L2/3 |
Recomendación por Perfil
- PyME (<10K facturas/mes): Software AES-256-GCM + KMS cloud para clave maestra
- Enterprise (10K-100K facturas/mes): Cloud HSM (AWS/Azure/GCP) - mejor costo/beneficio
- Alta seguridad / Banca / Gobierno: HSM físico on-premise + HA
- Requerimiento regulatorio FIPS: Solo HSM certificado FIPS 140-2 Level 2+
Rotación Automatizada de Certificados
AuroraFE incluye:
- Alertas: 90, 60, 30, 15, 7, 1 día antes del vencimiento
- Interfaz web para subir nuevo .pfx y rotar en caliente (zero downtime)
- Contingencia automática si certificado vence sin rotación
- Logs de auditoría inmutables de cada rotación