Volver al Blog
Seguridad14 min

Seguridad Criptográfica: Certificados en HSM vs Almacenamiento Software

Análisis de opciones para custodia de certificados digitales: HSM físico (PKCS#11), AWS CloudHSM, Azure Key Vault, GCP KMS y almacenamiento cifrado AES-256-GCM. Cumplimiento FIPS 140-2.

EdSAEquipo de Seguridad AuroraFE

La Importancia de la Custodia de Claves

El certificado digital y su clave privada son la identidad fiscal de tu empresa. Su compromiso implica:

  • Facturas fraudulentas a tu nombre
  • Responsabilidad legal y tributaria
  • Daño reputacional irreversible
  • Sanciones DIAN por uso indebido

Opciones de Custodia en AuroraFE

Opción A: Almacenamiento Cifrado en Filesystem (Software)

# Variables de entorno (nunca en código)
CERT_PFX_PATH=/secure/certs/empresa.pfx
CERT_PASSPHRASE_ENV=AES_256_GCM_KEY_DERIVADA_DE_KMS

# Cifrado en reposo
openssl enc -aes-256-gcm -salt -in cert.pfx -out cert.pfx.enc -pass env:CERT_PASSPHRASE_ENV
  • ✅ Costo cero adicional
  • ✅ AES-256-GCM (autenticado + confidencialidad)
  • ✅ Clave derivada de KMS/HSM externo o variable de entorno segura
  • ⚠️ Clave en memoria durante operación
  • ⚠️ Superficie de ataque: OS, proceso, memoria

Opción B: HSM Físico (PKCS#11)

  • Dispositivos: Thales Luna, Utimaco, nCipher, YubiHSM
  • Estándar: PKCS#11 (Cryptoki)
  • Clave privada nunca sale del HSM
  • Operaciones de firma dentro del boundary seguro
  • Certificación FIPS 140-2 Level 2/3

Opción C: Cloud HSM / KMS

ProveedorServicioEstándarFIPS 140-2
AWSCloudHSM / KMSPKCS#11 / AWS APILevel 3
AzureKey Vault (Managed HSM)PKCS#11 / RESTLevel 2
GCPCloud KMS / Cloud HSMREST / gRPCLevel 3

Comparativa de Decisión

CriterioSoftware (AES-256-GCM)HSM FísicoCloud HSM/KMS
Costo inicial$0$15M-80M COP$50-500 USD/mes
Costo operativo$0Mantenimiento HWPor operación/llave
Seguridad máximaAltaMuy Alta (FIPS L3)Muy Alta (FIPS L3)
Latencia firma<1ms1-5ms (red local)5-50ms (red)
DisponibilidadSingle nodeHA cluster requerido99.99% SLA
ComplianceBásicoFIPS 140-2 L2/3FIPS 140-2 L2/3

Recomendación por Perfil

  • PyME (<10K facturas/mes): Software AES-256-GCM + KMS cloud para clave maestra
  • Enterprise (10K-100K facturas/mes): Cloud HSM (AWS/Azure/GCP) - mejor costo/beneficio
  • Alta seguridad / Banca / Gobierno: HSM físico on-premise + HA
  • Requerimiento regulatorio FIPS: Solo HSM certificado FIPS 140-2 Level 2+

Rotación Automatizada de Certificados

AuroraFE incluye:

  • Alertas: 90, 60, 30, 15, 7, 1 día antes del vencimiento
  • Interfaz web para subir nuevo .pfx y rotar en caliente (zero downtime)
  • Contingencia automática si certificado vence sin rotación
  • Logs de auditoría inmutables de cada rotación