Noticias de Ciberseguridad

Detalle de la noticia

Ciberseguridad

El NIST y la CISA ultiman un manual de estrategias para impedir el robo y la falsificación de tokens

Fuente: Help Net Security Publicado: 16/09/2026 · 07:40 UTC
Compartir:
Ciberseguridad El NIST y la CISA ultiman un manual de estrategias para impedir el robo y la falsificación de tokens
Imagen: Help Net Security

Dos organismos oficiales han concluido la elaboración de una guía orientada a prevenir la falsificación, el robo y el uso indebido de tokens de acceso e identidad, dirigida a proveedores de servicios en la nube y agencias federales. El documento detalla métodos para optimizar la verificación de tokens, la gestión de claves y los controles durante el ciclo de vida de estos elementos, abarcando también la administración y el diseño de servidores de autorización e identidades tanto para el ámbito gubernamental como para el comercial.

El material destaca la importancia de proteger estos componentes digitales, los cuales facilitan la autenticación, permiten el inicio de sesión único y respaldan esquemas de seguridad de confianza cero al validar las solicitudes de acceso a recursos. Una protección deficiente puede derivar en accesos maliciosos a sistemas confidenciales, como un incidente previo donde actores extranjeros emplearon claves comerciales robadas para forjar tokens y sustraer miles de correos electrónicos de una agencia estatal.

Las recomendaciones abarcan sistemas de gestión de acceso e identidad que emplean criptografía asimétrica y afirmaciones firmadas digitalmente, enfatizando el cuidado de las llaves criptográficas, la validación previa de los tokens y aspectos como la revocación, el tiempo de vida y el registro de eventos. Asimismo, el texto delimita las obligaciones de los proveedores en la nube y de los clientes, señalando que la cooperación entre ambas partes es fundamental para gestionar incidentes, compartir señales de seguridad y revocar accesos.

Finalmente, el documento aconseja aplicar estas medidas de protección a los agentes de inteligencia artificial que utilicen tokens firmados, aunque advierte que dichos agentes plantean retos adicionales que requerirán normativas futuras, y sugiere prepararse para la futura transición hacia la criptografía post-cuántica identificando el uso de la criptografía de clave pública en los sistemas de identidad.

Resumen generado con IA (Gemini) a partir del artículo original. No es una cita textual — consultá la fuente para el texto exacto.