ETSI ha anunciado la publicación de su informe técnico ETSI TR 104 171, el cual ofrece orientación sobre la implementación para mitigar las debilidades que pueden comprometer la calidad y la seguridad de los resultados en los generadores de números aleatorios cuánticos (QRNG, por sus siglas en inglés).
Los generadores de números aleatorios constituyen un elemento fundamental en la seguridad moderna, ya que los sistemas criptográficos dependen de valores aleatorios e impredecibles para generar claves de cifrado y otros parámetros de seguridad.
Mientras que los algoritmos tradicionales son deterministas, los QRNG aprovechan fenómenos cuánticos como fuente de aleatoriedad basada en procesos físicos intrínsecamente impredecibles.
Sin embargo, aunque la salida de estos dispositivos pueda parecer estadísticamente aleatoria, el acceso de un atacante a información lateral relevante puede añadir un grado de predictibilidad explotable, socavando su aleatoriedad.
El informe abarca la totalidad del ciclo de vida de un QRNG: desde el modelado y la validación de la fuente de entropía cuántica y la aplicación de la extracción de aleatoriedad adecuada, hasta la monitorización de la calidad de la entropía en funcionamiento y la detección de desviaciones, sesgos o fallos de hardware. En este contexto, la entropía hace referencia a la cantidad de impredecibilidad disponible para generar números aleatorios seguros.
Asimismo, el documento detalla cómo proteger los QRNG frente a manipulaciones e intercepciones por canales laterales (side-channel attacks), asegurar el recorrido desde la fuente de entropía hasta la aplicación final, y establecer la trazabilidad, atestación y auditabilidad necesarias para demostrar la confiabilidad de los datos a lo largo de su ciclo de vida.
Para abordar estos retos, el informe introduce el concepto de Entropy Zero Trust (Confianza Cero en Entropía). Esta aproximación parte de la premisa de que ninguna fase del flujo de entropía debe asumirse como segura de manera inherente, por lo que ninguna parte del proceso se considera confiable sin una verificación previa. Con este fin, propone un modelo de controles por capas que abarca la fuente cuántica, la plataforma de hardware, las interfaces, la monitorización operativa y los entornos de computación compartidos.
Por otro lado, ETSI aboga por el establecimiento de una base común que permita comparar las distintas implementaciones de QRNG según su nivel de confianza, rendimiento (throughput), consumo de energía, tamaño, peso, requisitos de interfaz y escalabilidad. Se señala que una mayor consistencia en la evaluación de estas características facilitará a desarrolladores y compradores la comprensión de las diferencias técnicas para tomar decisiones de despliegue más fundamentadas.
«Si bien la física cuántica es idónea para proporcionar una impredecibilidad real, la aleatoriedad segura depende de la integridad de toda la implementación», afirmó Mark Pecen, presidente del ETSI TC Quantum. «Estas directrices llegan en un momento decisivo en el que las organizaciones necesitan comprender cómo validar la fuente cuántica y garantizar que la entropía se extraiga, monitorice, proteja y entregue de manera segura a las aplicaciones que dependen de ella».
De cara a sus investigaciones continuadas en criptografía cuántica, ETSI ha marcado como prioridades para la estandarización futura el desarrollo de protocolos de atestación y registro (logging), modelos de certificación de seguridad más sólidos y guías para integrar los QRNG con la criptografía poscuántica.1
Contenido basado en la nota de prensa oficial de ETSI con fines informativos.


