Resumen
- APNIC informó que terminó en el segundo trimestre de 2026 un programa plurianual para mover su infraestructura central desde CentOS fuera de vida útil hacia plataformas en contenedores o RHEL9.
- Sus documentos también hablan de DAST, SAST, divulgación de vulnerabilidades, clasificación, retención, DLP y emulación de adversarios, pero no todas esas frases describen el mismo estado de avance.
- Faltan cuatro enlaces públicos y seguros: inventario a plataforma retirada, hallazgo a corrección, clasificación a disposición de datos y escenario simulado a validación de detección en producción.
- Un comprobante trimestral de cierre podría ofrecer denominadores, excepciones, tramos de antigüedad, disposiciones y fechas de nueva prueba sin publicar vulnerabilidades ni activos.
Un cierre que sí admite conciliación
El 30 de junio de 2026, APNIC no se limitó a decir que estaba modernizando. Afirmó que, durante el segundo trimestre, había terminado el programa de varios años que sustituyó hosts Linux CentOS al final de su vida útil por plataformas en contenedores o Red Hat Enterprise Linux 9. La explicación fue sobria: un sistema mantenible se puede parchear, vigilar y proteger mejor.
El Informe Anual 2025 da dos piezas contiguas. Registra como completa la migración de proyectos alojados en máquinas virtuales hacia Kubernetes. También consigna la identificación e implantación de una plataforma de virtualización alternativa y el cierre de la migración correspondiente.
No conocemos por esos textos cuántos servicios formaban el universo inicial, si hubo excepciones o cómo se verificó el último retiro. Tampoco hay base para afirmar que APNIC conserve hosts CentOS. Lo relevante es otra cosa: el registro regional fijó un estado anterior, una familia de destino y un trimestre de cierre. La afirmación se podría conciliar sin desvelar la topología.
Ese es el patrón que debería extenderse. La transparencia útil no consiste en revelar detalles operativos. Consiste en enlazar cada afirmación pública con una población, un resultado, una excepción y una prueba posterior.
Cuatro documentos, cuatro clases de evidencia
Leídos por separado, los documentos de APNIC son razonables. Leídos como una sola cronología, exigen cuidado.
El Informe Anual 2025 registra resultados efectivos. Dice que DAST quedó implantado, que seis vulnerabilidades críticas fueron identificadas y corregidas y que APNIC logró la certificación ISO 27001:2022. El artículo de junio de 2026 combina cierres y tareas abiertas: DAST ya cubría la cartera crítica de aplicaciones; Microsoft Purview estaba aprovisionado para clasificar información y definir calendarios de retención; los controles reforzados de prevención de pérdida de datos se desplegaban con un objetivo inicial para el tercer trimestre; y la emulación controlada de adversarios se ejecutaba para mejorar la detección en producción.
El Plan de Actividades 2026 es prospectivo. Plantea escaneo inicial de los sitios WordPress públicos para el tercer trimestre, cortafuegos de borde en activo-activo para el segundo, validación de rutas de detección en infraestructura crítica también para el segundo y un entorno local de pruebas más coherente con producción para el tercero. Como objetivo continuo, exige que las vulnerabilidades críticas sean clasificadas y corregidas en treinta días.
Las actas del Consejo Ejecutivo de diciembre de 2025 describen prioridades: implantar una política de retención y borrado empezando por el sistema de solicitudes de becas; desplegar DLP reforzado; crear un programa interno de red team; y escanear externamente todos los servicios web públicos.
Las páginas de política expresan compromisos permanentes. Los incidentes y las no conformidades deben investigarse y recibir acciones de forma sistemática y oportuna. El programa de vulnerabilidades aspira a contestar en siete días y resolver en noventa los informes de gravedad media o superior. La declaración de privacidad dice que los datos personales irrelevantes o excesivos deben borrarse o desidentificarse tan pronto como sea razonablemente posible.
Un resultado realizado, una actividad en curso, una meta y una norma no se cancelan entre sí. Tampoco se pueden sumar como si fueran la misma prueba. Esa confusión es precisamente la que deben resolver los cuatro enlaces.
Del inventario a la retirada comprobada
“Migración terminada” necesita un denominador, no una lista de servidores.
APNIC podría publicar el número agregado de hosts, cargas o servicios que estaban dentro del alcance al comenzar, y distribuirlo entre migrados, reconstruidos, retirados y sometidos a una excepción formal. Para cada grupo bastaría con la fecha de corte. Las excepciones podrían agruparse por razón amplia y trimestre de revisión. Un campo adicional señalaría si la verificación se hizo mediante inventario de configuración, atestación de despliegue o muestreo independiente.
El formato no revelaría nombres, direcciones ni dependencias. Sí evitaría que el lector tuviera que adivinar si “terminado” se refiere al proyecto administrativo, a producción, al último host o a la última dependencia. No hay evidencia de que APNIC haya confundido esos conceptos; justamente por eso conviene publicar la conciliación.
Del hallazgo a la nueva prueba
DAST observa aplicaciones y API en ejecución. SAST examina el software desde otra perspectiva. HackerOne y el canal de divulgación introducen hallazgos externos. Son mecanismos de descubrimiento, no estados finales.
La noticia de seis vulnerabilidades críticas corregidas es un resultado concreto, pero aislado. Un cuadro agregado podría registrar por canal y severidad el saldo inicial, entradas, cierres, antigüedad por tramos, casos vencidos, falsos positivos, riesgos aceptados y reaperturas. La columna decisiva sería la nueva prueba: permitiría saber si “corregido” significa que se desplegó un cambio o que la condición que originó el hallazgo dejó de reproducirse.
También conviene impedir mezclas. Una vulnerabilidad de un producto APNIC, un incidente en los sistemas de APNIC y una denuncia de abuso relacionada con un miembro circulan por vías distintas. La propia página de seguridad las separa. Una tasa conjunta borraría las diferencias de mandato, plazo y responsable.
No se necesita publicar la vulnerabilidad, el activo afectado ni la solución. El vínculo de control cabe en números por banda y en una fecha de retest.
De la clasificación a una disposición efectiva
Purview da a APNIC una plataforma para aplicar niveles de sensibilidad y definir calendarios de retención. La declaración de privacidad aporta el criterio final: si la información personal ya no es necesaria por una razón comercial legítima, deben tomarse medidas razonables para destruirla o desidentificarla.
Entre etiqueta y borrado hay una cadena que el registro público no muestra. Para el piloto del sistema de becas, APNIC podría contar los registros examinados, los clasificados, los que alcanzaron una fecha de disposición y los que terminaron borrados, desidentificados, bajo retención legal, prorrogados tras revisión o pendientes de actuación del responsable.
La información personal, los calendarios exactos y las causas específicas seguirían protegidos. El público vería solamente si la regla llegó al objeto y produjo un desenlace. Es importante porque catalogar, clasificar, programar y ejecutar no son verbos equivalentes.
El Informe Anual señala que el proyecto de almacén de datos concluyó y que toda la información de ese almacén fue catalogada, además de habilitarse capacidades de consulta. Ese universo delimitado no autoriza a inferir que todo el patrimonio informativo de APNIC esté clasificado o que las disposiciones ya se ejecuten. Un comprobante debe conservar el alcance real.
Del escenario a la señal observada
APNIC dice que realiza una emulación controlada de adversarios para orientar mejoras en las herramientas de detección de producción. El propósito declarado es verificar que la monitorización y la respuesta funcionan como se espera y encontrar puntos de mejora. El Plan 2026 formula, por separado, la validación de rutas de detección en infraestructura crítica como resultado objetivo del segundo trimestre.
La prudencia impide publicar técnicas, caminos de ataque o reglas vivas. No impide informar por categorías. Para cada clase de escenario, un resumen podría indicar el objetivo de detección, el resultado —cumplido, parcial o fallido—, el estado de la corrección y el trimestre de la nueva prueba. Podría contar cuántos objetivos generaron una alerta a tiempo y llegaron al rol de respuesta previsto.
La diferencia es decisiva. “Se realizó el ejercicio” prueba que hubo actividad. “La señal apareció, llegó al receptor y volvió a pasar tras el ajuste” prueba que se cerró un control. Un programa maduro necesita ambas frases y no debe intercambiarlas.
La certificación no sustituye una tabla operativa
La certificación ISO/IEC 27001:2022, emitida el 10 de septiembre de 2025 según la política de APNIC, establece un marco de gestión, revisión y mejora continua. Las actas mencionan una auditoría de recertificación satisfactoria en agosto. El Informe Anual destaca que la edición 2022 incorpora controles adicionales frente a la de 2013.
Es evidencia relevante de gobernanza. No demuestra por sí sola que cada hallazgo se cerró a tiempo, que cada dato vencido fue eliminado o que cada escenario produjo una señal. Tampoco la ausencia de datos públicos permite afirmar lo contrario. La certificación y los cuatro enlaces responden a niveles distintos.
Un comprobante de cierre sin abrir el perímetro
El instrumento puede ser breve. Cada trimestre, APNIC elegiría unos pocos frentes y publicaría: universo dentro de alcance, control, clase de evidencia —objetivo, desplegado, probado, cerrado o probado de nuevo—, resultado agregado, excepciones, fecha de verificación, rol responsable y siguiente revisión. Las correcciones quedarían versionadas.
Las primeras filas serían la plataforma heredada, los hallazgos de seguridad de aplicaciones, los registros elegibles para disposición y los objetivos de emulación. Una nota dejaría fuera de forma expresa los nombres de activos, detalles de vulnerabilidades, datos personales, plazos de retención sensibles, técnicas y reglas de detección.
Así, APNIC no tendría que prometer una transparencia imposible. Le bastaría con preservar el significado de sus propias palabras. CentOS ya aporta un cierre claro. Los otros cuatro enlaces convertirían una colección de actividades verídicas en una historia verificable de control.
Fuentes
- Blog de APNIC: Strengthening APNIC’s security foundations
- APNIC: 2026 Activity Plan and Budget
- APNIC: Annual Report 2025
- Consejo Ejecutivo de APNIC: actas del 2 al 4 de diciembre de 2025
- APNIC: Information Security Policy Statement
- APNIC: Privacy Statement
- APNIC: Vulnerability Reporting Program
- APNIC: Security at APNIC
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
