Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

Gestión de claves: recomendaciones y mejores prácticas

Recomendaciones y mejores prácticas de gestión de claves

Las claves criptográficas son una parte vital de cualquier sistema de seguridad. Hacen todo, desde la protección de datos... cifrado y desencriptación Para la autenticación de usuarios. La vulneración de cualquier clave criptográfica podría provocar el colapso de toda la infraestructura de seguridad de una organización, lo que permitiría al atacante descifrar datos confidenciales, autenticarse como usuario privilegiado o acceder a otras fuentes de información clasificada. Afortunadamente, la gestión adecuada de las claves y sus componentes puede garantizar la seguridad de la información confidencial.

Gestión de claves Es el proceso de implementar ciertos estándares para garantizar la seguridad de las claves criptográficas en una organización. La gestión de claves se ocupa de la creación, el intercambio, el almacenamiento, la eliminación y la actualización de claves, así como del acceso que los miembros de una organización tienen a ellas.

Principalmente, las claves simétricas se utilizan para cifrar y descifrar datos en reposo, mientras que los datos en movimiento se cifran y descifran con claves asimétricas. Las claves simétricas se utilizan para datos en reposo, ya que el cifrado simétrico es rápido y fácil de usar, lo cual resulta útil para los clientes que acceden a una base de datos, pero es menos seguro.

Dado que se necesita un cifrado más complicado y seguro para los datos en movimiento, se utilizan claves asimétricas.

Funcionamiento de los sistemas de claves simétricas

Descripción general de cómo funcionan los sistemas de clave simétrica, junto con los pasos clave involucrados:

  1. Un usuario contacta con el sistema de almacenamiento, una base de datos, un almacenamiento, etc., y solicita datos cifrados.
  2. El sistema de almacenamiento solicita la clave de cifrado de datos (DEK) de la API del administrador de claves, que luego verifica la validez de los certificados de la API del administrador de claves y del administrador de claves.
  3. Un seguro TLS Luego se crea la conexión y el administrador de claves utiliza una clave de cifrado de clave (KEK) para descifrar la DEK que se envía a los sistemas de almacenamiento a través de la API del administrador de claves.
  4. Luego, los datos se descifran y se envían como texto sin formato al usuario.

Servicios de gestión de claves en la nube a medida

Obtenga servicios de consultoría flexibles y personalizables que se alineen con sus requisitos de nube.

Funcionamiento de los sistemas de clave asimétrica

Los sistemas de clave asimétrica funcionan de forma diferente debido al uso de pares de claves. Los pasos se detallan a continuación:

  1. El remitente y el destinatario validan los certificados de cada uno a través de sus credenciales privadas. autoridad de certificación (CA) o una autoridad de validación externa (VA)
  2. El destinatario envía entonces su clave pública al remitente, quien encripta los datos que se van a enviar con una clave simétrica de un solo uso que es encriptada por la clave pública del destinatario y enviada al destinatario junto con los datos encriptados. texto sin formato
  3. El destinatario descifra la clave simétrica de un solo uso con su propia clave privada y procede a descifrar los datos con la clave de un solo uso sin cifrar.

Si bien estos sistemas clave mantienen seguros los datos, eso hace que las claves criptográficas sean las mayores fuentes de preocupaciones de seguridad para una organización, que es donde gestión de claves entra en juego.

Para garantizar una seguridad sólida y uniformidad en todas las organizaciones gubernamentales, el Instituto Nacional de Estándares y Tecnología (NIST) ha creado Estándares federales de procesamiento de información (FIPS) y las Recomendaciones del NIST, conocidas como Estándares del NIST, para la información sensible y no clasificada en organizaciones gubernamentales. Estos estándares incluyen métodos de seguridad aprobados para todos los datos gubernamentales sensibles y no clasificados.

Dado que estas normas están aprobadas para todos los datos sensibles y no clasificados del gobierno, significa que son métodos de mejores prácticas para la protección de claves criptográficas para empresas no gubernamentales.

Estándares NIST

El primer aspecto de seguridad que revisan los Estándares NIST son los algoritmos criptográficos utilizados para el cifrado de datos. Anteriormente en este blog, se analizaron los algoritmos criptográficos simétricos y asimétricos, pero los Estándares NIST solo aprueban algunos tipos específicos de estos algoritmos.

Para algoritmos simétricos, algoritmos basados ​​en cifrado de bloques, como AES, y algoritmos basados ​​en funciones hash, como SHA-1 o SHA-256, están aprobados. Los algoritmos basados ​​en cifrado de bloques iteran a través de una serie de bits llamados bloques y utilizan diferentes operaciones, como XOR, para permutar los bloques en una serie de rondas, lo que lleva a la creación de un texto cifrado.

Los algoritmos basados ​​en funciones hash utilizan hashes, que son funciones unidireccionales, para generar datos hash. Si bien se aceptan todos los algoritmos asimétricos, el NIST afirma que «la clave privada debe estar bajo el control exclusivo de la entidad propietaria del par de claves».

Las funciones hash criptográficas, que no utilizan claves criptográficas, y los generadores de bits aleatorios (RBG), utilizados para la generación de material de claves, también están aprobados por los estándares NIST. Puede encontrar una lista de todos los algoritmos aprobados por los estándares NIST en FIPS 180 y SP 800-90 para funciones hash y RBG, respectivamente.

Las normas del NIST también abordan el uso de las claves criptográficas. La recomendación más importante es la creación de una clave única en cada generación. No se debe utilizar una clave para la autenticación y el descifrado simultáneamente; el usuario debe tener una clave independiente para cada uso. Las normas del NIST ofrecen recomendaciones sobre el período criptográfico. Un período criptográfico es el tiempo que una clave puede utilizarse para su propósito específico antes de que deba renovarse o, preferiblemente, reemplazarse por una nueva.

En los pares de claves asimétricas, cada clave tiene su propio criptoperiodo. El criptoperiodo de la clave utilizada para crear una firma digital se denomina periodo de uso del originador, mientras que el otro criptoperiodo se denomina periodo de uso del destinatario. Los estándares del NIST sugieren que ambos criptoperiodos comienzan simultáneamente, pero el periodo de uso del destinatario puede extenderse más allá del periodo de uso del originador, no al revés.

Conclusión

Gestión de claves Es una parte esencial de la ciberseguridad y, por lo tanto, debe implementarse teniendo en cuenta las mejores prácticas. Afortunadamente, el gobierno publica los Estándares NIST, que recomiendan las mejores maneras de minimizar los riesgos de seguridad relacionados con las claves criptográficas.

Los Estándares NIST describen cómo deben usarse las claves, qué algoritmos criptográficos están aprobados para trabajos gubernamentales y qué criptoperiodos deben establecerse para las claves. Conforme se actualizan los Estándares NIST, conviene mantenerlos actualizados para garantizar que su sistema de seguridad esté siempre al día.