Criptográfico Las llaves son una parte vital de cualquier sistema de seguridad. Hacen todo, desde la seguridad de los datos cifrado y desencriptación Para la autenticación de usuarios. La vulneración de cualquier clave criptográfica podría provocar el colapso de toda la infraestructura de seguridad de una organización, lo que permitiría al atacante descifrar datos confidenciales, autenticarse como usuario privilegiado o acceder a otras fuentes de información clasificada. Afortunadamente, la gestión adecuada de las claves y sus componentes puede garantizar la seguridad de la información confidencial.
Gestión de claves Se ocupa de la creación, el intercambio, el almacenamiento, la eliminación y la renovación de claves, etc. La gestión de claves consiste en establecer ciertos estándares para garantizar la seguridad de las claves criptográficas en una organización.
Tipos de claves criptográficas:
Las claves criptográficas se agrupan en varias categorías según sus funciones. Analicemos algunos tipos:
- Llave maestra
La clave maestra se utiliza únicamente para cifrar otras claves de cifrado subordinadas. La clave maestra siempre permanece en un área segura de la instalación criptográfica (p. ej., un módulo de seguridad de hardware) y su longitud suele ser de 128 a 256 bits, según el algoritmo utilizado.
- La clave de cifrado de claves (KEK)
Cuando se utiliza una clave secreta o cifrado de datos, debe estar encapsulada con claves KEK para garantizar su confidencialidad, integridad y autenticidad. La KEK también se conoce como clave de encapsulado de clave o clave de transporte de clave.
- La clave de cifrado de datos (DEK)
Dependiendo del escenario y los requisitos, los datos pueden cifrarse con simétrico o asimétrico Claves. En el caso de claves simétricas, se suele utilizar una clave AES con una longitud de 128 a 256 bits. Para claves asimétricas, se suele utilizar una longitud de 1024 a 4096 bits. Algoritmo RSAEn términos más sencillos, usted encripta sus datos con DEK.
- Claves raíz
La clave raíz es la clave superior de la jerarquía de PKI y se utiliza para autenticar y firmar certificados digitales. Suele tener una vida útil más larga que otras claves de la jerarquía. La parte privada del par de claves raíz se almacena de forma segura en un FIPS-140-2 Cumple con el nivel 3 módulo de seguridad de hardware.
Longitud de la clave y algoritmo
Elegir la longitud de clave correcta y algoritmo Es fundamental para la seguridad de su entorno criptográfico. La longitud de las claves debe estar alineada con el algoritmo de claves utilizado. Para cualquier clave (simétrica o asimétrica), la longitud se elige en función de varios factores:
- El algoritmo clave que se utiliza
- La fuerza de seguridad requerida
- La cantidad de datos que se procesan utilizando la clave (por ejemplo, datos masivos)
- El período criptográfico de la clave
Importancia de la gestión de claves
La gestión de claves constituye la base de toda la seguridad de los datos. Los datos se cifran y descifran mediante claves de cifrado, lo que significa que la pérdida o el acceso no autorizado a cualquier clave invalidaría las medidas de seguridad implementadas. Las claves también garantizan la transmisión segura de datos a través de una conexión a Internet. Con métodos de autenticación como firma de códigoLos atacantes podrían simular ser un servicio confiable como Microsoft y, al mismo tiempo, infectar a las víctimas con malware si roban una clave mal protegida. Las claves cumplen con estándares y regulaciones específicos para garantizar que las empresas apliquen las mejores prácticas al proteger las claves criptográficas. Las claves bien protegidas solo deberían ser accesibles para los usuarios que las necesiten.
Los sistemas de gestión de claves se utilizan comúnmente para garantizar que las claves estén:
- Generado con la longitud de clave y el algoritmo requeridos
- Bien protegido (los arquitectos de seguridad generalmente prefieren módulos de seguridad de hardware que cumplan con la norma FIPS 140-2)
- Administrado y accesible sólo por usuarios autorizados
- Rotado regularmente
- Eliminado cuando ya no es necesario
- Auditados periódicamente para comprobar su uso
Gestión de claves centralizada
A menudo se pregunta si es obligatorio contar con una solución de gestión de claves de terceros para administrar las claves de cifrado de forma centralizada. En mi opinión, no es obligatorio, pero sí es recomendable contar con estas funcionalidades para la organización. Un sistema de gestión de claves centralizado ofrece mayor eficiencia que un KMS específico para cada aplicación.
Los beneficios de un sistema de gestión de claves centralizado:
- Reduce los gastos generales de operación
- Reduce costes con la automatización
- Con la automatización, se reduce el riesgo de errores humanos.
- Actualización y distribución automatizadas de claves a cualquier punto final
- Proporciona registros a prueba de manipulaciones como prueba de cumplimiento
- Alta disponibilidad y escalabilidad
- Cumple con el cumplimiento normativo
- Simplifique el ciclo de vida de la gestión de claves
Cumplimiento y mejores prácticas
Las normas y regulaciones de cumplimiento exigen numerosas prácticas de gestión clave. Normas creadas por la NIST y regulaciones, como PCI DSS, FIPS y HIPAA, esperamos que los usuarios sigan ciertas prácticas recomendadas para mantener la seguridad de las claves criptográficas utilizadas para proteger datos confidenciales.
Las siguientes son prácticas importantes para garantizar el cumplimiento de las regulaciones y estándares gubernamentales:
- La práctica más importante con las claves criptográficas es no codificar nunca los valores de las claves. Codificar una clave en código abierto, o en cualquier otro tipo de código, la compromete instantáneamente. Cualquiera con acceso a ese código tendrá acceso al valor de una de sus claves de cifrado, lo que resulta en una clave insegura.
- El principio de mínimo privilegio establece que los usuarios solo deben tener acceso a las claves necesarias para su trabajo. Esto garantiza que únicamente los usuarios autorizados puedan acceder a claves criptográficas importantes, a la vez que se realiza un seguimiento de su uso. Si una clave se utiliza indebidamente o se ve comprometida, solo un número reducido de personas tendrá acceso a ella, lo que reduce el número de sospechosos si la brecha se produjo dentro de la organización.
- Los HSM son dispositivos físicos que almacenan claves criptográficas y realizan operaciones criptográficas localmente. Para que un atacante robe las claves de un HSM, necesitaría retirar físicamente el dispositivo de las instalaciones, robar un quórum de tarjetas de acceso necesario para acceder al HSM y eludir el algoritmo de cifrado utilizado para mantener las claves seguras. Los HSM en la nube también son un método viable de almacenamiento para la gestión de claves. Sin embargo, siempre existe la posibilidad de que la seguridad del proveedor de servicios en la nube falle, lo que permitiría a un atacante acceder a las claves almacenadas.
- La automatización es un método ampliamente utilizado para garantizar que las claves no sobrepasen su período de cifrado y se sobreutilicen. Otras partes del ciclo de vida de las claves pueden automatizarse, como la creación de nuevas claves, la realización periódica de copias de seguridad, la distribución, la revocación y la destrucción de claves.
- La creación y aplicación de políticas de seguridad relacionadas con las claves de cifrado es otra forma en que muchas organizaciones garantizan la seguridad y el cumplimiento normativo de su sistema de gestión de claves. Las políticas de seguridad establecen los métodos que todos los miembros de una organización siguen y crean otro método para rastrear quién puede acceder y ha accedido a claves específicas.
- La separación de funciones en la gestión de claves es otra práctica importante para cualquier organización. Un ejemplo de separación de funciones es que una persona se encargue de autorizar el acceso de los nuevos usuarios a las claves, otra de distribuirlas y una tercera de crearlas. De esta forma, la primera persona no puede robar la clave durante la distribución ni conocer su valor durante la generación.
¿Cómo puede ayudar la consultoría de cifrado?
En Encryption Consulting, nos aseguramos de que su sistema cumpla con los estándares de cumplimiento y proteja los datos con los mejores métodos posibles. evaluaciones de cifradoEsto incluye la gestión de claves y la gestión del ciclo de vida de las claves en la nube. Además, publicamos artículos semanales en nuestro blog que pueden ayudarle a encontrar las mejores prácticas para la gestión de sus claves y a conocer mejor los distintos aspectos de la seguridad de los datos.
