Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Cifrado con preservación de formato según las recomendaciones del NIST

FPE es un mecanismo de cifrado que mantiene los datos cifrados mientras las bases de datos y las aplicaciones siguen funcionando. FPE preserva el formato de los datos, lo que permite que los sistemas y redes heredados sigan funcionando mientras los datos están cifrados. GCP proporciona una API de DLP que ofrece FPE a través de su plataforma. Esto facilita la funcionalidad y disponibilidad de todo tipo de sistemas y programas, y también mejora la auditabilidad de los datos al eliminar toda la información personal identificable (PII).

En 2014, JPMorgan Chase sufrió un ciberataque masivo que filtró los datos de 76 millones de clientes particulares y 7 millones de empresas. El atacante logró obtener permisos administrativos gracias a una autenticación de dos factores defectuosa y accedió a los datos de los usuarios. El servidor web y la aplicación web estaban protegidos, pero la base de datos de la que se copiaron los datos permaneció sin cifrar.

Si se hubiera utilizado el cifrado que preserva el formato , esta situación se podría haber mitigado. Con FPE, no habría sido necesario modificar el esquema de la base de datos y el cifrado podría haberse integrado sobre la marcha.

¿Qué es el cifrado con preservación de formato?

Para obtener información básica sobre FPE, consulte este enlace.

Para contextualizar, el cifrado que preserva el formato (FPE, por sus siglas en inglés) es un algoritmo de cifrado que conserva el formato del texto sin cifrar. Sin embargo, su seguridad es menor que la de AES. Aun así, FPE es un mecanismo importante para cifrar datos manteniendo su longitud. FPE garantiza que, mientras los datos permanecen cifrados, todos los programas, aplicaciones y bases de datos sigan funcionando.

¿Por qué utilizar el cifrado con preservación de formato?

Implementar una red perfectamente segura es más difícil que simplemente cifrar los datos. Cifrar datos es más económico, sencillo, seguro y, por lo tanto, mejor en todos los sentidos. Muchas organizaciones con infraestructuras heredadas podrían no ser tan seguras. Por lo tanto, proteger todos los datos en la red heredada los protege incluso si la red se ve comprometida. Este cambio se puede realizar con un impacto prácticamente nulo en la infraestructura existente. Incluso si la organización cuenta con una infraestructura robusta, podría enfrentar problemas mientras se auditan los datos. Nadie quiere revelar datos sin procesar de clientes, ya que esto podría poner en riesgo su reputación. Por lo tanto, FPE puede utilizarse para desidentificar todos los datos, eliminar toda la información personal identificable (PII) de los clientes y serviría como un mecanismo de defensa adicional en caso de vulneración de datos.

Según NIST 800-38G:

El cifrado con preservación de formato (FPE) está diseñado para datos no necesariamente binarios. En particular, dado cualquier conjunto finito de símbolos, como los números decimales, un método de FPE transforma los datos formateados como una secuencia de símbolos de tal manera que la forma cifrada de los datos tenga el mismo formato, incluida la longitud, que los datos originales. Por lo tanto, un número de seguro social cifrado con FPE sería una secuencia de nueve dígitos decimales.

Entonces, si convertimos un número de tarjeta de crédito de 16 dígitos, devolverá otro valor de 16 dígitos. Un número de Seguro Social de 9 dígitos devolvería otro valor de 9 dígitos. Esto no se puede lograr con otros modos de cifrado, como AES, donde si ciframos una tarjeta de crédito se verá como 0B6X8rMr058Ow+z3Ju5wimxYERpomz402++zNozLhv w= que es mayor de 16 dígitos y no contiene solo números. Este tipo de salida no funcionaría en la mayoría de los sistemas o bases de datos donde debemos seguir tipos de datos estrictos. Por lo tanto, si espera números de 16 dígitos, este tipo de salida no sería suficiente e incluso podría resultar en un fallo general del sistema.

La norma NIST SP 800-38G recomienda métodos para cifrar estos datos confidenciales en las bases de datos. Estas soluciones también cumplen con la norma FIPS 140-2. Por lo tanto, si alguien desea utilizar FPE, puede tener la seguridad de que cumplirá con casi todas las regulaciones y estándares, lo cual es suficiente para satisfacer los requisitos normativos de HIPAA, PCI DSS , etc.

Servicios de gestión de claves en la nube a medida

Obtenga servicios de consultoría flexibles y personalizables que se alineen con sus requisitos de nube.

FPE de Google Cloud

En primer lugar, Google es el único proveedor de servicios en la nube que actualmente ofrece FPE a través de sus API DLP . Actualmente, la mayoría de las organizaciones están migrando a la nube, pero para que esta transición se realice de forma segura, los datos deben permanecer cifrados durante la transmisión.

Para ello, Google ofrece FPE mediante la Prevención de Pérdida de Datos en la Nube. Mediante la API de DLP, los clientes pueden cifrar sus datos con FPE y desidentificar la información mediante tipos de información predefinidos, como números de tarjetas de crédito, números de teléfono, etc. Esto cifra los datos y hace que la migración a la nube sea más segura. La transferencia de datos desde un centro de datos a una base de datos en la nube también mantiene su integridad referencial y su formato.

Conclusión

FPE es un mecanismo de cifrado que mantiene los datos cifrados mientras las bases de datos y las aplicaciones siguen funcionando. FPE preserva el formato de los datos, lo que permite que los sistemas y redes heredados sigan funcionando mientras los datos están cifrados. GCP proporciona una API de DLP que ofrece FPE a través de su plataforma. Esto facilita la funcionalidad y disponibilidad de todo tipo de sistemas y programas, y también mejora la auditabilidad de los datos al eliminar toda la información personal identificable (PII).

Fuentes: https://www.bbc.com/news/business-29470381