Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

¿Cuál es la mejor estrategia de cifrado para proteger sus datos?

Soluciones que pueden ayudarle a proteger sus datos

Datos cifrado Es un método que transforma datos de texto simple en datos cifrados, conocidos como texto cifrado. El cifrado puede utilizarse para descifrar el mensaje cifrado. Tanto los datos en reposo como los datos en uso son métodos para cifrar archivos. Estrategia de cifrado Se puede combinar con servicios de autenticación para garantizar que solo los usuarios autorizados puedan acceder a los datos de su organización.

El cifrado de datos es típico de dos tipos

  1. Cifrado simétrico

    Se utiliza una única clave para el cifrado de datos y desencriptaciónTodos los usuarios autorizados tienen acceso a la clave, que permite el acceso a los datos.

  2. Cifrado asimétrico

    Los datos se cifran y descifran mediante dos claves matemáticas. La clave pública se utiliza para cifrar los datos y la clave privada para descifrarlos. La clave privada se mantiene en secreto; por otro lado, la clave pública se comparte con todos.

Estados de los datos

Existen tres estados básicos de los datos en cualquier organización. Para garantizar su seguridad, los datos deben protegerse durante todo su ciclo de vida.

  1. Los datos en reposo

    El cifrado de datos en reposo impide que los datos sean visibles en caso de acceso no autorizado. Las organizaciones pueden cifrar archivos confidenciales antes de transferirlos o usar el cifrado de disco completo para cifrar todo el medio de almacenamiento. Los usuarios necesitan una clave de cifrado para leer los datos cifrados.

  2. Datos en movimiento

    Se utiliza en análisis de big data, ya que el procesamiento de datos puede ayudar a una organización a analizar y obtener información sobre las tendencias a medida que ocurren.

  3. Datos en uso

    El cifrado desempeña un papel fundamental en la protección de los datos, tanto en uso como en movimiento. Los datos siempre deben estar cifrados al atravesar redes externas o internas.

Por ejemplo: Supongamos que Bob quiere enviarle a Alice la foto de una hamburguesa con queso. Bob tomó la foto con su teléfono inteligente, que la ha almacenado desde entonces; la foto de la hamburguesa con queso es actualmente un dato en reposo. Bob ve la foto y la adjunta a un correo electrónico, que la carga en la memoria; se convierte en un dato en uso (específicamente por el visor de fotos de su teléfono y las aplicaciones de correo electrónico). Bob pulsa "Enviar" y el correo electrónico con la foto adjunta viaja por internet al servicio de correo electrónico de Alice; se convierte en un dato en tránsito.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Los datos en reposo

Cifrado de datos en reposo Es como guardar documentos importantes en una caja fuerte. Solo quienes tengan la llave podrán acceder a los documentos almacenados; de igual manera, solo quienes tengan la clave de cifrado podrán acceder a los datos en reposo. El cifrado de datos en reposo los protege de consecuencias negativas como filtraciones de datos, accesos no autorizados y robos físicos. Sin la clave, los datos son inútiles.

Existen diferentes tipos de tecnologías para proteger los datos, las cuales son las siguientes

FDE (cifrado de disco completo)

Para PC, portátiles y dispositivos electrónicos portátiles que pueden perderse o ser robados, FDE es muy útil. Los datos cifrados serán inaccesibles para el ladrón incluso si se lleva el dispositivo. Dado que se utiliza una sola clave para cifrar todo el disco duro, FDE requiere que los administradores de red implementen una política de contraseñas robusta y proporcionen un proceso de respaldo de la clave de cifrado en caso de que los empleados olviden sus contraseñas o dejen la empresa inesperadamente.

La FDE funciona convirtiendo automáticamente los datos de un disco duro a un formato incomprensible para cualquiera que no tenga la clave para deshacer la conversión. En concreto, el disco duro pasa de ser texto plano legible a texto cifrado, que solo puede leerse tras ser convertido de nuevo a texto plano mediante una clave. Incluso si se extrae el disco duro y se instala en otro sistema, los datos no serán accesibles sin la clave de autenticación correcta.

FDE suele instalarse en dispositivos informáticos durante su fabricación. Por ejemplo, BitLocker, presente en algunas versiones de Microsoft Windows, y FileVault, parte del sistema operativo macOS, habilitan FDE. Los usuarios de BitLocker y FileVault pueden recuperar contraseñas olvidadas. FileVault realiza copias de seguridad de las claves de cifrado en Apple iCloud, mientras que BitLocker guarda los datos de recuperación en Active Directory.

En todos los dispositivos basados ​​en Windows, Microsoft también proporciona cifrado de dispositivo, que protege los datos cifrando la unidad.

MDM (Administración de dispositivos móviles)

La tecnología MDM gestiona datos en dispositivos móviles. Permite limitar el acceso a algunas aplicaciones corporativas, restringir el acceso al dispositivo o cifrar datos en dispositivos móviles o tabletas. Cumple la misma función que el cifrado convencional en caso de pérdida del dispositivo, pero al transferir los datos fuera del dispositivo, no permanecen cifrados.

Los datos en reposo siguen siendo un objetivo atractivo para los atacantes, que pueden intentar cifrarlos y exigir un rescate, robarlos, corromperlos o borrarlos. Sea cual sea el método, el objetivo final es acceder a los datos en reposo y realizar acciones maliciosas.

  • Ransomware Es un tipo de malware que, una vez que entra en un sistema, cifra los datos en reposo, dejándolos inutilizables. Los atacantes de ransomware descifran los datos una vez que la víctima paga una tarifa.

  • Una filtración de datos Puede ocurrir si los datos en reposo se transfieren o filtran a un entorno inseguro. Las filtraciones de datos pueden ser intencionales, como cuando un atacante externo o un usuario interno malintencionado accede a los datos para copiarlos o filtrarlos. También pueden ser accidentales, como cuando un servidor queda expuesto a la red pública de Internet, filtrando los datos almacenados en él.

  • Robo físico puede afectar los datos en reposo si alguien roba la computadora portátil, la tableta, el teléfono inteligente u otros dispositivos en los que se encuentran los datos en reposo.

Cómo proteger los datos en reposo

  • Implementar soluciones de cifrado es una de las maneras más eficaces y sencillas para que las empresas comiencen a proteger sus datos en reposo de la negligencia de sus empleados. Las organizaciones pueden cifrar los discos duros de sus empleados utilizando herramientas nativas de cifrado de datos proporcionadas por los sistemas operativos, como Windows BitLocker y FileVault de macOS. Esto garantiza que, si alguien roba el dispositivo, no podrá acceder a él sin una clave de cifrado, incluso al iniciar un ordenador mediante una memoria USB.

  • También debemos proporcionar seguridad física a los dispositivos y medios de almacenamiento donde se almacenan los datos. Debe ser difícil para un atacante acceder físicamente a un dispositivo o medio de almacenamiento y robar los datos. Por ejemplo, si una empresa guarda datos confidenciales en servidores de archivos, bases de datos o estaciones de trabajo, la seguridad física del edificio es esencial.

Datos en movimiento

Si los datos no están cifrados al transportarse entre dispositivos, podrían ser interceptados, sustraídos o filtrados. Los datos en movimiento suelen cifrarse para evitar la interceptación, ya que son susceptibles a... ataques de hombre en el medioPor ejemplo, siempre debe estar encriptado cuando los datos viajan a través de redes internas o externas.

Los datos en movimiento se pueden cifrar mediante los siguientes métodos:

  1. TLS / SSL

    TLS / SSL Son dos de las aplicaciones de criptografía más conocidas para datos en Motion. TLS ofrece una capa de transporte que actúa como un conducto cifrado entre agentes de transferencia de mensajes o servidores de correo electrónico. Por otro lado, los certificados SSL utilizan claves públicas y privadas para cifrar las conversaciones privadas enviadas por internet.

  2. HTTPS

    La variante segura de HTTP Es HTTPS. Este protocolo protege a los usuarios de ataques de intermediario (MitM) y de intrusos. HTTPS se utiliza habitualmente para proteger las conexiones a internet. Sin embargo, también se ha consolidado como un método de cifrado común para las comunicaciones entre servidores web y navegadores, así como entre servidores en la nube y en entornos no relacionados con la nube. HTTPS es un certificado SSL utilizado para la comunicación HTTP.

  3. IPsec

    La capa de transporte de la Interfaz de Sistemas Pequeños de Internet (IPsec) utiliza el Protocolo de Seguridad de Internet (IPS) para proteger los datos en movimiento. Para evitar que los hackers vean el contenido de los datos que se envían entre dos dispositivos, IPsec puede cifrarlos. IPsec emplea técnicas criptográficas como el Estándar de Cifrado Triple de Datos (Triple DES) y el Estándar de Cifrado Avanzado (EDA). Se utiliza ampliamente como protocolo de cifrado de tránsito para túneles de redes privadas virtuales (VPN). IPsec también utiliza certificados SSL. Para mantener la seguridad de los datos en movimiento, las tecnologías de cifrado también pueden integrarse con los sistemas de planificación de recursos empresariales (ERP) ya existentes.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Cómo proteger los datos en movimiento

  1. Cifre los datos antes de que circulen por la red. Por ejemplo, si transmitimos datos por internet, primero debemos cifrarlos y luego transmitirlos.

  2. Si se transmiten datos a través de una conexión, primero debemos usar cifrado para proteger la conexión. Por ejemplo, si se transmiten datos entre dos hosts, podemos usar una VPN para establecer una conexión segura entre ambos y luego transmitir los datos.

Datos en uso

En entornos donde se utilizan las claves o los datos, se suelen ofrecer controles alternativos, ya que las claves de descifrado y los datos descifrados deben ser totalmente inaccesibles para un atacante para que el cifrado proporcione seguridad. Al utilizar servicios en la nube, las empresas deberían buscar una solución distribuida como... HSM para mantener sus claves seguras e independientes del proveedor de servicios.

Cómo proteger los datos en uso

  1. Deberíamos utilizar cifrado para encriptar los datos siempre que sea posible.
  2. Debemos tomar las medidas de seguridad adecuadas para garantizar que los datos en uso no se compartan con partes no autorizadas de manera ilegítima o accidental.

Cifrado de correo electrónico

Asimétrico or Cifrado de infraestructura de clave pública (PKI) es el método más utilizado para la seguridad del correo electrónico o para la gestión de la distribución y validación de claves. PKI se utiliza con frecuencia y consta de lo siguiente.

  1. Una organización que emite y valida certificados digitales o un autoridad de certificación (CA)Un certificado es un registro digital que prueba la propiedad de una clave pública.
  2. Antes de emitir una certificado digital Para un solicitante, una autoridad de registro (RA) actúa como verificador de la autoridad de certificación.
  3. La información puede volverse secreta u oculta mediante el proceso de cifrado, que se basa en una técnica matemática llamada cifrado. Se necesita un código (o clave) para descifrar la información para que los destinatarios puedan realizar el cifrado. Los datos no cifrados se conocen como texto sin formato, mientras que los datos cifrados se conocen como... texto cifrado.

¿Cómo funciona el cifrado de correo electrónico?

La criptografía de clave pública, también conocida como cifrado asimétrico, es la base del cifrado de correo electrónico. A cada dirección de correo electrónico se le asigna un conjunto de claves (públicas y privadas). La clave pública cifra los mensajes a medida que se envían y está disponible para todos. El propietario de la cuenta de correo electrónico es el único con acceso a la clave privada. Solo la clave privada asociada puede descifrar los mensajes una vez que la clave pública los ha cifrado en un conjunto ilegible.

Para protegerlos de ser blanco de ataques deliberados, debemos cifrar todos nuestros correos electrónicos, no solo aquellos que contienen información crítica. El cifrado de correo electrónico ofrece protección contra enlaces potencialmente dañinos o suplantación de identidad, ya que estafas como el phishing y la suplantación de identidad son cada vez más comunes. Los datos enviados por correo electrónico están protegidos con cifrado de extremo a extremo, de modo que solo el remitente y el destinatario puedan acceder a ellos y leerlos.

Aplicaciones del cifrado de correo electrónico

  1. Espionaje

    Las comunicaciones por radio entre su PC y un enrutador inalámbrico son interceptadas por un atacante que usa una computadora. Al usar correo electrónico cifrado, solo quienes poseen la clave privada pueden descifrar el mensaje.

  2. Correo no deseado y phishing

    Los correos electrónicos de phishing suponen un grave riesgo para la seguridad, a diferencia del spam que recibes de publicidad sin solicitarlo. Se envían para obtener información confidencial, como datos bancarios, credenciales de inicio de sesión, etc. Con frecuencia, se hacen pasar por empresas de confianza. Se añade una capa de seguridad mediante el almacenamiento de contraseñas como hashes, la implementación de DMARC (Autenticación, Informes y Conformidad de Mensajes Basados ​​en Dominio) y el cifrado de datos confidenciales.

  3. Engaño

    Los servicios de correo electrónico, al igual que los servicios postales, no necesitan una dirección de remitente precisa para enviar un mensaje. Un ciberdelincuente puede falsificar la dirección de remitente de un correo electrónico para que parezca que se envió desde una cuenta confiable, aunque no lo sea. Al garantizar que todas las personas de su organización firmen sus correos electrónicos para demostrar confianza, puede utilizar certificados de firma de correo electrónico para detener este tipo de ataque.

Construyendo tu estrategia

Siete componentes esenciales podrían ayudar en el desarrollo de una estrategia exitosa de principio a fin

  1. Descifrado SSL

    El cifrado es una forma fantástica de proteger los datos, pero también de ocultar riesgos. Las distintas técnicas de cifrado tienen distintas capacidades de gestión de datos y requisitos de clave para el descifrado. La mayoría de las herramientas de seguridad de red no pueden descifrar ni examinar la comunicación HTTPS (SSL).

    A medida que más servicios, como Facebook, Twitter, YouTube, Google Search y DropBox, por nombrar algunos, utilizan el cifrado SSL para proteger a los consumidores, involuntariamente dificultan que las empresas garanticen que no se filtre código dañino en el tráfico de la red. Los ciberdelincuentes se aprovechan de esta vulnerabilidad; por lo tanto, es crucial considerar la tecnología de descifrado SSL al seleccionar las soluciones de cifrado adecuadas para su empresa, a fin de garantizar la visibilidad de datos cruciales en los puntos de entrada y salida.

    Accesorios que están acostumbrados a descifrar <font dir="auto" style="vertical-align: inherit;">las </font> Certificados SSL son:

    • Descifrado Giga SMART SSL TLS
    • Descifrado de Fidelis
    • Redes A10 Thunder SSLi.
  2. Gestión de claves

    Proteja sus claves. Independientemente de las medidas de seguridad, la empresa es vulnerable a ataques si las claves y los certificados no están protegidos de forma segura. Muchas empresas necesitan una comprensión más clara de su inventario y cuentan con miles de claves y certificados.

    Necesitan conocer los sistemas a los que las claves y los certificados otorgan acceso, cómo se utilizan y quién está a cargo. Las organizaciones deben conocer las claves y los certificados utilizados en la red, quién tiene acceso a ellos y cómo y cuándo se utilizan. Al gestionar las claves y los certificados de forma centralizada, es posible obtener una visión general completa del inventario de la organización como primer paso para obtener estos datos. Podrá detectar actividades inusuales, como actividades no autorizadas. certificados autofirmados.

    • Gestión del ciclo de vida de las claves de cifrado

      Si bien gestionar el ciclo de vida de las claves de cifrado puede ser difícil para las organizaciones con muchas claves, es necesario verificar la integridad de las claves y, en consecuencia, la integridad de los datos. Desde su creación y durante todo su ciclo de vida (iniciación, distribución, activación, desactivación y terminación), las claves deben protegerse mediante un sistema confiable. gestión de claves solution.

    • Gestión de claves heterogéneas

      El acceso unificado a todas las claves de cifrado y una vista panorámica de 360 ​​grados permiten analizar la estrategia general, posible gracias a una plataforma centralizada de gestión de claves. Es posible obtener una visión detallada de cómo se utilizan las claves y, aún más importante, si se está accediendo a ellas de forma indebida, al exigir que todas las claves se controlen desde la misma ubicación y de la misma manera.

      Sin una solución integral para la gestión de claves heterogéneas, la empresa estaría constantemente buscando claves falsas y luchando para garantizar que los datos cifrados sean confiables y puedan descifrarse cuando sea necesario.

  3. Gestión de certificados

    Para funcionar de forma segura, todo sistema conectado a internet o a otro sistema necesita al menos un certificado digital. Sin embargo, mantener la PKI de una empresa o unidad de negocio suele requerir que un administrador gestione cientos o incluso miles de certificados. Cada certificado individual está vinculado a varios factores, cada uno de los cuales es único, entre ellos:

    • Fechas de vencimiento variables (y, por lo tanto, necesidades de renovación)
    • Emitido por múltiples autoridades de certificación.
    • Consiste en vulnerabilidades únicas del sistema que necesitan ser monitoreadas y abordadas individualmente.

    Para mantener su eficacia, estos certificados también deben revisarse continuamente. Para evitar que el sistema se llene de certificados no deseados, los administradores deben controlar quién puede solicitarlos y aprobarlos. Todos estos procesos son imposibles de gestionar en sistemas manuales como hojas de cálculo, lo que requiere un proceso especializado de gestión de certificados.

  4. Comunicación con HSM

    Los Módulos de Seguridad de Hardware (HSM) son dispositivos de hardware reforzados y a prueba de manipulaciones que refuerzan las prácticas de cifrado mediante la generación de claves, el cifrado y descifrado de datos, y la creación y verificación de firmas digitales. Algunos módulos de seguridad de hardware (HSM) cuentan con diversos niveles de certificación FIPS 140-2. Los mecanismos y procedimientos de control de acceso para la conexión con el HSM deben ser extremadamente seguros, ya que alberga los datos más sensibles (claves criptográficas).

    Los HSM se utilizan para infraestructuras críticas debido a su alto coste de mantenimiento, y no se debe otorgar acceso a ellos a todo el mundo. Por ello, PKCS #11 es el estándar más conocido, ampliamente utilizado y reconocido de la industria. El estándar PKCS #11, también conocido como "Especificación Base de Interfaz de Token Criptográfico PKCS #11", fue creado por RSA Labs en 1994. La versión más reciente, la 2.40, se creó en colaboración con OASIS.

    Uno de los estándares técnicos más específicos que describe especificaciones específicas para operaciones comunes de criptografía de clave pública y sus interfaces de programación independientes de la plataforma es PKCS #11. Define una API de token criptográfico independiente de la plataforma y funciona con HSM y tarjetas inteligentes. Todas las empresas que venden HSM implementan el estándar PKCS #11.

    En entornos de implementación basados ​​en Microsoft Windows, la API está disponible como archivo DLL; en entornos de implementación basados ​​en Linux, como archivos SO. Los tokens y claves simétricos y asimétricos más populares (claves DES/Triple DES, AES, RSA, DSA, etc., y certificados digitales X.509), así como los métodos de hash y cifrado necesarios para crear, modificar y descartar estos tokens criptográficos, se implementan en la API.

  5. Colaboración

    El desarrollo de un sistema de cifrado requiere coordinación. La mejor manera de abordarlo es como una tarea importante que involucra a la gerencia, TI y operaciones. Identifique las normas, la legislación, las políticas y los factores externos que afectarán las decisiones de compra e implementación de nuevas tecnologías recopilando primero datos esenciales de las partes interesadas. El siguiente paso es identificar las ubicaciones de alto riesgo, como computadoras portátiles, dispositivos electrónicos portátiles, redes inalámbricas y copias de seguridad de datos. Además, se puede desarrollar una estrategia de cifrado para mitigar las deficiencias identificadas.

Conclusión

Existen diversas soluciones de software que pueden ayudar a proteger los datos, aunque presentan diferentes vulnerabilidades y rutas de ataque. Tanto los datos en movimiento como los almacenados están protegidos por firewalls, software antivirus, herramientas de DLP y estrategias de cifrado. Los datos existen en tres estados: en reposo, en uso y en movimiento, según su movimiento. Los datos que no se transmiten de un dispositivo a otro ni de una red a otra se denominan datos en reposo. Se incluyen los datos locales en discos duros, los datos archivados en bases de datos, los sistemas de archivos y la infraestructura de almacenamiento.

Los datos que un sistema almacena en infraestructuras de TI como RAM, bases de datos o CPU actualiza, procesa, borra, accede o lee se denominan datos en uso. Este tipo de datos se almacena de forma activa, no pasiva. Por otro lado, los datos se transfieren de una ubicación a otra, ya sea entre ordenadores o máquinas virtuales, desde un punto final al almacenamiento en la nube o a través de una red privada o pública. Los datos en movimiento se convierten en datos en reposo una vez que llegan a su destino.