Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Por qué la autenticación TLS mutua (mTLS) es una necesidad en una organización?

Autenticación TLS mutua

La seguridad de la capa de transporte mutua, o mTLS, es un proceso que inicia una conexión TLS que permanece cifrada por ambas partes mediante certificados digitales X.509 para autenticarse mutuamente.

MTLS también ayuda a mitigar el riesgo de migrar servicios a instancias de la nube y ayuda a evitar que terceros maliciosos accedan a ellos.

¿Qué es TLS?

El protocolo de seguridad de la capa de transporte (TLS) es un protocolo criptográfico diseñado para brindar seguridad en las comunicaciones a través de una red de computadoras. Los servicios web utilizan este protocolo para proteger todas las comunicaciones entre servidores y navegadores web. Existen diversas aplicaciones de este protocolo, como la navegación web, el correo electrónico, la mensajería instantánea y la voz sobre IP (VoIP).

¿Cómo funciona TLS?

TLS es la forma en que los navegadores web crean conexiones seguras con los servidores web. El navegador web puede confiar en el servidor web gracias a la confianza de un tercero (la autoridad de certificación). Sin embargo, para que esta confianza funcione, el navegador web debe tener conocimiento previo de esta CA. Por esta razón, el dispositivo y los navegadores web del usuario incluyen certificados preinstalados para muchas CA públicas. Estas CA preinstaladas constituyen la conexión o ancla de confianza entre los navegadores web y los sitios web que un usuario visita o desea visitar.

Los siguientes pasos son esenciales para que un navegador web confíe correctamente en el certificado que proporciona un servidor web:

  • El certificado público de la CA debe existir en el sistema operativo o navegador web. Por lo tanto, constituye el punto de apoyo sobre el que se establecen todas las relaciones de confianza.
  • El navegador web debe proporcionar al propietario del nombre de dominio del sitio el certificado solicitado. Tras verificar el derecho, la CA emite un nuevo certificado y lo instala en el navegador web tras firmarlo digitalmente con su clave privada.
  • Cuando el navegador web visita el sitio web e inicia una conexión TLS, el servidor web envía su certificado al navegador web.
  • Ahora, el navegador web utiliza el certificado público de la CA para verificar la firma del certificado recibido. Una vez realizada la verificación, el navegador web sabe que está conectado a un servidor web con dominio verificado.

¿Qué es la autenticación TLS mutua?

La autenticación mutua o bidireccional es un proceso de seguridad en el que las entidades se autentican mutuamente antes de comunicarse. En la autenticación mutua, solo se puede establecer una conexión si tanto el cliente como el servidor confían en las credenciales del otro y las verifican. El cliente y el servidor deben proporcionar certificados digitales para demostrar sus identidades. Este intercambio de certificados se realiza mediante el protocolo TLS para garantizar que los clientes se comuniquen con servidores legítimos y que los servidores solo respondan a los clientes que intenten acceder con fines legítimos.

¿Es mTLS un nuevo protocolo?

La autenticación mutua forma parte del estándar TLS y ha formado parte de esta especificación desde que se conocía como Secure Socket Layer (SSL). Un servidor web que utiliza TLS para proteger su tráfico podría ser capaz de realizar la autenticación mutua. El servidor necesita solicitar al cliente su certificado para implementar la autenticación mutua, pero la mayoría de los navegadores web no están configurados para ello por defecto.

¿Dónde es útil mTLS?

  • La autenticación mutua puede utilizarse siempre que el servidor necesite garantizar la autenticidad y validez de un usuario o dispositivo específico. En la práctica, mTLS se puede utilizar para lo siguiente:
  • Usuarios autenticados en aplicaciones
  • Dispositivos en una red corporativa o privada
  • Redes de distribución de contenido (CDN) o servicios de seguridad en la nube en servidores backend
  • Internet de los objetos (IO) sensor
  • Intercambios de datos de empresa a empresa (B2B) que utilizan varias API.
  • Arquitecturas de microservicios donde cada microservicio debe garantizar que cada componente se comunique y sea válido.

¿Cómo la autenticación mutua fomenta la seguridad de las aplicaciones?

Muchas empresas están migrando a la nube para aprovechar las ventajas de las plataformas multinube. Sin embargo, estas comunicaciones generan problemas de seguridad con las distintas instancias en la nube. Por lo tanto, es fundamental garantizar que solo las aplicaciones o procesos autorizados puedan acceder a ellas. Este problema se puede solucionar mediante la autenticación TLS mutua. La autenticación mutua se utiliza junto con un proveedor de contraseñas/identidad o de forma independiente para limitar el rango de certificados aceptables por una autoridad de certificación específica. Un cliente autentica la identidad de un sitio web validando las credenciales del servidor y del cliente. En las instancias basadas en la nube, HTTP es el protocolo de transporte para la API , lo que permite la autenticación mutua para los componentes.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

Beneficios de mTLS

mTLS se ha generalizado, dado que SSL ha quedado obsoleto. Varias empresas, como Skype, utilizan mTLS para proteger sus servidores, y Cloudflare es un importante proveedor de infraestructura de clave pública (PKI) para mTLS. Esto cobra especial relevancia cuando un usuario desea proteger el tráfico en ambas direcciones mediante el cifrado. En muchos casos, los dispositivos se conectan automáticamente a una red y pueden acceder a los recursos. El uso de TLS garantiza un cifrado adecuado y, sin autenticación, ninguna máquina puede acceder a los recursos, lo que previene ataques de intermediario (man-in-the-middle ) y otros ciberataques. Esto implica proporcionar una identidad de dispositivo o servidor que pueda verificarse criptográficamente, o bien, hacer que los recursos de los usuarios sean más flexibles sin comprometer su seguridad.

Conclusión

Ninguna tecnología es perfecta, por lo que TLS se actualiza con frecuencia y los usuarios siempre deben optar por autoridades de certificación ( CA) de confianza . Los nombres de usuario y las contraseñas son una buena opción, pero no son fiables y son vulnerables. Para un método más seguro, comience por utilizar la firma criptográfica para identificar dispositivos autenticados.