El cifrado de datos codifica la información para que solo las partes autorizadas puedan leerla. Sin la clave correcta, los datos se convierten en texto cifrado ilegible. El cifrado protege los datos almacenados en discos y bases de datos, los datos en tránsito por redes y, en algunas implementaciones avanzadas, los datos en uso. El objetivo es simple: si alguien roba los datos, no puede utilizarlos.
El cifrado no es una estrategia de seguridad completa. Protege la confidencialidad, no la disponibilidad. El ransomware aún puede cifrar sus datos y exigir un rescate, incluso si su propio cifrado es robusto. No protege contra amenazas internas que tienen acceso legítimo y las claves. Tampoco protege contra fallos de las aplicaciones que filtran datos a través de otros canales. La gestión de claves es la parte difícil. Almacenar las claves en texto plano junto a los datos cifrados anula su propósito. Compartir claves entre sistemas aumenta el alcance de una vulneración. Existen módulos de seguridad de hardware y servicios de gestión de claves para solucionar este problema. Son costosos y complejos. Muchas organizaciones los omiten y almacenan las claves en archivos de configuración. Esto funciona hasta que alguien encuentra el archivo. El cifrado es una herramienta. Como cualquier herramienta, su valor depende de cómo se utilice.
Contextos de cifrado
- En reposo: discos, bases de datos, copias de seguridad
- En tránsito: TLS, VPN, mensajería cifrada
- En uso: cifrado homomórfico, enclaves seguros
- De extremo a extremo: solo el remitente y el receptor pueden leer.
El cifrado sin gestión de claves es una farsa. El algoritmo es robusto. El almacenamiento de claves es el punto débil.
Comments
No comments yet. Be the first to share a thought.
Leave a comment