Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Ciclo de vida: generación, rotación y retiro

5 tareas · 40 min · Principiante

Una clave tiene una vida: nace, se usa, se cambia, se retira y se destruye. La gestión consiste en que cada paso ocurra a tiempo y deje rastro. En Seguros Ciruelo, el comité de riesgos pide revisar si las claves se generan, rotan y se retiran como dice la política. Al corte del 31 de agosto de 2027 tienes la política de claves, el registro del servicio de gestión de claves (KMS) y del módulo de seguridad físico (HSM), y los eventos de uso. Lees y cruzas; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Una clave tiene una vida: nace, se usa, se cambia, se retira y se destruye. La gestión consiste en que cada paso ocurra a tiempo y deje rastro. En Seguros Ciruelo, el comité de riesgos pide revisar si las claves se generan, rotan y se retiran como dice la política. Al corte del 31 de agosto de 2027 tienes la política de claves, el registro del servicio de gestión de claves (KMS) y del módulo de seguridad físico (HSM), y los eventos de uso. Lees y cruzas; no se ejecuta nada.

La publicación NIST SP 800-57 Parte 1 (revisión 5, mayo de 2020) describe los estados por los que pasa una clave entre su generación y su destrucción: preactivación (recién generada, aún sin usar), activa (protege datos o los procesa), suspendida, desactivada, comprometida y destruida.

Una clave desactivada ya no se usa para aplicar protección, por ejemplo cifrar, pero en algunos casos se usa para procesar información que protegió antes, por ejemplo descifrarla. Es lo que ocurre cuando una clave se sustituye por una nueva y hay datos viejos que todavía hay que poder leer.

Responde para continuar

Una clave fue sustituida por otra nueva, pero aún hay que leer los respaldos que protegió. ¿En qué estado debe estar?

Ver pista de ayuda

Se retiró para cifrar, pero se conserva para leer.

La rotación reemplaza una clave por otra antes de que su uso prolongado aumente el riesgo. El periodo en que una clave está autorizada para usarse se llama periodo criptográfico; la política de Ciruelo lo fija en 12 meses para las claves de datos y 24 para la clave maestra. Con el corte del 31 de agosto de 2027, una clave de datos activa cuya última rotación es anterior al 31 de agosto de 2026 está fuera de plazo. La clave maestra tiene otro plazo; no la mezcles.

Abre politica_de_claves y registro_de_claves.

Responde para continuar

Escribe el nombre de la clave de datos activa cuya última rotación pasó el plazo de la política.

Ver pista de ayuda

Mira tipo, estado y ultima_rotacion; descarta las retiradas y la maestra.

Dónde nace una clave importa. Una clave generada dentro del KMS o del HSM nace en un entorno diseñado para protegerla y registrarla. Una clave generada en un servidor de aplicaciones queda al alcance de quienes administran ese servidor y de los respaldos que lo copian. La política de Ciruelo lo trata como incumplimiento.

Responde para continuar

Escribe el nombre de la clave que no se generó en el KMS ni en el HSM.

Ver pista de ayuda

Mira la columna generada_en del registro.

La política dice que una clave retirada no protege datos nuevos, pero puede descifrar lo que protegió antes. Por eso importa qué evento se registró después del retiro: descifrar está permitido; cifrar, no. Abre eventos_de_clave y compara las fechas con el retiro de cada clave marcada como retirada.

Responde para continuar

Escribe el nombre de la clave retirada que cifró datos después de su retiro.

Ver pista de ayuda

Busca un evento de cifrado posterior a la fecha de retiro.

La clave retirada seguía cifrando respaldos nuevos. Eso significa que hay datos protegidos con una clave que debía estar fuera de uso, y que, el día que se destruya, esos respaldos quedarán ilegibles. No se arregla destruyendo la clave: antes hay que saber qué protege.

Responde para continuar

¿Qué recomiendas hacer primero con la clave retirada que siguió cifrando?

Ver pista de ayuda

Antes de destruir una clave hay que saber qué datos dependen de ella.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad