Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El inventario criptográfico: dónde se usa qué algoritmo

4 tareas · 38 min · Principiante

Nadie puede cambiar un algoritmo que no sabe dónde está. Antes de hablar de computación cuántica, el arquitecto necesita un mapa: qué algoritmo protege cada conexión, cada firma y cada dato guardado, dónde se decide y quién responde por él. Lees el inventario criptográfico del Fondo de Pensiones Altocerro, una administradora ficticia, y lo contrastas con lo que un descubrimiento pasivo vio de verdad en su red.

0 de 4 · 0%

Objetivo de la sala

Nadie puede cambiar un algoritmo que no sabe dónde está. Antes de hablar de computación cuántica, el arquitecto necesita un mapa: qué algoritmo protege cada conexión, cada firma y cada dato guardado, dónde se decide y quién responde por él. Lees el inventario criptográfico del Fondo de Pensiones Altocerro, una administradora ficticia, y lo contrastas con lo que un descubrimiento pasivo vio de verdad en su red.

La criptografía de una empresa no vive en un solo sitio. Está en los protocolos que negocian cada conexión (TLS, IKE, SSH), en los certificados y las firmas, en el cifrado de bases de datos y copias, en los resúmenes de contraseñas, en bibliotecas metidas dentro del código y en equipos con su propio firmware, como un módulo de seguridad de hardware o un balanceador. El inventario criptográfico es la lista de todos esos usos.

Para planear un cambio, el nombre del algoritmo es lo de menos. Lo que decide cuánto cuesta cambiarlo es dónde se fija (una línea de configuración, un firmware, nueve lugares del código, el servicio de un tercero), qué componente lo implementa y quién responde por ese sistema. Una fila que solo dice «RSA 2048» sirve para un informe de cumplimiento; una que dice además «lo fija el firmware del balanceador, que depende de un proveedor» sirve para hacer un plan.

El inventario se arma con dos fuentes que se corrigen entre sí. Las declarativas (documentos, entrevistas con los dueños) cuentan la intención y olvidan lo que nadie recuerda. Las observadas (los metadatos de los saludos de red, los certificados que presenta cada servicio, el análisis de dependencias del código) muestran lo que de verdad corre, pero no ven lo que nunca cruza la red.

Responde para continuar

¿Qué hace que una fila del inventario sirva para planear el cambio y no solo para cumplir?

Ver pista de ayuda

Piensa en qué necesitas saber para estimar cuánto cuesta cambiar ese algoritmo y a quién pedírselo.

El primer cruce que hace el arquitecto es el más simple: cada destino que aparece en el descubrimiento debe tener su fila en el inventario. Los huecos suelen tener una historia conocida. Un sistema se «retira» en un documento, pero otro con un nombre parecido sigue haciendo el mismo trabajo; un equipo de un área lo montó para salir del paso y nadie lo dio de alta.

Esos sistemas olvidados suelen llevar también la criptografía más vieja. Un ejemplo frecuente es TLS 1.2 con transporte de clave RSA: el cliente cifra el secreto de la sesión con la clave pública del servidor, de modo que no hay secreto hacia adelante. Quien guarde hoy ese tráfico y algún día consiga la clave privada del servidor, o rompa RSA, lee todas las sesiones pasadas de golpe.

Abre el laboratorio y lee inventario-criptografico.txt y descubrimiento-2027-09.txt. Fíjate también en las notas del final del inventario.

Responde para continuar

¿Qué sistema observado en el descubrimiento no tiene ninguna fila en el inventario? Escribe su nombre.

Ver pista de ayuda

Compara la columna de destinos del descubrimiento con la de sistemas del inventario, número por número.

Hay usos que la empresa no decide. El balanceador negocia lo que su firmware permite; un servicio contratado en la nube o una pasarela de pagos usa lo que su proveedor eligió. Algunos de esos terceros dejan ver y configurar la lista de algoritmos; otros son una caja cerrada.

El inventario tiene que registrar también esos usos, marcados como dependencias de un tercero. Una fila con el algoritmo «no declarado» no es un hueco que se esconde para que el inventario se vea completo: es un hallazgo, y de los que más tardan en resolverse, porque dependen de un contrato y no de un cambio técnico.

Responde para continuar

¿Qué fila del inventario deja el algoritmo en manos de un tercero, sin que Altocerro pueda verlo ni cambiarlo? Escribe su id.

Ver pista de ayuda

Varias filas dependen del firmware de un proveedor, pero en esas Altocerro ve y configura la lista de algoritmos. Busca la que no la ve.

Encontrar la caja cerrada es la mitad del trabajo. La otra mitad es convertirla en algo que se pueda gestionar: una petición formal al proveedor para que declare qué algoritmos usa y cuál es su plan de transición, una cláusula en el contrato que lo obligue a informar los cambios, y una fila en el inventario con su dueño interno y la fecha de la respuesta.

Lo que no se hace es suponer. Ni que el proveedor «seguro que ya usa lo más moderno», ni que la fila sobra porque la empresa no controla ese servicio. El dato de los afiliados viaja igual por ese canal, y si el proveedor se queda atrás, el riesgo es de Altocerro.

Responde para continuar

¿Qué recomiendas para la fila del tercero de la tarea anterior?

Ver pista de ayuda

El dato de los afiliados viaja por ese canal aunque la configuración no sea de Altocerro.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad