Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Gestión de claves, jerarquía, KMS, HSM y rotación

5 tareas · 45 min · Principiante

Cifrar cambia el problema de proteger el dato por el de proteger la clave, y una arquitectura de cifrado vale lo que valga el lugar donde vive su clave. Cabuya Seguros te entrega el inventario de sus ocho claves, con su tipo, su custodia y su última rotación, y la política que dice cada cuánto deben rotarse. Leerás una jerarquía de claves, decidirás qué merece un HSM y qué basta con un servicio de gestión de claves, y medirás con la fecha de corte qué claves llevan más tiempo del que la propia política permite.

0 de 5 · 0%

Objetivo de la sala

Cifrar cambia el problema de proteger el dato por el de proteger la clave, y una arquitectura de cifrado vale lo que valga el lugar donde vive su clave. Cabuya Seguros te entrega el inventario de sus ocho claves, con su tipo, su custodia y su última rotación, y la política que dice cada cuánto deben rotarse. Leerás una jerarquía de claves, decidirás qué merece un HSM y qué basta con un servicio de gestión de claves, y medirás con la fecha de corte qué claves llevan más tiempo del que la propia política permite.

Una jerarquía de claves tiene tres niveles. Arriba, una clave raíz que casi nunca se usa. En medio, claves de cifrado de claves (KEK, por sus siglas en inglés), que envuelven a las de datos. Abajo, claves de cifrado de datos (DEK), que cifran directamente las tablas y los archivos. Este esquema se llama cifrado por sobres: la clave de datos se guarda cifrada por la KEK, junto al dato que cifra.

La ventaja es operativa. Rotar una KEK no obliga a descifrar y volver a cifrar todos los datos: basta con reenvolver las claves de datos con la clave nueva, que son pocas y pequeñas. Y la clave que protege todo lo demás puede vivir en un sitio mucho más protegido, porque se consulta rara vez.

Responde para continuar

¿Qué ventaja da el cifrado por sobres, con una clave que envuelve a las claves de datos?

Ver pista de ayuda

Piensa en cuántas piezas hay que volver a procesar cuando cambia la clave de arriba frente a cuando cambia la de abajo.

Cada clave de datos tiene que estar protegida por otra de nivel superior, o por un control de acceso equivalente, porque una clave que se guarda junto a lo que cifra no es una barrera, es un candado con la llave en la cerradura. Los lugares habituales donde aparece esta falla son los archivos de configuración de la aplicación, los repositorios de código y las variables de entorno: sitios cómodos de los que nadie cuestiona cuántas personas o procesos los leen.

En el inventario, la columna que dice quién protege cada clave es la que hay que leer con ojos de auditor.

Responde para continuar

¿Qué clave que cifra datos no tiene ninguna otra clave que la proteja y vive en un archivo de la aplicación? Escribe su id.

Ver pista de ayuda

Ejecuta `SELECT * FROM claves WHERE tipo = 'DEK'` y mira las columnas `protegida_por` y `custodia`.

Un servicio de gestión de claves (KMS) administrado por el proveedor guarda las claves, controla quién las usa y deja registro de cada uso; es suficiente para la mayoría de claves de datos. Un HSM, un dispositivo dedicado y resistente a manipulación, añade una propiedad más fuerte: la clave se genera dentro y no puede exportarse en claro. Cuesta más, se opera con más ceremonia y exige gente que lo custodie.

La pregunta del arquitecto es cuánto daño causaría que esa clave se expusiera. La raíz sostiene a todas las demás, así que su exposición lo compromete todo y justifica el dispositivo; una clave de datos de una sola tabla, cuya rotación es barata, no lo justifica. Un HSM por cada clave no es seguridad, es presupuesto mal decidido.

Responde para continuar

En el inventario de Cabuya, ¿por qué la clave raíz va en un HSM y las claves de datos en el KMS gestionado?

Ver pista de ayuda

Mira en la columna `cifra` qué protege la raíz y compara con lo que protege una clave de datos.

Una política de rotación fija un plazo máximo por clase de clave. Rotar limita cuánto dato queda expuesto si una clave se filtra sin que nadie lo sepa y cuántas veces se ha usado la misma clave. Medir el cumplimiento es aritmética con fechas: a la fecha de corte del inventario, se suma el plazo de la clase a la fecha de la última rotación y se compara. Una clave cuya rotación está en cero no se ha rotado nunca; su plazo se cuenta desde que se creó.

El resultado no es un reproche sino una lista de trabajo con orden. Y es el argumento más sencillo de llevar a la dirección: la propia política de la empresa, incumplida, con números.

Responde para continuar

¿Cuántas claves superan, a la fecha de corte, el plazo máximo de rotación que fija la política para su clase? Escribe el número.

Formato esperado: _

Ver pista de ayuda

Consulta `parametros` para la fecha de corte, `politica_rotacion` para el plazo por clase y `claves` para la última rotación; suma plazo y fecha y compara.

No todas las rotaciones cuestan lo mismo. Rotar una clave envolvente es reenvolver las claves de datos que protege, algo que el servicio hace en minutos y sin tocar las tablas. Rotar una clave de datos es distinto: hay que descifrar con la antigua y volver a cifrar todo lo que cifraba, y en una tabla grande eso es una ventana de mantenimiento, espacio extra y riesgo de error.

Esa diferencia decide el orden de trabajo y el costo que el arquitecto declara. También decide cómo se diseña: claves de datos por tabla o por conjunto pequeño, no una gigante para todo, de modo que recifrar sea posible.

Responde para continuar

Entre rotar kek-salud y rotar dek-reclamaciones, ¿cuál cuesta menos trabajo?

Ver pista de ayuda

Recuerda qué hay que volver a procesar en cada caso; en `claves` mira qué cifra cada una de las dos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad