Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cifrado de sobre, claves de datos y claves de claves

4 tareas · 40 min · Principiante

Casi todo el cifrado de aplicaciones en la nube usa el mismo patrón: el dato se cifra con una clave de datos, y esa clave se guarda envuelta por otra, la clave de claves, que no sale del servicio de claves. Se llama cifrado de sobre. Carreto Pagos te entrega el registro de sus objetos cifrados, con la clave de datos que protege a cada uno y la versión de la clave de claves con que se envolvió. Lo que enseña un registro así es cuántas claves de datos hay, de cuántos objetos responde cada una, y qué trabajo queda pendiente tras rotar.

0 de 4 · 0%

Objetivo de la sala

Casi todo el cifrado de aplicaciones en la nube usa el mismo patrón: el dato se cifra con una clave de datos, y esa clave se guarda envuelta por otra, la clave de claves, que no sale del servicio de claves. Se llama cifrado de sobre. Carreto Pagos te entrega el registro de sus objetos cifrados, con la clave de datos que protege a cada uno y la versión de la clave de claves con que se envolvió. Lo que enseña un registro así es cuántas claves de datos hay, de cuántos objetos responde cada una, y qué trabajo queda pendiente tras rotar.

La aplicación genera una clave de datos nueva, cifra el objeto con ella en local y pide al servicio de claves que la envuelva con la clave de claves. Lo que se guarda junto al objeto es la clave de datos ya envuelta. Para leerlo, se pide al servicio que desenvuelva la clave de datos y se descifra en local. Los datos nunca viajan al servicio de claves, que suele limitar lo que cifra a piezas pequeñas y registra cada llamada.

La ventaja se ve al rotar. Cambiar la clave de claves obliga a envolver de nuevo las claves de datos, que son pequeñas y pocas, no a descifrar y volver a cifrar todos los datos, que pueden ser terabytes. Mira en el laboratorio la tabla de claves de claves y la de objetos cifrados.

Responde para continuar

¿Qué ventaja da cifrar el dato con una clave de datos y envolver esa clave con la clave de claves?

Ver pista de ayuda

Compara qué hay que volver a procesar cuando cambia la clave de arriba frente a cuando cambia la de abajo.

La clave de datos se genera para un objeto o para un grupo de objetos, y esa decisión determina cuánto se puede hacer después. Una clave por objeto, o por cliente, permite tratar cada pieza por separado: rotarla, exportarla, destruirla. Una clave compartida entre clientes ata sus destinos: lo que se haga con la clave afecta a todos los que la usan.

El registro de objetos de Carreto muestra, por objeto, qué clave de datos lo cifra y para qué comercio. Encuentra la clave de datos que aparece en objetos de más de un comercio y escribe su id.

Responde para continuar

¿Qué clave de datos cifra objetos de más de un comercio? Escribe su id.

Formato esperado: DK-__

Ver pista de ayuda

Ordena mentalmente la tabla de objetos por clave de datos y busca la que se repite con comercios distintos.

La clave de claves de pagos va por la versión 4. Rotar la clave creó material nuevo, pero los sobres que ya existían siguen envueltos con la versión con que se hicieron, que se conserva para poder desenvolverlos. Eso no es un fallo: es lo que hace la rotación. El pendiente es envolver de nuevo las claves de datos con la versión actual, de manera que las versiones viejas puedan retirarse algún día.

Cuenta, en el registro de objetos, cuántos están envueltos con la clave de claves de pagos en la versión 1 y escribe el número.

Responde para continuar

¿Cuántos objetos siguen envueltos con la versión 1 de la clave de claves de pagos? Escribe el número.

Formato esperado: _

Ver pista de ayuda

Filtra los objetos envueltos con la clave de claves de pagos y cuenta los de la versión 1, sin contar los de la clave de soporte.

El registro trae una solicitud abierta: el comercio CM-022 pide que se borren todos sus datos de liquidaciones. Una forma de borrar con cifrado de sobre es destruir la clave de datos: sin ella, el objeto cifrado es ilegible aunque quede una copia en algún respaldo. Esto se llama borrado criptográfico, y solo funciona limpio si cada clave protege lo de un único dueño.

Compara los objetos de CM-022 con los de los demás comercios antes de decidir el procedimiento.

Responde para continuar

Para cumplir la solicitud de CM-022 destruyendo claves de datos, ¿qué problema aparece en el registro?

Ver pista de ayuda

Mira la clave de datos de los objetos de CM-022 y busca si aparece en filas de otro comercio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad