Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Algoritmos desaconsejados y migración

5 tareas · 38 min · Principiante

Los algoritmos envejecen: lo que era razonable hace quince años hoy aparece en los informes como hallazgo. El trabajo de quien opera un pipeline no es demostrar por qué cae un algoritmo, sino reconocerlo en un inventario, saber qué lo sustituye y planear la migración sin romper a quien depende de él. Con el inventario de algoritmos de Vientoazul Energía, una empresa ficticia de medidores inteligentes, lees qué usa cada sistema, cuáles son de riesgo y cómo se migra el más delicado. Es lectura de configuración de solo lectura.

0 de 5 · 0%

Objetivo de la sala

Los algoritmos envejecen: lo que era razonable hace quince años hoy aparece en los informes como hallazgo. El trabajo de quien opera un pipeline no es demostrar por qué cae un algoritmo, sino reconocerlo en un inventario, saber qué lo sustituye y planear la migración sin romper a quien depende de él. Con el inventario de algoritmos de Vientoazul Energía, una empresa ficticia de medidores inteligentes, lees qué usa cada sistema, cuáles son de riesgo y cómo se migra el más delicado. Es lectura de configuración de solo lectura.

Un algoritmo o modo desaconsejado es uno que los marcos de referencia (por ejemplo las guías de transición del NIST, SP 800-131A) y los propios fabricantes recomiendan no usar en sistemas nuevos y retirar de los existentes: porque se encontraron debilidades, porque el cómputo disponible lo hace asequible de atacar o porque hay sustitutos mejores. MD5 y SHA-1 para firmas, claves RSA cortas, Triple DES, y modos de cifrado como ECB entran en esa lista.

No significa que mañana se rompa todo. Significa que el riesgo ya no compensa y que hay que planear la migración, priorizando lo que protege datos sensibles o lo que no se puede cambiar de prisa cuando llegue el problema.

Responde para continuar

¿Qué implica que un algoritmo esté marcado como desaconsejado en un informe?

Un cifrado de bloque como AES es sólido, pero depende del modo en que se aplica. En el modo ECB los bloques iguales de texto en claro producen bloques iguales de texto cifrado, y la estructura de los datos se nota aunque no se lea el contenido. Los modos recomendados hoy son los autenticados (GCM o ChaCha20-Poly1305), que además detectan si alguien alteró el dato cifrado. Mira la columna detalle.

Responde para continuar

Escribe el nombre del sistema cuyo cifrado usa un modo de operación que deja ver patrones del contenido.

Ver pista de ayuda

Ejecuta SELECT * FROM usos_algoritmos y lee la columna detalle de las filas de cifrado.

Hay que distinguir el algoritmo del parámetro: AES-256 es bueno y el modo ECB no; RSA es válido con una clave larga; SHA-1 no lo es para firmar certificados. Recorre las ocho filas y cuenta las que tienen un algoritmo, un modo o un uso que un informe marcaría como desaconsejado, mirando la combinación de algoritmo y detalle.

Responde para continuar

¿Cuántos de los ocho usos del inventario tienen un algoritmo o un modo desaconsejado?

Ver pista de ayuda

Mira algoritmo y detalle de cada fila, no solo el nombre del algoritmo.

Un certificado firmado con SHA-1 pierde su valor como prueba: la resistencia a colisiones de SHA-1 ya está rota en la práctica, y los navegadores y las bibliotecas modernas lo rechazan. En una autoridad interna el cambio es migrar a SHA-256 o superior y reemitir los certificados que ya firmó. Busca el sistema que usa SHA-1.

Responde para continuar

Escribe el nombre del sistema que firma certificados con la huella desaconsejada SHA-1.

Ver pista de ayuda

Mira la columna algoritmo del inventario.

Las contraseñas están guardadas con MD5 sin sal. Una contraseña no debe guardarse con un hash rápido, sino con una función diseñada para ser costosa y con sal propia (la guía de almacenamiento de contraseñas de OWASP recomienda Argon2id, o scrypt, bcrypt o PBKDF2 si hay restricciones). No se pueden recuperar las contraseñas en claro para recalcularlas, pero sí hay dos caminos: recifrar cada hash viejo con la función nueva, o rehacer el hash cuando la persona inicia sesión.

Responde para continuar

¿Cómo se migra el almacén de contraseñas causando poco daño?

Ver pista de ayuda

El hash viejo ya está guardado: se puede proteger sin conocer la contraseña.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad