🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCifrado en reposo y en tránsito
5 tareas · 25 min · Principiante
Un almacenamiento puede estar perfectamente privado y aun así dejar los datos al descubierto por otro lado. Privado contesta a "¿quién puede pedirlo?"; el cifrado contesta a "¿y si alguien accede al soporte donde está, o escucha la red por la que viaja?". Son dos preguntas distintas, y un dato personal necesita las dos respondidas. En la cuenta de Cobalto, el almacén de respaldos no es público —eso ya lo arreglaste en la sala anterior— pero guarda los datos sin cifrar y acepta conexiones sin cifrar. En esta sala aprendes a distinguir el cifrado en reposo del cifrado en tránsito, por qué privado no implica cifrado, y cómo se exige cada uno.
Objetivo de la sala
Un almacenamiento puede estar perfectamente privado y aun así dejar los datos al descubierto por otro lado. Privado contesta a "¿quién puede pedirlo?"; el cifrado contesta a "¿y si alguien accede al soporte donde está, o escucha la red por la que viaja?". Son dos preguntas distintas, y un dato personal necesita las dos respondidas. En la cuenta de Cobalto, el almacén de respaldos no es público —eso ya lo arreglaste en la sala anterior— pero guarda los datos sin cifrar y acepta conexiones sin cifrar. En esta sala aprendes a distinguir el cifrado en reposo del cifrado en tránsito, por qué privado no implica cifrado, y cómo se exige cada uno.Los datos están expuestos en dos momentos distintos, y cada uno tiene su cifrado. En reposo, mientras están guardados en el almacenamiento: el cifrado en reposo hace que, si alguien accede al soporte físico, a una copia o a un respaldo, lo que lee sea ininteligible sin la clave. En tránsito, mientras viajan por la red entre el cliente y el servicio: el cifrado en tránsito (TLS) impide que quien escuche el camino vea el contenido. Son independientes —un dato puede ir cifrado por la red y guardarse en claro, o al revés—, así que un almacén de datos personales necesita los dos activados.
Privado decide quién puede pedir el dato; el cifrado protege el dato aunque alguien lo obtenga por otra vía.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué protege el cifrado en reposo frente al cifrado en tránsito?
Ver pista de ayuda
Uno protege el dato quieto; el otro, el dato en movimiento.
El almacén de respaldos de Cobalto está en acceso privado: sin credenciales no se lee. Pero tiene el cifrado en reposo desactivado. Eso significa que los datos están guardados en claro, y cualquiera que llegue al soporte por una vía que no pasa por el control de acceso —una copia de seguridad mal custodiada, un disco retirado, un error del proveedor, una credencial robada que da acceso de lectura— se lleva el contenido legible. Privado reduce quién puede pedir el archivo; no hace nada por el archivo si se obtiene de otra manera. Por eso el cifrado en reposo es la segunda capa, la que sigue protegiendo cuando la primera falla.
Confiar solo en "está privado" deja los datos legibles para cualquier camino que no sea la puerta principal.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El almacén de respaldos está privado pero sin cifrado en reposo. ¿Es suficiente con que esté privado?
Ver pista de ayuda
Privado controla la puerta; ¿y si alguien llega al dato sin pasar por ella?
El mismo almacén de Cobalto acepta conexiones sin cifrar: su política no exige transferencia segura, así que un cliente puede pedir y subir datos por una conexión en claro. Mientras esos datos viajan, cualquiera que escuche la red en medio —una red compartida, un punto intermedio comprometido— ve el contenido y hasta las credenciales que lo acompañan. El arreglo es exigir TLS: que el almacenamiento rechace toda conexión que no vaya cifrada, de modo que no quede la opción de hablar en claro ni por error. No basta con que el cifrado en tránsito "esté disponible"; tiene que ser obligatorio.
Permitir conexiones en claro es dejar abierta una versión insegura que alguien usará por descuido o por diseño.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El almacén acepta conexiones sin cifrar. ¿Cuál es el riesgo y la corrección?
Ver pista de ayuda
Si existe la opción de hablar en claro, alguien la usará; hay que quitarla.
La corrección del almacén de respaldos cierra las dos capas: activar el cifrado en reposo —y, donde importe, con una clave que el cliente controla— y exigir TLS para rechazar las conexiones en claro. Pero igual que con el acceso público, lo de fondo es que esto no dependa de acordarse almacén por almacén: se deja el cifrado en reposo activado por defecto en la cuenta y una regla que impida crear almacenamientos sin él, y se exige transferencia segura de forma general. Así el estado por defecto es "cifrado en los dos momentos", y un almacén nuevo nace protegido en vez de nacer en claro a la espera de que alguien lo note.
Cifrado en reposo y TLS obligatorio por defecto es lo que hace que el próximo almacén no repita el descuido del de respaldos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué deja protegido el almacenamiento de Cobalto en los dos momentos y para los almacenes futuros?
Ver pista de ayuda
Lo que depende de acordarse falla; lo que es por defecto, no.
Abre el laboratorio de cifrado de Cobalto. Compara los dos almacenes: uno tiene el cifrado en reposo activado y exige TLS, el otro no. Quédate con el que guarda los datos en claro y acepta conexiones sin cifrar —el de respaldos— y lee el informe de la revisión, que cierra con el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla el almacén con el cifrado en reposo desactivado y sin TLS obligatorio (el de respaldos, no el que está bien configurado) y escribe el código de la sala que cierra el informe de la revisión de cifrado.
Formato esperado: CIF-____
Ver pista de ayuda
Con la terminal, `cat revision.txt`. El hallazgo cruza el cifrado en reposo apagado con la conexión en claro permitida; el código está en la última línea.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.