Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

En reposo, en tránsito y el cifrado de sobre

4 tareas · 35 min · Principiante

Detrás de la casilla «cifrado activado» hay un mecanismo que conviene entender: casi ningún servicio cifra los datos directamente con la clave del gestor de claves. Usan claves de datos, y es la clave del gestor la que protege a esas claves de datos. Es el cifrado de sobre. Y el dato guardado es solo una de sus dos caras: la otra es el camino, donde manda la versión mínima de TLS que el servicio acepta. En esta sala entiendes el sobre y lees la configuración de seis servicios de Quebrada Alta para encontrar los que dejan una de las dos caras sin cubrir.

0 de 4 · 0%

Objetivo de la sala

Detrás de la casilla «cifrado activado» hay un mecanismo que conviene entender: casi ningún servicio cifra los datos directamente con la clave del gestor de claves. Usan claves de datos, y es la clave del gestor la que protege a esas claves de datos. Es el cifrado de sobre. Y el dato guardado es solo una de sus dos caras: la otra es el camino, donde manda la versión mínima de TLS que el servicio acepta. En esta sala entiendes el sobre y lees la configuración de seis servicios de Quebrada Alta para encontrar los que dejan una de las dos caras sin cubrir.

En el cifrado de sobre, el servicio pide al gestor de claves una clave de datos, cifra el dato con ella y guarda junto al dato la clave de datos cifrada por la clave del gestor. Para leer, le pide al gestor que descifre la clave de datos, y con ella descifra el dato. Así, la clave del gestor casi nunca toca los datos grandes: solo envuelve claves pequeñas. Esa es la razón por la que quitar el permiso de uso de la clave del gestor deja ilegible lo que cifró.

El control de acceso a la clave del gestor es, en la práctica, el control de acceso a todo lo cifrado con sobre.

Responde para continuar

En el cifrado de sobre, ¿qué protege directamente la clave del gestor de claves?

Ver pista de ayuda

La llave grande envuelve llaves pequeñas, no los datos grandes.

El cifrado en reposo no protege el dato mientras viaja. Para eso está TLS, y lo que importa en una revisión es la versión mínima que el servicio acepta y si admite conexiones sin cifrar. El RFC 8996 declara obsoletas las versiones 1.0 y 1.1 de TLS, de modo que un servicio que todavía las acepta permite negociar una versión que ya no se considera segura, aunque el dato esté bien cifrado en el disco.

Un dato cifrado con una clave del cliente puede seguir viajando por un canal débil.

Responde para continuar

Un almacenamiento cifra en reposo con una clave del cliente y acepta TLS 1.0. ¿Cómo se califica?

Ver pista de ayuda

Reposo y tránsito son dos caras separadas.

Abre el laboratorio. El estándar de Quebrada Alta exige TLS 1.2 como mínimo en todos los servicios. Recorre la tabla de configuración y busca el servicio cuya versión mínima queda por debajo, aunque su clave en reposo sea del cliente.

Responde para continuar

¿Qué servicio acepta una versión de TLS inferior a la 1.2? Escribe su nombre.

Ver pista de ayuda

Con la terminal, `cat servicios-config.txt` y mira la columna tls_minimo.

La tercera regla del estándar pide atender solo por HTTPS. Un servicio puede tener una versión mínima de TLS correcta y, aun así, aceptar conexiones sin cifrar por un puerto abierto a ello. Esa pareja de columnas se lee junta: versión mínima y solo HTTPS.

Responde para continuar

¿Qué servicio admite conexiones sin HTTPS? Escribe su nombre.

Ver pista de ayuda

Mira la columna solo_https del mismo archivo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad