Criptografía
La criptografía es la disciplina encargada de proteger la información mediante técnicas matemáticas que garantizan la confidencialidad, integridad, autenticidad y otras propiedades de seguridad durante el almacenamiento o la transmisión de datos.
Su objetivo es impedir que personas no autorizadas puedan acceder o modificar la información.
Conceptos fundamentales
Los pilares básicos de la seguridad de la información son:
- Confidencialidad: solo las personas autorizadas pueden acceder a la información.
- Integridad: garantiza que los datos no han sido modificados.
- Disponibilidad: asegura que la información esté accesible cuando sea necesaria.
- Autenticidad: verifica la identidad de los participantes.
- No repudio: impide negar el envío o recepción de una información.
Criptografía simétrica
La criptografía simétrica utiliza una única clave secreta tanto para cifrar como para descifrar la información.
Su principal inconveniente es el intercambio seguro de dicha clave.
Algoritmos más utilizados
| Algoritmo | Características |
|---|---|
| AES | Estándar actual. Claves de 128, 192 y 256 bits. |
| DES | Obsoleto. Clave efectiva de 56 bits. |
| 3DES | Triple aplicación de DES. Actualmente desaconsejado. |
| ChaCha20 | Cifrado de flujo muy eficiente y utilizado en TLS 1.3. |
Ventajas
- Muy rápido.
- Poco consumo de recursos.
- Ideal para cifrar grandes cantidades de datos.
Inconvenientes
- Distribución complicada de la clave.
- Escala mal cuando existen muchos usuarios.
Criptografía asimétrica
La criptografía asimétrica utiliza un par de claves:
- Clave pública.
- Clave privada.
La clave pública puede compartirse libremente, mientras que la privada debe permanecer protegida.
Algoritmos principales
| Algoritmo | Características |
|---|---|
| RSA | Basado en la factorización de números primos grandes. |
| ECC | Ofrece la misma seguridad que RSA con claves mucho más pequeñas. |
| Diffie-Hellman | Permite establecer una clave compartida sin transmitirla. |
Ventajas
- Facilita el intercambio seguro de claves.
- Permite implementar firmas digitales.
Inconvenientes
- Más lenta que la criptografía simétrica.
- Mayor consumo de recursos.
Funciones Hash
Una función hash genera un resumen digital de longitud fija a partir de cualquier conjunto de datos.
Sus características son:
- Unidireccional.
- Determinista.
- Muy difícil generar colisiones.
- Cambios mínimos producen hashes completamente distintos.
Algoritmos más conocidos
| Algoritmo | Estado actual |
|---|---|
| MD5 | Inseguro. |
| SHA-1 | Inseguro. |
| SHA-256 | Muy utilizado actualmente. |
| SHA-512 | Muy alta seguridad. |
| SHA-3 | Último estándar basado en Keccak. |
Firma digital
La firma digital permite garantizar:
- Autenticidad.
- Integridad.
- No repudio.
Funcionamiento
- Se calcula el hash del documento.
- El hash se cifra con la clave privada del emisor.
- El receptor utiliza la clave pública para verificar la firma.
- Si ambos hashes coinciden, el documento es válido.
Certificados digitales
Un certificado digital vincula una identidad con una clave pública.
Elementos principales
- Certificados X.509
- Autoridad Certificadora (CA)
- Cadena de confianza
- PKI (Infraestructura de Clave Pública)
Componentes de una PKI
| Componente | Función |
|---|---|
| CA | Emite y firma certificados. |
| RA | Verifica la identidad del solicitante. |
| CRL | Lista de certificados revocados. |
| OCSP | Consulta en tiempo real el estado de un certificado. |
Autenticación
La autenticación verifica que un usuario es realmente quien dice ser.
Métodos principales
- Contraseñas.
- MFA (Autenticación Multifactor).
- Biometría.
- OAuth.
- OpenID Connect.
- Kerberos.
Factores de autenticación
| Factor | Ejemplo |
|---|---|
| Algo que sabes | Contraseña |
| Algo que tienes | Token, móvil |
| Algo que eres | Huella, reconocimiento facial |
Autorización
La autorización determina qué recursos puede utilizar un usuario autenticado.
Modelos de control de acceso
| Modelo | Características |
|---|---|
| DAC | El propietario decide los permisos. |
| MAC | El sistema impone las reglas de acceso. |
| RBAC | Los permisos se asignan mediante roles. |
| ABAC | Se utilizan atributos del usuario, recurso y contexto. |
Riesgos y amenazas
Entre las amenazas más habituales destacan:
- Malware.
- Phishing.
- Ransomware.
- Ingeniería social.
- DoS / DDoS.
- MITM (Man-In-The-Middle).
Vulnerabilidades
Las vulnerabilidades representan fallos de seguridad que pueden ser explotados por atacantes.
Conceptos importantes
| Concepto | Descripción |
|---|---|
| CVE | Base pública de vulnerabilidades conocidas. |
| OWASP Top 10 | Principales vulnerabilidades en aplicaciones web. |
| Zero-Day | Vulnerabilidad sin parche disponible. |
Medidas de protección
Para proteger los sistemas se emplean diversas herramientas:
- Firewalls.
- IDS.
- IPS.
- Antivirus.
- Copias de seguridad.
- Hardening.
Comparativa
| Herramienta | Función |
|---|---|
| Firewall | Filtra tráfico de red. |
| IDS | Detecta ataques. |
| IPS | Detecta y bloquea ataques. |
| Antivirus | Detecta malware. |
| Backup | Recuperación ante incidentes. |
| Hardening | Reduce la superficie de ataque. |
Caso práctico: comunicación segura entre dos usuarios
Situación
Dos usuarios necesitan intercambiar información confidencial a través de Internet.
Solución
- Se utiliza criptografía asimétrica para intercambiar una clave.
- Se establece una clave simétrica compartida.
- Los datos se cifran mediante AES.
- El documento se firma digitalmente.
- El receptor verifica la firma mediante la clave pública.
Ventajas e inconvenientes
Ventajas
- Protección de la información.
- Garantiza autenticidad e integridad.
- Permite comunicaciones seguras.
- Facilita el comercio electrónico.
- Protege la identidad digital.
Inconvenientes
- Coste computacional.
- Gestión compleja de claves.
- Riesgo si se compromete una clave privada.
- Necesidad de infraestructuras PKI.
Errores habituales
- Confundir cifrado con hash.
- Pensar que MD5 o SHA-1 siguen siendo seguros.
- Utilizar claves demasiado cortas.
- Compartir claves privadas.
- No validar certificados digitales.
- No utilizar MFA.
- Almacenar contraseñas sin hash ni salt.
Cómo evitarlos
- Utilizar algoritmos actuales (AES, SHA-2, SHA-3, ECC).
- Mantener las claves protegidas.
- Validar siempre los certificados.
- Aplicar autenticación multifactor.
- Actualizar periódicamente los sistemas.
Relaciones con otros temas
La criptografía está estrechamente relacionada con:
- Seguridad informática.
- Redes.
- HTTPS y TLS.
- Certificados digitales.
- Firma electrónica.
- Identidad digital.
- Control de accesos.
- Protección de datos.
- Comercio electrónico.