Sunteți pe pagina 1din 26

Cifrado de la informacin

Gua
corporativa
La encriptacin de datos
en las empresas
1.
Introduccin

3
Gua corporativa de encriptacin de datos

1. Introduccin
La informacin es uno de los recursos ms importantes en una incluyen desde el malware y la explotacin de vulnerabilidades,
empresa, desde la ms pequea hasta la ms grande. Por ello, hasta el robo de dispositivos mviles. Adems, teniendo en
es indispensable protegerla ante todos los riesgos que existen. cuenta que el tema de la privacidad de las comunicaciones est
en pleno debate internacional, el concepto de cifrado de datos
De esta manera, manejar adecuadamente la informacin puede se populariz como una forma de mantener la informacin
hacer que la compaa no sufra de las consecuencias de un segura, tanto el mbito hogareo como en el corporativo.
ataque, principalmente en trminos de prestigio y confianza de
sus clientes. El objetivo de esta gua es profundizar en el tema de la
encriptacin de la informacin y, de ese modo, poder exponer y
Actualmente, las amenazas a la informacin corporativa explicar los beneficios que ofrece a las empresas.

4
2.
Qu es el cifrado
de datos?
Gua corporativa de encriptacin de datos

2.Qu es el cifrado de datos?

Cifrar o encriptar datos significa alterarlos, generalmente


mediante el uso de una clave, de modo que no sean legibles
para quienes no posean dicha clave. Luego, a travs del proceso
de descifrado, aquellos que s poseen la clave podrn utilizarla
para obtener la informacin original.

Esta tcnica protege la informacin sensible de una


organizacin, ya que si los datos cifrados son interceptados, no
podrn ser ledos.

Una de las primeras tcnicas de cifrado que se us en


la historia fue el cdigo del Csar, que consista en
remplazar cada letra de un mensaje por otra que se
encontrara ms adelante en el alfabeto. Debido a su baja
complejidad, se idearon otros mtodos, por ejemplo,
tatuar las claves de descifrado en los esclavos.

6
3.
Por qu es
necesario
cifrar los datos?

3 4
Gua corporativa de encriptacin de datos

3. Por qu es necesario cifrar los datos?


Cifrar los datos implica que cada vez
que se quiera acceder a los mismos, se
deban descifrar, lo que agrega un nivel de
complejidad al acceso simple, pero reduce
la velocidad del proceso. A raz de esto,
surgen ciertas preguntas: por qu hay
que cifrar la informacin importante en
una empresa? Cules son los beneficios
de hacerlo?

En septiembre de 2011, la empresa


holandesa DigiNotar tuvo que
declararse en bancarrota, tras
haber sufrido un ataque de fuga de
informacin.*

Es muy difcil para una compaa poder


revertir el dao generado luego de
una intrusin significativa, por lo que
es fundamental tomar las medidas
necesarias para evitarlas y, si ocurren,
contar con la preparacin adecuada
para minimizar el riesgo, por ejemplo,
utilizando datos cifrados.

*Fuente: http://blogs.eset-la.com/laboratorio/2011/10/07/
ataque-informatico-lleva-diginotar-quiebra/

8
4.
Beneficios
del cifrado

3 4
Gua corporativa de encriptacin de datos

4.Beneficios del cifrado


A. Proteger la informacin confidencial de una organizacin: C. Proteger las comunicaciones de una organizacin: el
si la informacin sensible de una compaa llegara a caer cifrado es comnmente asociado con las transmisiones de
en las manos equivocadas, pueden producirse perjuicios datos, dado que los mensajes enviados por una empresa
econmicos, prdidas de ventaja competitiva, o incluso suelen viajar por canales o infraestructura externa, como
significar el cierre de la empresa. En este sentido, la Internet, y son susceptibles a ser interceptados. El ejemplo
encriptacin ayuda a proteger Informacin delicada, como ms significativo, es el cifrado de los mensajes enviados
los datos financieros, de los colaboradores, procedimientos por correo electrnico.
o polticas internas, entre otros.

B. Proteger la imagen y el prestigio de una organizacin: D. Proteger dispositivos mviles e inalmbricos: todos
existe cierta informacin que si es robada, puede daar aquellos dispositivos que salen de la empresa, como
la imagen corporativa. Un ejemplo notable, son los datos telfonos celulares, tablets o computadoras porttiles,
que se almacenan de los clientes; el robo de los mismos pueden ser extraviados y/o robados. Ante estas situaciones,
puede afectar considerablemente a la empresa, llevndola es importante asegurarse de que ningn tercero est
a prdidas irrecuperables. autorizado pueda acceder a la informacin.

10
5.
Qu rol juega
la clave
en el cifrado?

3 4
Gua corporativa de encriptacin de datos

5. Qu rol juega la clave en el cifrado?


La clave es una parte esencial del mecanismo de cifrado de datos,
ya que representa la nica posibilidad de descifrar la informacin
y, por tanto, leerla. Por ello, resulta fundamental escoger una
clave robusta, ya que significar que la barrera entre los datos y los
intrusos ser ms difcil de cruzar.

Elegir una clave como 1234 o secreta es sumamente inseguro,


ya que si bien son fciles de recordar, son igualmente fciles de
adivinar, motivo por el cual no representan ninguna garanta de
proteccin de los datos. Ahora bien, una clave ideal sera aquella
cuya longitud fuese lo ms larga posible, y su contenido lo ms
aleatorio posible; sin embargo, este tipo de claves son difciles de
recordar.

En febrero de 2013, Burger King sufri un ataque en el que


lograron acceder y tomar control de su cuenta oficial de
Twitter. Los atacantes cambiaron el aspecto de la cuenta y
mostraron imgenes de su principal
competidor. Aparentemente, el ataque se perpetr por una
contrasea dbil; una alternativa para evitar esto es el uso de
una contrasea fuerte y contenida en un almacn de claves
que tambin debe estar cifrado.*

*Fuente: http://blogs.eset-la.com/laboratorio/2013/02/18/burger-king-o-mcdonalds-o-como-
una-contrasena- debil-en-twitter-puede-danar-tu-imagen/

12
6.
Consideraciones
para definir
una clave
de cifrado

3 4
Gua corporativa de encriptacin de datos

6. Consideraciones para definir una clave de cifrado

A. No utilizar palabras reconocibles: existe un tipo de ataque


utilizado para adivinar una clave que consiste en probar una
por una las palabras de un diccionario (y combinaciones de
ellas) hasta encontrar una que coincida con la clave.

B. No utilizar claves demasiado cortas: el ataque por fuerza


bruta prueba todas las combinaciones de caracteres posibles
hasta encontrar la clave. As, a medida que se incrementa la
cantidad de caracteres en la clave, el tiempo necesario para
probar todas las combinaciones crece de manera exponencial.
Mientras ms larga sea la clave, ser ms difcil que sea
descubierta por un ataque de fuerza bruta, con la tecnologa
actual.

C. Utilizar minsculas, maysculas, nmeros y caracteres D. No utilizar datos pblicos: si bien esto es muy comn, debe
especiales: al igual que en el punto anterior, el ataque de ser evitado. La direccin de la empresa, la fecha de aniversario,
fuerza bruta puede reducirse a travs de la variedad de el nombre, entre otros, son ejemplos tpicos.
caracteres, ya que implica ms pruebas de combinaciones.
E. Utilizar una solucin para el manejo seguro de las claves:
una buena idea es apoyarse en el uso de una herramienta
de gestin de claves. Este tipo de aplicaciones proveen
mecanismos para generar claves seguras y almacenarlas en un
depsito centralizado. En este caso slo es necesario recordar
una clave, la del acceso al depsito, la cual debera seguir los
lineamientos mencionados previamente.

14
7.
Qu tipo de
informacin
debe ser cifrada?

3 4
Gua corporativa de encriptacin de datos

7. Qu tipo de informacin debe ser cifrada?

La informacin sensible de una empresa porttiles, que solo son accedidas por
est presente en una gran variedad sus dueos, pero existe el riesgo de
de formas y se transmite o almacena sean robadas o extraviadas, motivo
en diversos dispositivos. A su vez, es por el cual la informacin debe estar
necesario tener en cuenta el criterio para debidamente protegida. De igual
cifrar los datos responde al valor que forma, la informacin que se encuentra
tienen para el negocio. almacenada en servidores de la
empresa podra ser accedida si no se
En primera instancia, la informacin que toman los recaudos necesarios.
se enva en una transmisin de datos
puede ser cifrada, ya que los canales a Por ltimo, vale la pena mencionar el
travs de los que viaja un mensaje no caso de los smartphones y tablets. Este
pertenecen a la empresa, y es posible tipo de dispositivos son cada vez ms
que alguien no deseado intercepte el comunes en el mbito corporativo,
mensaje. Por ello, la implementacin tanto para la transmisin de datos
del cifrado de los mensajes garantiza como para el almacenamiento de
que solo aquellos que posean la clave documentos de trabajo. Por lo tanto,
puedan descifrar el mensaje y acceder a deben ser tenidos en cuenta al
su contenido. momento de definir qu informacin se
va a cifrar.
Luego, existe informacin sumamente
importante que, si bien es almacenada Solo el 20% de las empresas de
en dispositivos de la empresa y no es Latinoamrica utilizan cifrado para
transmitida, tambin corre riesgo de proteger su informacin, de acuerdo
ser accedida por terceros. Un ejemplo con el ESET Security Report 2013.*
tpico es el de las computadoras

*Fuente: http://www.eset-la.com/centro-amenazas/descarga/Latinoamerica- 2013/3107

16
8.
Cifrado de las
comunicaciones

3 4
Gua corporativa de encriptacin de datos

8. Cifrado de las comunicaciones


A. Correo electrnico

Una forma de cifrar los mensajes de correo electrnico es sus contactos, para obtener y almacenar los certificados de
utilizando una clave privada. Este mtodo es el ms fcil de ellos. A partir de all, el proceso de cifrado ser prcticamente
implementar y consiste en cifrar el texto en cuestin para transparente para el usuario. En el caso en que se quiera
luego enviarlo dentro del correo; as, el destinatario debe enviar un mensaje cifrado y el destinatario no cuente con la
conocer la clave para poder obtener el mensaje original. Sin posibilidad de leerlo, se le dar la opcin al emisor de enviar el
embargo, cada vez que se quiera enviar un mensaje cifrado mensaje sin cifrar.
a alguien que no conozca la clave, se deber comunicar la
misma por algn medio seguro.

Ante la incertidumbre acerca de cmo transmitir la clave El caso PRISM y los programas de espionaje de agencias
de forma segura, surge la alternativa del cifrado con clave gubernamentales han puesto el tema de la privacidad en
pblica. Este sistema es ms robusto y se basa en la utilizacin Internet en el centro del debate, popularizando el cifrado
de certificados: tanto el emisor como el receptor tienen su de datos como una alternativa para la proteccin de los
propio certificado que pueden publicar sin comprometer su correos electrnicos y dems comunicaciones.
seguridad. As, cada vez que se quiera enviar un mensaje a
alguien, se cifrar el mismo con la clave pblica establecida en
el certificado del destinatario. En el otro extremo, al recibir un
mensaje cifrado se le aplicar una clave secreta que no conoce
nadie, para obtener el mensaje original. En resumen, la clave La forma ms conveniente de implementar el cifrado de
con la que se cifra es distinta a aquella con la que correos electrnicos es a travs de componentes o plugins
se descifra y, si bien estn relacionadas, no se puede obtener que se integren a los servicios de correo electrnico como
una conociendo la otra. Outlook.

Una vez que un usuario tiene su propio certificado vlido, As, el manejo de claves compartidas y el proceso de cifrado
deber intercambiar mensajes digitalmente firmados con sern transparentes al usuario.

18
Gua corporativa de encriptacin de datos

8. Cifrado de las comunicaciones


B. Navegacin cifrada para los clientes

Cuando los clientes navegan por el sitio web de una empresa,


realizan envos y solicitudes constantes de informacin, que Hasta hace algunos aos, la navegacin segura se vea en
en muchos casos puede ser confidencial o de alto valor para el pocos sitios. Por ejemplo, Facebook la implement
cliente, por lo que se hace necesario brindarle un mecanismo en enero de 2011 y Twitter en marzo de ese mismo ao.
de seguridad para protegerlas. Una forma muy utilizada es a Actualmente, los sitios ms importantes la utilizan por defecto
travs del cifrado de los datos que se envan. y es infaltable donde se deban ingresar datos bancarios.

En este caso, el proceso de cifrado es similar al que se describi


para el envo de correos electrnicos, mediante la utilizacin
de certificados. Por ello, para poder brindar este mecanismo
de seguridad a los usuarios, se hace necesario contar con un
certificado que identifique a la empresa y su sitio web, el cual
ser obtenido de una Autoridad de Certificados.

La aplicacin ms comn de la navegacin cifrada se da a la


hora de realizar el ingreso de datos bancarios o tarjetas de
crdito, pero tambin puede aplicarse a toda una sesin de
navegacin: cuando un usuario registrado quiere autenticarse
se realiza el intercambio de certificados y el establecimiento
de la conexin segura; la comunicacin cifrada, entonces, se
mantendr hasta el cierre de sesin.

19
9.
Cifrado de
datos locales

3 4
Gua corporativa de encriptacin de datos

9. Cifrado de datos locales

La informacin que no es transmitida los datos para los cuales tiene permiso. o archivos se reduce la utilidad que
tambin corre el riesgo de ser accedida Desafortunadamente, si existen obtiene el atacante.
por terceros; por ejemplo, ante el vulnerabilidades en los servidores de La informacin de los clientes es
extravo o robo de los equipos porttiles. la empresa, las mismas pueden ser sumamente importante y, de no poder
La contrasea de inicio de sesin no es explotadas dando acceso a los atacantes garantizar la seguridad de la misma,
suficiente para proteger los datos, y es all a informacin confidencial. Por ello, los clientes dejarn de confiar en la
donde el cifrado entra en juego. En este la medida de seguridad principal empresa. Un ejemplo de esto se da
sentido, puede cifrarse el disco entero, de consiste en evitar el acceso indebido, en el almacenamiento de los datos de
tal manera que cada vez que se encienda minimizando las vulnerabilidades. Sin autenticacin de los usuarios: si las
la computadora se deba ingresar la clave embargo, es igual de importante tener contraseas se almacenaran en una
para tener acceso a la misma. Este enfoque un plan de respuesta a incidentes, base sin cifrar, las cuentas de los clientes
suele ser el elegido en las empresas, en caso de que un atacante logre el se veran directamente comprometidas
aunque tambin existe la alternativa de acceso a datos confidenciales. En esta si un atacante lograse acceder a estos
cifrar slo algunas carpetas o archivos situacin, si se cifran ciertos datos registros.
especficos. Adems, cabe aclarar que esto
se puede extender a cualquier dispositivo
que transporte informacin delicada, En julio de 2012 Yahoo! sufri un ataque donde se robaron alrededor de
como memorias USB. 500 mil contraseas de sus usuarios.
Las mismas no se almacenaban cifradas, lo cual permiti el acceso
Otra situacin puede ser cuando se directo a las cuentas comprometidas.*
ponen datos o servicios a disposicin del
pblico. El escenario ideal es aquel en el
que cada usuario puede acceder slo a *Fuente: http://blogs.eset-la.com/laboratorio/2012/07/12/yahoo-nueva-brecha-seguridad-red/

21
10.
Cifrado de
dispositivos
mviles

3 4
Gua corporativa de encriptacin de datos

10. Cifrado de dispositivos mviles


Los dispositivos mviles se estn Tambin debe considerarse que siempre, de modo que el dispositivo
convirtiendo en un factor muy los dispositivos mviles proveen debe estar conectado a la electricidad y
importante en las empresas, ya que conectividad con redes que utilizan con la batera cargada al mximo.
acompaan a los empleados todo el el aire como medio de transmisin, Por lo general, el proceso demora una
tiempo y en todo lugar, y brindan acceso y donde los datos podran ser hora aproximadamente, dependiendo
inmediato a la informacin. Debido interceptados por terceros que de la cantidad de informacin
a que cada vez ms informacin de estn dentro del alcance de la seal. almacenada.
la empresa puede ser accedida desde Por ello, siempre que se necesite
un mismo dispositivo, se requiere una transmitir informacin sensible
gestin adecuada de la seguridad de la resulta fundamental conectarse a
informacin en el mismo. una red que enve la informacin
cifrada entre el dispositivo y el
En primer lugar es importante mencionar punto de acceso. Adicionalmente,
que, debido a factores como su tamao es necesario implementar el cifrado
y portabilidad, estos tipos de dispositivos de las comunicaciones que salen a
son susceptibles al robo y el extravo, lo Internet, como los correos electrnicos
que implica un riesgo no menor; el cifrado confidenciales, chats o mensajes
de los datos almacenados representa, instantneos.
entonces, una medida efectiva contra el
acceso no autorizado a la informacin. Es Es posible cifrar los dispositivos
posible cifrar los datos de las aplicaciones, mviles con las herramientas nativas
archivos descargados, fotos, documentos del sistema operativo. En Android, por
y cualquier otro archivo que sea ejemplo, puede encontrarse en Ajustes/
almacenado en el dispositivo. As, para Seguridad/Encriptar dispositivo.
lograr acceder a los datos es necesario
el ingreso de un PIN o clave, conocida Si se interrumpe el proceso, la
solamente por el dueo del equipo. informacin podra perderse para

23
11.
Conclusin

3 4
Gua corporativa de encriptacin de datos

11. Conclusin

La seguridad en una organizacin


requiere de esfuerzos constantes, que
deben acompaarse de inversiones
basadas en el valor de la informacin
a proteger, el impacto que tienen en
el negocio y en el estado actual de la
seguridad en la empresa.

Asimismo, es necesario contar con


polticas de seguridad detalladas que
identifiquen los activos de informacin
y los riesgos asociados a los mismos,
para determinar las posibles acciones
preventivas y correctivas. En este
contexto, el cifrado de datos es una
forma de proteger la informacin
sensible de una organizacin en todo
su espectro: datos almacenados en
servidores, comunicaciones e incluso
en los dispositivos mviles de sus
colaboradores.

25
www.eset-la.com /esetla @esetla /company/eset-latinoamerica

S-ar putea să vă placă și