Datos y criptografía
Definiciones en lenguaje claro del tema datos y criptografía.
AES (Advanced Encryption Standard)
AES es el algoritmo de cifrado simétrico que se usa casi en todas partes para proteger datos sensibles, estandarizado por el NIST en 2001 y todavía la opción por defecto para la confidencialidad en reposo y en tránsito.
Algoritmos de cifrado
Un algoritmo de cifrado es el conjunto de reglas matemáticas que convierte la información legible en texto cifrado y la devuelve a su forma original, de manera que solo quien tiene la clave correcta puede recuperar lo que dice.
Argon2id
Argon2id es una función de hash de contraseñas, especificada en el RFC 9106, diseñada para ser cara en memoria además de en tiempo. Es hoy la recomendación por defecto para almacenar contraseñas, porque obligar al hardware del atacante a comprar memoria es lo que le quita la ventaja que si no tienen los equipos de crackeo masivamente paralelos.
Autoridad de certificación (AC)
Una autoridad de certificación es la entidad de confianza que emite y gestiona certificados digitales, vinculando una identidad con una clave pública para que todo el que confía en ese certificado pueda creer que la clave pertenece a quien dice.
Autoridad de registro
Una autoridad de registro es la parte de una infraestructura de clave pública que verifica quién es el solicitante, antes de que se le emita ningún certificado.
Autoridad de validación
Una autoridad de validación es la parte de una infraestructura de clave pública que responde, en el momento en que alguien lo pregunta, si un certificado sigue siendo válido.
Cifrado de sobre (Envelope encryption)
El cifrado de sobre es el patrón que hay detrás de casi todo el cifrado en reposo de las plataformas cloud: los datos se cifran con una clave de datos, y esa clave de datos se cifra a su vez con una clave de cifrado de claves custodiada en un servicio de gestión de claves. La clave de datos envuelta se guarda junto al texto cifrado, y la clave maestra no sale nunca del servicio.
Cifrado en reposo (Encryption at rest)
El cifrado en reposo consiste en guardar los datos cifrados para que un disco robado, una copia de seguridad copiada o una unidad desechada no sirvan de nada sin las claves. Protege solo frente al acceso físico y al de la capa de almacenamiento: una aplicación o una identidad autorizadas a leer los datos los siguen leyendo en claro, y esa es la parte que la gente lee mal.
Cifrado en tránsito (Encryption in transit)
En seguridad del dato, el cifrado en tránsito protege los datos mientras viajan por una red, casi siempre con TLS, de forma que no se puedan leer ni alterar por el camino. Es uno de los tres pilares del cifrado, junto al cifrado en reposo y al cifrado en uso, y cada uno protege el dato en un estado distinto, que es la razón de que no sean intercambiables.
Clasificación de datos (Data classification)
En seguridad del dato, la clasificación de datos es el etiquetado de la información por sensibilidad para poder aplicar políticas de manejo, almacenamiento y acceso. La clasificación habilita la política; no la aplica. La aplicación automática depende de herramientas que actúen sobre las etiquetas, y en la mayoría de las organizaciones el etiquetado es manual y envejece.
Criptografía post-cuántica (Post-quantum cryptography)
En criptografía, la criptografía post-cuántica es la familia de algoritmos diseñados para seguir siendo seguros frente a un atacante con un ordenador cuántico grande, que rompería los esquemas de clave pública que hoy protegen la mayor parte del tráfico. Es la pregunta del momento en los consejos de administración, y la respuesta depende de cuánto tiempo tenga que seguir siendo confidencial cada dato.
Descifrado
El descifrado es el proceso de devolver los datos cifrados a su forma original y legible. Es la mitad de la criptografía en la que la gestión de claves decide si todo lo demás ha servido de algo.
Desmagnetización
La desmagnetización es el borrado de un soporte magnético aplicándole un campo lo bastante fuerte como para desordenar la información que guarda. Se usa al retirar discos duros mecánicos, cintas y bandas magnéticas: bien hecha, el dato no se recupera, y hecha sobre un disco de estado sólido no borra absolutamente nada.
Firma electrónica y firma digital
En criptografía aplicada, la firma electrónica es el mecanismo que permite comprobar quién firmó un documento y que nadie lo ha cambiado desde entonces. Su forma técnica fuerte es la firma digital, que combina una función hash con criptografía de clave pública, y su valor depende por completo de dos cosas que no son matemáticas: que la clave privada siga siendo privada y que alguien verifique la firma de verdad.
Función de derivación de claves (KDF)
En criptografía, una función de derivación de claves (KDF) convierte una contraseña o un secreto compartido en una clave criptográfica, y para el almacenamiento de contraseñas es lenta y dura en memoria a propósito, para que adivinar salga caro. Es el control que de verdad resiste el crackeo, y la ficha que corrige el consejo equivocado sobre las funciones hash y el consejo anticuado sobre la sal, porque los dos apuntan aquí.
Gestión de secretos (Secrets management)
En seguridad de aplicaciones y de cloud, la gestión de secretos es el almacenamiento de claves de API, certificados y contraseñas con rotación, control de acceso y auditoría, en lugar de dentro del código o de la configuración. Es un hallazgo constante en las pruebas de cloud, y es un control que conviene distinguir de un KMS, porque un gestor de secretos devuelve el secreto para que se lea.
GNU Privacy Guard (GnuPG)
GNU Privacy Guard es la implementación libre y de código abierto del estándar OpenPGP. Te permite cifrar y firmar digitalmente ficheros y mensajes, y es lo que sigue sosteniendo la mayor parte de la verificación de firmas en la cadena de suministro de software.
Hardware security module (HSM)
Un hardware security module es un dispositivo dedicado que genera y guarda claves criptográficas y hace operaciones con ellas, construido de forma que el material de la clave no se pueda exportar en claro. Las aplicaciones le mandan datos para firmar o descifrar y reciben un resultado, nunca la clave.
Hash (hashing)
En criptografía, una función hash convierte una entrada de cualquier tamaño en una huella de longitud fija y difícil de invertir. Un hash criptográfico tiene que resistir ataques de preimagen, de segunda preimagen y de colisión; sobre eso se sostienen las comprobaciones de integridad y las firmas digitales. Las contraseñas son la excepción: necesitan una función de derivación de clave hecha para eso, nunca un hash rápido de propósito general.
HMAC
HMAC es un código de autenticación de mensaje construido a partir de una función hash y una clave secreta compartida, especificado en el RFC 2104. Demuestra que un mensaje no se alteró y que viene de alguien que tiene la clave, que es una garantía distinta de la de una firma digital: las dos partes pueden producirlo, así que establece autenticidad pero no no repudio.
PII
En protección de datos, PII (personally identifiable information) es la forma estadounidense de nombrar los datos que identifican a una persona. Bajo el RGPD el concepto operativo son los datos personales, que es más amplio: cubre identificadores en línea, direcciones IP, cookies y datos seudonimizados. En España y en la Unión Europea el término canónico son los datos personales, y PII estrecha el alcance.
Prevención de pérdida de datos (DLP)
En seguridad del dato, el DLP (prevención de pérdida de datos) clasifica, vigila y bloquea información sensible cuando sale de una organización. Los canales han cambiado: junto al correo y los soportes extraíbles, hoy los datos salen por SaaS, por el navegador, por almacenamiento personal, por repositorios de código y, sobre todo, pegados en un asistente de IA. Se compra dentro de una plataforma SSE o de endpoint más amplia.