CYBER WELFARE

Proteja su privacidad digital

Cómo funciona el cifrado de los dispositivos: claves, hardware y estados

Para entender cómo funciona el cifrado de los dispositivos conviene partir de una idea: el cifrado es la única tecnología de esta serie que ofrece una garantía matemática en lugar de procedimental. No depende de quién controla qué, sino del hecho de que, sin la clave correcta, los datos son números sin sentido.

Entender su funcionamiento aclara dos cosas que suelen generar confusión: por qué solo protege en determinados estados y por qué, sin la clave de recuperación, no hay forma de solucionarlo.

Profundiza en la recomendación de cifrar los datos de tus dispositivos.

La idea básica: cómo funciona el cifrado de los dispositivos

Cada dato que se escribe en el almacenamiento se transforma mediante un algoritmo (una receta matemática precisa) y una clave. El resultado no se puede distinguir de una secuencia aleatoria.

Cada dato que se lee vuelve a su forma legible con la misma clave.

El paso es continuo y transparente. No hay un momento en el que «cifras» un archivo: todo lo que se escribe ya está cifrado, y todo lo que se lee se descifra al vuelo.

En los dispositivos modernos estas operaciones las realizan componentes de hardware específicos, y por eso hoy el cifrado no tiene un coste de rendimiento que se note.

La cadena de claves

Es la parte más interesante, y la que explica todo lo demás.

La clave que cifra los datos no es tu código. Es una clave generada al azar durante la primera configuración, mucho más larga y robusta que cualquier código que se pueda memorizar.

Esa clave, a su vez, está protegida (cifrada) con otra clave derivada de tu código de desbloqueo.

NivelQué contiene
Los datosCifrados con la clave principal
La clave principalCifrada con la clave derivada del código
La clave derivadaCalculada a partir de tu código, nunca guardada
El códigoSolo lo conoces tú

Esta estructura tiene dos consecuencias muy prácticas.

Cambiar el código no obliga a volver a cifrarlo todo. Solo se vuelve a cifrar la clave principal, que es pequeñísima. Por eso cambiar la contraseña del ordenador es instantáneo.

La clave de recuperación es una segunda copia de la clave principal, protegida de otra manera. No es una forma de saltarse el cifrado: es otra cerradura en la misma puerta.

El componente que custodia las claves

Los dispositivos modernos tienen un elemento de hardware aislado, diseñado para custodiar las claves y realizar las operaciones criptográficas sin exponerlas nunca al resto del sistema.

Hace tres cosas que el software por sí solo no podría hacer:

Custodia las claves de forma inaccesible. Ni siquiera el sistema operativo puede extraerlas: solo puede pedir al componente que realice una operación.

Limita los intentos. Tras varios códigos erróneos introduce esperas cada vez más largas y, después de muchos, puede dejar las claves inutilizables para siempre.

Vincula las claves al dispositivo. Las claves no funcionan en otro dispositivo: llevarse el disco a otro equipo no sirve de nada.

El segundo punto es el que hace viable un código numérico: sin el límite de intentos, un PIN de seis dígitos se podría adivinar en poco tiempo. Con el límite, no.

Y es también la razón por la que la solidez del código importa de todos modos: si alguien consiguiera saltarse el componente, el código sería la única defensa.

Por qué importan los estados del dispositivo

Es el punto que conecta esta unidad con la del bloqueo de pantalla, y la parte más importante que hay que entender.

EstadoDónde están las clavesLos datos
ApagadoSolo en su forma protegidaIlegibles
Encendido y aún sin desbloquearSolo en su forma protegidaIlegibles
Bloqueado después de usarloAlgunas retiradas de la memoriaIlegibles en gran parte
Encendido y desbloqueadoEn la memoria, listas para usarseLegibles
En suspensiónEn la memoriaLegibles

Las dos últimas filas son el límite del cifrado, y hay que decirlo con claridad: en un dispositivo encendido o en suspensión, las claves están en la memoria porque son necesarias para que funcione. En ese estado el cifrado no ofrece protección.

La fila de la suspensión es la que sorprende: un portátil con la tapa cerrada pero en suspensión no está en el estado protegido. Muchas personas lo consideran equivalente a apagado, y no lo es.

De ahí sale la regla práctica más útil de esta unidad: en los contextos de riesgo, apagar es mejor que cerrar la tapa.

Qué ocurre al arrancar

La secuencia aclara por qué a veces se pide una credencial incluso antes de que cargue el sistema.

1. El dispositivo se enciende y carga una pequeña parte del sistema que no está cifrada, que sirve para pedir la credencial.

2. Se pide el código o, en algunos sistemas, la petición llega después de cargar el sistema, con la clave protegida por el componente de hardware.

3. El código desbloquea la clave principal, que se carga en el componente seguro.

4. El sistema arranca con normalidad, y a partir de ese momento cada lectura y cada escritura pasan por el cifrado.

El punto 2 explica la diferencia entre implementaciones: algunas piden la credencial antes del sistema; otras, después. Las dos son válidas, y la segunda es la que hace imposible deducir el estado del cifrado a partir del comportamiento en el arranque.

Por qué el borrado a distancia es instantáneo

Una consecuencia elegante que merece la pena conocer.

En un dispositivo sin cifrar, borrar de verdad los datos significa sobrescribirlos, una operación que lleva tiempo.

En un dispositivo cifrado basta con eliminar la clave. Los datos siguen físicamente en el almacenamiento, pero sin clave son números aleatorios: en la práctica, irrecuperables.

Por eso el borrado a distancia de un móvil es casi inmediato, y por eso un dispositivo cifrado es mucho más seguro para revenderlo o deshacerse de él: incluso un borrado sencillo deja, en la práctica, solo datos ilegibles.

Lo que el cifrado no protege

Para completar el cuadro, los límites.

El dispositivo encendido y desbloqueado. Es el límite principal, ya descrito.

Los datos en la nube. Están protegidos por las políticas del servicio, no por el cifrado de tu dispositivo. Son dos cosas distintas.

Los datos en tránsito. Los protege el cifrado de las conexiones, que se trata en otra unidad.

Una copia de seguridad sin cifrar. Si la copia acaba sin cifrar en un disco externo, la protección del dispositivo no la acompaña.

Un código débil. El cifrado es tan fuerte como la clave que lo protege.

Quien te mira mientras tecleas. Ninguna tecnología protege de un código observado.

Lo que ya has compartido. Un documento enviado a alguien sale del perímetro del dispositivo, y su protección depende del lugar al que haya llegado.

El contenido de las notificaciones con la pantalla bloqueada. Las genera el sistema y se muestran sin desbloquear: el cifrado no interviene. Es un ajuste que hay que regular aparte.

Por qué un cifrado no se «rompe»

Hay una pregunta que aparece a menudo y que merece una respuesta clara: ¿se puede forzar el cifrado?

La respuesta práctica es no, y vale la pena explicar por qué.

Probar todas las claves posibles no es viable. Las claves que se usan hoy tienen una longitud tal que el número de combinaciones supera cualquier capacidad de cálculo existente o previsible. No es una cuestión de potencia: es una cuestión de órdenes de magnitud.

Los algoritmos que se usan son públicos y se estudian desde hace décadas. No son secretos: su robustez viene de que miles de investigadores los han examinado sin encontrar atajos.

Lo que se ataca, cuando se ataca, es otra cosa:

Objetivo realPor qué
El código de desbloqueoEs más corto que la clave, así que es el punto débil
Implementaciones defectuosasUn error de programación, no de las matemáticas
El dispositivo encendidoLas claves están en la memoria
La clave de recuperaciónSi está mal guardada
La personaConvencerla de que entregue el código

Ninguna de estas es un ataque al cifrado: son formas de rodearlo. Por eso, en toda esta serie, la solidez del código de desbloqueo y el bloqueo de pantalla aparecen junto a esta recomendación.

Una nota sobre un tema que surge a menudo en los debates: a veces se habla de avances futuros de la computación que podrían debilitar algunos algoritmos. Afecta sobre todo al cifrado de las comunicaciones, no al del almacenamiento local, y los estándares ya están evolucionando para anticiparse. No es una preocupación para la seguridad personal de hoy.

Cifrado del dispositivo, de los mensajes y de las conexiones

Tres cosas distintas que llevan el mismo nombre y que se confunden con frecuencia. Distinguirlas aclara qué cubre esta recomendación y qué corresponde a otras.

TipoQué protegeFrente a quiénDónde se trata
Del dispositivoLos datos en reposo en el almacenamientoQuien se lleva el dispositivoEsta unidad
De las conexionesLos datos en tránsitoQuien observa la redLa unidad sobre HTTPS
De los mensajesEl contenido hasta el destinatarioEl proveedor del servicioLas apps de mensajería
De las copias de seguridadLa copia guardadaQuien accede a la copiaEsta unidad, parte final

Las tres filas superiores protegen el mismo dato en momentos distintos de su vida: cuando está quieto, cuando viaja, cuando llega.

De ahí se deriva una consecuencia práctica que conviene dejar clara: tener uno no implica tener los demás. Un mensaje protegido durante el viaje se guarda en el móvil, y allí lo protege el cifrado del dispositivo, ya no el de la conversación.

Es también la razón por la que la cuarta fila aparece por separado: una copia de seguridad es una copia que sale del dispositivo, y no hereda su protección.

El cuadro completo, en una frase: el cifrado del dispositivo protege los datos allí donde se quedan, y cada lugar en el que se quedan necesita el suyo propio.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasEntender la cadena de claves y por qué importa el código
ConcienciaciónSaber que un equipo en suspensión no equivale a uno apagado
Comportamiento SeguroApagar en los contextos de riesgo; cifrar también las copias de seguridad

Nivel de referencia: FL3 — Autónomo. Es el nivel en el que se entiende el mecanismo lo suficiente como para tomar decisiones propias: cuándo apagar, dónde guardar la clave y qué copias cifrar.

Resumen

  • Los datos se cifran con una clave larga, que a su vez está protegida por tu código.
  • La clave de recuperación es una segunda cerradura en la misma puerta, no una excepción.
  • Suspender no es lo mismo que apagar: en suspensión las claves siguen en la memoria.
  • El borrado a distancia es instantáneo porque elimina la clave, no los datos.
  • Saber cómo funciona el cifrado de los dispositivos ayuda a ver dónde están sus límites: el dispositivo abierto, la nube, las copias sin cifrar y el propio código.

Acción inmediata recomendada. La próxima vez que dejes el portátil mucho tiempo sin vigilancia, apágalo en lugar de cerrar la tapa. Es la diferencia entre el estado de máxima protección y ninguna protección. Si quieres una medida global de tu nivel, puedes hacer la autoevaluación de la resiliencia digital.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.