Tema 21.2 Confidencialidad

Confidencialidad de los datos

Hay dos clases de encriptación utilizadas para brindar confidencialidad de los datos, diferenciadas en cómo utilizan las claves:

  • Simétrico.
  • Asimétrico.
Imagen 8 Diferencias básicas entre encriptado simétrico y asimétrico
SimétricoAsimétrico
AlgoritmosDES, 3 DES y AESRSA,PKI
ClavesIdénticasDiferentes
Longitud de claves (bits)40-256512-4096
Velocidad de encriptaciónMás rápidaMás lenta
UsoDatos masivos (VPN)Transacciones rápidas ( HTTPS)

Encriptado simétrico

El funcionamiento del encriptado simétrico se basa en la encriptación y desencriptación de datos utilizando la misma clave secreta. Así, tanto el remitente como el receptor deben compartir y conocer dicha clave antes de que se produzca la comunicación.

Imagen 9  Ejemplo de Encriptación Simétrica

Respecto a los algoritmos de encriptación simétrica:

  • Se emplean con el tráfico de VPN.
  • Emplean menos recursos de CPU que los asimétricos.
  • Rápido cifrado y descifrado de datos.
  • A cuanto mayor información, más tiempo tardará la encriptación y en ser descubierta por otra persona.
  • Claves de encriptación de 40 a 256 bits (128 bits mínimos recomendados por seguridad).
  • Cuanta más longitud de clave, más seguridad.

Se pueden diferenciar dos tipos de dicha encriptación:

  • Cifrado por bloques: aplican el cifrado sobre bloques de texto plano mediante bloques de bits de longitud fija de 64 o 128 bits. La longitud de los bloques de entrada y de salida es idéntica.
Imagen 10 Representación Cifrado por bloques.

Cifrado de flujo: encriptan el texto plano byte por byte, o bit por bit. Son, básicamente, un cifrado por bloques con un tamaño de bloque de un byte o bit. Y, suelen ser más rápidos que los cifrados por bloques, debido a que los datos se encriptan continuamente.

Imagen 11 Representación Cifrado de flujo.

Los algoritmos de encriptación simétrica más conocidos son:

Tabla 4 Algoritmos de encriptación simétrica más utilizados

Encriptación asimétrica

Los algoritmos asimétricos:

  • Conocidos como algoritmos de claves públicas.
  • La clave de encriptación y la de desencriptación son diferentes.
  • No es posible calcular la clave de desencriptación a partir de la clave de encriptación, y viceversa.
Imagen 12  Ejemplo de Encriptación Asimétrica

Respecto a los algoritmos asimétricos:

  • Utilizan una clave pública y una privada.
  • Ambas claves son capaces de encriptar, pero se requiere la clave complementaria para la desencriptación.
  • El proceso es reversible.
  • Los datos encriptados con la clave privada requieren la clave pública para desencriptarse.
  • Proporcionan confidencialidad y autenticidad.
  • Deben usarse longitudes de clave muy prolongadas.
  • Utiliza longitudes de claves entre 512 y 4096 bits (mayores o iguales a 2048 bits son confiables, pero, de 1024 bits o más cortas se consideran insuficientes).
  • Más lentos que los simétricos.
  • Se utilizan en criptografías de poco volumen (firmas digitales e intercambio de claves).
PROTOCOLOS CON CLAVES ASIMÉTRICASDESCRIPCIÓN
Internet Key Exchange (IKE)Es un componente fundamental de las VPN con IPsec.
  Secure Socket Layer (SSL)Ahora se implementa como un estándar IETF de la Seguridad de la Capa de Transporte (Transport Layer Security TLS).
  Security Shell (SSH)Este protocolo proporciona una conexión segura de acceso remoto a dispositivos de red.
    Pretty Good Privacy (PGP)Este programa de computadora proporciona privacidad y autenticación criptográfica. A menudo, se utiliza para aumentar la seguridad de las comunicaciones por correo electrónico.
Tabla 5 Ejemplos de protocolos donde se utilizan algoritmos de claves asimétricas.
ALGORITMO DE ENCRIPTACIÓNLONGITUD DE BITSFUNCIONAMIENTOUSO
  Diffie-Hellman (DH)512, 1024, 2048, 3072, 4096Acuerdo de claves. Basado en potencias, pues es difícil calcular la potencia utilizada, sabiendo el número base y el resultado.Establecimiento de canales seguros de comunicación. (IPSec, SSH)
Estándar de firmas digitales (DDS) y Algoritmo de Firmas Digitales (DSA)    512 – 1024Basado en ElGamal.Aplicaciones de seguridad y autenticación en línea.
Algoritmos de encriptación Rivest, Shamir, Adleman (RSA)Entre 512 y 2048Basado en la factorización de números muy elevados.Protocolos de comercio electrónico para garantizar la autenticación.
    ElGamal    512 – 1024Basado en Diffie-Hellman. Desventaja en cuanto al tamaño del mensaje encriptado (muy elevado).En mensajes pequeños como firmas digitales.
Técnicas de curvas elípticas  224 o superiorBasado en ecuaciones cúbicas. Ventaja en cuanto al tamaño de las claves (más pequeñas).Aumentar la eficiencia de algoritmos criptográficos
Tabla 6 Ejemplos comunes de algoritmos de encriptación asimétrica

Encriptación asimétrica – Confidencialidad

Los algoritmos asimétricos se emplean para proporcionar confidencialidad sin requerir compartir una contraseña de antemano. La confidencialidad en estos algoritmos comienza con el proceso de encriptación utilizando la clave pública.

El proceso puede resumirse con la fórmula:

Clave Pública (Encriptar) + Clave Privada (Desencriptar) = Confidencialidad

Y se puede reflejar en el siguiente ejemplo:

  1. Alice solicita y obtiene la clave pública de Bob.
  1. Alice utiliza la clave pública de Bob para cifrar un mensaje con un algoritmo acordado. Alice le envía el mensaje encriptado a Bob.

3. Bob utiliza su clave privada para desencriptar el mensaje Dado que Bob es el único con la clave privada, el mensaje de Alice sólo puede ser desencriptado por Bob y así se logra la confidencialidad.

Encriptación asimétrica – Autenticación

El objetivo de autenticación de los algoritmos asimétricos se inicia cuando comienza el proceso de encriptación con la clave privada.

El proceso puede resumirse con la fórmula:

Clave privada (Encriptar)+Clave pública (Desencriptar)=Autenticación

Y se puede reflejar en el siguiente ejemplo:

  1. Alice encripta el mensaje utilizando su clave privada Alice le envía el mensaje encriptado a Bob. Bob necesita autenticar que el mensaje realmente provino de Alice.

2. Para autenticar el mensaje, Bob solicita la clave pública de Alice.

3. Bob utiliza la clave pública de Alice para desencriptar el mensaje

Encriptación asimétrica – Integridad

Combinar los dos procesos de encriptación asimétrica proporciona confidencialidad, autenticación e integridad de los mensajes.

Combinar tanto el proceso directo (confidencialidad) como el inverso (autenticidad) garantiza la integridad de los datos.

El proceso es el siguiente. El emisor encripta el mensaje con la clave pública del receptor y, sobre el hash resultante, aplica una nueva encriptación mediante su clave privada, obteniendo un hash encriptado.

Cuando el hash encriptado es recibido por el receptor, este utiliza la clave pública del remitente para desencriptar el hash, obteniendo el mensaje encriptado. Entonces, el receptor usa su clave privada para desencriptar el mensaje, obteniendo el mensaje original.

Se puede reflejar en el siguiente ejemplo:

  1. Alice quiere enviar un mensaje a Bob con la seguridad de que solo él podrá leerlo. En otras palabras, Alice quiere garantizar la confidencialidad del mensaje. Alice utiliza la clave pública de Bob para cifrar el mensaje. Solo Bob podrá descifrarlo usando su propia clave privada.

2. Alice también quiere garantizar la integridad y autenticación de los mensajes. La autenticación le garantiza a Bob que el documento fue enviado por Alice y la integridad asegura que no se modificó. Alice usa su propia clave privada para cifrar un hash del mensaje Alice envía el mensaje encriptado con su hash encriptado a Bob.

3. Bob utiliza la clave pública de Alice para comprobar que no se modificó el mensaje. El hash recibido equivale al hash determinado localmente según la clave pública de Alice. Además, esto comprueba que Alice definitivamente es la remitente del mensaje, porque nadie más tiene la clave privada de Alice.

4. Bob utiliza su clave privada para descifrar el mensaje

Diffie – Hellman

Las principales características de este algoritmo son:

  • Algoritmo matemático asimétrico.
  • Permite que dos computadoras generen un secreto compartido idéntico sin antes haberse comunicado.
  • El remitente y el receptor nunca intercambian la nueva clave compartida.
  • Estos son dos ejemplos de casos en los que el algoritmo de DH suele utilizarse:
    • Se intercambian datos mediante una VPN con IPsec
    • Se intercambian datos de SSH.
Imagen 13  Ejemplo de cómo funciona el algoritmo DH

Explicación de la imagen ejemplo para el funcionamiento del algoritmo DH:

  • Utilización de colores en lugar de números complejos en el algoritmo de intercambio de claves de Diffie-Hellman (DH) para simplificar el proceso.
  • Elección de un color común (amarillo) por Alice y Bob para iniciar el intercambio de claves.
  • Selección de colores secretos individuales (rojo para Alice, azul para Bob) como claves privadas.
  • Mezcla del color común con el color secreto de cada parte para generar colores públicos (naranja y verde).
  • Intercambio de colores públicos entre Alice y Bob.
  • Mezcla de los colores públicos recibidos con el color secreto original de cada participante para obtener un color marrón, que representa la clave compartida.
  • La seguridad de DH se basa en el uso de números extremadamente grandes en los cálculos (por ejemplo, 1024 bits).
  • Uso de diferentes grupos de DH para determinar la fortaleza de la clave en el proceso de acuerdo de clave, con tamaños de bits variados (por ejemplo, DH Group 1: 768 bits, DH Group 2: 1024 bits, etc.).

Desafortunadamente, los sistemas de clave asimétrica son extremadamente lentos para cualquier tipo de encriptación masiva. Por esto, es común encriptar la mayor parte del tráfico utilizando un algoritmo simétrico y dejar el algoritmo de DH para crear claves que serán utilizadas por el algoritmo de encriptación.

Cuestionario de práctica

21.2.10 Práctica de laboratorio: Encriptar y Desencriptar Datos Utilizando OpenSSL

21.2.11 Práctica de laboratorio: Encriptar y Desencriptar Utilizando una Herramienta de Hacker

21.2.12 Práctica de laboratorio: Examinación de Telnet y SSH en Wireshark

Scroll al inicio