CO21.5 Aplicaciones e impactos de la criptografía

Tema 21 5 Aplicaciones e impactos de la criptografía

Aplicaciones de PKI

¿Dónde puede usar PKI en una empresa? A continuación, se detalla una breve lista de usos comunes de las PKI:

  • Autenticación de pares basada en certificados SSL/TLS
  • Asegurar tráfico de red utilizando redes VPN IPsec
  • Tráfico web HTTPS
  • Control de acceso a la red mediante la autenticación 802.1x
  • Protección de correo electrónico utilizando el protocolo S/MIME
  • Protección de mensajería instantánea
  • Aprobación y autorización de aplicaciones con firma de código
  • Protección de datos de usuarios con el Sistema de Archivos de Encriptación (Encryption File System EFS)
  • Implementación de autenticación de dos factores con tarjetas inteligentes
  • Protección de dispositivos de almacenamiento USB

Encriptación de transacciones en la red

Un analista de seguridad debe ser capaz de reconocer y resolver problemas potenciales relacionados a permitir el uso de soluciones relacionadas con PKI en la red empresarial.

Tenga en cuenta la manera en que el crecimiento del tráfico de SSL/TLS constituye un riesgo grave de seguridad para las empresas, ya que el tráfico está encriptado y no puede interceptarse ni monitorearse con los métodos normales. Los usuarios pueden introducir malware o filtrar información confidencial en una conexión SSL/TLS.

Los agentes de amenaza pueden utilizar SSL/TLS para introducir violaciones de cumplimiento reglamentario, virus y malware, o provocar pérdida de datos e intentos de intrusión en una red.

Otros problemas relacionados con SSL/TLS pueden vincularse a la validación del certificado de un servidor web. Cuando esto ocurre, los navegadores web muestran una advertencia de seguridad. Algunos de los problemas relacionados con la PKI que están vinculados a advertencias de seguridad son los siguientes:

  • Plazo de validez – Los certificados X.509v3 especifican fechas de inicio y fin de validez. Si la fecha actual está fuera del rango, el navegador web muestra un mensaje. Los certificados caducados pueden deberse simplemente a una distracción del administrador, pero también pueden reflejar problemas más graves.
  • Error de validación de firma – Si un navegador no puede validar la firma en el certificado, no hay ninguna garantía de que la clave pública en el certificado sea auténtica. Ocurrirá un error con la validación de la firma si el certificado raíz de la jerarquía de la CA no está disponible en el almacén de certificados del navegador.

En la figura, se ve un ejemplo de un error de validación de firma con Cisco AnyConnect Mobility VPN Client.

Encriptación y monitoreo de seguridad

El monitoreo de red se vuelve más difícil cuando los paquetes están encriptados. Sin embargo, los analistas de seguridad deben conocer esas dificultades y abordarlas lo mejor posible. Por ejemplo, cuando se utilizan VPN de sitio a sitio, el IPS debe colocarse de modo que pueda monitorear el tráfico sin encriptar.

Sin embargo, el aumento de HTTPS en la red empresarial supone nuevos desafíos. Dado que HTTPS introduce tráfico HTTP encriptado de punto a punto (mediante TLS/SSL), no es tan fácil observar el tráfico de los usuarios.

Los analistas especializados en seguridad deben saber cómo sortear y resolver estos problemas. Aquí vemos una lista de algunas de las medidas que podría tomar un analista especializado en seguridad:

  • Configurar reglas para distinguir entre tráfico SSL y no SSL, o entre tráfico SSL de HTTPS y no HTTPS.
  • Aumentar la seguridad mediante la validación de certificados de servidor usando CRL y OCSP.
  • Implementar protección antimalware y filtrado URL de contenido HTTPS.
  • Implementar un dispositivo Cisco SSL para desencriptar el tráfico SSL y enviarlo a dispositivos de Sistema de Prevención de Intrusiones (intrusion prevention system IPS) para identificar riesgos normalmente ocultos para SSL.

La criptografía es dinámica y siempre cambia. Un analista de seguridad debe comprender bien los algoritmos y las operaciones criptográficas para poder investigar los incidentes de seguridad relacionados con la criptografía.

Hay dos maneras principales en las que la criptografía afecta las investigaciones de seguridad. En primer lugar, los ataques pueden dirigirse específicamente a los algoritmos de encriptación propiamente dichos. Después de que se descodifica el algoritmo y el atacante obtiene las claves, es posible desencriptar y leer todos los datos encriptados que recopile el atacante, lo que expone los datos privados. Luego de esto, la investigación de seguridad también se ve afectada porque los datos se pueden ocultar a plena vista, encriptándolos. Por ejemplo, es muy probable que un firewall no vea el tráfico de control y comando que se encripte con TLS/SSL. Si no es posible ver y comprender el tráfico de control y comando entre un servidor de control y comando y una computadora infectada en una red segura, tampoco se puede detener. El atacante podría continuar usando comandos encriptados para infectar más computadoras y, posiblemente, crear una botnet. Es posible detectar este tipo de tráfico si se desencripta el tráfico y se lo compara con firmas de ataques conocidos, o si se detecta tráfico anómalo de TLS/SSL. Esto es muy difícil y lento, y la eficacia del proceso no está garantizada.

Cuestionario de práctica

Scroll al inicio