Criptografía y firma digital
Las técnicas criptográficas que sostienen todo lo demás: cifrado simétrico y asimétrico, funciones resumen, la mecánica de la firma digital, el catálogo de protocolos seguros y el control remoto de puestos.
Cifrado simétrico y asimétrico
El cifrado simétrico usa la MISMA clave para cifrar y descifrar: es rápido y su problema es el reparto, porque la clave tiene que viajar hasta el otro extremo por un canal seguro que todavía no existe. Con n participantes hacen falta n(n-1)/2 claves distintas. Los algoritmos que hay que reconocer: AES (el estándar actual, con claves de 128, 192 y 256 bits), 3DES (obsolescente) y ChaCha20.
El asimétrico usa una PAREJA de claves por participante: lo que cifra la pública solo lo descifra la privada, y al revés. Resuelve el reparto (la pública se publica) a costa de ser mucho más lento. Algoritmos: RSA, las curvas elípticas (menos bits para la misma seguridad) y Diffie-Hellman para acordar claves. Por eso todo sistema real es híbrido: la asimétrica acuerda una clave de sesión y la simétrica cifra los datos.
| Simétrico | Asimétrico | |
|---|---|---|
| Claves | Una, compartida | Dos por participante: pública y privada |
| Velocidad | Alta | Baja: mil veces más lento |
| Problema | El reparto de la clave | La autenticidad de la clave pública |
| Algoritmos | AES, 3DES, ChaCha20 | RSA, curvas elípticas, Diffie-Hellman |
| Claves con n usuarios | n(n-1)/2 | 2n |
Para el examen
Simétrico: una clave compartida; rápido; su problema es el reparto
Asimétrico: pareja pública-privada; lento; resuelve el reparto
Claves con n usuarios: n(n-1)/2 en simétrico frente a 2n en asimétrico
Esquema híbrido: la asimétrica acuerda la clave de sesión y la simétrica cifra los datos
Las funciones resumen (hash)
La función resumen convierte cualquier entrada en una huella de longitud FIJA. Tres propiedades la definen: es unidireccional (de la huella no se recupera el original), un cambio mínimo en la entrada cambia la huella entera (efecto avalancha) y debe ser computacionalmente inviable encontrar dos entradas con la misma huella (resistencia a colisiones).
El catálogo para el examen: MD5 (128 bits) y SHA-1 (160 bits) están ROTOS y no deben usarse; los vigentes son la familia SHA-2 (SHA-256, SHA-512) y SHA-3. El HMAC combina un hash con una clave secreta para autenticar mensajes: integridad más autenticación, pero sin no repudio, porque la clave es compartida.
Para el examen
Qué produce un hash: una huella de longitud FIJA, sea cual sea la entrada
Rotos: MD5 (128 bits) y SHA-1 (160 bits)
Vigentes: SHA-2 (SHA-256, SHA-512) y SHA-3
HMAC: hash con clave: integridad y autenticación, pero sin no repudio
La mecánica de la firma digital
Resumir
Se calcula el hash del documento, nunca se cifra el documento entero.
Cifrar el resumen con la clave PRIVADA
Eso es la firma: solo el titular pudo producirla.
Enviar documento y firma
El documento viaja en claro (firmar no es cifrar).
Verificar
El receptor descifra la firma con la clave PÚBLICA del emisor y compara el resumen con el que calcula él mismo: si coinciden, el documento está íntegro y el autor es quien dice ser.
La firma garantiza tres cosas: integridad (el documento no cambió), autenticación (lo firmó el titular de la privada) y no repudio (no puede negar haberlo firmado). Lo que NO garantiza es la confidencialidad: para eso habría que cifrar además el contenido. Y el eslabón que une una clave pública con una persona es el certificado, emitido por una autoridad de certificación: la PKI vista en el bloque de Legislación.
Para el examen
Qué se cifra al firmar: el HASH del documento, con la clave PRIVADA del firmante
Con qué se verifica: con la clave PÚBLICA del firmante
Qué garantiza: integridad, autenticación y no repudio
Qué NO garantiza: la confidencialidad: firmar no es cifrar
El catálogo de protocolos seguros
| Protocolo | Qué protege | Detalle preguntable |
|---|---|---|
| TLS | El canal de cualquier aplicación (HTTPS, 443) | Vigentes solo 1.2 y 1.3 |
| SSH | Sesión remota y copia de ficheros (22) | Sustituye a Telnet, que va en claro |
| IPsec | Cualquier tráfico IP, en la capa de red | AH autentica; ESP además cifra |
| S/MIME y PGP | El correo de extremo a extremo | Cifran y firman el mensaje, no el canal |
| SFTP frente a FTPS | Transferencia de ficheros | SFTP va sobre SSH; FTPS es FTP sobre TLS |
| DNSSEC | La autenticidad de las respuestas DNS | Firma las zonas: no cifra, autentica |
Para el examen
SFTP frente a FTPS: SFTP va sobre SSH (22); FTPS es FTP sobre TLS
S/MIME y PGP: protegen el mensaje de correo de extremo a extremo, no el canal
DNSSEC: autentica las respuestas DNS con firmas; no las cifra
El control remoto de puestos de usuario
El soporte a usuarios se apoya en tomar el control del puesto a distancia. Las dos familias técnicas: RDP, el protocolo de escritorio remoto de Windows, que abre una SESIÓN propia en el puerto 3389, y VNC, multiplataforma sobre el protocolo RFB y puerto 5900, que comparte la pantalla EN CURSO en vez de abrir sesión aparte. En el mercado conviven con herramientas de asistencia como TeamViewer o AnyDesk, que atraviesan el cortafuegos apoyándose en servidores intermedios.
Las precauciones que caen en examen: no exponer nunca RDP directamente a internet (es la puerta clásica del ransomware), exigir autenticación a nivel de red (NLA), túnel VPN o pasarela por delante, limitar quién puede conectar y registrar las sesiones. En la Administración, la asistencia remota exige además el consentimiento del usuario atendido.
Para el examen
RDP: escritorio remoto de Windows, puerto 3389; abre sesión propia
VNC: multiplataforma, protocolo RFB, puerto 5900; comparte la pantalla en curso
Regla de oro: RDP nunca expuesto a internet: NLA y VPN o pasarela por delante