Saltar al contenido

Criptografía y firma digital

Las técnicas criptográficas que sostienen todo lo demás: cifrado simétrico y asimétrico, funciones resumen, la mecánica de la firma digital, el catálogo de protocolos seguros y el control remoto de puestos.

Cifrado simétrico y asimétrico

El cifrado simétrico usa la MISMA clave para cifrar y descifrar: es rápido y su problema es el reparto, porque la clave tiene que viajar hasta el otro extremo por un canal seguro que todavía no existe. Con n participantes hacen falta n(n-1)/2 claves distintas. Los algoritmos que hay que reconocer: AES (el estándar actual, con claves de 128, 192 y 256 bits), 3DES (obsolescente) y ChaCha20.

El asimétrico usa una PAREJA de claves por participante: lo que cifra la pública solo lo descifra la privada, y al revés. Resuelve el reparto (la pública se publica) a costa de ser mucho más lento. Algoritmos: RSA, las curvas elípticas (menos bits para la misma seguridad) y Diffie-Hellman para acordar claves. Por eso todo sistema real es híbrido: la asimétrica acuerda una clave de sesión y la simétrica cifra los datos.

SimétricoAsimétrico
ClavesUna, compartidaDos por participante: pública y privada
VelocidadAltaBaja: mil veces más lento
ProblemaEl reparto de la claveLa autenticidad de la clave pública
AlgoritmosAES, 3DES, ChaCha20RSA, curvas elípticas, Diffie-Hellman
Claves con n usuariosn(n-1)/22n

Para el examen

  • Simétrico: una clave compartida; rápido; su problema es el reparto

  • Asimétrico: pareja pública-privada; lento; resuelve el reparto

  • Claves con n usuarios: n(n-1)/2 en simétrico frente a 2n en asimétrico

  • Esquema híbrido: la asimétrica acuerda la clave de sesión y la simétrica cifra los datos

Las funciones resumen (hash)

La función resumen convierte cualquier entrada en una huella de longitud FIJA. Tres propiedades la definen: es unidireccional (de la huella no se recupera el original), un cambio mínimo en la entrada cambia la huella entera (efecto avalancha) y debe ser computacionalmente inviable encontrar dos entradas con la misma huella (resistencia a colisiones).

El catálogo para el examen: MD5 (128 bits) y SHA-1 (160 bits) están ROTOS y no deben usarse; los vigentes son la familia SHA-2 (SHA-256, SHA-512) y SHA-3. El HMAC combina un hash con una clave secreta para autenticar mensajes: integridad más autenticación, pero sin no repudio, porque la clave es compartida.

Para el examen

  • Qué produce un hash: una huella de longitud FIJA, sea cual sea la entrada

  • Rotos: MD5 (128 bits) y SHA-1 (160 bits)

  • Vigentes: SHA-2 (SHA-256, SHA-512) y SHA-3

  • HMAC: hash con clave: integridad y autenticación, pero sin no repudio

La mecánica de la firma digital

Resumir

Se calcula el hash del documento, nunca se cifra el documento entero.

Cifrar el resumen con la clave PRIVADA

Eso es la firma: solo el titular pudo producirla.

Enviar documento y firma

El documento viaja en claro (firmar no es cifrar).

Verificar

El receptor descifra la firma con la clave PÚBLICA del emisor y compara el resumen con el que calcula él mismo: si coinciden, el documento está íntegro y el autor es quien dice ser.

La firma garantiza tres cosas: integridad (el documento no cambió), autenticación (lo firmó el titular de la privada) y no repudio (no puede negar haberlo firmado). Lo que NO garantiza es la confidencialidad: para eso habría que cifrar además el contenido. Y el eslabón que une una clave pública con una persona es el certificado, emitido por una autoridad de certificación: la PKI vista en el bloque de Legislación.

Para el examen

  • Qué se cifra al firmar: el HASH del documento, con la clave PRIVADA del firmante

  • Con qué se verifica: con la clave PÚBLICA del firmante

  • Qué garantiza: integridad, autenticación y no repudio

  • Qué NO garantiza: la confidencialidad: firmar no es cifrar

El catálogo de protocolos seguros

ProtocoloQué protegeDetalle preguntable
TLSEl canal de cualquier aplicación (HTTPS, 443)Vigentes solo 1.2 y 1.3
SSHSesión remota y copia de ficheros (22)Sustituye a Telnet, que va en claro
IPsecCualquier tráfico IP, en la capa de redAH autentica; ESP además cifra
S/MIME y PGPEl correo de extremo a extremoCifran y firman el mensaje, no el canal
SFTP frente a FTPSTransferencia de ficherosSFTP va sobre SSH; FTPS es FTP sobre TLS
DNSSECLa autenticidad de las respuestas DNSFirma las zonas: no cifra, autentica

Para el examen

  • SFTP frente a FTPS: SFTP va sobre SSH (22); FTPS es FTP sobre TLS

  • S/MIME y PGP: protegen el mensaje de correo de extremo a extremo, no el canal

  • DNSSEC: autentica las respuestas DNS con firmas; no las cifra

El control remoto de puestos de usuario

El soporte a usuarios se apoya en tomar el control del puesto a distancia. Las dos familias técnicas: RDP, el protocolo de escritorio remoto de Windows, que abre una SESIÓN propia en el puerto 3389, y VNC, multiplataforma sobre el protocolo RFB y puerto 5900, que comparte la pantalla EN CURSO en vez de abrir sesión aparte. En el mercado conviven con herramientas de asistencia como TeamViewer o AnyDesk, que atraviesan el cortafuegos apoyándose en servidores intermedios.

Las precauciones que caen en examen: no exponer nunca RDP directamente a internet (es la puerta clásica del ransomware), exigir autenticación a nivel de red (NLA), túnel VPN o pasarela por delante, limitar quién puede conectar y registrar las sesiones. En la Administración, la asistencia remota exige además el consentimiento del usuario atendido.

Para el examen

  • RDP: escritorio remoto de Windows, puerto 3389; abre sesión propia

  • VNC: multiplataforma, protocolo RFB, puerto 5900; comparte la pantalla en curso

  • Regla de oro: RDP nunca expuesto a internet: NLA y VPN o pasarela por delante