Cifrado en reposo - Protección de datos en disco
Lectura de 2 min aprox.
El cifrado en reposo (Encryption at Rest) es una técnica que protege los datos almacenados cifrándolos. Aunque los datos guardados en un disco duro, SSD o almacenamiento en la nube sean robados físicamente o se acceda a ellos sin autorización, su contenido no puede leerse mientras la clave de cifrado no se haya filtrado. A fecha de 2026, los principales servicios de almacenamiento en la nube (Amazon S3, Azure Storage, Google Cloud Storage) aplican el cifrado en reposo de forma predeterminada, y es una medida estándar como requisito de cumplimiento empresarial. Es un concepto que forma pareja con el cifrado en tránsito (Encryption in Transit).
Casos de uso reales
Por ejemplo, el portátil de un empleado podría ser robado durante un viaje de trabajo. Si está habilitado el cifrado de disco completo, como BitLocker, no es posible extraer el contenido sin la clave de cifrado aunque se retire el disco y se lea directamente. Según la Ley de Protección de la Información Personal de Japón, una fuga de datos personales a los que se han aplicado medidas como el cifrado avanzado queda excluida de los supuestos que deben notificarse a la Comisión de Protección de la Información Personal (artículo 7 del Reglamento de Aplicación), por lo que el hecho de que estuvieran cifrados o no cambia la carga de la respuesta posterior.
Métodos de cifrado en reposo
El cifrado de disco completo (FDE) cifra todo el disco, siendo BitLocker (Windows) y FileVault (macOS) ejemplos representativos. El cifrado a nivel de archivo cifra archivos o carpetas individuales. El cifrado de bases de datos protege los datos dentro de una base de datos mediante métodos como TDE (Transparent Data Encryption). En entornos de nube, el cifrado del lado del servidor con AWS KMS o Azure Key Vault es lo estándar.
La diferencia con el cifrado en tránsito
Mientras que el cifrado en reposo protege los datos en el almacenamiento, el cifrado en tránsito (como SSL/TLS) protege los datos que circulan por la red. Por ejemplo, una contraseña enviada por HTTPS se cifra durante la transmisión, pero cuando se guarda en la base de datos del servidor permanece en texto plano si no hay cifrado en reposo. La protección completa de los datos requiere ambos. Los conceptos básicos del cifrado explican en detalle la relación entre ambos.
Relación con las contraseñas
Descifrar un almacenamiento cifrado requiere una contraseña o una clave de cifrado. Usar una contraseña aleatoria suficientemente larga como frase de contraseña del cifrado de disco refuerza la protección incluso frente al robo físico. La gestión de la clave de cifrado también es importante, ya que perder la clave hace que los datos resulten inaccesibles. Los dispositivos portátiles siempre corren riesgo de pérdida o robo, por lo que mantener habilitado el cifrado de disco completo es un paso básico junto con la seguridad del almacenamiento en la nube.
¿Te resultó útil este artículo?