Saltar al contenido principal

Cifrado en tránsito - Protección de datos en la red

Lectura de 2 min aprox.

El cifrado en tránsito (Encryption in Transit) es una técnica que cifra los datos que circulan por una red para evitar la interceptación y la manipulación. TLS (Transport Layer Security) es el protocolo representativo, utilizado para proteger todo tipo de comunicaciones de red, como la comunicación HTTPS, el envío y recepción de correo electrónico y los túneles VPN. TLS 1.3, la versión más reciente, se estandarizó como RFC 8446 en agosto de 2018, reduciendo el número de idas y vueltas del protocolo de negociación y eliminando los conjuntos de cifrado obsoletos.

Casos de uso reales

Por ejemplo, un sistema podría proteger la comunicación externa con HTTPS y dejar en texto plano la comunicación interna entre microservicios. En ese estado, quien logre entrar en la misma red puede leer el tráfico interno tal cual, por lo que una contramedida habitual es usar una malla de servicios (como Istio) para aplicar mTLS también a la comunicación entre servicios, automatizando la autenticación y el cifrado en la capa de plataforma en lugar de dejarlo en manos de cada aplicación.

Flujo del cifrado en tránsito

Cliente: iniciar el handshake TLS
Servidor: presentar el certificado, intercambiar claves
Generar una clave compartida (clave de sesión)
Establecer la comunicación cifrada (intercambio de datos)

La diferencia con el cifrado en reposo

Mientras que el cifrado en reposo protege los datos almacenados en discos y bases de datos, el cifrado en tránsito protege los datos mientras se desplazan del emisor al receptor. Ambos son complementarios, y cualquiera de ellos por sí solo resulta insuficiente. Por ejemplo, aunque cifres tu base de datos, si la comunicación con el servidor de aplicaciones se realiza en texto plano, los datos podrían ser interceptados mediante un ataque de intermediario.

Principales protocolos e implementaciones

TLS 1.3, la versión más reciente definida en el RFC 8446, reduce el número de viajes de ida y vuelta del handshake y equilibra la seguridad con la velocidad. SSH cifra la comunicación de administración de servidores, e IPsec proporciona cifrado de la capa de red mediante túneles VPN. En entornos de nube, se recomiendan diseños que apliquen también mTLS (autenticación TLS mutua) a la comunicación entre servicios. En el Wi-Fi público, el cifrado en tránsito es especialmente importante, y combinarlo con una VPN también permite proteger la comunicación no cifrada.

Claves operativas

Los certificados TLS tienen fecha de caducidad y, si se olvida renovarlos, los navegadores muestran una advertencia que deja el servicio prácticamente inutilizable. Utiliza la renovación automática de Let's Encrypt o herramientas de gestión de certificados para evitar la caducidad. Además, TLS 1.0/1.1 tienen vulnerabilidades conocidas y el IETF los declaró formalmente obsoletos en el RFC 8996 (marzo de 2021), por lo que es necesario deshabilitarlos. Combinar una contraseña aleatoria robusta con el cifrado en tránsito evita que tus credenciales circulen por la red en texto plano.

Términos relacionados

¿Te resultó útil este artículo?