Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Azure incluye herramientas para proteger los datos según las necesidades de seguridad y cumplimiento de su empresa. Este artículo se centra en:
- Cómo se protegen los datos en reposo en Microsoft Azure.
- Los distintos componentes que participan en la implementación de protección de datos.
- Ventajas e inconvenientes de los diferentes enfoques de protección de la administración de claves.
El cifrado en reposo es un requisito de seguridad común. Azure cifra los datos en reposo por defecto usando claves gestionadas por plataforma. Este enfoque proporciona a las organizaciones cifrado automático sin el riesgo ni el costo de una solución de administración de claves personalizada. Las organizaciones pueden confiar en Azure para gestionar el cifrado en reposo usando claves gestionadas por la plataforma, o pueden usar claves gestionadas por el cliente cuando necesiten un control adicional sobre las claves de cifrado y las políticas de gestión de claves.
¿Qué es el cifrado en reposo?
El cifrado es la codificación segura de los datos utilizados para proteger la confidencialidad de los datos. El diseño de cifrado en reposo en Azure usa el cifrado simétrico para cifrar y descifrar grandes cantidades de datos rápidamente según un modelo conceptual sencillo.
- Una clave de cifrado simétrica cifra los datos a medida que se escriben en el almacenamiento.
- La misma clave de cifrado descifra esos datos mientras se preparan para su uso en memoria.
- Diferentes particiones pueden usar diferentes claves.
- Almacenar las claves en un lugar seguro con políticas de control de acceso y auditoría basadas en identidad. Si las claves de cifrado de datos se almacenan fuera de lugares seguros, cifralas usando una clave de cifrado que se mantenga en un lugar seguro.
En la práctica, los escenarios clave de gestión y control, así como las garantías de escala y disponibilidad, requieren estructuras adicionales. En las siguientes secciones se describen los conceptos y componentes de cifrado en reposo de Microsoft Azure.
Propósito del cifrado en reposo
El cifrado en reposo protege los datos almacenados. Los ataques contra datos en reposo incluyen intentos de obtener acceso físico al hardware que almacena los datos y luego comprometer los datos contenidos. En este tipo de ataque, el disco duro de un servidor podría controlarse incorrectamente durante el mantenimiento, lo que permite a un atacante quitar el disco duro. Más adelante, el atacante coloca el disco duro en un equipo bajo su control para intentar acceder a los datos.
El cifrado en reposo ayuda a evitar que un atacante acceda a datos no cifrados asegurando que los datos estén cifrados en disco. Si un atacante obtiene una unidad de disco duro con datos cifrados pero no las claves de cifrado, el atacante debe anular el cifrado para leer los datos. Este ataque es mucho más complejo y consume recursos que acceder a datos no cifrados en un disco duro. Por esta razón, muchas organizaciones hacen del cifrado en reposo un requisito de alta prioridad.
Los esfuerzos de gobernanza y cumplimiento de datos de una organización también pueden requerir cifrado en reposo. Normativas industriales y gubernamentales como HIPAA, PCI y FedRAMP establecen salvaguardas específicas para la protección de datos y los requisitos de cifrado. Algunas de esas regulaciones requieren cifrado en reposo. Para más información sobre el enfoque de Microsoft para la validación FIPS 140, consulte la Norma Federal de Procesamiento de Información (FIPS) 140.
Además de satisfacer los requisitos de cumplimiento y regulatorios, el cifrado en reposo proporciona protección de defensa en profundidad. Microsoft Azure proporciona una plataforma compatible para servicios, aplicaciones y datos. La plataforma también ofrece seguridad integral de instalaciones y física, control de acceso a datos y auditoría. Sin embargo, es importante contar con medidas de seguridad adicionales "superpuestas" por si falla alguna de las demás medidas de seguridad. El cifrado en reposo proporciona una medida de seguridad de este tipo.
Microsoft ofrece opciones de cifrado en reposo en servicios en la nube y te da control sobre las claves de cifrado y los registros de uso de claves. Microsoft también está trabajando para cifrar por defecto todos los datos de los clientes en reposo.
Opciones de administración de claves
Azure proporciona dos enfoques principales para administrar claves de cifrado:
Claves gestionadas por plataforma (por defecto) (también llamadas a veces claves gestionadas por servicios): Azure gestiona automáticamente todos los aspectos de la gestión de claves de cifrado, incluyendo la generación, almacenamiento, rotación y copia de seguridad. Este enfoque proporciona cifrado en reposo sin ninguna configuración, y Azure lo habilita por defecto en todos los servicios de Azure. Las claves gestionadas por plataforma ofrecen el máximo nivel de comodidad y no requieren costes adicionales ni sobrecarga de gestión.
Claves gestionadas por el cliente (opcionales): Las organizaciones que requieren mayor control sobre sus claves de cifrado pueden elegir gestionar sus propias claves utilizando Azure Key Vault o Azure Key Vault Managed HSM. Este enfoque te permite controlar ciclos de vida clave, políticas de acceso y operaciones criptográficas. Las claves gestionadas por el cliente proporcionan un control adicional a costa de una mayor responsabilidad y complejidad de la gestión. Para organizaciones con requisitos regulatorios o contractuales que exigen que el material de clave resida físicamente fuera de la infraestructura de Microsoft, Azure Key Vault Managed HSM también soporta la gestión externa de claves (preview), que mantiene la clave de cifrado de clave (KEK) en un módulo de seguridad de hardware (HSM) operado por el cliente completamente fuera de Azure.
La elección entre estos enfoques depende de los requisitos de seguridad, las necesidades de cumplimiento y las preferencias operativas de su organización. La mayoría de las organizaciones pueden confiar en claves gestionadas por la plataforma para una fuerte protección contra el cifrado, mientras que las organizaciones con requisitos regulatorios o de seguridad específicos pueden optar por claves gestionadas por el cliente.
Los componentes de cifrado en reposo de Azure
Como se describió anteriormente, el cifrado en reposo mantiene los datos en el disco cifrados mediante una clave secreta de cifrado. Para lograr ese objetivo, los servicios de Azure necesitan crear claves de forma segura, almacenamiento, control de acceso y gestión de claves de cifrado. Aunque los detalles pueden variar, las implementaciones de encriptación en reposo de servicios de Azure utilizan los términos ilustrados en el siguiente diagrama.
Azure Key Vault
La ubicación del almacenamiento de las claves de cifrado y el control de acceso a esas claves es fundamental para un modelo de cifrado en reposo. Debe proteger las claves, pero hacer que los usuarios especificados puedan administrarlas y estén disponibles para servicios específicos. Para los servicios de Azure, Azure Key Vault (nivel Premium) o Azure Key Vault Managed HSM es la solución recomendada de almacenamiento de claves y ofrece una experiencia de gestión común entre servicios. Puede almacenar y administrar claves en almacenes de claves, y puede conceder a los usuarios o servicios acceso a un almacén de claves. Azure Key Vault soporta claves creadas por el cliente y claves importadas para su uso en escenarios de clave de cifrado gestionados por el cliente.
Microsoft Entra ID
Puedes conceder permisos a las cuentas de Microsoft Entra para usar las claves almacenadas en Azure Key Vault, ya sea para gestionarlas o para acceder a ellas en operaciones de cifrado y descifrado.
Cifrado de sobres con una jerarquía de claves
Puede usar más de una clave de cifrado en una implementación de cifrado en reposo. Almacenar una clave de cifrado en Azure Key Vault garantiza acceso seguro a las claves y una gestión centralizada de claves. Sin embargo, el acceso local de servicio a las claves de cifrado es más eficiente para el cifrado y descifrado masivo que interactuar con Key Vault para cada operación de datos. Este enfoque permite un cifrado más fuerte y un mejor rendimiento. Limitar el uso de una sola clave de cifrado reduce el riesgo de que la clave esté en peligro y el costo de volver a cifrar cuando se debe reemplazar una clave. Los modelos de cifrado en reposo de Azure utilizan cifrado por envolvente, donde un KEK cifra una clave de cifrado de datos (DEK). Este modelo forma una jerarquía clave que responde mejor a los requisitos de rendimiento y seguridad:
- Clave de cifrado de datos (DEK) - Una clave AES-256 simétrica que cifra una partición o bloque de datos, a veces también llamada clave de datos. Un solo recurso puede tener muchas particiones y muchos DEKs. Cifrar cada bloque de datos con una clave diferente dificulta los ataques de criptoanálisis. Mantener los DEK locales al servicio que cifra y descifra los datos maximiza el rendimiento.
- Clave de cifrado de claves (KEK): una clave de cifrado que cifra las DEK mediante el cifrado de sobre, también denominado envoltura. Usando un KEK que nunca sale de Key Vault, puedes cifrar y controlar los DEKs. La entidad que tiene acceso a la KEK puede ser diferente de la entidad que requiere la DEK. Una entidad puede intermediar el acceso a la DEK para limitar el acceso de cada DEK a una partición específica. Como descifrar los DEK requiere el KEK, puedes borrar criptográficamente los DEK y datos desactivando el KEK. Desactivar un KEK hace que todos los servicios dependientes sean inaccesibles, como bases de datos Azure SQL Cifrado de datos transparente (TDE), cuentas Azure Storage con claves gestionadas por el cliente y máquinas virtuales protegidas por Azure Disk Encryption. La desactivación solo afecta al almacén en el que reside dicha clave. Si se ha realizado una copia de seguridad de la clave y se ha restaurado en otro almacén, la copia restaurada sigue siendo totalmente funcional y la operación de desactivación no la afecta. Para más información, consulte Consideraciones sobre la seguridad de copias de seguridad.
Los proveedores de recursos e instancias de aplicación almacenan los DEKs cifrados como metadatos. Solo una entidad con acceso a la KEK puede descifrar estas DEK. Azure soporta diferentes modelos de almacenamiento de claves. Para más información, vea los modelos de cifrado de datos.
Cuando los servicios almacenan en caché DEK localmente para operaciones criptográficas activas, los controles de seguridad de la plataforma Azure protegen las claves almacenadas en caché, incluyendo el aislamiento de cómputo a nivel de host y las protecciones a nivel de proceso. Las claves operativas en caché son un mecanismo de disponibilidad y rendimiento: el KEK en Key Vault sigue siendo la raíz de la confianza, y la revocación de claves regula el acceso a datos cifrados.
Cifrado en reposo en servicios en la nube de Microsoft
Utilizas los servicios en la nube de Microsoft en los tres modelos de nube: infraestructura como servicio (IaaS), plataforma como servicio (PaaS) y software como servicio (SaaS). En los ejemplos siguientes se muestra cómo encajan en cada modelo:
- Los servicios de software, o SaaS, proporcionan aplicaciones alojadas en la nube como Microsoft 365.
- Los servicios de plataforma, o PaaS, proporcionan capacidades en la nube como almacenamiento, análisis y funcionalidad de bus de servicio para las aplicaciones de los clientes.
- Los servicios de infraestructura, o IaaS, alojan sistemas operativos y aplicaciones desplegados por el cliente que también pueden utilizar otros servicios en la nube.
Cifrado de datos en reposo para organizaciones SaaS
Las organizaciones de software como servicio (SaaS) suelen habilitar el cifrado en reposo o ponerlo a disposición en cada servicio. Microsoft 365 ofrece varias opciones para verificar o habilitar el cifrado en reposo. Para obtener información sobre los servicios de Microsoft 365, consulte Encryption en Microsoft 365.
Cifrado en reposo para organizaciones PaaS
Las organizaciones de plataforma como servicio (PaaS) suelen almacenar sus datos en un servicio de almacenamiento como Blob Storage. Sin embargo, los datos también se pueden almacenar en caché o almacenarse en el entorno de ejecución de la aplicación, como una máquina virtual. Para ver las opciones de cifrado en reposo de que dispone, examine los Modelos de cifrado de datos para las plataformas de almacenamiento y aplicaciones que utiliza.
Cifrado en reposo para organizaciones IaaS
Las organizaciones de Infraestructura como Servicio (IaaS) pueden utilizar una variedad de servicios y aplicaciones. Los servicios IaaS pueden habilitar el cifrado en reposo en sus máquinas virtuales alojadas en Azure mediante el cifrado en el host.
Almacenamiento cifrado
Al igual que PaaS, las soluciones iaaS pueden usar otros servicios de Azure que almacenan los datos cifrados en reposo. En estos casos, puedes activar el soporte de cifrado en reposo que proporciona cada servicio de Azure consumido. Los modelos de cifrado de datos enumeran las principales plataformas de almacenamiento, servicios y aplicaciones, así como el modelo de cifrado en reposo soportado.
Proceso cifrado
Los discos, instantáneas e imágenes gestionadas de Azure se cifran por defecto usando Azure Storage Service Encryption y claves gestionadas por la plataforma. Este cifrado por defecto no requiere configuración del cliente ni coste adicional. Una solución de cifrado más completa garantiza que el host de la VM no persista datos en forma no cifrada. Mientras se procesan datos en una máquina virtual, el sistema puede almacenar datos de forma persistente en el archivo de paginación de Windows o en el archivo de intercambio de Linux, en un volcado de memoria o en un registro de aplicación. Para asegurar que estos datos también estén cifrados en reposo, las aplicaciones IaaS pueden usar cifrado en el host en una máquina virtual IaaS de Azure. Por defecto, el cifrado en el host utiliza claves gestionadas por la plataforma, pero opcionalmente puedes configurar claves gestionadas por el cliente para un control adicional.
Cifrado personalizado de datos en reposo
Siempre que sea posible, las aplicaciones IaaS deberían utilizar opciones de cifrado en el host y de cifrado en reposo proporcionadas por cualquier servicio de Azure consumido. En algunos casos, como requisitos irregulares de cifrado o almacenamiento no basado en Azure, un desarrollador de una aplicación IaaS podría necesitar implementar cifrado en reposo. Los desarrolladores de soluciones iaaS pueden integrarse mejor con la administración de Azure y las expectativas de los clientes mediante determinados componentes de Azure. En concreto, los desarrolladores deberían utilizar Azure Key Vault para proporcionar almacenamiento seguro de claves y ofrecer a sus usuarios opciones de gestión de claves coherentes con los servicios de la plataforma Azure. Las soluciones personalizadas también deberían usar identidades gestionadas por Azure para permitir que las cuentas de servicio accedan a las claves de cifrado. Para información sobre desarrolladores, consulta la guía para desarrolladores de Azure Key Vault e las identidades gestionadas para recursos de Azure.
compatibilidad con el modelo de cifrado de proveedores de recursos de Azure
Los servicios de Microsoft Azure soportan uno o más modelos de cifrado en reposo. Sin embargo, para algunos servicios, uno o más de los modelos de cifrado pueden no aplicarse. Los servicios que soportan escenarios de clave gestionados por el cliente pueden soportar solo un subconjunto de los tipos de clave que Azure Key Vault soporta para claves de cifrado de claves. Los servicios también pueden liberar soporte para estos escenarios y tipos de claves en diferentes horarios. Esta sección describe el soporte actual de cifrado en reposo para cada servicio principal de almacenamiento de datos de Azure.
cifrado de disco de máquina virtual Azure
Las organizaciones que utilizan características de infraestructura como servicio de Azure (IaaS) pueden cifrar sus discos de VM IaaS en reposo mediante cifrado en el host. Para más información, consulte Cifrado en host: cifrado de un extremo a otro para la máquina virtual.
Azure Storage
Todos los servicios de Azure Storage (Blob Storage, Queue Storage, Table Storage y Azure Files) soportan cifrado en reposo en el lado del servidor. Blob Storage y Queue Storage también soportan el cifrado actual del lado del cliente.
- Lado servidor (por defecto): Todos los servicios de Azure Storage habilitan automáticamente el cifrado en el lado del servidor por defecto usando claves gestionadas por la plataforma. Este cifrado es transparente para la aplicación y no requiere ninguna configuración. Para obtener más información, consulte la documentación sobre el cifrado de Azure Storage para datos en reposo. Opcionalmente, puedes elegir claves gestionadas por el cliente en Azure Key Vault para un control adicional. Para obtener más información, consulte Claves administradas por el cliente para el cifrado de Azure Storage.
- Lado del cliente (opcional): Las bibliotecas cliente de Blob Storage y Queue Storage soportan cifrado en el lado del cliente para organizaciones que necesitan cifrar datos antes de que lleguen a Azure. Cuando usas cifrado en el lado del cliente, cifras los datos y los subes como datos cifrados. Tú manejas las llaves. Para obtener más información, consulte Cifrado del lado del cliente para blobs y Cifrado del lado del cliente para colas.
Azure SQL Database
Azure SQL Database soporta cifrado en reposo para cifrado en el lado del servicio mediante claves gestionadas por la plataforma y para escenarios de cifrado en el lado del cliente.
Azure SQL proporciona cifrado en el lado del servidor mediante Cifrado de datos transparente (TDE). Para TDE gestionado por servicios, Azure crea y gestiona automáticamente las claves. Puede habilitar el cifrado en reposo en los niveles de base de datos y servidor. El Cifrado de datos transparente (TDE) está habilitado por defecto en bases de datos recién creadas. Azure SQL admite protectores TDE administrados por el cliente con claves asimétricas RSA o RSA-HSM de 2048 y 3072 bits en Azure Key Vault o Azure Key Vault Managed HSM. Para más información, consulte Cifrado de datos transparente de Azure SQL con clave administrada por el cliente.
Azure SQL Database soporta cifrado en el lado del cliente mediante la función Always Encryption. Always Encrypted usa una clave que el cliente crea y almacena. Puedes almacenar la clave maestra en un almacén de certificados de Windows, Azure Key Vault o en un HSM local. Los usuarios de SQL pueden usar SQL Server Management Studio para elegir la clave que cifra cada columna.
Conclusión
Proteger los datos de los clientes almacenados en los servicios de Azure es importante para Microsoft. Los servicios alojados en Azure ofrecen opciones de cifrado en reposo. Los servicios de Azure soportan claves gestionadas por plataforma, claves gestionadas por el cliente o cifrado en el lado del cliente. Los servicios de Azure continúan mejorando la disponibilidad de cifrado en reposo.
Pasos siguientes
- Consulte modelos de cifrado de datos para obtener más información sobre las claves administradas por la plataforma y las claves administradas por el cliente.
- Obtenga información sobre cómo Azure usa el cifrado double para mitigar las amenazas que se incluyen con el cifrado de datos.
- Descubra qué hace Microsoft para garantizar la integridad y la seguridad de la plataforma de hosts que atraviesan la compilación de hardware y firmware, la integración, la operación y las canalizaciones de reparación.