Cifrado en Microsoft Teams

Información general

Microsoft Teams usa varias capas de cifrado para ayudar a proteger los datos en tránsito y en reposo en chats, llamadas, reuniones y uso compartido de archivos. El cifrado Standard se aplica a las comunicaciones de Teams de forma predeterminada y no requiere configuración por parte de usuarios ni administradores. El cifrado de un extremo a otro (E2EE) agrega una capa adicional para las llamadas uno a uno y para las reuniones configuradas para requerirlo, de modo que solo las partes que se comunican puedan acceder al contenido.

Las organizaciones intercambian información confidencial, incluida la propiedad intelectual, datos financieros e información de identificación personal (PII). El cifrado ayuda a proteger esta información en tránsito y en reposo, y admite el cumplimiento de los requisitos normativos. Sin cifrado, esta información podría ser vulnerable a la interceptación y al acceso no autorizado.

Marcos normativos que requieren o recomiendan cifrado

Varios marcos normativos requieren o recomiendan el cifrado como medida de seguridad para proteger los datos confidenciales:

  • Reglamento general de protección de datos (RGPD): requiere medidas técnicas adecuadas para ayudar a garantizar la seguridad de los datos, con el cifrado mencionado específicamente como una protección recomendada para proteger los datos personales.

  • Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA): Incluye el cifrado como una especificación de implementación direccionable para la información médica protegida electrónica, que es relevante para las organizaciones de atención médica y sus socios comerciales.

  • Payment Card Industry Data Security Standard (PCI DSS): Requiere el cifrado de los datos del titular de la tarjeta transmitidos a través de redes públicas abiertas para ayudar a proteger la información financiera.

  • Ley de Privacidad del Consumidor de California (CCPA) y Ley de Derechos de Privacidad de California (CPRA): proporcionan disposiciones de puerto seguro para datos cifrados en determinadas circunstancias, lo que puede reducir la responsabilidad en caso de una violación de datos.

  • Publicación especial del NIST 800-53: Incluye controles relacionados con la protección criptográfica de la información, que muchas organizaciones federales y comerciales utilizan como línea de base de seguridad.

Capas de cifrado en Microsoft Teams

Microsoft Teams usa varias capas de cifrado para proteger diferentes tipos de datos a lo largo del proceso de comunicación. Estas capas incluyen el cifrado de la capa de transporte, el cifrado de nivel de plataforma, el cifrado de servicios, el cifrado de clave de cliente y el cifrado de un extremo a otro (E2EE).

Cifrado Standard en Microsoft Teams

Además de admitir los requisitos de cumplimiento descritos anteriormente, el cifrado estándar de Teams ayuda a proteger los datos en tránsito y en reposo sin la configuración adicional por parte de los usuarios o administradores. Incluye lo siguiente:

  • Seguridad de la capa de transporte (TLS): ayuda a proteger los datos en tránsito mediante TLS 1.2 o posterior con AES-256, protegiendo la información a medida que se mueve entre dispositivos y servidores de Microsoft.

  • Cifrado de datos en reposo: ayuda a proteger los datos almacenados en Azure, SharePoint, OneDrive y otros servicios de Microsoft 365 mediante una combinación de cifrado de disco de BitLocker y cifrado por archivo.

  • Cifrado de servicios: agrega una capa de protección cifrando los datos de Teams antes de enviarlos al almacén de datos mediante claves administradas por Microsoft. El cifrado de servicios está disponible para el contenido multimedia y se están explorando servicios adicionales.

  • Cifrado de claves del cliente: Con Bring Your Own Key (BYOK), las organizaciones pueden proporcionar sus propias claves de cifrado para tener un mayor control sobre su posición de seguridad. El cifrado del contenido de Teams con claves administradas por el cliente se admite a través de la integración con la clave de cliente de Microsoft Purview y se puede aplicar a archivos, mensajes de chat y otras modalidades de Teams.

Cifrado de un extremo a otro (E2EE) en Microsoft Teams

E2EE ayuda a garantizar que solo las partes comunicantes puedan acceder al contenido. Las características clave de E2EE en Teams incluyen:

  • Implementación: Las claves de cifrado se generan en los dispositivos del usuario y se intercambian a través de una sesión de señalización segura. Esta funcionalidad está disponible para llamadas uno a uno y para reuniones cuando está configurada. En la tabla Modalidades admitidas más adelante en este artículo se enumeran las modalidades de comunicación admitidas.

  • Habilitación de E2EE: los administradores configuran la directiva E2EE en el nivel de inquilino.

    • Para llamadas uno a uno, E2EE está deshabilitado de forma predeterminada. Un administrador debe habilitar E2EE y, a continuación, ambos participantes deben activarlo en la configuración del cliente de Teams para que la llamada se cifre de un extremo a otro.
    • Para las reuniones, la directiva de administración que permite E2EE está habilitada de forma predeterminada, pero una reunión se cifra de un extremo a otro solo cuando el organizador configura la reunión para requerir E2EE al programar. E2EE para reuniones requiere Teams Premium.
  • Detalles técnicos: Teams usa DTLS para cifrar los elementos multimedia de punto a punto para las llamadas y reuniones E2EE.

    • Para las llamadas uno a uno, se generan claves de cifrado en el dispositivo de cada participante y se intercambian en una sesión de señalización segura.
    • Para las reuniones, Teams usa un protocolo de administrador de claves de grupo (GKMP) para negociar las claves entre todos los clientes y las solicitudes de GKMP se distribuyen en canales protegidos con TLS 1.3.

    En ambos casos, los elementos multimedia se cifran mediante GCM_AES_256. Este cifrado abarca el uso compartido de audio, vídeo y pantalla basada en vídeo. No cubre el chat.

  • Disponibilidad y limitaciones: E2EE está disponible para llamadas uno a uno y para reuniones configuradas para requerir E2EE (soporte de reuniones es una característica de Teams Premium). Proporciona protección adicional para el uso compartido de audio, vídeo y pantalla en estas experiencias.

Para conocer los requisitos previos, la configuración de directivas y las plataformas y dispositivos compatibles, consulte Administrar el cifrado de un extremo a otro para reuniones de Microsoft Teams y llamadas uno a uno.

Modalidades admitidas

Las distintas modalidades de comunicación dentro de Teams tienen diferentes funcionalidades de cifrado.

Modalidades y características Standard encryption E2EE disponible
Llamadas uno a uno1
Reuniones programadas 2
Pantalla compartida 2 (en reuniones habilitadas para E2EE y llamadas uno a uno)
Vídeo 2 (en reuniones habilitadas para E2EE y llamadas uno a uno)
Llamadas de grupo No
Reuniones de canal No
Mensajes de chat No
Archivos compartidos No
Grabaciones de reuniones No
Transcripciones de reuniones No
Resumen de la reunión No

1Teams es compatible con E2EE para las llamadas VoIP uno a uno aptas. E2EE no está disponible para las llamadas que implican a la red telefónica pública conmutada (RTC).

2Los usuarios deben tener una licencia de Teams Premium.

Nota

Los límites de participantes y los requisitos de dispositivos se aplican a las reuniones cifradas de un extremo a otro. Para obtener más información, consulte Administrar el cifrado de un extremo a otro para reuniones de Microsoft Teams y llamadas uno a uno.

Disponibilidad de E2EE

El cifrado de un extremo a otro para las llamadas uno a uno realizadas a través de Teams está disponible para los usuarios comerciales de Teams. Los clientes con una licencia de Teams Premium también pueden usar E2EE en reuniones programadas de Teams.

Otras opciones de mensajería y voz cifrada

De forma predeterminada, todas las comunicaciones de Teams, incluidas las llamadas de voz, las reuniones y el chat, se cifran mediante tecnologías estándar del sector como la seguridad de la capa de transporte (TLS) y el protocolo de transporte seguro de Real-Time (SRTP).

Impacto de E2EE en la funcionalidad y el cumplimiento del producto

E2EE no es compatible con determinadas funcionalidades del lado del servicio. Cuando E2EE está en uso, no están disponibles características como la grabación, la transcripción y las funcionalidades relacionadas con tecnología de IA, como el resumen inteligente de reuniones. También limita la retención de datos del lado del servidor y las capacidades de administración de registros, como eDiscovery.

E2EE no es compatible con la grabación de cumplimiento. Si su organización usa la grabación de cumplimiento, un usuario que esté sujeto a ella no podrá unirse a una llamada o reunión cifrada de un extremo a otro.

Conceptos de seguridad en Microsoft Teams

Microsoft aplica principios de seguridad como Confianza cero y acceso con privilegios mínimos, basándose en la autenticación proporcionada por Microsoft Entra ID, y ofrece a los administradores opciones para personalizar las directivas para satisfacer las necesidades de su organización. Esto incluye la clave de cliente para los datos en reposo en la nube, que se basa en el cifrado de servicios y permite a los clientes proporcionar y controlar las claves de cifrado para una capa de control adicional.

Seleccionar un enfoque de cifrado

Elegir entre el cifrado estándar y E2EE implica equilibrar los requisitos de seguridad con las necesidades operativas y las obligaciones de cumplimiento. E2EE es adecuado para escenarios de alta sensibilidad, como comunicaciones ejecutivas e industrias reguladas, mientras que el cifrado estándar es apropiado para discusiones operativas diarias y colaboración en equipo.

Consideraciones para la implementación

Algunas capacidades de Microsoft 365 se basan en el acceso al contenido almacenado, incluidas las experiencias de búsqueda, transcripción, traducción, prevención de pérdida de datos (DLP), retención, eDiscovery, revisión supervisora y experiencias de Microsoft Copilot.

Las organizaciones pueden definir cómo se protegen los distintos tipos de comunicaciones en función de la sensibilidad, los requisitos normativos y las necesidades operativas, como parte de una arquitectura de seguridad más amplia que incluye Microsoft Teams. Un enfoque híbrido, que use cifrado estándar para uso general y E2EE para escenarios específicos de alta sensibilidad, puede ayudar a equilibrar los requisitos operativos y de seguridad.

Un enfoque basado en riesgos para el cifrado en Teams permite a las organizaciones proteger sus comunicaciones mientras mantienen las capacidades de colaboración.

Para obtener más información, consulte Seguridad y cumplimiento en Microsoft Teams.