¿Qué es el cifrado de doble clave (DKE)?

#Amenazas avanzadas Metodología de implementación#Arquitectura de seguridad#Articulos#Ciberseguridad#cifrado de doble clave


El cifrado de doble clave (DKE) nos permite proteger los datos altamente confidenciales para satisfacer los requisitos especializados. DKE nos permite mantener el control de las claves de cifrado.

Usa dos claves para proteger nuestros datos, una clave en el control y una segunda clave que se almacena de forma segura en Microsoft Azure.

Manteniendo el control de una de las claves mediante el servicio de cifrado de claves dobles. La visualización de datos protegidos con el cifrado de doble clave requiere acceso a ambas claves.

DKE nos ayuda a cumplir los requisitos normativos en varias regulaciones y estándares, como el Reglamento General de Protección de Datos (RGPD), la Ley de Portabilidad y Responsabilidad de Seguros De Salud (HIPAA), la Ley Gramm-Leach-Bliley (GLBA), la Ley de localización de datos de Rusia – Ley Federal Nº 242-FZ, la Ley Federal de Privacidad de Australia de 1988 y la Ley de Privacidad de Nueva Zelanda de 1993.

Después de configurar el servicio DKE y las claves, debemos aplicar protección al contenido altamente confidencial mediante etiquetas de confidencialidad.

DKE admite varias configuraciones diferentes, incluidas las implementaciones locales y en la nube.

Estas implementaciones nos ayudan a garantizar que los datos cifrados permanezcan opacos dondequiera que los almacenemos.

Podemos hospedar el servicio de cifrado de claves doble que se usa para solicitar la clave en una ubicación de nuestra elección (servidor de administración de claves local o en la nube).

El servicio se mantiene como lo haría con cualquier otra aplicación. El cifrado de doble clave nos permite controlar el acceso al servicio de cifrado de claves dobles.

Podemos almacenar los datos altamente confidenciales en el entorno local o moverlos a la nube. El cifrado de doble clave nos proporciona el control para almacenar los datos y la clave en la misma ubicación geográfica.

Cuando debemos adoptar DKE

DKE no es para todas las organizaciones ni para todos los datos. Supongamos que un panorama de datos organizativo típico tiene la siguiente estructura:

  • Datos sin sentido (aproximadamente el 80 % de los datos): la mayoría de los datos de una organización pertenecen a esta categoría. No hay problemas ni problemas con el traslado de estos datos a la nube hoy en día. Mover estos datos a la nube puede ser beneficioso y la organización puede usar la seguridad integrada en la nube.
  • Confidencial (alrededor del 15 % de los datos): los datos confidenciales deben protegerse. Las organizaciones esperamos que nuestro proveedor de servicios en la nube nos proporcione seguridad y, al mismo tiempo, mejore la productividad de esta categoría de datos para que podamos cumplir las normativas de cumplimiento. Debemos asegurarnos que estos datos se etiquetan correctamente con Microsoft Purview Information Protection y que están protegidos con directivas de control de acceso y retención y auditoría.
  • Altamente confidencial (alrededor del 5 % de los datos): este conjunto es la joya de la corona de nuestra organización y debe estar fuertemente protegido. No queremos que nadie tenga acceso a estos datos. Esta categoría de datos también puede tener requisitos normativos para tener las claves en la misma región geográfica que los datos. Es posible que las claves también tengan que estar bajo la estricta custodia de la organización. Este contenido tiene la clasificación más alta de la organización (nuestro Top Secret) y el acceso está restringido a unas pocas personas. Los datos altamente confidenciales son los que buscan los usuarios malintencionados. La pérdida de estos datos puede dañar nuestra reputación como organización y romper la confianza con nuestros clientes.

Como hemos comentado, el cifrado de doble clave está diseñado para los datos más confidenciales que están sujetos a los requisitos de protección más estrictos.

Debemos realizar la debida diligencia en la identificación de los datos adecuados para cubrir con esta solución antes de realizar la implementación.

En algunos casos, es posible que tengamos que restringir el ámbito y usar otras soluciones. Por ejemplo, para la mayoría de los datos, podemos considerar la posibilidad de Microsoft Purview Information Protection con claves administradas por Microsoft.

Estas soluciones son suficientes para documentos que no están sujetos a protecciones mejoradas y requisitos normativos.

Además, estas soluciones le permiten usar los servicios de Microsoft 365 más eficaces; servicios que no se pueden usar con contenido cifrado DKE. Por ejemplo:

  • Reglas de flujo de correo, incluidos el antimalware y el correo no deseado que requieren visibilidad de los datos adjuntos
  • Microsoft Delve
  • eDiscovery
  • Búsqueda e indexación de contenido
    Office Web Apps incluida la funcionalidad de coautoría
  • Copilot

Los datos cifrados DKE no son accesibles en reposo para los servicios de Microsoft 365, incluido Copilot.

Mientras usamos los datos cifrados DKE en Office, copilot seguimos sin tener acceso a los datos y no podemos usar Copilot en las aplicaciones mientras usa datos cifrados DKE.

Las aplicaciones o servicios externos que no están integrados con DKE a través del SDK de Microsoft Information Protection no pueden realizar acciones en los datos cifrados.

Microsoft Information Protection SDK 1.7+ admite el cifrado de doble clave. Las aplicaciones que se integran con nuestro SDK pueden razonar sobre estos datos con permisos e integraciones suficientes.

Cuando los datos cifrados de DKE están en uso en una aplicación de Office, es posible que otros servicios de Microsoft 365 puedan acceder a ellos, en función de la versión de Office:

  • En las versiones más recientes de Office, los datos cifrados DKE en uso tampoco son accesibles para los servicios de Microsoft 365. Dado que este cambio se implementó al mismo tiempo que el control de privacidad independiente para etiquetas de confidencialidad que impide el envío de contenido etiquetado a experiencias conectadas para su análisis, puede identificar las versiones mínimas de Office mediante la tabla de funcionalidades.
  • En versiones anteriores de Office, los datos cifrados de DKE en uso son accesibles para los servicios de Microsoft 365 a menos que use una configuración de directiva para desactivar las experiencias conectadas que analizan el contenido.

Usaremos Microsoft Purview Information Protection funcionalidades (clasificación y etiquetado) para proteger la mayoría de nuestros datos confidenciales y solo usaremos DKE para los datos críticos.

El cifrado de doble clave es relevante para los datos confidenciales en sectores altamente regulados, como los servicios financieros y la atención sanitaria.

Si las organizaciones tienen cualquiera de los siguientes requisitos, puede usar DKE para proteger el contenido:

  • Requisitos normativos para contener claves dentro de un límite geográfico.
  • Todas las claves que contiene para el cifrado y descifrado de datos se mantienen en el centro de datos.

Flujo de trabajode cifrado DKE

Inicio

El cliente de Microsoft Office realiza tareas de configuración de inicio y envía solicitudes e información al servicio azure Information Protection.

Este proceso también se denomina arranque. Las tareas incluyen autorizar al usuario mediante Microsoft Entra ID, descargar certificados y plantillas, etc. Las tareas de arranque son tareas de inicio y conexión por primera vez que proporcionan al usuario acceso a las directivas de cifrado de Azure Rights Management.

Recopilación y almacenamiento en caché la clave pública de Azure Rights Management

La aplicación de Office recupera la clave pública de la Key Vault de Azure en el servicio de protección de la información en función del usuario autorizado que usa Microsoft Entra ID.

Una vez recopilada, el cliente almacena en caché la clave durante 30 días de forma predeterminada. Una vez almacenado en caché, el cliente no tiene que arrancar de nuevo en el servicio Azure Rights Management hasta que expire la clave. Como administrador, puede configurar un período de almacenamiento en caché diferente para Azure Rights Management. Debe establecer un período de caché para esta clave o aceptar el valor predeterminado de 30 días.

Sin un período de caché, la publicación sin conexión no funciona.

Solicitud de la clave pública DKE

El cliente de Office solicita la otra clave pública del servicio de cifrado de claves dobles en función del usuario autorizado que usa Microsoft Entra ID.

Recopilación y almacenamiento en caché la clave DKE

El servicio de cifrado de doble clave envía esta clave pública al cliente de Office. El cliente almacena en caché la clave en el dispositivo durante el tiempo que la haya configurado. A diferencia de la clave de Azure

  • No es necesario configurar un período de caché para la clave hospedada por el servicio de cifrado de claves dobles.
  • Si queremos configurar un período de caché, podemos configurarlo al implementar el servicio de cifrado de doble clave o después de implementarlo

Protegiendo el documento con la clave DKE

El cliente de Microsoft Office cifra la parte de los metadatos que controla el acceso al contenido mediante la clave pública que se recuperó del servicio de cifrado de claves dobles.

Protección del documento con la clave de Azure

El cliente de Microsoft Office cifra la parte ya cifrada de los metadatos del documento con la clave pública de Azure.

Los datos ahora están protegidos con ambas claves.

El cifrado de doble clave (DKE) es una solución de seguridad avanzada diseñada para proteger los datos más confidenciales de nuestra organización.

Para concluir este texto de manera impactante, podríamos enfatizar los siguientes puntos clave:

Poder y control sin precedentes
DKE otorga a las organizaciones un nivel de control sin precedentes sobre sus datos más sensibles.

Al utilizar dos claves de cifrado, una controlada por nuestra organización y otra por Microsoft Azure, DKE nos garantiza que solo aquellos con acceso a ambas claves puedan ver el contenido protegido.

Cumplimiento normativo riguroso
Esta tecnología es fundamental para cumplir con regulaciones estrictas en diversos sectores, como el RGPD, HIPAA, y otras leyes de privacidad internacionales. DKE nos permite mantener el control geográfico de nuestras claves, satisfaciendo requisitos específicos de localización de datos.

Protección de la “joya de la corona”
DKE está diseñado específicamente para el 5% más crítico de los datos de una organización, aquellos clasificados como altamente confidenciales o Top Secret. Esta capa adicional de seguridad protege contra amenazas internas y externas, salvaguardando nuestra reputación y la confianza de nuestros clientes.

Equilibrio entre seguridad y funcionalidad
Aunque DKE limita ciertas funcionalidades de Microsoft 365, ofrece una solución equilibrada para nuestros datos más sensibles.

Podemos implementar DKE estratégicamente, utilizando otras soluciones de Microsoft Purview para la mayoría de nuestros datos confidenciales.

El futuro de la protección de datos
Dentro de nuestro ecosistema, donde las ciberamenazas evolucionan de forma constante, DKE representa la vanguardia en protección de datos.

Adoptando esta tecnología, no solo protegemos nuestra información más valiosa hoy, sino que también nos preparamos para los desafíos de seguridad del mañana.

Nos vemos en la redes!!