El cifrado de datos en reposo y en tránsito se ha convertido en un componente fundamental de una estrategia de seguridad de la información y cumplimiento normativo. Los datos empresariales están constantemente en movimiento. Se almacenan en bases de datos, se replican entre servidores, viajan entre aplicaciones, se respaldan en diferentes plataformas y son consultados por usuarios y sistemas. Cada uno de esos puntos representa una oportunidad para que información sensible sea expuesta.
Pero cifrar datos no consiste simplemente en activar una opción de seguridad. Como líderes de equipos especializados en data, consideramos que una estrategia de cifrado debe partir de un principio claro: ¿Cuáles datos necesitamos proteger, frente a qué amenazas y durante qué etapas de su ciclo de vida?
¿Qué es el cifrado de datos?
El cifrado transforma información legible, conocida como plaintext, en información codificada o ciphertext, que no puede ser interpretada fácilmente sin las claves adecuadas. Su objetivo principal es proteger la confidencialidad de la información. NIST reconoce el cifrado como una tecnología para proteger información sensible tanto cuando está almacenada como cuando se encuentra en transmisión.
Sin embargo, es importante entender que cifrado, autenticación y control de acceso cumplen funciones diferentes. Una base de datos cifrada sigue necesitando mecanismos que determinen quién puede acceder a ella y qué operaciones puede realizar.
¿Qué significa cifrar datos en reposo?
Los datos en reposo son aquellos que están almacenados. Por ejemplo:
- Bases de datos.
- Discos de servidores.
- Archivos.
- Backups.
- Snapshots.
- Dispositivos portátiles.
- Almacenamiento cloud.
- Réplicas de bases de datos.
El objetivo es reducir el riesgo de exposición si un dispositivo, almacenamiento o copia de información llega a manos de una persona no autorizada. Una buena estrategia debe considerar no solamente la base de datos principal, sino también sus copias. Es recomendable contemplar el cifrado de las diferentes copias de los datos, incluidos los entornos de respaldo. Dependiendo de la arquitectura, pueden utilizarse mecanismos como cifrado de disco, volumen, archivos o capacidades nativas del motor de base de datos.
¿Qué significa cifrar datos en tránsito?
Los datos en tránsito son aquellos que se están trasladando entre sistemas. Cómo por ejemplo, cuando:
- Una aplicación consulta una base de datos.
- Un usuario accede a una aplicación web.
- Dos servidores replican información.
- Una API intercambia datos.
- Se realiza una migración.
- Una aplicación se conecta con servicios cloud.
En estos escenarios, el objetivo es evitar que la información pueda ser interceptada o manipulada durante la comunicación. Protocolos como TLS permiten proteger comunicaciones mediante mecanismos criptográficos y autenticación. La protección de comunicaciones sensibles debe ser una de las medidas para proteger datos durante su transmisión.
Cifrar no es suficiente
Este es uno de los puntos que más frecuentemente encontramos subestimado. El cifrado puede ser técnicamente sólido, pero si las claves están almacenadas de manera insegura, expuestas en código fuente o accesibles para demasiados usuarios, la protección pierde efectividad. Por eso, una arquitectura empresarial debe contemplar:
- Gestión centralizada de claves.
- Rotación periódica.
- Control de acceso a las claves.
- Separación de responsabilidades.
- Auditoría de utilización.
- Protección de certificados.
- Procedimientos de recuperación.
- Gestión del ciclo de vida de las claves.
La gestión de claves es una parte esencial de una estrategia criptográfica y contempla aspectos como almacenamiento, acceso, transporte y respaldo de claves.
¿Cómo se relaciona el cifrado con el cumplimiento normativo?
Aquí debemos hacer una distinción importante, el cifrado no significa automáticamente cumplimiento normativo. Las regulaciones normalmente exigen implementar medidas de seguridad apropiadas al riesgo, pero el conjunto exacto de obligaciones depende del sector, país, tipo de información y actividad de tratamiento.
Por ejemplo, el artículo 32 del Reglamento General de Protección de Datos (GDPR) contempla el cifrado y la seudonimización como posibles medidas técnicas y organizativas apropiadas, junto con confidencialidad, integridad, disponibilidad, resiliencia y evaluación periódica de la eficacia de los controles. Esto demuestra algo fundamental: el cifrado debe formar parte de una estrategia de seguridad más amplia.
Cómo implementar cifrado
Como equipo especializado en datos, recomendamos comenzar con cinco pasos.
1. Clasificar la información.
Identifica datos personales, financieros, estratégicos, credenciales y otra información sensible.
2. Mapear dónde viven los datos.
Documenta bases de datos, aplicaciones, backups, réplicas, dispositivos y servicios cloud.
3. Identificar cómo se mueven.
Analiza conexiones entre aplicaciones, APIs, usuarios, servidores y proveedores externos.
4. Definir la estrategia criptográfica.
Selecciona mecanismos adecuados y establece políticas para algoritmos, claves, certificados y rotación.
5. Auditar y probar.
Verifica periódicamente que el cifrado esté activo, que las claves estén protegidas y que las comunicaciones utilicen configuraciones seguras.
El cifrado debe formar parte de la arquitectura de datos
Uno de los mayores errores es implementar seguridad después de construir la arquitectura.m La protección debe considerarse desde el diseño. Una base de datos empresarial debe analizar qué información necesita cifrado, cómo se autentican los usuarios, cómo se gestionan las claves, cómo se protegen los backups, cómo se registran los accesos y qué ocurre cuando la información abandona el sistema.
Una base de datos puede estar cifrada mientras permanece almacenada y, al mismo tiempo, transmitir información sensible mediante una conexión insegura. También puede tener excelentes algoritmos de cifrado y una gestión deficiente de claves. La seguridad de los datos depende del conjunto.
En DBA Experts creemos que una estrategia de protección de datos debe combinar arquitectura, cifrado, gestión de claves, control de acceso, monitoreo y gobierno de datos. El objetivo no es simplemente cumplir una norma. Es construir una arquitectura capaz de proteger la información frente a los riesgos reales del negocio.
Sigue el blog de DBA Experts para encontrar nuevos análisis y contenidos especializados. También acompáñanos en LinkedIn, Facebook y X,, donde compartimos conocimiento, tendencias y buenas prácticas para convertir los datos en un activo seguro y estratégico.
Referencias bibliográficas
- National Institute of Standards and Technology (NIST). Encryption Basics.
- National Institute of Standards and Technology (NIST). Guideline for Using Cryptographic Standards in the Federal Government: Cryptographic Mechanisms.
- National Institute of Standards and Technology (NIST). Security Guidelines for Storage Infrastructure.
- Cybersecurity and Infrastructure Security Agency (CISA). Cybersecurity & Infrastructure – Technical Capabilities.
- European Union. Regulation (EU) 2016/679 – General Data Protection Regulation, Article 32: Security of Processing.
