Seguridad del hardware: TPM, Secure Boot y cifrado de unidades
Utilice Trusted Platform Modules, Secure Boot y cifrado de disco completo (BitLocker, FileVault) para evitar ataques de arranque en frío y de tipo evil maid en dispositivos físicos.
Seguridad del hardware: TPM, Secure Boot y cifrado de unidades es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Amenazas de ataques físicos al hardware
Cuando un atacante obtiene acceso físico a un dispositivo, los controles de seguridad lógica se debilitan considerablemente. Los ataques de arranque en frío congelan la RAM y extraen claves de cifrado de los datos residuales. Los ataques evil-maid consisten en modificar el gestor de arranque o el sistema operativo de un dispositivo mientras este se encuentra temporalmente sin supervisión. Los ataques DMA utilizan puertos físicos (Thunderbolt, FireWire) para leer directamente la memoria. Las funciones de seguridad del hardware —TPM, Secure Boot y cifrado de disco completo— trabajan conjuntamente para defenderse de estos ataques en la capa física.
Trusted Platform Module (TPM)
Un Trusted Platform Module (TPM) es un chip de seguridad dedicado integrado en la placa base que proporciona funciones criptográficas basadas en hardware. Entre las capacidades del TPM se incluyen: generar y almacenar claves criptográficas que no pueden extraerse del chip, medir el proceso de arranque (los registros de configuración de la plataforma almacenan los hashes de cada componente de arranque), sellar datos a estados específicos del sistema (los datos solo pueden descifrarse cuando el sistema se encuentra en un estado de confianza) y realizar una atestación remota (demostrar a un servidor remoto que el sistema no ha sido manipulado).
# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state
# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)TPM 1.2 frente a TPM 2.0
TPM 1.2 solo admite RSA-1024 y SHA-1, que actualmente se consideran débiles. TPM 2.0 (el estándar actual, obligatorio para Windows 11) admite algoritmos modernos: RSA-2048, ECC P-256, SHA-256, AES-128/256, así como agilidad criptográfica (se pueden añadir nuevos algoritmos). TPM 2.0 también admite múltiples jerarquías (de respaldo, de almacenamiento y de plataforma), que permiten un control más granular. En los entornos empresariales, debe garantizarse que todos los dispositivos utilicen TPM 2.0 como raíz de confianza de seguridad del hardware.
Secure Boot: protección de la cadena de arranque
Secure Boot es una función del firmware UEFI que verifica la firma criptográfica de cada componente de software de la cadena de arranque antes de ejecutarlo: controladores UEFI, gestor de arranque y kernel del sistema operativo. Solo se permite ejecutar el software firmado con claves incluidas en la base de datos de Secure Boot del firmware. Esto evita que los bootkits (malware que infecta el MBR o el gestor de arranque y se carga antes que el software de seguridad del sistema operativo) y las instalaciones no autorizadas del sistema operativo permanezcan en el dispositivo.
# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
# -> Verifies: bootloader signature (e.g., Windows Boot Manager)
# Key: Microsoft CA cert in Secure Boot DB
# -> Verifies: OS kernel signature
# Key: Windows production PCA cert
# -> Verifies: kernel drivers (code signing)
# Key: Microsoft WHQL cert
# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blockedBitLocker: cifrado de disco completo en Windows
BitLocker es la herramienta de Microsoft para cifrar volúmenes completos, integrada en Windows 10/11 Pro y Enterprise. BitLocker cifra toda la unidad mediante AES-128 o AES-256 en modo XTS. Sin la clave de recuperación (almacenada en Active Directory o Azure AD) o un PIN o contraseña correctos durante el arranque, no se puede acceder a los datos cifrados, incluso si se extrae la unidad y se conecta a otro sistema. Cuando se utiliza con TPM, BitLocker sella la clave maestra del volumen a valores PCR específicos, detecta manipulaciones del arranque y exige una recuperación manual si las detecta.
# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
# -> Auto-unlocks if TPM PCR values match (no user input)
# -> Protects against offline attacks (removed drive)
# -> Does NOT protect against evil-maid (OS still boots auto)
# Mode 2: TPM + PIN
# -> Requires PIN at every boot
# -> Protects against evil-maid (attacker can't boot without PIN)
# -> Recommended for laptops
# Mode 3: TPM + startup key (USB)
# -> USB key required at boot
# -> Suitable for servers that must boot unattended (key in USB)
# Recovery: 48-digit recovery key stored in AD/Azure ADFileVault: cifrado de disco completo en macOS
FileVault 2 es la solución de Apple para el cifrado de disco completo en macOS, mediante cifrado XTS-AES-128 respaldado por el chip Apple T2 o el Secure Enclave de Apple Silicon. FileVault cifra todo el volumen de arranque y requiere la contraseña de inicio de sesión del usuario para desbloquearlo durante el arranque. La clave de cifrado está vinculada a la cuenta del usuario; las claves de recuperación de iCloud permiten descifrar los datos si se olvida la contraseña. FileVault es esencial para los portátiles Mac en entornos empresariales, especialmente porque los MacBook se pierden o roban con frecuencia en conferencias y aeropuertos.
Unidades con autocifrado (SED)
Las unidades con autocifrado (SED) realizan el cifrado dentro del controlador de hardware de la unidad: el cifrado y el descifrado tienen lugar en el nivel de la unidad y son transparentes para el sistema operativo. Las SED cumplen la especificación Opal Storage (TCG Opal). Cuando la unidad se apaga, los datos se bloquean automáticamente y solo pueden desbloquearse con la clave de autenticación (AK) correcta. Las SED ofrecen ventajas de rendimiento frente al cifrado por software (no consumen CPU) y permiten el borrado criptográfico: al restablecer la clave de cifrado, todos los datos quedan ilegibles de inmediato, lo que permite un borrado seguro instantáneo al retirar una unidad.
Defensa contra ataques de arranque en frío
Un ataque de arranque en frío aprovecha que la DRAM conserva los datos durante segundos o minutos después de perder la alimentación. Los atacantes rocían nitrógeno líquido para prolongar la retención y después arrancan un sistema operativo en vivo para leer el volcado de memoria y extraer las claves de cifrado de la RAM. Entre las defensas se incluyen: TPM + PIN (la clave está en el TPM y no queda expuesta en la RAM hasta introducir el PIN), cifrado de memoria (Intel TME o AMD SME cifran el contenido de la RAM en el controlador de memoria), exigir la introducción física del PIN durante el arranque para que el robo de un portátil apagado no deje claves en la RAM y las funciones de borrado retardado de memoria de las UEFI modernas, que ponen a cero la RAM antes del arranque.
Arranque medido y atestación remota
Measured Boot utiliza el TPM para registrar los hashes de cada componente de arranque en los PCR, creando un registro de arranque que evidencia cualquier manipulación. La atestación remota envía estas mediciones PCR a un servidor de atestación remoto, que verifica que el sistema se ha iniciado únicamente con componentes confiables y no modificados. Tecnologías empresariales como Microsoft Attestation Service, Microsoft Pluton e Intel TXT implementan la atestación remota. Las plataformas Zero Trust utilizan los informes de atestación como indicador del estado de salud del dispositivo en las políticas de Acceso condicional: los estados de dispositivos no confiables activan desafíos de autenticación adicionales.
Cifrado de medios extraíbles
El cifrado de los endpoints debe extenderse a los medios extraíbles: unidades USB, discos duros externos y tarjetas SD que salen del entorno controlado. BitLocker To Go (Windows) cifra las unidades extraíbles mediante una contraseña o una tarjeta inteligente. Utilidad de Discos de macOS puede crear imágenes de disco cifradas. Las políticas empresariales de DLP pueden aplicarse en el nivel del sistema operativo para exigir el cifrado de cualquier dispositivo de almacenamiento USB conectado a endpoints corporativos; se bloquea la recepción de datos en las unidades USB sin cifrar. Esto evita la pérdida de datos cuando una unidad USB se pierde o es robada.
Gestión de claves para el cifrado de disco completo
La seguridad del cifrado de disco completo depende por completo de una gestión adecuada de las claves. Las claves de recuperación deben almacenarse de forma segura y separadas del dispositivo cifrado: una organización que pierda todas las copias de las claves de recuperación habrá perdido de forma permanente el acceso a sus datos cifrados. Entre las prácticas recomendadas se incluyen: almacenar automáticamente las claves de recuperación de BitLocker en Active Directory / Azure AD mediante la directiva de grupo, realizar copias de seguridad de las claves de recuperación de FileVault en MDM (Jamf/Intune), utilizar módulos de seguridad de hardware (HSM) para gestionar claves empresariales a gran escala y probar trimestralmente los procedimientos de recuperación.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que el TPM proporciona una raíz de confianza de hardware que sella las claves de cifrado a estados de arranque específicos, que Secure Boot verifica la firma criptográfica de cada componente de arranque para bloquear los bootkits y que BitLocker con TPM+PIN combina la protección de claves mediante hardware con la autenticación previa al arranque para defenderse tanto del robo de unidades sin conexión como de los ataques evil-maid. A continuación, exploraremos la planificación de la continuidad empresarial y la recuperación ante desastres, que garantizan la continuidad de las operaciones frente a interrupciones importantes.
Preguntas frecuentes
¿La lección «Seguridad del hardware: TPM, Secure Boot y cifrado de unidades» es gratis?
Sí — el texto completo de «Seguridad del hardware: TPM, Secure Boot y cifrado de unidades» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Seguridad del hardware: TPM, Secure Boot y cifrado de unidades»?
Utilice Trusted Platform Modules, Secure Boot y cifrado de disco completo (BitLocker, FileVault) para evitar ataques de arranque en frío y de tipo evil maid en dispositivos físicos. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Seguridad del hardware: TPM, Secure Boot y cifrado de unidades»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Controles de acceso físico: credenciales, cerraduras y esclusas de seguridad
- Vigilancia: CCTV, sensores de movimiento y registro
- Controles ambientales del centro de datos
- Seguridad del hardware: TPM, Secure Boot y cifrado de unidades