Custodia, copia de seguridad y recuperación de claves
Diseñe una estrategia de copia de seguridad de claves con secret sharing de Shamir y recuperación m-de-n.
Custodia, copia de seguridad y recuperación de claves es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.
El problema de la custodia de claves
La custodia de claves almacena una copia de una clave privada con un tercero de confianza (regulador, empleador o fuerzas del orden). Permite la recuperación, pero crea un objetivo: los sistemas de custodia son superficies de ataque de gran valor.
Requisitos corporativos de custodia de claves
Las empresas mantienen en custodia las claves de cifrado para que, si un empleado no está disponible, el equipo de TI pueda descifrar los datos corporativos. Esto es obligatorio según determinadas políticas y normativas (p. ej., las obligaciones de acceso de los interesados establecidas por el GDPR).
Debates sobre la custodia para las fuerzas del orden
Los gobiernos proponen periódicamente la custodia obligatoria de claves (Clipper Chip 1993, FBI "Going Dark" 2015+). Los criptógrafos sostienen que esto crea puertas traseras que los adversarios pueden explotar y que es técnicamente imposible de hacer cumplir.
Compartición de secretos de Shamir para respaldar claves
Divida la clave maestra en n partes mediante el esquema de umbral (k,n) de Shamir. Cualquier conjunto de k partes reconstruye la clave; menos de k no revela nada. Custodia clásica: 5 custodios; cualesquiera 3 pueden recuperarla.
from cryptography.hazmat.primitives import hashes
# Note: Shamir SSS is not in the stdlib cryptography package.
# Use: pip install secretsharing
# from secretsharing import PlaintextToHexSecretSharer as SS
# shares = SS.split_secret("my_hex_key", 3, 5) # 3-of-5
# recovered = SS.recover_secret(shares[:3])
print("Shamir 3-of-5 split: any 3 of 5 custodians reconstruct the key")Custodios de tokens de hardware
Cada parte de Shamir se escribe en un token de hardware (tarjeta inteligente o HSM USB). Los tokens se entregan a los custodios. Para recuperarla, los custodios deben reunirse en una sala segura y presentar sus tokens.
Ceremonia de claves M-de-N
Durante la configuración: genere la clave en el HSM, divídala en n partes de Shamir, escriba cada parte en la tarjeta inteligente de un custodio y destruya la clave combinada en el HSM. Documente y audite toda la ceremonia.
Copia de seguridad cifrada de claves en almacenamiento sin conexión
Cifre la copia de seguridad de la clave (o las partes de Shamir) con una frase de contraseña robusta. Almacénela en un medio sin conexión (USB cifrado o código QR en papel dentro de una caja fuerte). Pruebe la recuperación trimestralmente. Distribuya las copias geográficamente.
Procedimientos de recuperación de claves
Documente paso a paso quién autoriza la recuperación (control dual), cómo se reúnen los custodios, qué ranura del HSM recibe la clave reconstruida, cómo se verifica la clave restaurada y cómo se registra el incidente.
Control dual y conocimiento dividido
Control dual: dos personas deben actuar conjuntamente para utilizar una clave (una tiene el PIN y la otra la tarjeta). Conocimiento dividido: ninguna de las dos conoce por sí sola el valor completo de la clave. PCI-DSS exige ambos mecanismos para las claves de cifrado de claves.
Pruebas de recuperación
Una copia de seguridad de una clave que no se ha probado es una copia que no existe. Programe simulacros trimestrales: reúna a k custodios, reconstruya la clave, verifique que descifra un texto cifrado de prueba y vuelva a poner bajo custodia partes nuevas.
Comprobación de conocimientos
¿Qué exige PCI-DSS para las operaciones que implican claves de cifrado de claves?
Resumen de la lección
La custodia de claves equilibra las necesidades de recuperación con los riesgos de seguridad. La compartición de secretos de Shamir divide las claves para permitir la recuperación por m-de-n custodios. Los custodios conservan tokens de hardware. El control dual y el conocimiento dividido previenen las amenazas internas. Pruebe los procedimientos de recuperación con regularidad.
Aprende Cryptology Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 67
- Lecciones
- 261
Preguntas frecuentes
¿La lección «Custodia, copia de seguridad y recuperación de claves» es gratis?
Sí — el texto completo de «Custodia, copia de seguridad y recuperación de claves» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Custodia, copia de seguridad y recuperación de claves»?
Diseñe una estrategia de copia de seguridad de claves con secret sharing de Shamir y recuperación m-de-n. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cryptology Academy?
No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Custodia, copia de seguridad y recuperación de claves»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?
Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Ciclo de vida de las claves: generar, almacenar, rotar y destruir
- Arquitectura de HSM e interfaz PKCS#11
- AWS KMS, GCP Cloud KMS y Azure Key Vault
- Custodia, copia de seguridad y recuperación de claves