0Pricing
Cyber Security Academy · Lección

Rotación y detección de claves

Rote las claves y detecte filtraciones.

Rotación y detección de claves es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Por qué rotar las claves?

La rotación de claves consiste en sustituir periódicamente un secreto por uno nuevo y retirar el anterior. Incluso una clave almacenada a la perfección se beneficia de la rotación:

  • Limita la ventana de exposición: si una clave se filtró sin que nadie lo supiera, la rotación la invalida.
  • Reduce el desgaste criptográfico: se cifran menos datos con una misma clave.
  • Cumple los requisitos de conformidad: estándares como PCI DSS exigen una rotación periódica.
  • Elimina los accesos de quienes ya no forman parte de la organización: las credenciales que haya visto un exempleado dejan de servir.

La idea fundamental es que el valor de un secreto para un atacante disminuye cuanto más a menudo cambia. La rotación convierte una filtración en un problema temporal en lugar de permanente.

El ciclo de rotación

La rotación ingenua —eliminar la clave antigua y crear una nueva— provoca interrupciones, porque los consumidores que aún tienen la clave antigua dejan de funcionar al instante. La rotación segura utiliza una validez solapada:

  • 1. Genere una clave nueva junto a la existente.
  • 2. Distribuya la clave nueva a todos los consumidores.
  • 3. Active la clave nueva para las operaciones nuevas.
  • 4. Período de gracia: ambas claves siguen siendo válidas mientras los consumidores se actualizan.
  • 5. Retire la clave antigua una vez que nadie la utilice.

Esta superposición de dos claves es la base de la rotación sin interrupciones.

Rotación sin tiempo de inactividad en la práctica

Para realizar la rotación sin interrumpir el tráfico, los servicios deben aceptar tanto la clave antigua como la nueva durante el periodo de gracia. Un verificador comprueba un token entrante con cualquiera de las claves válidas en ese momento.

Para las claves de firma, publique varias claves públicas e indique cuál firmó un token mediante un identificador de clave (kid) en el encabezado. Los consumidores seleccionan automáticamente la clave correspondiente.

Solo cuando la telemetría confirme que no hay tráfico con la clave antigua debe retirarla.

# A JWKS endpoint publishes multiple valid public keys.
# Tokens carry a 'kid' so verifiers select the right one,
# allowing old and new keys to coexist during rotation.
{
  "keys": [
    { "kid": "2024-q1", "kty": "RSA", "n": "...", "e": "AQAB" },
    { "kid": "2024-q2", "kty": "RSA", "n": "...", "e": "AQAB" }
  ]
}

Automatización de la rotación

La rotación manual es poco frecuente, propensa a errores y suele omitirse bajo presión. Automatícela. Las plataformas cloud y de gestión de secretos pueden rotar según una programación sin intervención humana:

  • AWS Secrets Manager ejecuta una Lambda de rotación que crea una credencial nueva, la prueba y la promueve.
  • HashiCorp Vault rota las credenciales raíz y emite secretos dinámicos de corta duración, de modo que la rotación es continua.
  • Cloud KMS puede rotar automáticamente las claves de cifrado en intervalos fijos.

La rotación automatizada también es la respuesta más fiable ante una filtración sospechada: un solo comando o una programación que se aplica en todas partes.

# Enable automatic rotation every 30 days in AWS Secrets Manager
aws secretsmanager rotate-secret \
  --secret-id prod/billing/db \
  --rotation-lambda-arn arn:aws:lambda:...:func:rotate-pg \
  --rotation-rules AutomaticallyAfterDays=30

Rotación de claves de cifrado frente a credenciales

Rotar una contraseña es sencillo: emita una nueva y actualice los consumidores. Rotar una clave de cifrado es más difícil porque los datos antiguos se cifraron con la clave anterior.

La solución estándar es el cifrado de sobre: los datos se cifran con una clave de datos específica para cada objeto, y esa clave de datos se cifra mediante una clave maestra de cifrado de claves (KEK). Para rotarla, solo debe volver a cifrar las pequeñas claves de datos con la nueva KEK, no todo el conjunto de datos.

El motor Transit de Vault gestiona esto mediante claves versionadas: registra qué versión cifró cada texto cifrado y permite reenlazarlo con la versión más reciente.

# Rotate a Transit key to a new version
vault write -f transit/keys/orders-key/rotate

# Rewrap old ciphertext under the newest key version
# (cheap - re-encrypts the data key, not the whole payload)
vault write transit/rewrap/orders-key ciphertext='vault:v1:abc...'

Rotación de emergencia

La rotación programada sirve para mantener la seguridad; la rotación de emergencia se utiliza ante filtraciones. Cuando se sabe o se sospecha que una clave está comprometida, se omite el lento periodo de gracia y se rota de inmediato, aceptando una breve interrupción si es necesario.

La preparación permite superar esta situación:

  • Mantenga un runbook probado para rotar cada tipo de secreto.
  • Conozca de antemano a todos los consumidores de cada secreto.
  • Prepare la automatización para que la rotación de emergencia requiera un solo comando y no se convierta en un proyecto de investigación.

La rapidez de la rotación de emergencia determina directamente la magnitud de una filtración.

Detección de filtraciones: análisis de secretos

La rotación gestiona las filtraciones conocidas; la detección encuentra las que aún se desconocen. Los escáneres de secretos buscan patrones de credenciales en el código, el historial, los registros y los artefactos.

Analice varias capas para aplicar una defensa en profundidad:

  • Pre-commit: bloquee los secretos antes de que entren en el repositorio.
  • Pipeline de CI: detecte lo que haya omitido los hooks locales.
  • En todo el repositorio: realice análisis profundos y periódicos de todo el historial.
  • En la plataforma: use el análisis de secretos de GitHub/GitLab al hacer push.

Herramientas como gitleaks y trufflehog combinan expresiones regulares con análisis de entropía para detectar cadenas muy aleatorias que parecen claves.

# CI step: fail the build if a secret is found in the diff
gitleaks detect --source . --redact --exit-code 1

# Verify candidates by testing them live (trufflehog)
trufflehog git file://. --only-verified --json

Entropía y detección de patrones

Los escáneres utilizan dos técnicas complementarias:

  • Coincidencia de patrones: busca prefijos y formatos conocidos; por ejemplo, las claves de AWS comienzan por AKIA, las claves de producción de Stripe por sk_live_ y los tokens de GitHub por ghp_.
  • Análisis de entropía: mide la aleatoriedad. Los secretos reales son cadenas de alta entropía; un valor largo con aspecto aleatorio resulta sospechoso incluso sin un prefijo conocido.

Los patrones aportan precisión (pocos falsos positivos), mientras que la entropía aporta exhaustividad (detecta formatos desconocidos). Las buenas herramientas combinan ambos métodos y permiten ajustar los umbrales y las listas de permitidos para controlar el ruido.

# Shannon entropy heuristic: high-randomness strings flag as candidate secrets
# AKIAIOSFODNN7EXAMPLE   -> matches AWS prefix pattern
# 4f8b2c9e1a7d6f3b...    -> flagged by entropy threshold
# 'hello world'          -> low entropy, ignored

Honeytokens: detectar el uso, no solo la presencia

El análisis encuentra secretos donde no deberían estar. Un honeytoken (o token canario) detecta cuándo un atacante utiliza un secreto.

Se coloca una credencial falsa con aspecto realista —una clave de AWS, un token de API o una conexión a una base de datos— en ubicaciones tentadoras, como un archivo de configuración o un repositorio público. La credencial no sirve para nada, pero cualquier intento de utilizarla activa una alerta.

Como los sistemas legítimos nunca acceden al honeytoken, cada detección es una señal de alta confianza de una intrusión: una alerta temprana de que un atacante ha obtenido acceso al almacén de secretos o al código base.

# A canary AWS key: looks real, grants nothing, alerts on any API call.
# Plant it in a config file or a fake .env.
# When an attacker tries: aws s3 ls --profile leaked
# the canary service logs the source IP and pages your team.

Supervisión del uso anómalo

Además de los honeytokens, supervise cómo se utilizan los secretos reales. Los registros de auditoría del almacén de secretos y del proveedor cloud revelan patrones de abuso:

  • Nueva ubicación geográfica: una clave que de repente se utiliza desde un país inesperado.
  • Acceso fuera del horario habitual: credenciales utilizadas a las 3 a. m. cuando no se ejecuta ningún trabajo.
  • Sondeo de privilegios: una clave de solo lectura que intenta realizar escrituras o llamadas administrativas.
  • Picos de volumen: un aumento repentino de las llamadas a la API.

Envíe estos registros a un SIEM con alertas. La detección, combinada con una rotación rápida, es la respuesta práctica a las filtraciones que superan las medidas de prevención.

Integración de todo: una estrategia de rotación

Un programa maduro combina la rotación proactiva con la detección continua:

  • Prefiera secretos dinámicos de corta duración para que la rotación sea automática y constante.
  • Automatice la rotación programada de cualquier secreto estático inevitable.
  • Utilice un solapamiento de dos claves para rotar las claves de firma sin tiempo de inactividad.
  • Analice todo: pre-commit, CI, historial y plataforma.
  • Implemente honeytokens y supervise los registros de auditoría para detectar usos anómalos.
  • Mantenga runbooks de emergencia para que una filtración confirmada pueda resolverse mediante la rotación en cuestión de minutos.

El objetivo es que cada secreto tenga una duración corta, cada filtración sea detectable y cada rotación sea rápida y rutinaria.

Comprobación rápida

Compruebe su comprensión de las técnicas de detección.

Repaso: rotación y detección de claves

Ha aprendido a mantener actualizados los secretos y a detectar las filtraciones que superan las medidas de seguridad.

  • La rotación limita la ventana de exposición y cumple los requisitos de conformidad; una rotación segura utiliza un solapamiento de dos claves para evitar el tiempo de inactividad.
  • Automatice la rotación mediante gestores cloud, Vault y KMS; prefiera secretos dinámicos de corta duración para que la rotación sea continua.
  • La rotación de claves de cifrado utiliza el cifrado de sobre para reenlazar pequeñas claves de datos, no conjuntos de datos completos.
  • La rotación de emergencia depende de los runbooks y de conocer de antemano a todos los consumidores.
  • La detección combina el análisis de secretos (patrones y entropía), los honeytokens que revelan el uso y la supervisión de anomalías mediante registros de auditoría y SIEM.
  • Una estrategia madura combina la rotación proactiva con la detección continua para que las filtraciones sean breves, visibles y se contengan rápidamente.

Esto completa el curso de Gestión de secretos y rotación de claves.

Preguntas frecuentes

¿La lección «Rotación y detección de claves» es gratis?

Sí — el texto completo de «Rotación y detección de claves» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Rotación y detección de claves»?

Rote las claves y detecte filtraciones. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Rotación y detección de claves»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. El problema de la proliferación de secretos
  2. Vaults y almacenes de secretos
  3. Secretos dinámicos y leasing
  4. Rotación y detección de claves
← Volver a Cyber Security Academy