Creación de un sistema de archivos cifrado

En esta práctica del módulo de Sistemas Operativos Monopuesto, profundizaremos en la seguridad y protección de datos mediante el cifrado de almacenamiento. Aprenderemos a implementar una unidad cifrada utilizando herramientas nativas profesionales: BitLocker en entornos Windows y LUKS (Linux Unified Key Setup) en entornos GNU/Linux, comprobando los procesos de montaje, desmontaje y autenticación por contraseña.

Objetivo:

Crear, formatear, cifrar y gestionar una partición o volumen de almacenamiento seguro mediante el uso de comandos de consola y asistentes del sistema operativo, verificando que los datos son inaccesibles sin la contraseña o clave de descifrado correspondiente.

Escenario:

  • Un equipo de prácticas con sistema operativo Windows Pro/Enterprise o GNU/Linux.
  • Acceso a la consola de comandos con privilegios de administrador o superusuario (sudo).
  • Una partición secundaria vacía o una unidad USB de pruebas para realizar el cifrado.

Instrucciones:

Opción A: Entorno Windows (Cifrado mediante BitLocker por comandos)

  1. Preparación y consulta del volumen a cifrar:
    • Abre el Símbolo del sistema o PowerShell con privilegios de administrador.
    • Identifica la unidad o partición que deseas cifrar (por ejemplo, la unidad D:).
  2. Activación del cifrado BitLocker con contraseña:
    • Ejecuta el comando nativo de gestión de BitLocker para cifrar la unidad solicitando una contraseña de acceso:
      manage-bde -on D: -Password
    • Sigue las instrucciones en pantalla para introducir y confirmar la contraseña segura.
    • Guarda la clave de recuperación de 48 dígitos generada en un archivo de texto seguro o cuenta externa (requisito obligatorio de seguridad).
  3. Comprobación del estado, bloqueo y desbloqueo:
    • Para comprobar el estado actual del cifrado y porcentaje completado, ejecuta:
      manage-bde -status D:
    • Para bloquear manualmente la unidad y desmontarla de la sesión activa, ejecuta:
      manage-bde -lock D:
    • Intenta acceder a la unidad desde el Explorador de archivos o comandos y comprueba que se solicita la contraseña de desbloqueo.

Opción B: Entorno GNU/Linux (Cifrado mediante LUKS y cryptsetup)

  1. Identificación de la partición de pruebas:
    • Abre una terminal con privilegios de superusuario y localiza la partición libre designada (por ejemplo, /dev/sdb1):
      lsblk
  2. Formateo y cifrado del volumen con LUKS:
    • Inicializa la partición con el formato cifrado LUKS (por defecto usa AES con claves robustas):
      sudo cryptsetup luksFormat /dev/sdb1
    • Escribe YES en mayúsculas para confirmar y establece una contraseña de descifrado segura.
  3. Apertura (montaje lógico) y cierre (desmontaje):
    • Abre el contenedor cifrado mapeándolo con un nombre lógico (ej. datos_seguros):
      sudo cryptsetup open /dev/sdb1 datos_seguros (introduciendo la contraseña creada).
    • El dispositivo mapeado aparecerá disponible en /dev/mapper/datos_seguros. Dale formato de sistema de archivos (ej. ext4):
      sudo mkfs.ext4 /dev/mapper/datos_seguros
    • Crea un punto de montaje temporal, móntalo y verifica el acceso:
      sudo mkdir /mnt/secreto && sudo mount /dev/mapper/datos_seguros /mnt/secreto
    • Para desmontar y bloquear la unidad de forma segura, ejecuta ordenadamente:
      sudo umount /mnt/secreto
      sudo cryptsetup close datos_seguros

Verificación

  1. Comprueba que el proceso de cifrado de la partición se ha completado satisfactoriamente mediante comandos (manage-bde -status o cryptsetup status).
  2. Verifica que tras desmontar o bloquear la unidad, el sistema operativo impide por completo el acceso a su contenido en texto plano.
  3. Confirma que al introducir correctamente la contraseña de autenticación, el volumen se desbloquea y recupera su legibilidad de forma transparente.

Preguntas de reflexión:

  1. ¿Cómo protege el cifrado de disco completo (FDE) la información de un ordenador portátil frente a un robo físico del disco duro, incluso si el atacante extrae la unidad y la conecta en otro equipo diferente?
  2. ¿Qué diferencia fundamental existe entre cifrar únicamente una carpeta o archivo a nivel de software de aplicación frente a cifrar toda la partición o bloque del sistema de archivos con tecnologías como LUKS o BitLocker?
  3. ¿Por qué es un procedimiento crítico y obligatorio almacenar de forma segura la clave de recuperación de 48 dígitos (BitLocker) o la cabecera LUKS en un soporte externo, y qué ocurre si se pierde la contraseña maestra y dicha clave de rescate?
Haz clic aquí para ver la solución orientativa

1. ¿Cómo protege el cifrado de disco completo (FDE) la información de un ordenador portátil frente a un robo físico...

El Cifrado de Disco Completo (Full Disk Encryption) transforma matemáticamente todos los sectores de datos y metadatos de la unidad en texto cifrado indescifrable mediante algoritmos simétricos robustos (como AES).

Si un atacante extrae físicamente el disco duro e intenta conectarlo a otra máquina para leer los archivos, se encontrará únicamente con bloques de bits aleatorios ininteligibles. Sin la clave de descifrado o contraseña introducida en el gestor de arranque o montaje inicial, la información es completamente inaccesible a nivel físico y lógico.


2. ¿Qué diferencia fundamental existe entre cifrar únicamente una carpeta o archivo frente a cifrar toda la partición...

El cifrado de archivos individuales (como contenedores o herramientas de compresión con contraseña) protege solo ficheros concretos, dejando expuestos los metadatos, nombres de archivos, estructuras de directorios y los rastros temporales que genera el sistema operativo en la partición.

En cambio, cifrar toda la partición o el volumen mediante LUKS o BitLocker oculta y protege absolutamente todo: el contenido de los archivos, la estructura de directorios, el espacio libre e incluso los ficheros temporales y de intercambio (swap), ofreciendo una capa de seguridad integral muy superior.


3. ¿Por qué es un procedimiento crítico y obligatorio almacenar de forma segura la clave de recuperación... y qué ocurre si se pierde?

La clave de recuperación (o la cabecera LUKS) es el respaldo criptográfico maestro que permite descifrar el volumen en caso de fallo del sistema, corrupción de la tabla de particiones o pérdida de la contraseña principal de usuario.

Si se extravía la contraseña de acceso y no se dispone de dicha clave de recuperación o copia de seguridad de la cabecera cifrada, los datos del disco se vuelven matemáticamente irrecuperables de por vida, resultando imposible aplicar ninguna técnica forense ni de ingeniería inversa para restaurar la información.