Seguridad del sistema de archivos

La seguridad del sistema de archivos engloba los mecanismos de control lógico, criptografía y almacenamiento estructurado orientados a proteger la confidencialidad, integridad y disponibilidad de los datos guardados en las unidades de disco y soportes de la organización.

Para un administrador de sistemas, configurar de forma rigurosa los permisos de acceso a nivel de ficheros, implementar el cifrado tanto de archivos individuales como de discos completos y asegurar la protección de las copias de seguridad es indispensable para evitar fugas de información ante robos físicos o intrusiones lógicas.

Pilares de la Seguridad en el Almacenamiento de Datos

La protección de la información a nivel de almacenamiento se sustenta en capas técnicas destinadas a impedir el acceso no autorizado a los datos en reposo:

    Permisos de Acceso: Reglas lógicas impuestas por el sistema operativo (como los modelos tradicional de propietario/grupo/otros o listas de control de acceso avanzadas ACL) que determinan qué usuarios pueden leer, escribir o ejecutar un archivo o directorio específico.
    Cifrado de Archivos: Protección criptográfica aplicada de forma granular a ficheros o directorios concretos, asegurando que su contenido sea ilegible incluso si el sistema de archivos subyacente es expuesto o vulnerado.
    Cifrado de Discos (Full Disk Encryption - FDE): Mecanismo de seguridad que cifra la totalidad de la unidad de almacenamiento (incluyendo el sistema operativo, los archivos temporales y el espacio libre), protegiendo la información frente a la extracción física del disco duro.
    Copias de Seguridad Seguras: Prácticas de respaldo que garantizan que los archivos de recuperación se almacenen debidamente cifrados (tanto en tránsito como en reposo) y protegidos contra accesos no autorizados o modificaciones maliciosas.

Analogía: Imagina un archivo documental de alta seguridad en una entidad gubernamental. Los permisos de acceso equivalen a las llaves específicas que abren únicamente los archivadores asignados a cada empleado; el cifrado de archivos representa guardar documentos ultra secretos dentro de maletines con cerradura de combinación individual; el cifrado de discos es el blindaje total de la propia sala de archivos para que, si alguien logra robar una estantería entera, se lleve bloques de metal indescifrables sin la clave maestra; y las copias de seguridad seguras corresponden a duplicar esos documentos, meterlos en contenedores blindados y transportarlos a una cámara externa bajo estrictas medidas de cifrado y escolta.

Actividad práctica

Objetivo:

Verificar los permisos de archivos en un sistema operativo, aplicar técnicas de cifrado de almacenamiento y estructurar un protocolo de respaldo seguro.

Tareas:

    Inspecciona los permisos y el propietario de un directorio crítico del sistema utilizando el comando detallado: ls -l o ls -la.
    Modifica los permisos de un archivo sensible para asegurarte de que únicamente el usuario propietario posea derechos de lectura y escritura, bloqueando el acceso al resto de usuarios del sistema mediante chmod 600.
    Redacta un procedimiento técnico breve que explique la importancia de utilizar cifrado de disco completo (FDE) en ordenadores portátiles corporativos expuestos a riesgo de pérdida o robo físico.
    Reflexiona sobre por qué una sólida configuración de permisos lógicos en el sistema de archivos pierde su efectividad si el disco duro no cuenta con cifrado físico ante el robo del equipo.

Preguntas de reflexión:

    ¿Qué diferencias operativas y de ámbito de aplicación existen entre el cifrado de archivos individuales y el cifrado de disco completo (FDE)?
    ¿Por qué el modelo de permisos tradicional de Linux (rwx para Propietario, Grupo y Otros) a veces resulta insuficiente y se requiere el uso de ACLs (Listas de Control de Acceso)?
    ¿Qué riesgos de seguridad implica el almacenamiento de archivos de respaldo sin cifrar en soportes externos de almacenamiento masivo?
    ¿Cómo afecta el cifrado de almacenamiento transparente (como LUKS o BitLocker) al rendimiento general de lectura y escritura del sistema de ficheros?
    ¿Qué precauciones críticas se deben adoptar con las claves de recuperación o frases de paso (passphrases) al implementar sistemas de cifrado de disco?
Haz clic aquí para ver las soluciones y explicaciones

1. ¿Qué diferencia hay entre cifrado de archivos y cifrado de disco completo?

El cifrado de archivos protege elementos específicos de forma independiente, permitiendo que convivan archivos cifrados y sin cifrar en un mismo volumen. El cifrado de disco completo (FDE) cifra absolutamente todo el soporte de almacenamiento a nivel de bloques (incluyendo el sistema operativo y archivos temporales), haciendo que todo el volumen sea opaco e ilegible a menos que se introduzca la clave de descifrado en el arranque.


2. ¿Por qué el modelo tradicional de permisos a veces es insuficiente frente a las ACLs?

Porque el modelo clásico solo permite asignar privilegios de lectura, escritura y ejecución a tres entidades fijas: el propietario, un único grupo y el resto del mundo. Si se necesita otorgar permisos específicos a un segundo o tercer usuario independiente sin alterar al grupo principal, el modelo tradicional se queda corto, obligando a usar Listas de Control de Acceso (ACLs) para una granularidad avanzada.


3. ¿Qué riesgos implica guardar respaldos sin cifrar en soportes externos?

Supone una brecha de seguridad crítica en caso de pérdida, extravío o robo del disco duro externo o cinta de respaldo. Al no estar cifrados, cualquier persona que conecte el soporte a un ordenador podrá leer, extraer y explotar la totalidad de los datos corporativos confidenciales sin necesidad de superar ninguna barrera lógica.


4. ¿Cómo afecta el cifrado transparente al rendimiento del sistema?

Al requerir operaciones matemáticas de cifrado y descifrado en tiempo real (en cada lectura y escritura de bloques de disco), consume ciclos adicionales de CPU. No obstante, en los procesadores modernos dotados de instrucciones de aceleración criptográfica por hardware (como AES-NI), este impacto de rendimiento es prácticamente imperceptible.


5. ¿Qué precauciones adoptar con las claves de recuperación de cifrado?

Deben almacenarse de forma segura, descentralizada y fuera del alcance físico del dispositivo cifrado (por ejemplo, en cajas fuertes o sistemas de gestión de claves corporativos). Si una frase de paso o clave maestra se pierde y no se dispone de un respaldo de recuperación, los datos cifrados quedarán irrecuperables de por vida para cualquier usuario.