¿Qué es el tráfico cifrado?
¿Qué encontrarás aquí?
- 1. Aspectos destacados
- 2. ¿Qué significa "cifrado" en el tráfico de red?
- 3. ¿Cuáles son ejemplos comunes de tráfico cifrado?
- 4. Por qué el tráfico encriptado se ha convertido en la norma
- 5. Por qué el tráfico encriptado es importante para la seguridad y las operaciones
- 6. ¿Qué pueden seguir viendo los equipos de seguridad cuando el tráfico está encriptado?
- 7. Cómo las organizaciones gestionan el tráfico cifrado en entornos empresariales
- 8. Enfoque 2: Visibilidad sin descifrado
- 9. ¿Qué se rompe en el mundo real al gestionar tráfico cifrado?
- 10. ¿Cómo puede degradarse el rendimiento con múltiples saltos de inspección?
- 11. Mejores prácticas para manejar tráfico cifrado sin afectar el negocio
- 12. Preguntas frecuentes sobre el tráfico cifrado
- 13. Inspección de Tráfico Encriptado con Cato
La gran mayoría del tráfico de Internet está cifrado, utilizando en gran medida TLS para garantizar la confidencialidad, integridad y autenticidad de los datos. La Seguridad en la Capa de Transporte (TLS) es un protocolo de red que envuelve otros protocolos en una capa de cifrado, y es la diferencia entre HTTP y HTTPS para el tráfico web. El cifrado protege contra la interceptación, pero no garantiza que el tráfico cifrado sea seguro.
Si bien TLS puede ser más conocido por su cifrado de datos, también ofrece protección para la integridad y autenticidad de los datos. Por defecto, HTTPS autentica la identidad del servidor utilizando un certificado digital, y TLS mutuo (mTLS) hace lo mismo para el cliente.
Aspectos destacados
- El tráfico cifrado es la comunicación de red protegida en tránsito, comúnmente con TLS.
- El cifrado mejora la confidencialidad y la integridad, y ahora es el estándar para la mayoría del tráfico web y de aplicaciones.
- Las cargas cifradas reducen lo que muchas herramientas de seguridad de red pueden observar y hacer cumplir directamente.
- Las organizaciones gestionan el tráfico cifrado utilizando una mezcla de políticas, inspección basada en descifrado selectivo y métodos de visibilidad sin descifrado.
- Los protocolos modernos y las características de privacidad, incluidos los comportamientos de TLS 1.3, QUIC, HTTP/3 y ECH, pueden cambiar qué metadatos permanecen observables.
- Los equipos generalmente tienen que equilibrar la visibilidad de seguridad con la confiabilidad de la aplicación, la privacidad del usuario y los requisitos de minimización de datos.
¿Qué significa «cifrado» en el tráfico de red?
El tráfico cifrado se refiere al cifrado de datos en tránsito, a menudo utilizando TLS (un reemplazo para SSL inseguro). Los datos también pueden ser cifrados en reposo utilizando AES y algoritmos similares. El cifrado de datos en tránsito convierte el tráfico de red en texto cifrado ilegible antes de que el remitente lo transmita a través de la red. El destinatario tiene la clave de descifrado y puede usarla para restaurar los datos originales.
¿Cuáles son ejemplos comunes de tráfico cifrado?
La mayoría del tráfico de Internet ahora está cifrado, ya que el cifrado ayuda a garantizar la autenticidad e integridad de los datos transmitidos, así como a protegerlos contra la interceptación. Por ejemplo, la mayoría del tráfico web moderno – incluyendo la navegación web, el tráfico de aplicaciones SaaS, las llamadas API y el tráfico de aplicaciones móviles – utiliza el protocolo HTTPS encriptado, que envuelve HTTP en TLS.
Otros protocolos de red también están encriptados, ya sea por diseño o mediante el uso de TLS. Ejemplos incluyen:
- Tráfico de VPN (de sitio a sitio y de usuario remoto)
- Transporte y recuperación de correo electrónico seguro (SMTPS, IMAPS, POP3S)
- Protocolos de administración y transferencia de archivos (SSH, SFTP)
- Flujos de medios de voz y video modernos (SRTP), además del tráfico de aplicaciones de conferencias
Por qué el tráfico encriptado se ha convertido en la norma
La mayoría de los protocolos de red que componen el internet moderno (HTTP, DNS, etc.) no son seguros por defecto, careciendo de encriptación de datos, autenticación y protección de integridad. Hoy en día, el uso de protocolos encriptados se ha convertido en la norma por varias razones, incluyendo:
- Privacidad de datos
- Seguridad avanzada
- Cumplimiento regulatorio:
- Configuraciones predeterminadas de navegadores web y plataformas
Por qué el tráfico encriptado es importante para la seguridad y las operaciones
La encriptación del tráfico utilizando TLS tiene varios beneficios, protegiendo la confidencialidad, integridad y autenticidad de los datos. Esto es importante porque, sin ello, el tráfico de red podría ser vulnerable a la interceptación y modificación en su camino hacia su destino. Al mismo tiempo, la encriptación del tráfico también crea desafíos de seguridad, ya que, al igual que los atacantes, las herramientas de seguridad no pueden leer el contenido del tráfico encriptado por defecto. Esto es problemático porque el malware, la información personal identificable (PII) y las explotaciones de vulnerabilidades pueden estar ocultos dentro del tráfico encriptado.
Desencriptar el tráfico de red requiere acceso a los puntos finales o romper la conexión TLS y realizar una desencriptación TLS computacionalmente costosa dentro de las herramientas de seguridad de red. Como resultado, las herramientas de seguridad a menudo utilizan metadatos, señales de rendimiento y telemetría de puntos finales para identificar amenazas potenciales.
¿Qué pueden seguir viendo los equipos de seguridad cuando el tráfico está encriptado?
Mientras TLS cifra el contenido de un paquete de red, cierta información debe permanecer sin cifrar para permitir que el paquete llegue a su destino. Algunos de los metadatos que los equipos de seguridad aún pueden ver en el tráfico cifrado incluyen:
- Direcciones IP de origen y destino
- Puertos de origen y destino.
- Características de tiempo, volumen y flujo.
- Algunos detalles del apretón de manos y del certificado (cambiando con ECH y esfuerzos de privacidad)
Sin embargo, la utilidad de esta información también depende de cómo se cifra el tráfico. Si se utiliza un VPN de IPsec en lugar de TLS para el cifrado, las direcciones IP y los puertos apuntarán a los puntos finales de la VPN, no a los destinos finales del tráfico de red.
Cómo las organizaciones gestionan el tráfico cifrado en entornos empresariales
Las organizaciones pueden adoptar dos enfoques diferentes para gestionar los riesgos de seguridad del tráfico cifrado:
- Descifrar el tráfico e inspeccionar el contenido
- Examinar metadatos no cifrados para inferir riesgos sin descifrado
A menudo, las organizaciones utilizan una combinación de las dos técnicas. Por ejemplo, pueden optar por examinar metadatos y solo realizar el descifrado para el tráfico que se identifica como potencialmente arriesgado.
Enfoque 1: Inspección basada en descifrado
El primer enfoque potencial es inspeccionar el tráfico cifrado, también conocido como inspección de TLS o SSL. Bajo este modelo, un dispositivo de seguridad descifra el tráfico en un punto de inspección, lo evalúa y luego lo vuelve a cifrar para su entrega. Esto permite a la organización hacer cumplir políticas, detectar amenazas, escanear en busca de malware e implementar controles de contenido que requieren visibilidad en la carga útil.
Sin embargo, este enfoque también introduce riesgos ya que requiere romper la conexión TLS cifrada, a menudo creando dos conexiones cifradas separadas, una del cliente al dispositivo de seguridad y la otra del dispositivo al servidor. La descifrado introduce riesgos de privacidad, puede perjudicar el rendimiento y añade complejidad que podría romper aplicaciones.
¿Cómo funciona la inspección basada en descifrado?
La inspección basada en descifrado funciona al dividir la sesión TLS encriptada en dos sesiones separadas con un punto de descifrado en el medio. Esto incluye los siguientes pasos:
- El cliente inicia una sesión TLS.
- El punto de inspección intercepta y termina la sesión.
- El punto de inspección establece una sesión TLS separada hacia el destino.
- El contenido se descifra e inspecciona de acuerdo con la política.
- El tráfico se vuelve a encriptar y se reenvía.
¿Qué papel juegan los certificados y las tiendas de confianza?
Para que el punto de inspección cree una sesión con el cliente, el cliente necesita aceptar que su certificado digital es un certificado válido para el sitio objetivo. Esto se implementa a menudo como un certificado digital comodín que se aplica a cualquier sitio que el cliente pueda visitar.
Este enfoque requiere una confianza significativa en la empresa y su seguridad, ya que el cliente ya no puede validar el verdadero certificado digital proporcionado por el sitio objetivo. Como resultado, este certificado digital es una fuente común de configuraciones incorrectas, riesgos de seguridad y interrupciones.
¿Qué se inspecciona después del descifrado?
Después de que el tráfico se descifra en el punto de inspección, el dispositivo de seguridad tiene acceso completo a la carga útil del paquete. Esto le permite implementar diversas funciones de seguridad, tales como:
- Filtrado de URL
- Escaneo de malware
- Controles de tipo de archivo
- Prevención de pérdida de datos:
- Identificación de indicadores de amenaza en el contenido
Enfoque 2: Visibilidad sin descifrado
El descifrado no siempre es una opción (o la mejor opción). Una alternativa es que las herramientas de seguridad infieran el riesgo asociado con una conexión utilizando metadatos, comportamiento del flujo, telemetría de puntos finales y otras señales sin descifrar el contenido de la carga útil. Las señales utilizadas para este análisis incluyen:
- Análisis basado en flujos
- Anomalías de comportamiento
- Inteligencia de IP y dominio conocidos como malos
- Anomalías de certificados y apretón de manos (donde sea visible)
- Huella digital TLS y características del saludo del cliente (donde sea visible)
- Metadatos SNI y ALPN cuando no están protegidos por ECH
- Reputación de certificados y anomalías (patrones de emisor, ventanas de validez, cadenas auto-firmadas sospechosas)
- Clasificación de destinos más líneas base históricas para proporciones de bytes, patrones de ráfagas y duraciones de sesión
Este enfoque tiene algunos beneficios ya que elimina la sobrecarga y los riesgos de privacidad asociados con el descifrado del tráfico. Sin embargo, pueden perder amenazas que solo son visibles dentro de la carga útil del tráfico de red. Las organizaciones también pueden utilizar análisis de tráfico cifrado basado en IA para mejorar la efectividad de esta técnica.
¿Qué se rompe en el mundo real al gestionar tráfico cifrado?
Descifrar tráfico cifrado para análisis puede introducir problemas potenciales para el negocio. Para evitar fallos en las aplicaciones, las organizaciones deben implementar ciertas políticas y controles técnicos.
Fijación de certificados y validación estricta de certificados
La descifrado del tráfico empresarial generalmente requiere reemplazar el certificado digital del servidor con un certificado de inspección empresarial. Esto puede ser problemático si una aplicación implementa fijación de certificados o validación estricta de certificados, donde solo acepta un certificado digital particular para un sitio web objetivo.
Si este es el caso, las aplicaciones pueden fallar, experimentar bucles de autenticación o no actualizarse. Las soluciones posibles incluyen eludir la inspección para estas aplicaciones, utilizar controles de seguridad en el punto final para inspeccionar el tráfico antes/después de la encriptación, o revisar la guía del proveedor para soluciones.
TLS mutuo (mTLS) y autenticación de certificados de cliente
El TLS mutuo (mTLS) autentica al cliente así como al servidor utilizando certificados digitales. Esto puede causar que la interceptación falle si el punto de inspección no puede pasar correctamente, validar o re-originar la autenticación del certificado del cliente.
Los resultados posibles incluyen fallos en la API, solicitudes de autenticación repetidas y errores súbitos de «no autorizado» después de habilitar la inspección. Para mitigar esto, las organizaciones pueden eludir la inspección para destinos mTLS específicos, utilizar controles conscientes del punto final, o configurar soporte explícito para el paso del certificado del cliente, donde esté disponible.
Protocolos no soportados, cifrados y casos extremos
Las herramientas de inspección pueden no soportar todos los protocolos o patrones de negociación utilizados por una aplicación y/o servidor. Si este es el caso, el punto de inspección puede fallar en negociar una o ambas de las conexiones encriptadas que mantiene con el cliente y el servidor.
Los síntomas de este problema incluyen fallos de conexión, tiempos de espera intermitentes y cargas parciales de página. Las mitigaciones potenciales incluyen actualizar el punto de inspección para incluir protocolos faltantes o reconfigurar las políticas de inspección para excluir esa aplicación.
HTTP/3, QUIC, comportamientos de TLS 1.3 y ECH
Los protocolos modernos, como HTTP/3, QUIC y ECH, cambian cómo funciona la interceptación o los metadatos no encriptados utilizados para analizar el tráfico encriptado. Por ejemplo, Encrypted Client Hello (ECH) encripta más del apretón de manos de TLS, reduciendo los datos no encriptados disponibles.
Como resultado, la organización puede necesitar herramientas actualizadas o diferentes enfoques para los flujos de red que utilizan estos protocolos. Algunas organizaciones bloquean temporalmente o degradan QUIC/HTTP/3 (forzando HTTP/2 sobre TLS) para preservar la inspección y la aplicación consistente de políticas, luego lo reactivan a medida que las herramientas y políticas maduran.
Límites de privacidad y categorías reguladas
En algunos casos, no se debe realizar la inspección, incluso si es técnicamente posible. Por ejemplo, muchas organizaciones evitarán descifrar el tráfico hacia portales de salud, banca, correo electrónico personal y sistemas de autoservicio de empleados para mantener el cumplimiento de las leyes de privacidad de datos. Para evitar acceder a datos personales sensibles, los programas de descifrado de tráfico deben estar bajo una estricta gobernanza, ser auditables y descifrar la menor cantidad posible de datos sensibles y privados.
¿Cómo puede degradarse el rendimiento con múltiples saltos de inspección?
El descifrado es costoso en términos computacionales y puede introducir latencia en las conexiones de red. Si múltiples dispositivos de seguridad o proxies descifran y vuelven a cifrar los datos de manera independiente, esto puede aumentar la latencia de la red y los posibles fallos, causando cargas de página lentas, tiempos de espera y un rendimiento inconsistente.
¿Qué significa la inspección de «pase único» o «escaneo único»?
La inspección de pase único o escaneo único realiza una única ronda de descifrado/re-cifrado de tráfico para la inspección de seguridad. Múltiples funciones de seguridad pueden acceder a los datos descifrados, ofreciendo el mismo nivel de seguridad mientras se reduce el número de pasos criptográficos redundantes y la latencia de red asociada.
Mejores prácticas para manejar tráfico cifrado sin afectar el negocio
La inspección de tráfico cifrado puede ser necesaria para la seguridad, pero también puede causar daño al negocio si se implementa incorrectamente. Algunas mejores prácticas incluyen:
- Comenzar con objetivos claros y casos de uso.
- Definir explícitamente las categorías de descifrado versus las de omisión.
- Realizar pruebas piloto con grupos no críticos y conjuntos de aplicaciones conocidas.
- Monitorear el rendimiento, las tasas de error y el impacto en los usuarios.
- Construir un proceso de excepciones para aplicaciones fijadas y casos de ruptura de alto riesgo.
- Minimizar el registro y la retención de contenido descifrado.
- Utilizar principios de mínima recolección.
¿Cómo deben decidir los equipos qué descifrar y qué eludir?
El descifrado de tráfico no siempre es necesario, y las organizaciones deben decidir si el tráfico requiere descifrado. Algunos factores a considerar incluyen:
- La criticidad del negocio
- La sensibilidad de los datos y el riesgo de privacidad
- La exposición a amenazas y la probabilidad de abuso
- Comportamientos conocidos de aplicaciones como el pinning
- Tolerancia operativa a interrupciones
Preguntas frecuentes sobre el tráfico cifrado
¿Qué es el tráfico cifrado en términos simples?
El tráfico cifrado utiliza criptografía para proteger el tráfico de red contra la interceptación y la modificación maliciosa. TLS es el protocolo más común para el cifrado de tráfico y es la diferencia entre el tráfico web HTTP y HTTPS. Si bien el cifrado protege la integridad, confidencialidad y autenticidad de los datos, no garantiza que los datos cifrados sean benignos.
¿Es el tráfico cifrado lo mismo que HTTPS?
HTTPS es una forma común de tráfico cifrado, utilizando TLS para proteger el tráfico HTTP. Sin embargo, también existen otras formas de tráfico cifrado, incluyendo VPNs y otros protocolos de red protegidos por TLS.
¿Qué es TLS y por qué la gente sigue diciendo SSL?
TLS es el sucesor de SSL, que es inseguro. La gente puede seguir diciendo SSL o SSL/TLS al referirse a TLS por costumbre o reconocimiento de este legado.
¿Por qué el cifrado puede crear puntos ciegos de seguridad?
La encriptación puede crear puntos ciegos de seguridad, ya que las herramientas de seguridad no pueden leer datos encriptados para buscar malware, contenido de phishing, filtraciones de datos y otras amenazas. Como resultado, las organizaciones pueden necesitar confiar en metadatos no encriptados y señales de comportamiento para identificar conexiones sospechosas o implementar la decriptación del tráfico de red.
¿Pueden los equipos analizar tráfico encriptado sin decriptarlo?
Analizar el tráfico de red encriptado sin decriptarlo incluye el uso de metadatos, comportamiento de flujo, telemetría de puntos finales e inteligencia de amenazas para inferir riesgos sin leer el contenido. Por ejemplo, una organización podría inferir que el tráfico hacia una dirección IP conocida como mala es malicioso sin leer su contenido. Sin embargo, algunos controles requieren visibilidad de la carga útil, por lo que los métodos de no decriptación no son un sustituto completo.
¿Cuándo es apropiada la inspección basada en decriptación y cuáles son los mayores riesgos?
La inspección basada en decriptación puede ser apropiada para categorías de alto riesgo como tráfico web desconocido, descargas de archivos o acceso a sistemas sensibles, cuando hay políticas y gobernanza en su lugar. Sin embargo, la decriptación introduce riesgos, como preocupaciones de privacidad y cumplimiento, degradación del rendimiento y fallos en aplicaciones si se implementan soluciones como el pinning de certificados. Las organizaciones deben ser selectivas sobre el tráfico que decriptan, probar en aplicaciones críticas y mantener un proceso claro de excepciones y bypass.
Inspección de Tráfico Encriptado con Cato
La Nube SASE de Cato incluye una red global de PoPs de SASE construida alrededor del Motor de Nube de Pasada Única (SPACE) de Cato. Cato converge las funciones de seguridad de Security Service Edge (SSE) — incluyendo FWaaS, CASB, SWG y DLP — en una sola solución, y SPACE permite que estas funciones de seguridad accedan a datos decriptados dentro de una única ronda de decriptación y reencriptación de tráfico. Cuando se necesita la decriptación del tráfico, esto minimiza los posibles impactos en el rendimiento y la latencia.
Cato también ofrece acceso a datos contextuales ricos sobre los flujos de red. Esto permite a las organizaciones gestionar el riesgo de seguridad sin recurrir a la encriptación, optimizando aún más el rendimiento y la seguridad de la red. Para aprender más sobre cómo Cato maneja el tráfico de red encriptado, reserva una demostración.
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.