[[hack_roadmap-0|Up]] ====== Certificados y PKI (Infraestructura de Clave Pública) ====== La infraestructura de clave pública (PKI) y los certificados digitales son elementos esenciales en la seguridad informática moderna. Proporcionan un marco para la gestión de claves criptográficas y permiten asegurar comunicaciones y transacciones en redes digitales. ===== Certificados Digitales ===== ==== Conceptos Clave: ==== Un certificado digital es un documento electrónico que utiliza una firma digital para vincular una clave pública con una identidad. Los certificados son emitidos por una Autoridad Certificadora (CA) y aseguran que la clave pública pertenece a la entidad (persona, organización, servidor) mencionada en el certificado. ==== Componentes de un Certificado Digital: ==== * **Clave Pública:** La clave que será utilizada para cifrar datos o verificar firmas digitales. * **Nombre del Sujeto:** La identidad de la entidad a la que se le ha emitido el certificado. * **Nombre de la CA:** La identidad de la autoridad certificadora que emitió el certificado. * **Firma Digital de la CA:** Una firma que verifica la autenticidad del certificado. * **Periodo de Validez:** Fechas de inicio y fin durante las cuales el certificado es válido. * **Número de Serie:** Un identificador único para el certificado. * **Algoritmo de Firma:** El algoritmo utilizado para crear la firma digital. ==== Ejemplo de un Certificado X.509: ==== -----BEGIN CERTIFICATE----- MIIDXTCCAkWgAwIBAgIJALa4D6Af0m2IMA0GCSqGSIb3DQEBCwUAMEUxCzAJBgNV BAYTAkFVMQswCQYDVQQIDAJWQTESMBAGA1UECgwJRXhhbXBsZSBPcmcxEjAQBgNV ... -----END CERTIFICATE----- ==== Recursos: ==== * [[https://en.wikipedia.org/wiki/X.509|X.509 Certificate - Wikipedia]] * [[https://www.digicert.com/resources/understanding-digital-certificates|Understanding Digital Certificates - DigiCert]] ===== Infraestructura de Clave Pública (PKI) ===== ==== Conceptos Clave: ==== La PKI es un sistema que gestiona claves públicas y certificados digitales. Proporciona los servicios necesarios para crear, distribuir, revocar y gestionar estos certificados, asegurando la autenticidad y confidencialidad de las comunicaciones digitales. ==== Componentes de una PKI: ==== * **Autoridad Certificadora (CA):** Emite y firma los certificados digitales. * **Autoridad de Registro (RA):** Verifica la identidad de las entidades que solicitan certificados antes de que se emitan. * **Repositorio de Certificados:** Almacena y distribuye los certificados digitales. * **Autoridad de Revocación de Certificados (CRA):** Gestiona la lista de certificados revocados (CRL). * **Usuario Final:** Entidad que utiliza los certificados para asegurar comunicaciones y transacciones. ==== Procesos Clave en una PKI: ==== * **Emisión de Certificados:** La CA emite un certificado tras la verificación de la identidad por parte de la RA. * **Revocación de Certificados:** Si un certificado ya no es confiable, la CA lo revoca y lo agrega a la CRL. * **Verificación de Certificados:** Los usuarios y aplicaciones verifican la autenticidad de un certificado comprobando su firma digital y su presencia en la CRL. ==== Recursos: ==== * [[https://en.wikipedia.org/wiki/Public_key_infrastructure|Public Key Infrastructure - Wikipedia]] * [[https://csrc.nist.gov/publications/detail/sp/800-32/final|NIST PKI Guidelines]] ===== Funcionamiento de Certificados Digitales y PKI ===== ==== Ejemplo de Emisión de un Certificado: ==== * **Solicitud de Certificado:** * Una entidad (por ejemplo, un servidor web) genera un par de claves (pública y privada). * La entidad crea una Solicitud de Firma de Certificado (CSR) que incluye la clave pública y otros detalles de identidad. * La CSR se envía a la CA. * **Verificación de Identidad:** * La RA verifica la identidad de la entidad solicitante. * Una vez verificada, la RA aprueba la solicitud. * **Emisión del Certificado:** * La CA firma digitalmente la CSR con su clave privada, creando el certificado digital. * El certificado se envía a la entidad solicitante. * **Instalación y Uso:** * La entidad instala el certificado en su servidor. * Cuando un cliente (por ejemplo, un navegador web) se conecta al servidor, el servidor envía el certificado al cliente. * El cliente verifica la firma digital del certificado usando la clave pública de la CA. ==== Recursos: ==== * [[https://www.digicert.com/how-ssl-certificates-work|How SSL/TLS Certificates Work - DigiCert]] * [[https://docs.microsoft.com/en-us/windows-server/security/windows-defender/security-compliance-toolkit-10|PKI and Digital Certificates - Microsoft]] ===== Aplicaciones Comunes de PKI y Certificados ===== ==== SSL/TLS para Comunicaciones Seguras: ==== * SSL/TLS utiliza certificados digitales para asegurar la comunicación entre clientes y servidores web. * Asegura que los datos transmitidos sean confidenciales e íntegros. ==== Firmas Digitales: ==== * Las firmas digitales verifican la identidad del remitente y aseguran que el mensaje no ha sido alterado. * Comúnmente utilizadas en correos electrónicos y documentos legales. ==== Autenticación de Usuarios: ==== * Los certificados digitales pueden autenticar usuarios en sistemas informáticos y redes. * Proporciona una capa adicional de seguridad en comparación con las contraseñas. ==== Email Seguro (S/MIME): ==== * Secure/Multipurpose Internet Mail Extensions (S/MIME) utiliza certificados digitales para asegurar correos electrónicos. * Proporciona cifrado de contenido y firma digital. ==== Recursos: ==== * [[https://en.wikipedia.org/wiki/Transport_Layer_Security|SSL/TLS - Wikipedia]] * [[https://en.wikipedia.org/wiki/Digital_signature|Digital Signature - Wikipedia]] * [[https://en.wikipedia.org/wiki/S/MIME|S/MIME - Wikipedia]] ====== Conclusión ====== Los certificados digitales y la infraestructura de clave pública (PKI) son componentes críticos en la seguridad de las comunicaciones y transacciones digitales. Los certificados aseguran la identidad de las entidades y protegen la integridad y confidencialidad de los datos, mientras que la PKI proporciona un marco estructurado para la gestión de claves públicas y certificados. Comprender estos conceptos es esencial para cualquier profesional de la ciberseguridad y la administración de sistemas. ===== Recursos Adicionales ===== * [[https://www.cloudflare.com/learning/ssl/what-is-pki/|Public Key Infrastructure (PKI)]] (Cloudflare)