Skip to content

Cifrado de datos en reposo#

Enfoque fácil#

El enfoque fácil es cifrar todo el portátil durante la instalación.

  • El instalador de Debian ofrece la opción.
  • El cifrado aniquila los datos existentes.
  • No se puede cifrar la partición raíz en ejecución.

Cifrado por partición.#

Cifrar#

Desbloquear#

Re-lock#

Blah, blah

Bloqueo de BIOS/EFI#

  • El bloqueo de BIOS/EFI es un concepto diferente.
  • Un BIOS/EFI no cifrado permite la destrucción de datos mediante medios de arranque alternativos. Pero si obtienen acceso físico, es probable que puedan robar el portátil de todos modos.
  • El cifrado de BIOS/EFI + sistema operativo es incómodo y un exceso en la mayoría de los casos.
    • Y hace que la reutilización de la hardware sea muy difícil.
  • El cifrado de los datos previene el acceso de manera efectiva y podría ser suficiente.

Solución de problemas#

Limitación de GRUB (a partir de 2026): LUKS1 vs. LUKS2#

Nota:

  • El instalador de Debian (a partir de la era Trixie/Forky actual) utiliza LUKS2 por defecto.
  • El cargador de arranque estándar GRUB tiene limitada la compatibilidad con las características de LUKS2 (especificamente las cargas de memoria para PBKDF2/Argon2id).

Alcance del problema: Instalación cifrada completa (incluido /boot)

La solución: Para que GRUB pueda desbloquear directamente la partición /boot...

  • a) retrotraer la cabecera a LUKS1 o
  • b) utilizar flags específicas de cryptsetup durante una instalación manual para asegurar la compatibilidad.

Clave rota utilizada en la contraseña.#

Enfoque: Agregar una contraseña alternativa

grep luks /etc/crypttab          # Buscar el nombre del dispositivo

su -                             # Convertirse en root

cryptsetup luksAddKey /dev/sda5  # Agregar una contraseña alternativa

Se le pedirá la contraseña actual. Prepárela y copie y pegue.

Admite hasta 8 contraseñas. Útil para root, administrador, usuario.

Trasfondo tecnológico#

Componente Nombre Rol
Herramienta de usuario cryptsetup La herramienta CLI para formato/opera particiones de disco.
Estandar en disco LUKS El formato del encabezado de criptografía (almacena claves/metadata).
Motor de kernel dm-crypt El motor en el núcleo de Linux que cifra los datos.
Módulo de instalador partman-crypto El módulo utilizado por el instalador de Debian.
  1. Formateo LUKS: Utiliza cryptsetup para inicializar un encabezado LUKS en la partición. Este encabezado contiene metadatos de cifrado y los "slots" para las contraseñas.
  2. Mapeo: "Abre" la partición cifrada, creando un dispositivo virtual bajo /dev/mapper/ (generalmente llamado algo como sda5_crypt).
  3. Capa LVM: En general, lo coloca una capa LVM (Gestor de Volumen Lógico) en ese dispositivo mapeado, de modo que pueda dividir el espacio cifrado en volumen root, swap y home.

Los archivos no se cifran con la contraseña; se cifran con una clave maestra. Todas las contraseñas simplemente "desbloquean" esa Clave Maestra.

Se puede respaldar (hacer una copia de seguridad de) el encabezado: sudo cryptsetup luksHeaderBackup /dev/sda5 --header-backup-file my_header.bak.