Cifrado de datos en reposo#
Enfoque fácil#
El enfoque fácil es cifrar todo el portátil durante la instalación.
- El instalador de Debian ofrece la opción.
- El cifrado aniquila los datos existentes.
- No se puede cifrar la partición raíz en ejecución.
Cifrado por partición.#
Cifrar#
Desbloquear#
Re-lock#
Blah, blah
Bloqueo de BIOS/EFI#
- El bloqueo de BIOS/EFI es un concepto diferente.
- Un BIOS/EFI no cifrado permite la destrucción de datos mediante medios de arranque alternativos. Pero si obtienen acceso físico, es probable que puedan robar el portátil de todos modos.
- El cifrado de BIOS/EFI + sistema operativo es incómodo y un exceso en la mayoría de los casos.
- Y hace que la reutilización de la hardware sea muy difícil.
- El cifrado de los datos previene el acceso de manera efectiva y podría ser suficiente.
Solución de problemas#
Limitación de GRUB (a partir de 2026): LUKS1 vs. LUKS2#
Nota:
- El instalador de Debian (a partir de la era Trixie/Forky actual) utiliza LUKS2 por defecto.
- El cargador de arranque estándar GRUB tiene limitada la compatibilidad con las características de LUKS2 (especificamente las cargas de memoria para PBKDF2/Argon2id).
Alcance del problema: Instalación cifrada completa (incluido /boot)
La solución: Para que GRUB pueda desbloquear directamente la partición /boot...
- a) retrotraer la cabecera a LUKS1 o
- b) utilizar flags específicas de cryptsetup durante una instalación manual para asegurar la compatibilidad.
Clave rota utilizada en la contraseña.#
Enfoque: Agregar una contraseña alternativa
grep luks /etc/crypttab # Buscar el nombre del dispositivo
su - # Convertirse en root
cryptsetup luksAddKey /dev/sda5 # Agregar una contraseña alternativa
Se le pedirá la contraseña actual. Prepárela y copie y pegue.
Admite hasta 8 contraseñas. Útil para root, administrador, usuario.
Trasfondo tecnológico#
| Componente | Nombre | Rol |
|---|---|---|
| Herramienta de usuario | cryptsetup | La herramienta CLI para formato/opera particiones de disco. |
| Estandar en disco | LUKS | El formato del encabezado de criptografía (almacena claves/metadata). |
| Motor de kernel | dm-crypt | El motor en el núcleo de Linux que cifra los datos. |
| Módulo de instalador | partman-crypto | El módulo utilizado por el instalador de Debian. |
- Formateo LUKS: Utiliza cryptsetup para inicializar un encabezado LUKS en la partición. Este encabezado contiene metadatos de cifrado y los "slots" para las contraseñas.
- Mapeo: "Abre" la partición cifrada, creando un dispositivo virtual bajo /dev/mapper/ (generalmente llamado algo como sda5_crypt).
- Capa LVM: En general, lo coloca una capa LVM (Gestor de Volumen Lógico) en ese dispositivo mapeado, de modo que pueda dividir el espacio cifrado en volumen root, swap y home.
Los archivos no se cifran con la contraseña; se cifran con una clave maestra. Todas las contraseñas simplemente "desbloquean" esa Clave Maestra.
Se puede respaldar (hacer una copia de seguridad de) el encabezado: sudo cryptsetup luksHeaderBackup /dev/sda5 --header-backup-file my_header.bak.