Encriptación
Esta Norma define los criterios y lineamientos de seguridad que deben ser considerados el cifrado de los datos en los activos de información en sistemas del Grupo LATAM.
1. Alcance
La presente norma es aplicable todos los componentes del sistema del Grupo LATAM, administrados por la empresa o Terceros.
2. Referencias
Referencias a documentos internos de LATAM:
-
PO.03.07.0002-V1.0 - Política de clasificación de la Información del Grupo LATAM Airlines
-
ST.03.07.0011-V1.0 - Control de Acceso Lógico a la Información del Grupo LATAM
-
Normas de Seguridad PCI-DSS**
-
Referencias a documentos externos de LATAM:
- PCI DSS v3.2.1, Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago (Payment Card Industry Data Security Standard).
3. Responsabilidades
3.1 Gerencia de Seguridad de la Información
Es responsable de:
-
Garantizar el cumplimiento de esta norma, así como revisar y actualizar, al menos anualmente, el presente documento;
-
Revisar periódicamente los algoritmos de encriptación aprobados, descritos en esta norma;
-
Cumplir con lo dispuesto en la norma relativo a la gestión de llaves para los sistemas que operen.
-
Gestionar sistemas de claves de cifrado y encriptación de datos tales como tokenización u otros disponibles.
3.2 Gerencia de Infraestructura IT LATAM
Es responsable de:
-
Cumplir con lo dispuesto en la norma relativo a la gestión de llaves para los sistemas que operen en su infraestructura.
-
Gestionar las llaves criptográficas asegurando cumplimiento del procedimiento en todo el ciclo de vida.
3.3 Gerencia de Continuidad Operacional
Es responsable de:
- Cumplir con lo dispuesto en la norma relativo a la gestión de llaves para los sistemas que operen.
3.4 Jefes de proyectos de IT
Es responsable de:
- Cumplir con lo dispuesto en la norma relativo a la gestión de llaves para los sistemas que operen y implementan dentro de sus proyectos.
3.5 Custodios de claves de cifrado
Firmar el Compromiso de Custodia de Claves.
4. Detalle
4.1 Cifrado de la información
Todos los activos de información mantengan información RESTRINGIDA, CONFIDENCIAL y PII, descrita en la Política Clasificación de la Información del Grupo LATAM Airlines, deben mantener la información cifrada como información de contraseñas almacenadas, datos bancarios en tránsito, u otros. En el caso de información PII, la información debe estar preferentemente cifrada en reposo, o por lo menos mantener dicha información bajo confidencialidad en cumplimiento con las leyes locales de protección de datos. La información en sistemas pre productivos debe estar encriptada, en caso de no ser posible debe al menos estar enmascarada.
4.2 Gestión de llaves
Cada dueño de proceso que gestione llaves criptográficas debe desarrollar, establecer y mantener un procedimiento en todo su ciclo de vida, incluyendo la generación, almacenamiento, protección, obtención, distribución y retiro de estas, así como también, para la recuperación en caso de pérdida, daño o compromiso de las llaves criptográficas.
La gestión de llaves criptográficas debe realizarse a través del sistema vigente que esté formalizado por el Grupo LATAM bajo la responsabilidad del área de Infraestructura.
Se debe mantener un control que sólo permita a personal autorizado acceso al sistema, según lo definido en la norma de Control de Acceso Lógico a la Información del Grupo LATAM.
Se debe garantizar que los equipos utilizados para generar, cargar, almacenar y archivar claves criptográficas estén protegidos físicamente contra accesos o modificaciones no autorizados.
Debe considerarse la redundancia y recuperación de claves criptográficas ante desastres sobre Sistemas de información, donde se trate o almacene información RESTRINGIDA y CONFIDENCIAL descrita en la Política Clasificación de la Información del Grupo LATAM Airlines.
4.3 Claves de Cifrado
Se debe cumplir con lo dispuesto en la Norma de criptografía del Grupo LATAM, en donde adicionalmente se deben seguir las siguientes directrices:
Las DEK (Data Encription Key) son las claves utilizadas para cifrar datos de tarjeta.
Las KEK (Key Encription Key) son las claves utilizadas para cifrar las DEK al momento de almacenarlas.
Se deben utilizar claves generadas acorde a los procedimientos aprobados por la organización, mediante procesos completamente automatizados. Sólo los siguientes algoritmos y los tamaños de clave podrán ser utilizados :
| Algoritmo de cifrado | Longitud mínima de clave aceptable (en bits) |
|---|---|
| [4] RSA | 2048 |
| [5] ECC | 224 |
| [6] AES | 128 |
| [7] SHA-2 | 224 |
Las claves de cifrado se distribuyen siempre en forma segura acorde a los procedimientos de la organización.
El acceso a claves de cifrado se debe restringir restringido a la menor cantidad de custodios necesarios para garantizar tanto la seguridad como el correcto funcionamiento de la organización.
Las claves de cifrado deben ser protegidas con permisos de sistema de archivos. Las claves deben ser de sólo lectura y sólo la aplicación puede hacer uso de ella accediendo al repositorio donde se encuentra.
Las claves de cifrado deben almacenar de forma segura en la menor cantidad de lugares.
Las claves de cifrado de datos de tarjeta (DEK) se deben almacenar cifradas utilizando una clave de cifrado de claves (KEK). La fortaleza de las KEK debe ser igual de robusta o mayor que la utilizada en las DEK.
Las claves de cifrado de datos de tarjeta (DEK) se deben almacenar separadas de las claves de cifrado de claves (KEK).
Las claves de cifrado se deben cambiar mediante procesos automáticos cada 2 años.
En caso de sospecha de compromiso, debilidad de la integridad o cualquier otra situación en la que seguridad informática considere necesario adelantar el cambio de claves, las mismas se reemplazan inmediatamente mediante procesos automatizados de generación de nuevas claves y re-encriptación de datos de tarjeta. Las viejas claves de cifrado se deben destruir de forma segura.
La generación, distribución, almacenamiento, sustitución, reemplazo o retiro de claves de cifrado debe ser realizada mediante procesos programáticos previamente autorizados y auditables. En caso de que esto no sea posible y sea necesario emplear procesos manuales de administración de claves en texto claro, las operaciones de gestión de claves deben contemplar:
-
Conocimiento dividido de las llaves, de forma tal que los componentes de las llaves queden divididos en al menos dos
-
personas que solo tengan conocimiento sobre sus propios componentes
-
Control dividido de las llaves, de forma tal que al menos dos personas sean requeridas para ejecutar cualquier
-
operación con las llaves y ninguna persona tenga acceso a los elementos de autenticación de la otra.
Se evitará la sustitución no autorizada de claves de cifrado mediante procedimientos y mecanismos físicos y lógicos. Todo acceso a las claves de cifrado se audita e informa en forma automática e inmediata a seguridad informática.
Las claves que se encuentran separadas, con accesos divididos entre los administradores de los servidores que manejan las claves de cifrado de datos de tarjeta (DEK) y los servidores que manejan clave de cifrado de claves (KEK).
Todos custodios de claves de cifrado deben entender sus responsabilidades hacia la protección de claves en referencia a su generación, distribución, almacenamiento, retiro o reemplazo y distribución de las mismas. Además, se requiere a los custodios reconocer y aceptar sus responsabilidades firmadas en el documento- Formulario de Custodia de Claves. El conjunto de cipher utilizados en Google para encriptación segura en TLS 1.2 son:
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 TLS_RSA_WITH_3DES_EDE_CBC_SHA TLS_RSA_WITH_AES_128_CBC_SHA TLS_RSA_WITH_AES_128_GCM_SHA256 TLS_RSA_WITH_AES_256_CBC_SHA TLS_RSA_WITH_AES_256_GCM_SHA384
4.4 Algoritmos de cifrado
Se deben utilizar sólo algoritmos de cifrados aprobados por la gerencia de seguridad, estos se presentan en la tabla a continuación:
| Algoritmo | Largo Mínimo | Utilización típica |
|---|---|---|
| Algoritmos simétricos | ||
| AES | AES 512 | Cifrado de datos y llaves |
| Skipjack | 80-bits, con 32 iterations | Cifrado de datos |
| Triple DES | 112-bits | Cifrado de datos y llaves |
| scrypt | 256-bits | Cifrado de datos |
| Algoritmos asimétricos | ||
| Elliptic Curve | 160-bits | Cifrado de datos y llaves |
| RSA | 2048-bits | Cifrado de datos y llaves |
| MACs y Hashes | ||
| AES MAC | 128-bits | Autenticación de mensajes |
| MD51 | 128-bits, con 16 iterations | Autenticación de mensajes message digest(MD) |
| SHA-12 | No aplica | Autenticación de mensajes message digest(MD) |
| SHA-2 | No aplica | Autenticación de mensajes message digest(MD) |
| TDES (Triple DES) MAC | 112-bits | Autenticación de mensajes |
| Argon2 | 128-bits | Autenticación de mensajes |
| Firma digital | ||
| DSA (Digital Signature Algorithm) | 1024-bits | Firma digital |
| Elliptic Curve DSA | 160-bits | Firma digital |
| RSA DSA | 2048-bits | Firma digital |
| Certificados digitales | ||
| X.509 v3 compliant | N/A | Relaciona clave pública con una identidad específica. |
| Transporte de claves | ||
| Diffie-Hellman | 1024-bits | Sesión digital de establecimiento de claves |
| Elliptic Curve Diffie-Hellman | 160-bits | Sesión digital de establecimiento de claves |
| Protocolos criptográficos | ||
| TLS 1.3 o superior | N/A | Protocolo para autenticar y cifrar la comunicación entre partes autenticadas. |
5. Gestión de consecuencias
Los empleados, colaboradores y terceros del Grupo LATAM que incumplan esta Norma, quedarán sujetos a la aplicación de medidas disciplinarias que van, desde una amonestación verbal hasta el término de su relación laboral con la Empresa e incluso el ejercicio de acciones legales posteriores, acorde a la normativa local vigente.
6. Definiciones
Empleado: Será considerado todo funcionario, pasante o aprendiz con contrato establecido con las empresas del Grupo, sus coligadas y sucursales/subsidiarias en todo el mundo.
Colaborador: Los Pasantes o Estudiantes en práctica son los estudiantes que mantienen contrato con el Grupo LATAM o con Terceros de acuerdo con la ley correspondiente de aplicación en cada país.
Criptografía: Estudio de los algoritmos y protocolos que se utilizan para proteger la información.
Criptografía robusta: Criptografía basada en algoritmos probados y aceptados por la industria, largo de clave y prácticas adecuadas de administración de claves, como por ejemplo AES (128 bits y superior), ECC (224 bits y superior), RSA (2048 bits y superior) y El Gamal (2048 bits y superior).
Cifrado: Implementación de la criptografía. La información una vez encriptada sólo puede leerse aplicándole una clave y es utilizada para almacenar o transferir información delicada que no debería ser accesible a terceros. Enmascarado de datos: Proceso de transformación de los datos en el que se mantiene la misma estructura, no permitiendo retroceder y recuperar los datos iniciales, con lo que se resguarda la información contenida
Cifrar: El Cifrado de datos, es un método de seguridad que permite la codificación de datos mediante el uso de algoritmos matemáticos, elevando el nivel de seguridad y confidencialidad. Generalmente esta técnica se realiza mediante el uso de una clave, de modo que los datos cifrados, no sean legibles para quienes no posean dicha clave. Esta técnica protege la información sensible de una organización, evitando la fuga de información o interceptación de datos.
Descifrar: Es el proceso inverso al cifrado, a partir del cual se recuperan los datos codificados a su estado original, mediante el uso de una clave. Los datos solo serán accesibles y legibles para aquellos que posean la clave. Clave privada (Simétrica): Es un método criptográfico que utiliza una misma clave tanto para cifrar como para descifrar, la cual debe ser intercambiada mediante un canal seguro. Clave pública (Asimétrica): Es el método criptográfico que utiliza un par de claves. Ambas claves pertenecen al mismo usuario, sólo que una es una clave pública que puede ser entregada a cualquier persona, mientras que la otra es una clave privada que debe ser resguardada y solo conocida por el propietario.
Texto Claro: Dato en su forma original, es decir, en su forma no cifrada.
AES: Abreviatura de “Advanced Encryption Standard” (Estándar de cifrado avanzado). Cifrado por bloques utilizado en la criptografía de clave simétrica que adoptó el NIST en noviembre de 2001 como U.S. FIPS PUB 197 (o “FIPS 197”).
RSA: Algoritmo para criptografía asimétrica descrito en 1977 por Ron Rivest, Adi Shamir y Len Adleman en el MIT (Massachusetts Institute of Technology).
ECC: Acrónimo de “Elliptic Curve Cryptography” (criptografía de curva elíptica). Método de criptografía de clave pública basado en curvas elípticas sobre campos finitos. SHA: Acrónimo de “Secure Hash Algorithm” (Algoritmo de hashing seguro).
Hashing: Proceso que vuelve ilegibles los datos convirtiendo los datos en un resumen de mensaje de longitud fija. El hashing es una función (matemática) en la cual un algoritmo conocido toma un mensaje de longitud arbitraria como entrada y produce un resultado de longitud fija (generalmente denominado “código hash” o “resumen de mensaje”).
7. Histórico
| Versión | Ítem modificado | Finalidad de modificación | Fecha |
|---|---|---|---|
| 1.0 | Creación del documento | Creación del documento y consolidado la norma “Norma de Gestión de Clave Cifrado” | 12/09/2019 |