La autenticación previa al arranque ( PBA ) o autenticación al encender ( POA ) [ 1 ] funciona como una extensión del BIOS , UEFI o firmware de arranque y garantiza un entorno seguro e inviolable externo al sistema operativo como una capa de autenticación confiable. La PBA impide que se lea nada del disco duro, como el sistema operativo, hasta que el usuario haya confirmado que tiene la contraseña correcta u otras credenciales, incluida la autenticación multifactor . [ 2 ]
Usos de la autenticación previa al arranque
- Cifrado de disco completo fuera del nivel del sistema operativo [ 2 ]
- Cifrado de archivos temporales
- Protección de datos en reposo
- Cifrado de servidores o instancias en la nube
Proceso de autenticación previo al arranque
Un entorno PBA funciona como una extensión del BIOS, UEFI o firmware de arranque y garantiza un entorno seguro e inviolable externo al sistema operativo como una capa de autenticación confiable. [ 2 ] El PBA impide que se cargue cualquier sistema operativo hasta que el usuario haya confirmado que tiene la contraseña correcta para desbloquear el equipo. [ 2 ] Esta capa confiable elimina la posibilidad de que una de las millones de líneas de código del sistema operativo pueda comprometer la privacidad de los datos personales o de la empresa. [ 2 ]
Secuencia de arranque genérica
en modo BIOS:
- Sistema básico de entrada/salida (BIOS)
- Tabla de particiones del registro de arranque maestro (MBR)
- Autenticación previa al arranque (PBA)
- El sistema operativo (SO) arranca
en modo UEFI:
- UEFI ( Interfaz de firmware extensible unificada )
- Tabla de particiones GUID (GPT)
- Autenticación previa al arranque (PBA)
- El sistema operativo (SO) arranca
Tecnologías de autenticación previas al arranque
Combinaciones con cifrado de disco completo
La autenticación previa al arranque puede realizarse mediante un complemento del sistema operativo, como Linux Initial ramdisk o el software de arranque de Microsoft para la partición del sistema (o partición de arranque), o mediante diversos proveedores de cifrado de disco completo (FDE) que pueden instalarse por separado del sistema operativo. Los sistemas FDE heredados solían basarse en PBA como su control principal. Estos sistemas han sido reemplazados por sistemas que utilizan sistemas de doble factor basados en hardware, como chips TPM u otros enfoques criptográficos probados. Sin embargo, sin ningún tipo de autenticación (por ejemplo, una autenticación totalmente transparente que cargue claves ocultas), el cifrado ofrece poca protección contra atacantes avanzados, ya que este cifrado sin autenticación depende completamente de la autenticación posterior al arranque que proviene de la autenticación de Active Directory en el paso GINA de Windows.
Preocupaciones de seguridad
Microsoft publicó BitLocker Countermeasures [ 3 ], que define esquemas de protección para Windows. Para dispositivos móviles que pueden ser robados y en los que los atacantes obtienen acceso físico permanente (párrafo «Atacante con habilidad y acceso físico prolongado»), Microsoft recomienda el uso de la autenticación previa al arranque y la desactivación de la administración de energía en modo de espera. La autenticación previa al arranque puede realizarse con TPM con protección PIN o con cualquier proveedor de FDA de terceros.
La máxima seguridad se consigue descargando las claves de cifrado criptográfico del cliente protegido y suministrando el material de clave externamente durante el proceso de autenticación del usuario. Este método elimina los ataques a cualquier método de autenticación integrado que sean más débiles que un ataque de fuerza bruta a las claves simétricas AES utilizadas para el cifrado de disco completo.
Sin la protección criptográfica de un entorno de arranque seguro con soporte de hardware (TPM), PBA es fácilmente vulnerable a ataques del tipo Evil Maid . Sin embargo, con el hardware moderno (que incluye TPM o autenticación multifactor criptográfica), la mayoría de las soluciones FDE garantizan que la eliminación del hardware para ataques de fuerza bruta ya no sea posible.
Métodos de autenticación
Existe un conjunto estándar de métodos de autenticación para la autenticación previa al arranque, que incluye:
- Algo que usted conoce (por ejemplo, nombre de usuario/contraseña como credenciales de Active Directory o PIN de TPM)
- Algo que tengas (por ejemplo, una tarjeta inteligente u otro token)
- Algo que eres (por ejemplo, atributos biométricos como huella dactilar, reconocimiento facial, escaneo de iris)
- Autenticación automática en zonas de confianza (por ejemplo, clave de arranque proporcionada a los dispositivos de la empresa por la red corporativa).
Referencias
- ↑ "Sophos lleva el cifrado de nivel empresarial a Mac" . Network World . 2 de agosto de 2010. Archivado del original el 12 de octubre de 2012. Consultado el 3 de agosto de 2010 .
- 1 2 3 4 5 "Autenticación previa al arranque" . SECUDE . 21 de febrero de 2008. Archivado del original el 4 de marzo de 2012. Recuperado el 22 de febrero de 2008 .
- ↑ Dansimp. "Contramedidas de BitLocker (Windows 10) - Seguridad de Microsoft 365" . docs.microsoft.com . Consultado el 30 de enero de 2020 .
- Control de acceso informático