Por qué importa el cifrado de dispositivos

Los smartphones y las laptops guardan una enorme cantidad de datos personales: correos electrónicos, fotos, contraseñas e información financiera. Perder un dispositivo o que te lo roben le puede pasar a cualquiera, y si un dispositivo sin cifrar termina en manos de otra persona, todo lo que contiene se puede leer sin apenas esfuerzo.

El cifrado de dispositivos protege los datos en reposo (data at rest) manteniéndolos ilegibles sin las credenciales correctas. Aunque roben el dispositivo, mientras esté apagado o bloqueado, nadie puede simplemente extraer el almacenamiento y leer su contenido de forma directa. Visto al revés, lo único que el cifrado protege son los datos en su estado guardado. No evita que se extraiga información de una pantalla en la que ya hay una sesión iniciada, ni sirve de nada cuando alguien conoce el código de acceso correcto.

Cómo funciona el cifrado

El cifrado de dispositivos se apoya de forma generalizada en AES (Advanced Encryption Standard). AES es un cifrado de clave simétrica que el Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST) estandarizó como FIPS 197, y define tres longitudes de clave: 128, 192 y 256 bits. Cuál de ellas se usa de forma predeterminada varía según el sistema operativo y la generación del dispositivo.

Lo importante aquí es que la protección real no la decide el algoritmo en sí, sino cómo se resguarda la clave. La clave que cifra tu almacenamiento está protegida por tu código de acceso o contraseña junto con el chip de seguridad que lleva el dispositivo. En otras palabras, si solo configuras un código sencillo de cuatro dígitos, la vía de entrada sigue abierta por ese lado por muy fuerte que sea el cifrado.

Cifrado de disco completo

El cifrado de disco completo (FDE: Full Disk Encryption) cifra todo el volumen de almacenamiento. Queda cubierto absolutamente todo, incluidos el sistema operativo, las aplicaciones y los datos del usuario. La autenticación al arrancar o al iniciar sesión libera la clave de cifrado y, a partir de ahí, el descifrado y el cifrado ocurren de forma automática en cada lectura y escritura. El contenido del disco nunca se reescribe como texto plano, así que los datos guardados siguen cifrados incluso después de autenticarte.

Cifrado basado en archivos

El cifrado basado en archivos (FBE: File-Based Encryption) cifra cada archivo con una clave distinta. Su ventaja es que ciertas funciones, como las alarmas y los avisos de llamada entrante, pueden funcionar después de un reinicio incluso antes de que el dispositivo se haya desbloqueado por primera vez. En Android, este método está disponible desde la versión 7.0.

Funciones de cifrado por sistema operativo

Windows BitLocker

El cifrado de unidad en Windows se reparte entre dos funciones con nombres distintos. Confundirlas es lo que lleva a la queja habitual de que "BitLocker no está en mi PC".

  • BitLocker es una función de las ediciones Pro, Enterprise y Education, y se controla en detalle desde Cifrado de unidad BitLocker en el Panel de control
  • La edición Home no tiene la pantalla de administración de BitLocker, pero en los dispositivos que cumplen los requisitos está disponible una versión simplificada llamada Cifrado del dispositivo. Se maneja desde Configuración → Privacidad y seguridad → Cifrado del dispositivo
  • Proteger la clave en cooperación con un TPM (Trusted Platform Module) es la configuración de referencia, pero BitLocker también permite elegir una configuración que prescinde del TPM y pide un PIN, una contraseña o una llave USB al arrancar
  • En Windows 11 24H2 y versiones posteriores, el Cifrado del dispositivo se activa de forma predeterminada en instalaciones limpias. Como tu unidad puede estar cifrada sin que te hayas dado cuenta, comprueba primero dónde está guardada tu clave de recuperación
  • El Cifrado del dispositivo se activa cuando inicias sesión con una cuenta de Microsoft o una cuenta del trabajo, y la clave de recuperación queda depositada en esa cuenta. Si solo usas una cuenta local, no se activa automáticamente, así que tienes que revisar la configuración por tu cuenta
  • Guarda tu clave de recuperación en tu cuenta de Microsoft, en una unidad USB o impresa en un lugar seguro
  • Si pierdes la clave de recuperación, puedes perder para siempre el acceso a tus datos

macOS FileVault

FileVault es la función de cifrado de disco completo que viene integrada en macOS.

  • Actívalo desde Configuración del Sistema → Privacidad y seguridad → FileVault
  • Puedes elegir entre guardar la clave de recuperación en tu cuenta de iCloud o anotarla y conservarla tú. Se muestra como 24 caracteres alfanuméricos, así que ten cuidado de no equivocarte si la copias a mano
  • En un Mac con chip de Apple o con chip T2, el almacenamiento en sí está cifrado incluso con FileVault desactivado. En ese estado, sin embargo, la clave solo está protegida por información guardada dentro del dispositivo, y por eso tiene sentido activar FileVault y vincular la clave a la contraseña del usuario

Cifrado de iOS

En un dispositivo iOS, la protección de datos (el cifrado) se activa automáticamente en el momento en que configuras un código de acceso.

  • El cifrado y el descifrado los gestiona circuitería de hardware dedicada. La longitud de la clave depende de la generación del chip que lleve el dispositivo: 256 bits en A14 / M1 y posteriores, y 128 bits en los A9 a A13
  • El Secure Enclave, un procesador de seguridad dedicado, protege las claves de cifrado y bloquea los ataques de fuerza bruta
  • Configurar un código de acceso de seis o más dígitos, o una contraseña alfanumérica, refuerza el cifrado
  • Si activas la opción Borrar datos, el dispositivo borra su contenido automáticamente tras 10 intentos fallidos de código

Cifrado de Android

El cifrado en los dispositivos Android usa métodos distintos según la versión.

  • Las generaciones más antiguas usaban cifrado de disco completo para cifrar todo el volumen de almacenamiento, y en Android 6 (Marshmallow) se exigía que los dispositivos que alcanzaban cierto rendimiento criptográfico lo tuvieran activado al terminar la configuración inicial
  • El cifrado basado en archivos (FBE) pasó a estar disponible en Android 7 (Nougat) y posteriores, y es el método que se usa desde Android 10, la versión a partir de la cual el cifrado de disco completo ya no se admite en dispositivos nuevos
  • Puedes comprobar el estado del cifrado en Configuración → Seguridad. Los nombres de los apartados y la profundidad de los menús cambian según el fabricante y el modelo
  • Cifrar una tarjeta SD puede requerir un ajuste aparte - no olvides incluir los datos guardados en la tarjeta SD entre lo que proteges

Combina esto con los ajustes de privacidad de tu smartphone para reforzar de forma integral la seguridad de tus dispositivos móviles.

Consideraciones importantes

El cifrado de dispositivos es una salvaguarda potente, pero no es una solución para todo. Ten presentes los puntos siguientes.

Haz una copia de seguridad de tu clave de recuperación

La clave de recuperación de BitLocker o de FileVault es tu último recurso cuando ya no puedes entrar en tu dispositivo. Si la pierdes, tú también te quedas fuera de tus propios datos. Guarda la clave de recuperación en un lugar seguro y separado del dispositivo. Gestionar las claves de recuperación es una parte importante de la gestión de contraseñas.

Impacto en el rendimiento

Como instrucciones y circuitos dedicados asumen el trabajo de cifrar y descifrar, es poco probable que notes una ralentización perceptible. Las instrucciones dedicadas para AES llegaron a Intel con la generación Westmere de 2010 (AES-NI), y en ARM se ofrecieron como la extensión criptográfica de ARMv8-A, presentada en 2011. La mayoría de las PC y los smartphones diseñados a partir de entonces cuentan con este soporte. En cambio, en equipos antiguos o económicos sin aceleración de cifrado, la carga de procesamiento sí puede notarse en el uso diario.

Limitaciones del cifrado

El cifrado es eficaz para proteger los datos mientras el dispositivo está bloqueado. Una vez desbloqueado, en cambio, no puede proteger los datos frente al malware ni frente a accesos no autorizados. Es importante combinar el cifrado con la seguridad del almacenamiento en la nube y con medidas contra el malware para construir defensas por capas.

Resumen: protege los datos de tu dispositivo con el cifrado

El cifrado de dispositivos es la base sobre la que te preparas para una pérdida o un robo. Activa la función de cifrado que viene con tu sistema operativo y guarda la clave de recuperación en un lugar seguro. Más allá del cifrado, proteger la ruta de red también importa.

Consulta la puntuación de seguridad de tu conexión con IP Check-san y fíjate también en el riesgo de que la información se filtre por la red, no solo en el dispositivo en sí.

Términos del glosario relacionados

Cifrado de dispositivo Una tecnología que cifra todo el almacenamiento de un smartphone, tableta u orde… MDM (Gestión de dispositivos móviles) Una solución empresarial que permite a las organizaciones gestionar, monitorear … Seguridad del almacenamiento en la nube El conjunto de medidas para garantizar la confidencialidad, integridad y disponi… Cifrado de datos El proceso de transformar datos legibles en texto plano en texto cifrado ilegibl… Sanitización de datos (Eliminación segura) El proceso de hacer que los datos en medios de almacenamiento sean permanentemen…

Preguntas frecuentes

¿El cifrado del smartphone viene activado de fábrica?

En el iPhone, la protección de datos (el cifrado) se activa en el momento en que configuras un código de acceso. Android usa cifrado basado en archivos, y es el método que se emplea desde Android 10, la versión a partir de la cual el cifrado de disco completo ya no se admite en dispositivos nuevos. En dispositivos más antiguos puede ser necesario activarlo a mano. El estado se comprueba en Configuración → Seguridad.

¿El cifrado ralentiza el smartphone?

Como instrucciones y circuitos dedicados asumen el trabajo de cifrar y descifrar, es poco probable que notes una ralentización perceptible. Las instrucciones dedicadas para AES llegaron a Intel con la generación Westmere de 2010 (AES-NI) y a ARM con ARMv8-A, presentado en 2011, y la mayoría de los dispositivos diseñados a partir de entonces cuentan con este soporte. En equipos antiguos o económicos sin aceleración de cifrado, la carga sí puede notarse en el uso diario.