Cifrado de archivos frente a cifrado de disco: diferencias clave
Comprende las diferencias entre el cifrado a nivel de archivo y a nivel de disco para elegir la estrategia adecuada de protección de datos.
El cifrado de disco (BitLocker en Windows, FileVault 2 en macOS, LUKS/dm-crypt en Linux, APFS en iOS) protege toda la unidad con una sola clave que se desbloquea al arrancar; una vez que has iniciado sesión, cada archivo es accesible para cualquier proceso en ejecución. El cifrado de archivos (age, 7-Zip AES-256, GPG, Cryptomator) protege archivos individuales con claves por archivo que permanecen bloqueadas incluso después del inicio de sesión. El cifrado de disco defiende contra un portátil robado; el cifrado de archivos defiende contra malware, compañeros de trabajo curiosos y proveedores de sincronización en la nube. En la mayoría de posturas de seguridad, necesitas ambos: resuelven problemas distintos y se combinan bien.
Qué hace realmente el cifrado de disco
BitLocker usa AES-XTS-256 sobre el volumen completo. La Volume Master Key cifra la Full Volume Encryption Key; la VMK está protegida por mediciones selladas en el TPM más, opcionalmente, un PIN o clave de recuperación. Al arrancar, el TPM verifica la ruta de arranque (UEFI, bootloader, kernel), libera la VMK, que desbloquea la FVEK, que descifra las lecturas de disco al vuelo. FileVault 2 funciona de forma similar con el Secure Enclave T2/M-series. LUKS usa el formato LUKS2 con derivación de clave Argon2id. Una vez montado el volumen, cada archivo en él es accesible para el usuario que ha iniciado sesión y para cualquier proceso que se ejecute como ese usuario.
Qué hace realmente el cifrado de archivos
El cifrado de archivos trata cada archivo (o cada archivo comprimido) como un texto cifrado independiente con su propia clave. Un .7z protegido con AES-256 permanece cifrado aunque esté en un disco desbloqueado y descifrado. Un .pdf cifrado con GPG en tu escritorio es ilegible sin la clave privada. Las herramientas van desde el estilo archivo (7-Zip, WinRAR, age -p) hasta el montaje transparente (Cryptomator, gocryptfs, EncFS) y el archivo único (age, GPG, openssl enc). La clave de cada archivo puede ser diferente: una clave pública por destinatario, una clave aleatoria por archivo envuelta con una contraseña, o una contraseña de carpeta derivada mediante scrypt.
La amenaza que defiende cada capa
El cifrado de disco defiende contra el robo físico: un portátil robado en una cafetería, un disco duro extraído de un servidor retirado, una tableta incautada en una frontera. Sin las credenciales de arranque, el disco es inutilizable. El cifrado de archivos defiende contra amenazas post-arranque. Un compañero que usa tu estación de trabajo desbloqueada no puede leer el recibo de nómina cifrado. El malware que se ejecuta como tu usuario no puede exfiltrar archivos confidenciales cifrados. Un proveedor de sincronización en la nube no puede leer archivos cifrados antes de la sincronización. Una citación contra el proveedor cloud solo produce texto cifrado. Las amenazas son ortogonales; el cifrado de disco no hace nada ante la segunda categoría, y el cifrado de archivos no hace nada ante la primera.
Características de rendimiento
El cifrado de disco es casi gratuito en CPUs modernas. Las extensiones AES-NI de Intel y las Cryptography Extensions de ARM manejan AES-XTS al ancho de banda de memoria — más de 5 GB/s en un portátil decente. Nunca notarás BitLocker ni FileVault en el uso cotidiano. El overhead del cifrado de archivos varía según el uso: 7-Zip volviendo a cifrar un archivo completo en cada guardado es lento para archivos grandes; el AES-GCM por archivo de Cryptomator es lo suficientemente rápido como para ser transparente; las operaciones de clave pública de GPG son milisegundos por archivo independientemente del tamaño porque solo la clave de sesión usa RSA/ECC. Para sincronización en la nube, el cifrado de archivos es el único modelo viable — el cifrado de disco no ayuda cuando subes texto claro.
Granularidad y acceso selectivo
El cifrado de disco es todo o nada. Cualquier persona con credenciales de arranque lee todos los archivos. Los sistemas multiusuario necesitan cifrado de disco por usuario (EFS en Windows, o sistemas de archivos apilados) para dar a diferentes usuarios diferentes vistas — raramente desplegado en la práctica. El cifrado de archivos ofrece control de acceso por archivo y por destinatario. Envía a Alice un archivo cifrado con su clave pública; ella descifra con su clave privada; Bob, sentado junto a ella con su propia clave, no puede leerlo aunque estén en la misma máquina. Esto importa en portátiles compartidos, sistemas quiosco y cualquier escenario donde múltiples personas necesitan vistas distintas del mismo almacenamiento.
Recuperación ante pérdida de credenciales
Perder las credenciales de cifrado de disco suele significar perder los datos. BitLocker tiene una clave de recuperación de 48 dígitos que Microsoft almacena en tu cuenta por defecto (concesión de seguridad: potencialmente pueden entregarla a las autoridades). FileVault usa recuperación por iCloud o una clave local. LUKS ofrece múltiples ranuras de clave, de modo que una contraseña de respaldo funciona. Las herramientas de cifrado de archivos varían: GPG no tiene recuperación si pierdes la clave privada — una decisión de diseño deliberada. Cryptomator no tiene recuperación maestra. Los archivos 7-Zip son texto cifrado permanente sin la contraseña. La lección: para el cifrado de archivos, haz copia de seguridad de las claves en un gestor de contraseñas y guarda códigos de recuperación offline.
Cómo se combinan las dos capas
El despliegue práctico es cifrado de disco en cada dispositivo (portátil, teléfono, unidad de respaldo) más cifrado de archivos para todo lo sensible que salga del dispositivo. Una declaración de renta en formato .pdf en tu carpeta de Dropbox se cifra con age o Cryptomator antes de que Dropbox la sincronice — el archivo es texto cifrado tanto en tu disco (bajo FileVault) como en Dropbox (bajo cifrado del lado del cliente). Un ladrón con tu portátil no puede leerlo (capa de disco), Dropbox no puede leerlo (capa de archivo) y el malware que se ejecuta como tu usuario no puede exfiltrar copias legibles (capa de archivo). Las capas se refuerzan mutuamente.
Consideraciones para servicios en la nube
Los servicios de almacenamiento y copia de seguridad en la nube suelen anunciar "cifrado en reposo", lo que significa cifrado de disco en sus servidores. El proveedor guarda la clave. Esto protege contra un ladrón que robe sus discos, no contra el propio proveedor. Para cifrado del lado del cliente que mantiene al proveedor fuera, necesitas cifrado de archivos antes de la subida. Dropbox, Google Drive e iCloud cifran en reposo pero guardan las claves; la Protección de Datos Avanzada de Apple (introducida en 2022) hace que iCloud sea cifrado del lado del cliente para la mayoría de tipos de archivo. iCloud normal, OneDrive y Dropbox no. Si tu modelo de amenaza incluye al proveedor cloud, el cifrado de archivos es obligatorio.
Tratamiento regulatorio de ambas opciones
HIPAA 164.312(a)(2)(iv) trata el cifrado como aplicable tanto a disco como a archivo, pero solo con disco el PHI es legible una vez que arranca la máquina, lo que falla el control de acceso 164.308(a)(4). PCI DSS 4.0 Requisito 3.5.1 exige que el PAN sea ilegible en cualquier lugar donde se almacene; el cifrado a nivel de archivo con tokenización es el patrón estándar porque el cifrado de disco no satisface el acceso granular. El artículo 32 del RGPD acepta cualquiera de los dos como "medida técnica apropiada" dependiendo del riesgo. El safe harbor del artículo 1798.150 de la CCPA se aplica a cualquiera de los dos siempre que las claves no se vieran comprometidas junto con los datos.
Qué aportan los servicios de transferencia de archivos
HexaTransfer y otros servicios de transferencia de archivos con E2EE hacen un tipo específico de cifrado de archivos: por archivo, por transferencia, con claves aleatorias compartidas a través del fragmento de URL. No es cifrado de disco (no protege tu portátil) ni cifrado de archivos persistente (el archivo desaparece tras la descarga). Es cifrado de archivos en la fase de tránsito: protege esta transferencia concreta del proveedor, la red y el proveedor cloud, y luego se autodestruye. Para almacenamiento permanente, combínalo con herramientas de cifrado de archivos persistentes (age, Cryptomator) aplicadas antes del archivado. Problemas distintos, herramientas distintas.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo