Ir al contenido
HexaTransfer
Volver al blog
Cifrado y seguridad

Prevenir filtraciones de datos en transferencia: lista de seguridad

Prevén filtraciones de datos con esta lista de seguridad. Cifrado, controles de acceso y políticas para mantener datos seguros.

Prevenir filtraciones de datos durante la transferencia de archivos requiere controles en cinco capas: cifrado en tránsito (TLS 1.3) y en reposo (AES-256-GCM en el cliente), acceso autenticado por destinatario, registro de auditoría en un almacén a prueba de manipulación, retención corta con caducidad automática y procedimientos de respuesta a incidentes que se activen en minutos tras detectar anomalías. La brecha de MOVEit Transfer en 2023 expuso datos de más de 2.600 organizaciones porque un único zero-day en un producto de transferencia de archivos gestionada burló las capas 1-3 para los clientes que no monitorizaban la capa 5. Un enfoque basado en listas de verificación cierra las brechas. Aquí tienes la lista completa con notas de implementación concretas.

Por qué la transferencia de archivos es un punto caliente de brechas

La transferencia de archivos se sitúa en la intersección de redes externas, múltiples fronteras de confianza y contenido frecuentemente no estructurado que las herramientas DLP (prevención de pérdida de datos) no pueden analizar fácilmente. Accellion FTA (2021), Progress MOVEit (2023) y Cleo Harmony (2024) proporcionaban productos de transferencia de archivos empresariales que fueron vulnerados a escala, exponiendo millones de registros por incidente.

La lección: las herramientas de transferencia de archivos son objetivos de alto valor porque transportan los datos críticos del negocio entre organizaciones. Reforzarlas no es opcional.

Lista de verificación de cifrado

  • [ ] TLS 1.3 en todos los endpoints HTTPS, HSTS habilitado con max-age=31536000
  • [ ] AES-256-GCM para el contenido de los archivos, no AES-CBC (susceptible a ataques de padding oracle)
  • [ ] Claves derivadas mediante PBKDF2-SHA-256 a 600.000+ iteraciones o Argon2id (OWASP 2023)
  • [ ] Cifrado en el cliente para cualquier dato clasificado como confidencial o superior
  • [ ] Cifrado en el servidor como segunda capa (envelope encryption con AWS KMS, GCP KMS o Azure Key Vault)
  • [ ] Perfect forward secrecy (suites de cifrado ECDHE) en todas las conexiones TLS
  • [ ] Certificate pinning para clientes empresariales donde sea viable

Si un servicio de transferencia anuncia "cifrado de grado militar" sin nombrar los primitivos, exige especificaciones. Las afirmaciones vagas suelen significar AES-128 solo en el servidor.

Lista de verificación de control de acceso

  • [ ] Cada enlace de compartición requiere autenticación más allá del propio enlace (contraseña, verificación por correo, SSO)
  • [ ] Preferencia por enlaces de un solo uso para destinatarios externos
  • [ ] Caducidad en cada enlace, 72 horas por defecto, máximo 30 días
  • [ ] Límites de descarga donde tenga sentido (p. ej., máximo 1 o 5 descargas)
  • [ ] Lista de IPs permitidas para intercambios B2B con rangos de socios fijos
  • [ ] Marca de agua para documentos de alta sensibilidad (PDF con sellos por destinatario)
  • [ ] mTLS para transferencias automáticas servidor a servidor

Un enlace de compartición sin protección es un token portador: cualquiera con la URL tiene acceso completo. Los tokens portadores se filtran en reenvíos de correo, canales de chat, historiales de navegador y registros de acceso de CDN.

Clasificación de datos antes de compartir

No todos los archivos merecen el mismo tratamiento. Un esquema de tres niveles funciona para la mayoría de organizaciones:

  • Público: notas de prensa, material de marketing; el cifrado solo en transporte es suficiente
  • Confidencial: datos de clientes, informes financieros, expedientes de RRHH; AES-256-GCM en el cliente más controles de acceso
  • Restringido: secretos comerciales, detalles de vulnerabilidades sin parchear, materiales de M&A; cifrado en el cliente más acceso autenticado más marca de agua más caducidad de 24-48 horas

La clasificación automatizada ayuda. Microsoft Purview, Google Drive DLP y Forcepoint DLP analizan las subidas en busca de datos personales, datos de tarjetas de pago o datos de salud y bloquean o redirigen según la política. Para equipos más pequeños, una convención de nombres de archivo ([CONF], [RESTRINGIDO]) más un equipo formado es suficiente.

Controles sobre el factor humano

Los datos de brechas muestran consistentemente que las personas son el punto de entrada. Controles que abordan esto:

  • Autenticación resistente al phishing (claves hardware FIDO2 o passkeys, no SMS)
  • Avisos de verificación del destinatario: "Confirma el correo del destinatario antes de enviar"
  • Indicadores de destinatario externo en la interfaz para que los emisores sepan cuándo un archivo sale de la organización
  • Ventanas de cancelación: 5-10 minutos después del envío donde el emisor puede cancelar la entrega
  • Formación obligatoria cada 6 meses con simulaciones de phishing

Los avisos "Externo" de Google Workspace en los archivos compartidos de Drive redujeron la compartición externa accidental en un 23% según investigación interna de Google. Los pequeños empujones en la interfaz importan.

Registro de auditoría y monitorización

  • [ ] Todos los eventos de subida, descarga, creación de enlace y acceso registrados
  • [ ] Registros enviados a un SIEM (Splunk, Elastic, Sentinel, Datadog) en menos de 5 minutos
  • [ ] Retención de registros de 1 a 7 años según los requisitos regulatorios (PCI-DSS: mínimo 1 año, HIPAA: 6 años, RGPD: según el caso)
  • [ ] Detección de anomalías: volúmenes de descarga inusuales, accesos fuera de horario, anomalías geográficas
  • [ ] Alertas enrutadas a una rotación de guardia con SLA definido (15 minutos de reconocimiento)

Los atacantes de MOVEit exfiltraron datos durante semanas antes de ser detectados en la mayoría de organizaciones víctimas. La detección de anomalías en tiempo real (picos en el volumen de descargas, rangos de IP nuevos, agentes de usuario inusuales) habría reducido significativamente el tiempo de permanencia.

Controles de retención y eliminación

Cada día que un archivo permanece en un servidor es un día que puede ser robado. La retención corta es el control de mayor apalancamiento:

  • Retención por defecto: 7 días para la mayoría de transferencias de archivos
  • Retención máxima: 30 días, con extensiones que requieren justificación
  • Eliminación criptográfica al caducar (sobrescribir las claves, no solo los datos)
  • Notificaciones a los destinatarios antes de la caducidad para que puedan descargar a tiempo
  • Purga automática de entradas caducadas de registros y copias de seguridad dentro de las ventanas reguladas

HexaTransfer limita la retención a 7 días y elimina los datos cifrados más el material de claves al caducar. Dropbox Transfer y WeTransfer ofrecen configuraciones de retención; usa la ventana práctica más corta posible.

Procedimientos de respuesta a incidentes

Cuando se sospecha una brecha:

  • [ ] Revocar los enlaces de compartición afectados en los 15 minutos posteriores a la detección
  • [ ] Rotar las credenciales de cualquier usuario asociado con actividad sospechosa
  • [ ] Preservar los registros (copias de solo escritura, sin que la limpieza del atacante los borre)
  • [ ] Notificar a los equipos legal y de privacidad en la primera hora
  • [ ] Presentar notificaciones regulatorias según el plazo: RGPD Art. 33 (72 horas a la autoridad supervisora), ENS (según la clasificación), normativas autonómicas si aplica
  • [ ] Contratar respuesta forense si la exposición es grande o poco clara (Mandiant, CrowdStrike, Kroll)

Ejecuta el protocolo en ejercicios de simulación al menos una vez al año. Los equipos que han practicado responden entre 2 y 3 veces más rápido según el IBM Cost of a Data Breach Report.

Diligencia debida con proveedores

  • [ ] Informe SOC 2 Tipo II revisado, no solo solicitado
  • [ ] Certificación ISO 27001 vigente
  • [ ] Informes de pruebas de penetración de los últimos 12 meses
  • [ ] Lista de subprocesadores revisada (¿tu proveedor envía datos a terceros desconocidos?)
  • [ ] Controles de residencia de datos disponibles si aplican el RGPD u otras normativas jurisdiccionales
  • [ ] Primitivos publicados: algoritmos específicos, tamaños de clave, número de iteraciones
  • [ ] SLA de notificación de brecha en el contrato (habitualmente 24-72 horas)

Pregunta a los proveedores por su historial de incidentes. Un proveedor que ha sufrido una brecha y ha respondido bien suele ser una apuesta mejor que uno sin incidentes públicos pero con respuestas vagas.

Cómo poner la lista en práctica

No intentes desplegar los 40+ controles a la vez. Prioriza: cifrado y control de acceso primero, registro y monitorización segundo, retención y clasificación tercero, respuesta a incidentes al final (y ponla a prueba). Revisa trimestralmente y actualiza con la nueva inteligencia de amenazas. Las brechas de MOVEit y Accellion explotaron fallos técnicos puntuales, pero las organizaciones con menor tiempo de permanencia y menor exposición eran las que tenían ventanas de retención más cortas y monitorización activa. La lista vale menos por cualquier control individual y más por la combinación de capas.

Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo