28 jun. 2020

Tresorit: servicio seguro de almacenamiento E2E y Zero-Knowledge en la nube

Existen un gran número de servicios de almacenamiento en la nube y, en general se evalúa la funcionalidad, usabilidad y disponibilidad de los mismos, dejando la seguridad, la confidencialidad y la integridad en manos del servicio. Esto no garantiza que el proveedor, terceros no autorizados o estados no accedan a archivos sensibles de la organización, subidos en la nube, sin concentimiento.
Confiar información personal y de la organización a servicios en la nube es un riesgo.
En busca del reemplazo de aplicaciones tradicionales como Dropbox, he estado probando algunas alternativas como Tresorit, un servicio de sincronización y uso compartido de archivos cifrado de extremo a extremo (E2E), que permite almacenar documentos confidenciales y sensibles en la nube.

Esta empresa con sede en Suiza y Hungría, basa sus servicios en el cifrado local de los datos (del lado del cliente) con AES-256​ antes de subirlos a la nube y los archivos son protegidos con autenticación HMAC aplicados sobre hashes SHA-512. Para proteger la contraseña del usuario se utiliza el protocolo PBKDFV2 con HMAC y SHA-1 como una función de derivación de contraseña. Obviamente, luego los archivos se suben a la nube utilizando TLS.
Este proceso brinda un cifrado de extremo a extremo y Zero-Knowledge Proof (ZKP) lo que le permite a los usuarios compartir archivos protegidos y seguros durante todas las etapas del proceso. El cifrado de "conocimiento cero" significa que los proveedores de servicios no saben nada sobre los datos que almacenan en sus servidores.

E2E y ZKP aseguran que personas no autorizadas ni Tresorit, como proveedor de servicios, tengan la capacidad de acceder, ver o administrar los archivos. La clave radica en que la llave del cifrado está siempre y únicamente en manos del usuario dueño de los datos.

Un "tresor" ("caja fuerte" en alemán) correspondería a un directorio o carpeta que es subido a la nube y sincronizado de forma segura con el usuario. Al emplear protocolos de cifrado con conocimiento cero, Tresorit no tiene los datos de autenticación de los usuarios, así que éstos no se pueden filtrar de sus servidores ni pueden ser entregados a un estado en caso de que éste los solicite.
Durante 2013 y 2014, Tresorit llevó a cabo un concurso de hacking (similar al Crypto-Contest de Telegram), en el que llegó a ofrecer U$S50.000 a quien vulnerara su servicio. Investigadores y hackers de Harvard, Stanford y el MIT participaron del concurso durante un año y medio y nadie fue capaz de romper el cifrado.

El servicio se puede utilizar gratuito de forma personal. La versión Business ofrece hasta 1Tb de espacio de almacenamiento por usuario y, por los precios simialres, es una excelente alternativa a Dropbox, con funcionalidades que este último no brinda.

Características adicionales de Tresorit
  • Se basa completamente en el Cifrado de Extremo a Extremo Zero-Knowledge.
  • Los servidores de Tresorit están situados en la Unión Europea y se cumple RGPD.
  • Cifrado AES de 256 bits por parte del usuario. Ni el servidor ni el equipo de Tresorit tienen acceso a la clave de cifrado.
  • Ni los servidores ni el personal de Tresorit tienen acceso a los datos en ningún momento.
  • Se puede decidir quién puede y quien no puede acceder a los datos, teniendo el control de las opciones para compartir archivos en cualquier momento.
  • Dispone de clientes de escritorio y dispositivos móviles. También se puede acceder a los datos desde cualquier lugar a través de la web.
Más información
  1. https://lifehacker.com/get-50gb-of-free-encrypted-online-storage-from-tresori-5994394
  2. https://support.tresorit.com/hc/en-us/article_attachments/206315458/Tresorit_password_authentication.pdf
  3. https://tresorit.com/security/ebook/secure-file-sharing
  4. http://blog.cryptographyengineering.com/2014/11/zero-knowledge-proofs-illustrated-primer.html
  5. http://pages.cs.wisc.edu/~mkowalcz/628.pdf
  6. https://en.wikipedia.org/wiki/Zero-knowledge_proof
  7. https://venturebeat.com/2013/11/12/hungarian-security-freaks-hack-our-startup-and-well-give-you-25k-exclusive/
  8. https://www.forbes.com/sites/benkepes/2013/12/19/hackers-heres-a-way-to-make-an-easy-25k/
Cristian de la Redacción de Segu-Info

0 comentarios:

Publicar un comentario

Gracias por dejar un comentario en Segu-Info.

Gracias por comentar!