Skip to the content.

Cifrado de Dispositivos: Protección de Disco Completo y a Nivel de Archivo

*Estado: Nivel 1 Audiencia: Todos los miembros — seguridad base no negociable*

El cifrado de dispositivos es su última línea de defensa cuando un dispositivo es incautado físicamente. Sin él, cualquiera que tome su teléfono o computadora portátil puede acceder a cada foto, mensaje, documento y credencial en él, sin necesidad de contraseña. Con el cifrado de disco completo configurado correctamente, un dispositivo incautado es un ladrillo cifrado que requiere su contraseña para acceder.

La Ley y el Cifrado: La Quinta Enmienda puede protegerlo de ser obligado a revelar un código de acceso (los tribunales están divididos; consulte Conozca Sus Derechos). El cifrado físico es su protección técnica; los derechos legales son su protección legal. Necesita ambos.


1. Cifrado de Dispositivos Móviles

1.1 iPhone / iOS

Estado por defecto: Todos los iPhones desde el iPhone 3GS (2009) cifran los datos en el dispositivo. Sin embargo, la fuerza de este cifrado depende por completo de su código de acceso.

Por qué importa el código de acceso: iOS utiliza su código de acceso como parte de la derivación de la clave de cifrado. Un PIN numérico de 6 dígitos tiene 1,000,000 de combinaciones — descifrable en minutos mediante herramientas forenses comerciales (GrayKey, Cellebrite UFED) si el dispositivo no está en un modo de alta seguridad.

Reforzando su iPhone:

  1. Configuración → Face ID y código → Cambiar código → Opciones de código → Código alfanumérico personalizado
  2. Establezca una contraseña de más de 8 caracteres aleatorios (mayúsculas, minúsculas, números, símbolos)
  3. Deshabilite Face ID y Touch ID para el desbloqueo del dispositivo (estos pueden ser obligados físicamente a usarse)
    • Face ID: Configuración → Face ID y código → Usar Face ID para → Desbloqueo del iPhone → DESACTIVADO
    • Touch ID: Configuración → Touch ID y código → Desbloqueo del iPhone → DESACTIVADO
  4. Habilite Borrar datos después de 10 intentos fallidos de código (Configuración → Face ID y código → Borrar datos)
  5. Establezca Solicitar código en De inmediato

Bloqueo de emergencia:

Verificar que el cifrado está activo:

1.2 Android

Estado: Android ha admitido el cifrado de disco completo desde Android 5.0 (2014) y el cifrado basado en archivos desde Android 7.0 (2016). La mayoría de los dispositivos Android modernos habilitan el cifrado de forma predeterminada, pero esto varía según el fabricante.

Verificar y habilitar:

  1. Configuración → Seguridad → Cifrado y credenciales → Cifrar teléfono
    • En Samsung: Configuración → Datos biométricos y seguridad → Cifrar dispositivo
    • En Pixel: Configuración → Seguridad → Cifrado y credenciales
  2. Si se muestra “Cifrado” o “Dispositivo cifrado”, está bien
  3. Si no, el proceso de cifrado se lo solicitará — toma de 30 a 60 minutos

Reforzando su Android:

  1. Establezca un PIN alfanumérico o contraseña fuerte (Configuración → Seguridad → Bloqueo de pantalla)
  2. Deshabilite el desbloqueo por huella dactilar y facial
  3. Habilite Bloquear de inmediato cuando la pantalla se apague
  4. Habilite Restablecer a la configuración de fábrica automáticamente después de 10 intentos fallidos (si su dispositivo lo admite)
  5. Considere GrapheneOS o CalyxOS para una privacidad y cifrado significativamente más reforzados (consulte las guías separadas)

1.3 La Realidad de los Exploits

Las herramientas forenses comerciales (Cellebrite, GrayKey) a veces pueden extraer datos de dispositivos cifrados utilizando:

Crítico: Un dispositivo que ha sido desbloqueado desde el último arranque (estado AFU) es significativamente más vulnerable que uno que ha sido apagado por completo. Apague su dispositivo antes de cualquier contacto policial anticipado. Un dispositivo apagado y cifrado en estado “Antes del primer desbloqueo” (BFU - Before First Unlock) es drásticamente más difícil de analizar forensemente.


2. Cifrado de Computadoras Portátiles y de Escritorio

2.1 macOS: FileVault 2

FileVault es el cifrado de disco completo incorporado de Apple para macOS. Utiliza cifrado AES-256.

Habilitar FileVault:

  1. Preferencias del Sistema (o Configuración del Sistema) → Privacidad y seguridad → FileVault → Activar
  2. Elija si usar su cuenta de iCloud o una clave de recuperación local para desbloquear el disco si olvida su contraseña
    • Para usuarios de alto riesgo: Cree una clave de recuperación local, guárdela en su gestor de contraseñas y no la vincule a iCloud. Las claves de recuperación de iCloud pueden ser obtenidas potencialmente a través de Apple mediante un proceso legal.
  3. Permita que FileVault cifre el disco (ocurre en segundo plano, puede tomar horas en máquinas más antiguas)
  4. Reinicie para completar la configuración

Verificar: Configuración del Sistema → Privacidad y seguridad → FileVault → FileVault está activado

Notas de seguridad:

2.2 Windows: BitLocker

BitLocker es el cifrado de disco completo incorporado en Windows, disponible en Windows 10/11 Pro, Enterprise y Education. (Windows Home no incluye el BitLocker completo, pero tiene “Cifrado de dispositivo” en hardware compatible).

Habilitar BitLocker:

  1. Abra el Panel de control → Sistema y seguridad → Cifrado de unidad BitLocker
  2. Seleccione su unidad y haga clic en Activar BitLocker
  3. Elija un método de autenticación de inicio:
    • TPM + PIN (recomendado): Combina el Módulo de Plataforma Confiable (TPM) de hardware con un PIN para una protección fuerte
    • Solo TPM: Menos seguro — protege solo contra la extracción física del disco, no contra alguien que tenga el dispositivo encendido
  4. Guarde o imprima la clave de recuperación: guárdela en su gestor de contraseñas, no en OneDrive ni en ninguna cuenta de Microsoft (estas pueden ser objeto de citaciones)
  5. Elija cifrar solo el espacio utilizado (más rápido) o la unidad completa (más completo para unidades con datos eliminados)

Habilitar en Windows 10/11 Home:

2.3 Linux: LUKS (Linux Unified Key Setup)

LUKS es el método de cifrado de disco estándar para Linux. La mayoría de las distribuciones lo ofrecen durante la instalación.

Configurar LUKS durante la instalación:

Verificar: lsblk -f | grep LUKS

LUKS de disco completo:

VeraCrypt para cifrado portátil en Linux:

2.4 Tails OS

Tails es un sistema operativo en vivo que se arranca desde una unidad USB. Enruta todo el tráfico a través de Tor, no deja rastro en la máquina anfitriona y usa almacenamiento persistente cifrado para cualquier dato que guarde entre sesiones.

Para el trabajo de mayor sensibilidad (manejo de fuentes, trabajo con documentos filtrados, planificación de operaciones sensibles), Tails proporciona cifrado + anonimato + amnesia en un solo paquete. Consulte la Guía de Tails OS para ver las instrucciones completas de configuración.


3. Unidades Externas y Almacenamiento Portátil

3.1 VeraCrypt (Todas las plataformas)

VeraCrypt es gratuito, de código abierto y crea contenedores cifrados o unidades completamente cifradas compatibles en Windows, macOS y Linux.

Casos de uso:

Crear un contenedor cifrado:

  1. Descargue VeraCrypt desde veracrypt.fr — verifique la firma
  2. Abra VeraCrypt → Crear volumen
  3. Seleccione Crear un contenedor de archivo cifrado
  4. Elija Volumen VeraCrypt Estándar
  5. Seleccione una ubicación y un nombre de archivo (parece cualquier archivo)
  6. Elija el algoritmo de cifrado (AES es estándar y rápido; cascada AES-Twofish para uso paranoico)
  7. Establezca el tamaño y una contraseña segura
  8. Formatee y monte — el contenedor aparece como una letra de unidad/punto de montaje
  9. Desmonte al terminar — el archivo está completamente cifrado en reposo

Unidades cifradas por hardware:

3.2 Unidades USB Cifradas

Nunca use una unidad USB no cifrada para datos sensibles. Las unidades USB se pierden fácilmente, se roban fácilmente y se incautan fácilmente.

Opciones:


4. Copias de Seguridad Cifradas

Una copia de seguridad no cifrada anula el propósito del cifrado de dispositivos.

4.1 Copias de Seguridad de iPhone (iTunes/Finder)

Al hacer copias de seguridad en una computadora (no en iCloud):

Copias de seguridad de iCloud:

4.2 Copias de Seguridad de Android

4.3 Copias de Seguridad de Computadoras


5. Lista de Verificación de Higiene de Cifrado

Revisiones mensuales:

Antes de cualquier situación de alto riesgo:


Esta guía no constituye asesoramiento legal. Las leyes varían según la jurisdicción.

← Volver al Índice