Preguntas frecuentes
Preguntas frecuentes sobre PGP y S/MIME en la nube
Respuestas directas a preguntas habituales sobre el cifrado de correo electrónico PGP y S/MIME alojado en la nube. Cuando una capacidad depende de la configuración o de las integraciones, la respuesta lo indica.
Conceptos básicos del cifrado de correo en la nube
¿Qué es el cifrado de correo electrónico PGP alojado en la nube?
El cifrado de correo electrónico PGP alojado en la nube traslada el procesamiento PGP desde los clientes de correo individuales o un servidor interno a un servicio de cifrado gestionado. La organización enruta el correo saliente apto hacia el servicio, que aplica la política, encuentra la clave pública del destinatario y cifra o firma el mensaje con PGP antes de entregarlo. Los mensajes PGP entrantes también pueden enrutarse al servicio para descifrarlos cuando este dispone de la clave privada adecuada.
CloudPGP ofrece este modelo mediante la plataforma subyacente de Echoworx. Los remitentes siguen utilizando su cliente de correo habitual, mientras que las decisiones de cifrado se rigen por reglas gestionadas de forma centralizada. Consulte Cloud PGP y Cómo funciona.
¿En qué se diferencia PGP en la nube de un servidor PGP local?
Con un servidor PGP local, la propia organización instala, actualiza, protege y escala el sistema de cifrado, y gestiona sus claves y directorios localmente. Con un servicio alojado en la nube, el motor de cifrado se opera como un servicio, y las tareas principales de la organización pasan a ser enrutar el correo hacia él, definir las políticas y gestionar las claves y los directorios mediante una administración centralizada.
Los mensajes siguen utilizando el estándar OpenPGP, por lo que los socios no necesitan cambiar su software PGP. Lo que cambia es dónde se realiza el procesamiento y, según la configuración, dónde se guardan las claves privadas, por lo que deben planificarse el enrutamiento, la custodia de claves y las pruebas con los socios. Consulte Migración desde PGP local.
¿Qué es el cifrado de correo electrónico S/MIME?
S/MIME (Secure/Multipurpose Internet Mail Extensions) es un estándar para cifrar y firmar digitalmente el correo electrónico con certificados X.509. Un certificado emitido por una autoridad de certificación vincula una clave pública a una dirección de correo electrónico. Para enviar un mensaje cifrado, el remitente necesita el certificado del destinatario; para firmar, el remitente utiliza su propia clave privada y su certificado.
Muchos clientes de correo habituales admiten S/MIME. En un modelo alojado en la nube, un motor de cifrado puede realizar estas operaciones según la política, y la búsqueda de certificados y las tareas de su ciclo de vida pueden gestionarse de forma centralizada cuando hay integraciones configuradas. Consulte Cloud S/MIME.
¿Puede una organización utilizar PGP y S/MIME a la vez?
Sí. Muchas organizaciones intercambian correo con socios que han adoptado tecnologías distintas, por lo que es habitual admitir ambas. Una plataforma que gestione PGP y S/MIME puede aplicar el método adecuado en función de la política y de las claves o certificados disponibles para cada destinatario.
Admitir ambos no elimina los requisitos de compatibilidad: un mensaje PGP sigue requiriendo un destinatario con una clave PGP y software compatible, y un mensaje S/MIME sigue requiriendo un certificado del destinatario y un cliente compatible. Consulte PGP frente a S/MIME.
¿Qué diferencia hay entre firmar y cifrar el correo electrónico?
El cifrado protege la confidencialidad: solo los titulares de la clave privada correcta pueden leer el contenido. Una firma digital protege la integridad y ayuda a verificar el origen: el destinatario puede comprobar que el mensaje procede del titular de la clave de firma y que no se ha modificado después de firmarse.
Un mensaje solo firmado no está cifrado, por lo que cualquiera que lo obtenga puede leerlo. Ambas operaciones pueden combinarse, y la política puede decidir cuándo se aplica cada una. Los modos de firma también determinan qué clave firma un mensaje; consulte Prioridad de firma S/MIME.
Claves, certificados y directorios
¿Cómo se encuentran e intercambian las claves públicas PGP?
El remitente debe disponer de la clave pública del destinatario para cifrar un mensaje PGP. La plataforma subyacente documenta varias formas de encontrar o distribuir claves: búsquedas en servidores de claves LDAP o directorios de dominio configurados, un directorio de claves PGP en el que pueden publicarse y consultarse claves públicas, y el envío de la clave pública del remitente adjunta a un mensaje protegido para que el destinatario pueda responder de forma segura.
Las organizaciones también pueden importar las claves que ya poseen. Los métodos que se utilizan dependen de la implementación. Consulte Descubrimiento e intercambio de claves públicas.
¿Se pueden importar claves PGP existentes?
Sí. La plataforma subyacente admite la importación de claves PGP existentes, incluidas las claves privadas. Esto puede ayudar a una organización a migrar desde un entorno PGP local manteniendo sus relaciones con los socios que ya tienen sus claves públicas.
Las importaciones deben planificarse con cuidado: decida qué claves siguen siendo necesarias, cómo se transferirán de forma segura las claves privadas y si se necesitan claves antiguas para descifrar mensajes históricos. Consulte Tratamiento de claves PGP.
¿Dónde se guardan las claves privadas PGP y qué significa MYOK?
Para cifrar, descifrar y firmar mensajes en nombre de los usuarios, una plataforma de cifrado en la nube necesita acceder a las claves privadas correspondientes, por lo que, en una implementación alojada, esas claves se mantienen generalmente dentro del servicio. La modalidad exacta depende de la implementación y debe confirmarse para su cuenta.
La documentación de la plataforma también describe Manage Your Own Key (MYOK, «gestione su propia clave»), que se refiere a la participación del cliente en la gestión de determinadas claves mediante AWS Key Management Service y módulos de seguridad de hardware. MYOK no debe interpretarse en el sentido de que todas las claves de mensajes PGP o S/MIME estén únicamente en poder del cliente. Consulte Custodia de claves y control del cliente.
¿Cómo se renuevan los certificados S/MIME?
Depende de la procedencia del certificado. Para las integraciones admitidas con autoridades de certificación, la plataforma documenta la renovación y sustitución automatizadas, de modo que pueden emitirse nuevos certificados y ponerse en uso antes de que caduquen los anteriores.
Los certificados importados manualmente, o emitidos por un proveedor sin integración admitida, pueden tener que renovarse fuera de la plataforma e importarse de nuevo. Por tanto, la renovación automática solo se aplica a las integraciones admitidas. Consulte Emisión y ciclo de vida de los certificados.
¿Para qué se utilizan los directorios LDAP?
Los directorios LDAP (Lightweight Directory Access Protocol) almacenan información que otros sistemas pueden consultar. En el cifrado de correo electrónico, se utilizan para encontrar las claves públicas PGP y los certificados S/MIME de los destinatarios, de modo que los mensajes puedan cifrarse para ellos.
La plataforma puede consultar los directorios compatibles configurados para una implementación, y los administradores pueden controlar en qué directorios se busca. Limitar las búsquedas a directorios de confianza y bien mantenidos ayuda a evitar el cifrado con una clave desactualizada o incorrecta. Consulte Directorios LDAP y búsqueda de claves.
Sistemas de correo y destinatarios
¿Puede funcionar el cifrado con Microsoft 365 o Google Workspace?
Sí, mediante enrutamiento SMTP y en función de la configuración. El patrón documentado consiste en configurar la plataforma de correo para que enrute los mensajes aptos al motor de cifrado y acepte de vuelta los mensajes procesados para su entrega.
Se trata de una integración de enrutamiento, no de un complemento nativo. La configuración exacta de entrada y salida depende de la configuración del inquilino y de cualquier pasarela de correo electrónico seguro presente en la ruta del correo. Consulte Plataformas de correo y pasarelas.
¿Qué ocurre cuando un destinatario no puede recibir PGP ni S/MIME?
Si no hay ninguna clave o certificado utilizable para un destinatario, el mensaje no puede cifrarse para él con PGP ni con S/MIME. Según la política y la configuración, la plataforma puede utilizar una alternativa admitida: la entrega mediante TLS validado, un portal web seguro en el que el destinatario recupera el mensaje, o un PDF o documento cifrado.
Estas alternativas protegen cosas distintas. TLS protege la conexión entre servidores, mientras que los portales y los documentos protegidos dependen de cómo se establezcan y compartan las credenciales de acceso. Ninguna de ellas equivale al cifrado de mensajes PGP o S/MIME. Consulte Buscar las claves y entregar.
¿Necesitan todos los destinatarios una cuenta?
No. Los destinatarios que utilizan PGP o S/MIME leen los mensajes con sus propias claves y su propio software, y no necesitan una cuenta en el servicio.
En la entrega mediante portal seguro, el método de acceso depende de la política: los destinatarios pueden registrarse, utilizar una frase de contraseña establecida por el remitente, introducir un PIN de un solo uso o iniciar sesión mediante un proveedor de identidad. El acceso sin cuenta solo está disponible para determinados flujos de trabajo admitidos. Consulte Acceso seguro de los destinatarios al portal.
¿Pueden los destinatarios utilizar llaves de acceso o verificación multifactor?
Sí, donde esté habilitado. La plataforma subyacente admite llaves de acceso (passkeys) para acceder al portal, que se desbloquean con el PIN del dispositivo o una comprobación biométrica realizada en el dispositivo del destinatario, así como la verificación mediante TOTP con aplicación de autenticación, mensaje de texto o llamada de voz automatizada.
La disponibilidad depende de la política y del dispositivo del destinatario, y no todos los dispositivos admiten llaves de acceso. Los métodos también difieren en su resistencia al phishing: los códigos de un solo uso ofrecen menos protección que las llaves de acceso. Consulte Autenticación y control de acceso.
¿Puede el servicio admitir PDF y archivos adjuntos seguros?
La plataforma subyacente abarca flujos de trabajo de archivos adjuntos protegidos en formato PDF, documentos de Office y ZIP. Según la configuración, el destinatario abre un archivo protegido con una contraseña establecida por el remitente, un código de verificación generado que se envía por un canal distinto, o una contraseña que el destinatario mantiene para intercambios repetidos.
Esto protege el propio archivo adjunto, lo que es distinto de cifrar todo el mensaje con PGP o S/MIME. Consulte Acceso a documentos cifrados.
Cumplimiento, este sitio web y soporte
¿El cifrado de correo en la nube cumple automáticamente los requisitos del RGPD, HIPAA o PCI DSS?
No. El cifrado del correo electrónico puede ser una de las medidas técnicas que una organización utiliza para cumplir los requisitos de leyes y normas como el RGPD, HIPAA o PCI DSS, pero ningún producto hace por sí solo que una organización cumpla la normativa.
El cumplimiento depende de cómo se configure y utilice el servicio, de los contratos y los acuerdos de tratamiento de datos, de las políticas internas y de la legislación aplicable. CloudPGP no certifica las instalaciones de los clientes. Consulte Seguridad y cumplimiento.
¿El sitio web de marketing de CloudPGP gestiona claves de cifrado de correo de los clientes?
No. Este sitio web ofrece información sobre el servicio. No procesa, almacena ni descifra correo electrónico, ni guarda claves de cifrado. Esas funciones corresponden al servicio de cifrado, que se opera por separado.
Le rogamos que no envíe contraseñas, claves privadas ni contenido sensible de mensajes a través del formulario de contacto del sitio web.
¿Cómo me pongo en contacto con el soporte?
Visite la página de Soporte para consultar los teléfonos de soporte para Norteamérica y Europa, o escriba a [email protected].
Para preguntas generales, consultas comerciales o conversaciones sobre integración, utilice el formulario de contacto.
¿Todavía tiene alguna pregunta?
Póngase en contacto con el equipo de CloudPGP para hablar de sus requisitos de PGP, S/MIME o correo electrónico seguro.