Los datos en tránsito, también conocidos como datos en movimiento, se producen cuando los datos se desplazan por una red entre un remitente y un destino. A medida que se desplazan por la red, son susceptibles a la intercepción por parte de hackers. Las organizaciones pueden mitigar este riesgo cifrando los datos antes de la transmisión y hasta que alcancen su destino con la seguridad de la capa de transporte (TLS). Proteger los datos en tránsito es una estrategia de seguridad fundamental que complementa los datos en reposo (datos almacenados) y los datos en uso (datos procesados).
Principales conclusiones
- Los datos en tránsito son datos que se desplazan activamente a través de las redes: entre navegadores y servidores, aplicaciones móviles y servicios de backend, API y microservicios, o durante la replicación de bases de datos entre regiones.
- Cuando los datos no están cifrados durante el tránsito, los actores maliciosos pueden interceptarlos mediante el rastreo de paquetes, ataques de intermediario (MITM) o secuestro de sesiones.
- Seguridad de capa de transporte (TLS) protege los datos en tránsito cifrándolos antes de que salgan de su origen y descifrándolos solo al llegar a su destino.
- El cifrado en tránsito es solo una parte de una estrategia completa de protección de datos, que también debe incluir la protección de los datos en reposo y los datos en uso.
- Las plataformas de bases de datos avanzadas como MongoDB protegen los datos de extremo a extremo, mediante el uso de TLS para el tránsito, cifrado estándar para datos en reposo y capacidades como Queryable Encryption.
Índice
Mejores prácticas: cómo funciona la protección de datos en tránsito
Más allá de los datos en tránsito: protección integral del ciclo de vida de los datos
- Preguntas frecuentes
Comprensión de los datos en tránsito
Los datos en tránsito se refieren a los datos que se desplazan entre ubicaciones, ya sea a través de la Internet pública, una red privada o servicios dentro de un entorno de nube. En las aplicaciones distribuidas modernas, proteger estos datos es un requisito de seguridad fundamental.
Los datos deben protegerse en tres estados: en tránsito, en reposo y en uso.
Adónde viajan los datos:
Desde un navegador web a un servidor web.
Entre microservicios en una arquitectura distribuida.
Desde una aplicación móvil a una API de backend.
En las regiones geográficas durante la replicación de bases de datos o la migración.
Entre diferentes proveedores de nube en implementaciones multi-nube.
Diferentes estados de datos presentan diferentes consideraciones de seguridad. Los datos en tránsito están particularmente expuestos porque se mueven a través de redes donde las partes no autorizadas pueden intentar interceptarlos, inspeccionarlos o modificarlos.
Por qué los datos en tránsito son vulnerables
Los datos en tránsito rara vez se desplazan por una ruta única y aislada. A menudo atraviesan:
Direcciones IP públicas en la internet abierta.
Redes corporativas con infraestructura compartida.
Redes privadas en nubes privadas virtuales.
Entornos híbridos y multi-nube.
Sin controles de seguridad sólidos, los datos en tránsito pueden quedar expuestos a:
Escuchas ilegales y rastreo de paquetes: los atacantes interceptan datos sin cifrar para leer información sensible como credenciales o datos personales.
Ataques MITM: un atacante se interpone entre un cliente y un servidor para hacerse pasar por una o ambas partes.
Secuestro de sesiones y robo de tokens: Las cookies de sesión o los tokens de acceso robados permiten el acceso no autorizado a las aplicaciones.
Manipulación: se modifican las solicitudes o respuestas mientras están en tránsito, lo que podría alterar transacciones o insertar cargas útiles maliciosas.
La falta de protección de los datos en tránsito puede provocar filtraciones de datos, la pérdida de la confianza de los clientes, la pérdida de datos, la interrupción de las operaciones y sanciones reglamentarias en el marco de normativas como GDPR, HIPAA y PCI DSS.
Cómo funciona el cifrado de datos en tránsito (TLS/SSL)
El cifrado garantiza que los datos se transformen en un formato ilegible antes de salir de un sistema. Esto se logra principalmente a través de la seguridad de la capa de transporte (TLS), el sucesor del antiguo protocolo SSL.
Una conexión TLS típica implica:
El protocolo de enlace: el cliente y el servidor acuerdan técnicas de cifrado y suites de cifrado.
Verificación: los sistemas validan certificados digitales emitidos por autoridades de certificación (CA) de confianza.
Intercambio de llaves: la llave pública y las llaves privadas establecen un cifrado simétrico seguro para la sesión.
Una vez establecidos, los datos se desplazan en forma cifrada. Incluso si se interceptan, no se pueden entender sin la llave de descifrado correcta.
Los estándares modernos de éxito para los datos en tránsito incluyen:
Uso de HTTPS para todas las aplicaciones web.
Compatibilidad con TLS 1.2 o TLS 1.3.
Empleo de conjuntos de cifrado fuertes y cifrado asimétrico.
Mantenimiento de los controles adecuados de rotación y revocación de certificados.
Aplicar una validación estricta de certificados digitales.
El cifrado aplicado de forma coherente en todos los servicios y entornos es fundamental. La adopción parcial puede generar puntos débiles en una arquitectura que, de otro modo, sería segura.
Mejores prácticas: cómo proteger los datos en tránsito
Para proteger los datos en tránsito, las organizaciones deben aplicar un enfoque por capas.
Use TLS por defecto—en todas partes
Cifre el tráfico de cliente a servidor y de servicio a servicio.
Desactive protocolos heredados como TLS 1.0 y 1.1.
Asegúrese de que todos los endpoints externos mantengan una conexión segura.
Validar certificados correctamente
Nunca desactive la verificación de certificados en producción.
Utilice CA de confianza o una PKI interna para implementaciones de red privada.
Supervise los certificados digitales vencidos o mal configurados.
Restringir las rutas de acceso
Prefiera las redes privadas sobre la exposición pública amplia.
Use listas de permitidos de IP, firewall y grupos de seguridad.
Limite qué servicios pueden comunicarse entre sí.
Proteja las credenciales y los tokens en tránsito
Nunca envíe contraseñas o llaves de cifrado a través de conexiones sin cifrar.
Use tokens de corta duración y cookies seguras.
Aplique HSTS para evitar ataques de degradación.
Supervisar y probar
Analice periódicamente las configuraciones de TLS.
Realice pruebas de penetración.
Registre y alerte cuando se produzcan patrones de autenticación y tráfico de red anómalos.
Las técnicas de cifrado sólidas deben combinarse con la disciplina operativa.
Pautas para escenarios comunes
Aplicaciones web y móviles
Aplique HTTPS.
Use cookies seguras y HSTS.
Termine TLS en balanceadores de carga de confianza.
API y microservicios
Cifre la comunicación interna entre servicios.
Utilice TLS mutuo para la autenticación.
Considere las mallas de servicios y los patrones de redes de confianza cero.
Pipelines de datos, copias de seguridad y migraciones
Cifre el tráfico de replicación entre regiones.
Asegúrese de que las transferencias de archivos y las herramientas de copia de seguridad utilicen protocolos de comunicación seguros.
Evite exponer los puntos finales de migración a través de direcciones IP públicas.
Cargas de trabajo reguladas
El cifrado fuerte en tránsito respalda las narrativas de cumplimiento para industrias reguladas. Aunque el cifrado por sí solo no garantiza el cumplimiento, es un control requerido en la mayoría de las normas de protección de datos.
Cómo protege MongoDB los datos en tránsito
Una plataforma de base de datos segura debe hacer que la protección de datos en tránsito sea sencilla y fiable.
TLS por defecto en la nube
En MongoDB Atlas, todos los datos en tránsito están cifrados por defecto mediante TLS. Esto incluye:
Conexiones de aplicaciones al servidor de bases de datos.
Tráfico entre nodos de un clúster.
Tráfico de replicación y copia de seguridad.
Los clientes no necesitan activar el cifrado manualmente para las implementaciones estándar de MongoDB Atlas.
Estándares de cifrado modernos y configurables
MongoDB admite versiones modernas de TLS, como TLS 1.2, con TLS 1.3 disponibles en muchos entornos, junto con suites de cifrado configurables en implementaciones empresariales. Esto permite a las organizaciones alinear el cifrado con las medidas de seguridad internas y los requisitos de cumplimiento.
Conexiones seguras entre modelos de implementación
MongoDB Atlas (nube gestionada): TLS aplicada de manera predeterminada.
Enterprise Advanced (autogestionado): TLS configurable con controles empresariales.
Community Edition: TLS es compatible, pero se debe activar explícitamente.
Independientemente del tipo de implementación, MongoDB proporciona la base para la seguridad de los datos en movimiento.
Más allá de los datos en tránsito: protección integral del ciclo de vida de los datos
La protección de los datos en tránsito es una parte de una estrategia más amplia de protección de datos.
MongoDB también admite:
Cifrado en reposo, con cifrado a nivel de disco y claves gestionadas por el cliente.
Encriptación en uso a través de cifrado a nivel de campo del lado del cliente.
Capacidades avanzadas como Queryable Encryption, donde los campos sensibles permanecen cifrados en reposo, en tránsito e incluso mientras se consultan.
El cifrado con capacidad de consulta permite a las aplicaciones trabajar con datos cifrados sin exponer el texto plano al servidor de la base de datos. Esto reduce significativamente el riesgo de acceso no autorizado y ayuda a proteger las cargas de trabajo de datos que procesan información altamente sensible.
No debería ser necesario añadir cifrado ni convertirse en un experto en criptografía para proteger los datos en tránsito. Una plataforma de base de datos moderna debería ofrecer estas capacidades por diseño. La siguiente gráfica destaca varios métodos de cifrado. Consulte la lista completa de compatibilidad de Queryable Encryption aquí.
Recursos relacionados
- Configuración de TLS de MongoDB: lea la documentación paso a paso sobre la configuración de TLS/SSL para conexiones seguras de MongoDB.
- Cifrado en tránsito: aprenda cómo MongoDB cifra los datos que se desplazan por las redes usando TLS para proteger la información confidencial entre aplicaciones y bases de datos.
- Cifrado en reposo: aprenda cómo MongoDB protege los datos almacenados con cifrado en reposo y opciones de gestión de claves.
- Cifrado de datos en MongoDB: resumen de las capacidades de cifrado de datos de MongoDB para proteger los datos confidenciales durante todo su ciclo de vida.
- Queryable Encryption: aprenda cómo MongoDB permite realizar consultas en datos cifrados y mantiene los campos confidenciales cifrados.