S+Study Hub

← Plan / Libro / Capítulo 10

Get Certified Get Ahead — CompTIA Security+ SY0-701

Capítulo 10: Understanding Cryptography and PKI

10.1 Hashing 10.2 Password Attacks 10.3 Symmetric Encryption 10.4 Asymmetric Encryption 10.5 PKI / Certificates 10.6 TLS / Blockchain
📄 Descargar PDF (guía en español)

1. Integrity with Hashing

El hash es una cadena hexadecimal de longitud fija producida por un algoritmo matemático. Misma entrada = mismo hash. Sirve para verificar integridad.

AlgorithmSize / Status
MD5128 bits — comprometido (colisiones desde 2004)
SHA-1160 bits — ya no aprobado
SHA-2 (SHA-256/512)En uso amplio
SHA-3Alternativa a SHA-2, 224-512 bits
HMAC: hash + clave secreta compartida. Aporta integridad y autenticidad. TLS e IPsec usan HMAC-SHA256. Salt: caracteres aleatorios agregados antes del hash para evitar rainbow tables. Key stretching: aplicar el hash repetidamente (bcrypt, PBKDF2, Argon2).

2. Password Attacks

AttackDescription
DictionaryPrueba palabras de una lista
Brute forceTodas las combinaciones posibles
Password sprayingUna contraseña contra muchas cuentas
Pass the hashUsa el hash robado sin descifrarlo (NTLM)
Birthday attackExplota colisiones de hash
Rainbow tableCompara hashes contra base precomputada

3. Symmetric Encryption

Misma clave para cifrar y descifrar. Ideal para datos en masa. Block cipher: cifra en bloques (AES: 128 bits). Stream cipher: cifra bit a bit (útil para audio/video).

AlgorithmTypeDetail
AESBlock, 128 bitsClaves 128/192/256. Estándar actual (NIST)
3DESBlock, 64 bitsMás lento que AES, usado en hardware legacy
BlowfishBlock, 64 bitsRápido, reemplazo de DES
TwofishBlock, 128 bitsRelacionado con Blowfish

4. Asymmetric Encryption

Par de claves: pública (se comparte, en el certificado) y privada (nunca se comparte). Lo cifrado con una solo lo descifra la otra. Muy segura pero lenta → se usa para key exchange (intercambiar una clave simétrica).

Regla clave del examen:
• Cifrar con clave pública del destinatario = confidencialidad
• Cifrar hash con clave privada del remitente = firma digital (autenticación + integridad + no repudio)

5. PKI and Certificates

Una PKI (Public Key Infrastructure) gestiona el ciclo de vida de los certificados digitales. CA (Certificate Authority): emite, valida y revoca certificados. RA: recopila información pero no emite.

Certificate typeUse
WildcardCubre múltiples subdominios (*.empresa.com)
SANMúltiples dominios distintos
Self-signedCAs internas, no confiable públicamente
Code signingVerifica integridad de software

6. TLS / HTTPS / Blockchain

TLS reemplaza a SSL. Handshake: 1) cliente solicita HTTPS, 2) servidor envía certificado, 3) cliente genera clave simétrica y la cifra con clave pública del servidor, 4) servidor la descifra con su clave privada, 5) sesión cifrada con clave simétrica.

Downgrade attack: fuerza usar protocolo débil (ej: TLS → SSL). Defensa: deshabilitar protocolos y suites débiles. Blockchain: libro contable público, distribuido, descentralizado. Cada bloque incluye transacción, firmas y hash del bloque anterior.

7. Glossary

HashingFunción hash para integridad
Hash collisionColisión de hash
SaltingSalteo / agregar aleatorios al hash
Key stretchingEstiramiento de clave (bcrypt, PBKDF2)
Symmetric / asymmetricCifrado simétrico / asimétrico
Public / private keyClave pública / privada
Digital signatureFirma digital
Non-repudiationNo repudio
SteganographyEsteganografía
TokenizationTokenización
MaskingEnmascaramiento
CA / RAAutoridad certificadora / registro
CSRCertificate Signing Request
CRL / OCSPLista de revocación / consulta online
Key escrowCustodia de claves
Perfect Forward SecrecySecreto perfecto hacia adelante
Wildcard / SANCertificado multi-subdominio / multi-dominio
Downgrade attackAtaque de degradación
BlockchainCadena de bloques

8. Practice Questions

1. Una empresa publica un archivo + su hash SHA-3. Un usuario lo descarga y calcula el hash. Si coinciden, ¿qué verificó?
Integridad del archivo.
2. Un atacante modifica un mensaje y recalcula el hash MD5. ¿Qué técnica hubiera evitado esto?
HMAC (usa una clave secreta compartida).
3. Cientos de intentos con una sola contraseña contra muchas cuentas. ¿Qué ataque?
Password spraying.
4. Una app cifra un archivo grande rápido con bloques de 128 bits. ¿Qué algoritmo?
AES.
5. Lisa firma un correo digitalmente. ¿Qué clave usa ella para firmar y qué clave usa Bart para verificar?
Lisa usa su clave privada. Bart usa la clave pública de Lisa.
6. Una empresa quiere cifrar datos en un IoT con poca capacidad de procesamiento. ¿Qué método asimétrico?
ECC (Elliptic Curve Cryptography).
7. Un navegador detecta que un servidor fuerza SSL en vez de TLS. ¿Qué ataque?
Downgrade attack (degradación).
8. Una organización necesita verificar en tiempo real si un certificado fue revocado. ¿Qué protocolo?
OCSP.
9. Una empresa pierde acceso a una clave privada crítica. ¿Qué práctica de PKI lo habría evitado?
Key escrow (custodia de claves).
10. Un certificado necesita cubrir correo.empresa.com y ventas.empresa.com. ¿Qué tipo?
Wildcard (*.empresa.com).