Tresorit: servicio seguro de almacenamiento E2E y Zero-Knowledge en la nube
Existen un gran número de servicios de almacenamiento en la nube y, en general
se evalúa la funcionalidad, usabilidad y disponibilidad de los mismos, dejando
la seguridad, la confidencialidad y la integridad en manos del servicio. Esto
no garantiza que el proveedor, terceros no autorizados o estados no accedan a
archivos sensibles de la organización, subidos en la nube, sin concentimiento.
Confiar información personal y de la organización a servicios en la nube es un riesgo.
En busca del reemplazo de aplicaciones tradicionales como Dropbox, he estado
probando algunas alternativas como
Tresorit, un servicio de sincronización y uso compartido de archivos
cifrado de extremo a extremo (E2E), que permite almacenar documentos confidenciales y sensibles en la nube.
Esta empresa con sede en Suiza y Hungría, basa sus servicios en el cifrado
local de los datos (del lado del cliente) con AES-256 antes de subirlos a la
nube y los archivos son protegidos con autenticación HMAC aplicados sobre
hashes SHA-512. Para proteger la contraseña del usuario se utiliza el
protocolo PBKDFV2 con HMAC y SHA-1 como una función de derivación de
contraseña. Obviamente, luego los archivos se suben a la nube utilizando TLS.
Este proceso brinda un cifrado de extremo a extremo y
Zero-Knowledge Proof (ZKP)
lo que le permite a los usuarios compartir archivos protegidos y seguros
durante todas las etapas del proceso. El cifrado de "conocimiento cero"
significa que los proveedores de servicios no saben nada sobre los datos que
almacenan en sus servidores.
E2E y ZKP aseguran que personas no autorizadas ni Tresorit, como proveedor de servicios, tengan la capacidad de acceder, ver o administrar los archivos. La clave radica en que la llave del cifrado está siempre y únicamente en manos del usuario dueño de los datos.
Un "tresor" ("caja fuerte" en alemán) correspondería a un directorio o
carpeta que es subido a la nube y sincronizado de forma segura con el usuario.
Al emplear protocolos de cifrado con conocimiento cero, Tresorit no tiene los
datos de autenticación de los usuarios, así que éstos no se pueden filtrar de
sus servidores ni pueden ser entregados a un estado en caso de que éste los
solicite.
Durante 2013 y 2014, Tresorit llevó a cabo un
concurso de hacking
(similar al
Crypto-Contest de Telegram), en el que llegó a ofrecer U$S50.000 a quien vulnerara su servicio.
Investigadores y hackers de Harvard, Stanford y el MIT participaron del concurso
durante un año y medio y nadie fue capaz de romper el cifrado.El servicio se puede utilizar gratuito de forma personal. La versión Business ofrece hasta 1Tb de espacio de almacenamiento por usuario y, por los precios simialres, es una excelente alternativa a Dropbox, con funcionalidades que este último no brinda.
Características adicionales de Tresorit
-
Se basa completamente en el Cifrado de Extremo a Extremo Zero-Knowledge.
-
Los servidores de Tresorit están situados en la Unión Europea y se cumple
RGPD.
- Cifrado AES de 256 bits por parte del usuario. Ni el servidor ni el equipo de Tresorit tienen acceso a la clave de cifrado.
- Ni los servidores ni el personal de Tresorit tienen acceso a los datos en ningún momento.
- Se puede decidir quién puede y quien no puede acceder a los datos, teniendo el control de las opciones para compartir archivos en cualquier momento.
- Dispone de clientes de escritorio y dispositivos móviles. También se puede acceder a los datos desde cualquier lugar a través de la web.
Comentarios
Publicar un comentario
siempre es bueno, leer tus comentarios