En julio, la plataforma gubernamental surcoreana de apoyo a startups, Modu-ui Changup (모두의창업), sufrió una filtración de datos. El incidente reveló un fallo crítico en la gestión de claves de cifrado, demostrando que los datos cifrados pueden quedar expuestos cuando las organizaciones no protegen adecuadamente las claves.
La plataforma, que respalda un programa nacional de audiciones para startups supervisado por el Ministerio de PYMES y Startups de Corea del Sur (MSS), almacena información personal de los participantes, incluidas ideas de negocio, direcciones de correo electrónico y nombres.
Un mes antes de la filtración reportada, ya se había advertido que la información personal de los solicitantes podría quedar estructurada y expuesta a través de las respuestas de la API de la plataforma. El gobierno declaró que tomó medidas inmediatas, pero no especificó si se mejoró la arquitectura de seguridad subyacente.
El 18 de junio, el Ministerio de PYMES y Startups anunció que se habían filtrado datos personales y resúmenes de ideas de negocio. Posteriormente, se lanzó una investigación conjunta con el Servicio Nacional de Inteligencia, el Centro de Ciberseguridad y la Agencia Nacional de Policía.
El 31 de julio, las autoridades confirmaron que la causa decisiva de la filtración fue la exposición de una clave de cifrado a través de una API.
Cómo ocurrió la filtración de datos
Los datos filtrados ya estaban cifrados, pero para descifrarlos se necesita la clave correspondiente. En este incidente, la clave de cifrado se expuso junto con los datos de la API, lo que resultó en la divulgación de direcciones de correo electrónico, comentarios de evaluación y resúmenes de ideas de negocio de aproximadamente 5.000 solicitantes.
El Ministerio de PYMES y Startups explicó que la clave de cifrado estaba incluida dentro de la API. Según el ministerio, un tercero recopiló datos de la API mediante técnicas como web scraping, lo que llevó a la exposición de la clave.
En particular, las direcciones de correo electrónico configuradas como privadas no eran visibles en la interfaz pública, pero los investigadores determinaron que podían obtenerse mediante web scraping con IA.
Este caso también ilustra los riesgos de codificar claves de cifrado como valores fijos dentro del código de la aplicación, archivos de configuración, bases de datos o entornos similares. Cuando las organizaciones utilizan este enfoque, las claves pueden quedar expuestas junto con los sistemas o datos que se supone que protegen. En otras palabras, la causa fundamental de este incidente puede considerarse una arquitectura de seguridad que no incorporó una gestión adecuada de claves de cifrado.
Las autoridades identificaron 39 direcciones IP involucradas en el acceso a la información filtrada, todas ellas originadas en Corea del Sur. También indicaron que la investigación continúa, incluida la posible conexión con proveedores de soluciones de IA.
Como en este caso, cuando una clave de cifrado queda expuesta externamente, no basta con revocar la clave comprometida y emitir una nueva. Las organizaciones también deben volver a cifrar todos los datos existentes protegidos por la clave comprometida y analizar los registros de acceso a la clave para determinar el alcance total de la filtración.
Además, deben reevaluar los permisos de acceso en APIs, servidores y sistemas de almacenamiento internos. También deben notificar a los sujetos de datos afectados e implementar un monitoreo continuo.
Una vez que una clave de cifrado se ve comprometida, las organizaciones pueden tener que invertir tiempo y recursos sustanciales para rediseñar su arquitectura de seguridad.
Seguridad de datos completa. Gestión de claves impecable.
Impulsado por 30 años de experiencia, D.AMO ofrece protección completa de datos y una gestión de claves a prueba de balas. D.AMO DSP ofrece cifrado, gestión de claves y centro de control como una plataforma única.
Por qué es importante la gestión de claves de cifrado
Como demuestra la filtración en la plataforma gubernamental surcoreana, el cifrado por sí solo ofrece poca protección significativa si la organización no separa las claves de cifrado de los datos que protegen. Sin una gestión segura de claves, la información cifrada permanece expuesta.
Si una clave de cifrado se ve comprometida, un atacante puede obtener acceso a los datos del sistema en tiempo real. Además, el atacante puede hacerse pasar por usuarios legítimos y tomar control del sistema. La eficacia del cifrado de datos depende directamente de la seguridad de su gestión de claves.
Para que el cifrado brinde protección real, las organizaciones deben almacenar las claves en un sistema de gestión de claves (KMS) dedicado que esté separado física o lógicamente de las bases de datos y aplicaciones.
Las aplicaciones deben solicitar acceso a una clave al KMS solo cuando necesiten leer o procesar datos protegidos, y no deben almacenar la clave ellas mismas.
El cifrado también es esencial para cumplir con requisitos regulatorios como el GDPR, la Ley de Resiliencia Cibernética (CRA) y la HIPAA. Sin embargo, una gestión inadecuada de claves puede permitir que los datos cifrados se descifren inmediatamente después de que una clave se vea comprometida, socavando la efectividad del cifrado e impidiendo que las organizaciones alcancen el nivel de cumplimiento normativo deseado.
Por lo tanto, las organizaciones que buscan cumplir con los requisitos globales de seguridad y cumplimiento deben considerar soluciones de ciberseguridad de proveedores especializados como Penta Security, que cuenta con amplia experiencia tanto en cifrado como en gestión de claves.
D.AMO Key Management: protección efectiva durante 30 años
D.AMO, la plataforma de seguridad de datos de Penta Security, ofrece protección de datos basada en cifrado junto con una gestión segura de claves y control de acceso, respaldada por casi 30 años de experiencia en ciberseguridad. D.AMO proporciona cifrado integrado, control de acceso, respaldo y recuperación en toda la infraestructura de la organización, tanto en entornos on-premises como en la nube.
La plataforma de seguridad de datos de Penta Security ha sido implementada por más de 10,000 clientes en sectores como finanzas, gobierno y sector privado. Su extenso historial de implementación y experiencia técnica demuestran la fiabilidad de la plataforma.
Además, D.AMO puede aplicar algoritmos de criptografía post-cuántica (PQC) estandarizados por NIST a la gestión de claves, ayudando a las organizaciones a preparar su arquitectura de seguridad de datos para la era de la computación cuántica.
El sistema de gestión de claves D.AMO (D.AMO KMS) separa física y lógicamente las claves de cifrado y descifrado de los datos que protegen.
Además, gestiona todo el ciclo de vida de las claves y realiza comprobaciones de integridad de registros, lo que permite a las organizaciones investigar rápidamente la actividad relacionada con claves cuando ocurre un incidente de seguridad.
Si D.AMO hubiera sido implementado en la plataforma gubernamental surcoreana, la filtración de datos causada por una gestión inadecuada de claves podría haberse prevenido.
Las empresas e instituciones públicas deben cambiar su enfoque de la seguridad de datos, pasando de la respuesta posterior al incidente a la prevención proactiva. Lo más importante es que protejan los datos sensibles con un cifrado sólido y una gestión de claves centralizada y segura.
Aprenda más sobre Penta Security DSP: D.AMO. Patrocinado y escrito por Penta Security.