El NCSC insta a las organizaciones a usar la autenticación previa al arranque de BitLocker

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) anima a las organizaciones a configurar Microsoft BitLocker con un PIN previo al arranque, y advierte de que el cifrado sin un paso de auten...

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) anima a las organizaciones a configurar Microsoft BitLocker con un PIN previo al arranque, y advierte de que el cifrado sin un paso de autenticación adicional puede dejar los dispositivos Windows más expuestos a ataques.

BitLocker cifra el sistema operativo y los datos almacenados en un dispositivo, lo que ayuda a proteger la información si un ordenador se pierde o es robado. Sin embargo, el NCSC afirma que un PIN proporciona una salvaguarda adicional importante frente a las vulnerabilidades del Entorno de recuperación de Windows (WinRE), una parte de Windows diseñada para reparar los sistemas y recuperar datos cuando se producen problemas.

Por qué es importante WinRE

WinRE contiene archivos que BitLocker no cifra, de modo que la recuperación siga siendo posible si el propio cifrado contribuye a un fallo del sistema. Este diseño crea un área que los atacantes pueden intentar explotar. Investigaciones recientes, incluida la vulnerabilidad denominada YellowKey, demostraron cómo las debilidades de WinRE podrían utilizarse potencialmente para eludir algunas protecciones de BitLocker. Microsoft ya ha divulgado y corregido problemas similares.

El NCSC describe estos incidentes como una consecuencia permanente de requisitos de diseño contrapuestos, no como una prueba de la existencia de una puerta trasera oculta. Dado que la funcionalidad de recuperación debe seguir disponible, podrían continuar apareciendo nuevos errores que afecten a este componente. Exigir un PIN significa que un atacante debe superar primero una comprobación de autenticación adicional antes de utilizar las herramientas de recuperación, lo que reduce el impacto de esta clase de ataque.

Opciones cuando un PIN no resulta práctico

La agencia reconoce que introducir manualmente un PIN puede no ser adecuado para todos los entornos, incluidos los ordenadores compartidos en espacios de trabajo flexibles, los sistemas utilizados en situaciones de emergencia o las máquinas que deben iniciarse sin asistencia humana. Recomienda considerar controles alternativos en lugar de dejar BitLocker sin protección mediante autenticación previa al arranque.

  • Reutilizar un PIN existente: Cuando sea apropiado, las organizaciones podrían hacer coincidir el PIN de BitLocker con un PIN de Windows Hello, evitando que los usuarios tengan que gestionar una credencial adicional.
  • Usar Network Unlock: Los dispositivos conectados a una red corporativa de confianza pueden obtener automáticamente la clave de desbloqueo, mientras que aquellos que operen fuera de esa red pueden seguir exigiendo un PIN.
  • Implementar una clave de inicio: Una clave USB puede proporcionar autenticación previa al arranque, aunque introduce riesgos si el dispositivo se pierde o es robado.
  • Aplicar restricciones de acceso: Si no es viable ningún método previo al arranque, las políticas de acceso condicional pueden limitar los servicios y datos confidenciales disponibles para los dispositivos de mayor riesgo.

La recomendación central del NCSC es que las organizaciones evalúen las ventajas y desventajas, y apliquen una medida compensatoria, en lugar de confiar en BitLocker sin una capa de autenticación adicional.