Resumen
Secure Enclave, TPM y llaves de seguridad pueden generar o proteger claves privadas para que no sean exportables mediante interfaces normales de software. En autenticación de la fuerza laboral, esto cambia el modelo de amenaza: robar una contraseña o copiar un archivo deja de ser suficiente para duplicar la credencial.
En plataformas Apple, Secure Enclave es un subsistema de seguridad aislado en Apple silicon o el chip Apple T2. En Windows, un TPM puede ser discreto, integrado o basado en firmware; Windows Hello puede vincularle claves. El material privado protegido por TPM no tiene que residir siempre dentro del chip: puede guardarse fuera como un blob sellado que solo el TPM puede cargar y usar. Lo relevante es la no exportación aplicada y el uso controlado.
La protección por hardware no es una frontera completa de seguridad del endpoint. Malware o un sistema operativo comprometido puede intentar invocar una clave disponible, manipular la aplicación alrededor de la firma, robar datos tras el descifrado o capturar una sesión bearer. Verificación local, arranque seguro, postura, aislamiento de aplicaciones y protección de sesión siguen siendo capas distintas.
Qué cambia el respaldo por hardware
- Protección contra extracción. Una clave correctamente generada y protegida por hardware no puede exportarse mediante las API normales ni copiarse a otro endpoint.
- Autorización local. PIN, biometría o un gesto físico pueden autorizar el uso de la clave sin enviar el secreto local o la plantilla biométrica al IdP.
- Límites de intentos. El autenticador puede aplicar controles anti-hammering cerca de la clave.
- Atestación cuando existe. Puede demostrar que una clave está protegida por un autenticador o TPM aceptado por la política, pero no que todo el sistema operativo esté intacto o cumpla la postura actual.
- Recuperación más exigente. La no exportación requiere un proceso planificado para pérdida o sustitución: la clave privada no puede copiarse simplemente desde un backup.
Fronteras de confianza por plataforma
| Autenticador | Frontera de confianza | Protección de clave | Limitación importante |
|---|---|---|---|
| Apple Secure Enclave | Subsistema de seguridad en Apple silicon o Apple T2 | Las claves compatibles quedan protegidas del procesador de aplicaciones | La atestación WebAuthn puede faltar o proteger la privacidad; el cumplimiento requiere señales de gestión separadas |
| Windows TPM 2.0 | TPM discreto, integrado o de firmware | Windows Hello y otros proveedores pueden crear o proteger claves no exportables mediante operaciones TPM | La política debe exigir generación por hardware; el fallback y la atestación varían |
| Llave de seguridad externa | Autenticador dedicado por USB, NFC o Bluetooth | Las claves permanecen en el autenticador y pueden exigir PIN, biometría o toque | Demuestra control del autenticador, no gestión ni salud del ordenador cliente |
| TPM virtual | Frontera virtual implementada por hipervisor o nube | Ofrece operaciones de claves y medición compatibles con TPM a una VM | La garantía depende del host, proveedor, migración y protección del estado vTPM |
Lo que el hardware no demuestra
- Cumplimiento actual del dispositivo. Parcheado, cifrado de disco, salud del agente, jailbreak o root y registro de gestión requieren señales de postura separadas.
- Identidad humana por sí sola. El hardware protege una clave; la vinculación de cuenta, la autorización de registro y la verificación local determinan el principal.
- Un sistema operativo seguro. La no exportación evita la extracción, pero no garantiza que cada uso de la clave proceda de software confiable.
- Una sesión de aplicación vinculada. Tras una autenticación fuerte, la aplicación todavía puede emitir una cookie bearer reproducible.
- Confianza permanente. Vulnerabilidades, raíces de atestación revocadas, cambio de propietario y recuperación requieren políticas de ciclo de vida.
Qué evaluar
- Política de generación. Confirma qué tipos de credencial usan hardware, si se permite fallback de software y cómo se prueba la aplicación de la política.
- Verificación local. Exige biometría, PIN o gesto adecuados y documenta límites de reintento, fallback y accesibilidad.
- Alcance de atestación. Define qué se solicita, qué demuestra realmente, raíces y metadatos aceptados, revocación y conducta cuando no está disponible.
- Inventario de plataformas. Mide cobertura en Apple silicon, Mac Intel con o sin T2, TPM de Windows, llaves externas, móviles, VDI y estaciones cloud.
- Virtualización y excepciones. Documenta la frontera del vTPM, protección de estado, clonación, migración y el tratamiento de dispositivos degradados o no compatibles.
- Recuperación y sesión. Ofrece recuperación resistente al phishing, registra varios autenticadores aprobados cuando proceda, revoca credenciales perdidas y evalúa duración, almacenamiento, reautenticación y proof of possession.
Conceptos relacionados
- Consulta Autenticación vinculada al dispositivo frente a MFA convencional para separar la vinculación de credenciales, dispositivos y sesiones.
- Consulta Trusted Authenticator Lineage para la evidencia de alta, autenticación, recuperación, sustitución y revocación.
Fuentes primarias
- Apple describe la frontera y jerarquía de claves de Secure Enclave en Apple Platform Security.
- Microsoft documenta TPM, fallback y verificación local en How Windows Hello for Business works.
- El estándar WebAuthn define vinculación, atestación y sus límites en Web Authentication Level 3.
Cómo usar este recurso
Alinea seguridad, TI y compras, documenta la cobertura y las fronteras de las credenciales respaldadas por hardware y define criterios medibles de autenticación, postura, recuperación, excepciones y sesión.