Biblioteca de recursos de Gideon

Cómo Secure Enclave y TPM cambian el acceso de la fuerza laboral

Compara las fronteras de confianza respaldadas por hardware y entiende qué protegen, qué no demuestran y cómo cambian el registro, la recuperación y las políticas de acceso.

Resumen

Secure Enclave, TPM y llaves de seguridad pueden generar o proteger claves privadas para que no sean exportables mediante interfaces normales de software. En autenticación de la fuerza laboral, esto cambia el modelo de amenaza: robar una contraseña o copiar un archivo deja de ser suficiente para duplicar la credencial.

En plataformas Apple, Secure Enclave es un subsistema de seguridad aislado en Apple silicon o el chip Apple T2. En Windows, un TPM puede ser discreto, integrado o basado en firmware; Windows Hello puede vincularle claves. El material privado protegido por TPM no tiene que residir siempre dentro del chip: puede guardarse fuera como un blob sellado que solo el TPM puede cargar y usar. Lo relevante es la no exportación aplicada y el uso controlado.

La protección por hardware no es una frontera completa de seguridad del endpoint. Malware o un sistema operativo comprometido puede intentar invocar una clave disponible, manipular la aplicación alrededor de la firma, robar datos tras el descifrado o capturar una sesión bearer. Verificación local, arranque seguro, postura, aislamiento de aplicaciones y protección de sesión siguen siendo capas distintas.

Qué cambia el respaldo por hardware

  • Protección contra extracción. Una clave correctamente generada y protegida por hardware no puede exportarse mediante las API normales ni copiarse a otro endpoint.
  • Autorización local. PIN, biometría o un gesto físico pueden autorizar el uso de la clave sin enviar el secreto local o la plantilla biométrica al IdP.
  • Límites de intentos. El autenticador puede aplicar controles anti-hammering cerca de la clave.
  • Atestación cuando existe. Puede demostrar que una clave está protegida por un autenticador o TPM aceptado por la política, pero no que todo el sistema operativo esté intacto o cumpla la postura actual.
  • Recuperación más exigente. La no exportación requiere un proceso planificado para pérdida o sustitución: la clave privada no puede copiarse simplemente desde un backup.

Fronteras de confianza por plataforma

AutenticadorFrontera de confianzaProtección de claveLimitación importante
Apple Secure EnclaveSubsistema de seguridad en Apple silicon o Apple T2Las claves compatibles quedan protegidas del procesador de aplicacionesLa atestación WebAuthn puede faltar o proteger la privacidad; el cumplimiento requiere señales de gestión separadas
Windows TPM 2.0TPM discreto, integrado o de firmwareWindows Hello y otros proveedores pueden crear o proteger claves no exportables mediante operaciones TPMLa política debe exigir generación por hardware; el fallback y la atestación varían
Llave de seguridad externaAutenticador dedicado por USB, NFC o BluetoothLas claves permanecen en el autenticador y pueden exigir PIN, biometría o toqueDemuestra control del autenticador, no gestión ni salud del ordenador cliente
TPM virtualFrontera virtual implementada por hipervisor o nubeOfrece operaciones de claves y medición compatibles con TPM a una VMLa garantía depende del host, proveedor, migración y protección del estado vTPM

Lo que el hardware no demuestra

  • Cumplimiento actual del dispositivo. Parcheado, cifrado de disco, salud del agente, jailbreak o root y registro de gestión requieren señales de postura separadas.
  • Identidad humana por sí sola. El hardware protege una clave; la vinculación de cuenta, la autorización de registro y la verificación local determinan el principal.
  • Un sistema operativo seguro. La no exportación evita la extracción, pero no garantiza que cada uso de la clave proceda de software confiable.
  • Una sesión de aplicación vinculada. Tras una autenticación fuerte, la aplicación todavía puede emitir una cookie bearer reproducible.
  • Confianza permanente. Vulnerabilidades, raíces de atestación revocadas, cambio de propietario y recuperación requieren políticas de ciclo de vida.

Qué evaluar

  • Política de generación. Confirma qué tipos de credencial usan hardware, si se permite fallback de software y cómo se prueba la aplicación de la política.
  • Verificación local. Exige biometría, PIN o gesto adecuados y documenta límites de reintento, fallback y accesibilidad.
  • Alcance de atestación. Define qué se solicita, qué demuestra realmente, raíces y metadatos aceptados, revocación y conducta cuando no está disponible.
  • Inventario de plataformas. Mide cobertura en Apple silicon, Mac Intel con o sin T2, TPM de Windows, llaves externas, móviles, VDI y estaciones cloud.
  • Virtualización y excepciones. Documenta la frontera del vTPM, protección de estado, clonación, migración y el tratamiento de dispositivos degradados o no compatibles.
  • Recuperación y sesión. Ofrece recuperación resistente al phishing, registra varios autenticadores aprobados cuando proceda, revoca credenciales perdidas y evalúa duración, almacenamiento, reautenticación y proof of possession.

Conceptos relacionados

Fuentes primarias

Cómo usar este recurso

Alinea seguridad, TI y compras, documenta la cobertura y las fronteras de las credenciales respaldadas por hardware y define criterios medibles de autenticación, postura, recuperación, excepciones y sesión.

Volver al centro temático