El correo electrónico es necesario para nuestro día a día, pero es como una postal ya que se transmite en testo sin cifrar, siendo inseguro. Actualmente para realizar cifrado de correo necesitas utilizar un software de correo compatible con los certificados S/MIME, como es Outlook y Thunderbird, y tienes que solicitar y comprar el certificado a una Autoridad de Certificación. El certificado se tiene que configurar y enviar un correo al destinatario para intercambiar las claves públicas, una vez las dos partes tienen el certificado y la clave, pueden enviar correo cifrado.
El proceso para cifrar el correo puede ser tedioso y complicado, por eso la tecnología S/MIME no es ampliamente utilizada y la transmisión es todavía en abierto después de su invención hace 50 años. También es importante la seguridad en internet que ha cambiado de http a https cifrando la transmisión.
Nuestro gran reto de el correo electrónico cifrado es la gestión de claves criptográficas. El usuario puede encontrarse con varias complicaciones como solicitar y configurar el certificado de cifrado, así como tener que repetir el proceso si se quiere cifrar con un nuevo dispositivo. Cuando el certificado ha caducado, se debe solicitar de nuevo e importarlo, y si se pierde el antiguo certificado nunca podrás volver a ver el correo cifrado con ese certificado. Esto puede llegar a ser un gran problema para muchos usuarios y por eso prefieren no cifrar el correo. Desde MeSign creemos que este problema debe ser resuelto.
El equipo de I+D de MeSign empezó en 2015 a investigar cómo hacer S/MIME fácil y accesible. El objetivo era resolver esto problemas de gestión de claves para poder enviar correos cifrados como correos normales. Después de una gran investigación de los servicios de gestión de claves en la nube de proveedores, el equipo de I+D decidió adoptar este sistema para solucionar y mejorar la gestión con una distribución de claves bajo demanda.
La solución de MeSign es dividir el certificado en dos, uno de firma y otro de cifrado. La clave privada del certificado de cifrado es generada, cifrada y guardada en la infraestructura criptográfica de MeSign (ICM). Una vez el usuario se registra, la clave de cifrado se consigue de la nube de ICM y se descifra el correo automáticamente, así el usuario no tiene que aplicar o importar el certificado. Cuando el usuario envía un correo cifrado, MeSign consigue la clave pública del destinatario de la base de datos de claves para automatizar el cifrado, de esta manera no es necesario intercambiar las claves manualmente. El certificado de firma tiene la identidad del usuario, por lo que tienen efecto legal. Por ello para mayor seguridad la clave del certificado de firma se genera y se guarda en el dispositivo local del usuario, por eso el número de serie cambia según el dispositivo.
La tecnología MeSign separa el certificado de cifrado en dos para gestionar las claves de diferente manera dependiendo de cifrado o firma, y haciendo S/MIME más sencillo. Con este método no es posible la falsificación y repudio de las firmas S/MIME, haciendo que sea una tecnología perfecta sin tener conocimientos de ciberseguridad. Solo con un clic puedes enviar correo cifrado como si fuera un correo normal y automáticamente se descifra para leer el correo con normalidad.
Para garantizar una mejor experiencia de usuario en MeSign, hemos adoptado el sistema de gestión de claves en la nube después de una investigación sobre los servicios de gestión en la nube. La clave privada del certificado se genera automáticamente en la nube y se distribuye bajo demanda.
La clave privada es generada por el FIPS 140-2 nivel 3 HSM certificado, cumpliendo los requerimientos de WebTrust, donde solo el nivel 2 es requerido. La clave privada es dividida en dos partes, así como cifrada y guardada en dos servidores de gestión diferentes. El usuario al iniciar sesión en su cuenta y pasar el control de validación, puede obtener el par de claves y guardarlo de manera segura en el dispositivo.
El sistema de gestión de claves de MeSign es uno de los componentes más importantes de la infraestructura criptográfica de MeSign, tiene una serie de medidas de seguridad para proteger la clave privada del certificado. Estas medidas han pasado la auditoría de seguridad de White-box y la auditoría WebTrust, para garantizar la protección de la clave privada.
MeSign proporciona 4 niveles de seguridad para proteger la clave privada del certificado, cumpliendo con las necesidades de seguridad de los usuarios.
Debido a que el certificado de firma contiene la información de identidad, la firma digital tiene efecto legal y es equivalente a una firma escrita, MeSign no guarda la clave privada del certificado de firma en la nube. La clave privada se genera y guarda en el dispositivo del usuario y no se subirá a la nube para mayor protección. Cada vez que el usuario use su cuenta en un dispositivo nuevo, el sistema emitirá un nuevo certificado de firma para ese dispositivo, por lo que cada dispositivo tendrá su propio certificado, así como su propia clave privada.
Para cada clave generada localmente, el certificado también utiliza los 3 niveles de seguridad para la clave. Una vez el usuario ha introducido una contraseña para el certificado, el certificado de firma y el certificado de cifrado utilizan la misma contraseña por lo que no se necesitan configurar separados.
Como resumen, para mejorar la gestión de la clave privada, MeSign adopta el sistema de la nube y separa el certificado en dos, de firma y de cifrado. Todos los certificados de cifrado se configuran automáticamente en los dispositivos y la clave se guarda en la nube de MeSign. Si tu empresa tiene un sistema de gestión local de claves, la clave privada de los empleados se conseguirá de manera segura de este sistema local, MeSign no hace una copia de seguridad de estas claves.
La clave de cifrado y el certificado tienen una validez de 3 años, una vez caduca se genera automáticamente un nuevo certificado y clave, y el antiguo certificado se guardará para poder descifrar el correo antiguo, pero no será visible en el administrador de certificados en la aplicación. De esta manera se mejora la experiencia de usuario de gestionar certificados.
El certificado de firma se genera en el dispositivo del usuario y se guarda localmente, por lo que cada dispositivo tendrá un certificado diferente. La información de identidad será siempre la misma, asociada a la cuenta y a la firma digital.
El certificado de firma configurado automáticamente en la versión gratis es válido por un año, una vez caduca, se genera un nuevo par de claves que se guardan localmente y un nuevo certificado que se configura automáticamente. El certificado antiguo ya no tendrá uso ni se mostrará en el administrador de certificados de la aplicación. Para los certificados de firma del plan Pro, el usuario puede elegir un periodo de validez de 1, 2 o 3 años. Una vez este caduca, el usuario puede renovarlo, este se genera y se configura automáticamente con la información de identidad del usuario. Si el usuario prefiere no renovarlo, su plan pasará del Pro al gratuito automáticamente y se le configurará el certificado de firma gratuito.
La tecnología MeSign utiliza las ventas de los servicios de la nube para proporcionar una gestión de claves flexible y asequible, para que los usuarios puedan cifrar fácilmente sin preocuparse por la existencia de las claves. Estas son todas sus ventajas: