Skip to main content

Glosario

FileVault

FileVault es el cifrado de disco completo integrado en macOS. Cuando está activo, todo lo que se escribe en el almacenamiento del Mac se cifra con XTS-AES-128 y solo puede leerse después de que un usuario lo desbloquee al arrancar. Un MDM puede imponer FileVault en la inscripción y custodiar la clave de recuperación para ayudar a un usuario bloqueado.

Cómo funciona

En los Mac con chip Apple o chip T2, el almacenamiento siempre está cifrado a nivel de hardware. Lo que FileVault añade es el vínculo entre ese cifrado y la contraseña del usuario. Sin FileVault, la clave está disponible en cuanto el Mac arranca. Con él, solo se libera cuando alguien introduce una contraseña válida en la ventana de inicio de sesión. Portátil robado, sin contraseña, sin datos.

Al activarlo, macOS genera una clave de recuperación personal, una cadena de 24 caracteres que desbloquea el disco si se olvidan todas las contraseñas. Esa clave puede mostrarse una vez al usuario o custodiarse: cifrada con un certificado que proporciona el MDM y enviada al servidor MDM, donde un administrador podrá recuperarla más tarde.

La activación es una operación única que termina en segundo plano. Desde macOS 10.13 y APFS, el cifrado inicial tarda unos minutos en un Mac reciente, no horas.

Por qué importa para una flota

Los portátiles salen del edificio. Que un portátil perdido sea un incidente de seguridad o una simple sustitución de hardware depende de una sola cosa: si el disco estaba cifrado y si puede demostrarlo.

El RGPD hace explícita esa distinción. El artículo 34 del reglamento 2016/679 le exime de notificar a los afectados cuando los datos perdidos estaban cifrados con una clave que el ladrón no tiene. La AEPD lo recuerda en su guía sobre brechas de datos. Es la diferencia entre una baja de inventario discreta y una notificación pública de brecha.

La clave de recuperación es la mitad operativa del asunto. Un Mac con FileVault activo y sin clave custodiada es un Mac que borrará el día que el usuario olvide su contraseña. En una flota de 300 Mac, eso pasa más de lo que parece.

Cómo lo gestiona Appaloosa

Appaloosa envía a los Mac gestionados un perfil de configuración FileVault que activa el cifrado en el siguiente inicio de sesión y obliga al usuario a completarlo antes de continuar. La clave de recuperación personal se custodia automáticamente en Appaloosa, cifrada durante el envío, y queda disponible para un administrador autorizado desde la ficha del dispositivo cuando un usuario se bloquea.

La vista de cumplimiento de su consola de gestión de dispositivos móviles muestra qué Mac tienen FileVault activo y cuáles tienen una clave custodiada. Una pregunta de auditoría como "¿están cifrados todos los portátiles?" se responde con un filtro, no con una encuesta. Los Mac que salen de ese estado pueden marcarse como no conformes hasta que se reactive el cifrado.

Reservar una demo

Vea Appaloosa en su parque

Una llamada de 20 minutos sobre su caso real. Inscripción, apps privadas, seguridad.

Reservar una demo

Toda la plataforma Explorar Appaloosa

Preguntas frecuentes

¿Puedo activar FileVault en remoto sin el usuario?
No del todo. La activación necesita la contraseña del usuario para vincular la clave de cifrado a su cuenta, así que el MDM la aplaza al siguiente inicio o cierre de sesión y obliga al usuario a pasar por el aviso. Lo que sí puede hacer en remoto es volverla obligatoria y bloquear la sesión hasta que termine.
¿Qué pasa si la clave custodiada es incorrecta o falta?
La clave solo funciona para el estado de cifrado con el que se generó. Si un usuario desactivó y reactivó FileVault fuera del MDM, la clave custodiada queda obsoleta. Los MDM lo resuelven rotando la clave tras cada uso y custodiándola de nuevo. Compruebe el estado de la custodia con regularidad y trate una clave ausente como un incumplimiento.
¿Basta con FileVault o necesito también BitLocker en Windows?
Cumplen la misma función en plataformas distintas. FileVault cubre macOS; BitLocker cubre Windows. Una flota mixta necesita ambos, impuestos desde el mismo MDM e informados uno junto al otro, para que su cifra de cobertura de cifrado refleje todos los portátiles y no solo los Mac.