MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Cybersecurity month 7 tips to stay safe devolutions blog

Mes de la concienciación sobre ciberseguridad: 7 consejos esenciales para mantenerse a salvo

Para conmemorar el Mes de la Concienciación sobre Ciberseguridad en Devolutions, hemos pedido a nuestros equipos de seguridad que elaboren una lista de siete consejos esenciales de ciberseguridad que, en su opinión, toda pyme debería seguir. Esta lista es perfecta para compartir con compañeros, clientes y otras personas de la red de contactos de un profesional de TI que quizás no conozcan los problemas y las buenas prácticas clave en materia de ciberseguridad.

Octubre es el Mes de la Concienciación sobre Ciberseguridad. Lanzado en 2004, se trata de un evento reconocido internacionalmente para ayudar al público general a aprender sobre ciberseguridad: qué hacer y qué no hacer (y algún «¡vaya, ni se le ocurra hacer eso JAMÁS!»).

Hoy en día, no se puede subestimar la importancia de la concienciación y la formación en ciberseguridad. Como destacamos recientemente en nuestro artículo Estadísticas impactantes de ciberdelincuencia: edición 2023, la situación es alarmante. Por ejemplo, el número de ataques de malware ha alcanzado los 5500 millones al año, el 71 % de las empresas afirma haber sido víctima de ataques de ransomware, y se prevé que el coste global de la ciberdelincuencia alcance la asombrosa cifra de 8 billones de dólares anuales para finales de este año.

Un repaso para usted, una revelación para ellos

Para conmemorar el Mes de la Concienciación sobre Ciberseguridad en Devolutions, hemos pedido a nuestros equipos de seguridad que elaboren una lista de siete consejos esenciales de ciberseguridad que, en su opinión, toda pyme debería seguir.

Si usted es un profesional de TI que podría escribir un libro (o probablemente varios) sobre buenos hábitos y prácticas de ciberseguridad, le animamos a utilizar este artículo como repaso. Incluso los expertos con más experiencia pueden beneficiarse de revisar los fundamentos de vez en cuando.

Además, le invitamos a compartir este artículo con sus compañeros, clientes y otras personas de su red de contactos que quizás no conozcan algunos problemas y buenas prácticas clave. Estos consejos podrían ser la revelación que necesitan para mantenerse a salvo.

Consejo n.º 1: Sea proactivo y dé por hecho que es un objetivo

En lugar de creer que son «demasiado pequeñas para ser un objetivo», las pymes deberían asumir que están siendo acechadas y deberían fortalecer de forma proactiva su perfil de ciberseguridad. Hacerlo es MUCHO más barato, rápido y sencillo que intentar recomponer las cosas tras un ataque.

Tenga en cuenta que los ciberdelincuentes cada vez atacan más a las pymes, cuyas medidas de seguridad son, con demasiada frecuencia, débiles. El año pasado, el 60 % de las pymes sufrió al menos un ciberataque —con un 18 % que sufrió seis o más—, y el coste económico de un ciberataque para una pyme ahora oscila entre 120 000 y 1,24 millones de dólares por incidente. Aún más escalofriante es que el 60 % de las pymes cierran en los seis meses posteriores a sufrir un pirateo.

Consejo n.º 2: Implemente 5 políticas para reducir el riesgo y aumentar el control

Las pymes deberían adoptar cinco políticas fundamentales para minimizar sus riesgos de ciberseguridad y, al mismo tiempo, aumentar la supervisión y el control. Entre ellas se incluyen:

  • El principio de mínimo privilegio (POLP): los usuarios finales obtienen únicamente el nivel de acceso necesario para llevar a cabo sus tareas diarias; ni más, ni menos. Los usuarios finales que requieran temporalmente privilegios elevados deberían enviar una solicitud que el administrador del sistema apruebe o rechace.
  • La arquitectura de confianza cero, que se basa en el principio de que nadie debería gozar de confianza automática. En su lugar, los usuarios finales (junto con las máquinas y las aplicaciones) deben autenticarse mediante tecnologías como la MFA, la IAM, el cifrado, el análisis, etc.
  • La segregación de funciones, que impide que una sola persona sea responsable de llevar a cabo funciones contradictorias.
  • La defensa en profundidad, que utiliza múltiples capas de protección para ralentizar a los ciberdelincuentes mientras intentan avanzar hasta el perímetro y, desde allí, hacia los activos críticos para el negocio.
  • El principio de los cuatro ojos, que exige que cualquier actividad de un usuario final que implique un riesgo material sea revisada y confirmada por un segundo empleado que sea a la vez independiente y competente.

Consejo n.º 3: Utilice el PAM para cerrar la brecha entre autenticación y autorización

Las pymes necesitan implementar por completo una solución de gestión de accesos privilegiados (PAM) que cierre la brecha entre la autenticación y la autorización. Fundamentalmente, el PAM se compone de dos partes:

  • La gestión de identidades, que se ocupa de QUIÉN es un usuario final.
  • La gestión de accesos, que se ocupa de QUÉ está autorizado a hacer un usuario final.

Además, la expresión «implementar por completo» es importante. Aunque el 98 % de las pymes gestionan cuentas privilegiadas hasta cierto punto, solo el 12 % cuenta con una solución PAM totalmente implementada, lo que significa que el 88 % restante es más vulnerable (y, en muchos casos, mucho más) de lo que cree.

Consejo n.º 4: Establezca un plan sólido y práctico, y sígalo

Las pymes necesitan elaborar y seguir un plan integral que, como mínimo, debería tener tres elementos fundamentales:

  • Definir y documentar objetivos: muchas pymes se centran en la competencia y el cumplimiento de los usuarios finales —lo cual es importante—, pero descuidan verificar que los objetivos se entiendan o incluso que se conozcan siquiera.
  • Definir roles y responsabilidades: asegúrese de que las partes interesadas internas clave entienden los requisitos de ciberseguridad en toda la empresa, y relaciónelos con un diagrama RACI (Responsable, Aprobador, Consultado, Informado).
  • Comunicar hacia abajo y supervisar hacia arriba: las políticas de ciberseguridad deben estar disponibles para todas las partes interesadas, y las actualizaciones deben comunicarse de manera oportuna. Establecer canales de comunicación bidireccionales es fundamental, al igual que realizar ajustes y mejoras continuas cuando sea necesario.

Consejo n.º 5: Haga que los usuarios finales formen parte de la solución

Las pymes deberían ofrecer a los usuarios finales formación en concienciación sobre ciberseguridad centrada en cuestiones, riesgos y amenazas fundamentales. Solo algunos de los temas clave que debería incluir la formación son: el control de acceso, el robo de identidad, la ingeniería social (por ejemplo, el phishing, la vulneración del correo electrónico corporativo), la notificación de incidentes, la gestión de contraseñas, la seguridad física, los riesgos del trabajo remoto y mucho más.

Además, es sumamente importante que las pymes identifiquen y eliminen la «TI en la sombra» (Shadow IT). Esto se refiere al uso de hardware, software o servicios en la nube sin el conocimiento ni la aprobación del equipo de TI. Gartner prevé que, para 2027, el 75 % de los empleados adquirirá, modificará o creará tecnología fuera del alcance visible de TI, frente al 41 % en 2022.

Consejo n.º 6: Amplíe sus competencias y su capacidad con un MSP

Las pymes que carecen de experiencia interna en seguridad de TI y seguridad en la nube —ya sea porque no encuentran a las personas que necesitan o porque las encuentran pero no pueden permitirse contratarlas— deberían asociarse con un proveedor de servicios gestionados (MSP) para cerrar esa brecha de competencias y capacidad.

¿Qué debería buscar en un MSP? Aquí tiene algunos factores clave a tener en cuenta:

  • Elija un MSP que tenga la capacidad demostrada de atender sus necesidades específicas.
  • Averigüe cuánto tiempo suele tardar un MSP en responder a un problema, con qué rapidez resuelve los incidentes y qué puede esperar si necesita soporte in situ. Todos estos compromisos y estándares deberían quedar recogidos en el acuerdo de nivel de servicio.
  • Los ciberdelincuentes —y, para el caso, el software y los sistemas de TI que fallan— no se toman vacaciones, y tampoco debería hacerlo su MSP. Deberían supervisar su infraestructura las 24 horas del día, los 365 días del año, y contar con múltiples herramientas y políticas que respalden la continuidad del negocio y la recuperación ante desastres.
  • Un MSP debería, sin duda, ofrecerle asesoramiento fundamentado, pero, en última instancia, cualquier decisión que tome respecto a proveedores, herramientas y tecnologías debe ser 100 % suya.
  • Un MSP debería ser capaz de comunicarse con claridad y eficacia tanto con audiencias de TI como ajenas a ella.

Consejo n.º 7: Sustituya su VPN por una puerta de enlace just-in-time

A pesar de su gran popularidad y de sus importantes ventajas, las redes privadas virtuales (VPN) generan múltiples problemas:

  • Son notoriamente difíciles y lentas de implementar, lo cual resulta especialmente problemático para las pymes que no cuentan con grandes equipos de TI.
  • Los clientes VPN encaminan el tráfico a través de la red privada, lo que puede degradar considerablemente el rendimiento de la red.
  • Al conceder acceso temporal, los administradores del sistema deben dedicar tiempo a actualizar y hacer un seguimiento de las reglas de la VPN y del cortafuegos.

¿La solución a estos inconvenientes? Sustituir su VPN por una puerta de enlace just-in-time que:

  • Se implementa de forma rápida y sencilla.
  • Mejora el rendimiento de la red al restringir el encaminamiento a las conexiones RDP, de modo que no hay ningún impacto negativo en el resto del tráfico de red.
  • Sustituye las reglas estáticas de VPN y cortafuegos por reglas de acceso dinámicas, lo que elimina la necesidad de que los administradores del sistema actualicen las reglas de VPN y cortafuegos para los accesos temporales.

Para saber más sobre las ventajas de sustituir una VPN por una puerta de enlace just-in-time.

Desde el escritorio de Martin Lemay, CISO de Devolutions:

Estamos en la era del salvaje oeste digital, donde las amenazas son abundantes. Todas las organizaciones —pero especialmente las pymes, que son objeto de ataques cada vez más frecuentes— deben desarrollar sin falta una capacidad de defensa para proteger sus intereses, y los de todas sus partes interesadas, frente a oportunidades de ciberataque a menudo predecibles. Ya sea que esta capacidad se desarrolle internamente o se externalice, la experiencia en ciberseguridad es crucial para mantener el equilibrio.

La última palabra

Aunque octubre sea el Mes de la Concienciación sobre Ciberseguridad, comprender los riesgos y las amenazas —y saber cómo identificarlos, controlarlos y reducirlos— debe ser un esfuerzo continuo durante todo el año.

Obviamente, estos siete consejos no pretenden ofrecer a las organizaciones un plan integral y detallado. Pero deberían formar parte de la base para la acción y la concienciación. Como todos sabemos, cuanto más lucrativo se vuelve el robo de identidad y datos, peor se pondrán las cosas. Dados los posibles costes y consecuencias, contar con un perfil de ciberseguridad sólido, fiable y conforme a la normativa ya no es opcional: ¡es esencial!