MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Cybersecurity threats in smbs best practices devolutions blog

Amenazas de ciberseguridad en las pymes: mejores prácticas basadas en 5 principios y políticas

Hoy continuamos este importante debate destacando cinco principios y políticas que ayudan a las pymes a reducir significativamente los riesgos de ciberseguridad, al tiempo que aumentan la visibilidad, la gobernanza y el control.

La semana pasada empezamos a analizar en detalle el informe Devolutions State of IT Security in SMBs in 2022 Survey report (descargue el informe aquí).

Destacamos algunas tendencias y problemas clave de ciberseguridad, como el hecho de que el 67 % de las pymes están más preocupadas por las amenazas este año que el pasado. También compartimos recomendaciones prácticas y eficaces para ayudar a las pymes a desarrollar una estrategia de defensa que:

  • Limite la capacidad de un actor malicioso para moverse libremente dentro del entorno.
  • Permita la visibilidad y las capacidades de respuesta.
  • Evite una exposición innecesaria.
  • Implemente una recuperación de operaciones sólida y eficiente.

Hoy continuamos este importante debate destacando cinco principios y políticas que ayudan a las pymes a reducir significativamente los riesgos de ciberseguridad, al tiempo que aumentan la visibilidad, la gobernanza y el control.

1. Principio de privilegio mínimo

El principio de privilegio mínimo (POLP, por sus siglas en inglés) consiste en que los usuarios finales solo obtienen el acceso que necesitan para llevar a cabo sus actividades diarias.

Recomendamos que las pymes adopten estas prácticas recomendadas para implementar y hacer cumplir el POLP:

  • Explique el propósito del POLP a todos los usuarios finales, para que comprendan y acepten que esta política no tiene como fin frustrarlos ni bloquear su productividad. El objetivo es proteger a la empresa de una brecha que podría resultar muy costosa.
  • Evalúe cada rol para elegir el nivel de acceso adecuado. No dé por sentado que los niveles históricos son apropiados. Los privilegios que un rol (o un usuario final concreto) pudo haber necesitado hace tres años puede que ya no sean válidos hoy. Al determinar los niveles de acceso, el valor predeterminado debe ser el «privilegio mínimo», y solo debe concederse un mayor acceso cuando sea necesario.
  • Cuando se requiera acceso privilegiado temporal, utilice credenciales de un solo uso que se concedan en el último momento posible y que se revoquen inmediatamente después de su uso. Este enfoque, conocido como «privilege bracketing», puede implementarse tanto para usuarios individuales como para procesos y sistemas.
  • Separe las cuentas de administrador de las cuentas estándar, y separe las funciones del sistema de alto nivel de las de nivel inferior.
  • Establezca una visibilidad completa para ver qué hacen los usuarios finales y cuándo lo hacen.
  • Audite periódicamente los privilegios de los usuarios finales para garantizar que el acceso sea apropiado.
  • Elimine de inmediato el acceso de los usuarios finales que abandonen la organización (haga clic aquí para conocer más prácticas recomendadas sobre cómo gestionar las bajas de empleados).
  • Disponga de la capacidad de revocar automáticamente el acceso privilegiado en caso de emergencia.

2. Confianza cero (Zero Trust)

La confianza cero complementa el POLP y se basa en el principio de que nadie goza de confianza automática desde el principio. En su lugar, la gestión de accesos se evalúa en función del contexto, el comportamiento y la ubicación del usuario final, en lugar de los secretos de autenticación proporcionados al iniciar sesión. Por este motivo, algunos podrían decir que una etiqueta más adecuada para esta política (¡y probablemente más aceptable para los usuarios finales que no trabajan en TI!) es «confiar, pero verificar».

Aunque la confianza cero ha sido una política importante durante muchos años, se ha vuelto aún más crucial y relevante en la actual realidad del trabajo desde casa, que difumina la frontera entre la red corporativa y el uso de la nube.

Recomendamos que las pymes adopten estas prácticas recomendadas para implementar y hacer cumplir la confianza cero:

  • Utilice la autenticación multifactor (MFA) en tiempo real para verificar la confianza al intentar acceder a nuevos recursos de red o cuando cambie el contexto.
  • Amplíe los controles de identidad hasta el endpoint, con el fin de reconocer y validar todos los dispositivos.
  • Organice a los usuarios por grupo/rol para respaldar las políticas de dispositivos.
  • Utilice la desaprovisión automática y disponga de la capacidad de borrar, bloquear y dar de baja los dispositivos robados o perdidos.
  • Actualice periódicamente los derechos de los usuarios finales en función de los cambios de roles/puestos, así como de los cambios en las políticas de seguridad y los requisitos de cumplimiento normativo.
  • Supervise el comportamiento y active alertas cuando se detecten actividades inusuales o sospechosas.

3. Segregación de funciones

La segregación de funciones se basa en el principio fundamental de que, cuando dos o más personas participan en un flujo de trabajo sensible, el riesgo de uso indebido o manipulación es menor que si una sola persona realiza la actividad.

Recomendamos que las pymes adopten estas prácticas recomendadas para implementar y hacer cumplir la segregación de funciones:

  • Establezca y asigne roles de manera que se minimice el riesgo y se eviten conflictos de intereses (reales o aparentes), actos ilícitos, fraude y abuso al asignar uno o varios roles a un empleado.
  • Alinee las tareas con los roles configurando los permisos y derechos de acceso de forma que coincidan con la segregación de tareas y roles, la cual debe basarse en el POLP (como se ha explicado anteriormente).
  • Analice los niveles de acceso ante posibles escaladas para garantizar que ninguna persona pueda combinar varios accesos con el fin de otorgarse a sí misma un nivel de acceso superior (y no autorizado) en un sistema o dominio.
  • Integre las políticas de recursos humanos para respaldar un programa integral. Esto incluye formar a supervisores y directivos para que reconozcan cuándo a un subordinado (o a cualquier otro compañero) se le han asignado, o ha asumido, tareas que implican el uso de recursos de la organización que deberían transferirse a otro rol más adecuado.

4. Defensa en profundidad

La defensa en profundidad utiliza múltiples capas de protección para ralentizar a los hackers mientras intentan avanzar hacia el perímetro y, desde ahí, hacia los activos críticos.

Recomendamos que las pymes adopten estas prácticas recomendadas para implementar y hacer cumplir la defensa en profundidad:

  • Diseñe capas de control como si la brecha ya se hubiera producido (es decir, respondiendo a la pregunta «¿y si…?») e implemente defensas para prevenir o contener el siguiente movimiento del hacker.
  • Combine principios y estrategias de seguridad para generar sinergias. Por ejemplo, la segregación de funciones y el POLP contienen las amenazas en un subconjunto de todo el entorno empresarial, lo que crea una oportunidad ideal para implementar capas de control entre ellos.
  • Implemente el principio de doble verificación (que se explica a continuación) para el acceso privilegiado mediante un flujo de trabajo de aprobación que permita prevenir o detectar intentos de acceso no autorizados.
  • Implemente soluciones de ciberseguridad que funcionen de manera diferente y representen controles distintos entre sí. Por ejemplo, aunque un filtro de red antimalware, una aplicación de listas blancas y un escáner de archivos adjuntos de correo electrónico son todos herramientas antimalware, cada una hace cosas diferentes y, por tanto, pueden cubrir una superficie de ataque más amplia.
  • Analice los niveles de acceso ante posibles escaladas para garantizar que ninguna persona pueda combinar varios accesos con el fin de otorgarse a sí misma un nivel de acceso superior (y no autorizado) en un sistema o dominio.

¡También es extremadamente importante que las pymes supervisen el acceso y el uso! Ralentizar a un hacker con múltiples controles de prevención es importante, pero no basta si los accesos no autorizados o los intentos de elevación no se supervisan ni se detectan.

5. Principio de doble verificación

El principio de doble verificación (a veces conocido como principio o regla de las dos personas) exige que cualquier actividad realizada por un empleado que implique un riesgo material deba ser revisada y confirmada por un segundo empleado independiente y competente.

Recomendamos que las pymes adopten estas prácticas recomendadas para implementar y hacer cumplir el principio de doble verificación:

  • Implemente flujos de trabajo de autorización dual para acceder a información sensible o realizar acciones de mayor privilegio (véase la segregación de funciones, más arriba).
  • Revise los registros de auditoría de las acciones realizadas en sistemas o datos de riesgo.
  • Asigne a varios empleados los roles empresariales que impliquen procedimientos de alto riesgo o acceso a información sensible.
  • Registre las acciones realizadas en los sistemas cuando usuarios externos accedan a recursos corporativos. Estas grabaciones deben revisarse para garantizar que no se haya intentado ninguna acción sospechosa.

Mirando hacia el futuro

En nuestro próximo análisis en profundidad del informe Devolutions State of IT Security in SMBs in 2022-23 Survey report, destacaremos los elementos clave de una solución de gestión de accesos privilegiados (PAM) para ayudar a las pymes a cerrar la brecha entre la autenticación y la autorización.