Principales conclusiones de la encuesta
Con una diferencia considerable, las 3 herramientas de seguridad de TI más utilizadas por las pymes para gestionar el acceso remoto son: redes privadas virtuales (VPN), autenticación multifactor (MFA) y Devolutions Password Manager* (véase la nota al final de este artículo).
En cuanto a la distribución de empleados y el acceso remoto: el 75 % de las pymes permite que algunos o todos los empleados trabajen en modo híbrido (combinación de presencial y remoto), el 19 % tiene a todos los empleados trabajando de forma presencial y el 6 % tiene a todos los empleados trabajando de forma remota.
Las pymes se enfrentan a retos en la gestión del acceso remoto en cuatro áreas clave: seguridad (vulnerabilidades causadas por trabajadores remotos que utilizan dispositivos personales), eficiencia (carga adicional para el personal de TI), gobernanza (distribución de políticas y actualizaciones a todos los empleados y terceros que acceden a la red con su propio equipo) y coste (aumento de los gastos de infraestructura para garantizar la seguridad de los trabajadores remotos).
Recomendaciones
Las siguientes recomendaciones ayudarán a las pymes a reforzar la gestión del acceso remoto de forma estratégica, eficaz y asequible:
Implementar un gateway just-in-time
La encuesta reveló que la mayoría de las pymes utilizan una VPN para establecer una conexión de red protegida al usar redes públicas, algo especialmente crítico para los trabajadores remotos. Sin embargo, aunque las VPN son útiles, plantean tres problemas importantes:
- Los servidores VPN son notoriamente difíciles y lentos de implementar.
- Los clientes VPN encaminan el tráfico a través de la red privada, lo que puede degradar considerablemente el rendimiento de la red.
- Al conceder acceso temporal, los administradores deben dedicar tiempo a actualizar y controlar las reglas de VPN y cortafuegos.
Para resolver estos problemas, las pymes deberían implementar un gateway que proporcione acceso just-in-time a los recursos en redes segmentadas. A diferencia de una VPN, un gateway:
- Se implementa de forma rápida y sencilla, algo fundamental para las pymes que no disponen del presupuesto ni de la capacidad para lidiar con complicaciones relacionadas con la implementación.
- Mejora el rendimiento de la red al restringir el encapsulamiento a las conexiones RDP, de modo que no afecta negativamente al resto del tráfico de red.
- Utiliza reglas de acceso dinámicas, lo que elimina la necesidad de que los administradores actualicen manualmente las reglas de VPN y cortafuegos al conceder acceso temporal.
Un gateway también resulta muy beneficioso para los proveedores de servicios gestionados (MSP), ya que les permite conectarse de forma rápida y segura a redes de clientes independientes.
Cerrar la brecha de seguridad causada por los trabajadores remotos
La popularidad del trabajo remoto (incluido el híbrido) no sorprende, especialmente tras la COVID-19, cuando conectarse desde casa pasó de ser algo marginal a convertirse en la norma. Sin embargo, a pesar de los beneficios tanto para empleados como para empleadores, el trabajo remoto amplía considerablemente la superficie de ataque. Para cerrar esta brecha de seguridad, las pymes deben implementar y hacer cumplir una política de ciberseguridad para trabajadores remotos que incluya los siguientes elementos:
- Asegurar el acceso remoto con una solución de gateway just-in-time (como se ha comentado anteriormente). Si esta opción no está disponible actualmente, utilice una VPN de confianza hasta que se implemente una solución de gateway.
- Utilice siempre la MFA, una capa adicional de seguridad que exige a los trabajadores remotos verificar su identidad proporcionando sus credenciales de inicio de sesión junto con otra información adicional. Aunque la MFA no es infalible, es categóricamente superior a usar solo contraseñas (incluso las robustas) para proteger las cuentas.
- Utilice un gestor de contraseñas robusto y a la vez fácil de usar que ofrezca funciones como: rotación de contraseñas, generador de contraseñas seguras, comprobación automática frente a contraseñas expuestas en ataques y alertas en tiempo real en caso de intentos de acceso no autorizados.
- Instale herramientas de seguridad para puntos finales, incluidos cortafuegos de red tanto para los dispositivos como para las redes domésticas, software antivirus y actualizadores de software (como buena práctica, recomendamos que las pymes configuren los dispositivos remotos con una imagen estándar y activen las actualizaciones automáticas de todas las aplicaciones y programas, especialmente del software de seguridad).
- Ofrezca formación continua en ciberseguridad, algo especialmente importante para los trabajadores remotos, que pueden verse tentados a “bajar la guardia” en casa en comparación con el entorno corporativo.
- Cambie a almacenamiento basado en la nube, que no solo resulta más cómodo para los trabajadores remotos, sino que también refuerza la protección frente a ciberamenazas mediante medidas como el acceso condicional, DRM, UEBA, DLP, cifrado y mucho más. Si se roba un dispositivo, el acceso a los datos alojados en la nube puede revocarse al instante.
Elegir herramientas de acceso remoto que mejoren la seguridad, la eficiencia, la gobernanza y la asequibilidad
- Las herramientas de acceso remoto que mejoran la seguridad incluyen: cifrado robusto, intermediación de cuentas, control de acceso basado en roles (RBAC), 2FA y bóvedas de usuario que otorgan a personas específicas acceso a determinadas cuentas privilegiadas.
- Las herramientas de acceso remoto que mejoran la eficiencia incluyen: una bóveda de contraseñas centralizada, acceso móvil, acceso sin conexión, conexiones automáticas y uso compartido de sesiones. También deben admitir múltiples bóvedas, fuentes de datos y tecnologías (por ejemplo, RDP, SSH, VPN, web, VNC, Telnet, ICA/HDX, ARD, etc.).
- Las herramientas de acceso remoto que mejoran la gobernanza incluyen: registros de auditoría, registro de actividad, conexiones en tiempo real y una consola integrada que ofrece una visión general del estado de las máquinas, además de facilitar las tareas de gestión mediante consolas de virtualización integradas.
- Las herramientas de acceso remoto que mejoran la asequibilidad incluyen: una prueba gratuita, licencias por usuario en lugar de por instalación (algo especialmente importante para los trabajadores híbridos que alternan entre el teletrabajo y el entorno corporativo) y múltiples opciones de licenciamiento (por ejemplo, licencias para un número máximo de usuarios, 51 o más usuarios en un único sitio, y 51 o más usuarios repartidos en varios sitios). Las herramientas también deben demostrar que el coste total de propiedad no supera el retorno de la inversión en términos de reducción de riesgos y ganancias de productividad.
De cara al futuro
En nuestro próximo análisis en profundidad del informe de la encuesta de Devolutions sobre el estado de la seguridad de TI en las pymes en 2022-23, examinaremos las experiencias y expectativas en la gestión de la seguridad de TI, centrándonos en el gasto y la planificación.
NOTAS A PIE DE PÁGINA
*Con el fin de ser transparentes y de reafirmar la integridad de la encuesta, queremos señalar que NO incluimos “Remote Desktop Manager de Devolutions” como posible respuesta en la encuesta. Se trataba de una pregunta abierta, y se invitó a los participantes a proporcionar la respuesta que quisieran. El hecho de que Remote Desktop Manager estuviera entre las respuestas más populares se debió por completo a los participantes y no estuvo influido, directa ni indirectamente, por nosotros.

Laurence Cadieux