Para conmemorar el Mes de la Concienciación sobre la Ciberseguridad, la pregunta de nuestra encuesta de octubre fue: ¿Qué riesgos en línea subestiman más los usuarios?
Analicemos las respuestas centrándonos en los tres riesgos que recibieron más menciones:
1. Malas prácticas con las contraseñas
Las contraseñas débiles o reutilizadas pueden convertir un solo compromiso en muchos. Una única credencial filtrada puede desbloquear el correo electrónico, las aplicaciones SaaS, la VPN y las consolas de administración mediante ataques de relleno de credenciales. Los atacantes no necesitan sofisticación ni recursos. Básicamente, solo necesitan una lista filtrada y un bot.
Consejos para reducir el riesgo:
- Implante un gestor de contraseñas y conviértalo en la forma predeterminada de iniciar sesión.
- Exija frases de contraseña únicas y largas (16-20 caracteres o más) o, mejor aún, utilice claves de acceso (passkeys).
- Prohíba la reutilización de contraseñas entre cuentas.
- Bloquee las contraseñas filtradas o habituales mediante una lista de denegación.
- Active la autenticación multifactor (MFA) en todos los sistemas.
- Utilice PAM para las cuentas privilegiadas (¡no use hojas de cálculo!).
- Desactive la autenticación heredada o básica y las contraseñas de buzones compartidos.
- Refuerce la recuperación de autoservicio (evite el SMS como método alternativo siempre que sea posible y exija un segundo factor sólido).
- Vigile las señales de ataques de relleno de credenciales, como actividad de inicio de sesión inusual y fallos repetidos desde redes nuevas.
2. Phishing
El phishing es la puerta de entrada a la mayoría de las brechas de seguridad. Sortea los controles engañando a los usuarios para que entreguen sus credenciales o ejecuten software malicioso. Un solo clic puede otorgar tokens de sesión o solicitudes de MFA que los atacantes aprovechan.
Consejos para reducir el riesgo:
- Ofrezca formación periódica (por ejemplo, trimestral) con ejemplos reales.
- Añada un botón de «Denunciar phishing» de un solo clic en su cliente de correo y dirija los avisos a TI para una acción rápida.
- Utilice, siempre que sea posible, autenticación resistente al phishing (especialmente para administradores y accesos remotos), como las claves de acceso mencionadas anteriormente.
- Refuerce la postura del correo electrónico: aplique SPF, DKIM y DMARC; marque los remitentes externos; esté atento a los dominios similares y fraudulentos.
- Proteja los enlaces y adjuntos habilitando el sandboxing, bloqueando los adjuntos ejecutables y desactivando las macros de Office de forma predeterminada.
- Detenga los ataques de fatiga de MFA limitando el spam de solicitudes, exigiendo la coincidencia de números o configurando aprobaciones vinculadas al dispositivo.
- Restrinja el consentimiento de aplicaciones y OAuth: exija la aprobación del administrador para las nuevas integraciones y elimine periódicamente las aplicaciones no utilizadas o con permisos excesivos.
- Mejore la higiene del navegador manteniendo actualizados los navegadores y las extensiones, utilizando filtrado de DNS y web, y manteniendo un perfil independiente para el trabajo administrativo.
- Exija un segundo canal para las transferencias bancarias y las solicitudes de cambio de datos bancarios de proveedores.
- Cuente con un protocolo de respuesta que cubra lo básico: aislar el dispositivo, revocar sesiones y tokens, forzar el restablecimiento de la contraseña y revisar los inicios de sesión recientes.
3. Software desactualizado
Los sistemas sin parchear son un blanco fácil. Las vulnerabilidades conocidas se escanean y explotan de forma masiva en cuestión de días, a veces incluso de horas. Muchas organizaciones subestiman esto porque es fácil posponer la aplicación de parches, hasta que un fallo o un servicio expuesto sufre un ataque.
Consejos para reducir el riesgo:
- Trate la gestión de parches como una prioridad absoluta y no como algo que se hará más adelante «cuando haya tiempo» y «las cosas no estén tan ajetreadas».
- Utilice herramientas que analicen, descarguen e instalen los parches automáticamente según un calendario.
- Manténgalo centralizado: use un solo enfoque para que el sistema operativo, los navegadores y las aplicaciones clave se actualicen a la vez.
- Aplique los parches a lo expuesto primero: dé prioridad a los servicios accesibles desde internet y a las vulnerabilidades explotadas activamente.
- Actúe de inmediato ante los avisos urgentes de los proveedores; aplique o mitigue el mismo día cuando la gravedad sea alta.
Otros riesgos
Estos son algunos de los otros riesgos en línea que los miembros de la comunidad consideran subestimados e ignorados:
- Suplantación de identidad o sitios web falsos o fraudulentos
- Ataques de pretexting y suplantación
- Vulnerabilidades de día cero
Los ganadores
¡Felicidades a nuestros dos participantes elegidos al azar, Chris Franzen y Gareth Johnstone! Cada uno ha ganado una tarjeta regalo de Amazon de 25 $. Para reclamar su premio, envíe un correo electrónico a asguerin@devolutions.net.
Gracias a todos los que participaron en la encuesta de octubre. Ahora que noviembre está en marcha, pronto tendremos lista una nueva pregunta de encuesta. ¡Manténganse atentos!

Steven Lafortune

