5 revisiones de ciberseguridad para aumentar el nivel de protección de tu empresa

Siempre es un buen momento para comprobar que los principales sistemas, dispositivos y accesos de la empresa están preparados en cuanto a ciberseguridad. Para Ontinet.com, distribuidor oficial en España de ESET, comprobar el nivel de ciberseguridad no tiene por qué convertirse en una auditoría compleja. Sus expertos señalan que solo es necesario recuperar algunas comprobaciones básicas de ciberseguridad que pueden haber quedado pendientes durante una temporada, detectar configuraciones que puedan estar obsoletas y evitar que pequeños descuidos puedan llevar a un incidente de seguridad.

Josep Albors, Responsable de Investigación y Concienciación de ESET España, comenta que esto no va de «revisar todo, sino de comprobar que las medidas básicas siguen funcionando y que no hemos dejado ninguna puerta abierta por una actualización pendiente,acceso innecesario o configuración que ya no responde a las necesidades actuales. El objetivo no debería ser prohibir por defecto nuevas herramientas, sino saber cuáles se están utilizando, para qué se usan y qué información se está introduciendo en ellas. La visibilidad es el primer paso para gestionar el riesgo. Muchas comprobaciones no requieren grandes proyectos ni cambios tecnológicos. Se trata de incorporar pequeños hábitos y revisiones periódicas que permiten detectar posibles debilidades antes de que sean aprovechadas por un atacante».

Con este objetivo, ESET España propone dar cinco pasos para que las empresas puedan revisar algunos de los elementos más importantes de su ciberseguridad en cualquier momento, aunque es conveniente que los observen de manera periódica:

  1. Actualizar equipos y aplicaciones: ordenadores, servidores, móviles y dispositivos de acceso a recursos de empresa deben tener las actualizaciones de seguridad disponibles. Conviene prestar atención a los dispositivos que hayan permanecido apagados, desconectados de la red corporativa o fuera de actividad durante varias semanas. Pueden acumular actualizaciones pendientes. Mantener sistemas operativos, programas, navegadores y soluciones de ciberseguridad al día es una de las medidas más sencillas y eficaces para reducir la superficie de ataque, aumentar la ciberseguridad y evitar que los ciberdelincuentes puedan aprovechar vulnerabilidades conocidas.
  2. Comprobar quién sigue teniendo acceso a la información: periódicamente hay que revisar cuentas de usuario y permisos para mejorar el nivel de ciberseguridad. Cambios de puesto, bajas de empleados, colaboraciones o accesos a proveedores pueden derivar en cuentas con permisos innecesarios. Por ello, ESET España recomienda comprobar qué cuentas siguen activas, eliminar o deshabilitar las que no se usan y revisar a qué recursos puede acceder cada usuario. Cada persona debería tener solo permisos necesarios. Además las empresas deberían tener autenticación multifactor (MFA).
  3. Asegurarse de que las copias de seguridad funcionan: otro elemento que no debería quedar fuera de una puesta a punto son las copias de seguridad. No basta con tener un sistema que haga backup automáticamente. También es necesario comprobar que se están realizando correctamente, que los datos almacenados son los esperados y, sobre todo, que la organización puede recuperarlos en caso de necesidad. Esta comprobación resulta muy importante ante amenazas como el ransomware. Es importante verificar periódicamente que los datos pueden recuperarse y que hay un procedimiento claro para ello.
  4. Revisar los dispositivos que han salido de la oficina por un tiempo: Los equipos de empresa pueden usarse desde domicilios, hoteles, aeropuertos, etc. También pueden haber instalado nuevas aplicaciones, extensiones del navegador o configuraciones para resolver necesidades. Usar un equipo fuera de la oficina no implica un problema de ciberseguridad, pero sí es recomendable comprobar su estado antes de reincorporarlo a su ubicación. Es aconsejable revisar actualizaciones pendientes, aplicaciones, extensiones de navegador, sesiones, cuentas abiertas y herramientas con permiso para acceder a datos de empresa.
  5. Identificar qué nuevas herramientas se han empezado a utilizar: Cada cierto tiempo puede que haya nuevas aplicaciones, plataformas online y servicios digitales dentro de las rutinas de los empleados. Las empresas necesitan saber qué herramientas están utilizando y qué información corporativa se comparte con ellas. Esta cuestión es todavía más importante para la ciberseguridad por la expansión de las herramientas basadas en IA.