Cuando los empleados trabajan desde casa, la información privada de la empresa sale de la oficina. Los datos pasan por redes Wi-Fi domésticas, teléfonos personales y herramientas para compartir archivos en línea. Este cambio crea más puntos en los que los registros financieros y la información de los clientes pueden quedar expuestos.
La respuesta comienza con un principio sencillo: proteger los datos allí donde se encuentren. Esto implica proteger las identidades de los empleados, los dispositivos de la empresa, las conexiones remotas, las cuentas en la nube y la propia información.
Para las empresas que gestionan datos bancarios, registros de clientes, contratos, facturas o archivos confidenciales, la seguridad del trabajo remoto debe cubrir tanto al empleado como a los sistemas a los que puede acceder.
Controlar el acceso a la información financiera y de los clientes
Un empleado que trabaja a distancia solo debería tener acceso a la información que necesita para desempeñar su función. Por ejemplo, una persona encargada de las facturas puede necesitar acceso al software de contabilidad, mientras que los registros de nómina o las bases de datos de clientes pueden estar reservados para otro equipo.
Este principio, conocido habitualmente como principio de mínimo privilegio, limita la cantidad de información que puede quedar expuesta cuando una cuenta se ve comprometida. El acceso de cada empleado debe restringirse a los recursos que necesita para realizar su trabajo concreto.
Cada trabajador también debería contar con una cuenta individual. Un inicio de sesión compartido dificulta saber quién accedió a determinados archivos o quién realizó cambios.
La autenticación multifactor añade otra barrera después de la contraseña. Las cuentas que permiten acceder a los sistemas y aplicaciones de la empresa deberían utilizar MFA resistente al phishing.
Proporcionar dispositivos correctamente gestionados a los empleados remotos
Un portátil gestionado por la empresa ofrece mucho más control que un ordenador personal sin supervisión. Los equipos de TI pueden imponer actualizaciones de software, configuraciones de seguridad, cifrado y reglas de acceso, además de reaccionar con rapidez cuando un dispositivo se ve comprometido.
Los archivos financieros y de clientes almacenados en los portátiles deberían utilizar cifrado de disco completo.
Las empresas también necesitan establecer normas claras sobre el uso de dispositivos personales. Los modelos de tipo BYOD pueden generar complicaciones porque la empresa tiene menos control sobre las versiones del sistema operativo, las aplicaciones instaladas, el almacenamiento local y otras personas que puedan utilizar el mismo equipo.
Proteger el router doméstico y la conexión Wi-Fi
La conexión a Internet del hogar pasa a formar parte del entorno de trabajo cuando un empleado la utiliza para acceder a los sistemas de la empresa. Una contraseña débil del router, un firmware desactualizado o una red Wi-Fi mal configurada pueden crear una vía de entrada que se podría evitar.
Los profesionales de seguridad recomiendan utilizar contraseñas sólidas para el router, autenticación multifactor, cifrado Wi-Fi WPA2 o WPA3, una configuración adecuada del firewall, actualizaciones automáticas y filtrado DNS.
Los empleados deberían cambiar las credenciales predeterminadas del router y mantener actualizado su firmware. Crear una red separada para los equipos de trabajo también puede ayudar a aislar los dispositivos de la empresa de televisores inteligentes, consolas de videojuegos y otros aparatos del hogar.
Una VPN puede utilizarse como capa de protección junto con el cifrado y los controles de acceso.
Esa capa debe formar parte de un diseño de seguridad más amplio. Cifrar la conexión por sí solo no puede impedir que una contraseña robada, un portátil comprometido o un permiso excesivamente amplio en la nube exponga los datos.
Mantener la información sensible fuera del correo electrónico convencional
El correo electrónico sigue siendo una de las herramientas que los empleados pueden utilizar incorrectamente con mayor facilidad. Un mensaje con una hoja de cálculo de clientes puede llegar al destinatario equivocado con un simple clic, mientras que una solicitud de pago aparentemente legítima puede provocar un fraude costoso.
Los empleados deben conocer el Business Email Compromise (BEC), una modalidad en la que los delincuentes comprometen o imitan cuentas legítimas para manipular a los trabajadores y conseguir transferencias de dinero o cambios en la información financiera. Las solicitudes relacionadas con cambios de cuenta o pagos deberían verificarse mediante un segundo canal de comunicación.
Ese segundo paso de verificación adquiere especial importancia cuando alguien solicita cambiar datos bancarios, enviar dinero a una cuenta nueva o facilitar información confidencial de un cliente.
Recopilar menos información sensible
Una de las formas más sencillas de reducir las consecuencias de una filtración consiste en conservar menos datos de alto valor.
El sistema debe hacer un inventario de la información personal que almacena la empresa y conservar únicamente los datos que realmente necesita. También debe proteger la información que permanece almacenada y eliminarla de forma segura cuando ya no exista una finalidad empresarial para conservarla.
Este enfoque resulta especialmente útil en el trabajo remoto porque los empleados suelen crear copias adicionales de los documentos. Una hoja de cálculo puede descargarse del almacenamiento en la nube, guardarse en el escritorio y terminar adjunta a un correo electrónico. Un PDF puede permanecer durante meses en la carpeta de descargas después de que haya terminado la tarea original.
Cada copia adicional crea otra ubicación que debe protegerse.
Las empresas deberían establecer políticas razonables de conservación para los registros de clientes, la información de pagos, los contratos y los documentos financieros. Los empleados también necesitan instrucciones claras para eliminar o desechar de forma segura los documentos cuando termine el periodo de conservación.
Actualizar los sistemas antes de que los atacantes aprovechen las vulnerabilidades
El trabajo remoto depende en gran medida de aplicaciones conectadas a Internet, plataformas de autenticación, portátiles, routers y servicios en la nube. Las vulnerabilidades de estos sistemas pueden proporcionar una vía de entrada que permita eludir por completo al empleado.
Los sistemas operativos, navegadores, aplicaciones empresariales, herramientas de seguridad de los dispositivos y equipos de red deberían recibir las actualizaciones de seguridad con rapidez. Los sistemas expuestos a Internet requieren especial atención cuando existe una vulnerabilidad que ya está siendo explotada activamente.
Una plantilla remota hace que esta tarea resulte más complicada cuando se permite a los empleados utilizar dispositivos sin gestión centralizada. La administración centralizada de los equipos puede ayudar al departamento de TI a comprobar qué dispositivos siguen actualizados y cuáles requieren atención.
Separar los sistemas importantes de las cuentas habituales
Una sola cuenta de empleado comprometida debería tener un acceso limitado a los sistemas más sensibles de la empresa.
Los permisos basados en roles permiten separar las aplicaciones de contabilidad del almacenamiento de archivos de uso general. Las cuentas administrativas pueden mantenerse alejadas de las actividades cotidianas de los empleados. Además, los sistemas financieros pueden exigir autenticaciones adicionales.
El mismo principio se aplica a los entornos de nube. Los empleados pueden necesitar acceso a un espacio de trabajo de un proyecto, mientras que el personal de finanzas requiere un conjunto de permisos completamente diferente. Mantener claras estas fronteras puede reducir el daño causado por una cuenta robada.
Facilitar a los empleados la notificación de incidentes de seguridad
Los empleados cometerán errores. Un portátil extraviado, una notificación de inicio de sesión sospechosa o un archivo adjunto enviado por equivocación pueden ocurrir durante una jornada laboral normal.
La respuesta de la empresa debe centrarse en la rapidez. Los empleados necesitan saber exactamente dónde comunicar un posible incidente y a quién deben contactar fuera del horario habitual de oficina.
Una notificación temprana ofrece al equipo de seguridad la posibilidad de cerrar sesiones activas, deshabilitar cuentas, aislar dispositivos o proteger los archivos afectados antes de que el problema se extienda.
Por ello, una cultura en la que los empleados comuniquen rápidamente sus errores puede reducir el tiempo del que dispone un atacante para avanzar hacia otras partes del entorno empresarial.