La ciberseguridad en empresas y organizaciones ya no es una elección sino una obligación. ¿Por qué la ciberseguridad es una prioridad? Porque estamos atravesados por la tecnología (en el trabajo y en la vida personal) y esto nos expone a ataques maliciosos continuamente. Como explica Sebastián Arietti, Co-founder & CTO (director de Tecnología) de Plug Zone, empresa experta en Gestión de identidades, accesos y seguridad informática, en el último tiempo con la transformación digital la tecnología penetró muchísimo en las organizaciones más allá de su tamaño. Hoy cualquier empresa –por más pequeña que sea– termina dependiendo de algún sistema informático en alguna parte del proceso de su negocio. “Hay que darle seguridad a los sistemas, así como se la damos a la puerta de nuestra casa o de la oficina. Cuando nos vamos no dejamos la puerta de la oficina abierta para que, entre cualquiera, lo mismo sucede con los sistemas. Sin seguridad informática se puede sufrir un ataque que impida operar o limite funciones”, explica. Para brindar dicha seguridad existe lo que se conoce como ciberseguridad, una espacialidad que reúne prácticas, tecnologías y políticas para proteger los sistemas, las redes y los datos contra accesos no autorizados o ataques digitales.
CÓMO EMPEZAR A TRABAJAR SEGUROS
El primer paso es básico, pero fundamental: hay que contar con un antivirus que proteja a los usuarios y a los servidores de la organización. “Antes se pensaba mucho en proteger el perímetro de los sistemas; es decir se protegía el acceso perimetral a los sistemas que se ejecutaban en la oficina. Hoy en día ese modelo cambió porque la mayoría de las empresas tienen sus sistemas, de los cuales depende el negocio, directamente en internet. El nuevo perímetro es la identidad. Son las credenciales y los accesos de los usuarios”, explica. Y es acá donde entra un punto clave de la seguridad informática en la actualidad: el factor humano. “Hoy la mayoría de las brechas de seguridad no se dan por una deficiencia tecnológica (lo que se conoce como un bug o una brecha en un producto) sino por un ataque justamente en esas identidades o en las credenciales de una persona. Por eso, es muy importante concientizar a los usuarios para que no caigan en ataques”, agrega Arietti.
¿Cómo preparar a los equipos? ¿Cómo capacitarlos? Para el especialista hay que entender el rol fundamental que tienen los colaboradores y capacitarlos de forma constante. No sirve de nada capacitar a un nuevo colaborador cuando ingresa y dejar el tema ahí. Las formas de ataque cambian continuamente y la capacitación deber ser dinámica y periódica. “Hay empresas que trabajan todos los meses reforzando conceptos y capacitando. Es importante comprender que tener conductas seguras en internet es una necesidad. Un click equivocado en un navegador puede llevar a que se compartan las credenciales de la empresa y que haya un atacante dentro de la organización”, asegura Arietti y comparte algunas buenas prácticas que todo colaborador debería implementar en su día a día:
- Desconfiar de todo pedido de autenticación
- Evitar descargar algo desconocido. En general, los atacantes usan un motivo muy llamativo para propiciar esa descarga. ¿Ejemplos? Algo que se ganó, algo que se debe o una invitación a mirar algo interesante. Siempre debemos tomarnos el tiempo para frenar y analizar a dónde estamos entrando.
- Chequear si eso que recibimos es legítimo o no. Por ejemplo, si lo manda alguien de la organización, validarlo previamente con esa persona.
Estas son medidas para la conducta habitual y diaria. Ahora si algo nos resulta ‘sospechoso’ el especialista sugiere primero no tomar ninguna acción; es decir no descargar nada ni hacer click en ningún vínculo. En segundo lugar, reportarlo en la organización. Si se cuenta con un área de seguridad informática comunicarlo para que lo evalúen, ejecuten las acciones correspondientes y alerten al resto de los colaboradores de la organización. Si no hay área especializada siempre es útil compartir esa información con el resto del equipo para alertarlos de un posible riesgo. “En general, los ataques no son a solo a un individuo de una organización, sino que son a muchos para ver cuál cae. La advertencia ayuda a concientizar en ese momento y prevenir que algún otro sufra ese ataque”, argumenta Arietti.
MODALIDADES Y PRÁCTICAS
Cómo dijimos previamente los ciberataques son dinámicos y todo el tiempo van cambiando. ¿Cuáles son los ataques más frecuentes? El más común hoy es el phishing que lo que hace básicamente es dar un portal falso para que el usuario ingrese con sus credenciales, pensando que está ingresando a un sistema de la compañía. Craso error, en este caso se le está dando las credenciales a un atacante. El otro ataque habitual es la descarga de virus y el más común es el ransomware. “La técnica de ransomware es encriptar los datos del usuario o los de la compañía e inutilizarlos para pedir un rescate a cambio, o robar esos datos para después venderlos”, explica el especialista.
CULTURA EN SEGURIDAD
La prevención en materia de seguridad es clave. Acá no se puede improvisar y actuar una vez que sucedió el ataque (que lamentablemente es lo que sucede en ocasiones, sobre todo en empresas pequeñas sin áreas de seguridad). Además, muchas veces el ataque se da mucho tiempo antes de que podamos notarlo. “La mayoría de los ataques son silenciosos ya que el tiempo para el atacante es valioso porque cuanto más tiempo tiene, más información o más daño o más botín puede obtener (a excepción del ransomware que se nota en el instante porque encripta todo y detiene el negocio). El atacante cuando tiene acceso intenta explotar esas credenciales y ese acceso el mayor tiempo que pueda. Y también hay algo que se llama movimiento lateral que es ir moviéndose lateralmente tratando de obtener credenciales para entrar a más sistemas de la organización. Hay ataques que pueden durar meses o incluso años. Y hoy en día hay ataques en curso y gente que no lo sabe”, detalla.
¿Cómo construir una cultura de seguridad? Para el especialista la concientización es fundamental. Hay que sentarse y preguntarle a cada persona qué sistemas y tecnología usa e invitarla a reflexionar sobre qué pasaría si ese sistema deja de estar disponible por un hackeo o un atacante malicioso que toma el control. “Cuando uno se pone en ese lugar realmente dimensiona el impacto que puede tener ya sea para el negocio, la empresa o la vida personal”, ejemplifica y resume las buenas prácticas que una empresa segura debe tener:
- Tener un buen antivirus. Práctica básica, pero fundamental
- Brindar capacitación continua a los colaborades
- Limitar los privilegios de accesos. “Hay un concepto que habla del mínimo privilegio para cada usuario. Esto significa no dar permisos de más ya que eso reduce la superficie de ataque. Si a todos los empleados, por ejemplo, se les da permiso al sistema de facturación cuando solo lo usan dos, se está abriendo exponencialmente el riesgo. Cuando uno es atacado, el sistema es atacado. En cambio, si se mantienen los privilegios al mínimo, por más que haya ataque el impacto siempre es menor”, concluye.
Más información en: https://plug-zone.com/