3 consejos de ciberseguridad para directivos de PYME [Marlon Molina, Director de la Cátedra de Transformación Digital de UDIMA]
La ciberseguridad no es solo un asunto real, que llena las páginas de la prensa e incluso pone titulares en los medios generalistas. Todas las empresas están siendo atacadas constantemente, ya sea porque alguien internamente comete alguna imprudencia, porque se usa un programa infectado, o porque le ha tocado un ataque “aleatorio”, todas las empresas […]
“Existen dos tipos de empresas: las que saben que han sido atacadas y las que no lo saben”Es verdad que el asunto de los ataques, los virus, los sistemas espías, y los secuestros de datos asustan; y este año asustan mucho más puesto que la nueva reglamentación en materia de protección de datos ha incluido penalizaciones importantes por comprometer los datos, así que no es posible ponerse en el papel de víctima cuando se sufre un robo de datos, o cuando se exponen los datos, al menos no hay tiempo, hay que actuar cuanto antes. Si bien hay que ser conscientes y prácticamente aceptar que se tendrá problemas de seguridad, tampoco hay que pasar a la resignación, porque hay mucho que se puede hacer. Existen dos tipos de empresas: las que saben que han sido atacadas y las que no lo saben, la clave está en pertenecer al primer grupo. La seguridad completa no existe, pero hay mucho que puede hacer para que un posible ataque no le afecte e incluso no requiera una recuperación complicada, ni costosa. Me gustaría darle tres consejos para la seguridad de la información que no le costará grandes cantidades de dinero ni esfuerzo, de hecho ahorrará siguiéndolos.
Involucrarse en la TI y la Ciberseguridad
Empecemos con el eslabón débil, las personas. Seguramente lo ha escuchado muchas veces, las personas somos el eslabón débil de la seguridad, es cierto, lo somos. En vez de asumirlo podemos trabar en ello, en crear una cultura organizacional que haga la diferencia. Ensayamos cómo salir de un edificio para que el día que haya una emergencia sepamos como actuar, es un ejercicio de seguridad, la analogía es la misma en ciberseguridad. Las personas necesitan guías y mucha práctica para no caer en las trampas de los ciberdelincuentes, trampas muy bien diseñadas, ensayadas, y perfeccionadas. Mi consejo para los directivos es que se involucren en la ciberseguridad, y no pido nada diferente a lo que ya hacen con la seguridad de los activos importantes. Las empresas tienen procedimientos para guardar efectivo, o vehículos, o equipos de importancia para prevenir daños, sustracciones, o pérdidas; los datos son también activos valiosos, y los sistemas de la información son motores de la empresa. Haga preguntas básicas al departamento de tecnología o al responsable de tecnología. Algunos ejemplos:- ¿Cómo nos aseguramos de tener claves de seguridad seguras?
- ¿Cómo nos aseguramos de que no escriban ni compartan las claves de seguridad?
- ¿Qué empresas o personal accede a nuestros datos o sistemas de forma externa? ¿cómo los monitorizamos? ¿cómo guardamos trazabilidad de lo que hacen?
- ¿Qué método utilizamos para las copias de seguridad?
- Pida que le enseñen las copias de seguridad y que le hagan una prueba
- ¿Cuál ha de ser el protocolo en caso de robo de datos, o de situación de posible violación de datos, o en caso de incendio, o en caso de robo de los equipos?
- ¿Tenemos antivirus? ¿está actualizado? ¿cómo se gestiona? ¿cómo se prueba?
Una política de software
A los datos se accede mediante interfaces, estas interfaces están en manos del software, un concepto simple y en teoría fácil de gestionar. Las PYMES tienden a usar software gratuito o en pruebas para ahorrar dinero, el caso es que existe software de distribución gratuita que funciona de maravilla, pero hay mucho más que no. No confíe sus datos a un desconocido, persona, empresa, o software. Esta debería ser una regla fácil de seguir, pero si me lo permite le ayudaré con unas guías:- No se descargue software que no conoce. La empresa no es para hacer pruebas. El software que entre en su empresa tendrá acceso a datos, y se instalará pidiendo permiso a los administradores.
- No descargue software de sitios que no sean la página oficial. Hay webs que acumulan programas para descarga, por regla general vienen acompañados de malware.
- Si usa software gratuito asegúrese de usar productos que sean conocidos, que aparezcan en listas de revisión, que tengan soporte y una web con información para ayuda. Descargue la política de uso y guárdela, algunas veces confunde el mensaje que envían algunos fabricantes que dicen que es “gratis para instalarlo”, sin embargo no incluye el uso comercial.