Mostrando entradas con la etiqueta #seguridadempresarial. Mostrar todas las entradas
Mostrando entradas con la etiqueta #seguridadempresarial. Mostrar todas las entradas

miércoles, 13 de octubre de 2021

7 tips para proteger tu empresa contra el phishing

No quiero empezar este artículo alarmándote, pero hay algo importante que debes saber; un clic en un enlace de phishing puede acabar con el capital y la reputación de una empresa.

Si crees que tu empresa ya cuenta con herramientas para protegerse de un ataque vía phishing, ¿Estás seguro de esto? Las soluciones de seguridad de las empresas deben estar en constante mejora. Esto con el objetivo de complicar el trabajo de lo ciberdelincuentes y hacerlos invertir más tiempo y dinero para acceder a tu red corporativa.   

Muchas veces solo necesitan del factor humano para utilizar información de contacto, extraer credenciales de inicio de sesión de los empleados más despistados, y así dejar de preocuparse si tu empresa está en constante mejor o no.

Así que la tarea de protección no solo es técnica, sino también organizacional y humana. ¡Toma nota de estos tips y protégete!

Protege tu servidor de correo

Como sabes, el principal canal de ataque del phishing es el correo electrónico. Algunos navegadores y proveedores de correo cuentan con sus propios filtros de seguridad, pero los ciberdelincuentes ya les tienen bien tomada la medida y conocen las técnicas perfectas para evadirlos. No te confíes.

Como te mencione, el factor humano es clave. Evitar que los correos phishing lleguen a las bandejas de tus empleados es un punto de partida determinante. Te recomendamos utilizar una solución de seguridad a nivel de la puerta de enlace del correo que no solo verifique los enlaces en los correos entrantes, sino que también detecte las amenazas en los archivos enviados.

Protege tus servicios en la nube

Muchas empresas utilizan servicios en la nube, especialmente Microsoft Office 365. Si bien estas soluciones cuentan con sus propias tecnologías de seguridad, ¡no te confíes! Un atacante podría acceder a información confidencial o a detalles de contacto en One Drive o SharePoint, por ejemplo. Esto es muy frecuente.

Así tu empleado tenga la instrucción de revisar los mensajes minuciosamente, podría acabar haciendo clic en un enlace o reenviando un mensaje a los compañeros, sin querer o por prisa.  

Te recomendamos proteger tus servicios en la nube y asegúrate de que la solución también los proteja contra spam, phishing y que elimine los archivos adjuntos maliciosos.

Capacita a tus empleados

Cada día los atacantes se hacen más inteligentes para engañar a las personas. Existen gran variedad de trucos; desde enlaces maliciosos ocultos en los correos, troyanos adjuntos disfrazados de documentos, mensajes de texto engañosos y hasta llamadas.

El peligro es tal que en algunas ocasiones pueden atacar a través de un proveedor de hosting o una empresa afiliada si es que la cuenta de alguno de tus empleados se ha visto comprometida. Tus empleados deben ser capaces de detectar este tipo de contenido sospechoso.

La formación en materia de sensibilización de ciberseguridad puede venir de la mano de tu departamento de TI o de expertos externos.

Realizar pruebas

Posterior a esta capacitación o formación, no te confíes. Envía correos de prueba phishing a tus empleados y prueba sus conocimientos. No sólo les brindes información teórica, invítalos a que practiquen y se enfrenten a situaciones reales. Ponerlos a prueba también destacará a las personas y áreas que necesiten mejorar.

Comparte datos de contacto de expertos

Ahora que tus empleados ya tienen información teórica, práctica y que pueden detectar correos phishing a través de pistas visuales; dirección desconocida del remitente, logo erróneo, errores tipográficos, etc. Compárteles la información de contacto de los expertos para evaluar mensajes sospechosos en la guía de incorporación y de manera destacada en el portal corporativo.

Protege el entorno y los dispositivos móviles

Al mejor cazador, también se le va la liebre. Los enlaces de phishing pueden llegar desde cualquier canal; correo personal del empleado, aplicaciones de mensajería, etc. Todo estos son canales que tu sistema de seguridad quizá no detecte y controle.

Instala soluciones de seguridad en cada estación de trabajo conectada a internet. Si lo haces, cualquier enlace de phishing que llegue al objetivo y se haga clic en él, se bloqueará el redireccionamiento.

Es imposible que tu organización opere sin la ayuda de un dispositivo móvil. Los empleados los utilizan tanto para cosas básicas, como avanzadas. Los smartphones siempre han sido una amenaza para la seguridad corporativa, y ahora con el trabajo remoto, más.  

Ve un paso más allá

Como te dije anteriormente, los ciberdelincuentes no paran de crear nuevas estrategias, al grado en el que el profesional con más destreza pueda entregar claves de su correo u otra cuenta sin saberlo.  

Pero tranquilo, con algunos requisitos de sentido común, puedes garantizar que los atacantes obtengan la menor cantidad de información confidencial posible;

Activa la autentificación en dos pasos

Habilita la autentificación en dos pasos en todos los servicios corporativos. Con la 2FA activada, incluso aunque los atacantes descubran las credenciales para una cuenta corporativa o una contraseña de correo electrónico, no podrán acceder.

Solicita contraseñas únicas

Indica a los empleados que utilicen contraseñas únicas para cada servicio o dispositivo de trabajo. De esta forma, aunque los ciberdelincuentes se hagan con la contraseña, el resto de los recursos no estarán en riesgo.

Sigue el principio del mínimo privilegio

Si los empleados tienen derechos de acceso solo a los servidores, al almacenamiento en la nube y a otros bienes de valor que verdaderamente necesitan, los ciberdelincuentes no podrán causar mucho daño, aunque obtienen el control de una cuenta corporativa.

 


lunes, 2 de agosto de 2021

Los peligros del home office ¿Cómo proteger a tu organización?

 

Desde que nos enteramos que el mundo entero cerraría sus puertas a causa de la pandemia COVID-19, la cultura de trabajo evolucionó como nunca lo hubiéramos imaginado.  Las empresas tuvieron que ajustar su operación hacia el trabajo remoto lo que trajo consigo una masiva dependencia tecnológica.

Ante esta situación de cambio, los actores maliciosos, quienes ya venían haciendo de las suyas desde años atrás, se aprovecharon de las vulnerabilidades que quedaron abiertas debido a la rapidez en la que se originó la migración, dejando algunas preguntas sin contestar; ¿Cómo podemos proteger a los trabajadores remotos? ¿Trabajar desde casa es tan seguro como trabajar en la oficina?

La realidad es que es poco probable que alguna empresa en el mundo estuviera completamente preparada para afrontar este enorme y rápido cambio laboral. Las oficinas en sí, fungían como un firewall gigante que les permitía detectar de manera rápida y fácil cualquier movimiento anormal dentro de la red. Pero cuando los empleados se conectan a redes fuera del perímetro de seguridad habitual, es cuando el peligro comienza.

“Está claro que el trabajo remoto de una forma u otra llegó para quedarse en el largo plazo, pero para operar de manera eficiente se requiere contar con una excelente gestión corporativa, así como políticas de seguridad perfectamente integradas” comentó Jake Moore, especialista en ESET Security en un informe realizado por la empresa.

Si quieres dar un primer paso hacia la gestión y concientización del entorno, ofrece capacitaciones con frecuencia y en pequeñas dosis. Por ejemplo, realiza recordatorios breves sobre la importancia del uso de redes privadas virtuales (VPN) - en caso de que tu empresa cuente con ellas -, la concientización sobre el phishing, la importancia de validar remitentes antes de dar clic sobre alguna liga o archivo adjunto en un correo electrónico.

También, puedes recordarles que realicen respaldos automáticos o programados de la información que manejan día con día, que verifiquen la seguridad de sus propias redes de wifi. Es importante que los equipos o dispositivos que utilicen sean entregados y validados por la empresa. OJO, cuida que la información que les compartes los mantenga alertas, pero sin frustrarlos o asustarlos.

Las palabras de Jake Moore; “las empresas con sistemas de seguridad fracturados son sumamente vulnerables, pero aquellas que depositan toda la confianza en los empleados para manejar la ciberseguridad también corren un riesgo grave” dejan claro que las empresas deben darle la misma importancia a las prácticas de concientización y a las de seguridad.

“Si comprendemos que el elemento humano en la seguridad cibernética es tan importante como el técnico, habremos dado el primer paso en la construcción de protocolos holísticos que tengan en cuenta las fortalezas individuales y los puntos débiles”

Antes del COVID-19, los ataques cibernéticos ya estaban aumentando. La cuarentena solo incrementó aún más este riesgo. Los ciberdelincuentes se han abalanzado sobre las vulnerabilidades que se desprenden del trabajo descentralizado y los sistemas de TI para encontrar grietas por donde filtrarse

Independientemente de lo que depare el futuro, dos cosas son ciertas: la forma en que trabajamos se ha alterado permanentemente y los ataques cibernéticos no van a desaparecer. La pandemia solo aceleró la implementación de tecnología en todas las facetas de la vida y, a medida que más y más partes de nuestra vida laboral y doméstica se digitalicen, la seguridad cibernética seguirá siendo el eje de la seguridad empresarial.

Referencias: Tendencias en ciberseguridad para 2021. ESET.

Te recomendamos