Lista práctica
Lista de Ciberseguridad para Pequeños Negocios en San Diego
La mayoría de los consejos de ciberseguridad dirigidos a pequeños negocios los escribe alguien que vende un producto, o son tan genéricos que resulta imposible actuar sobre ellos. Esta es la lista que realmente le doy a la gente cuando me detiene después de una charla o de un segmento en televisión.
El orden es deliberado. Lo que está arriba previene los incidentes que veo con más frecuencia. Lo que está abajo importa, pero no lo salvará si lo de arriba está sin hacer.
Empiece por las cuentas, no por las computadoras
Los pequeños negocios suelen imaginar la ciberseguridad como un antivirus en una laptop. En la práctica, la gran mayoría de los incidentes que veo empiezan con alguien entrando a una cuenta a la que no debería tener acceso.
Active primero la autenticación de dos factores en el correo electrónico. Su cuenta de correo es la llave maestra del negocio. Quien la controla puede restablecer contraseñas de su banco, su nómina, su registrador de dominio y su contabilidad. Protéjala antes que nada.
Después extienda el doble factor a todo lo que toque dinero o datos. Banca, nómina, contabilidad, registrador de dominio, almacenamiento en la nube y cualquier acceso remoto a su red.
Prefiera una aplicación o una llave física antes que los códigos por mensaje de texto. Los códigos por SMS pueden interceptarse mediante el intercambio de SIM. Aun así son mucho mejor que nada: si el SMS es la única opción que ofrece un proveedor, úselo en lugar de omitir el doble factor por completo.
Consiga un gestor de contraseñas para todo el equipo. Las contraseñas reutilizadas son la razón por la que una filtración en un sitio ajeno se convierte en una filtración en su empresa. Un gestor hace que las contraseñas únicas sean el camino fácil y no una molestia.
Asuma que algo saldrá mal
Haga respaldos y luego verifique que se pueden restaurar. Un respaldo sin probar es una esperanza, no un control. Restaure un archivo este mes. Planear contra ransomware es, en realidad, planear los respaldos.
Mantenga al menos una copia fuera de línea o fuera de alcance. El ransomware moderno busca respaldos conectados y también los cifra. Un respaldo que su cuenta de administrador puede borrar es un respaldo que un atacante puede borrar.
Anote a quién llamar. Una página: su proveedor de TI, su corredor de seguros, su abogado y la línea de fraude de su banco. Cuando algo pasa un viernes a las seis de la tarde, nadie quiere estar buscando teléfonos.
Cierre los huecos ordinarios
Actualice pronto, sobre todo lo que está expuesto a internet. Firewalls, VPN y herramientas de acceso remoto son blancos preferidos precisamente porque se alcanzan desde cualquier lugar. Active las actualizaciones automáticas donde sea razonable.
Quite los accesos el mismo día en que alguien se va. La baja de personal es un control de seguridad. Ex empleados, ex contratistas y el proveedor que dejó de usar hace dos años no deberían seguir teniendo credenciales.
Dé a cada persona el acceso que necesita y nada más. No todos necesitan ser administradores. El alcance del daño de una cuenta comprometida lo define lo que esa cuenta podía alcanzar.
Configure la autenticación de correo de su dominio. SPF, DKIM y DMARC hacen mucho más difícil que alguien envíe mensajes que aparenten venir de su negocio. Su proveedor de TI puede configurarlo; es un cambio de configuración, no una compra.
El control que evita el fraude más costoso
Verifique por teléfono cualquier cambio de pago, usando un número que ya tenía. Si un correo le pide actualizar datos bancarios en una factura o cambiar dónde se deposita la nómina, devuelva la llamada a un número de sus propios registros, nunca al que viene en el mensaje.
Este solo hábito previene la categoría de pérdida que más daña a los pequeños negocios, y no cuesta nada. El fraude de transferencias y de facturas no requiere que el atacante rompa nada técnico. Requiere que usted le crea a un mensaje.
Solo entonces, considere lo demás
Cuando lo anterior esté realmente en su lugar, otras medidas empiezan a valer la pena: herramientas de detección en los equipos, capacitación del personal, una política escrita, seguro cibernético y, eventualmente, una prueba de penetración real.
Los pongo al final a propósito. He revisado entornos con un producto de seguridad costoso instalado y sin autenticación de dos factores en el correo. Ese es un negocio que gastó dinero sin reducir el riesgo.
Una nota sobre recursos locales
San Diego tiene una comunidad de seguridad inusualmente activa, y buena parte es gratuita. OWASP San Diego se reúne con regularidad y está abierto a cualquiera. Si quiere entender este material en lugar de simplemente comprarlo, presentarse es un primer paso razonable.
Preguntas frecuentes
¿Cuál es el paso de ciberseguridad más importante para un pequeño negocio?
Activar la autenticación de dos factores en el correo electrónico. El correo es la cuenta que puede restablecer todas las demás contraseñas, así que protegerlo protege todo lo demás. Si solo hace una cosa esta semana, haga esa.
¿Un pequeño negocio en San Diego realmente necesita ciberseguridad si no maneja datos sensibles?
Sí. La mayoría de los ataques que afectan a pequeños negocios no buscan secretos: son oportunistas. El atacante quiere su correo para enviar facturas fraudulentas, su acceso a nómina para desviar depósitos, o sus equipos para cifrarlos y pedir rescate. Cualquier negocio con una cuenta bancaria y un correo electrónico vale la pena atacar.
¿Cuánto debe gastar un pequeño negocio en ciberseguridad?
Los controles de mayor valor —autenticación de dos factores, un gestor de contraseñas, respaldos probados y actualizaciones al día— son gratuitos o ya vienen incluidos en software que usted paga. Invierta esfuerzo en activarlos y verificar que funcionan antes de gastar dinero en productos nuevos.
¿Qué es el fraude por correo electrónico empresarial?
Es cuando un atacante obtiene acceso a una cuenta de correo legítima, o la imita de forma convincente, y la usa para desviar un pago. Casi siempre implica un número de cuenta bancaria cambiado en una factura o una solicitud para actualizar datos de depósito directo. Se apoya en la confianza más que en el malware, y por eso las defensas técnicas por sí solas no lo detienen.
¿Las computadoras Mac están a salvo del ransomware?
No. Existe ransomware dirigido a macOS y, más importante aún, la mayoría de los incidentes en pequeños negocios no empiezan en una computadora infectada, sino con una contraseña robada de una cuenta en la nube. El sistema operativo de su escritorio importa mucho menos que la seguridad de las cuentas en las que inicia sesión.
¿Tiene una pregunta?
Si algo de esto no queda claro para su situación, escríbame y con gusto le indico por dónde empezar.