Ciber-Seguridad de la Información

¿El mismo computador o movil para labores de la empresa y personales?

El uso compartido de dispositivos, como computadoras y celulares, para fines tanto empresariales como personales es una práctica común en las micro, pequeñas y medianas empresas (MPYMEs). Aunque puede parecer una solución conveniente y económica, esta práctica conlleva riesgos significativos para la seguridad de la información y la integridad de la empresa.

¿Cuáles son los principales peligros del uso compartido de dispositivos?

  1. Pérdida de Datos Confidenciales: Al utilizar el mismo dispositivo para actividades laborales y personales, aumenta la posibilidad de que información confidencial de la empresa, como datos financieros, información de clientes o secretos comerciales, se vea comprometida. Un empleado puede accidentalmente compartir información confidencial en sus redes sociales personales o almacenar archivos sensibles en un servicio de almacenamiento en la nube personal..
  2. Infección con malware y virus:Los dispositivos personales suelen tener un menor nivel de seguridad que los dispositivos corporativos, lo que los hace más vulnerables a ataques de malware y virus. Si un dispositivo personal infectado se utiliza para acceder a la red o sistemas de la empresa, el malware puede propagarse rápidamente, causando daños en los sistemas y robando información confidencial.
  3. Acceso no autorizado a la red empresarial: Los dispositivos personales pueden ser utilizados por terceros para acceder a la red empresarial sin autorización, lo que les permite robar información, instalar malware o incluso tomar el control de los sistemas.
  4. Pérdida o robo de dispositivos: La pérdida o el robo de un dispositivo compartido puede exponer la información confidencial de la empresa a personas no autorizadas.
  5. Violaciones de la Privacidad: La mezcla de datos personales y empresariales puede llevar a violaciones de la privacidad de los empleados y de la empresa. Los datos personales pueden ser accidentalmente expuestos en entornos empresariales, y viceversa.
  6. Dificultad para Cumplir con Normativas: Muchas regulaciones de protección de datos, como el GDPR en Europa, requieren que las empresas protejan adecuadamente los datos personales y empresariales. El uso compartido de dispositivos puede complicar el cumplimiento de estas normativas y aumentar el riesgo de sanciones.
  7. Incremento del Phishing y Ataques de Ingeniería Social: Los dispositivos utilizados para actividades personales pueden estar más expuestos a ataques de phishing y de ingeniería social, lo que puede comprometer la seguridad de la información empresarial.

Ejemplos reales de como se han visto afectadas

  1. Un empleado descarga una aplicación de juegos en su celular utilizado para trabajar y la aplicación contiene malware que roba credenciales de acceso a la red empresarial.
  2. Un empleado pierde su laptop que contiene tanto datos personales como empresariales durante un viaje. Los datos empresariales, incluyendo información de clientes y proyectos, quedan expuestos.
  3. Archivos personales de un empleado, como fotos o mensajes privados, pueden ser accesibles por otros empleados si el dispositivo se comparte o se utiliza en la red corporativa.
  4. Un empleado recibe un correo electrónico de phishing en su cuenta personal, pero como utiliza el mismo dispositivo para trabajar, el malware se propaga a la red empresarial.
  5. En un Centro Comercial que daba WiFi gratuito a sus clientes, se despreocuparon por las actualizaciones del firmware de los dispositivos de la red inalambrica, dejando puertas abiertas para accesos no autorizados.

Datos de interes

¿Qué pueden hacer las MiPyMEs para mitigar los riesgos del uso compartido de dispositivos?

  1. Implementar una política de uso de dispositivos: La política debe establecer las reglas claras para el uso de dispositivos personales en la empresa, incluyendo qué tipo de información se puede almacenar, cómo se deben proteger los dispositivos y cómo se deben reportar incidentes de seguridad.
  2. Recomendación: Establecer una política clara que prohíba el uso de dispositivos personales para tareas laborales críticas.
  3. Proporcionar dispositivos corporativos: En la medida de lo posible, las PyMEs deberían proporcionar a sus empleados dispositivos dedicados para uso laboral, con configuraciones de seguridad adecuadas y un mejor control sobre el acceso a la información confidencial.
  4. Capacitar a los empleados: Los empleados deben ser capacitados sobre los riesgos del uso compartido de dispositivos y las mejores prácticas para proteger la información confidencial de la empresa.
  5. Recomendación: Realizar sesiones de capacitación regulares y proporcionar recursos educativos sobre ciberseguridad.
  6. Implementar soluciones de seguridad: Las PyMEs pueden implementar soluciones de seguridad como firewalls, software antivirus y sistemas de detección de intrusiones para proteger sus redes y sistemas de posibles ataques.
  7. Políticas de Uso Aceptable: Desarrollar políticas claras de uso aceptable que definan cómo deben utilizarse los dispositivos empresariales y personales, y los pasos a seguir en caso de pérdida o robo de un dispositivo.
  8. Recomendación: Establecer procedimientos para reportar y manejar incidentes de seguridad relacionados con dispositivos móviles.
  9. Monitoreo y Gestión de Dispositivos: Implementar soluciones de gestión de dispositivos móviles (MDM) para monitorear y controlar el uso de dispositivos, asegurando que cumplan con las políticas de seguridad de la empresa.
  10. Recomendación: Utilizar software MDM para administrar de forma remota los dispositivos empresariales y aplicar actualizaciones de seguridad.

Conclusión

El uso compartido de dispositivos para fines empresariales y personales presenta riesgos significativos para las MPYMEs. Sin embargo, implementando políticas de seguridad claras, proporcionando capacitación adecuada y utilizando herramientas de seguridad robustas, las empresas pueden mitigar estos riesgos y proteger su información sensible. La seguridad de la información es una responsabilidad compartida, y cada empleado debe estar consciente de su papel en mantener la empresa segura.