Octubre, Mes de la Ciberseguridad
Cuando pensamos en ciberseguridad, es fácil imaginar ataques sofisticados, hackers, ransomware o grandes brechas de información. Sin embargo, la seguridad digital también se construye en decisiones mucho más cotidianas: verificar un mensaje antes de responder, gestionar correctamente una contraseña, proteger un dispositivo, mantener los sistemas actualizados o cuestionar una solicitud que parece legítima, pero no termina de convencernos.
Por eso, durante el Mes de la Ciberseguridad, desde Evertec activamos una Alerta Naranja, para informar, educar y convertir la prevención en un hábito.
Porque en ciberseguridad, estar alerta no significa vivir preocupado. Significa saber qué observar, qué cuestionar y cómo actuar.
Y esa capacidad resulta especialmente importante cuando la tecnología sostiene cada vez más aspectos de nuestra vida y de las operaciones de una empresa.
1. Antes de hacer clic, detente y verifica
Correos electrónicos, mensajes de texto, notificaciones, códigos QR y mensajes de redes sociales forman parte de nuestra rutina. Precisamente por esa familiaridad, pueden convertirse en vehículos para intentos de phishing o ingeniería social.
Entonces la clave es: frenar antes de hacer clic y revisar dos veces.
¿Qué significa realmente “revisar”?
No basta con mirar el nombre del remitente. Conviene preguntarse:
- ¿Esperaba recibir ese mensaje?
- ¿La dirección del remitente corresponde realmente a quien dice ser?
- Al pasar el mouse sobre el enlace ¿parece llevar al dominio esperado?
- ¿El mensaje intenta generar urgencia, miedo o presión para que actúe inmediatamente?
- ¿Me están solicitando una contraseña, código de autenticación, información bancaria u otro dato sensible?
- ¿La solicitud es coherente con la manera en que normalmente esta persona o empresa se comunica conmigo?
Cuando existe duda, el mejor siguiente paso no es hacer clic para “ver qué pasa”. Es validar la solicitud mediante otro canal confiable.
Este principio también es importante dentro de las organizaciones. Una persona puede conocer perfectamente a su CEO, proveedor o gerente y aun así recibir un mensaje diseñado para aparentar que proviene de ellos.
La regla práctica es sencilla: la familiaridad del nombre no sustituye la verificación de la identidad.
Dentro del expertise y servicios que ofrece Evertec, el monitoreo de seguridad de correos para las empresas (DMARC, DKIM, SPF) es un factor clave en la protección, que ayuda también a prevenir contra la falsificación de dominios (Spoofing).
2. Una contraseña fuerte es importante. Una contraseña única lo es todavía más
¿Por qué?
Porque una contraseña no protege únicamente una cuenta. Si se reutiliza, puede convertirse en la llave de acceso a muchas.
Una mejor práctica consiste en:
- Crear credenciales únicas. Cada servicio importante debería contar con una contraseña diferente.
- Priorizar longitud y dificultad de predicción. En lugar de recurrir a nombres, fechas o patrones fáciles de identificar, es preferible usar combinaciones largas y difíciles de adivinar.
- Utilizar un administrador de contraseñas confiable. Esto permite mantener credenciales únicas sin depender de la memoria para cada servicio.
- Activar autenticación multifactor cuando esté disponible. Así, conocer una contraseña no necesariamente será suficiente para acceder a la cuenta.
En un entorno empresarial, la identidad digital es parte del perímetro de seguridad. De hecho, dentro de sus servicios de ciberseguridad, Evertec contempla protección de identidades y accesos mediante MFA, controles de acceso y fortalecimiento de configuraciones.
La conclusión es importante: proteger la identidad merece tanta atención como proteger el dispositivo.
3. Tu dispositivo también guarda parte de tu identidad digital
Una computadora o un teléfono no contienen solamente aplicaciones. Pueden almacenar sesiones abiertas, correos electrónicos, archivos, contactos y accesos a servicios.
Algunas buenas prácticas que vale la pena incorporar:
- Mantener el sistema operativo y las aplicaciones actualizados.
- Bloquear el dispositivo cuando no se esté utilizando.
- Revisar periódicamente qué aplicaciones están instaladas y qué permisos tienen.
- Evitar instalar software o perfiles provenientes de fuentes no confiables.
- Separar, cuando corresponda, los usos personales y corporativos.
- No desactivar controles de seguridad por conveniencia.
- Realizar respaldos adecuados de información importante.
Para una organización, además, la protección deja de ser un asunto de un único equipo. Debe considerar endpoints, servidores, correo, aplicaciones, portales y APIs. El portafolio de Ciberseguridad Gestionada de Evertec, disponible para PR y Caribe, contempla precisamente protección de endpoints, correo, servidores, portales web y APIs, junto con servicios como EDR, Firewall, WAF, SASE y SD-WAN.
4. El camino más rápido no siempre es el más seguro
Un protocolo de seguridad puede sentirse como un paso adicional.
Confirmar una identidad. Usar MFA. Solicitar los permisos correctos. Esperar una aprobación. Utilizar un canal corporativo en lugar de una aplicación personal.
Cuando tenemos prisa, aparece la tentación de saltarnos alguno de esos pasos.
Hay un cambio cultural importante detrás de ese mensaje: un control de seguridad no debería interpretarse simplemente como fricción. Existe porque ayuda a disminuir una exposición determinada.
Antes de buscar un atajo, vale la pena preguntarse:
¿Qué riesgo estoy introduciendo al evitar este control?
Ese pequeño cambio de perspectiva ayuda a convertir la seguridad de una obligación en un criterio de decisión.
5. Actualizar no es mantenimiento menor: es gestión de riesgo
Todos hemos pospuesto alguna vez una actualización.
Pero cuando una organización administra múltiples dispositivos, aplicaciones, servidores y servicios, las vulnerabilidades requieren un proceso mucho más estructurado.
La Gestión de Vulnerabilidades de Evertec contempla escaneo interno y externo y un proceso de identificación, priorización y remediación.
El concepto de priorización es especialmente relevante.
Madurar en ciberseguridad no significa tratar todos los riesgos como si fueran iguales. Significa entender:
- qué activos tenemos;
- qué tan críticos son;
- qué vulnerabilidades presentan;
- qué exposición representan para el negocio;
- qué deberíamos remediar primero.
Para una persona, esto puede traducirse en algo más cotidiano: no postergar indefinidamente las actualizaciones de los dispositivos y aplicaciones que utilizamos.
Para una empresa, requiere evolucionar hacia una disciplina continua de gestión del riesgo.
6. Acceso no debería significar acceso ilimitado
Otro principio importante de seguridad es preguntarse no solamente quién puede entrar, sino también a qué puede acceder una vez que ingresa.
Las mejores prácticas modernas privilegian la asignación de accesos de acuerdo con la necesidad real del usuario o función.
Esto disminuye la exposición y ayuda a reducir el impacto potencial si una credencial se ve comprometida.
La propuesta de ciberseguridad de Evertec incorpora precisamente controles de acceso basados en privilegios dentro de sus capacidades de Identity & Access Management.
Para las empresas, esto plantea preguntas útiles:
- ¿Todos nuestros usuarios conservan únicamente los accesos que necesitan?
- ¿Revisamos los privilegios cuando una persona cambia de rol?
- ¿Las cuentas administrativas tienen controles adicionales?
- ¿Tenemos visibilidad sobre quién accede a nuestros activos críticos?
La seguridad se fortalece cuando el acceso deja de ser permanente por defecto y pasa a ser intencional, controlado y revisable.
7. En la nube, la seguridad sigue siendo responsabilidad del negocio
Mover infraestructura o aplicaciones a la nube no hace desaparecer el riesgo.
Las configuraciones, identidades, permisos, información y prácticas de administración continúan siendo componentes relevantes del modelo de seguridad. Dentro de su propuesta, Evertec trabaja la seguridad de infraestructura y nube mediante controles alineados con buenas prácticas de proveedores cloud.
La pregunta adecuada, entonces, no es solamente:
“¿Está mi información en la nube?”
Sino:
“¿Sé exactamente dónde está, quién puede acceder a ella, cómo está protegida y qué ocurriría si algo falla?”
Es una diferencia fundamental entre usar tecnología y gobernarla adecuadamente.
8. No alcanza con prevenir: también hay que detectar y responder
Ninguna organización debería construir su estrategia bajo la premisa de que “nunca nos va a pasar”.
La seguridad madura parte de una realidad más pragmática: hay que prevenir todo lo posible, pero también desarrollar capacidad para detectar, responder y recuperarse.
Esto introduce quizás una de las preguntas más importantes que puede hacerse una organización:
Si mañana ocurriera un incidente, ¿sabríamos detectarlo, contenerlo y recuperar nuestras operaciones?
No basta con comprar tecnología. La resiliencia se construye antes del incidente.
9. Las personas siguen siendo parte fundamental de la defensa
Podemos implementar tecnologías avanzadas, controles de acceso y procesos sofisticados. Pero hay una capa de seguridad que atraviesa todas las demás: las personas.
Por eso la prevención también incluye programas de concientización, simulaciones de phishing e ingeniería social.
Una cultura de seguridad madura no pretende que todas las personas sean especialistas.
Busca algo más importante: que puedan reconocer señales de alerta y sepan cómo actuar cuando algo no parece correcto.
En la práctica:
Observa. Verifica. Reporta.
10. De los buenos hábitos a una estrategia integral de ciberseguridad
Para una persona, mejorar la seguridad puede comenzar hoy mismo revisando contraseñas, activando MFA o pensando diez segundos antes de abrir un enlace.
Para una organización, el desafío es mayor.
Requiere conocer sus activos, identificar brechas, priorizar vulnerabilidades, proteger identidades, establecer controles, preparar respuestas ante incidentes y desarrollar capacidad de recuperación.
La verdadera Alerta Naranja es prestar atención antes
La ciberseguridad no debería comenzar cuando aparece una alerta crítica en una pantalla.
Comienza mucho antes.
Comienza cuando cuestionamos un correo inesperado. Cuando utilizamos una credencial diferente. Cuando respetamos un control aunque implique un paso más. Cuando actualizamos nuestros sistemas. Cuando revisamos quién tiene acceso. Cuando una empresa conoce sus vulnerabilidades. Y cuando existe un plan para responder si las defensas no son suficientes.
Esa es la invitación detrás de Alerta Naranja: no tener miedo de la tecnología, sino aprender a utilizarla con mayor criterio.
Porque una buena cultura de ciberseguridad no se construye únicamente con herramientas.
Se construye con personas atentas, procesos sólidos, tecnología adecuada y decisiones conscientes.
Y en Evertec, la experiencia en tecnología y ciberseguridad se pone al servicio de las organizaciones para ayudarlas a reducir riesgos, proteger activos críticos, fortalecer su madurez de seguridad y construir operaciones más resilientes
Alerta Naranja. Detente. Observa. Verifica. Protégete.
Y espera nuestro próximo blog donde abordaremos las principales amenazas de ciberseguridad que no percibimos en nuestra interacción diaria con las diferentes herramientas basadas en IA.