En los últimos años, el auge del teletrabajo ha transformado el panorama tradicional de la oficina, ofreciendo una flexibilidad y una comodidad sin precedentes. Sin embargo, este cambio hacia el teletrabajo conlleva una serie de retos, especialmente en el ámbito de la ciberseguridad. A medida que las organizaciones se adaptan al entorno de trabajo virtual, deben permanecer atentas para identificar y hacer frente a los diversos riesgos de ciberseguridad que pueden comprometer la información confidencial y socavar la integridad de sus operaciones.
En este artículo, MetaCompliance analiza algunos de los problemas que el teletrabajo plantea en materia de ciberseguridad y qué medidas se pueden adoptar para hacer frente a los retos de seguridad que plantea el trabajo a distancia.
El problema del teletrabajo y la seguridad
- Una encuesta realizada a 1.000 empresas británicas por la Cámara de Comercio Británica (BCC) y Cisco reveló que más de la mitad de las empresas se sentían expuestas a riesgos de ciberseguridad debido al teletrabajo.
- Según un informe, el 20 % de las organizaciones considera que se produjo una filtración de datos a causa de un trabajador a distancia.
- El informe «Verizon Mobile Security Index » reveló que al 79 % de los encuestados les preocupa que los cambios en las prácticas laborales perjudiquen la seguridad cibernética de una organización. El informe también destaca la cuestión de la seguridad de los dispositivos móviles y el teletrabajo, ya que el 52 % de los encuestados admite sacrificar la seguridad de los dispositivos móviles (y de los dispositivos del Internet de las cosas) para «cumplir con su trabajo».
- Las políticas de ciberseguridad también se están adaptando para que los trabajadores a distancia puedan desempeñar su labor sin obstáculos. Una encuesta reveló que el 26 % de las empresas británicas encuestadas había flexibilizado su política de ciberseguridad para facilitar a los empleados el trabajo a distancia.
¿Cuáles son los riesgos de seguridad al trabajar desde casa?
El hecho de que los empleados trabajen desde casa o a distancia conlleva nuevos riesgos; por lo general, no se trata de riesgos desconocidos. Entre los ámbitos en los que se cuela el riesgo cibernético se incluyen:
Dispositivos personales
Una «Encuesta sobre infracciones de ciberseguridad 2022»realizada por el Departamento de Cultura, Medios de Comunicación y Deporte (DCMS) del Gobierno del Reino Unido revela que el 45 % de las empresas permiten a sus empleados utilizar dispositivos personales, como ordenadores portátiles, para realizar tareas relacionadas con el trabajo. El problema surge cuando no existe supervisión ni control sobre dichos dispositivos.
Por ejemplo, si se utiliza un dispositivo para enviar y recibir correos electrónicos de trabajo, ¿está seguro de que los correos recibidos no son ataques de phishing o estafas?
Del mismo modo, supongamos que su equipo de TI no puede garantizar que los dispositivos móviles estén actualizados y cuenten con los parches necesarios. En ese caso, pueden surgir riesgos de seguridad, producirse fugas de datos y el malware puede colarse en su red corporativa.
Dispositivos domésticos y redes sin proteger
Las redes domésticas inseguras pueden convertirse en una vía de acceso para los ciberdelincuentes y dar lugar a la exposición de datos confidenciales. Los ciberdelincuentes rastrean Internet en busca de redes desprotegidas y se aprovechan de cualquier brecha de seguridad, incluidas las contraseñas predeterminadas de los dispositivos del Internet de las cosas (IoT) y los routers Wi-Fi o sin parches.
Del mismo modo, no deben pasarse por alto las impresoras Wi-Fi. Una conexión no segura a una impresora Wi-Fi también abre la puerta a los ciberdelincuentes. Una vez más, las vulnerabilidades de las impresoras pueden dejar expuesta la red doméstica. Un estudio de Quocirca titulado «Print Security Landscape 2022» reveló que el 68 % de las empresas sufrieron pérdidas de datos debido a fallos de seguridad relacionados con la impresión.
Uso de Internet y conductas inadecuadas
El dicho «ojos que no ven, corazón que no siente» resume cómo los cambios en los comportamientos y en el uso de Internet cuando un empleado se encuentra en su domicilio generan inquietudes. Un informe de Avanti reveló que el 66 % de los profesionales de TI señalaron un aumento de los problemas de seguridad provocados por el teletrabajo. Entre estos problemas de seguridad se incluían los correos electrónicos maliciosos, el comportamiento de los empleados que incumplía las normas y las vulnerabilidades del software.
Otro estudio sobre los hábitos de seguridad de los trabajadores a distancia reveló que los comportamientos de riesgo eran más frecuentes en los entornos de trabajo desde casa, con problemas como dejar el ordenador desbloqueado cuando se queda desatendido. El estudio se llevó a cabo durante la pandemia de COVID-19 y concluyó que era necesario adoptar«medidas de bienestar y formación para ayudar a las personas con riesgo de sufrir un uso problemático de Internet (PIU) a ser más conscientes de cómo detectar los tipos de delitos cibernéticos relacionados con la COVID-19».
Espacios compartidos
Las conductas de riesgo, como dejar correos electrónicos y documentos confidenciales abiertos en un ordenador desatendido, pueden suponer riesgos de seguridad en los hogares compartidos. Los espacios compartidos pueden convertirse en dispositivos compartidos, y si dichos dispositivos están conectados a una aplicación o red corporativa, esto puede exponer a una organización al incumplimiento normativo o hacerla vulnerable a ciberataques. Las preocupaciones en materia de seguridad relacionadas con el teletrabajo también deben incluir los espacios de coworking: un estudio reveló que el 23 % de los trabajadores en espacios de coworking tenían preocupaciones en materia de seguridad.
¿Qué medidas de seguridad pueden contribuir a proteger a los trabajadores que teletrabajan desde casa y a distancia?
Hay varias medidas que una organización puede adoptar para contribuir a mejorar la seguridad de su plantilla en el teletrabajo:
Proporcione una VPN
Una red privada virtual (VPN) es una herramienta muy útil que proporciona una conexión segura entre un usuario y una red o Internet. Por ejemplo, un empleado que disponga de una VPN correctamente configurada puede enviar y recibir correos electrónicos y otros datos de forma segura. Una VPN protegerá todo el tráfico de datos, incluso si la red doméstica no es segura. Puede obtener más información sobre las ventajas de utilizar una VPN en nuestra entrada del blog titulada«Tres razones por las que necesita una VPN segura».
Formación en concienciación sobre seguridad dirigida a los trabajadores a distancia
Un informe del POST del Parlamento del Reino Unido, de octubre de 2022, titulado«El impacto del teletrabajo y el trabajo híbrido en los trabajadores y las organizaciones», concluye lo siguiente:
«Las investigaciones indican que los problemas de ciberseguridad pueden deberse a una formación insuficiente y a un menor cumplimiento por parte de los empleados de la política de seguridad de la información, debido a la falta de apoyo por parte de la organización».
El entorno de trabajo desde casa plantea retos específicos, y la formación en concienciación sobre seguridad debe reflejarlo. Por lo tanto, asegúrese de que su programa de formación en concienciación sobre seguridad se centre en el teletrabajo y en las necesidades de seguridad. Entre los aspectos típicos sobre los que la formación en concienciación sobre seguridad debe informar a los teletrabajadores se incluyen:
- Tenga cuidado de no dejar información confidencial a la vista en la pantalla.
- No permanezca conectado a las aplicaciones cuando no se encuentre en su puesto de trabajo.
- Normas de seguridad en el uso de contraseñas y de orden en el puesto de trabajo.
- Siempre que sea posible, mantenga separados los dispositivos de trabajo y los personales.
- La importancia de utilizar una VPN.
- Su función en la protección de los datos.
- Mantener actualizados los dispositivos y el software.
- Cumplir las políticas de seguridad, incluso en casa.
Aplique políticas de control de acceso rigurosas
El acceso a las aplicaciones corporativas y a la red, tanto desde casa como en régimen de teletrabajo, debe gestionarse siguiendo principios como el de «privilegio mínimo». No obstante, un control de acceso riguroso también debe formar parte de la normativa general sobre el teletrabajo.
Por ejemplo, el acceso a los dispositivos debe protegerse mediante un sistema biométrico o un código PIN seguro. Del mismo modo, el acceso a un ordenador utilizado para el teletrabajo debe contar con controles de acceso sólidos, ya sean biométricos o mediante contraseñas seguras. El acceso a las aplicaciones debe exigirse mediante la autenticación de dos factores (2FA).
Wi-Fi seguro
Incluso con una VPN, se recomienda como buena práctica proteger la red Wi-Fi. Para proteger una red Wi-Fi, elabore un paquete informativo sobre seguridad en redes Wi-Fi con el fin de garantizar que los empleados dispongan de la información necesaria para:
- Cambie la contraseña predeterminada de la red Wi-Fi y actualícela periódicamente.
- Oculte el nombre de la red Wi-Fi y no utilice información personal o identificativa para nombrarla
- Active el cifrado de red en los routers Wi-Fi, por ejemplo, WPA y WPA2.
- Mantenga los routers actualizados y con los parches instalados.
A medida que cada vez somos más los que optamos por el teletrabajo o el trabajo desde casa, es fundamental impedir que los ciberdelincuentes se aprovechen de prácticas poco seguras. A la hora de elaborar políticas de seguridad, recuerde centrarse en los retos específicos que plantean el teletrabajo y la seguridad. Asimismo, es esencial capacitar a los empleados mediante formación para que puedan proteger su entorno de trabajo, ya sea en casa o en la oficina.