Octubre es el Mes Europeo de la Ciberseguridad, la campaña que coordina cada año la agencia europea ENISA. Este año lo vamos a aprovechar para algo práctico: una pieza por semana, cuatro en total, pensada para empresas pequeñas que no tienen a nadie dedicado a la seguridad. Es decir, casi todas las que trabajan con nosotros.
Esteban ha empezado en su blog una serie paralela, más personal y más técnica: no puedes proteger lo que no sabes que tienes. Aquí contamos lo mismo desde el otro lado de la mesa, el de la pyme que nos llama cuando algo ha dejado de funcionar.
Los sustos más habituales
La mayoría de los sustos de una pyme no son ataques sofisticados. Son cosas así:
- Un dominio que caduca porque la renovación estaba a nombre de alguien que ya no está en la empresa, o pagada con una tarjeta dada de baja. Se cae la web y, lo que más duele, se cae el correo.
- Una web antigua («la de la campaña de 2019», «la de pruebas») que sigue publicada sin que nadie la actualice, en un subdominio que todo el mundo había olvidado.
- Cuentas de redes sociales, Google o del alojamiento abiertas con el correo personal de un antiguo empleado o de la agencia anterior.
- Un plugin o un programa que nadie actualiza porque nadie sabe que le toca a él.
Ninguno de estos problemas se arregla con un antivirus. Se arreglan con una lista.
Las cinco listas
No hace falta ningún programa: una hoja de cálculo compartida basta. Lo importante es que cada fila tenga un responsable con nombre y apellido, no «informática» ni «la agencia».
- Dominios. Todos los que tenga la empresa, también los que solo redirigen. Para cada uno: dónde está registrado, a nombre de quién, cuándo caduca y con qué se paga. Nuestro Whois te da la fecha de caducidad y el registrador de cualquier dominio.
- Webs y subdominios. La web principal, la tienda, la intranet, el
pruebas.o elantigua.. Lo que ya no se use se apaga. Con el comprobador de DNS ves a dónde apunta cada nombre, y con el de SSL, si su certificado está al día. - Correo. Quién lo da (Google, Microsoft, el alojamiento) y si está bien configurado para que nadie lo suplante. Nuestro comprobador de salud del correo revisa SPF, DKIM y DMARC de un golpe.
- Cuentas y accesos. Alojamiento, registrador, escritorio de la web, redes, Google Business, banca en línea, programas en la nube. Para cada una: quién entra, con qué correo y si tiene la verificación en dos pasos. Y una pregunta incómoda: ¿quién tenía acceso y ya no está?
- Programas y datos. Qué software usa la empresa (también la web: WordPress, sus plugins, la tienda), quién lo actualiza, y dónde se guardan datos de clientes y durante cuánto tiempo.
Una mañana, no un proyecto
En una empresa de cinco a veinte personas, cabe en una mañana. Y es raro que no aparezca nada: un dominio que caduca en dos meses, un subdominio con una web de 2017, un administrador de WordPress que se llama como la agencia anterior.
Un consejo que repetimos mucho: lo que sobre, se desactiva primero y se borra un mes después. Si nadie lo echa de menos en ese tiempo, sobraba.
Lo que viene
- 2/4: las personas. El correo que parece del jefe, la llamada con una voz clonada y por qué la verificación en dos pasos ya no es opcional.
- 3/4: los proveedores. Plugins, programas en la nube y agencias (también nosotros): lo que dejas en manos de otros y cómo comprobarlo.
- 4/4: cuando pasa. Qué hacer la primera hora después de un incidente, y qué tener preparado antes.
Si prefieres que hagamos el inventario contigo, escríbenos: para una pyme es una mañana de trabajo y una hoja que te va a servir durante años.
¿Te ha resultado útil?
Cuéntanos tu proyecto.
Te respondemos en menos de 24 horas.
Hablar con nosotros