Cuatro cosas antes que cualquier otra
Si tu empresa solo va a hacer cuatro cosas en materia de seguridad, que sean estas: doble factor en el correo y en todo lo que se abra desde fuera, copias de seguridad comprobadas restaurando de verdad, permisos ajustados para que cada persona acceda solo a lo suyo, y un equipo que sepa reconocer un correo fraudulento. Con eso se evita la mayor parte de lo que le pasa a una empresa de tu tamaño.
- Primero se revisa qué hay y qué está expuesto; después se decide en qué gastar.
- Sin vender miedo: te decimos qué riesgo es real en tu caso y cuál no aplica.
- Si ya has tenido un incidente, lo primero es contener y recuperar, y después revisar.
Cómo entran los problemas en una empresa pequeña
No son escenarios de película: son las vías habituales, y todas tienen una medida concreta que las corta.
Correo fraudulento
Un mensaje que imita a un proveedor, a un banco o a tu propio gerente y pide una transferencia, una contraseña o que se abra un archivo.
Cambio de número de cuenta
Alguien intercepta o imita la correspondencia con un proveedor y consigue que una factura se pague a otra cuenta. Se evita con un procedimiento, no con tecnología.
Cifrado de los datos
Un programa malicioso bloquea los archivos y pide un rescate. Lo que decide si es una tarde mala o una catástrofe es tener copias que se puedan restaurar.
Contraseñas reutilizadas
La misma contraseña del correo en otro servicio que sufre una filtración. A partir de ahí, cualquiera entra.
Accesos que nadie retiró
Personas que ya no están en la empresa y siguen teniendo acceso al correo, a los archivos o al sistema de gestión.
Dispositivos personales
Correo de empresa en móviles sin bloqueo ni control, que se pierden o se venden sin borrar nada.
Las medidas, de más rentable a más específica
En este orden. Las primeras cuestan poco y evitan mucho; las últimas tienen sentido según tu actividad.
Doble factor de autenticación
En el correo, en el acceso remoto y en cualquier servicio abierto a internet. Es la medida individual que más ataques corta, y suele estar incluida en lo que ya pagas.
Copias de seguridad comprobadas
Automáticas, en más de un sitio, con una copia aislada del resto de la red y con restauraciones de prueba periódicas.
Protección del correo
Filtrado avanzado, control de suplantación del dominio y aviso visible cuando un mensaje llega de fuera de la organización.
Permisos ordenados
Cada persona accede a lo que necesita y nada más, y las bajas se retiran el mismo día. Reduce el daño de cualquier acceso indebido.
Gestor de contraseñas
Para acabar con las contraseñas repetidas, las apuntadas en un papel y las compartidas por WhatsApp.
Antivirus gestionado
Con alguien mirando los avisos. Un antivirus que nadie vigila es un antivirus que avisa a nadie.
Equipos y programas actualizados
La mayoría de ataques aprovechan fallos conocidos con parche disponible desde hace meses.
Formación al equipo
Media hora bien enfocada para reconocer un correo fraudulento rinde más que muchos productos. Las personas son la última barrera y también la primera.
Plan para cuando pase algo
Quién decide, a quién se llama, qué se desconecta y en qué orden se recupera. Escrito antes, no improvisado durante.
Las copias de seguridad son el seguro de verdad
Se puede fallar en todo lo demás y salir adelante si las copias funcionan. Y se puede tener todo lo demás en orden y perder la empresa si no funcionan. Por eso es lo primero que revisamos.
Una copia sirve si cumple tres condiciones: que se ejecute de forma automática y alguien vigile que corre, que exista al menos una fuera del alcance de la red que se pretende proteger —si el problema cifra la red, cifra también la copia conectada a ella—, y que se haya restaurado de prueba alguna vez. Sin la tercera condición, no sabes si tienes copias: sabes que tienes ficheros.
El otro dato que casi nadie tiene claro es cuánto tiempo se tardaría en volver a trabajar. No es lo mismo restaurar unos documentos que reconstruir un servidor entero. Ese plazo conviene conocerlo antes de necesitarlo, porque determina si el diseño actual te vale.
Si ya has sufrido un incidente y estás en mitad de él, lo urgente no es esta página: es aislar los equipos afectados, no apagar nada que pueda contener pruebas y contactar con alguien. Escríbenos o llámanos y priorizamos.
Cómo es la revisión de seguridad
Un trabajo acotado del que sale una lista de acciones ordenada por riesgo y por coste, no un informe de cien páginas que nadie lee.
Inventario de lo expuesto
Qué servicios están abiertos a internet, quién accede desde fuera y con qué. Es donde suelen aparecer las sorpresas.
Revisión de identidades y accesos
Usuarios activos, cuentas de personas que ya no están, permisos heredados y quién tiene privilegios de administrador.
Estado del correo
Configuración antisuplantación del dominio, filtrado, reglas de reenvío sospechosas y si hay doble factor activo.
Prueba real de restauración
No mirar si la copia figura como correcta: restaurar algo y comprobar que sirve y cuánto se tarda.
Equipos y actualizaciones
Qué sistemas están sin soporte, qué falta por parchear y qué antivirus hay realmente instalado y activo.
Informe con prioridades
Qué corregir esta semana, qué este trimestre y qué puede esperar, con el coste de cada cosa.
La seguridad no es un proyecto, es una rutina
Un informe caduca en cuanto entra un empleado nuevo o se contrata un servicio. Esto es lo que mantiene el nivel.
Vigilancia de avisos
Alguien mirando lo que reporta el antivirus y los sistemas, porque las alertas que nadie lee no protegen.
Pruebas de restauración
Periódicas y con constancia escrita de que se han hecho y cuánto han tardado.
Altas y bajas al día
El acceso se retira el mismo día que alguien deja la empresa, y no meses después.
Revisión de permisos
Los privilegios se acumulan con los años. Toca revisarlos de vez en cuando y quitar lo que sobra.
Recordatorios al equipo
Formación breve y recurrente, con ejemplos reales de lo que está circulando.
Revisión de lo nuevo
Cada servicio, dispositivo o integración que se añade amplía la superficie expuesta y conviene mirarlo al entrar.
Dudas sobre ciberseguridad
Somos una empresa pequeña, ¿quién va a querer atacarnos?
La mayoría de los ataques no eligen a nadie: son automáticos y prueban con todo el que encuentran. Y en el fraude del cambio de cuenta bancaria, precisamente las empresas pequeñas son objetivo porque tienen menos controles internos que una grande.
¿Por dónde empiezo si no tengo nada hecho?
Por el doble factor en el correo y por comprobar que las copias se pueden restaurar. Son las dos medidas con mejor relación entre lo que cuestan y lo que evitan, y se pueden tener en marcha en días.
¿Cuánto cuesta proteger una empresa?
Menos de lo que se piensa en las primeras medidas, porque buena parte son configuración de lo que ya tienes contratado: el doble factor y buena parte de la protección del correo suelen estar incluidos en Microsoft 365 y solo hay que activarlos bien. Lo que sí tiene coste es la copia de seguridad correcta y la vigilancia continuada.
¿Esto me deja cumpliendo con el RGPD?
Ayuda, porque el RGPD exige medidas técnicas y organizativas adecuadas y esto lo es. Pero cumplir es más amplio: incluye documentación, contratos con encargados del tratamiento y procedimientos. Nosotros cubrimos la parte técnica y trabajamos con tu asesoría para el resto.
¿Hacéis auditorías o test de intrusión?
Hacemos revisión de configuración, exposición, accesos y copias, que es lo que necesita y aprovecha una empresa de este tamaño. Un test de intrusión es otro servicio, con otro coste, y solo tiene sentido cuando lo básico ya está resuelto.
Nos ha entrado algo. ¿Qué hacemos ahora?
Aislar de la red los equipos afectados, no borrar ni reinstalar nada todavía —puede contener información necesaria para saber qué pasó— y no pagar nada antes de valorar la situación. Después se recupera desde copias y se cierra la vía de entrada. Escríbenos y lo priorizamos.
¿Tenéis certificaciones de seguridad?
No tenemos certificaciones que exhibir y no vamos a decir lo contrario. Lo que puedes valorar es el trabajo concreto: qué revisamos, qué proponemos y con qué prioridades.