Inicio  /  Blog  /  Privacidad

Proteger la privacidad en la era digital: lo que aconsejo a mis clientes

Robert Václavík · fundador2 minutos de lectura🎧 11 min de escucha
Escuche este artículo 11 min · versión de audio

Me he ganado la vida protegiendo a la gente durante muchos años y durante ese tiempo el centro de gravedad del riesgo se ha desplazado notablemente. Una gran cantidad de información que antes tenía que ser rastreada físicamente, un atacante ahora puede obtenerla de un correo electrónico, un teléfono o de lo que alguien ha publicado sobre sí mismo. En este artículo, describo exactamente lo que hago al respecto y lo que recomiendo a las personas a las que protejo.

Un ataque hoy en día no suele empezar con una vigilancia, sino con un mensaje

El patrón que encuentro más a menudo con los clientes parece sencillo. Llega un mensaje que parece ser de un gerente o un colega: una firma similar, una forma de escribir similar, recortada de manera similar. Y pide lo que parece una pequeña cosa: reenviar el itinerario de viaje, confirmar una dirección, enviar un contacto.

Esa pequeña cosa es precisamente el problema. Un itinerario de viaje significa horas, direcciones y rutas exactas. Esto ya no es sólo una filtración de datos: es un plan para cualquiera que quiera atrapar a alguien en el lugar equivocado. Los lados físico y digital de la protección se encuentran exactamente en este punto.

A lo largo de los años en esta línea de trabajo, me he acostumbrado a leer un entorno: quién mira, quién gira, qué ventana no está vacía por casualidad. Pero el mundo ha seguido adelante. La información que alguna vez tuvo que ser rastreada físicamente ahora a menudo puede simplemente solicitarse, buscarse o leerse directamente en fuentes disponibles públicamente.

Tomo una fuga de datos tan en serio como una puerta forzada

Los ataques con los que me encuentro con los clientes normalmente no comienzan con un hacking sofisticado. Suelen comenzar con phishing: un mensaje que parece provenir de alguien fiable y que le pide una única respuesta. Un clic, un inicio de sesión, una confirmación de pago. El atacante se encarga del resto.

Junto a eso se encuentra malware, que ingresa a un dispositivo a través de un archivo adjunto o un instalador descargado y recopila silenciosamente lo que escribe y adónde va. Y luego está el ransomware, que cifra sus datos y ofrece vendérselos a cambio de un rescate. El robo de identidad tiende a ser silencioso: alguien actúa en su nombre y solo se entera cuando tiene que dedicar un gran esfuerzo a explicarlo.

Las consecuencias tienden a ser de tres tipos y ninguna de ellas es agradable. Pérdida financiera, que normalmente puede resolverse de alguna manera. Daño reputacional, que es mucho más difícil de solucionar. Y el impacto psicológico, porque la sensación de que un extraño está leyendo su correo no sale fácilmente de su cabeza.

Pero lo que más me interesa es una cuarta cosa, en la que normalmente no se piensa en TI. Los datos filtrados se pueden reconstruir en una rutina: dónde vive, cuándo sale, dónde lleva a sus hijos y dónde almuerza. Eso es precisamente lo que necesitaría saber alguien que quisiera amenazar físicamente a una persona. Por eso trato la higiene de los datos como parte de la protección personal, no como un tema aparte.

Ordenador portátil en una vivienda oscura por la noche
La mayoría de las infracciones no comienzan en la puerta, sino en el dispositivo que se deja abierto.

Una contraseña que no necesita memorizar suele ser más segura

El error más común que veo que cometen los clientes no es una contraseña débil: consiste en usar una contraseña en diez lugares diferentes. Todo lo que se necesita es que se filtre desde un único servicio sin importancia y un atacante lo intentará en cualquier otro lugar. Y ese servicio tiende a ser el que olvidó hace mucho tiempo.

Una buena contraseña es larga y no se reutiliza. Una frase completa que pueda recordar es mejor que una palabra corta con un número al final. Y sobre todo: uno diferente para cada cuenta. Nadie puede recordar eso, que es exactamente la razón por la que no debería intentarlo: para eso sirve un administrador de contraseñas.

Un administrador de contraseñas es algo que los clientes tienden a ignorar al principio y luego se niegan a renunciar. Genera una contraseña única, la almacena y la completa por usted. Solo necesita recordar una: la contraseña maestra, que nunca debe usar en ningún otro lugar. Las cuentas críticas, especialmente las de correo electrónico, deben tener su propia contraseña sin excepción. El correo electrónico es esencialmente el llavero de todo lo demás: quien lo controle puede usarlo para restaurar el acceso casi en cualquier lugar.

Una segunda cerradura que es más difícil de abrir de forma remota

La autenticación de dos factores es, en mi experiencia, una de las medidas con mejor relación entre tiempo invertido y beneficio obtenido. Se puede activar en un momento y, después de eso, adivinar la contraseña no es suficiente para iniciar sesión; también se requiere un segundo paso de confirmación. Alguien que sólo tiene una contraseña robada normalmente no tiene ese segundo paso disponible.

Actívela en todos los servicios que pueda. Como prioridad, en correo electrónico, banca, almacenamiento en la nube y redes sociales. Si tiene que elegir un método, prefiero una aplicación de autenticación o una clave de seguridad física a los códigos SMS. Los SMS son mejores que nada, pero en determinadas circunstancias se puede redirigir un número de teléfono y ese segundo bloqueo desaparece.

Un detalle práctico que añadir. Imprime los códigos de seguridad que le ofrece un servicio cuando lo activas y guárdalos físicamente, idealmente junto a sus documentos importantes. Me he encontrado con personas a las que se les bloqueó el acceso a su propia cuenta debido a la misma seguridad que ellos mismos habían activado.

La parte aburrida que decide todo

El resto es higiene. No tiene nada de interesante y es exactamente por eso que se descuida. Las actualizaciones se posponen porque ahora mismo no conviene. Las copias de seguridad sólo se solucionan cuando los datos ya se han perdido. Y el wifi público en un hotel parece inofensivo hasta el momento en que alguien lo escucha.

Cuando reviso los dispositivos de un cliente con ellos, siempre reviso esta lista:

Nada de esto es técnicamente exigente y la mayoría de los elementos los puede manejar usted mismo. La diferencia entre alguien que ya lo ha hecho y alguien que sigue posponiéndolo sólo se hace evidente en el momento en que ya no queda nada que ponerse al día.

  • El sistema operativo, las aplicaciones y el software de seguridad se mantienen actualizados, idealmente de forma automática.
  • Copias de seguridad de datos importantes en una unidad externa o en un almacenamiento cifrado en la nube, y verificadas para que sean realmente restaurables.
  • Una VPN en redes públicas: en hoteles, aeropuertos, cafeterías
  • Software descargado únicamente de tiendas oficiales y del propio sitio web del fabricante, nunca desde un enlace en un mensaje
  • Revisión periódica de los permisos de las aplicaciones en su teléfono: ubicación, micrófono, cámara, contactos
  • Una aplicación de mensajería cifrada para llamadas y mensajes confidenciales, no SMS ordinarios

Lo que revela sobre usted sin darse cuenta

No estoy en contra de las redes sociales. Sólo les pido dos cosas a los clientes: no compartir su ubicación en tiempo real y no publicar nada que permita inferir un patrón. Una foto de las vacaciones puede esperar hasta que haya regresado a casa. No es necesario que una fotografía del coche muestre la matrícula legible ni el entorno de la casa. Y una publicación regular desde el mismo lugar el mismo día todas las semanas es información que me guardaría para mí, en su posición.

La misma regla se aplica a la familia y a las personas más cercanas a usted. Las medidas de seguridad no suelen pasarse por el cliente, sino por la pareja, los hijos, un asistente o un conductor. La protección de la privacidad que se limita a una sola persona está sólo a medias.

Funciona de manera similar para las empresas. La seguridad del conjunto corresponde a la persona menos cuidadosa del equipo, y esa no es necesariamente la que desempeña el papel más joven. Por eso incluyo los riesgos digitales en las evaluaciones de seguridad y doy prioridad a la preparación de las personas: reconocer el phishing, verificar solicitudes inusuales por un segundo canal y aplicar reglas básicas al utilizar la tecnología. Una medida que crea por sí misma un problema legal no cumple su propósito.

Qué sacar de esto

Si tuviera que resumir todo el artículo en un solo pensamiento, sería este: la información sobre usted es hoy tan sensible como las llaves de su casa, y merece el mismo nivel de atención. Sin miedo, sin paranoia. Simplemente buen orden.

En términos prácticos, eso significa cuatro pasos que nadie hará por usted. Contraseñas únicas en un administrador de contraseñas. Autenticación de dos factores en todos los lugares posibles, con el correo electrónico como prioridad. Actualizaciones y copias de seguridad que realmente se están ejecutando. Y una decisión consciente sobre lo que deja salir al mundo sobre usted mismo, tanto de usted como de las personas que le rodean.

Ninguna de estas medidas garantiza nada y nadie puede prometerle honestamente que nunca lo tocará un ataque. La cuestión está en otra parte: reducir la cantidad de información que se puede obtener sobre usted y aumentar las posibilidades de que alguien note una irregularidad a tiempo.

La medida más sencilla de todas es un hábito, no una pieza de tecnología: verificar una solicitud inusual a través de un canal diferente al que llegó. Cogiendo el teléfono y preguntando. Esto se puede aprender y funciona incluso cuando la tecnología falla.

Si no está seguro de cuál es la situación actual de su familia o empresa, podemos abordarlo juntos con tranquilidad. Ofrezco una consulta sin compromiso en la que analizamos tanto el lado digital como el físico y determinamos qué vale la pena abordar de inmediato y qué puede esperar. Doy por sentado la discreción.

"No trato una filtración de datos personales como un problema de TI, sino como información sobre dónde y cuándo se mueve una persona".— Robert Václavík

¿Necesita protección a este nivel?

Contáctenos para una consulta discreta. Cada consulta se maneja con la más estricta confidencialidad, las 24 horas del día, los 7 días de la semana.

Haga una consulta confidencial