top of page
28-29-festivaleando-03.PNG

Ciberseguridad: el socio que toda pyme debe tener

hace 4 horas
9 min de lectura

Las pequeñas y medianas empresas están expuestas a ataques cada vez más sofisticados con los que los ciberdelincuentes acceden a los sistemas para robar datos y dinero. Pero se puede reducir el impacto de muchos de estos incidentes o directamente evitarse si la empresa está preparada y los empleados saben cómo actuar

La era digital permite a las pequeñas y medianas empresas desempeñarse con una agilidad nunca vista y ser más eficientes y productivas. Un mundo de ventajas en el que también se cuelan los ciberdelincuentes. Ya no hay que forzar una cerradura de madrugada para entrar en un negocio; basta con enviar un SMS o hacer una llamada y que el empresario o el empleado confiado haga clic donde no debía para que los ladrones accedan al corazón informático de la empresa.


Las pymes también son objetivo de los ciberdelincuentes, asegura Alfredo Díez, coordinador del grupo de trabajo de ciberseguridad de la Confederación Española de Organizaciones Empresariales (CEOE). Y resultan, en muchos casos, más vulnerables que las grandes compañías: suelen carecer de personal especializado y trabajan con menos recursos. “Incluso en el caso de las microempresas y los autónomos, en ocasiones, el propio empresario tiene un único dispositivo para uso personal y profesional, lo que aumenta el riesgo”, advierte el experto.


Díez considera que es especialmente importante que este colectivo, el mayor del tejido empresarial español (el 99,8%), preste atención a la ciberseguridad para la supervivencia de su negocio y que, sobre todo, invierta en ello y dedique una partida de sus presupuestos a blindarlo digitalmente. Especialmente, continúa Díez, en este momento en el que la inteligencia artificial (IA) multiplica la efectividad de los ataques. “Hasta ahora, la mayoría de los ataques podían ser masivos e indiscriminados, pero ahora se crean estafas a medida para cada empresa o para cada empleado con mucha más facilidad. La IA permite personalizar y escalar ataques dirigidos que antes requerían mucho más tiempo y trabajo”, advierte el coordinador de CEOE.


La inteligencia artificial (IA) permite a los atacantes crear esos mensajes más personalizados y creíbles, que imitan el tono profesional de cada sector y eliminan señales que antes los delataban, como las faltas de ortografía o una personalización defectuosa.


Incluso pueden traducir sus comunicaciones a varios idiomas, o suplantar mediante voz e imagen a algún miembro de la empresa para llevar a cabo su estafa. La IA también les da la posibilidad de recabar información de sus objetivos con mayor rapidez, como conocer la situación por la que pasa y adaptar su ataque.


Una empresa ciberresiliente

Las pymes que priorizan la ciberseguridad cuentan con una ventaja respecto a las demás. El daño económico es una de las principales consecuencias de un ataque, pero no es la única. A él se puede sumar la pérdida de reputación y de confianza por parte de los clientes, cuyos datos, en ocasiones, también se ven expuestos. Recuperar el prestigio suele requerir tiempo y esfuerzo. Hoy, las grandes empresas tienen en cuenta la seguridad a la hora de elegir proveedores en su cadena de suministro, por eso, la defensa digital no es solo protección, también es un factor de competitividad. Una pyme fiable es más sólida y presenta más garantías a la hora de contar con sus servicios.


En este contenido repasamos los principales ataques a los que hoy están expuestas este tipo de compañías y qué pueden hacer empresarios y trabajadores para no caer en ellos, porque hoy, señala Jesús Cristóbal, profesor de IA y análisis de datos de OBS Business School, la cuestión no es asumir que nunca ocurrirá, sino estar preparados si ocurre.



Cuando el ataque empieza con un mensaje, el ‘phishing’

La suplantación de identidad es una de las amenazas más habituales para las pymes. Puede llegar por correo electrónico, SMS, llamada o incluso videollamada, haciéndose pasar por un banco, un proveedor, un cliente o un miembro de la propia empresa. El phishing, especialmente a través del correo electrónico, sigue siendo una de las vías más utilizadas. Los ciberdelincuentes imitan comunicaciones legítimas y recurren a pretextos como una incidencia con la cuenta bancaria, el acceso al correo o los servicios en la nube para provocar una reacción rápida. El objetivo suele ser que la víctima haga clic en un enlace, facilite sus credenciales o abra la puerta a un acceso no autorizado.


El fraude guiado que utiliza varios métodos de comunicación para convencer a la víctima es cada vez más común precisamente por su efectividad. Los estafadores envían un mensaje en el que avisan de un problema que se debe solucionar llamando a un número de teléfono que indican. A partir de ahí guían a la víctima para conseguir sus propósitos.


Ejemplo de correo fraudulento

Fuente: Instituto Nacional de Ciberseguridad (Incibe)
Fuente: Instituto Nacional de Ciberseguridad (Incibe)

En algunos casos, el phishing también se utiliza para instalar programas maliciosos (malware) en los equipos o sistemas de la víctima. Su propósito es infiltrarse con fines fraudulentos: robar información, espiar la actividad del usuario y la empresa o dañar los equipos para aprovechar sus vulnerabilidades. En un ataque de ransomware, los delincuentes pueden cifrar los sistemas para impedir su uso y exigir un rescate para recuperarlos. En otros casos, además, roban información y amenazan con publicarla.


El ransomware puede tener graves consecuencias para una pyme, señala Jesús Cristóbal, profesor de análisis de datos e IA en OBS Business School. Paraliza la actividad de la empresa, puede exponer sus datos privados y generar posibles sanciones por la filtración de información de clientes. Genera pérdidas económicas y un daño reputacional del que cuesta mucho recuperarse.


Cuando la estafa se disfraza, el proveedor o el directivo falsos

Los ciberdelincuentes pueden adoptar la identidad de alguien conocido por la empresa para llegar a cabo su engaño. Se aprovechan de las redes de confianza tejidas en el entorno laboral para sustituir a proveedores y empleados. Con el propósito de preparar el ataque, llevan a cabo una labor de investigación en torno a la compañía. En muchas ocasiones, ya se han adentrado en su sistema en un ataque previo de phishing. El principal objetivo de esta estafa es obtener dinero o información sensible y puede presentarse de diversas formas:


Suplantación de un proveedor. Los ciberdelincuentes envían un correo electrónico en el que se hacen pasar por un proveedor habitual. Se imitan los elementos que lo identifican, como los colores, el logotipo, y manejan un lenguaje cercano, incluso familiar, para avisar deque desde ese momento en adelante los pagos deben hacerse a una nueva cuenta. Este tipo de fraude suele encuadrarse en el llamado business email compromise (BEC), en el que los atacantes manipulan o suplantan comunicaciones empresariales para desviar pagos o conseguir información sensible.


Fraude del directivo o del CEO. En esta modalidad, los atacantes envían correos electrónicos o realizan llamadas o videollamadas haciéndose pasar por un cargo con responsabilidad y capacidad de decisión, como un directivo o gerente, para pedir información confidencial, credenciales para entrar en el sistema o solicitar una transferencia urgente. Aunque puede parecer una orden legítima, el objetivo es desviar dinero o facilitar un acceso que permita cometer un fraude mayor. Esta modalidad ha incorporado recientemente la clonación de voz y la imagen generada mediante IA para hacer el engaño más creíble, gracias a la técnica del deepfake. Los ciberdelincuentes crean una imagen en movimiento del directivo que se utiliza durante una videoconferencia.


Fraude de desvío de nómina. Existe un tipo de estafa que afecta a los empleados. Los ciberdelincuentes suplantan la identidad de un trabajador para conseguir que la empresa modifique la cuenta bancaria en la que se ingresa su salario. ¿Cómo lo hacen? Envían un correo electrónico en el que solicitan el cambio de cuenta, en ocasiones, incorporando documentación falsificada. Si la empresa no verifica esa petición por otra vía, la nómina siguiente se transfiere a una cuenta controlada por los atacantes.


Las herramientas que protegen la pyme, mucha formación y ‘phishing’ ético

Cualquier empresa, por pequeña que sea, puede convertirse en objetivo de los estafadores. La diferencia está en su capacidad para detectar el engaño, impedir que una decisión equivocada se convierta en un incidente mayor y reaccionar con rapidez si finalmente ocurre. Para ello, la preparación debe combinar personas formadas, procesos de verificación y medidas de protección.


Anticipación: personas y procesos que frenan el engaño

Verificar las operaciones sensibles. Los cambios de cuentas bancarias, los pagos excepcionales, los accesos a información delicada o cualquier solicitud fuera de lo habitual, deben comprobarse por una vía adicional, aunque la petición parezca legítima. La verificación no debe depender solo de la intuición de una persona.


Formar a los empleados. La concienciación es una de las primeras líneas de defensa. Los trabajadores deben conocer las señales de una posible comunicación fraudulenta y saber cómo actuar ante ellas. Conviene partir de hábitos sencillos, como revisar el remitente, comprobar los enlaces y evitar abrir archivos adjuntos inesperados o sospechosos.


Reconocer las señales de manipulación. Hay determinados indicios que deberían activar una alerta:


  • Una urgencia que no es habitual

  • Una petición de confidencialidad

  • Un tono distinto al esperado

  • Presión para saltarse verificaciones

  • Instrucciones para completar una operación fuera de los canales habituales


Entrenar a los equipos con phishing ético. Estas simulaciones reproducen intentos de phishing en un entorno controlado para comprobar cómo reaccionan los empleados e identificar áreas de mejora. Los resultados permiten orientar la formación hacia los comportamientos que presentan mayor riesgo y reforzar progresivamente la capacidad de respuesta de la organización.


Reducir el impacto si algo falla

Limitar los accesos. Cada empleado debe disponer únicamente de los permisos necesarios para hacer su trabajo. Así, si una cuenta resulta comprometida, el atacante tampoco obtiene acceso automático a toda la empresa.


Activar la autenticación multifactor. Añadir una segunda prueba de identidad al entrar en el correo, la banca online o las aplicaciones de gestión dificulta el acceso incluso cuando las credenciales han sido robadas.


Realizar copias de seguridad periódicas. Las copias de seguridad permiten recuperar información tras un ransomware u otro incidente, siempre que estén actualizadas y se mantengan separadas del sistema principal.


Si el incidente ocurre: responder y seguir funcionando

Actuar rápido y comunicarlo internamente. Si un empleado ha pulsado un enlace fraudulento, ha facilitado credenciales o detecta una actividad sospechosa, debe comunicarlo cuanto antes al responsable correspondiente. Comunicar un error cuanto antes ayuda a contener el incidente y reducir su impacto.


Activar un plan de continuidad. La empresa debe tener previsto cómo mantener las funciones críticas mientras se contiene el ataque y se recuperan los sistemas. Esto implica saber qué operaciones son imprescindibles, cómo pueden seguir funcionando y cómo mantener informados a empleados, clientes y proveedores cuando sea necesario.


Denunciar y pedir ayuda. Ante un incidente, la empresa puede solicitar asesoramiento especializado y, cuando corresponda, denunciarlo ante las Fuerzas y Cuerpos de Seguridad del Estado. Incibe ofrece apoyo a empresas en la gestión de incidentes de ciberseguridad.


No pagar el rescate. Incibe desaconseja pagar en caso de ransomware: no existe garantía de recuperar la información, se financia a los ciberdelincuentes y se puede aumentar el riesgo de nuevos ataques.


Contar con apoyo externo especializado. Las pymes pueden apoyarse en proveedores y servicios de ciberseguridad adaptados a su tamaño y presupuesto, con capacidades de monitorización, protección, gestión de accesos, respuesta ante incidentes y formación.


Prepararse frente a estas amenazas no consiste en esperar que nadie se equivoque nunca. Consiste en construir una empresa capaz de poner barreras cuando se incrementa el riesgo, limitar el impacto de un incidente y seguir operando si ocurre. Y esa preparación ya no afecta solo a la propia compañía. Una empresa forma parte de las cadenas de suministro, comparte datos, sistemas y procesos con clientes y proveedores. Su nivel de seguridad también puede convertirse en riesgo, o en confianza, para quienes trabajan con ella.


El compromiso de Santander: acercar la ciberseguridad a cualquier empresa

Contar con una protección adecuada no debería depender del tamaño de una empresa ni de que disponga de un equipo especializado. Santander acompaña a pymes y autónomos con conocimiento, formación y soluciones adaptadas a sus necesidades para ayudarles a operar con mayor seguridad. Parte de ese compromiso consiste en acercarles capacidades de protección que tradicionalmente han requerido más recursos o especialización.


Entre ellas, Cyber Guardian que ofrece protección y monitorización para reforzar dispositivos, correo y navegación sin necesidad de disponer de un equipo técnico propio.


Santander también incorpora una eSIM integrada en su app del banco que, al contratar el servicio, permite disponer de conexión móvil en más de 160 países para quienes se desplazan por trabajo. Además, les permitiría evitar depender de las redes Wi-Fi públicas y mantener mayor control sobre la conexión y privacidad de sus dispositivos y comunicaciones fuera de la oficina.


Este acompañamiento se completa con campañas de concienciación y contenidos prácticos para ayudar a empresas y usuarios a reconocer amenazas como el phishing, la suplantación de identidad o los fraudes que utilizan proveedores, pagos y comunicaciones corporativas como vía de entrada.


Si una comunicación atribuida al banco genera dudas, Santander dispone de canales oficiales para verificarla: los SMS sospechosos pueden enviarse al 638 444 542 y los correos a phishing@gruposantander.es. También se puede consultar a través de la Superlínea, las oficinas o el Centro de Ayuda de la app y la banca online. Santander cuenta además con un canal de WhatsApp para clientes con ciberconsejos, novedades y alertas sobre estafas.


Porque hacer accesible la ciberseguridad no solo significa proteger mejor un negocio. También significa ayudarlo a ser más fiable, más resiliente y más competitivo.



Comentarios


Radio Uno copy.png
regreso a clases insta copy.png

Más Noticias

Logo Radio Uno

Dirección
AV LOMAS DE SAN JUAN No 156, San Juan del Río, Mexico, 76806

Contacto
Celular: 427 126 0736

radiouno104.1fm@gmail.com

Acerca de Radio Uno 104.1 FM
Radiodifusora con presencia en Querétaro

2024 Radio UNO 104.1 FM. San Juan del Río, Querétaro, México. Todos los derechos reservados.

bottom of page