{"id":26906,"date":"2022-02-11T12:13:12","date_gmt":"2022-02-11T10:13:12","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=26906"},"modified":"2022-02-11T12:13:12","modified_gmt":"2022-02-11T10:13:12","slug":"digital-mistakes-startups-2021","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/digital-mistakes-startups-2021\/26906\/","title":{"rendered":"Los errores de ciberseguridad m\u00e1s t\u00edpicos en las startups"},"content":{"rendered":"<p>En Internet hay m\u00e1s de un mill\u00f3n de consejos sobre c\u00f3mo mantener a flote una <em>startup<\/em>. Como norma general, los asesores resaltan los problemas en la planificaci\u00f3n del negocio, la estrategia de marketing, la atracci\u00f3n de inversi\u00f3n adicional, etc., pero pocas veces se habla sobre el problema de desarrollar un sistema de ciberseguridad s\u00f3lido. Sin embargo, la falta de comprensi\u00f3n de las amenazas puede truncar a una empresa emergente un negocio potencialmente exitoso. Por ello, hoy vamos a hablar de los errores de ciberseguridad m\u00e1s comunes y, lo que es m\u00e1s importante, c\u00f3mo evitarlos.<\/p>\n<h2>El origen del problema<\/h2>\n<p>Esta podr\u00eda ser la historia de cualquier <em>startup<\/em>: tienes una idea brillante con un amigo, la analiz\u00e1is con vuestro c\u00edrculo m\u00e1s cercano y os hac\u00e9is con un grupo de entusiastas para conformar vuestro equipo ideal. Al menos, as\u00ed es c\u00f3mo comenzaron las historias de Airbnb, Pinterest, Twitter, Uber y muchos otros proyectos hoy famosos.<\/p>\n<p>Sin embargo, los problemas surgen cuando la <em>startup<\/em> pasa de ser una idea inicial a desarrollar flujos de trabajo reales y contratar personal adicional. Aqu\u00ed es donde el peque\u00f1o grupo de personas afines se extiende y se convierte en un equipo de desconocidos con diferentes puntos de vista y experiencias de vida. Es este equipo, es posible que los empleados comprendan de manera muy diferente qu\u00e9 informaci\u00f3n se considerara confidencial y c\u00f3mo protegerla.<\/p>\n<p>Por ejemplo, imag\u00ednate que un empleado decide escribir la contrase\u00f1a de un servicio <em>online<\/em> en una pizarra, de manera que, cuando la necesite alguien, pueda encontrarla r\u00e1pida y f\u00e1cilmente. Despu\u00e9s, otro miembro de la plantilla publica en una red social una <em>selfie<\/em> en la oficina con la descripci\u00f3n \u201c\u00bfQui\u00e9n escribir\u00eda algo confidencial en una pizarra donde todo el mundo puede verlo?\u201d. Este tipo de malentendido es uno de los motivos por los que las <em>startups<\/em> pueden experimentar problemas de ciberseguridad. Algo que puede resolverse con tan solo desarrollar una cultura de ciberseguridad corporativa.<\/p>\n<p>A su vez, los empleados de las <em>startups<\/em> suelen ser personas entusiastas y aventureras que se enamoran de la idea y que muchas veces cambian r\u00e1pido de inter\u00e9s y se van. Adem\u00e1s, es muy frecuente que dependan de especialistas inform\u00e1ticos que tienden a ir de empresa a empresa durante varios a\u00f1os.<\/p>\n<p>La combinaci\u00f3n de estos dos factores puede crear una alta tasa de rotaci\u00f3n de personal. En estas condiciones, es posible que se multipliquen f\u00e1cilmente varios errores, sobre todo los relacionados con la ciberseguridad. Por lo tanto, es f\u00e1cil pasar por alto una ciberamenaza que podr\u00eda evitarse f\u00e1cilmente.<\/p>\n<h2>Errores t\u00edpicos de ciberseguridad<\/h2>\n<p>Imag\u00ednate que no te has dado cuenta de que tu peque\u00f1a <em>startup<\/em> se ha convertido en una empresa hecha y derecha. \u00bfQu\u00e9 errores de ciberseguridad podr\u00edas haber cometido hasta ahora?<\/p>\n<h3>Conceder derechos de acceso excesivos<\/h3>\n<p>Con frecuencia, cuando un empleado de una startup necesita acceso a recursos corporativos o servicios, inmediatamente obtiene derechos de administrador. La persona que comparte estos derechos de acceso suele pensar que es m\u00e1s f\u00e1cil conceder acceso a todo de una sola vez, sin entender las necesidades reales de un empleado espec\u00edfico y sus responsabilidades, que tener nuevas solicitudes cada semana. Pero, cuantos m\u00e1s derechos de acceso tenga un empleado, la probabilidad de error es m\u00e1s grande. Si quieres minimizar la cantidad de ciberincidentes, cada participante del flujo de trabajo debe contar exclusivamente con los derechos de acceso que resulten necesarios para sus tareas.<\/p>\n<h3>No imponer reglas para los sistemas de almacenamiento de informaci\u00f3n<\/h3>\n<p>En general, esto no es nada bueno para cualquier empresa. Pero en una <em>startup<\/em>, debido a la ya mencionada rotaci\u00f3n de personal, es posible que un d\u00eda ya no puedas encontrar archivos de trabajo importantes. Lo m\u00e1s probable es que est\u00e9n en alg\u00fan lado, pero es un misterio saber exactamente d\u00f3nde. Es posible que un becario de desarrollo o marketing sepa d\u00f3nde estaban, pero se ha ido de la empresa y no se lo ha dicho a nadie.<\/p>\n<h3>Perder contrase\u00f1as<\/h3>\n<p>Otro problema com\u00fan resulta cuando se pierden las contrase\u00f1as de redes sociales corporativas u otros servicios con muy poco uso. Un nuevo empleado podr\u00eda abrir una cuenta en Facebook o LinkedIn para ayudar a promover la empresa sin compartir la informaci\u00f3n de inicio de sesi\u00f3n con otros miembros del personal; despu\u00e9s podr\u00eda cambiar de puesto, por lo que ya te puedes despedir de las credenciales y es muy probable que no llegues a recuperarlas.<\/p>\n<h3>Compartir contrase\u00f1as<\/h3>\n<p>Hay quien podr\u00eda pensar que con una tasa de rotaci\u00f3n de personal alta ser\u00eda una buena idea utilizar cuentas compartidas. Pero, cuantas m\u00e1s personas conozcan una contrase\u00f1a, es mucho m\u00e1s probable que esta se acabe filtrando debido a <em>phishing<\/em>, negligencia o malas intenciones. Adem\u00e1s, esto complica mucho m\u00e1s la investigaci\u00f3n de un incidente, siempre y cuando este llegue a suceder. Vamos a suponer que alguien ha obtenido acceso a una cuenta; los expertos sospechan que la contrase\u00f1a ha sido interceptada por <em>malware<\/em> y quieren revisar el ordenador de un empleado que tuvo acceso, pero, claro, \u00a1todos tuvieron acceso!<\/p>\n<h3>Compartir contrase\u00f1as mediante servicios en la nube<\/h3>\n<p>Otro error relacionado con las contrase\u00f1as es almacenarlas en alg\u00fan archivo de Documentos de Google, que normalmente est\u00e1n configurados de manera que queden accesibles para cualquiera que tenga el enlace. La ventaja obvia es que, para transferir la informaci\u00f3n necesaria a todos los empleados, basta con poner todas las contrase\u00f1as en un documento y enviar el enlace. Sin embargo, estos documentos de Google pueden <a href=\"https:\/\/www.kaspersky.es\/blog\/collaboration-solutions\/22851\/\" target=\"_blank\" rel=\"noopener\">indexarse por los motores de b\u00fasqueda<\/a>. En otras palabras, el archivo con todas tus contrase\u00f1as podr\u00eda caer en las manos equivocadas.<\/p>\n<h3>No utilizar la autentificaci\u00f3n en dos pasos<\/h3>\n<p>Algunos de los problemas asociados con las contrase\u00f1as ser\u00edan menos peligrosos si las <em>startups<\/em> no se olvidaran de la <a href=\"https:\/\/www.kaspersky.es\/blog\/que-es-la-doble-verificacion\/3612\/\" target=\"_blank\" rel=\"noopener\">autentificaci\u00f3n en dos pasos<\/a> a la hora de configurar las cuentas corporativas, ya que esto te permite proteger datos importantes de varios tipos de robo, como por ejemplo del <em>phishing<\/em>. En primer lugar, la protecci\u00f3n en dos pasos debe estar presente en todos los servicios financieros, como en Upwork.<\/p>\n<h2>Consejos para evitar ciberamenazas universales<\/h2>\n<p>Para evitar los errores \u201ct\u00edpicos\u201d que muchas peque\u00f1as empresas y <em>startups<\/em> cometen, intenta seguir estos pasos:<\/p>\n<ul>\n<li>A la hora de conceder acceso a recursos o servicios, debes seguir el <a href=\"https:\/\/www.kaspersky.es\/blog\/zero-trust-security\/23550\/\" target=\"_blank\" rel=\"noopener\">principio del m\u00ednimo privilegio<\/a>. Es decir, un empleado debe tener los derechos de acceso m\u00ednimos; \u00fanicamente los necesarios para llevar a cabo sus tareas.<\/li>\n<li>Debes saber exactamente d\u00f3nde se almacena la informaci\u00f3n importante de tu <em>startup<\/em> y qui\u00e9n tiene acceso a esta. Para ello, elabora una serie de directrices a seguir a la hora de contratar empleados nuevos y define claramente qu\u00e9 cuentas son necesarias para cada empleado y cu\u00e1les deber\u00edan estar restringidas solo a ciertos puestos.<\/li>\n<li>Una cultura de ciberseguridad madura ayuda a evitar muchas ciberamenazas. Puedes, por ejemplo, comenzar creando un manual de ciberseguridad para empleados de manera que todos est\u00e9n al mismo nivel. <a href=\"https:\/\/www.linkedin.com\/feed\/update\/urn:li:activity:6861643857474539520\/\" target=\"_blank\" rel=\"noopener nofollow\">Este<\/a> ser\u00eda un buen ejemplo para nuevos empleados.<\/li>\n<li>Todas las contrase\u00f1as deben almacenarse en un gestor de contrase\u00f1as seguro. Esto ayudar\u00e1 a que los empleados no las olviden o las pierdan y tambi\u00e9n reducir\u00e1 la posibilidad de que alguien ajeno tenga acceso a tus cuentas. Tambi\u00e9n debes utilizar mecanismos de autentificaci\u00f3n en dos pasos siempre que sea posible.<\/li>\n<li>Indica a tus empleados que bloqueen su ordenador cuando se alejen de la mesa. Deben tener en cuenta que cualquier persona ajena podr\u00eda entrar a la oficina, incluidos mensajeros, clientes, subcontratistas o solicitantes de empleo.<\/li>\n<li>Considera la opci\u00f3n de instalar un <a href=\"https:\/\/www.kaspersky.es\/small-business-security\/small-office-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_banner____ksos___\" target=\"_blank\" rel=\"noopener\">software antivirus para proteger los dispositivos<\/a>\u00a0contra virus, troyanos y otros programas maliciosos.<\/li>\n<\/ul>\n<p>Con <a href=\"https:\/\/www.kaspersky.es\/small-business-security\/small-office-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_banner____ksos___\" target=\"_blank\" rel=\"noopener\">Kaspersky Small Office Security<\/a> evitar\u00e1s una gran cantidad de amenazas. Esta soluci\u00f3n no solo protege los dispositivos de tus empleados del <em>ransomware<\/em> y otras ciberamenazas comunes, sino que tambi\u00e9n incluye un gestor de contrase\u00f1as.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksos\">\n","protected":false},"excerpt":{"rendered":"<p>Estos son los errores de ciberseguridad m\u00e1s comunes en las empresas emergentes.<\/p>\n","protected":false},"author":2684,"featured_media":26908,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2202,2754,2755],"tags":[123,2830,3400,3399],"class_list":{"0":"post-26906","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-contrasenas","11":"tag-derechos-de-acceso","12":"tag-startup","13":"tag-startups"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/digital-mistakes-startups-2021\/26906\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/digital-mistakes-startups-2021\/23896\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/digital-mistakes-startups-2021\/26439\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/digital-mistakes-startups-2021\/10512\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/digital-mistakes-startups-2021\/18545\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/digital-mistakes-startups-2021\/18994\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/digital-mistakes-startups-2021\/28124\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/digital-mistakes-startups-2021\/28113\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/startups\/","name":"startups"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/26906","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2684"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=26906"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/26906\/revisions"}],"predecessor-version":[{"id":26912,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/26906\/revisions\/26912"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/26908"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=26906"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=26906"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=26906"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}