El teletrabajo ya no es una excepción, es parte del día a día de muchas pymes canarias. Ya sea porque un comercial trabaja desde casa, porque la administrativa se conecta un día a la semana desde otra isla o porque el gerente revisa el correo desde el móvil en un aeropuerto, cada acceso remoto abre una puerta a los sistemas de la empresa. El problema es que esa puerta, si no está bien cerrada, también sirve para los ciberdelincuentes. La buena noticia es que proteger el teletrabajo no requiere presupuestos de gran empresa: con una VPN bien configurada, doble factor de autenticación y unas pocas buenas prácticas, cualquier pyme puede trabajar en remoto con un nivel de seguridad razonable.
Por qué el teletrabajo es un objetivo atractivo para los atacantes
Cuando todo el equipo trabaja desde la misma oficina, la red corporativa suele estar detrás de un firewall, con un wifi controlado y equipos que rara vez salen del edificio. En cuanto una parte del equipo empieza a conectarse desde casa, desde una cafetería o desde otra isla, ese perímetro se difumina. El portátil se conecta a redes wifi domésticas que a veces comparten con otros dispositivos poco seguros, el móvil personal accede al correo de la empresa, y no siempre hay alguien revisando que el antivirus esté actualizado.
Los ciberdelincuentes lo saben y, según las tendencias que vienen señalando distintos informes del sector desde que el teletrabajo se generalizó, los ataques dirigidos a accesos remotos mal protegidos (contraseñas débiles, escritorios remotos expuestos directamente a internet, wifis sin cifrar) están entre los vectores de entrada más habituales en incidentes de pequeñas y medianas empresas. En Canarias, donde muchas pymes tienen personal repartido entre distintas islas o trabajando desde clientes y obras, esta exposición es todavía más relevante que en una empresa con una sola sede.
VPN: el túnel seguro entre el equipo y la oficina
Una VPN (red privada virtual) crea un túnel cifrado entre el dispositivo del empleado y los servidores de la empresa. En la práctica, esto significa que aunque alguien esté conectado desde el wifi de un aeropuerto o de una vivienda vacacional, el tráfico que viaja hacia los sistemas de la pyme no puede ser interceptado ni leído por terceros que estén en esa misma red.
No todas las VPN son iguales. Para una empresa, conviene evitar servicios genéricos pensados para uso particular y optar por una solución gestionada, con usuarios y permisos definidos, registro de accesos y la posibilidad de revocar el acceso de un empleado de forma inmediata si deja la compañía o si se detecta actividad sospechosa. Algunos puntos a tener en cuenta al configurar una VPN corporativa:
- Asignar accesos por perfil: no todo el mundo necesita ver todo el servidor, solo las carpetas y aplicaciones que su trabajo requiere.
- Revisar periódicamente quién tiene acceso activo y desactivar cuentas de personas que ya no las necesitan.
- Mantener actualizado el software de la VPN, ya que las vulnerabilidades en estos sistemas son un objetivo habitual de los atacantes.
- Evitar exponer directamente a internet servicios como el escritorio remoto (RDP) sin pasar antes por la VPN.
Doble factor de autenticación: la barrera que más frena a los atacantes
Si solo se pudiera implementar una medida de seguridad para el teletrabajo, probablemente sería el doble factor de autenticación (2FA o MFA). Consiste en pedir, además de la contraseña, una segunda prueba de identidad: un código temporal en una aplicación del móvil, una notificación push que hay que aprobar, o una llave física. Aunque un atacante consiga robar o adivinar una contraseña —algo que ocurre con más frecuencia de la que gustaría reconocer, sobre todo cuando se reutilizan claves entre servicios—, sin ese segundo factor no podrá entrar.
Distintos análisis del sector coinciden en que la gran mayoría de los accesos no autorizados a cuentas corporativas se podrían haber evitado con 2FA activado. Es una medida barata, rápida de implementar y que hoy está disponible de forma nativa en el correo corporativo, en Microsoft 365, en Google Workspace y en la mayoría de VPN y gestores de contraseñas. Para una pyme canaria con empleados conectándose desde distintas ubicaciones, activar el 2FA en el correo, la VPN y las aplicaciones críticas debería ser una de las primeras medidas a tomar, no la última.
Buenas prácticas para trabajar seguro fuera de la oficina
Más allá de la VPN y el 2FA, hay una serie de hábitos que reducen considerablemente el riesgo cuando el equipo trabaja en remoto. Muchos de estos incidentes no ocurren por un fallo técnico sofisticado, sino por descuidos cotidianos que se repiten cuando nadie los supervisa de cerca.
- Usar siempre equipos de la empresa, o si se usa un dispositivo personal, mantenerlo con el sistema operativo y el antivirus actualizados.
- Evitar el wifi público sin VPN activada, especialmente en cafeterías, aeropuertos o alojamientos turísticos.
- Bloquear la pantalla del ordenador o el móvil cada vez que se deja desatendido, incluso en casa.
- No guardar contraseñas en el navegador sin un gestor de contraseñas corporativo que las cifre.
- Separar el uso personal y profesional del correo y de las aplicaciones de la empresa.
- Desconfiar de correos o mensajes que pidan acceder con urgencia a un enlace, aunque parezcan venir de un compañero o superior.
- Hacer copias de seguridad periódicas de los archivos de trabajo, y no depender únicamente del disco duro del portátil personal.
Estas normas funcionan mucho mejor cuando están escritas en una pequeña política de teletrabajo, aunque sea de una página, y cuando el equipo recibe una explicación breve de por qué existen. Una regla que nadie entiende es una regla que nadie sigue.
El papel del mantenimiento informático en un equipo disperso por varias islas
Cuando una pyme tiene empleados en Tenerife, Gran Canaria y quizás alguna otra isla trabajando parte de la semana desde casa, la gestión de la seguridad se vuelve más compleja de lo que parece a simple vista: hay más dispositivos, más redes distintas y más puntos donde algo puede fallar. Aquí es donde un servicio de mantenimiento informático gestionado marca la diferencia frente a «ir apagando fuegos» cuando surge un problema. Contar con alguien que supervise que las VPN funcionan, que el 2FA está activo en todas las cuentas críticas y que los equipos remotos reciben sus actualizaciones sin depender de que cada empleado se acuerde de hacerlo, quita una carga considerable de encima al gerente de la pyme, que ya tiene bastante con dirigir su negocio.
Conclusión: la seguridad en remoto es una inversión, no un gasto
El teletrabajo ha traído flexibilidad y ha permitido a muchas pymes canarias retener talento y atender clientes en distintas islas sin necesidad de abrir una oficina en cada una. Pero esa flexibilidad solo es sostenible si va acompañada de una seguridad razonable: VPN corporativa, doble factor de autenticación y hábitos claros para el equipo. Ninguna de estas medidas es especialmente cara ni complicada de implementar cuando alguien las diseña y las mantiene correctamente.
Si en tu empresa el teletrabajo se ha ido improvisando sobre la marcha y no tienes claro qué tan expuestos estáis, te invitamos a solicitar una auditoría gratuita de seguridad informática con Xenic Technology. Revisamos cómo se conecta tu equipo, detectamos los puntos débiles y te proponemos una solución adaptada al tamaño real de tu pyme.