Las 6 amenazas que más afectan a las pymes
Cómo entran de verdad —que casi nunca es como se imagina— y en qué orden conviene defenderse, empezando por lo que más protege y menos cuesta.
«¿Por qué iban a atacarnos a nosotros, que somos pequeños?» es la pregunta más frecuente y parte de una premisa equivocada: casi ningún ataque a una pyme es dirigido. Son campañas automatizadas que prueban miles de direcciones buscando una contraseña reutilizada o un plugin viejo. Nadie le eligió: usted respondió.
Si solo va a hacer una cosa
Active el doble factor en el correo. La mayoría de los incidentes graves empiezan con una cuenta de correo comprometida, y el doble factor detiene el ataque aunque la contraseña esté filtrada. Es gratis y se hace en una tarde.
Las seis, y cómo se para cada una
Phishing por correo
Un correo que imita a su banco, a un proveedor o a una plataforma que usa, y le lleva a una página idéntica donde escribe la contraseña. Es la puerta de entrada de la mayoría de los incidentes.
Defensa: Doble factor en el correo, y una norma de equipo: ningún enlace de correo para entrar en sitios importantes — se escribe la dirección a mano.
Ransomware
Cifra todos los archivos y pide un rescate. Suele entrar por un correo o por un acceso remoto mal protegido, y espera días antes de actuar para que las copias recientes ya estén infectadas.
Defensa: Copias fuera de la red y probadas. Si el ransomware puede llegar a la copia con las mismas credenciales, no es una copia: es otro archivo más que va a cifrar.
Fraude del CEO
Un correo que parece del gerente pidiendo una transferencia urgente y confidencial. Llega en agosto, en viernes o antes de un festivo. No usa tecnología: usa la jerarquía y la prisa.
Defensa: Una regla escrita: ninguna transferencia sin confirmación por otro canal —una llamada—, sin excepciones y sin importar quién la pida ni cuánta prisa tenga.
Credenciales reutilizadas
Una plataforma cualquiera sufre una filtración y la contraseña de un empleado aparece en una lista. Si esa contraseña es la misma del correo de la empresa, ya están dentro sin necesidad de atacar nada.
Defensa: Gestor de contraseñas para el equipo y doble factor. Comprobar si alguna dirección de la empresa aparece en filtraciones conocidas es gratis y se hace en minutos.
La web sin actualizar
Un plugin viejo con una vulnerabilidad pública. Los rastreadores automáticos la encuentran en días, sin que nadie sepa que existe su empresa.
Defensa: Actualizaciones al día, los mínimos plugins posibles, y quitar los que están instalados y desactivados: también son código que está ahí.
El proveedor comprometido
No le atacan a usted: atacan a quien le presta un servicio, y desde ahí llegan a sus datos o a sus clientes. Es la vía que más ha crecido y la que la normativa europea obliga ahora a vigilar.
Defensa: Saber qué proveedores tienen acceso a qué, retirar los accesos que ya no se usan, y preguntar por sus medidas antes de darles una llave.
El orden importa
La ciberseguridad de una pyme no se compra: se ordena. Estas cinco medidas, por este orden, cubren la mayor parte del riesgo real y ninguna requiere un presupuesto grande.
Si ya han entrado
En este orden
- Contener: cambiar contraseñas desde un equipo limpio y revocar sesiones activas.
- Aislar lo afectado de la red — sin apagarlo: apagar destruye información.
- No borrar nada. Los registros son lo único que dirá por dónde entraron y si siguen dentro.
- Documentar qué pasó y cuándo, mientras está fresco.
- Valorar las obligaciones de notificación que le apliquen según su sector y los datos afectados.
Si su empresa está en un sector regulado, o si un cliente le empieza a exigir requisitos de seguridad por contrato, conviene mirar también el estado de la NIS2 en España.
Preguntas frecuentes
¿Por qué iban a atacar a una empresa pequeña?
Porque casi ningún ataque a pymes es dirigido. Son campañas automatizadas que prueban miles de direcciones a la vez buscando una contraseña reutilizada o un plugin sin actualizar. No le eligieron a usted: usted respondió. Eso es lo que hace que las medidas básicas sean tan eficaces.
¿Cuál es la medida que más protege por menos dinero?
La autenticación de doble factor en el correo. La mayoría de los incidentes graves empiezan con una cuenta de correo comprometida, y el doble factor detiene el ataque aunque la contraseña esté filtrada. Es gratis y se activa en una tarde.
¿Tengo copias de seguridad, estoy protegido?
Solo si las ha restaurado alguna vez. Una copia que nunca se probó es una suposición. Y si la copia está en la misma red y con las mismas credenciales que los datos, el ransomware la cifra también. Una copia debe poder restaurarse y estar fuera del alcance de quien entre.
¿Qué es el fraude del CEO?
Un correo que parece del gerente pidiendo una transferencia urgente y confidencial, normalmente en agosto o en vísperas de festivo. No usa ninguna técnica sofisticada: usa la jerarquía y la prisa. Se detiene con una regla simple: ninguna transferencia se ejecuta sin confirmación por otro canal, sin excepciones y sin importar quién la pida.
¿Qué hago si creo que ya han entrado?
Primero contener: cambiar contraseñas desde un equipo limpio, revocar sesiones activas y desconectar de la red lo que esté afectado, sin apagarlo. Después documentar qué pasó y cuándo. Y no borrar nada: los registros son lo único que permitirá saber por dónde entraron y si siguen dentro.
¿Cree que le han entrado?
Lo primero es contener sin destruir pruebas. Le decimos qué hacer en los primeros minutos, antes de tocar nada.
SOS Ciberseguridad