Cuando pensamos en una fuga de datos solemos imaginar un ciberataque, un virus o alguien intentando acceder a los sistemas de la empresa. Sin embargo, una parte importante de la seguridad depende de acciones mucho más cotidianas: registrarnos en una web, autorizar una aplicación, subir un documento a un servicio online o enviar un archivo al destinatario equivocado.
La mayoría de estas acciones se realizan de buena fe. Queremos resolver una tarea, atender rápidamente a un cliente o utilizar una herramienta que nos facilite el trabajo. El problema aparece cuando la rutina nos lleva a pulsar «Aceptar», «Registrarse» o «Compartir» sin detenernos a pensar qué información estamos entregando y quién tendrá acceso a ella.
Utilizar contraseñas seguras y activar sistemas de doble autenticación es fundamental para evitar accesos no autorizados. Pero una contraseña, por robusta que sea, no puede protegernos de aquello que nosotros mismos hemos decidido compartir. Por eso, aprender a proteger nuestros datos requiere ir un poco más allá de aprender a proteger nuestras cuentas.
Una fuga de datos no siempre empieza con un ataque
Una base de datos robada es una fuga de información, pero también puede serlo enviar por error un documento con datos personales, publicar información donde no corresponde o permitir que llegue a personas que no deberían tener acceso a ella. INCIBE incluye precisamente los errores humanos y el desconocimiento entre las posibles causas internas de una fuga de información en una organización.
Guía de INCIBE sobre gestión de fugas de información
Esto cambia bastante la manera de entender la seguridad. Podemos tener antivirus, firewall, copias de seguridad y sistemas correctamente actualizados y, aun así, perder el control de información confidencial mediante una acción aparentemente inocente.
Pensemos en situaciones habituales: un empleado necesita convertir urgentemente un PDF, enviar unos archivos demasiado grandes por correo o probar una aplicación para realizar una tarea concreta. Busca una solución en Internet, encuentra una página que parece adecuada y continúa trabajando. En pocos minutos puede haber introducido su correo corporativo, creado una cuenta y subido un documento de la empresa a un servicio que nadie ha evaluado previamente.
Cada formulario cuenta algo sobre nosotros
Estamos tan acostumbrados a rellenar formularios que muchas veces apenas prestamos atención. Nombre, correo electrónico, teléfono, empresa, cargo… introducimos los datos necesarios y seguimos adelante.
No significa que debamos desconfiar de cualquier formulario. Significa que deberíamos adquirir el hábito de preguntarnos quién está solicitando esos datos y para qué los necesita, especialmente cuando utilizamos información corporativa porque estamos potenciando una fuga de datos a entornos no controlados.
La Agencia Española de Protección de Datos recuerda que, cuando se recaban datos personales, debe informarse, entre otras cuestiones, de quién es el responsable del tratamiento, para qué se utilizarán los datos, cuál es la base jurídica y si está prevista su comunicación a terceros o una transferencia internacional. AEPD
Esto adquiere todavía más importancia cuando, además de rellenar un formulario, subimos un archivo. Una factura, una nómina, un contrato o un listado de clientes puede contener mucha más información de la que somos conscientes. Utilizar una herramienta online para convertir, firmar, comprimir o modificar ese documento supone enviarlo a un sistema externo. Antes de hacerlo conviene saber qué servicio estamos utilizando y qué tratamiento realizará de la información.
«Continuar con Google» también merece unos segundos
Cada vez es más habitual encontrar botones como «Iniciar sesión con Google» o mecanismos equivalentes de otros proveedores. Son cómodos y pueden evitar que creemos otra contraseña, pero conviene entender qué estamos haciendo cuando los utilizamos.
En el caso de Google, iniciar sesión de esta manera no entrega nuestra contraseña al servicio externo. Inicialmente se comparten datos básicos como nombre, dirección de correo electrónico e imagen de perfil, después de obtener nuestro permiso. Pero una aplicación también puede solicitar permisos adicionales para acceder a determinados datos de nuestra cuenta que inicialmente parecen inofensivos pero en su conjunto dan lugar a fuga de datos que de nuevo terminan en entornos no controlados por la empresa. Ayuda de Google
Dependiendo de lo que autoricemos, una aplicación de terceros puede solicitar acceso a Drive, Calendar, Contactos u otros servicios. Algunos permisos pueden limitarse a consultar información, mientras que otros pueden permitir crear, modificar o eliminar determinados datos. Google recomienda expresamente revisar qué información y qué permisos solicita una aplicación antes de concederle acceso. Ayuda de Google
Google — Acceso de aplicaciones de terceros a tu cuenta
Por eso, el problema no es utilizar «Iniciar sesión con Google». El problema es convertir el botón «Permitir» en un acto reflejo. Si una sencilla herramienta que acabamos de encontrar en Internet solicita acceso a nuestros archivos, contactos o calendario corporativo, merece la pena preguntarnos por qué lo necesita antes de continuar.
Además, estos permisos pueden permanecer activos mucho después de que hayamos dejado de utilizar la aplicación. Google permite revisar las conexiones de terceros y retirar posteriormente sus accesos. Sin embargo, revocar un permiso impide futuros accesos, pero no implica necesariamente que desaparezcan los datos que el tercero ya hubiera obtenido; para ello puede ser necesario solicitar su eliminación al propio proveedor. Ayuda de Google
Dar permiso cuesta un clic. Recuperar el control sobre la información que ya hemos entregado puede no ser tan sencillo.
Cuando la fuga de datos parte de compartir archivos de la empresa
Otra fuente habitual de fugas de datos aparece al compartir documentos. Tenemos que enviar rápidamente un archivo y recurrimos al correo electrónico, una aplicación de mensajería, nuestra nube personal o algún servicio gratuito de transferencia porque resulta cómodo.
Ninguna de estas tecnologías tiene por qué ser insegura por sí misma. El problema consiste en perder el control sobre el documento. ¿Dónde se ha almacenado? ¿Quién puede descargarlo? ¿El enlace es público? ¿Caduca? ¿Puede reenviarse? ¿El archivo ha terminado descargado en un dispositivo particular?
Los servicios corporativos de almacenamiento permiten normalmente gestionar permisos, decidir si una persona puede editar o únicamente consultar un documento y limitar cómo se comparte. Disponer de estas herramientas sirve de poco, sin embargo, si cada trabajador acaba utilizando un canal diferente cuando necesita resolver algo con rapidez.
Y existe un error todavía más sencillo: el destinatario equivocado. El autocompletado del correo es muy cómodo hasta que dos contactos comienzan por las mismas letras. Un documento correcto enviado a la persona incorrecta puede convertirse inmediatamente en un problema de confidencialidad.
La solución no consiste en dejar de compartir información. Una empresa necesita hacerlo constantemente. Consiste en establecer canales adecuados y unas reglas sencillas que todo el mundo conozca.
El peligro de acostumbrarnos a pulsar «Aceptar»
Formularios, cookies, extensiones del navegador, aplicaciones móviles, herramientas de inteligencia artificial, servicios cloud… continuamente se nos pide algún tipo de consentimiento o permiso. Cámara, micrófono, contactos, archivos, calendario o acceso a una cuenta son algunos ejemplos habituales.
Muchos de esos permisos son completamente necesarios. Una aplicación de videoconferencia necesita utilizar el micrófono y una herramienta de calendario necesita acceder a nuestra agenda si queremos que gestione reuniones. El criterio no debería ser «no conceder permisos», sino entender si el permiso solicitado tiene sentido para la función que queremos utilizar.
También conviene diferenciar entre nuestras cuentas personales y las de la empresa. Registrar herramientas de uso particular con el correo corporativo o conectar aplicaciones que la empresa desconoce puede ir creando con el tiempo una red de servicios externos que conservan información o mantienen algún tipo de acceso.
Una buena práctica es revisar periódicamente esas conexiones y eliminar las que ya no sean necesarias. Y cuando una herramienta va a utilizarse habitualmente con información empresarial, debería dejar de ser una decisión individual para convertirse en una herramienta conocida y gestionada por la organización.
Crear hábitos es más efectivo que crear miedo
Una pyme no necesita convertir a todos sus empleados en especialistas en ciberseguridad. Necesita conseguir que algunas preguntas sencillas formen parte de la rutina diaria.
Antes de registrarnos, podemos preguntarnos si conocemos el servicio y si realmente necesita esos datos. Antes de conceder un permiso, comprobar qué estamos autorizando. Antes de subir un documento, pensar qué información contiene. Y antes de pulsar «Enviar», dedicar unos segundos a comprobar destinatario, archivo y permisos.
También corresponde a la empresa facilitar ese comportamiento. Si enviar un archivo de manera segura resulta complicado mientras que hacerlo por una aplicación personal lleva diez segundos, tarde o temprano alguien elegirá la segunda opción. La seguridad debe estar integrada en la forma normal de trabajar, no convertirse en un obstáculo que cada empleado tenga que sortear.
Por eso son importantes tanto las herramientas como los protocolos: almacenamiento corporativo, permisos correctamente configurados, sistemas de autenticación adecuados y unas normas comprensibles sobre qué servicios pueden utilizarse para tratar información de la empresa.
La seguridad es un hábito, no un software. La fuga de datos depende de nosotros
Proteger una empresa no consiste únicamente en instalar un antivirus, configurar un firewall o realizar copias de seguridad. Todas esas medidas son necesarias, pero existe una última barrera que ninguna solución tecnológica puede sustituir completamente: las decisiones que tomamos cada día mientras trabajamos.
Una contraseña segura evita que otra persona acceda fácilmente a nuestra cuenta. Un buen sistema de permisos limita quién puede consultar determinada información. Un enlace correctamente configurado controla cómo compartimos un documento. Y un trabajador que entiende lo que significa pulsar «Aceptar» puede evitar entregar un acceso que nunca debería haber concedido.
La buena ciberseguridad no debería provocar miedo a utilizar la tecnología. Precisamente lo contrario: debería permitirnos utilizarla con criterio, sabiendo qué estamos compartiendo, con quién y para qué.
Porque muchas veces una fuga de datos no comienza cuando alguien consigue entrar en nuestra empresa.
Comienza cuando dejamos salir información sin darnos cuenta.
