Saltar al contenido principal

Seis formas de garantizar la seguridad de los datos en entornos de trabajo remoto

Por Richard Ellor
18 November 2021
9 min de lectura
Seis formas de garantizar la seguridad de los datos en entornos de trabajo remoto

La transición hacia el trabajo híbrido y remoto ha disuelto de forma permanente el perímetro de red corporativo tradicional. Cuando los empleados operan desde oficinas domésticas, espacios de co-working y lugares públicos, los datos críticos de la empresa atraviesan redes fuera del control directo de los equipos de TI y seguridad. Este modelo distribuido introduce vulnerabilidades complejas: redes domésticas no cifradas, puntos de acceso públicos no autorizados, dispositivos móviles no gestionados y sofisticados ataques de obtención de credenciales.

Según los puntos de referencia de seguridad informática del Centro Nacional de Ciberseguridad del Reino Unido (NCSC) y NIST SP 800-63B, proteger a una fuerza laboral remota requiere ir más allá de las defensas de perímetro estáticas hacia un modelo de cero confianza (Zero Trust). En una arquitectura Zero Trust, no se confía implícitamente en ningún usuario, dispositivo o red, ya sea dentro de la oficina o de forma operativa a través de conexiones de internet públicas.

A continuación, se presentan seis medidas de seguridad empresariales para proteger los datos corporativos en entornos de trabajo remotos e híbridos.

1. Transición de las VPN perimetrales heredadas al acceso de red de confianza cero (ZTNA)

Durante décadas, la conectividad remota empresarial dependió de las redes privadas virtuales (VPN) de túnel completo. Aunque las VPN cifran los datos en tránsito entre el dispositivo del cliente y la pasarela corporativa, presentan un peligroso fallo de diseño: una vez autenticado, al cliente remoto se le concede un amplio acceso de difusión a través de toda la subred interna.

Si un atacante compromete un único ordenador portátil remoto o roba las credenciales de una VPN, puede moverse lateralmente a través de bases de datos internas, recursos compartidos de archivos y paneles administrativos. Zero Trust Network Access (ZTNA) elimina este riesgo al reemplazar los perímetros de red planos con conexiones microsegmentadas específicas para cada aplicación:

  • Acceso a aplicaciones con privilegios mínimos: El personal remoto solo se conecta directamente a las aplicaciones autorizadas (como las plataformas CRM o ERP) sin obtener visibilidad de la topología de red subyacente.
  • Evaluación continua basada en el contexto: Las pasarelas ZTNA evalúan continuamente la identidad del usuario, el cumplimiento del dispositivo, la ubicación geográfica y la telemetría de amenazas antes y durante las sesiones activas.
  • Infraestructura oculta: Los servicios internos permanecen ocultos tras túneles inversos de solo salida, lo que evita el escaneo de puertos y el descubrimiento en toda la red por parte de adversarios externos.

2. Exigir la autenticación multifactor resistente al phishing (certificados FIDO2 y PKI)

Las credenciales comprometidas siguen siendo el principal vector de acceso inicial en las brechas de seguridad de las empresas con empleados remotos. Depender únicamente de contraseñas estáticas genera un riesgo inaceptable. Sin embargo, no todos los mecanismos de autenticación multifactor (MFA) ofrecen el mismo nivel de protección.

Los métodos tradicionales de MFA (especialmente los códigos de texto SMS y las llamadas de voz automáticas) están explícitamente desaconsejados por las directrices de NIST SP 800-63B debido a vulnerabilidades conocidas, como el duplicado de SIM (SIM swapping), la interceptación de telecomunicaciones SS7 y el phishing de proxy adversario en el medio (AiTM). Las organizaciones modernas deben imponer una autenticación resistente al phishing en todos los puntos de acceso remoto:

  • Llaves de paso FIDO2 / WebAuthn: Vinculan criptográficamente las credenciales de autenticación al origen del dominio legítimo, lo que hace que los sitios de suplantación de identidad (phishing) para la obtención de credenciales sean completamente ineficaces.
  • Certificados de cliente 802.1X EAP-TLS: Emiten certificados de dispositivos digitales gestionados a través de una infraestructura de clave pública (PKI) para garantizar que solo los extremos corporativos previamente aprobados puedan iniciar negociaciones de red.
  • Sincronización del proveedor de identidad: Conecta los flujos de autenticación directamente con los directorios de identidad empresariales, como Microsoft Entra ID, Okta o Google Workspace.

3. Proteger las conexiones inalámbricas con WPA3-Enterprise y Cloud RADIUS

Los empleados remotos se conectan habitualmente a routers de banda ancha residenciales, redes públicas de aeropuertos y puntos de acceso del sector hotelero. Las redes estándar de hogares y cafeterías presentan graves fallos de seguridad, que incluyen contraseñas de router predeterminadas, contraseñas WPA2-PSK obsoletas compartidas entre cientos de huéspedes y exposición a la suplantación de identidad de puntos de acceso mediante Evil Twin.

Para eliminar las escuchas ilegales y los ataques de tipo man-in-the-middle en el tráfico inalámbrico, los responsables de TI deben implementar enterprise WiFi security y protocolos Cloud RADIUS:

  • Cifrado WPA3-Enterprise: utiliza suites criptográficas de 192 bits y el protocolo Galois/Counter Mode (GCMP-256) para garantizar claves de cifrado únicas y específicas para cada sesión de cliente conectado.
  • Cloud RADIUS sobre TLS (RadSec): protege el tráfico de autenticación a través de túneles TLS cifrados (RFC 6614), lo que permite que las sucursales remotas y el personal híbrido se autentiquen en los servicios de directorio central sin tener que mantener servidores RADIUS locales vulnerables.
  • Aprovisionamiento automatizado de perfiles de red: ofrece perfiles de seguridad inalámbrica preconfigurados a los dispositivos de los empleados a través de Mobile Device Management (MDM), lo que elimina la introducción manual de contraseñas y evita la conexión a SSID no autorizados.

4. Imponer la comprobación centralizada del estado del endpoint y el cifrado de disco completo

Un túnel de red seguro ofrece poca protección si el endpoint que se conecta a él está infectado con keyloggers o ransomware. En los modelos de trabajo remoto, las organizaciones deben mantener una visibilidad y un control estrictos sobre todos los endpoints físicos que acceden a los activos de la empresa.

Los equipos de TI empresariales deben implementar plataformas unificadas de gestión de endpoints (UEM) y detección y respuesta de endpoints (EDR):

  • Cifrado de disco completo obligatorio: Fuerce el uso de BitLocker en Windows y FileVault en macOS para garantizar que no se puedan extraer físicamente los datos de los ordenadores portátiles perdidos o robados.
  • Validación continua del estado del dispositivo: Verifique automáticamente que los dispositivos remotos ejecuten los parches de seguridad del sistema operativo más recientes, cortafuegos activos y agentes EDR certificados antes de conceder acceso a las aplicaciones corporativas.
  • Capacidades de aislamiento y borrado remoto: Permita a los administradores de seguridad bloquear, aislar o borrar de forma remota e instantánea los contenedores corporativos en dispositivos perdidos, robados o comprometidos.

5. Implementar la prevención de pérdida de datos (DLP) y agentes de seguridad de acceso a la nube (CASB)

El trabajo remoto aumenta el riesgo de filtración de datos a través de servicios en la nube personales no aprobados, unidades USB no gestionadas y el uso compartido de archivos no autorizado (Shadow IT). Proteger la propiedad intelectual sensible y la información de identificación personal (PII) de los clientes requiere políticas proactivas de protección de datos.

Las soluciones de agentes de seguridad de acceso a la nube (CASB) y de prevención de pérdida de datos (DLP) proporcionan la visibilidad necesaria:

  • Restricciones granulares de carga y descarga: evite que los trabajadores remotos descarguen exportaciones de bases de datos confidenciales en unidades personales locales o que carguen documentos de la empresa en almacenamiento en la nube personal.
  • Controles contextuales de portapapeles y capturas de pantalla: restrinja la copia en el portapapeles, las capturas de pantalla y la impresión de datos financieros y médicos altamente regulados dentro de entornos de escritorio virtuales.
  • Clasificación automatizada de datos: escanee y clasifique automáticamente los archivos en tránsito para cumplir con los estándares de protección de datos de GDPR, HIPAA y ISO 27001.

6. Automatizar el aprovisionamiento del ciclo de vida del usuario y la revocación instantánea del acceso

Uno de los riesgos de seguridad que más se pasa por alto en los equipos remotos es el retraso en la revocación de las credenciales de acceso cuando un empleado se marcha o cambia de función. Los estudios del sector demuestran que más del 20% de los antiguos empleados conservan el acceso a al menos una aplicación corporativa después de dejar la organización.

Las organizaciones deben establecer flujos de trabajo automatizados para el ciclo de vida de las identidades con el fin de eliminar las cuentas huérfanas y los permisos obsoletos:

  • Automatización de directorios SCIM: Implemente el Sistema para la Gestión de Identidades entre Dominios (SCIM) para sincronizar los sistemas de gestión de recursos humanos directamente con los proveedores de identidad y las plataformas SaaS en tiempo real.
  • Desaprovisionamiento instantáneo con un solo clic: Cuando un empleado se marcha, la desactivación de su identidad central revoca de inmediato todas las sesiones de SSO activas, invalida los certificados 802.1X, finaliza los túneles VPN/ZTNA y activa un borrado automático del dispositivo.
  • Revisiones de acceso rutinarias: Programe auditorías de permisos trimestrales para garantizar que el personal posea únicamente los privilegios mínimos necesarios requeridos para su función actual.

Seguridad remota heredada frente a arquitectura empresarial de confianza cero

Vector de seguridad Modelo remoto heredado Arquitectura moderna Zero-Trust
Acceso a la red VPN de túnel completo perimetral (visibilidad amplia de subred) ZTNA (microsegmentado, privilegio mínimo por aplicación)
Autenticación de usuarios Contraseñas + OTP por SMS/voz (vulnerable a phishing) Llaves de acceso FIDO2 + Certificados EAP-TLS (resistente a phishing)
Seguridad WiFi Conexiones WPA2-PSK públicas/domésticas no gestionadas WPA3-Enterprise + Cloud RADIUS sobre TLS (RadSec)
Higiene del endpoint BYOD no gestionado / antivirus periódico básico MDM con comprobaciones continuas del estado del dispositivo EDR
Control de fuga de datos Políticas de seguridad manuales y acuerdos de confidencialidad CASB centralizado + DLP con clasificación automatizada de archivos
Ciclo de vida de baja laboral Desaprovisionamiento manual en diferentes herramientas SaaS Revocación SCIM automatizada y borrado remoto instantáneo de dispositivos

Construcción de un modelo de seguridad distribuido y resiliente

Proteger el trabajo remoto no es una lista de verificación de TI puntual - es una postura de seguridad continua y centrada en la identidad. Al combinar el acceso a la red Zero Trust, la autenticación resistente al phishing, la gestión centralizada de endpoints y el cifrado inalámbrico WPA3-Enterprise, las organizaciones protegen los activos confidenciales al tiempo que capacitan a los equipos distribuidos para trabajar de forma productiva desde cualquier ubicación.

Explore la Enterprise WiFi Security Guide de Purple para descubrir cómo la gestión de identidades en la nube y el acceso de red automatizado 802.1X mantienen seguras a las organizaciones híbridas.

¿Todo listo para empezar?

Reserva una demo con uno de nuestros expertos para ver cómo Purple puede ayudarte a alcanzar tus objetivos de negocio.

Habla con un experto