Saltar al contenido principal

Seis formas de garantizar la seguridad de los datos en entornos de trabajo remoto

Por Richard Ellor
18 November 2021
9 min de lectura
Seis formas de garantizar la seguridad de los datos en entornos de trabajo remoto

El cambio hacia el trabajo híbrido y remoto ha disuelto de forma permanente el perímetro tradicional de la red corporativa. Cuando los empleados operan desde oficinas en el hogar, espacios de co-working y lugares públicos, los datos críticos de la empresa atraviesan redes fuera del control directo de los equipos de TI y seguridad. Este modelo distribuido introduce vulnerabilidades complejas: redes domésticas no cifradas, puntos de acceso públicos no autorizados, dispositivos móviles no administrados y ataques sofisticados de obtención de credenciales.

De acuerdo con las referencias de ciberseguridad del National Cyber Security Centre (NCSC) del Reino Unido y NIST SP 800-63B, proteger a una fuerza laboral remota requiere ir más allá de las defensas perimetrales estáticas hacia un modelo de confianza cero. En una arquitectura de confianza cero, no se confía implícitamente en ningún usuario, dispositivo o red, ya sea dentro de la oficina o al operar a través de conexiones de internet públicas.

Aquí tiene seis medidas de seguridad empresarial para proteger los datos corporativos en entornos de trabajo remotos e híbridos.

1. Transición de VPN perimetrales heredadas a acceso a la red de Zero Trust (ZTNA)

Durante décadas, la conectividad remota empresarial dependió de las redes privadas virtuales (VPN) de túnel completo. Aunque las VPN cifran los datos en tránsito entre el dispositivo del cliente y la puerta de enlace corporativa, presentan una falla de arquitectura peligrosa: una vez autenticado, se concede al cliente remoto un amplio acceso de transmisión a través de toda la subred interna.

Si un atacante compromete una sola laptop remota o roba credenciales de VPN, puede moverse lateralmente a través de bases de datos internas, recursos compartidos de archivos y paneles de administración. Zero Trust Network Access (ZTNA) elimina este riesgo al reemplazar los perímetros de red planos con conexiones microsegmentadas y específicas de la aplicación:

  • Acceso a aplicaciones con privilegios mínimos: El personal remoto solo se conecta directamente a las aplicaciones autorizadas (como las plataformas CRM o ERP) sin obtener visibilidad de la topología de la red subyacente.
  • Evaluación continua sensible al contexto: Las puertas de enlace ZTNA evalúan continuamente la identidad del usuario, el cumplimiento del dispositivo, la ubicación geográfica y la telemetría de amenazas antes y durante las sesiones activas.
  • Infraestructura oculta: Los servicios internos permanecen ocultos detrás de túneles inversos de solo salida, lo que evita el escaneo de puertos y el descubrimiento en todo internet por parte de adversarios externos.

2. Exigir autenticación multifactor resistente al phishing (FIDO2 y certificados PKI)

Las credenciales comprometidas siguen siendo el principal vector de acceso inicial en las brechas empresariales remotas. Depender únicamente de contraseñas estáticas genera un riesgo inaceptable. Sin embargo, no todos los mecanismos de autenticación multifactor (MFA) proporcionan el mismo nivel de protección.

Los métodos heredados de MFA - específicamente los códigos de texto SMS y las llamadas de voz automatizadas - están explícitamente obsoletos por las directrices de NIST SP 800-63B debido a vulnerabilidades conocidas, que incluyen el intercambio de SIM, la interceptación de telecomunicaciones SS7 y el phishing de proxy de adversario en el medio (AiTM). Las organizaciones modernas deben imponer una autenticación resistente al phishing en todos los puntos de acceso remoto:

  • Llaves de acceso FIDO2 / WebAuthn: Vincula criptográficamente las credenciales de autenticación al origen del dominio legítimo, lo que hace que los sitios de phishing para la recolección de credenciales sean completamente ineficaces.
  • Certificados de cliente 802.1X EAP-TLS: Emite certificados digitales de dispositivos gestionados a través de una infraestructura de clave pública (PKI) para garantizar que únicamente los terminales corporativos previamente aprobados puedan iniciar interacciones de red.
  • Sincronización del proveedor de identidad: Conecta los flujos de autenticación directamente con los directorios de identidad empresariales, como Microsoft Entra ID, Okta o Google Workspace.

3. Proteger las conexiones inalámbricas con WPA3-Enterprise y Cloud RADIUS

Los empleados remotos se conectan habitualmente a routers de banda ancha residenciales, redes públicas de aeropuertos y puntos de acceso de hostelería. Las redes estándar de hogares y cafeterías presentan graves brechas de seguridad, que incluyen contraseñas predeterminadas del router, frases de contraseña WPA2-PSK obsoletas compartidas entre cientos de huéspedes y la exposición a la suplantación de puntos de acceso Evil Twin.

Para eliminar las escuchas ilegales y los ataques de intermediario (man-in-the-middle) en el tráfico inalámbrico, los líderes de TI deben implementar la enterprise WiFi security y los protocolos de Cloud RADIUS:

  • Cifrado WPA3-Enterprise: Utiliza suites criptográficas de 192 bits y Galois/Counter Mode Protocol (GCMP-256) para garantizar claves de cifrado únicas y específicas para cada sesión de cliente conectado.
  • Cloud RADIUS sobre TLS (RadSec): Protege el tráfico de autenticación a través de túneles TLS cifrados (RFC 6614), lo que permite a las sucursales remotas y al personal híbrido autenticarse en servicios de directorio centrales sin necesidad de mantener servidores RADIUS locales vulnerables.
  • Aprovisionamiento automatizado de perfiles de red: Entrega perfiles de seguridad inalámbrica preconfigurados a los dispositivos de los empleados a través de la gestión de dispositivos móviles (MDM), lo que elimina la introducción manual de contraseñas y evita la conexión a SSIDs no autorizados.

4. Aplicar la verificación centralizada del estado del endpoint y el cifrado de disco completo

Un túnel de red seguro ofrece poca protección si el endpoint que se conecta a él está infectado con registradores de pulsaciones de teclas (keyloggers) o ransomware. En los modelos de trabajo remoto, las organizaciones deben mantener una visibilidad y un control estrictos sobre todos los endpoints físicos que acceden a los activos de la empresa.

Los equipos de TI de las empresas deben implementar plataformas de gestión unificada de endpoints (UEM) y de detección y respuesta de endpoints (EDR):

  • Cifrado de disco completo obligatorio: Aplique BitLocker en Windows y FileVault en macOS para garantizar que los datos de las laptops perdidas o robadas no puedan extraerse físicamente.
  • Validación continua de la postura: Verifique de forma automática que los dispositivos remotos ejecuten los parches de seguridad del sistema operativo más recientes, firewalls activos y agentes EDR certificados antes de conceder acceso a las aplicaciones corporativas.
  • Capacidades de aislamiento y borrado remoto: Permita que los administradores de seguridad bloqueen, aíslen o borren de forma remota e instantánea los contenedores corporativos en dispositivos perdidos, robados o comprometidos.

5. Implementar prevención de pérdida de datos (DLP) y agentes de seguridad de acceso a la nube (CASB)

El trabajo remoto aumenta el riesgo de fuga de datos a través de servicios en la nube personales no aprobados, unidades USB no gestionadas y el uso compartido de archivos no autorizado (Shadow IT). Proteger la propiedad intelectual sensible y la información de identificación personal (PII) de los clientes requiere políticas proactivas de protección de datos.

Las soluciones de agentes de seguridad de acceso a la nube (CASB) y de prevención de pérdida de datos (DLP) proporcionan la visibilidad necesaria:

  • Restricciones granulares de carga y descarga: Evite que los trabajadores remotos descarguen exportaciones de bases de datos confidenciales en unidades personales locales o carguen documentos de la empresa en almacenamiento en la nube personal.
  • Controles de captura de pantalla y portapapeles contextuales: Restrinja la copia del portapapeles, las capturas de pantalla y la impresión de datos financieros y médicos altamente regulados dentro de entornos de escritorio virtuales.
  • Clasificación automatizada de datos: Escanee y clasifique automáticamente los archivos en tránsito para cumplir con los estándares de protección de datos GDPR, HIPAA e ISO 27001.

6. Automatizar el aprovisionamiento del ciclo de vida del usuario y la revocación instantánea del acceso

Uno de los riesgos de seguridad más ignorados en los equipos de trabajo remotos es el retraso en la revocación de credenciales de acceso tras la salida de un empleado o un cambio de función. Los estudios del sector muestran que más del 20% de los antiguos empleados conservan el acceso a al menos una aplicación corporativa después de dejar una organización.

Las organizaciones deben establecer flujos de trabajo automatizados para el ciclo de vida de la identidad con el fin de eliminar cuentas huérfanas y permisos obsoletos:

  • Automatización de directorios SCIM: Implemente el Sistema para la Gestión de Identidades entre Dominios (SCIM) para sincronizar los sistemas de gestión de recursos humanos directamente con los proveedores de identidad y las plataformas SaaS en tiempo real.
  • Desaprovisionamiento instantáneo con un solo clic: Cuando un empleado se marcha, la desactivación de su identidad central revoca de inmediato todas las sesiones de SSO activas, invalida los certificados 802.1X, finaliza los túneles VPN/ZTNA y activa un borrado automatizado de dispositivos.
  • Revisiones periódicas de acceso: Programe auditorías trimestrales de permisos para garantizar que el personal conserve únicamente los privilegios mínimos necesarios requeridos para su función actual.

Seguridad remota heredada frente a la arquitectura empresarial Zero-Trust

Vector de seguridad Modelo remoto heredado Arquitectura Zero-Trust moderna
Acceso a la red VPN perimetral de túnel completo (visibilidad amplia de subred) ZTNA (microsegmentado, privilegio mínimo por aplicación)
Autenticación de usuarios Contraseñas + OTP por SMS/Voz (susceptible a phishing) Llaves de acceso FIDO2 + Certificados EAP-TLS (resistente a phishing)
Seguridad WiFi Conexiones WPA2-PSK públicas o domésticas no administradas WPA3-Enterprise + Cloud RADIUS sobre TLS (RadSec)
Higiene de endpoints BYOD no administrado / antivirus periódico básico MDM con comprobaciones continuas de estado del dispositivo mediante EDR
Control de fuga de datos Políticas de seguridad manuales y acuerdos de confidencialidad CASB centralizado + DLP con clasificación automatizada de archivos
Ciclo de vida de baja laboral Desaprovisionamiento manual en herramientas SaaS independientes Revocación automatizada mediante SCIM y borrado remoto instantáneo del dispositivo

Cómo construir una postura de seguridad distribuida y resiliente

Proteger el trabajo remoto no es una lista de verificación de TI única - es una postura de seguridad continua y centrada en la identidad. Al combinar el acceso a la red de confianza cero, la autenticación resistente al phishing, la gestión centralizada de endpoints y el cifrado inalámbrico WPA3-Enterprise, las organizaciones protegen los activos confidenciales al tiempo que permiten a los equipos distribuidos trabajar de manera productiva desde cualquier ubicación.

Explore la Enterprise WiFi Security Guide de Purple para conocer cómo la gestión de identidades en la nube y el acceso automatizado a la red 802.1X mantienen seguras a las organizaciones híbridas.

¿Todo listo para comenzar?

Agenda una demostración con uno de nuestros expertos para ver cómo Purple puede ayudarte a alcanzar tus objetivos de negocio.

Habla con un experto