Blog
Ángulo de sprinto a la derecha
Ciberseguridad
Ángulo de sprinto a la derecha
Mejores prácticas de ciberseguridad: consejos esenciales para la seguridad.

Mejores prácticas de ciberseguridad: consejos esenciales para la seguridad.

TL, DR:

Las prácticas de ciberseguridad deben proteger la confidencialidad, la integridad y la disponibilidad de los sistemas y los activos críticos.
La guía se centra en la defensa multicapa, la formación de los empleados y las medidas de protección contra las amenazas asistidas por IA.
Léalo para actualizar sus antiguos hábitos de seguridad que ya no se ajustan a los riesgos de la nube, el phishing y las filtraciones de datos.

Según Statista, el coste de los ciberataques alcanzará los 10.5 billones de dólares en 2025, debido a su creciente complejidad y volumen. En este entorno cada vez más complejo, las mejores prácticas de ciberseguridad que eran adecuadas hace unos años quedarán obsoletas en 2025, dejando indefensas a las empresas que no estén preparadas. El mensaje es claro: se necesita una reforma integral, y eso es precisamente lo que abordamos en este blog. 

En este blog, hablaremos de las mejores prácticas de ciberseguridad recomendadas por líderes en seguridad y expertos del sector.

Vamos a sumergirnos en:

¿Qué es la ciberseguridad?

La ciberseguridad requiere procesos, cultura y medidas de protección. El objetivo principal es preservar la confidencialidad, la integridad y la disponibilidad de los activos críticos de las organizaciones para reducir el riesgo de multas, interrupciones en la actividad empresarial, pérdidas financieras o daños a la reputación. 

Importancia de la ciberseguridad: Mejores prácticas para las organizaciones

En la actualidad, donde las empresas operan en entornos de nube, las filtraciones de datos y los ciberataques no son solo riesgos potenciales, sino eventos inevitables que pueden afectar a cualquier empresa en cualquier momento. Las posibles consecuencias de una brecha de seguridad son enormes para una organización, ya que podría comprometer datos confidenciales como información de clientes, detalles bancarios y más. Además, con los avances en IA que aceleran el volumen y la sofisticación de amenazas como el phishing, se requieren medidas sólidas que no solo eviten que las amenazas se conviertan en incidentes, sino que también contengan el impacto de las filtraciones cuando ocurren. Por lo tanto, las prácticas sólidas de ciberseguridad son esenciales, ya que proporcionan una capa crítica de protección contra las interrupciones que estas amenazas pueden causar en las operaciones comerciales.

1. Adoptar una estrategia de defensa multicapa.

“Por muy segura que sea su infraestructura en la nube, siempre habrá un punto débil: sus empleados. A menos que sean conscientes de las amenazas existentes, nunca estarán debidamente preparados para combatirlas.” 

Por lo tanto, mi propósito para 2023, con el fin de mantener la ciberseguridad de mi organización, es capacitar a mis empleados para que se conviertan en expertos en ciberseguridad. Los empleados suelen ser la primera línea de defensa contra los ciberataques.

Además, la ciberseguridad no es solo un quebradero de cabeza para el departamento de TI; afecta a todos. Cada empleado tiene un papel que desempeñar en la protección de los activos de su organización.

Ningún tipo de supervisión salvará sus activos a menos que los empleados comprendan su responsabilidad. 

Andreas Grant, fundador de Networks Hardware, habla sobre cómo los empleados son el eslabón más débil en la seguridad en la nube.

Los ciberataques son cada vez más sofisticados, y 2023 no será la excepción. La ingeniería social también es más fácil ahora que las personas pueden recurrir a herramientas de IA como ChatGPT. Dado que la ciberseguridad es una preocupación creciente, es más importante que nunca que los empleados comprendan su importancia.

Andreas Grant, fundador de Networks Hardware

2. Incluir a los equipos de ciberseguridad en todas las reuniones de alto nivel.

“En 2023, quiero asegurarme de que nuestro equipo de ciberseguridad participe en todas las reuniones de alto nivel relacionadas con la seguridad general de la empresa. Anteriormente, estas reuniones solían contar únicamente con la presencia del director ejecutivo, yo mismo y algunos otros miembros del consejo de administración.”

Sin embargo, a medida que pasa el tiempo y las amenazas a la seguridad se vuelven más palpables, las organizaciones deben prepararse para cualquier eventualidad. 

Incluir al equipo de ciberseguridad en estas reuniones parece ser lo más sensato. Su experiencia, conocimiento y aportaciones pueden ayudarnos a tomar mejores decisiones, más seguras, en el futuro respecto a nuestra interacción con la tecnología.

Dustin Ray, codirector ejecutivo y director de crecimiento de Incfile

3. Utilice la autenticación multifactor (MFA)

Implementaremos la autenticación de usuarios en todos los sistemas para proteger los datos de los atacantes que utilizan contraseñas débiles. La autenticación multifactor para el acceso a los sistemas en línea ayudará a verificar las identidades digitales para garantizar un acceso autorizado únicamente a los datos de la organización. 

Centrarse en los fundamentos de la protección de datos, como la autenticación de usuarios multifactor, ayudará a la organización a mantenerse firme en la seguridad de los datos para prevenir casos de phishing y acceso no autorizado.

La organización también llevará a cabo campañas de formación y sensibilización entre los empleados para hacer hincapié en las áreas de ataques a los datos y cómo evitarlos.

Yongming Song, director ejecutivo, encuesta en vivo para diapositivas

4. Cierre de sesión completo

“Algo de lo que soy totalmente culpable, al igual que la mayoría de mis empleados, es de mantener la sesión iniciada en cuentas y dispositivos después de haberlos dejado. Esta es precisamente la oportunidad que buscan los hackers cuando intentan acceder a ellos.” 

Si ya has iniciado sesión en una cuenta y un dispositivo o perfil cae en manos de un hacker, ¡le has facilitado enormemente el trabajo! No hay contraseñas que puedan descifrar ni cortafuegos que se interpongan en su camino: ya están dentro. 

Por eso, mi propósito para 2023 es cerrar sesión completamente en cada dispositivo después de usarlo. Siempre. Y lo mismo aplica para nuestros empleados.

Esta es una actualización para toda la empresa con motivo del Año Nuevo, y planeo implementar cierres de sesión programados siempre que sea posible en todos los dispositivos y cuentas.

John Ross, director ejecutivo de Test Prep Insight

5. Realizar capacitaciones periódicas sobre seguridad.

Como parte de mis propósitos para 2023, planeamos capacitar a todos los empleados en ciberseguridad de forma regular. Esta capacitación incluirá la identificación de ataques de phishing y otras técnicas de ingeniería social, el conocimiento de qué tipos de datos son confidenciales y deben mantenerse seguros, cómo detectar una posible filtración de datos y cómo reportar cualquier actividad sospechosa a la gerencia. 

Queremos asegurarnos de que nuestros empleados reciban formación sobre cómo utilizar las herramientas y tecnologías de ciberseguridad que proporciona la organización, como cortafuegos y sistemas de detección de intrusiones, para que puedan detectar a tiempo el malware, el ransomware y otras formas de software malicioso que podrían comprometer nuestros sistemas.

Arkadiusz Terpilowski, director de crecimiento y cofundador de Primetric

6. Consolidar proveedores para minimizar el riesgo.

“Programar auditorías periódicas en la nube y consolidar las licencias de software en torno a un único proveedor son medidas proactivas para minimizar el riesgo de un ciberataque.

Los ciberataques son cada vez más frecuentes debido a la inestabilidad de la economía global. Por ello, es fundamental revisar la infraestructura tecnológica de su empresa antes de que los ciberdelincuentes accedan a datos confidenciales. 

Una empresa sin protección digital puede paralizarse rápidamente tras un ataque, y recuperarse puede ser un proceso largo y costoso. Sin embargo, realizar auditorías en la nube y minimizar las licencias de software reduce el número de puntos de acceso que los ciberdelincuentes pueden intentar vulnerar. 

Daniel Kroytor, fundador y director de Tailored Pay, habla sobre la importancia de revisar la infraestructura tecnológica de su empresa para prevenir ciberataques.

Aunque esto requiere tiempo y esfuerzo, la seguridad adicional merece la pena hoy en día. Aumenta la confianza del consumidor a la hora de comprar en línea en tu marca y los anima a seguir haciendo negocios contigo.

Daniel Kroytor, fundador y director de Tailored Pay

7. Establecer más alianzas para subsanar las deficiencias de seguridad.

“No todas las empresas necesitan ser expertas en todo. En áreas altamente especializadas como la ciberseguridad, a menudo resulta más conveniente para las empresas invertir en un servicio externo que contratar y capacitar a un empleado interno.” 

Dado que la supervisión , la respuesta y la remediación en materia de ciberseguridad se han convertido en una necesidad más recurrente que en una evaluación y corrección puntuales, el enfoque y los servicios necesarios también han cambiado.

Contar con algún nivel de servicios de seguridad gestionados se ha vuelto fundamental para las empresas medianas y grandes, y cada vez es más importante también para las pequeñas empresas. 

La ciberseguridad en 2023 debe centrarse en identificar cualquier vulnerabilidad en las medidas de seguridad actuales y seleccionar socios que ayuden a subsanar esas deficiencias. Considere, entre otros, los servicios gestionados de detección y respuesta, los servicios de gestión de vulnerabilidades y la formación en concienciación sobre seguridad.

Colton De Vos, especialista en marketing de Resolute Technology Solutions

8. Prepare un plan de respuesta a incidentes

“En 2023, prepararemos un plan de respuesta ante incidentes en caso de una violación de seguridad. Al igual que una empresa necesita un plan de evacuación en caso de incendio en el edificio de oficinas, un plan de respuesta ante incidentes ayudará a gestionar las violaciones de datos.”

Asignaremos a algunos de nuestros empleados de ciberseguridad un rol en un equipo de respuesta a incidentes. Serán los primeros en llegar al lugar cuando se produzca un ataque informático, intentando contener la situación.

También describiremos los procedimientos y procesos de investigación estándar, para que todos conozcan su responsabilidad en caso de una violación de seguridad.

Scott Lieberman, propietario de Touchdown Money

9. Adoptar principios de seguridad de confianza cero 

“Mi objetivo para 2023 es seguir el concepto de seguridad de confianza cero . Descuidar las precauciones de ciberseguridad podría resultar la peor decisión de cualquier organización.”

La expresión "confianza cero" se refiere a la práctica de autenticar y autorizar siempre a los usuarios basándose en todos los datos disponibles, como la identificación del usuario, la ubicación, el estado del dispositivo, el servicio o la carga de trabajo, la clasificación de los datos y las anomalías.

Esta es la mejor manera de actuar con precaución ante los problemas de ciberseguridad que podrían poner en peligro la seguridad general de la organización.

La frecuente aparición de brechas de seguridad en conocidas organizaciones tecnológicas de todo el mundo también justifica la inclusión de esta resolución en la lista de prioridades.

Sean Harris, editor jefe de la Guía de Destinos Familiares

10. Actualiza tus contraseñas regularmente.

“Mi propósito para 2023 es reevaluar, actualizar y reforzar nuestras contraseñas cada trimestre. A menudo damos por sentada la seguridad de las contraseñas, pensando que solo hay que hacerlo una vez, pero los datos demuestran que esto no es suficiente. 

Establecer la expectativa de actualizar las contraseñas periódicamente puede ayudar a proteger la propiedad intelectual, la información de los clientes y los archivos confidenciales de mi organización. Planeo implementar una política de cambio de contraseña trimestral que, junto con otros protocolos de seguridad necesarios, salvaguarde nuestra presencia en línea.

Ludovic Chung-Sao, Ingeniero Jefe y Fundador de Zen Soundproof

11. Fortalecer el equipo interno

“La mejor manera de mantener y mejorar la ciberseguridad de mi organización es crear un equipo interno sólido que trabaje en conjunto con profesionales externos. Este enfoque garantizará que contemos con los recursos y la experiencia necesarios para proteger nuestro entorno de TI.” 

Con esta estrategia, podemos beneficiarnos de la orientación de profesionales de la seguridad al tiempo que reforzamos nuestra capacidad para abordar posibles problemas de forma rápida y eficaz.

También es importante que cualquier cambio que se realice se integre correctamente en nuestros sistemas y sin sacrificar las medidas de seguridad ni la integridad de los datos que valora nuestra organización.” 

Derek Bruce, director sénior de Skills Training Group, habla sobre la combinación de equipos internos y profesionales externos para mejorar la ciberseguridad.

Por lo tanto, a medida que me propongo alcanzar mis objetivos de ciberseguridad para el próximo año, mi máxima prioridad será la creación de un equipo sólido con expertos internos y apoyo externo.

Derek Bruce, Director Sénior del Grupo de Capacitación en Habilidades

12. Aprovechar la IA para la detección de amenazas.

“La inteligencia artificial ha demostrado tener un impacto significativo en casi todos los sectores industriales, y en 2023, tiene todo el sentido aprovechar también sus ventajas en ciberseguridad.

Si bien la capacidad de las herramientas y plataformas de IA para seguir aprendiendo de su entorno resulta de gran impacto en un mundo cibernético que crece a cada minuto, otra ventaja que ofrecen estas herramientas son los tiempos de respuesta más rápidos. 

Gracias a las reacciones en tiempo real que mantienen a raya las amenazas a la seguridad y a una gestión de vulnerabilidades mejorada que protege rápidamente las redes, tenemos motivos de sobra para incluir soluciones de IA en nuestra hoja de ruta de ciberseguridad para 2023.

Brendan McGreevy, Jefe de Estrategia, Affinda

13. Utilice un modelo de madurez de garantía de software.

Si bien el cumplimiento normativo proporciona un nivel básico de seguridad, no la garantiza. Por ello, el Modelo de Madurez de Garantía de Software (SAMM) constituye una valiosa herramienta para mejorar las prácticas de seguridad del software y, así, optimizar la gestión de riesgos.

Desarrollado por la comunidad abierta OWASP, SAMM proporciona un conjunto de buenas prácticas para evaluar los niveles actuales de madurez de la seguridad y para su posterior mejora.

“OWASP SAMM nos ayuda a enfocar nuestros recursos y a determinar qué componentes de un programa de desarrollo de aplicaciones seguras deben priorizarse”.

Michael J. Craigue, Seguridad de la Información y Cumplimiento Normativo, Dell, Inc.

14. Realizar la debida diligencia e investigar a los proveedores de software.

“Planeo invertir en software que sea transparente en cuanto a sus medidas de ciberseguridad y utilizar herramientas de monitorización para detectar cualquier brecha de seguridad en estos proveedores externos. También investigaré las políticas de seguridad del software y me aseguraré de que estén actualizadas y cumplan con los estándares del sector.”

Además, utilizaré herramientas de monitorización para detectar actividades sospechosas y recibir alertas sobre posibles brechas de seguridad. También planeo recurrir a proveedores externos para obtener pruebas de sus medidas de seguridad, como pruebas de penetración y análisis de vulnerabilidades.

Tasia Duske, directora ejecutiva de Museum Hack

La ciberseguridad es un campo en constante evolución, y mantenerse al día con las últimas tendencias y amenazas puede parecer abrumador. Es importante mantenerse informado y asegurarse de que su organización esté preparada para posibles amenazas. 

Para ello, buscamos invertir en soluciones de seguridad que proporcionen monitorización en tiempo real e inteligencia sobre amenazas para ayudar a identificar vulnerabilidades y permitir la adopción de medidas proactivas.

Además, es importante mantenerse al tanto de las nuevas amenazas de malware o ransomware para poder implementar las medidas de seguridad adecuadas. 

Por eso, planeamos crear una cultura de concienciación y capacitación en torno a las mejores prácticas de ciberseguridad, como hábitos de navegación seguros, técnicas de gestión de contraseñas y más. Esto es fundamental para que los empleados estén al tanto de las amenazas más recientes y sepan cómo proteger a la organización.


Demi Yilmaz, cofundadora de Colonist.Io

16) Modernice su capacitación en phishing con la escala de phishing del NIST.

Los ataques de phishing son cada vez más complejos y difíciles de detectar. Ahora utilizan sofisticados elementos de ingeniería social para ganarse la confianza y eludir la detección humana. Por lo tanto, una capacitación genérica y puntual sobre phishing no es suficiente. Los equipos de seguridad necesitan realizar simulaciones de phishing cada vez más exigentes en aspectos como: 

  • Alineación de las premisas con sus funciones laborales.
  • La complejidad de las señales de detección
  • Tácticas psicológicas como FOMO, urgencia o amenaza.

Mediante estas simulaciones, los equipos de seguridad pueden discernir el punto de fallo en el factor humano y adaptar la formación contra el phishing para comprender mejor y evadir las tácticas que los ciberdelincuentes utilizan cada vez con mayor frecuencia. 

17. Simular ataques del mundo real mediante pruebas de penetración.

Para reforzar sus programas de seguridad, los equipos deben ser proactivos en la detección de vulnerabilidades en sus procesos y tecnología, y en la corrección de las mismas. Las pruebas de penetración permiten a las organizaciones simular ataques reales y evaluar con precisión su resistencia ante dichas amenazas. Los resultados de estas pruebas también revelarán las graves deficiencias de seguridad que los ciberdelincuentes pueden aprovechar para obtener acceso no autorizado a sus sistemas y comprometer la integridad o confidencialidad de los datos. 

Además, dado que en 2025 las regulaciones serán aún más exigentes, las pruebas de penetración pueden revelar deficiencias en el cumplimiento normativo y ahorrar a las organizaciones las auditorías y el coste de las sanciones.

18) Implementar medidas para contener la brecha.

A pesar de la implementación de las mejores prácticas de ciberseguridad para 2025, las empresas se enfrentan a la posibilidad de sufrir una brecha de seguridad. Por lo tanto, es importante centrarse en la prevención e implementar medidas para contener el impacto de una brecha. 

Estas acciones incluyen:

  • Encriptar los datos para que resulten inútiles para los ciberdelincuentes, incluso si consiguen acceder a ellos. 
  • Realizar copias de seguridad periódicas para que la integridad y la disponibilidad de los datos nunca se vean comprometidas.
  • Refuerzo de la seguridad del servidor para proteger los puntos de acceso, los puertos y los permisos de administrador.
  • Segmentación de la red para evitar que la brecha se propague a redes y periféricos adyacentes. 
  • Notificación proactiva de incidentes para evitar vulnerabilidades graves y multas por parte de los organismos reguladores. 

19. Actualizar y parchear el sistema heredado

Por muy fiables que parezcan los sistemas heredados, siguen siendo vulnerables a nuevas amenazas y ataques. Muchos de ellos presentan vulnerabilidades de día cero que, al ser explotadas, pueden comprometer gravemente las operaciones comerciales. Sin embargo, instalar la versión actualizada del software del proveedor corrige la mayoría de las vulnerabilidades detectadas e incluso puede ayudar a mitigar el impacto de un ataque de día cero. Por lo tanto, audite sus sistemas y actualice cualquier software o tecnología obsoleta. 

20. Utilice medidas de seguridad para servidores en la infraestructura en la nube.

El endurecimiento de servidores implica protegerlos reduciendo sus perímetros accesibles y, por lo tanto, disminuyendo la superficie de ataque vulnerable. Esto incluye eliminar configuraciones innecesarias, periféricos de red y servicios de software que se ejecutan en los servidores. Sin embargo, la clave reside en implementar el principio de mínimo privilegio para prevenir el acceso no autorizado o el abuso de privilegios de administrador, que los atacantes suelen aprovechar para tomar el control total del servidor. Para reforzar aún más las defensas, el endurecimiento de servidores puede complementarse con firewalls y sistemas de detección de intrusiones para detener cualquier amenaza de inmediato. 

En la práctica, este método también garantiza el cumplimiento de normativas como NIST e ISO 27001 y previene las consecuencias legales derivadas del incumplimiento de estas normas. A medida que las ciberamenazas se vuelven más complejas, el papel del endurecimiento de servidores para mantener una seguridad sólida se vuelve cada vez más indispensable, convirtiéndose en un pilar fundamental de los principios prácticos de ciberseguridad en 2025.

Preguntas frecuentes

Las organizaciones deben adoptar una arquitectura de confianza cero, garantizar auditorías y evaluaciones periódicas de ciberseguridad, implementar un cifrado de datos robusto y utilizar sistemas de detección de amenazas basados ​​en inteligencia artificial. La capacitación periódica de los empleados sobre protocolos de seguridad y la implementación de la autenticación multifactor (MFA) en todos los sistemas también son esenciales.

Es importante que los usuarios utilicen contraseñas únicas para cada cuenta, activen la autenticación de dos factores siempre que sea posible y mantengan su software actualizado. Realizar copias de seguridad periódicas de los datos esenciales y estar alerta ante intentos de phishing y enlaces sospechosos también son prácticas fundamentales.

Las empresas deben mantenerse al día con los últimos requisitos normativos, como el RGPD, la CCPA u otros marcos relevantes. Implementar políticas integrales de gobernanza de datos y privacidad, realizar evaluaciones de impacto en la protección de datos (EIPD) y garantizar la transparencia en el procesamiento de datos son medidas clave para el cumplimiento normativo.

La IA mejora la ciberseguridad al automatizar la detección y respuesta ante amenazas. Analiza grandes volúmenes de datos para identificar posibles amenazas con mayor eficacia que los métodos tradicionales. Además, la IA puede contribuir a la inteligencia predictiva sobre amenazas, el análisis del comportamiento y la seguridad de los entornos de IoT, adaptándose rápidamente a las nuevas amenazas.

Srividhya Karthik
Autor

Srividhya Karthik

Srividhya Karthik, jefa de contenido en Sprinto, transforma con maestría el complejo mundo del cumplimiento normativo en lecturas accesibles e interesantes. Cuenta con cinco años de experiencia en el ámbito del cumplimiento normativo, abarcando marcos como SOC 2, ISO 27001, GDPR y otros. Es una autoridad indiscutible en la materia y guía a los lectores con conocimiento y claridad.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único