{"id":23896,"date":"2022-02-10T10:15:12","date_gmt":"2022-02-10T16:15:12","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=23896"},"modified":"2022-02-10T10:15:12","modified_gmt":"2022-02-10T16:15:12","slug":"digital-mistakes-startups-2021","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/digital-mistakes-startups-2021\/23896\/","title":{"rendered":"Los errores t\u00edpicos de ciberseguridad de las startups"},"content":{"rendered":"<p>En Internet hay m\u00e1s de un mill\u00f3n de consejos sobre c\u00f3mo mantener a flote una startup. Lo com\u00fan es que los asesores resalten los problemas en la planeaci\u00f3n de negocios, la estrategia de marketing, la atracci\u00f3n de inversi\u00f3n adicional, etc., pero pocas veces se habla sobre el problema de desarrollar un sistema de ciberseguridad s\u00f3lido. Sin embargo, la falta de un entendimiento claro de las amenazas puede costarle a una startup un negocio potencialmente exitoso. Por esto, decidimos hablar sobre la mayor\u00eda de los errores de ciberseguridad m\u00e1s comunes, y lo que es m\u00e1s importante, c\u00f3mo evitarlos.<\/p>\n<h2>El origen del problema<\/h2>\n<p>Esta es una historia t\u00edpica de una startup: t\u00fa y tu amigo tienen una idea brillante, la analizan con sus amigos m\u00e1s cercanos, y re\u00fanen a un grupo de entusiastas para conformar a su equipo ideal. As\u00ed es como comenzaron las historias de Airbnb, Pinterest, Twitter, Uber y muchos otros proyectos.<\/p>\n<p>Sin embargo, los problemas surgen cuando la startup pasa de ser una idea inicial a desarrollar flujos de trabajo reales y contratar personal adicional. En este punto, el peque\u00f1o grupo de personas afines se extiende y se convierte en un equipo de desconocidos con diferentes puntos de vista y diferentes experiencias de vida. Es este equipo, es posible que los empleados tengan un entendimiento muy diferente sobre la informaci\u00f3n que se considerar\u00eda confidencial y c\u00f3mo protegerla.<\/p>\n<p>Este es un ejemplo: un empleado decide que ser\u00eda conveniente escribir la contrase\u00f1a para un servicio <em>online<\/em> en un pizarr\u00f3n; su razonamiento es que quien la necesite puede encontrarla r\u00e1pida y f\u00e1cilmente. Otro miembro del personal publica en una red social una <em>selfie<\/em> en la oficina con la descripci\u00f3n \u201c\u00bfqui\u00e9n escribir\u00eda algo confidencial en el pizarr\u00f3n, donde todo el mundo puede verlo?\u201d Este tipo de malentendido es uno de los motivos por los que las startup nuevas pueden tener problemas de ciberseguridad. El problema puede resolverse solo al desarrollar una cultura de ciberseguridad corporativa.<\/p>\n<p>Al mismo tiempo, las personas que llegan a trabajar a las startups son, con frecuencia, entusiastas y aventureros, quienes r\u00e1pidamente se enamoran de la idea, y que muchas veces cambian r\u00e1pidamente de inter\u00e9s y se van. Adem\u00e1s, es muy com\u00fan que las startups dependan de especialistas de TI, quienes tienden a ir de empresa en empresa durante varios a\u00f1os.<\/p>\n<p>La combinaci\u00f3n de estos dos hechos puede crear un alta tasa de rotaci\u00f3n de personal. En estas condiciones, es posible que f\u00e1cilmente se multipliquen varios errores, especialmente los relacionados con ciberseguridad. Por lo tanto, es f\u00e1cil pasar por alto una ciberamenaza que f\u00e1cilmente podr\u00eda evitarse.<\/p>\n<h2>Errores t\u00edpicos de ciberseguridad<\/h2>\n<p>Imaginemos esto: no te diste cuenta cuando tu peque\u00f1a startup se convirti\u00f3 en una empresa hecha y derecha. \u00bfQu\u00e9 errores de ciberseguridad podr\u00edas haber cometido hasta ahora?<\/p>\n<h3>Derechos de acceso excesivos<\/h3>\n<p>Con frecuencia, cuando un empleado de una startup necesita acceso a recursos corporativos o servicios, inmediatamente obtiene derechos de administrador. La persona que comparte estos derechos de acceso usualmente piensa que es m\u00e1s f\u00e1cil dar acceso a todo de una sola vez, sin entender las necesidades reales de un empleado espec\u00edfico y sus responsabilidades, que tener nuevas solicitudes de acceso cada semana. Pero mientras m\u00e1s derechos de acceso tenga un empleado, la probabilidad de error es m\u00e1s grande. Si quieres minimizar la cantidad de ciberincidentes, cada participante del flujo de trabajo debe tener solo los derechos de acceso que son necesarios para sus tareas.<\/p>\n<h3>Rige la falta de sistemas de almacenamiento de informaci\u00f3n<\/h3>\n<p>En general, es malo para cualquier empresa. Pero en una startup, debido a la ya mencionada rotaci\u00f3n de personal, es posible que un d\u00eda ya no puedas encontrar archivos de trabajo importantes. Lo m\u00e1s probable es que est\u00e9n en alg\u00fan lado, pero es un misterio saber exactamente d\u00f3nde. Un becario de desarrollo o marketing sab\u00eda d\u00f3nde estaban, pero se fue de la empresa y no le dijo a nadie.<\/p>\n<h3>Contrase\u00f1as olvidadas<\/h3>\n<p>Otro problema com\u00fan son las contrase\u00f1as olvidadas para las redes sociales corporativas u otros servicios con muy poco uso. Tal vez un nuevo miembro del personal abre una cuenta en Facebook o LinkedIn para ayudar a promover la empresa, pero no comparte los detalles de esta con otros miembros del personal; despu\u00e9s cambia de puesto, entonces adi\u00f3s a las credenciales de inicio de sesi\u00f3n y con poca probabilidad de recuperarlas.<\/p>\n<h3>Contrase\u00f1as compartidas<\/h3>\n<p>Algunas personas podr\u00edan pensar que con una tasa de rotaci\u00f3n de personal alta ser\u00edan una buena idea utilizar cuentas compartidas. Pero mientras m\u00e1s personas conozcan una contrase\u00f1a, es mucho m\u00e1s probable que se filtre debido a <em>phishing<\/em>, negligencia o malas intenciones. Adem\u00e1s, esto complica mucho m\u00e1s la investigaci\u00f3n de un incidente, cuando llegan a suceder. Vamos a suponer que alguien obtuvo acceso a una cuenta; los expertos sospechan que la contrase\u00f1a fue interceptada por <em>malware<\/em> y quieren revisar la computadora de un empleado que tuvo acceso. \u00a1Solo para enterarse que todos tuvieron acceso!<\/p>\n<h3>Contrase\u00f1as en servicios de nube<\/h3>\n<p>Otro error relacionado con contrase\u00f1as es almacenarlas en alg\u00fan archivo en Google Docs, lo que usualmente significa que est\u00e1 configurado para ser accesible para cualquiera que tenga el enlace. La ventaja obvia es que para transferir la informaci\u00f3n necesaria a todos los empleados, es muy conveniente y suficiente poner todas las contrase\u00f1as necesarias en un documento y enviar un enlace. Sin embargo, estos documentos de Google pueden ser <a href=\"https:\/\/latam.kaspersky.com\/blog\/collaboration-solutions\/19064\/\" target=\"_blank\" rel=\"noopener\">indexados por los motores de b\u00fasqueda<\/a>. En otras palabras, el archivo con todas tus contrase\u00f1as podr\u00eda caer en las manos equivocadas.<\/p>\n<h3>Falta de autenticaci\u00f3n de dos factores<\/h3>\n<p>Algunos de los problemas asociados con las contrase\u00f1as ser\u00edan menos peligrosos si las startups no se olvidar\u00e1n de la <a href=\"https:\/\/latam.kaspersky.com\/blog\/que-es-la-autenticacion-de-dos-factores-y-donde-debo-utilizarla\/3270\/\" target=\"_blank\" rel=\"noopener\">autenticaci\u00f3n de dos factores<\/a> en sus cuentas de trabajo, ya que esto te permite proteger datos importantes de varios m\u00e9todos de robo, como por ejemplo del phishing. En primer lugar, la protecci\u00f3n de dos pasos debe estar presente en todos los servicios financieros, como en Upwork.<\/p>\n<h2>Consejos para evitar ciberamenazas universales<\/h2>\n<p>Para evitar los errores \u2018t\u00edpicos\u2019 que muchas peque\u00f1as empresas y startups cometen, intenta seguir estos pasos:<\/p>\n<ul>\n<li>En cuanto a otorgar acceso a recursos o servicios, debes seguir el <a href=\"https:\/\/latam.kaspersky.com\/blog\/zero-trust-security\/19747\/\" target=\"_blank\" rel=\"noopener\">principio del menor privilegio<\/a>. Es decir, un empleado debe tener los derechos de acceso m\u00ednimos; los suficientes solo para llevar a cabo sus tareas.<\/li>\n<li>Debes saber exactamente d\u00f3nde se almacena la informaci\u00f3n importante de tu startup y qui\u00e9n tiene acceso a esta. Para este fin, crea directrices al contratar empleados nuevos, y define claramente qu\u00e9 cuentas son necesarias para cada empleado y cu\u00e1les deber\u00edan estar restringidas solo a ciertos puestos.<\/li>\n<li>Una cultura de ciberseguridad madura ayuda a evitar muchas ciberamenazas. Puedes, por ejemplo, iniciar creando un manual de ciberseguridad para empleados para que todos est\u00e9n en la misma p\u00e1gina. Aqu\u00ed tenemos un buen <a href=\"https:\/\/latam.kaspersky.com\/blog\/security-awareness-basic-instruction\/22217\/\" target=\"_blank\" rel=\"noopener\">ejemplo<\/a> para empleados nuevos.<\/li>\n<li>Todas las contrase\u00f1as deben almacenarse en un administrador de contrase\u00f1as seguro. Ayudar\u00e1 a que los empleados no las olviden o las pierdan, y tambi\u00e9n minimizar\u00e1 la posibilidad de que alguien ajeno tenga acceso a tus cuentas. Tambi\u00e9n utiliza mecanismos de autenticaci\u00f3n de dos factores siempre que sea posible.<\/li>\n<li>Indica a tus empleados que bloqueen su computadora cuando se alejen de sus escritorios. Deben tener en mente que todo tipo de personas externas podr\u00eda entrar a la oficina, incluidos mensajeros, clientes, subcontratistas o solicitantes de empleo.<\/li>\n<li>Considera instalar <a href=\"https:\/\/latam.kaspersky.com\/small-business-security\/small-office-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_banner____ksos___\" target=\"_blank\" rel=\"noopener\">software antivirus para proteger los dispositivos<\/a> de virus, troyanos y otros programas maliciosos.<\/li>\n<\/ul>\n<p>Se puede evitar una gran cantidad de amenazas con <a href=\"https:\/\/latam.kaspersky.com\/small-business-security\/small-office-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_banner____ksos___\" target=\"_blank\" rel=\"noopener\">Kaspersky Small Office Security<\/a>. Esta soluci\u00f3n no solo protege los dispositivos de tus empleados de ransomware y otras ciberamenazas comunes, sino que tambi\u00e9n incluye un administrador de contrase\u00f1as.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksos\">\n","protected":false},"excerpt":{"rendered":"<p>Fallas t\u00edpicas de ciberseguridad de las empresas de reciente creaci\u00f3n<\/p>\n","protected":false},"author":2684,"featured_media":23897,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145,2795,3540],"tags":[92,3621,3700,5663],"class_list":{"0":"post-23896","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-business","9":"category-smb","10":"tag-contrasenas","11":"tag-derechos-de-acceso","12":"tag-start-ups","13":"tag-startups"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/digital-mistakes-startups-2021\/23896\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/digital-mistakes-startups-2021\/26906\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/digital-mistakes-startups-2021\/26439\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/digital-mistakes-startups-2021\/10512\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/digital-mistakes-startups-2021\/18545\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/digital-mistakes-startups-2021\/18994\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/digital-mistakes-startups-2021\/28124\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/digital-mistakes-startups-2021\/28113\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/start-ups\/","name":"start-ups"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/23896","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2684"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=23896"}],"version-history":[{"count":4,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/23896\/revisions"}],"predecessor-version":[{"id":23899,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/23896\/revisions\/23899"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/23897"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=23896"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=23896"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=23896"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}