Empleats de vacances, amenaces de temporada: prepara el teu equip abans de l'estiu

Quan parlem de ciberseguretat a l’estiu, el debat sol centrar-se en els sistemes: VPN, tallafocs, pedaços pendents. Però hi ha un vector de risc que els equips tècnics no poden apedaçar directament: el comportament de les persones.
L’empleat que revisa el correu corporatiu des d’una xarxa wifi d’aeroport, el que fa clic en un enllaç sospitós perquè “total, estic de vacances i és una cosa ràpida”, el que deixa el seu portàtil a un familiar per fer una cerca. Aquests escenaris no són excepcionals. Són l’estiu normal de moltes empreses.
Per què el factor humà és el risc principal en temporada estival
Els atacs més efectius no trenquen sistemes. Enganyen persones. I l’estiu crea les condicions perfectes per a això: la guàrdia baixa, la rutina de seguretat s’interromp, molts empleats fan servir dispositius personals o xarxes domèstiques sense els controls habituals. Un simple correu ben construït pot obrir una porta que cap tallafocs no tanca.
La formació en seguretat no és una cosa que es faci un cop l’any en una presentació de quaranta diapositives. És una cultura que es construeix amb missatges curts, exemples reals i recordatoris oportuns, especialment abans de períodes crítics com l’estiu.
“La protecció real d’una empresa no comença al servidor. Comença al cap de cada persona que té accés a un sistema. Pots tenir la millor tecnologia del mercat i tot i així ser vulnerable si els teus empleats no saben identificar quan els estan atacant.” — Ignasi Nogués, especialista en ciberseguretat i CFO de GuardianHub
Aquesta visió resumeix perfectament el repte de l’estiu: la tecnologia pot estar correctament configurada, però si les persones que la fan servir no tenen criteri per detectar una amenaça, la superfície d’atac continua sent enorme.
Què ha de saber cada empleat abans d’anar de vacances
No cal un curs de vuit hores. N’hi ha prou amb cinc missatges clars:
- Wifi pública = risc. Fer servir la xarxa de l’hotel, l’aeroport o la cafeteria sense VPN exposa el trànsit a qualsevol persona de la mateixa xarxa. Si necessites accedir a sistemes de l’empresa, fes-ho només a través de la VPN corporativa. Pots ampliar aquestes pautes a la nostra guia de seguretat en wifi pública i coworking.
- Els atacants també van d’estiu. Els correus de phishing de temporada imiten reserves, confirmacions de vol i comunicats de RRHH. Si alguna cosa sembla urgent i arriba per correu, verifica-ho abans de fer-hi clic.
- El teu dispositiu personal no és un dispositiu corporatiu. No instal·lis aplicacions d’empresa en equips personals sense autorització. I si ho fas, aplica les mateixes mesures de seguretat: contrasenya forta, actualitzacions al dia, pantalla bloquejada.
- Si veus alguna cosa estranya, digues-ho. Un correu estrany, un accés que no reconeixes, una alerta inusual. Comunicar-ho a temps pot ser la diferència entre un ensurt i un incident greu. A l’estiu, amb equips reduïts, cada minut compta.
- Revoca el que no facis servir. Abans de marxar, tanca les sessions actives en serveis corporatius des de dispositius que no facis servir. I si tens accessos que ja no necessites, demana que els desactivin.
L’error més comú a les pimes
Moltes empreses petites i mitjanes assumeixen que la conscienciació és una cosa per a corporacions amb departaments de seguretat propis. No ho és. El 85% dels incidents de seguretat amb èxit impliquen algun tipus d’error humà, i les pimes són objectius freqüents precisament perquè s’assumeix que tenen menys controls.
Una sessió de trenta minuts abans de l’estiu, un correu amb les cinc recomanacions clau, i una política clara sobre l’ús de dispositius personals poden reduir significativament el risc sense pressupost tecnològic addicional. Si els teus empleats treballen també des de fora de l’oficina, convé revisar com protegir els seus dispositius encara que no estiguin al lloc habitual.
La tecnologia protegeix els sistemes. Les persones protegeixen l’empresa. Aquest estiu, abans de tancar l’oficina, inverteix una mica de temps a preparar el teu equip. No cal que siguin experts en ciberseguretat. Només necessiten saber quins senyals buscar i a qui trucar si alguna cosa sembla estranya.
Vols preparar el teu equip abans de l’estiu? A GuardianHubX et podem ajudar amb formació pràctica i detecció d’accessos anòmals amb GuardianRadar.