Ir al contenido
BusinessGuidesInstructivosOperaciónProductividadSeguridadSoftwareTechnology

Consejos mínimos de seguridad que toda empresa debería implementar

6 min de lectura

La seguridad informática ya no es un tema exclusivo de grandes empresas o departamentos especializados de tecnología. Cualquier organización que utilice computadoras, correo electrónico, sistemas web, servicios en la nube o almacene información de clientes debe contar, como mínimo, con medidas básicas de protección.

No se trata de implementar todos los controles de seguridad existentes de una sola vez. El primer objetivo debe ser establecer una base mínima de seguridad que reduzca los riesgos más comunes y permita responder adecuadamente ante incidentes.

1. Utiliza contraseñas seguras y únicas

Cada usuario debe utilizar contraseñas diferentes para sus sistemas corporativos. Una contraseña comprometida no debería permitir el acceso a múltiples servicios.

Se recomienda:

Utilizar contraseñas largas y difíciles de adivinar.
Evitar nombres, fechas, empresas o información personal.
No reutilizar contraseñas entre sistemas.
Utilizar un administrador de contraseñas cuando sea posible.
Cambiar inmediatamente una contraseña cuando exista sospecha de compromiso.

2. Activa la autenticación multifactor

La autenticación multifactor (MFA) agrega una segunda capa de protección además de la contraseña.

Por ejemplo, aunque una contraseña sea obtenida mediante phishing, el atacante todavía necesitaría superar el segundo factor de autenticación.

Debe habilitarse especialmente en:

Correo corporativo.
Servicios en la nube.
Sistemas administrativos.
VPN.
Paneles de servidores.
Plataformas que manejan información sensible.

3. Mantén sistemas y aplicaciones actualizados

Las actualizaciones de sistemas operativos, aplicaciones, servidores, plugins y componentes tecnológicos frecuentemente incluyen correcciones de vulnerabilidades de seguridad.

Una empresa debería establecer un proceso para:

Identificar sistemas desactualizados.
Aplicar actualizaciones de seguridad.
Mantener actualizado el software utilizado por los usuarios.
Eliminar aplicaciones que ya no reciben soporte.
Revisar periódicamente los componentes de sitios web y aplicaciones.

4. Realiza respaldos periódicos

Un respaldo puede convertirse en la diferencia entre una interrupción temporal y una pérdida importante de información.

Los respaldos deben realizarse de forma periódica y, especialmente para información crítica, mantenerse separados del sistema principal.

Es recomendable establecer:

Frecuencia de respaldos.
Responsable del proceso.
Tiempo de conservación.
Ubicación de los respaldos.
Procedimiento de recuperación.
Pruebas periódicas de restauración.

Un respaldo que nunca ha sido probado no garantiza que pueda recuperarse la información cuando sea necesario.

5. Protege las cuentas administrativas

Las cuentas con privilegios elevados representan un riesgo mayor porque permiten realizar cambios importantes en los sistemas.

Se recomienda:

Utilizar cuentas administrativas separadas de las cuentas utilizadas diariamente.
Limitar el número de administradores.
Evitar compartir cuentas.
Utilizar MFA.
Revisar periódicamente quién tiene privilegios administrativos.
Retirar inmediatamente los accesos que ya no sean necesarios.

6. Implementa protección contra malware

Los equipos corporativos deben contar con mecanismos de protección contra malware y otras amenazas.

Además del antivirus o EDR, es importante mantener actualizados los sistemas y evitar que los usuarios puedan instalar software sin autorización.

La protección debe contemplar computadoras, servidores y, cuando corresponda, dispositivos móviles.

7. Capacita a los colaboradores

La tecnología por sí sola no elimina los riesgos de seguridad.

Los colaboradores deben conocer amenazas comunes como:

Phishing.
Correos fraudulentos.
Archivos maliciosos.
Sitios web falsos.
Robo de credenciales.
Ingeniería social.
Uso inseguro de dispositivos USB.

La capacitación debe ser periódica y práctica, no solamente una actividad realizada una vez al año.

8. Controla los accesos a la información

Cada colaborador debería tener acceso únicamente a la información y sistemas que necesita para realizar sus funciones.

Este principio, conocido como mínimo privilegio, ayuda a limitar el impacto de una cuenta comprometida.

Los permisos deberían revisarse cuando:

Una persona cambia de puesto.
Se incorpora un nuevo colaborador.
Un colaborador deja la empresa.
Se implementa un nuevo sistema.
Cambian las responsabilidades de un usuario.

9. Protege la red y los servidores

La infraestructura tecnológica debe estar configurada para reducir su superficie de exposición.

Como mínimo, conviene revisar:

Firewall.
Puertos expuestos a Internet.
Servicios innecesarios.
Accesos remotos.
Configuración de servidores.
Redes Wi-Fi corporativas.
Segmentación de redes cuando sea necesaria.
Acceso administrativo restringido.

Un servidor no debería exponer públicamente servicios que no son necesarios para su funcionamiento.

10. Utiliza HTTPS y certificados válidos

Los sitios web y aplicaciones que manejan información de usuarios deben utilizar conexiones cifradas mediante HTTPS.

Además de proteger la comunicación, HTTPS ayuda a evitar que información como credenciales y datos enviados por los usuarios viaje sin cifrado.

Los certificados deben mantenerse vigentes y configurados correctamente.

11. Registra y monitorea eventos importantes

Una empresa debe tener capacidad para detectar comportamientos anómalos y reconstruir qué ocurrió ante un incidente.

Dependiendo del tamaño y criticidad de la infraestructura, puede ser necesario registrar:

Inicios de sesión.
Intentos de acceso fallidos.
Cambios administrativos.
Accesos a sistemas críticos.
Errores de aplicaciones.
Eventos de seguridad.
Cambios en configuraciones.

Los registros deben protegerse para evitar que un atacante pueda eliminarlos o modificarlos fácilmente.

12. Define qué hacer ante un incidente

No basta con prevenir. También es necesario saber cómo actuar cuando ocurre un incidente.

La empresa debería definir un procedimiento básico que indique:

Cómo identificar un posible incidente.
A quién debe notificarse.
Cómo aislar un equipo comprometido.
Cómo proteger otros sistemas.
Cómo preservar información relevante.
Cómo recuperar los servicios.
Cómo documentar lo ocurrido.
Cómo evitar que vuelva a suceder.

Tener un procedimiento previamente definido reduce el tiempo de reacción cuando ocurre una emergencia.

13. Revisa periódicamente la seguridad

La seguridad no es una actividad que se realiza una sola vez.

Los sistemas, usuarios, aplicaciones y amenazas cambian constantemente. Por ello, las empresas deberían establecer revisiones periódicas de sus controles de seguridad.

Una revisión básica puede incluir:

Usuarios activos.
Permisos.
Cuentas administrativas.
Sistemas expuestos a Internet.
Actualizaciones pendientes.
Respaldos.
Certificados.
Firewall.
Software sin soporte.
Registros y alertas.
Una base mínima para comenzar

Una empresa que todavía no cuenta con un programa formal de seguridad puede comenzar con estos controles fundamentales:

Contraseñas seguras → MFA → Actualizaciones → Respaldos → Mínimo privilegio → Protección contra malware → Firewall → HTTPS → Monitoreo → Capacitación → Plan de respuesta.

Estos controles no sustituyen una estrategia integral de ciberseguridad, pero proporcionan una base inicial para reducir riesgos y mejorar la capacidad de prevención, detección y recuperación.

La seguridad debe entenderse como un proceso continuo, no como un producto que se instala una vez. A medida que una organización crece, también deberían evolucionar sus controles, políticas, monitoreo y capacidad de respuesta.