Crecer, escalar y ganar de forma segura son algunos de los objetivos principales de las nuevas empresas. Esto las convierte en los principales usuarios de herramientas de vanguardia, big data y tecnología basada en la nube. Sin embargo, la seguridad es fundamental en estos entornos acelerados y de alto riesgo.
Independientemente de la carga de trabajo, las nuevas empresas no pueden permitirse el lujo de dejar que la seguridad se quede en el camino.
Además, a medida que el estándar comercial pasa de las instalaciones físicas a la nube y de la oficina a un modelo de trabajo desde cualquier lugar, las nuevas empresas deben prestar especial atención a su seguridad remota e híbrida.
¿Cuáles son los desafíos de seguridad en entornos remotos y de oficina?
Las nuevas empresas tienen que ejecutar y trabajar rápido para crear productos y adaptarse al mercado, como también enfrentarse a los desafíos adicionales de presupuestos ajustados, una fuerza laboral pequeña y la falta de procesos establecidos o roles altamente especializados.
Además de estos desafíos, la mayoría de las nuevas empresas de hoy en día tienen que proteger los entornos tanto los remotos como los de la oficina. A continuación describiremos los desafíos comunes que enfrentan las nuevas empresas en estos entornos, y las soluciones recomendadas para cada uno.
¿Cuáles son los desafíos de los entornos remotos?
Acceso a redes y recursos:
Los empleados remotos deben poder conectarse a todos los recursos que necesitan para realizar su trabajo, pero hacerlo desde sus redes domésticas o públicas puede ser riesgoso. Tradicionalmente, la VPN ha sido el método de acceso para que los empleados accedan a la red y los recursos privados de la empresa. Sin embargo, a medida que las empresas se desplazan hacia el alojamiento en la nube, la VPN se vuelve menos relevante y otras soluciones basadas en la nube que encriptan el acceso a los recursos directamente han ganado popularidad.
Las plataformas de directorio basadas en la nube por ejemplo, utilizan LDAP, RADIUS, SCIM, SAML, WebAuthn y otros protocolos para proporcionar a los empleados acceso remoto seguro a todos los recursos que necesitan.
Redes domésticas y públicas:
Un caso muy común, es cuando por algún motivo un empleado se debe conectar desde un Wi-Fi público durante unos momentos a la VPN corporativa, y esa actividad inicial no se cifra y por tanto es vulnerable a ataques. Las nuevas empresas deben crear políticas sobre el uso remoto de Wi-Fi, como por ejemplo: las redes domésticas deben protegerse con una contraseña segura; se debe evitar el Wi-Fi público y sin protección.
Esto se puede evitar o controlar, utilizando alguna herramienta que ofrezca políticas de accesos condicionales, con las cuales se pueda denegar el acceso a los recursos corporativos, si un usuario intenta acceder a ellos a través de una red no segura.
Incorporación y desvinculación
El rápido crecimiento y los frecuentes cambios de las nuevas empresas implican frecuentes incorporaciones y desvinculaciones. Ambos pueden tomar varias horas por empleado, lo que puede ser particularmente inconveniente cuando se incorpora a un equipo completo o se coordina una desvinculación rápida.
El uso de una plataforma de directorio basada en la nube que ofrezca inicio de sesión único (SSO), ayuda significativamente al aplicar un conjunto de credenciales seguras a todas las aplicaciones que necesita un empleado y así automatizar el aprovisionamiento de recursos individuales. Además, al crear grupos de usuarios se puede automatizar el aprovisionamiento según el departamento, el nivel administrativo y otros criterios.
Adicionalmente, con este tipo de plataforma de directorio basada en la nube el desvinculamiento se vuelve igual de rápido, todo lo que se debe hacer es eliminar al usuario para revocar inmediatamente el acceso a todos los recursos.
Falta de supervisión
Una de las grandes preocupaciones para las nuevas empresas cuyos empleados trabajen en un entorno remoto, es que estos no cumplan con las políticas de seguridad en el hogar. Para dar solución a esto las nuevas empresas deben establecer, enseñar y hacer cumplir las mejores prácticas de seguridad; además deben invertir en herramientas que hagan posible y fácil el cumplimiento de la cultura empresarial que priorice la seguridad.
Las plataformas de directorio basadas en la nube combinan varias de estas herramientas de seguridad, incluido el directorio, la autenticación multifactor (MFA), SSO seguro y más, en una experiencia de usuario bastante fluida.
Gestión de activos basada en la nube
Para las nuevas empresas en entornos remotos, una de las grandes dificultades es poder realizar un seguimiento de los activos alojados en la nube, especialmente cuando no se puede supervisar a los usuarios al momento de acceder a ellos. Una recomendación para este desafío es desarrollar y aplicar conversiones de nomenclatura y políticas de almacenamiento claras para el manejo de archivos.
Las plataformas de directorio basadas en la nube son una buena opción para rastrear y conectar aplicaciones, datos de usuarios y dispositivos.
¿Cuáles son los desafíos del entorno de oficina?
Concienciación del personal
Es importante asegurarse de incluir la concientización del personal en su capacitación de concientización sobre seguridad. Sin importar el tamaño físico de la oficina de una startup, es importante que los empleados sepan quienes deben estar en la oficina.
Los piratas informáticos a menudo probarán la vieja técnica de hacerse pasar por un empleado o un visitante, por lo que si un extraño está en la oficina, los empleados deben saber el motivo por el cual se encuentra allí.
Controlar y monitorear el acceso físico
Muchas oficinas tienen algún tipo de control de acceso físico, ya sea a través de un sistema de acceso con llave, llavero o tarjeta. Se recomienda invertir en soluciones digitales que realicen el registro de quién entra y sale, como también rastrear a los visitantes no solicitados.
Seguridad de la conexión a Internet
La oficina debe contar con una conexión a Internet segura. Para lo cual es fundamental e imprescindible invertir en un firewall fuerte, como también adquirir un filtrado de contenido o la tecnología de detección de intrusos.
Seguridad WiFi
La seguridad Wi-Fi no debe ser solo un SSID y una frase de contraseña. Ese nivel de seguridad es simplemente demasiado fácil de comprometer.
Cada usuario debe tener acceso único a la red Wi-Fi a través de un sistema de autenticación como RADIUS, que autentica a cada usuario individualmente.
Idealmente, RADIUS debería integrarse con el directorio de usuarios para optimizar los datos de los usuarios y eliminar los problemas que plantean las credenciales de red compartidas.
Infraestructura local
Si la organización cuenta con una sala de servidores locales, esta debe mantener estrictamente restringida y monitoreada. Solo se debe otorgar acceso a las personas que lo necesiten y se debe realizar un seguimiento de quienes tienen acceso.
Protección de la infraestructura y las aplicaciones en la nube
Con la evolución de la tecnología, la infraestructura en la nube y las aplicaciones web se convierten en los aliados ideales para las nuevas empresas. Sin embargo, el hecho de que iniciar una empresa se haya vuelto más accesible no significa que conlleve menos riesgos. Con el poder de la computación, el almacenamiento y los servicios en la nube, viene la responsabilidad de la seguridad.
Protección de su infraestructura en la nube
Configurar grupos de seguridad
Para proteger la infraestructura en la nube, el primer paso importante es habilitar adecuadamente el firewall y la red. Es importante asegurarse de bloquear el acceso entrante y saliente a la política más restrictiva que esté funcionando para cada aplicación.
Parche
Es importante asegurarse de que todos sus servidores y aplicaciones estén actualizados. Los servidores desactualizados (especialmente los conectados a Internet) son muy susceptibles a los ataques.
Algunas plataformas de directorio basadas en la nube, ofrecen servicios de parches y recomiendan complementar con servicios de parches basados en SaaS, como es el caso de JumpCloud, que ofrece parches para servidores virtuales, máquinas virtuales y soluciones de terceros.
Controle estrictamente el acceso de los usuarios
La seguridad de la infraestructura de la nube depende en gran medida de un acceso de usuario preciso y estrictamente controlado. Un sistema central de administración de usuarios puede ayudar a resolver este problema al administrar quién puede acceder a sus sistemas Windows, Linux o Mac.
Encriptar datos en reposo
Si es posible, es mejor proteger los datos en reposo con encriptación. Diferentes proveedores ofrecen diferentes niveles y tipos de encriptación, y la encriptación de mayor seguridad no siempre está habilitada de forma predeterminada.
Establecer una comunicación segura
Además de encriptar datos en reposo, es importante proteger los datos en tránsito. Si los servidores de la empresa se comunican entre sí desde diferentes firewalls, debe haber una comunicación segura entre todos los componentes involucrados.
Elija sabiamente a los proveedores
Los proveedores de infraestructura en la nube y los proveedores de SaaS solo llegan hasta cierto punto con sus medidas de seguridad; los clientes deben hacer su debida diligencia para verificar las medidas de seguridad de los proveedores y personalizarlas o complementarlas para cumplir con los estándares de seguridad de las organizaciones.
¿Cómo proteger tus aplicaciones?
Acceso de usuario
El control del acceso de los usuarios a las aplicaciones y la gestión eficaz del ciclo de vida de los usuarios son algunos de los aspectos más importantes de la seguridad en una Startup en crecimiento.
Acceso compartido
El acceso compartido es un problema común en las nuevas empresas. Las organizaciones nunca deben escatimar en licencias o permitir que los usuarios compartan cuentas entre sí, especialmente cuando se trata de acceder a la infraestructura de la nube o las aplicaciones web.
Autenticación multifactor
MFA alivia los problemas con las contraseñas; siempre que sea posible, MFA debe estar activado. Esto aumenta exponencialmente la seguridad al requerir acceso tanto a las credenciales como al dispositivo del usuario al mismo tiempo.
Eliminar cuentas antiguas
Retener cuentas no utilizadas y desatendidas es una de las principales formas en que las organizaciones se ven comprometidas. Las plataformas de directorio en la nube reducen drásticamente el riesgo de dejar cuentas abiertas desatendidas a través de una eliminación rápida e integrada.
Protección de empleados y dispositivos
El componente más crítico en la cadena de seguridad es el usuario. No importa cuán grandes sean los sistemas implementados o los procesos, un error de un individuo puede hacer que todas esas salvaguardas sean inútiles.
Asegurar a los empleados
Gestión de usuarios
Lo ideal es poder contabilizar a todos los usuarios de la organización y almacenar datos críticos sobre ellos, como permisos y recursos asignados, en cualquier momento y desde cualquier lugar.
Contraseñas seguras
Algunas plataformas de directorio en la nube, como JumpCloud, le permiten establecer y hacer cumplir los requisitos mínimos de complejidad de la contraseña. Los administradores de contraseñas son otra forma muy efectiva de garantizar que los empleados creen contraseñas seguras y únicas.
Dispositivos de seguridad
Responsabilidad del dispositivo
Los empleados deben comprender que son responsables de mantener el control físico de los dispositivos que utilizan para el trabajo, ya sean personales o corporativos.
Cifrado de dispositivos
Los sistemas operativos más recientes ofrecen cifrado de disco completo para ayudar a proteger los datos ubicados en los terminales.
Antivirus/Antimalware
El software antivirus (AV) debe instalarse en todos los dispositivos. Si bien el software AV no detecta todos los problemas, sí reduce drásticamente las posibilidades de que un punto final se vea comprometido.
Liderar con documentación y capacitación
Para cultivar una cultura empresarial orientada a la seguridad, las nuevas empresas deben crear un programa de seguridad que especifique sus estándares y políticas de seguridad. También deben emitir capacitación obligatoria para garantizar que los empleados comprendan estas políticas.
Si estás interesado en una solución que ofrezca todas estas funcionalidades de forma integrada, es recomendable evaluar las capacidades de JumpCloud. Es una plataforma de directorio en la nube que abarca desde autenticación multifactor (MFA) hasta cifrado de dispositivos y gestión de contraseñas.
{{fs-button}}



