3 consejos para elaborar una política eficaz de seguridad de la información en el correo electrónico

A pesar de la popularidad de las redes sociales y la mensajería instantánea, el correo electrónico sigue siendo una herramienta de comunicación importante para las empresas. Lamentablemente, su popularidad también lo convierte en una plataforma ideal para la ciberdelincuencia.

Según informes recientes, el 94% de todo el malware se distribuye a través del correo electrónico. A veces, el malware se envía como un simple archivo adjunto y, otras, se trata de un enlace engañoso a una página web que contiene malware. Pero, independientemente de la estrategia que elijan los hackers, al proteger el correo electrónico de la empresa, proteges el futuro de la empresa.

Para las pequeñas y medianas empresas (pymes), la información es su activo más importante, por lo que protegerla es fundamental. La seguridad de la información (o «infosec») es un conjunto de prácticas destinadas a proteger los datos frente al acceso no autorizado o a posibles alteraciones. Se compone de tres elementos básicos: confidencialidad, integridad y disponibilidad.

Para crear una política de seguridad de la información específica para el correo electrónico que aborde estos tres componentes básicos, es necesario que todo el personal de la empresa reciba formación. De este modo, se garantizará que las comunicaciones por correo electrónico sean seguras y que los empleados sean conscientes de los riesgos de una posible violación de la seguridad debida a errores humanos, así como al uso indebido de Internet y otras actividades peligrosas.

Tómate un minuto para conocer las tres amenazas más comunes relacionadas con el correo electrónico y nuestras recomendaciones sobre cómo abordarlas en una política de seguridad de la información:

Phishing y spear phishing

Los correos electrónicos de phishing recurren a la manipulación psicológica para engañar a los destinatarios y que estos revelen información confidencial, que posteriormente puede venderse o utilizarse con fines maliciosos. El phishing suele incluir un remitente que parece auténtico y un mensaje diseñado para ocultar la intención maliciosa. Si el mensaje resulta convincente, los usuarios harán clic en archivos adjuntos que contienen malware, en enlaces a sitios web fraudulentos o en una combinación de ambos.

El spear phishing es una variante más específica del phishing que utiliza contenidos e información muy personalizados dirigidos a personas concretas. En estos casos, los estafadores llevan a cabo una investigación exhaustiva sobre sus víctimas para aumentar la credibilidad de sus correos electrónicos.

Consejo de seguridad de la información: Tanto los ciberdelincuentes como los estafadores utilizan diversas tácticas de ingeniería social para presionar a sus víctimas a fin de que descarguen archivos o faciliten información confidencial. Por ejemplo, los estafadores recurren a tácticas intimidatorias en correos electrónicos falsos en los que amenazan con desactivar cuentas si el destinatario no sigue las «instrucciones». Al sentirse presionado, el empleado acaba cayendo en la trampa del estafador. Forma a tus empleados sobre cómo evitar los ataques de phishing explicándoles cómo funcionan el phishing y el spear phishing.

También puedes utilizar ejercicios de simulación para ilustrar situaciones reales. Si tu software de seguridad incluye estas medidas contra el phishing, plantéate enviar correos electrónicos falsos de phishing a tus empleados al menos una vez al mes para mantenerlos alerta.

Correo basura

El correo basura sigue planteando una serie de retos a las pymes. Lo que lo hace tan peligroso es que la mayoría de la gente lo considera una simple molestia, en lugar de lo que realmente es: una amenaza plagada de malware. Al igual que los correos de phishing, el correo basura también puede diseñarse para que parezca procedente de fuentes legítimas, como tiendas minoristas, lo que aumenta la probabilidad de que los usuarios, sin darse cuenta, descarguen archivos sospechosos.

Consejo de seguridad de la información: Los administradores de red deben asegurarse de que los filtros antispam —incluida la gestión de políticas y los umbrales de detección de amenazas— estén correctamente configurados. Si ya dispones de soluciones de seguridad para el correo electrónico, asegúrate de utilizar funciones como el seguimiento de la reputación web y la detección de vulnerabilidades en documentos. Estas funciones están diseñadas para filtrar los ataques dirigidos antes de que lleguen a los usuarios.

Suplantación de identidad en el correo electrónico empresarial (BEC)

En esta estafa, los piratas informáticos acceden al correo electrónico de un alto directivo y envían mensajes desde esa cuenta. Las estafas de tipo BEC suelen consistir en que los ciberdelincuentes pidan a los empleados que transfieran fondos a una cuenta controlada por ellos.

Las estafas BEC son muy populares entre los ciberdelincuentes porque son muy fáciles de llevar a cabo y los estafadores no necesitan conocimientos avanzados de programación, habilidades técnicas ni malware complejo. El Informe sobre delitos en Internet de 2019 del FBI revela que las estafas BEC fueron el tipo de ciberdelito más perjudicial y eficaz del año pasado.

Consejo de seguridad de la información: Las pymes deberían utilizar software de seguridad de correo electrónico automatizado. Familiariza a tus técnicos de TI, directivos y empleados con los indicadores habituales del BEC, para que todos los miembros de tu equipo estén preparados para examinar minuciosamente el origen y el contenido de los correos electrónicos entrantes y salientes.

Es imprescindible contar con una política de seguridad de la información sólida y eficaz para el correo electrónico de tu empresa. Es tu responsabilidad proteger la información confidencial de tus clientes y empleados. La aplicación « Graphus » te permite comunicarte con confianza, sabiendo que tus bandejas de entrada están a salvo de ciberataques y estafas de ingeniería social. Llámanos hoy mismo para empezar.

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información