La reducción del riesgo de incumplimiento del RGPD empieza en la bandeja de entrada

Al ser uno de los puntos de acceso a una empresa que más se aprovechan, el correo electrónico supone una grave amenaza para la seguridad de los datos. Ya se trate de datos almacenados en la bandeja de entrada del usuario, en buzones compartidos, en unidades de almacenamiento o en sistemas de terceros, como las plataformas CRM, la bandeja de entrada puede servir de punto de partida para numerosas violaciones de seguridad.

Una filtración de correo electrónico es una puerta de acceso a los datos de tu empresa

Uno de estos casos se produjoenunbufete de abogados cuya cuenta de correo electrónico de Outlook fue pirateada.El atacante pudo así desviar los pagos destinados a los beneficiarios en un asunto sucesorio.

Por eso, una estrategia de seguridad sólida que comience en la bandeja de entrada no solo es esencial para la seguridad general, sino que también ayuda directamente a tu empresa a cumplir con susobligaciones en virtud del RGPD.

Sin embargo, este no es un reto que pueda resolverse únicamente con tecnología. Se necesitan las herramientas adecuadas, combinadas con usuarios bien formados, que trabajen juntos siguiendo un enfoque coordinado en materia de seguridad del correo electrónico.

Los seres humanos son la principal causa de las filtraciones: hay que empezar por ahí

Se estima que el 90 % de las brechas de seguridad se deben a errores humanos, por lo que es ahí donde hay que centrar los esfuerzos de mejora. Dado quelas amenazas por correo electrónico son cada vez más sofisticadas y específicas, es más importante que nunca que los usuarios sepan en qué deben fijarse para detectar los ataques de phishing.

Datatilsynet, la autoridad de protección de datos de Dinamarca, presenta conclusiones similares y atribuye más del 80 % de los incidentes recientes a errores humanos. De ellos, el phishing fue la principal causa de las filtraciones.

Esto deja claro que una buena defensa empieza por tus usuarios:

  • Forma a tu personal de forma eficaz. No basta con cumplir con los requisitos una vez al año, simplemente por cumplir. La formación debe estar actualizada, ser atractiva e impartirse con regularidad. Las herramientas que permiten automatizar la formación y ofrecer contenidos que se graban en la memoria permitirán a los usuarios hacer frente mejor a las amenazas a las que se enfrentan sus bandejas de entrada. Complementa la formación con cuestionarios para evaluar lo que han aprendido e identificar sus puntos débiles.

  • Pon en práctica la formación. Crea simulaciones de phishing que vayan más allá de la teoría y comprueba cómo reaccionan los usuarios ante los intentos de phishing en su bandeja de entrada. Descubre qué intentos podrían haber engañado a los usuarios e identifica las carencias en la formación para poder reforzar tu respuesta.

  • Analiza y adapta. Cuanto más grande sea la organización, más datos podrás aprovechar. Identifica tendencias, supervisa los resultados de las pruebas y descubre qué es lo que está causando dificultades a los usuarios en la práctica. No solo es una fuente útil de información práctica, sino que también demuestra una cultura de formación y unos procesos claros, ambos requisitos imprescindibles paradirectivas como la NIS2.

Unos buenos hábitos en materia de datos son fundamentales para el cumplimiento del RGPD

Además de formar a los usuarios para que identifiquen las amenazas, es fundamental integrar los principios del RGPD en el comportamiento cotidiano. Esto ayuda a prevenir problemas antes de que un intento de phishing dé lugar a un incidente.

En lo que respecta al RGPD, conviene hacer hincapié en determinados comportamientos en lo que se refiere específicamente a los datos. Se trata de un activo de la empresa y debe tratarse como tal.

Cada segundo cuenta durante una filtración. Unos buenos hábitos en el manejo de los datos pueden mitigar algunos de los efectos de un ataque y, como mínimo, ralentizar la exposición durante un incidente.

  • **Fomenta el uso de los sistemas de la empresa.** A menudo, los datos acaban dispersos en hojas de cálculo, registros en papel y dispositivos de almacenamiento personales. Esto dificulta su protección y gestión. Asegúrate de que los usuarios utilicen herramientas aprobadas por la empresa, como sistemas CRM, sistemas de marketing y herramientas de gestión de incidencias, para almacenar sus datos.

  • Nunca envíes datos confidenciales por correo electrónico, ni siquiera a nivel interno.Incluso a nivel interno, el correo electrónico genera copias persistentes que son difíciles de controlar. Almacena los datos en sistemas centralizados, como plataformas CRM o SharePoint. Cuando compartas información externamente, utiliza mecanismos de uso compartido controlados que permitan supervisar y revocar el acceso. A nivel interno, fomenta el uso compartido desde SharePoint o OneDrive. Cualquier dato que se almacene temporalmente con un fin específico debe eliminarse una vez que se haya cumplido dicho objetivo.

  • Utiliza políticas de retención cuando sea pertinente.A nivel corporativo, puedes establecer políticas de retención de datos y, al mismo tiempo, ofrecer a los usuarios la posibilidad de limitar manualmente el tiempo de vida de los correos electrónicos. Si un correo electrónico contiene información confidencial destinada a un uso a corto plazo, anima a los usuarios a que establezcan ellos mismos una política de retención más estricta para los correos enviados.

El mejor intento de ataque es aquel que nunca llega a la bandeja de entrada

Has formado a tus equipos, has impartido cursos de formación y has elaborado tus informes. Sin embargo, impedir que los intentos de phishing lleguen siquiera a la bandeja de entrada de los usuarios debe seguir siendo la primera línea de defensa.

En el evento «Kaseya Local Connect» celebrado en Londres, los proveedores de servicios gestionados (MSP) subieron al escenario paraanalizar cómo la evolución de las amenazas procedentes del correo electrónicose debía, en gran parte, a la inteligencia artificial. Sin embargo, también hicieron hincapié en que la inteligencia artificial es igualmente importante a la hora de defenderse de ellas.

La IA puede ofrecer un análisis de conversaciones que comprenda la intención de un correo electrónico, el escaneo de códigos QR para detectar direcciones URL ocultas y acceder a ellas, así como el aprendizaje automático para identificar correos electrónicos anteriores de spam y phishing y adaptarse sobre la marcha a los futuros correos que se reciban.

También puedes echar una mano a los usuarios de forma habitualclasificando los correos electrónicos según su nivel de riesgo, lo que les ayudará a tener siempre presente la seguridad al leer cada mensaje.

Los fallos pueden salir caros

Las organizaciones pueden ser sancionadas con multas de hasta el 4 % de su volumen de negocio global anual o 20 millones de euros (o 17,5 millones de libras esterlinas) por incumplir el RGPD. El daño a la reputación también puede ser devastador.

La seguridad del correo electrónico es solo uno de los aspectos del cumplimiento del RGPD, pero resulta fundamental. Según un estudio de Kaseya, el 56 % de las pymes afirmaron haber sufrido los efectos de mensajes de phishing, y el 40 % mencionaron incidentes previos de suplantación de identidad en el correo electrónico empresarial (BEC). En este contexto, la probabilidad de que se produzca un incumplimiento del RGPD es cada vez mayor.

 Tanto si eres una empresa que busca mejorar su cumplimiento del RGPD y la Directiva NIS2, como si eres un proveedor de servicios gestionados (MSP) que presta servicios a sus clientes, tus prioridades son bastante similares. Los procesos manuales no son suficientes, y no puedes confiar únicamente en el comportamiento humano ni en las tecnologías por sí solas.

Es fundamental adoptar un enfoque integrado. En cada fase, debes procurar automatizar la formación, la elaboración de informes y la capacidad de detección de amenazas para garantizar que el componente tecnológico de tu enfoque funcione correctamente en el marco del cumplimiento del RGPD.

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información