Cuando el comercial que viene a enseñar un catálogo se conecta a la misma wifi donde están las carpetas compartidas y el servidor, su portátil pasa a formar parte de tu red. Si ese portátil tiene un problema, tú también. Separar la red de invitados no cuesta dinero: casi todos los enrutadores actuales lo permiten y viene desactivado.
5 min de lectura7 secciones
Qué puede pasar exactamente
No hace falta mala intención. Un equipo ajeno conectado a tu red puede, sin que su dueño lo sepa:
- Ver los dispositivos conectados: servidores, impresoras, cámaras, el disco de copias.
- Acceder a carpetas compartidas que estén abiertas a toda la red, que suele ser el caso.
- Alcanzar los paneles de administración de los equipos de red, muchos con la contraseña de fábrica.
- Propagar un programa malicioso que llevara instalado.
Y hay un elemento que casi nadie tiene en cuenta: la impresora multifunción. Suele guardar en su disco copia de todo lo escaneado y fotocopiado, y su panel de administración rara vez tiene contraseña.
Cómo se separa
La mayoría de los enrutadores comerciales, incluidos los que dejan los operadores, tienen una opción de red de invitados. Al activarla se crea una segunda wifi con su propio nombre y contraseña, que da acceso a internet pero no al resto de dispositivos.
Lo que hay que comprobar al activarla:
- Que esté marcado el aislamiento respecto a la red principal. Sin esa casilla, la separación no existe: solo hay dos nombres de wifi sobre la misma red.
- Que tenga su propia contraseña, distinta de la de trabajo.
- Que la administración del enrutador no sea accesible desde la red de invitados.
- Comprobarlo de verdad: conectarse a la wifi de invitados desde un móvil e intentar acceder a una carpeta compartida o a la impresora. Si se llega, no está aislada.
Ese último paso es el que convierte la configuración en una certeza. Marcar la casilla y no comprobarlo es donde falla la mitad de las instalaciones.
Quién debe ir en la red de invitados
Todo lo que no sea un equipo de trabajo gestionado por la empresa:
- Visitas, comerciales, clientes que esperan.
- Técnicos externos que vienen a una intervención.
- Los móviles personales del propio equipo, si no se usan para trabajar.
- Y una categoría que se olvida: los dispositivos conectados que no son ordenadores. Televisores de sala de reuniones, altavoces, cámaras de seguridad baratas, termostatos. Suelen tener el peor mantenimiento de todo el edificio y acceso completo a la red.
El siguiente paso: separar también dentro
Cuando la red de invitados ya está resuelta, el paso natural en una empresa con servidor es separar por zonas: los equipos de trabajo por un lado, los servidores por otro, y los dispositivos conectados en una tercera.
Esto ya requiere equipamiento algo más capaz que un enrutador doméstico, pero no es caro y cambia mucho el resultado de un incidente: un equipo comprometido en la zona de usuarios no alcanza directamente el servidor ni el disco de copias.
Y hay un caso concreto que merece la pena aislar en cualquier empresa: el destino de las copias de seguridad. Si está en una carpeta de red accesible desde cualquier ordenador, un ransomware la cifra junto con todo lo demás.
El caso de la impresora, que merece capítulo aparte
La multifunción de la oficina es el dispositivo peor protegido de casi todas las empresas pequeñas, y a la vez uno de los que más información acumula. Guarda en su disco copia de lo escaneado y lo fotocopiado, tiene un panel de administración accesible por navegador con la contraseña de fábrica, y a menudo permite escanear directamente a una carpeta de red usando unas credenciales que están guardadas dentro del propio aparato.
Tres medidas la ponen en orden: cambiar la contraseña de administración, comprobar si guarda historial y desactivarlo o cifrarlo si no hace falta, y revisar qué credenciales tiene almacenadas para escanear a carpeta. Y cuando se retire el equipo, borrar su disco antes de que salga por la puerta, igual que se haría con un ordenador.
Cámaras, televisores y todo lo que se conecta
Los dispositivos conectados baratos —cámaras de vigilancia, televisores de sala de reuniones, altavoces, enchufes inteligentes— comparten dos características incómodas: casi nunca reciben actualizaciones y con frecuencia intentan conectarse a servicios externos.
No hace falta renunciar a ellos. Lo que hace falta es que estén en la red de invitados o en una red propia, sin acceso a los equipos de trabajo. Una cámara comprometida en una red aislada es un problema de privacidad; en la red de trabajo, es un punto de entrada.
Y conviene comprobar una cosa de las cámaras: si su panel es accesible desde internet. Muchas se instalan con acceso remoto activado por defecto para poder verlas desde el móvil, y eso las convierte en un servicio publicado sin mantenimiento.
La comprobación de cinco minutos
Coge un móvil, conéctate a la wifi que dais a las visitas e intenta tres cosas: abrir la dirección de administración del enrutador, acceder a una carpeta compartida y entrar en el panel de la impresora.
Si consigues alguna de las tres, la red de invitados no está aislada y cualquiera que haya pasado por vuestra oficina ha tenido esa misma posibilidad.
Es una de las comprobaciones que hacemos en la auditoría de seguridad, y de las que más veces sale con sorpresa. Si quieres que revisemos cómo está montada vuestra red, escríbenos, o mira antes las preguntas frecuentes.
Sigue leyendo
- Móviles y portátiles personales en el trabajo: cómo ponerlo por escrito
- Quién decide en seguridad cuando no hay departamento de sistemas
- Formar al equipo en seguridad sin aburrirlo ni asustarlo
- Gestor de contraseñas en la empresa: qué resuelve y cómo implantarlo
- Tener los archivos en la nube no es tener una copia de seguridad