Amenazas en las redes sociales: dudas y certezas
1 de Febrero de 2011Las redes sociales como Facebook y Twitter, son uno de los principales dolores de cabeza para los gerentes de Sistemas y responsables de seguridad. Sin embargo, permitir su uso, no significa aceptar los riesgos, ya que existen recomendaciones para evitarlos como los antivirus y la educación de los usuarios
En nuestro trabajo diario interactuando con diversos integrantes de empresas, nos encontramos con que las redes sociales son uno de los principales dolores de cabeza para los administradores de red, responsables de seguridad o gerentes de sistemas. Relacionado a las redes sociales y la seguridad de la información, estas personas tienen una serie de dudas y certezas que hacen compleja la decisión de cómo controlar los riesgos asociados a estos servicios.
Al profundizar sobre estos hechos aparece un aspecto casi paradójico: las certezas que tenemos sobre las redes sociales, son las que generan las dudas sobre cómo actuar con ellas. Ahora, ¿cuáles son esas dudas y certezas?
En principio, como primera certeza, sabemos que los empleados quieren usar las redes sociales. En los últimos años estas han tenido un crecimiento exponencial poco comparable con otros fenómenos tecnológicos: Facebook ya tiene más de 500 millones de usuarios (si fuera un país estaría entre los más grandes del mundo) y Twitter ha superado recientemente los 200 millones de usuarios (son varias las redes sociales que también poseen millones de usuarios, como es el caso de MySpace con 130). Para muchas personas, el uso de las redes sociales se ha convertido en un hábito cotidiano indispensable. Y además, muchas de esas personas entienden que el uso de tales redes sociales en horario laboral es un derecho tan básico como el de poder atender su teléfono celular mientras trabajan.
| Sebastián Bortnik se desempeña actualmente como coordinador de Awareness & Research para Latinoamérica de ESET, dedicada al desarrollo, investigación y comercialización de soluciones de protección antivirus y seguridad informática. Anteriormente, se desempeñó como jefe de Sistemas en una empresa de telecomunicaciones y, posteriormente, fue consultor y especialista de seguridad de una compañía dedicada a infraestructura. Posee especializaciones en redes y seguridad de la información. |
Hasta aquí nada parece problemático. Sin embargo, con la segunda certeza que tenemos sobre las redes sociales empiezan a aparecer las dudas: en las redes sociales existen amenazas para la empresa y su información. Los atacantes informáticos han encontrado en las redes sociales el canal de comunicación que otrora fueran el correo electrónico o los programas de mensajería instantánea, con grados de efectividad en muchos casos superiores a los existen años atrás.
Casos como el troyano Koobface corroboran que para los códigos maliciosos las redes sociales son una de las vías de propagación más importantes: esta amenaza lleva activa más de dos años a través de diversas campañas de propagación que se renuevan periódicamente. Además, a comienzos del 2011, un gusano para Twitter utilizando el acortador de direcciones URL de Google demostró que no sólo Facebook, la red social más popular, es efectiva para los atacantes.
Por otro lado, en el uso por parte de los empleados con las redes sociales aparecen otras amenazas menos automatizadas, asociados al robo de información, publicación de información privada o confidencial o fuga de información. No es sencillo controlar qué hacen o no los empleados en las redes sociales, y el prestigio de la empresa puede verse afectado en ciertas circunstancias.
Este es el contexto paradójico donde aparecen las dudas: mientras que sería lógico que los empleados usen las redes sociales (porque es lo que desean), también sería lógico que estas no sean permitidas (porque representan un riesgo). Y he aquí la principal duda para las empresas: ¿qué hacer con las redes sociales?
Este es el tema a resolver por los responsables de seguridad de las empresas, y vale destacar como respuesta a esta pregunta, que hay dos aclaraciones muy importantes para empezar a obtener una respuesta. La primera de ellas es que no hay sólo dos alternativas posibles (bloquear o permitir las redes sociales), sino que hay otros puntos intermedios a considerar, como por ejemplo, permitirlas según el perfil del empleado o con restricciones horarias. En segundo lugar, es importante aclarar que no hay una única respuesta a esta pregunta porque cada empresa deberá decidir qué hacer con estos servicios según el perfil de sus empleados, y las políticas que se deseen tomar respecto a la seguridad de la información.
Las realidades son diversas. Para la realización del informe que realizamos hace unos meses respecto al uso de redes sociales en las empresas, más del 10% de las empresas manifestaron que elijen prohibir el uso de estas, mientras que más de un 30% las permiten sin restricciones.
Finalmente, vale mencionar que permitir el uso de las redes sociales no significa aceptar todas las amenazas asociados a estas. Es decir, hay muchas formas de gestionar los riesgos sin que ello implique la prohibición de las redes sociales y que permitan que los empleados puedan de todas formas utilizar estos servicios (al fin y al cabo, de eso se trata el dilema): el uso de aplicaciones antivirus y de seguridad, la creación y utilización de políticas de seguridad y la educación de los usuarios; son algunas de las medidas recomendadas para gestionar los riesgos. Esta “posición intermedia”, aunque requiere un mayor esfuerzo por parte de los responsables de IT y seguridad, permitiría un mejor equilibrio entre seguridad y usabilidad.
Más información: www.eset-la.com.













