Lista de comprobación de seguridad de fin de año
El final del año es un período en el que los ataques son frecuentes y los equipos se van de vacaciones. Revisar las cuentas, las copias de seguridad, las actualizaciones y el plan de incidentes antes del Año Nuevo reduce notablemente el impacto de un posible ataque. Esta lista se ha preparado para pequeñas y medianas empresas.
- 01
Limpieza de cuentas y permisos
Cierre el acceso de los empleados que se han ido, de antiguos proveedores y de las cuentas de servicio que no se utilizan. Enumere a todos los que tienen permisos de administrador y limite los permisos a lo que realmente se necesita; convierta las cuentas compartidas en cuentas personales.
- 02
Verificación en dos pasos
El correo electrónico, los paneles de administración, las cuentas de dominio y alojamiento, y el acceso a contabilidad y banca nunca deben quedarse sin verificación en dos pasos. Siempre que sea posible, utilice una aplicación de autenticación o una clave de acceso en lugar de SMS.
- 03
Pruebe las copias de seguridad restaurándolas
Lo importante no es que exista una copia de seguridad, sino que se pueda restaurar. Pruebe una restauración real de su sistema más crítico, asegúrese de que al menos una copia esté separada de la red y sea inmutable, y mida cuánto tarda en volver el sistema.
- 04
Actualizaciones y software sin soporte
Compruebe que los sistemas operativos, el CMS, los plugins, el software de servidor y los dispositivos de red estén actualizados. Enumere el software cuyo fabricante haya puesto fin al soporte de seguridad y planifique sustituirlo en el nuevo año; el software sin soporte no recibe parches para vulnerabilidades nuevas.
- 05
Configuración de dominio, certificado y correo electrónico
Compruebe las fechas de caducidad del dominio y del certificado SSL, la renovación automática y el correo electrónico de contacto registrado. Revise sus registros SPF, DKIM y DMARC; dificultan el envío de correo falso en nombre de su marca. Puede comprobarlos en unos minutos con nuestras herramientas gratuitas.
- 06
Plan de incidentes y obligación de notificación
Cuando se produce una brecha, debe quedar por escrito quién hace qué, a quién se notifica y qué registros se conservan. Según la KVKK, las brechas de datos deben notificarse al Consejo sin dilación y a más tardar en un plazo de 72 horas, y según el RGPD a la autoridad de control competente en un plazo de 72 horas siempre que sea posible; designe a alguien a quien se pueda localizar también durante las vacaciones.
- 07
Concienciación del personal
En este período son frecuentes los correos de phishing con temas como campañas de fin de año, notificaciones de envío y pagos de fin de año. Dé a su equipo un breve recordatorio: solicitudes como un cambio de cuenta bancaria deben verificarse mediante un número de teléfono conocido, y los correos sospechosos deben notificarse.
Páginas relacionadas
Artículos que completan este tema y la página de servicio correspondiente.
Hablemos de tu proyecto.
Cuéntenos lo que necesita; definiremos el alcance juntos.