Module 07: Endpoint Security-Mobile Devices

Analizar las políticas de uso del móvil más comunes en las empresas

Mobile Use Approaches in Enterprise

En la actualidad, el uso de dispositivos móviles en el ámbito laboral es cada vez más común. Las empresas deben adaptarse a las necesidades de sus empleados, permitiendo el acceso a recursos de la empresa a través de los dispositivos móviles. Para ello, existen varias políticas que las empresas pueden implementar, según sus requerimientos y las funciones y responsabilidades de sus empleados.

  1. BYOD (Bring Your Own Device)

La política BYOD (Bring Your Own Device) es una estrategia empresarial que permite a los empleados utilizar sus dispositivos personales para acceder a los recursos de la empresa. Esto incluye el correo electrónico, bases de datos, aplicaciones personales y profesionales, entre otros. La principal ventaja de esta política es que los empleados ya están familiarizados con sus dispositivos personales, lo que puede mejorar su productividad y satisfacción en el trabajo.

Sin embargo, BYOD también presenta algunos riesgos de seguridad para la empresa. Al permitir el acceso a la información de la empresa a través de dispositivos personales, se corre el riesgo de que los datos se pierdan o se vean comprometidos en caso de que el dispositivo sea robado o hackeado. Por lo tanto, es importante que las empresas establezcan políticas claras y protocolos de seguridad para mitigar estos riesgos.

  1. COPE (Company Owned, Personally Enabled)

El modelo COPE (Company Owned, Personally Enabled) es una política empresarial que está ganando popularidad, especialmente en las grandes compañías. Esta política permite que los empleados utilicen dispositivos propiedad de la empresa para acceder a recursos empresariales y también a aplicaciones personales.

La empresa adquiere los dispositivos que se ofrecen a los empleados en una lista previamente aprobada. Los empleados pueden personalizar estos dispositivos para su uso personal, lo que puede mejorar su productividad y satisfacción en el trabajo. La empresa también puede controlar y asegurar los dispositivos para proteger la información corporativa.

  1. COBO (Company Owned, Business Only)

La política COBO (Company Owned, Business Only) es una estrategia empresarial en la que la empresa proporciona dispositivos móviles exclusivamente para uso profesional. La empresa es propietaria de los dispositivos y controla el software y las aplicaciones que se pueden utilizar en ellos. Los empleados no pueden personalizar los dispositivos ni instalar aplicaciones personales.

Esta política es la más segura para la empresa, ya que los dispositivos están completamente controlados y no hay riesgo de que los datos corporativos se pierdan o se vean comprometidos por el uso de aplicaciones personales. Sin embargo, los empleados pueden sentirse incómodos al no poder utilizar sus propios dispositivos para su trabajo.

  1. CYOD (Choose Your Own Device)

La política CYOD (Choose Your Own Device) permite a los empleados elegir su propio dispositivo móvil de una lista previamente aprobada por la empresa. Esta lista incluye dispositivos que cumplen con los requisitos de la empresa en términos de seguridad y compatibilidad.

Los empleados pueden personalizar y utilizar estos dispositivos para su trabajo, lo que puede mejorar su productividad y satisfacción en el trabajo. La empresa también puede controlar y asegurar los dispositivos para proteger

Analizar los riesgos de seguridad y las directrices asociadas a las políticas de uso del móvil en la empresa

En la actualidad, el uso de dispositivos móviles es fundamental en el mundo empresarial. Sin embargo, con su uso también surgen riesgos de seguridad que pueden comprometer la información confidencial de la empresa. Por esta razón, es importante que las empresas establezcan políticas de uso de móviles que incluyan directrices de seguridad claras y concisas.

Riesgos de seguridad y desafíos asociados al uso de dispositivos móviles en la empresa

Existen varios riesgos de seguridad asociados al uso de dispositivos móviles en la empresa, como la pérdida o robo de dispositivos, la vulnerabilidad de los sistemas operativos móviles, el uso de aplicaciones no seguras, la propagación de virus y malware, entre otros. Además, el uso de diferentes modelos y marcas de dispositivos móviles, y los diferentes escenarios de uso, como BYOD (traiga su propio dispositivo), CYOD (elige tu propio dispositivo), COPE (propiedad de la empresa, pero de uso personal) y COBO (propiedad y uso exclusivo de la empresa), aumentan aún más los desafíos de seguridad.

Directrices de seguridad para el uso de dispositivos móviles en la empresa:

Para reducir los riesgos de seguridad, es importante que las empresas establezcan directrices claras y concisas para el uso de dispositivos móviles en la empresa. A continuación, se presentan algunas directrices para administradores y empleados:

Para Administradores

  1. Proteger los centros de datos de la organización mediante sistemas de protección multicapa.
  2. Educar a los empleados sobre estas políticas.
  3. Aclarar quién es el propietario de cada aplicación y dato.
  4. Utilizar un canal de transferencia de datos encriptado.
  5. Aclarar qué aplicaciones están permitidas o prohibidas.
  6. Controlar el acceso en base a necesidades.
  7. No permitir dispositivos con jailbreak o root.
  8. Aplicar autenticación de sesión y política de tiempo de espera en las pasarelas de acceso.

Para Empleados

  1. Utilizar la red WLAN de la empresa cuando se encuentren en la oficina.
  2. Asegurarse de utilizar contraseñas complejas y cambiarlas con frecuencia.
  3. Asegurarse de que los dispositivos móviles estén registrados y autenticados antes de permitir el acceso a la red de la empresa.
  4. Considerar métodos de autenticación multifactor para mejorar la seguridad al acceder a los sistemas de información de la empresa de forma remota.
  5. Hacer que los usuarios acepten y firmen las políticas antes de acceder a los sistemas de información de la empresa.
  6. Cuando un empleado deja la organización, aclarar si es necesario eliminar todos los datos del dispositivo o solo algunos datos y aplicaciones específicos, y asegurarse de mantener separados los datos personales y de la empresa.
  7. Implementar algoritmos sólidos para encriptar los datos de la empresa almacenados en los dispositivos, y utilizar un canal de transferencia de datos encriptado.
  8. En caso de pérdida o robo del dispositivo, resetear o eliminar las contraseñas del dispositivo de forma remota para evitar el acceso no autorizado a los datos confidenciales de la empresa.
  9. Implementar una VPN basada en SSL para proporcionar acceso remoto seguro.

Analizar y aplicar diversas soluciones de gestión de la seguridad móvil a nivel empresarial

La gestión de la seguridad móvil es fundamental para cualquier empresa que permita el uso de dispositivos móviles en el entorno laboral. Las soluciones de gestión de seguridad móvil son herramientas que permiten a los administradores de TI de la empresa supervisar y controlar el acceso a los datos empresariales almacenados en los dispositivos móviles.

Una de las soluciones más comunes es la gestión de dispositivos móviles (MDM), que permite a los administradores de la empresa controlar los dispositivos móviles de los empleados. Con la gestión de dispositivos móviles, los administradores pueden controlar qué aplicaciones pueden instalarse en los dispositivos móviles, controlar las actualizaciones de software, aplicar políticas de seguridad y realizar un seguimiento de los dispositivos móviles.

Una solución popular de gestión de dispositivos móviles es AirWatch de VMware, que ayuda en la gestión del ciclo de vida completo de los dispositivos. AirWatch permite a los administradores de TI controlar y monitorear la actividad de los dispositivos móviles, establecer políticas de seguridad, realizar un seguimiento de los dispositivos y realizar actualizaciones de software de forma remota.

Otra solución de gestión de seguridad móvil es la gestión de aplicaciones móviles (MAM), que permite a los administradores de TI controlar y administrar las aplicaciones móviles instaladas en los dispositivos móviles de los empleados. Con MAM, los administradores pueden establecer políticas de seguridad y controlar el acceso a los datos empresariales a través de aplicaciones móviles.

Una solución popular de gestión de aplicaciones móviles es MobileIron, que permite a los administradores de la empresa establecer políticas de seguridad y controlar el acceso a los datos empresariales a través de aplicaciones móviles. MobileIron también permite a los administradores de TI realizar un seguimiento de las aplicaciones móviles instaladas en los dispositivos móviles de los empleados y administrar el acceso a estas aplicaciones.

Además de las soluciones de gestión de dispositivos móviles y aplicaciones móviles, existen otras herramientas de gestión de seguridad móvil, como la gestión de contenidos móviles (MCM), que permite a los administradores de la empresa controlar el acceso a los datos empresariales almacenados en dispositivos móviles.

Una solución popular de gestión de contenidos móviles es Microsoft Intune, que permite a los administradores de la empresa controlar el acceso a los datos empresariales almacenados en dispositivos móviles, incluido el correo electrónico, los contactos y los documentos.

En conclusión, las soluciones de gestión de seguridad móvil son herramientas esenciales para cualquier empresa que permita el uso de dispositivos móviles en el entorno laboral. Las soluciones de gestión de dispositivos móviles, aplicaciones móviles y contenidos móviles permiten a los administradores de TI controlar y supervisar el acceso a los datos empresariales almacenados en dispositivos móviles, y aplicar políticas de seguridad para minimizar el riesgo de amenazas de seguridad. Con la implementación adecuada de estas soluciones, las empresas pueden garantizar la seguridad de sus datos y proteger su reputación y rentabilidad

Debatir y aplicar las directrices generales de seguridad y las mejores prácticas en la plataforma móvil

La seguridad de las aplicaciones móviles es una preocupación crítica para las empresas, especialmente cuando se trata de la protección de los datos confidenciales. Aquí hay algunas directrices generales de seguridad y mejores prácticas que se deben seguir al desarrollar y utilizar aplicaciones móviles:

  1. No almacenar contraseñas: Es importante evitar que las aplicaciones móviles almacenen contraseñas en texto plano. En su lugar, se recomienda utilizar soluciones de gestión de contraseñas.
  2. Evitar el uso de cadenas de consulta: Es importante evitar el uso de cadenas de consulta (query string) para manipular datos confidenciales en la URL.
  3. Usar obfuscación de código y encriptación: Las aplicaciones móviles deben ser protegidas mediante el uso de técnicas de ofuscación de código y encriptación para evitar la manipulación de la aplicación por parte de usuarios malintencionados.
  4. Implementar autenticación de dos factores: Es importante que las aplicaciones móviles implementen autenticación de dos factores para proteger el acceso a los datos confidenciales.
  5. Usar SSL/TLS para enviar datos de forma segura: Las aplicaciones móviles deben utilizar SSL/TLS para enviar datos de forma segura a través de un canal seguro.
  6. Evitar la caché de datos de aplicaciones: Es importante evitar la caché de datos de las aplicaciones móviles para evitar la exposición de datos confidenciales en el dispositivo.
  7. Realizar comprobaciones de validación en los datos de entrada: Es importante realizar comprobaciones de validación en los datos de entrada para evitar la inyección de código malicioso.
  8. Implementar una gestión de sesión segura: Es importante implementar una gestión de sesión segura para proteger la información confidencial del usuario durante el uso de la aplicación.
  9. Proteger la configuración de la aplicación: Es importante proteger la configuración de la aplicación para evitar que los usuarios malintencionados accedan a ella.
  10. Usar autenticación del lado del servidor: Es importante usar autenticación del lado del servidor para evitar que los usuarios malintencionados accedan a la información de la aplicación.
  11. Usar algoritmos criptográficos y gestión de claves: Las aplicaciones móviles deben utilizar algoritmos criptográficos y gestión de claves para proteger la información confidencial.
  12. Construir modelos de amenazas para defender los datos: Es importante construir modelos de amenazas para identificar y mitigar las amenazas a la seguridad de la aplicación móvil.
  13. Asegurarse de que los empleados descarguen aplicaciones confiables desde la tienda de aplicaciones empresarial: Es importante asegurarse de que los empleados descarguen aplicaciones confiables desde la tienda de aplicaciones empresarial para evitar la descarga de aplicaciones maliciosas.
  14. Usar la contenedorización para los datos corporativos críticos: Es importante usar la contenedorización para los datos corporativos críticos para protegerlos de los usuarios malintencionados.
  15. Realizar auditorías regulares de seguridad móvil: Es importante realizar auditorías regulares de seguridad móvil para identificar y remediar cualquier vulnerabilidad.
  16. Actualizar regularmente el software: Es importante actualizar regularmente el software de la aplicación móvil para evitar la explotación de las vulnerabilidades conocidas

Analizar las directrices y herramientas de seguridad para dispositivos Android

Directrices de seguridad de Android Device Administration API

  • Password enabled: Esta opción permite habilitar o deshabilitar la contraseña en el dispositivo Android.
  • Minimum password length: Esta opción permite establecer una longitud mínima para la contraseña.
  • Alphanumeric password required: Esta opción requiere que la contraseña contenga tanto letras como números.
  • Complex password required: Esta opción requiere que la contraseña contenga letras, números y símbolos.
  • Minimum letters required in a password: Esta opción establece el número mínimo de letras requeridas en una contraseña.
  • Minimum lowercase letters required in a password: Esta opción establece el número mínimo de letras minúsculas requeridas en una contraseña.
  • Minimum non-letter characters required in a password: Esta opción establece el número mínimo de caracteres no alfabéticos requeridos en una contraseña.
  • Minimum numerical digits required in a password: Esta opción establece el número mínimo de dígitos numéricos requeridos en una contraseña.
  • Minimum symbols required in a password: Esta opción establece el número mínimo de símbolos requeridos en una contraseña.
  • Minimum uppercase letters required in a password: Esta opción establece el número mínimo de letras mayúsculas requeridas en una contraseña.
  • Password expiration timeout: Esta opción establece el tiempo después del cual se debe cambiar la contraseña.
  • Password history restriction: Esta opción evita que los usuarios repitan contraseñas antiguas.
  • Maximum failed password attempts: Esta opción establece el número máximo de intentos fallidos de contraseña antes de que se bloquee el dispositivo.
  • Maximum inactivity time lock: Esta opción bloquea el dispositivo después de un período de inactividad.
  • Storage encryption: Esta opción encripta los datos almacenados en el dispositivo.
  • Disable camera: Esta opción desactiva la cámara del dispositivo.
  • Prompt user to set a new password: Esta opción solicita al usuario que establezca una nueva contraseña.
  • Lock device immediately: Esta opción bloquea el dispositivo de inmediato.
  • Wipe the device data: Esta opción borra todos los datos del dispositivo.

Herramientas de seguridad de Android

  • Find My Device: Esta herramienta permite a los usuarios rastrear, bloquear y borrar remotamente un dispositivo perdido o robado.
  • Google Play Protect: Esta herramienta escanea las aplicaciones instaladas en el dispositivo en busca de malware y virus.
  • Android Enterprise: Esta plataforma permite la gestión de dispositivos móviles a nivel empresarial y ofrece varias opciones de seguridad, como la separación de los datos personales y de trabajo en el dispositivo.
  • Google Play Console: Esta herramienta permite a los desarrolladores de aplicaciones realizar pruebas de seguridad y optimizar sus aplicaciones para una mejor seguridad.

Es importante tener en cuenta estas directrices y herramientas de seguridad al utilizar dispositivos Android en entornos empresariales para garantizar la protección de datos y la seguridad de los usuarios.

Analizar las directrices y herramientas de seguridad para dispositivos iOS

Las directrices y herramientas de seguridad para dispositivos iOS incluyen:

  1. Use la función de bloqueo con código de acceso para bloquear un iPhone.
  2. Utilice dispositivos iOS en una red Wi-Fi segura y protegida.
  3. No acceda a servicios web en una red comprometida.
  4. Implemente solo aplicaciones de terceros de confianza en dispositivos iOS.
  5. Desactive JavaScript y complementos desde el navegador web.
  6. No almacene datos sensibles en la base de datos del lado del cliente.
  7. No abra enlaces o adjuntos de fuentes desconocidas.
  8. Cambie la contraseña raíz predeterminada de iPhone de «Alpine».
  9. No realice jailbreak o root en su dispositivo si se usa dentro de entornos empresariales.
  10. Configure Buscar mi iPhone y utilícelo para borrar los datos de un dispositivo perdido o robado.
  11. Habilite la detección de jailbreak y proteja el acceso a iTunes, AppleID y cuentas de Google que contengan datos sensibles.
  12. Actualice regularmente el sistema operativo con los parches de seguridad publicados por Apple.

Además de estas directrices, Apple también ofrece varias herramientas de seguridad para dispositivos iOS, como el Administrador de perfiles, que permite a los administradores de TI controlar la configuración y las políticas de seguridad en dispositivos iOS; Apple Configurator, que ayuda en la gestión de dispositivos iOS en grandes empresas; y la aplicación Buscar mi iPhone, que puede usarse para localizar y proteger dispositivos iOS perdidos o robados.

Scroll al inicio