Volver al Blog
Dark home office desk with laptop, smartphone plugged into adapter, gaming PC with blue RGB lighting, NAS device, and coffee mug.

5 maneras en que los trabajadores remotos crean brechas de seguridad sin darse cuenta

Fix My PC Store22/9/2026

En resumen: Los trabajadores remotos debilitan habitualmente la seguridad con hábitos que parecen inofensivos, como usar dispositivos personales, omitir las VPN y reutilizar contraseñas. La mayoría de estas brechas puede prevenirse con un pequeño conjunto de controles uniformes. Si tu empresa tiene personal remoto y no cuenta con una política formal, la exposición ya existe.

El trabajo remoto trasladó el perímetro de seguridad de una sala de servidores cerrada a decenas de oficinas en casa, cafeterías y mesas de cocina. Ese cambio se puede gestionar, pero solo si las brechas se identifican claramente. Estas son cinco que aparecen de manera constante.

1. Usar dispositivos personales para trabajar sin ningún tipo de separación

Cuando alguien revisa el correo electrónico laboral en una computadora portátil o un teléfono personal, es casi seguro que ese dispositivo no cuenta con protección de endpoints, actualizaciones automáticas ni visibilidad corporativa. Un solo malware descargado desde una fuente personal puede llegar junto con el usuario a una aplicación empresarial.

La solución no necesariamente consiste en comprar hardware nuevo para todos. El software de Administración de Dispositivos Móviles (MDM) puede imponer controles básicos, como el cifrado y el bloqueo de pantalla, incluso en dispositivos personales bajo una política formal de Trae Tu Propio Dispositivo (BYOD). Sin ninguna política, el dispositivo es invisible para TI.

Lista de verificación para la higiene de los dispositivos:

  1. Haz un inventario de cada dispositivo utilizado para acceder a los sistemas empresariales.
  2. Confirma que las actualizaciones del sistema operativo y del navegador sean automáticas en cada dispositivo.
  3. Exige como mínimo una contraseña o un PIN para el dispositivo.
  4. Evalúa inscribir en MDM cualquier dispositivo que maneje datos confidenciales.

2. Conectarse mediante redes Wi-Fi no seguras o compartidas

Los routers domésticos suelen seguir funcionando con el firmware que tenían el día de su instalación. Las redes de las cafeterías se comparten con desconocidos. Ninguna es una vía aceptable para acceder a datos empresariales sin una VPN de por medio.

Una VPN cifra el tráfico entre el dispositivo y el destino, de modo que una red comprometida no puede interceptar credenciales ni tokens de sesión. Muchas empresas proporcionan acceso VPN, pero no lo hacen obligatorio. Esa condición opcional es el problema. Si el personal puede acceder a los sistemas de la empresa sin la VPN, la mayoría la omitirá cuando la conexión parezca lenta.

Exige el uso de una VPN para cualquier acceso a sistemas internos o paneles de administración en la nube. Para los routers domésticos, proporciona una guía sencilla: cambia la contraseña de administración predeterminada, activa WPA3 o WPA2 y actualiza el firmware.

Persona con capucha escribiendo en una computadora portátil que muestra un símbolo de Wi-Fi brillante en una cafetería concurrida, con otros clientes al fondo.
El Wi-Fi público de las cafeterías expone a los trabajadores remotos a la interceptación de la red si no usan una VPN.

3. Reutilizar contraseñas en cuentas laborales y personales

Los ataques de relleno de credenciales funcionan porque las personas reutilizan sus contraseñas. Una filtración en un servicio de streaming o una tienda minorista entrega a los atacantes un par de nombre de usuario y contraseña. Luego, herramientas automatizadas prueban ese par en Microsoft 365, Google Workspace, portales bancarios y cualquier otro servicio que encuentren.

La respuesta es usar un administrador de contraseñas y credenciales únicas para cada cuenta. La segunda capa es la autenticación multifactor (MFA). Con MFA activada, una contraseña robada por sí sola no abre la puerta. Según la investigación de Microsoft, la MFA bloquea más del 99 % de los ataques automatizados de vulneración de cuentas.

Si tu organización usa Microsoft 365, la MFA puede imponerse a nivel del tenant mediante políticas de Acceso Condicional. No hay una buena razón para dejarla como una opción.

¿Te preocupa que tu empresa esté a un clic de sufrir una filtración? Solicita una revisión de seguridad

4. TI en la sombra: usar aplicaciones no aprobadas para buscar soluciones alternativas

Cuando las herramientas aprobadas parecen lentas o limitadas, los trabajadores remotos buscan alternativas. Un proyecto se comparte mediante un Google Drive personal. Una nota rápida termina en una aplicación de mensajería no autorizada. Un archivo se envía por correo electrónico a una dirección personal por comodidad.

Esto es TI en la sombra y dispersa los datos empresariales entre sistemas que TI no puede supervisar, auditar ni recuperar si algo sale mal. Los datos tampoco desaparecen cuando el empleado se va.

La causa principal suele ser la fricción de las herramientas aprobadas. Si el sistema autorizado para compartir archivos es difícil de usar, las personas buscarán una vía alternativa. Corregir el flujo de trabajo aprobado suele eliminar la solución improvisada. Si usas Microsoft 365, Teams y SharePoint cubren la mayoría de las necesidades de colaboración sin requerir cuentas personales.

5. Omitir las actualizaciones de software porque el momento no es conveniente

Las actualizaciones del sistema operativo y de las aplicaciones suelen incluir parches para vulnerabilidades que están siendo explotadas activamente. Retrasarlas incluso unos días deja abierta una puerta conocida. Los trabajadores remotos, sin personal de TI que se los recuerde, tienden a hacer clic en «Recordármelo más tarde» indefinidamente.

El ataque de ransomware WannaCry de 2017 es un ejemplo documentado: se propagó mediante una vulnerabilidad de Windows para la que había un parche disponible desde hacía dos meses. Las organizaciones afectadas no lo habían aplicado.

Pasos para imponer la aplicación de parches sin fricciones constantes:

  1. Configura las actualizaciones del sistema operativo para que se instalen automáticamente fuera del horario laboral.
  2. Usa una herramienta de administración de parches si tienes más de unos cuantos trabajadores remotos.
  3. Audita el navegador por separado, ya que a menudo tiene un ciclo de actualización diferente.
  4. Revisa el software de terceros, como lectores de PDF, Java y Office, al menos cada trimestre.

Los servicios de TI administrada gestionan la implementación de parches de forma centralizada, eliminando la dependencia de que cada trabajador lo haga a tiempo.

En conclusión

Ninguna de estas brechas requiere ataques sofisticados para ser aprovechada. Son las condiciones predeterminadas de una fuerza laboral remota sin administración. La buena noticia es que cada una tiene una solución sencilla: política para dispositivos, VPN obligatoria, MFA, herramientas aprobadas y aplicación automática de parches. Implementar las cinco no toma meses.

Si tu empresa tiene trabajadores remotos y no cuenta con una política formal de seguridad, un buen punto de partida es una revisión de ciberseguridad. Para las organizaciones que quieren cobertura continua sin crear un equipo interno de TI, el soporte de TI administrado en West Palm Beach se encarga exactamente de este tipo de seguridad básica. Si un dispositivo ya fue comprometido o se comporta de manera inesperada, el soporte remoto puede ayudar a diagnosticar y solucionar el problema sin una visita presencial.


¿Te preocupa que tu empresa esté a un clic de sufrir una filtración?

Obtén una revisión de seguridad clara y directa de un equipo local que ha limpiado las consecuencias más veces de las que quisiera.

Solicita una revisión de seguridad

Preguntas frecuentes

¿La MFA realmente detiene la mayoría de las vulneraciones de cuentas de los trabajadores remotos?

Sí, la MFA es uno de los controles de mayor impacto disponibles. Los propios datos de Microsoft indican que bloquea más del 99 % de los ataques automatizados contra credenciales. No ayuda contra el phishing que engaña a los usuarios para que introduzcan códigos, pero elimina la mayoría de las vulneraciones oportunistas impulsadas por contraseñas robadas o reutilizadas.

¿Cuál es el primer paso más sencillo que puede dar una pequeña empresa para proteger a los trabajadores remotos?

Exige MFA en cada cuenta que tenga acceso a datos empresariales, comenzando por el correo electrónico y cualquier portal de administración en la nube. En la mayoría de las plataformas no tiene costo, no requiere hardware y eleva de inmediato el nivel de protección contra el vector de ataque más común. A partir de ahí, puedes implementar todo lo demás.

¿Cómo sé si los empleados están usando aplicaciones no autorizadas para trabajar?

Las herramientas de filtrado de DNS y de agente de seguridad de acceso a la nube (CASB) pueden revelar servicios no autorizados en tu red. Un punto de partida más sencillo es preguntar directamente al personal qué herramientas usa día a día y comparar esa lista con las que TI ha autorizado. Las deficiencias en el conjunto de herramientas aprobadas suelen ser la razón por la que aparece la TI en la sombra.

¿Cuándo debe una empresa buscar ayuda externa de TI en lugar de gestionar internamente la seguridad remota?

La autogestión funciona si tienes una persona dedicada a TI, políticas documentadas y tiempo para supervisar y aplicar parches de forma constante. Cuando falta cualquiera de esos tres elementos, la cobertura se vuelve inconsistente. Los servicios de TI administrada cubren esa brecha mediante supervisión sistemática y aplicación de políticas, sin requerir una contratación de tiempo completo.

También Te Puede Interesar