Servicio · Ciberseguridad

VPN y cifrado

El cifrado responde a dos preguntas distintas que conviene no mezclar. La primera es qué pasa con los datos mientras viajan: entre la oficina de Zaragoza y el almacén de Huesca, entre la casa de una teletrabajadora y el servidor, entre su empresa y la gestoría que recibe las nóminas. La segunda es qué pasa con los datos cuando un portátil se queda olvidado en el AVE o alguien se lleva el disco de un NAS. Una VPN mal configurada o un portátil sin cifrar convierten un incidente menor en una brecha que quizá haya que notificar a la AEPD; bien resueltos, un portátil robado es solo un portátil robado. Diseñamos y configuramos las dos partes en remoto: las conexiones entre sedes y para quien trabaja fuera, el cifrado de discos con sus claves de recuperación bien custodiadas y la forma de enviar documentos sensibles a terceros.

WireGuard, IPsec
protocolos actuales y auditados
BitLocker, FileVault
en todos los portátiles
Claves de recuperación
en el directorio, no en un pósit
Sede a sede
y persona a sede, con doble factor

Alcance del trabajo

Trabajamos con el cortafuegos o el router que ya tiene si lo permite. Si hace falta un equipo nuevo en una sede, lo conecta su personal o su instalador y lo configuramos a distancia.

Definir el alcance con un ingeniero

Conexión entre sedes

Túneles IPsec o WireGuard entre oficinas, almacenes y tiendas, con reglas que definen qué puede pasar de una sede a otra. Útil también para una delegación en Canarias o Baleares que depende de servidores en la península.

Acceso remoto

VPN de usuario con doble factor, o acceso de confianza cero que publica solo las aplicaciones necesarias en lugar de toda la red. Cada conexión queda registrada con usuario, hora y equipo.

Cifrado de discos

BitLocker en Windows y FileVault en Mac, activados desde Intune o Jamf, con la clave de recuperación custodiada en Entra ID. Incluye los discos externos que se usan para copias.

Certificados

Certificados TLS en las webs y en los servicios internos, con renovación automática y un inventario de caducidades, para que ningún servicio se caiga un domingo porque venció su certificado.

Envío de documentos sensibles

Correo cifrado de Microsoft 365, enlaces con caducidad y contraseña o archivos cifrados con AES. Para intercambios habituales con asesorías o mutuas, un canal fijo en lugar de adjuntos sueltos.

Custodia de claves

Dónde se guardan las claves de cifrado y de recuperación, quién puede consultarlas y qué se hace si la persona responsable no está. Sin eso, el cifrado se convierte en un riesgo de perder los propios datos.

Cómo trabajamos, paso a paso

El cifrado se activa por grupos de equipos y siempre con la clave de recuperación verificada antes. Un disco cifrado sin clave es un disco perdido.

01

Inventario

Sedes, conexiones, equipos que salen de la oficina, estado del cifrado y cómo se envían hoy los documentos sensibles.

02

Diseño

Topología de las conexiones, método de acceso remoto y política de cifrado, con el calendario de cambios.

03

Puesta en marcha

Configuración de túneles y VPN fuera de horario, cifrado de discos por lotes y comprobación de las claves en el directorio.

04

Prueba de recuperación

Simulamos la pérdida de un portátil y recuperamos un equipo cifrado con su clave para confirmar que el procedimiento funciona.

Un portátil cifrado que se pierde rara vez acaba siendo un problema de protección de datos; uno sin cifrar, probablemente sí. Si el disco estaba cifrado y la clave no estaba comprometida, el riesgo para las personas es bajo y la valoración del incidente cambia por completo. Pocas medidas influyen tanto en lo que tendría que explicar a la AEPD.

Preguntas frecuentes

Depende de cuál. Varias VPN antiguas, sobre todo las SSL de algunos fabricantes, han tenido vulnerabilidades graves explotadas de forma masiva. Si su equipo está actualizado y con doble factor, puede seguir siendo válida. Si no, conviene un protocolo moderno como WireGuard o un acceso de confianza cero que no expone toda la red.

En equipos de los últimos años no se nota, porque el procesador cifra por hardware. Lo que sí hay que cuidar es que la clave de recuperación esté guardada antes de activarlo, para que una actualización de la BIOS no deje el equipo bloqueado.

Lo ideal es un canal fijo: una carpeta compartida con la gestoría con acceso nominativo, o el portal que ya ofrezca la propia gestoría. Si tiene que ser por correo, cifrado de Microsoft 365 o un archivo cifrado con la contraseña enviada por otro canal. Lo que no conviene es el adjunto sin protección a una dirección genérica.

Sí. WireGuard e IPsec toleran bien las conexiones irregulares, y se puede configurar una segunda línea 4G o 5G como respaldo automático. Si la conexión de la sede es muy limitada, valoramos qué servicios conviene tener en la nube en lugar de en el servidor de la península.

Cifre lo que viaja y lo que se puede perder

Díganos cuántas sedes tiene, cómo se conecta el personal desde fuera y si los portátiles están cifrados. Le proponemos un diseño y un calendario.

Horario
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones
Por videollamada en Teams o Google Meet

Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.