Esta guía reúne los gestos de protección que se sostienen en el tiempo para un particular, un trabajador autónomo o una pequeña estructura. No presupone ningún conocimiento previo: cada término técnico se explica allí donde aparece.
La seguridad de una persona se juega en un pequeño número de gestos aplicados de forma sistemática. Esta guía corrige de paso tres consejos muy extendidos, aceptables antaño y engañosos hoy: la lectura del candado en el navegador, la receta de la contraseña «corta pero complicada» y el miedo a los puntos de recarga.
Las amenazas que afectan realmente a un particular
Cuatro situaciones se repiten constantemente en los incidentes que sufre una persona.
- La suplantación de identidad (en inglés phishing): un mensaje imita a un organismo conocido y pide credenciales, un código recibido por SMS o datos bancarios, en una página que se parece a la verdadera.
- La contraseña reutilizada: un sitio sufre una filtración, y la contraseña que allí figuraba se prueba en sus otras cuentas. Si es idéntica, todas caen de golpe.
- El programa de secuestro (en inglés ransomware): un programa cifra sus archivos y reclama un pago. Frente a él, la preparación cuenta más que la vigilancia.
- La cuenta usurpada: alguien entra en su correo electrónico y lo utiliza para restablecer sus otras cuentas.
Estas situaciones apuntan a personas, no a sistemas. Para el vocabulario completo — virus, gusano, troyano, programa espía —, véase algunas nociones básicas sobre la seguridad informática; para la distinción entre amenaza, riesgo y vulnerabilidad, nociones de seguridad del sistema de información.
Reconocer un mensaje fraudulento
Un mensaje fraudulento no se reconoce por sus faltas de ortografía: muchos reproducen los correos reales del organismo imitado, logotipo incluido. Se reconoce por tres cosas: la dirección de la que procede, lo que pide y la manera en que apremia.
Leer una dirección de remitente
Una dirección de correo electrónico se lee en dos partes separadas por la arroba. A la izquierda, un rótulo elegido libremente, que no prueba nada. A la derecha, el nombre de dominio, reservado ante un registro por su propietario: es la única parte que compromete a alguien.
Ese nombre de dominio se lee de derecha a izquierda. La última parte es la extensión (.fr, .com). Las administraciones francesas, por su parte, se reconocen por el dominio gouv.fr, que el Estado se ha reservado dentro de la extensión .fr. El nombre de dominio es la palabra que precede inmediatamente a esa extensión. Todo lo que queda a la izquierda es un subdominio, añadido libremente por el propietario del dominio.
Dos ejemplos de demostración, con dominios ficticios: la extensión .test está reservada a este tipo de ilustración.
Exemple 1
Adresse réelle : contact@mail.verification-espace.test
Extension : .test
Nom de domaine : verification-espace.test
Sous-domaine : mail
Exemple 2
Adresse réelle : securite@organisme-officiel.fr.controle-compte.test
Extension : .test
Nom de domaine : controle-compte.test
Sous-domaine : organisme-officiel.fr
El segundo ejemplo es la trampa más habitual: el nombre de un organismo conocido se coloca en el subdominio, allí donde el ojo se detiene. Retenga el método más que los ejemplos: parta de la extensión, retroceda una palabra y deténgase.
Como el nombre mostrado junto a la dirección es texto libre, haga que se muestre la dirección completa. Y dado que un remitente puede falsificarse, una dirección correcta es una buena señal, no una prueba.
Las señales que acompañan al fraude
- La urgencia. Un plazo corto, una suspensión anunciada, un reembolso que caduca: la urgencia sirve para impedir la verificación. Un organismo real le deja tiempo.
- La petición de introducir datos. Contraseña, número de tarjeta, código recibido por SMS, documento de identidad. Un código de validación no se comunica a nadie, ni siquiera a quien se presenta como asesor o policía.
- El canal inhabitual. Un servicio al que nunca ha dado su número y que le escribe por mensaje de texto.
- El archivo adjunto inesperado. Abrir un documento que exige «activar las macros» equivale a ejecutar un programa facilitado por el remitente.
El reflejo que resuelve todos estos casos es más sencillo que el análisis: no hacer clic en el enlace del mensaje. Abra el servicio por el camino habitual — favorito, aplicación instalada, dirección escrita a mano. Una petición real figura en el espacio personal; una petición fraudulenta solo existe en el mensaje.
Tras haber introducido datos de los que uno se arrepiente, el dispositivo público de asistencia a las víctimas está disponible en la dirección cybermalveillance.gouv.fr; las recomendaciones del Estado se publican en cyber.gouv.fr.
Navegar: lo que el candado dice y lo que no dice
El símbolo mostrado a la izquierda de la dirección — un candado en la mayoría de los navegadores, un botón de ajustes en otros — indica que la conexión utiliza HTTPS, la versión cifrada del protocolo de la web: los datos intercambiados se codifican durante el trayecto. En el wifi de un hotel, la persona sentada al lado no puede leer lo que usted envía.
El candado no dice nada de la honestidad del sitio. El certificado que lo activa acredita que el servidor controla efectivamente el dominio solicitado, nada más; esos certificados se expiden de forma gratuita y automática en unos minutos. Un sitio de suplantación de identidad muestra por tanto un candado válido.
El candado garantiza que nadie lee la conversación por el camino, no con quién habla usted. Lo que indica con quién habla es el nombre de dominio. Su ausencia justifica renunciar de inmediato en una página que pide introducir datos; su presencia no es nunca una autorización.
Leer la dirección de un sitio
En la barra de direcciones, ignore el principio (https://) y busque el primer carácter / que le sigue: el nombre de dominio es lo que se encuentra justo antes, y se lee desde la extensión. Lo que viene después es una ruta interna, elegida libremente por el propietario del sitio.
Tres trampas se repiten: un organismo conocido colocado en el subdominio, una extensión inhabitual, una letra sustituida por un carácter parecido. El mejor remedio es la costumbre: marcar como favoritos los sitios sensibles y acceder a ellos solo por ahí.
Las extensiones de navegador
Una extensión es un programa añadido al navegador. La autorización más habitual — leer y modificar los datos de todos los sitios visitados — da acceso a todo lo que se muestra en pantalla, páginas del banco incluidas, y una extensión puede cambiar de propietario y luego actualizarse sola. Instale pocas, desde la tienda oficial. Las extensiones que prometen una red privada virtual exigen la misma prudencia: ven pasar todo el tráfico del navegador. Sobre lo que semejante servicio aporta realmente, véase cinco cosas que hay que saber sobre las VPN.
El teléfono
El teléfono concentra el correo electrónico, los pagos y los códigos de validación de las demás cuentas. Cuatro puntos le son propios.
Procedencia de las aplicaciones
Instale desde la tienda oficial del sistema, y compruebe el nombre del editor tanto como el de la aplicación: las imitaciones reproducen el logotipo y el rótulo, rara vez el editor. Una petición de instalar una aplicación «de seguridad» transmitida por teléfono es un escenario de fraude clásico.
Autorizaciones
Dos momentos cuentan. En el arranque, cuando una aplicación reclama los contactos, el micrófono o la ubicación: una linterna no necesita la agenda de direcciones. El segundo se descuida con más frecuencia: las autorizaciones concedidas en su día siguen activas. Los ajustes ofrecen una vista por autorización, que permite retirar las que ya no se justifican.
Actualizaciones y bloqueo
Un aparato que ya no recibe parches se vuelve vulnerable a ataques publicados; la duración del soporte anunciada por el fabricante es por tanto un criterio de compra. En cuanto al bloqueo: un código de seis cifras como mínimo, y el cifrado del almacenamiento activado. En el ordenador, el procedimiento equivalente en Windows se describe en cómo cifrar un disco con BitLocker.
Recargar en desplazamiento
Una toma USB pública transporta corriente y datos por el mismo conector. La manipulación de un punto de recarga es posible en principio y ha sido objeto de advertencias oficiales; los casos documentados siguen siendo raros, y los sistemas móviles piden una confirmación antes de todo intercambio de datos. No hay pues motivo para renunciar a ellos, y la defensa es sencilla: una batería externa, o un cable que solo transporte la corriente.
Las contraseñas
La consigna enseñada durante mucho tiempo — diez caracteres con una mayúscula, una cifra y un carácter especial — apuntaba a intentos automatizados de otra época. Produce contraseñas difíciles de recordar y fáciles de romper, ya que las herramientas de ataque conocen las sustituciones habituales. Dos criterios la han sustituido.
La longitud, en primer lugar
Cada carácter añadido multiplica el número de combinaciones que hay que probar: la longitud es el único parámetro que progresa más rápido que la potencia de cálculo, y una contraseña corta sigue siendo débil sean cuales sean los caracteres que se mezclen en ella. Aspire a quince o veinte caracteres. La manera en que un servicio transforma una contraseña antes de almacenarla se describe en introducción al hash.
La unicidad, después
Una contraseña única por cuenta convierte una filtración en un comercio en un incidente limitado a ese comercio. Sin esa regla, la misma filtración abre el correo electrónico — y el correo electrónico abre el resto, puesto que es por él por donde pasan los restablecimientos. A tratar con prioridad: el correo electrónico, el banco, los espacios administrativos. Véase también cómo comprobar si ya me han pirateado.
La frase de contraseña
Una frase de contraseña es una sucesión de varias palabras sin relación lógica entre sí, unidas en una sola cadena. Alcanza sin esfuerzo una longitud que una contraseña clásica no alcanza nunca, y se recuerda porque forma una imagen. El método: cinco a siete palabras corrientes e independientes, sin citas ni elementos de su vida personal. Aquí no se da ningún ejemplo, ya que un ejemplo publicado deja de ser utilizable.
El gestor de contraseñas
La frase de contraseña resuelve la memorización de un secreto, no la de un centenar de cuentas. Ese es el objeto del gestor: una caja fuerte cifrada que genera una contraseña larga y distinta para cada sitio, la recuerda y la rellena en su lugar. Usted ya solo memoriza el secreto que abre la caja fuerte — aquel al que está destinada la frase de contraseña.
El relleno automático aporta de paso una protección contra la suplantación de identidad que la vigilancia humana no iguala: el gestor asocia cada credencial a un dominio preciso y no propone nada en una página cuya dirección no corresponde. Awoui pone a disposición una caja fuerte de contraseñas; la instalación de un gestor autoalojado es objeto de una guía de despliegue seguro.
La doble autenticación
La doble autenticación, o autenticación de dos factores, añade a la contraseña una segunda prueba: un código recibido por mensaje de texto, un código mostrado por una aplicación dedicada, o una llave física conectada por USB. Una contraseña robada ya no basta entonces para entrar. Actívela al menos en el correo electrónico y en las cuentas financieras, y conserve los códigos de recuperación en otro sitio que no sea el teléfono.
Las tres formas no son equivalentes. El código enviado por mensaje de texto puede desviarse mediante la transferencia fraudulenta de una línea telefónica; aun así vale más que nada. La aplicación que genera un código cada treinta segundos no depende del operador. La llave física ofrece la mejor garantía: comprueba ella misma el nombre de dominio y se niega a responder a un sitio imitado.
Lo que ya no se hace
- Cambiar la contraseña cada tres meses sin motivo. La rotación periódica empuja a variaciones mecánicas en torno a una misma palabra. Se cambia cuando hay una razón: una filtración, una duda, un aparato perdido.
- Exigir tres tipos de caracteres en una contraseña corta. La restricción se paga en memorización sin aportar la resistencia que da la longitud.
- Elegir una pregunta secreta cuya respuesta es pública. Ciudad de nacimiento, nombre de un animal: esas respuestas se encuentran. Nada obliga a responder con sinceridad.
Lo que salva cuando el resto ha fallado
Los parches
Una actualización de seguridad corrige un fallo ya conocido, a menudo ya explotado. El plazo entre la publicación de un parche y su instalación es la ventana durante la cual el aparato es atacable con herramientas ya hechas. Active pues las actualizaciones automáticas. En un servidor, véase medidas de seguridad recomendadas para proteger sus servidores.
La copia de seguridad
La copia de seguridad es la única respuesta al programa de secuestro que no depende del atacante. La regla habitual se recuerda con tres cifras: tres copias, dos soportes distintos, una fuera del lugar; frente al programa de secuestro, esa tercera copia debe además permanecer desconectada.
- Tres copias: los datos de origen y dos copias de seguridad. Una copia única que falla en silencio no deja nada.
- Dos soportes distintos: un disco externo y un espacio remoto, por ejemplo. Un mismo soporte sufre las mismas averías.
- Una fuera del lugar: una copia conservada en un sitio distinto del domicilio, y desconectada entre dos copias de seguridad. Un programa de secuestro cifra todo lo que es accesible desde la máquina, discos conectados de forma permanente y carpetas sincronizadas incluidos; un incendio o un robo se lleva todo lo que se encuentra en el mismo sitio.
Una copia de seguridad solo existe si se ha restaurado al menos una vez. Recupere un archivo al azar de vez en cuando: es el único control que vale.
La primera hora tras un incidente
- Aislar el aparato de la red: cortar el wifi, desconectar el cable. Eso limita la propagación hacia los discos compartidos.
- Desde otro aparato sano, cambiar la contraseña de la cuenta expuesta, empezando por el correo electrónico.
- Comprobar lo que un intruso modifica en primer lugar: reenvío automático de los mensajes, dirección de recuperación, número asociado, sesiones abiertas.
- Si se han comunicado datos bancarios, bloquear la tarjeta sin esperar a un cargo.
- Conservar las huellas: el mensaje, la dirección del sitio, las capturas de pantalla, la hora.
- Notificar el incidente al dispositivo público cybermalveillance.gouv.fr, y después presentar una denuncia.
- En caso de programa de secuestro, no pagar, y restaurar desde la copia de seguridad fuera de línea tras la reinstalación.
La continuación del recorrido
Para poner en práctica estos gestos, el recorrido Sensibilización a la ciberseguridad retoma estos temas con ejercicios, y el Passeport numérique se dirige a quien empieza desde cero; el catálogo de cursos presenta los demás recorridos. Los labs prácticos permiten manipular estas nociones en máquinas reales.
En cuanto a la lectura, la sección seguridad reúne las guías técnicas, y la introducción a la seguridad informática sitúa estos incidentes en su contexto, marco legal incluido.
Lo que se puede hacer mañana por la mañana
- Activar la doble autenticación en el correo electrónico, y guardar aparte los códigos de recuperación.
- Instalar un gestor de contraseñas protegido por una frase de contraseña, y trasladar a él primero las cuentas sensibles.
- Conectar un disco externo, lanzar una primera copia de seguridad completa y después desconectarlo.
- Abrir la lista de autorizaciones del teléfono y retirar las que ya no se justifican.
El resto se instala por costumbre: partir de la extensión para leer un dominio, abrir los servicios por los favoritos y no por los enlaces recibidos, y considerar toda urgencia como un motivo para verificar antes que para actuar.
Este artículo se publicó en marzo de 2023 en forma de resumen de un vídeo de un tercero, cuyo nombre llevaba. Fue reescrito por completo el 9 de septiembre de 2026: el plan, el texto y los ejemplos son propios de Awoui y ya no deben nada a aquel trabajo, que por tanto ya no se acredita.
