La seguridad no es un producto: es una rutina

Por qué te atacan a TI (y no a la empresa)
La mayoría de los ataques exitosos no "rompen" el sistema: ENGANCHAN a una persona. Un servidor con parches es difícil; un humano con prisa, miedo o curiosidad es barato de hackear. La INGENIERÍA SOCIAL explota sesgos que ya tenías: autoridad ("es de la escuela"), urgencia ("tu cuenta se cierra hoy"), curiosidad ("mira las fotos de la fiesta"), reciprocidad ("te dejé un documento"). Y es a escala: no te personalizan, envían un millón de anzuelos y esperan los 300 que muerden. Tu defensa no es ser desconfiado siempre: es reconocer los PATRONES que activan la alerta.
El inventario de amenazas (con su defensa específica)
| Amenaza | Cómo entra | Defensa que SÍ funciona |
|---|---|---|
| PHISHING | mensaje que imita a una marca y te lleva a una página falsa donde escribes tu contraseña | no entres a cuentas desde ligas: teclea tú la dirección; la liga es un botón, la barra de direcciones no miente |
| MALWARE | archivo o "crack" que instala control remoto, registrador de teclas o minero | software de tiendas oficiales; desconfiar del "gratis total" en programas de pago |
| RESCATE (ransomware) | cifra tus archivos y cobra por devolverte la llave | la única defensa real: COPIAS de respaldo que el ataque no puede tocar (nube con versión previa o disco desconectado) |
| ROBO DE SESIÓN | te "roban" la cuenta sin contraseña: usan la sesión abierta de una computadora ajena o una cookie filtrada | cerrar sesión en equipos ajenos; revisar dispositivos conectados; doble factor |
| SUPLANTACIÓN | clonan tu número (portería SIM) o tu identidad para pedir dinero a tus contactos | pregunta clave fuera de banda (una contraseña de familia para confirmar por teléfono) |
- El atajo que todos pagan: reusar contraseña. Filtrada una (las bases de datos hackeadas son públicas y buscables), prueban esa misma contraseña en correo y banco: se llama credential stuffing y no necesita "hackear" nada.
La jerarquía de las defensas (de la que más salva a la cosmética)
Si solo tienes una tarde, ordena así
1 · CORREO PRIMERO
el correo es la casa de llaves: recupera todo. Contraseña única y larga + doble factor ANTES que en cualquier otra cuenta.2 · DOBLE FACTOR (2FA)
un segundo elemento (app autenticadora o llave física) bloquea el 99% de robos con contraseña filtrada. Prioriza APP sobre SMS: el SMS es vulnerable a la portería SIM.3 · GESTOR DE CONTRASEÑAS
una bóveda genera y recuerda contraseñas únicas por sitio: sin él, el "cambiar todo" no se sostiene ni un mes.4 · COPIAS 3-2-1
3 copias, 2 medios distintos, 1 fuera de casa (la nube cuenta): es tu seguro contra rescate, robo y olvido del teléfono en un café.5 · ACTUALIZACIONES
los parches cierran las puertas que los ataques ya conocen: posponer actualizaciones es dejar la puerta con el cartel de "vuelva pronto".
Paso 1 de 5
Privacidad: el costo de la conveniencia
- PERMISOS: la linterna no necesita tus contactos; cada permiso es un seguro que le firmas a la app sin leer la póliza: revisa y revoca.
- FILTREADORES: el navegador con extensiones de bloqueo de rastreo y el modo "no guardar historial" en equipos ajenos son báricos pero rinden: cortan el gusano publicitario.
- METADATOS: la foto que subes carga cámara, hora y a veces coordenadas: los apps de mensajería "con cifrado de extremo a extremo" protegen el MENSAJE, no tu lista de contactos ni tus horarios.
- CIFRADO: en reposo (tus datos en el servidor) vs en tránsito (viaje) vs de extremo a extremo (solo tú y tu destinatario leen): exigir E2E en lo íntimo; confiar en el proveedor solo para lo público.
Ejemplo resuelto: el mensaje "te ganaste un iPhone"
WhatsApp de un número desconocido con logo de la tienda conocida: "Felicidades, eres el visitante 1,000,000. Registra tu correo y contraseña de MiID para reclamar tu premio. Quedan 2 horas."
- Patrones: urgencia (2 horas) + premio absurdo + canal no oficial (número desconocido escribe PRIMERO: las marcas no sorte así).
- La carga real: te piden credenciales de IDENTIDAD digital (MiID), no "datos del envío": con eso toman tu correo y con tu correo toman TODO.
- Prueba barata: el dominio del enlace no pertenece a la marca; y aun sin abrirlo, buscar el "sorteo" en la web oficial no deja ni rastro.
- Conducta correcta: NO escribir, NO abrir, REPORTAR desde la app y bloquear; avisar al contacto cuyo número suplantan (a menudo ya fue víctima).
Básico
La defensa más efectiva contra el phishing es:
El doble factor por aplicación autenticadora es más seguro que el código por SMS.
El ataque que cifra tus archivos y cobra por devolverlos se llama ; la única defensa que funciona de verdad son las regulares.
Intermedio
Une cada vector con la técnica que lo explota:
Protocolo cuando sospechas que una cuenta está comprometida:
Coloca los elementos en orden y pulsa Comprobar.
Un gestor de contraseñas te hace usar una única contraseña maestra de 4 palabras al azar. Un ataque de fuerza bruta prueba 10,000 millones (1e13) combinaciones por segundo. Si tu "espacio de llaves" efectivo es de 2^80 (~1.2e24 combinaciones), ¿cuántos años (~3.15e7 segundos) tardaría, en ORDEN DE MAGNITUD, en agotarlo? Da el exponente: 1e24 ÷ 1e13 = 1e11 segundos ≈ ¿cuántos miles de años? Entero (en miles de años).
Avanzado
Un compañero describe su "seguridad". La línea con ERROR es:
Marca la línea o las líneas con error y pulsa Comprobar.
Auditoría de 20 minutos: 1) en tu correo, revisa "dispositivos conectados/sesiones activas" y cierra lo desconocido; 2) activa 2FA por APP en tu correo principal; 3) en tu teléfono, revoca un permiso que no justifiques; 4) configura UNA copia automática de tu carrete. Escribe media página: ¿cuál de las cuatro te dio más miedo encontrar?
El informe debe incluir un hallazgo CONCRETO (la sesión del hotel de 2023, la app de linterna con contactos, el carrete sin ninguna copia).
Tu texto se guarda sólo en este dispositivo.
Aplicaciones y problemas reales
- GRUPOS ESCOLARES: la cuenta de una compañera suplantada se usa para estafar a media escuela con el "préstame 200 en tiendita": tu higiene protege a los que te tienen en sus contactos.
- BECAS Y TRÁMITES: los delincuentes pescan en temporadas de convocatorias ("te falta un documento, firma aquí"): todo trámite real se verifica en el portal oficial, nunca desde el mensaje.
- DISPOSITIVOS QUE SE VAN: el teléfono robado sin bloqueo de pantalla + WhatsApp abierto es una filtración personal completa: bloqueo, cifrado de dispositivo y "borrar remoto" activados desde el día uno.
Errores frecuentes
- Pensar que "no tengo nada que ocultar": no se trata de culpabilidad, se trata de que tu identidad VALE (crédito, beca, reputación).
- Sentir el 2FA una molestia y quitarlo: es el candado que más ataques bloquea por el menor esfuerzo.
- Guardar contraseñas en notas sin proteger o en el navegador del equipo compartido.
- Respetar "la alerta de Windows" clicleando "verificar ahora" dentro de un pop-up del navegador: las alertas reales no viven en pestañas.
Conexiones con otros aprendizajes
Con la U2 de este curso, la identidad y la huella: el robo de cuenta es un ataque a tu yo social; con la U1, la economía de los datos: tus credenciales valen en mercados que no ves; con LC I U1, la pragmática: el phishing es un ilocutivo parasitario (pide, amenaza, promete sin ser quien dice); y con CNEYT I, el método: cerrar sesión y respaldar son experimentos con resultado verificable, no superstición.
Tarjetas de defensa
Toca una tarjeta para ver la respuesta.
Montar tu defensa en orden de rendimiento
Aquí se mira lo que ya fuiste acertando. Pulsa «Comprobar» para saber si puedes seguir.
Comentarios
Inicia sesión para comentar.
Todavía no hay comentarios. Sé la primera persona en opinar.