El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Proteger una Mac para el trabajo remoto: la lista de verificación del home office

Proteger una Mac para el trabajo remoto: la lista de verificación del home office

Cuando una empresa manda una Mac a casa, también manda a casa la parte de su perímetro de red que antes era trabajo de alguien más. La oficina tenía un firewall administrado, un switch al que nadie podía conectarse sin gafete y una persona cuyo rol era notar el tráfico raro. El home office tiene un router del proveedor de internet, una contraseña de Wi-Fi compartida con los hijos de los vecinos hace dos veranos y la misma Mac usada para el reporte trimestral y para el streaming de la familia. Nada de eso es un desastre. Solo significa que la Mac de trabajo tiene que cargar con más de su propia defensa. Esta lista recorre las capas en el orden en que importan, con las recomendaciones en las que se apoya cada una.

1. El router: eso que nadie ha revisado desde la instalación

Las recomendaciones de CISA para proteger redes inalámbricas son breves y específicas: cambia la contraseña predeterminada del router, usa WPA3 porque es actualmente el cifrado más fuerte disponible y mantén el software del punto de acceso actualizado revisando el sitio del fabricante. La configuración recomendada por la propia Apple para routers Wi-Fi dice lo mismo sobre el cifrado, aconsejando WPA3 Personal, o WPA2/WPA3 Transicional donde los dispositivos viejos lo necesiten. A eso, agrega tres ajustes que no cuestan nada: apaga la administración remota por internet para que la página de administración del router solo sea accesible desde dentro de la casa, apaga WPS y renombra la red con algo que no te identifique ni a ti ni a tu proveedor. Si el router admite una red de invitados, pon ahí la televisión, las bocinas y las visitas, y mantén la Mac de trabajo en la principal. Un foco inteligente con una falla conocida en el mismo segmento de red que una laptop de trabajo es un problema que una red de invitados hace desaparecer gratis.

2. Una VPN: una capa, con límites claros

La Guide to Enterprise Telework, Remote Access, and BYOD Security del NIST (SP 800-46 Revisión 2) trata el túnel VPN como la forma estándar de traer un dispositivo remoto a la red de la organización, y hace bien. Una VPN cifra todo lo que hay entre tu Mac y el servidor VPN, lo que oculta tu tráfico al router de la casa, al proveedor de internet y a cualquiera en la red de una cafetería. Para eso sirve exactamente, y es razón suficiente para usar la que te da tu empresa.

Lo que no hace merece enumerarse, porque el marketing de las VPN de consumo da a entender mucho más. Una VPN no decide qué aplicaciones de tu Mac pueden hablar con internet; las transporta todas, incluida la que preferirías que no. No evita que una página de phishing funcione, porque la página llega por el túnel como todo lo demás. No te protege de la red del otro extremo, y con el túnel dividido, que muchas configuraciones corporativas usan, solo el tráfico de la empresa va por el túnel mientras todo lo demás sigue la ruta normal. FireAI no es una VPN y no la reemplaza. Hace lo que una VPN deja abierto: mira cada aplicación por separado y decide, según su firma de código, si esa aplicación puede siquiera conectarse y a qué hosts, dominios, IP o puertos.

3. Fuera de casa: el modo Cafetería

La ANSSI, la agencia nacional francesa de ciberseguridad, publica recomendaciones sobre nomadismo digital que cubren la situación de un dispositivo de trabajo en redes que la organización no controla, y el consejo de fondo es asumir que esas redes son hostiles. Una red Wi-Fi compartida en una cafetería, un hotel o un espacio de coworking pone tu Mac en el mismo segmento que los dispositivos de desconocidos. Los modos de seguridad de FireAI existen para este cambio de contexto: Casa es el ajuste permisivo para una red en la que confías, y Cafetería aprieta las reglas para una red en la que no, con modos más estrictos que bloquean la telemetría, los rastreadores y las aplicaciones sin firmar. Dos cosas para combinar con él. Primera, desactiva AirDrop, o ponlo en Solo contactos, antes de sentarte. Segunda, si la situación alguna vez se siente mal, el interruptor de emergencia corta el acceso a internet conservando la red local, lo que te permite terminar una tarea local sin exponer nada más.

4. Software de reuniones: revisa qué puede ver y oír

Las aplicaciones de videoconferencia piden tres permisos sensibles, y macOS te permite auditar los tres. Las guías de Apple describen los controles en Configuración del Sistema, en Privacidad y seguridad, para la cámara, el micrófono y la grabación de pantalla, cada uno con la lista de aplicaciones a las que se les dio acceso. Repasa esas tres listas una vez. Una aplicación que ya no usas no debería conservar el permiso de grabación de pantalla; una extensión del navegador para reuniones no debería tener el micrófono por defecto. Mantén la luz indicadora de la cámara en tu visión periférica: macOS la muestra siempre que la cámara está activa, y es la señal a prueba de manipulación más sencilla que tienes. Mantén el cliente de reuniones actualizado, ya que estas aplicaciones procesan entradas no confiables de todos los participantes, y únete desde enlaces de una entrada del calendario que reconozcas, no desde un correo que llegó diez minutos antes de la reunión.

5. Credenciales: un administrador, no la memoria

La NIST SP 800-63B, la directriz de identidad digital que citan hoy la mayoría de las políticas de contraseñas, dice que los secretos memorizados elegidos por el usuario deben tener al menos ocho caracteres, y que los verificadores no deberían exigir cambiarlos arbitrariamente, por ejemplo con una periodicidad fija, a menos que haya indicios de compromiso. La traducción práctica para quien trabaja de forma remota es que el objetivo es una contraseña larga y única por servicio, no una contraseña ingeniosa rotada cada trimestre. Ese es un trabajo para un administrador de contraseñas. La aplicación Contraseñas de Apple, documentada en la Guía del usuario de Contraseñas para Mac, guarda contraseñas, llaves de acceso y códigos de verificación y los sincroniza entre tus dispositivos Apple; una empresa puede preferir en su lugar un administrador de equipo compartido. Cualquiera de los dos sirve. Activa la autenticación de dos factores en el correo, la VPN, el proveedor de identidad y cualquier servicio que guarde datos de clientes, y usa llaves de acceso donde un servicio las ofrezca, porque no se pueden suplantar con phishing como una contraseña.

6. Compartir archivos: apagado a menos que lo estés usando

macOS puede compartir carpetas por la red, y en una LAN de oficina eso es cómodo. En una red doméstica suele quedar olvidado y en la red de una cafetería es una puerta abierta. La guía de Apple para configurar la compartición de archivos muestra dónde está el ajuste, en General y luego en Compartir dentro de Configuración del Sistema; lo útil es ir ahí y apagar todo lo que no estés usando activamente: Compartir archivos, Compartir pantalla, Sesión remota y Administración remota. El almacenamiento en la nube tiene la misma propiedad con otra forma. Revisa qué carpetas está publicando tu cliente de sincronización y si algún enlace compartido se configuró alguna vez como «cualquiera con el enlace». FireAI agrega aquí un control del lado de la red: una regla por aplicación puede permitir que tu cliente de sincronización aprobado llegue a sus propios hosts y rechazar a cualquier otra aplicación que intente alcanzar dominios de almacenamiento, para que una utilería extraviada no se convierta en una vía de exfiltración.

7. El firewall por aplicación en la Mac de trabajo

El Telework Essentials Toolkit de CISA se dirige a tres públicos, directivos, personal de TI y trabajadores, y su mensaje para los trabajadores es que el dispositivo en casa forma parte de la seguridad de la organización. En una Mac eso significa saber qué sale de ella. El firewall integrado de macOS solo filtra las conexiones entrantes; nada de lo que trae el sistema te va a decir que una aplicación de productividad que instalaste el mes pasado manda datos a una red publicitaria, o que un proceso auxiliar contacta a un servidor en un país con el que nunca has hecho negocios. FireAI muestra cada conexión en un mapa mundial en vivo, pregunta antes de que una aplicación desconocida se conecte por primera vez con la razón del veredicto del modelo local, aplica fuentes de inteligencia de amenazas y listas de bloqueo de IP localmente, y evita que números de tarjeta, contraseñas y claves de API salgan por HTTP sin cifrar. Todo lo que decide la IA se convierte en una regla visible que puedes deshacer, y las reglas pueden exportarse como archivo de texto, de modo que un equipo de TI puede entregarle al nuevo personal remoto una política de partida en lugar de una hoja en blanco.

Y para ser exactos sobre los límites: FireAI no cifra tu disco, no respalda tus archivos, no busca software hostil ni administra la Mac a distancia. FileVault y Time Machine cubren las dos primeras y están integrados en macOS; la tercera es otra categoría de producto; la cuarta es para lo que existe la administración de dispositivos de tu empresa. Un firewall es una capa, y esta lista son las demás.

La lista, en un solo lugar

  • Router: contraseña de administración predeterminada cambiada, WPA3 (o WPA2/WPA3 Transicional), firmware actualizado, administración remota y WPS apagados, Mac de trabajo en la red principal y todo lo demás en la red de invitados.
  • VPN: la que te da tu empresa, encendida siempre que manejes datos de la compañía, con la idea clara de que oculta el tráfico pero no escoge qué aplicaciones pueden mandarlo.
  • Modo: Casa en casa, Cafetería en cualquier otro lugar; AirDrop apagado o Solo contactos cuando estés fuera.
  • Reuniones: listas de permisos de cámara, micrófono y grabación de pantalla revisadas; cliente de reuniones actualizado; unirse desde el calendario, no desde correos sorpresa.
  • Credenciales: un administrador de contraseñas, una contraseña única por servicio, autenticación de dos factores en el correo, la VPN y el proveedor de identidad, llaves de acceso donde se ofrezcan.
  • Compartir: Compartir archivos, Compartir pantalla, Sesión remota y Administración remota apagados a menos que estén en uso; enlaces de la nube revisados.
  • Firewall: un firewall por aplicación con avisos en la primera conexión, fuentes de amenazas aplicadas localmente y un archivo de reglas exportado y compartido con el equipo.
  • Disco y respaldos: FileVault encendido, Time Machine hacia un disco que no esté permanentemente conectado.

La mayor parte de esto toma una tarde una sola vez y unos minutos al mes después. La Mac de trabajo en un home office no es menos segura que la del edificio; solo está menos vigilada, y esta lista es la forma de vigilarla tú mismo.

Dónde entran FireAI y HisnLabs

A home office has no IT department watching the wire, so the work Mac has to watch itself: FireAI’s Coffee shop mode for the days you are not at home, and per-app rules for the apps that carry company data, are the two settings that do most of that work.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes