Cuando una empresa envía un Mac a casa, también envía a casa la parte de su perímetro de red que antes era trabajo de otra persona. La oficina tenía un cortafuegos gestionado, un switch al que nadie podía enchufarse sin tarjeta de acceso y una persona cuya función era notar el tráfico extraño. La oficina en casa tiene un router del proveedor de Internet, una contraseña de Wi-Fi compartida con los hijos de los vecinos hace dos veranos y el mismo Mac usado para el informe trimestral y para el streaming de la familia. Nada de eso es un desastre. Solo significa que el Mac de trabajo tiene que cargar con más de su propia defensa. Esta lista recorre las capas en el orden en que importan, con las recomendaciones en las que se apoya cada una.
1. El router: eso que nadie ha mirado desde la instalación
Las recomendaciones de CISA para proteger redes inalámbricas son breves y concretas: cambia la contraseña por defecto del router, usa WPA3 porque es actualmente el cifrado más fuerte disponible y mantén el software del punto de acceso actualizado consultando la web del fabricante. Los ajustes recomendados por la propia Apple para routers Wi-Fi dicen lo mismo sobre el cifrado, aconsejando WPA3 Personal, o WPA2/WPA3 Transicional donde los dispositivos antiguos lo necesiten. A eso, añade tres ajustes que no cuestan nada: desactiva la administración remota por Internet para que la página de administración del router solo sea accesible desde dentro de casa, desactiva WPS y renombra la red con algo que no te identifique ni a ti ni a tu proveedor. Si el router admite una red de invitados, pon en ella el televisor, los altavoces y las visitas, y mantén el Mac de trabajo en la principal. Una bombilla inteligente con un fallo conocido en el mismo segmento de red que un portátil de trabajo es un problema que una red de invitados hace desaparecer gratis.
2. Una VPN: una capa, con límites claros
La Guide to Enterprise Telework, Remote Access, and BYOD Security del NIST (SP 800-46 Revisión 2) trata el túnel VPN como la forma estándar de traer un dispositivo remoto a la red de la organización, y hace bien. Una VPN cifra todo lo que hay entre tu Mac y el servidor VPN, lo que oculta tu tráfico al router de casa, al proveedor de Internet y a cualquiera en la red de una cafetería. Para eso sirve exactamente, y es razón suficiente para usar la que te proporciona tu empresa.
Lo que no hace merece enumerarse, porque el marketing de las VPN de consumo da a entender mucho más. Una VPN no decide qué aplicaciones de tu Mac pueden hablar con Internet; las transporta todas, incluida la que preferirías que no. No impide que una página de phishing funcione, porque la página llega por el túnel como todo lo demás. No te protege de la red del otro extremo, y con el túnel dividido, que muchas configuraciones corporativas usan, solo el tráfico de la empresa va por el túnel mientras todo lo demás sigue la ruta normal. FireAI no es una VPN y no la sustituye. Hace lo que una VPN deja abierto: mira cada aplicación por separado y decide, según su firma de código, si esa aplicación puede conectarse siquiera y a qué hosts, dominios, IP o puertos.
3. Fuera de casa: el modo Cafetería
La ANSSI, la agencia nacional francesa de ciberseguridad, publica recomendaciones sobre nomadismo digital que cubren la situación de un dispositivo de trabajo en redes que la organización no controla, y el consejo de fondo es asumir que esas redes son hostiles. Una red Wi-Fi compartida en una cafetería, un hotel o un espacio de coworking pone tu Mac en el mismo segmento que los dispositivos de desconocidos. Los modos de seguridad de FireAI existen para este cambio de contexto: Casa es el ajuste permisivo para una red en la que confías, y Cafetería endurece las reglas para una red en la que no, con modos más estrictos que bloquean la telemetría, los rastreadores y las aplicaciones sin firmar. Dos cosas que combinar con él. Primera, desactiva AirDrop, o ponlo en Solo contactos, antes de sentarte. Segunda, si la situación alguna vez te da mala espina, el interruptor de emergencia corta el acceso a Internet manteniendo la red local, lo que te permite terminar una tarea local sin exponer nada más.
4. Software de reuniones: comprueba qué puede ver y oír
Las aplicaciones de videoconferencia piden tres permisos sensibles, y macOS te permite auditar los tres. Las guías de Apple describen los controles en Ajustes del Sistema, en Privacidad y seguridad, para la cámara, el micrófono y la grabación de pantalla, cada uno con la lista de aplicaciones a las que se ha concedido acceso. Repasa esas tres listas una vez. Una aplicación que ya no usas no debería conservar el permiso de grabación de pantalla; una extensión del navegador para reuniones no debería tener el micrófono por defecto. Mantén la luz indicadora de la cámara en tu visión periférica: macOS la muestra siempre que la cámara está activa, y es la señal a prueba de manipulación más sencilla que tienes. Mantén el cliente de reuniones actualizado, ya que estas aplicaciones procesan entradas no fiables de todos los participantes, y únete desde enlaces de una entrada del calendario que reconozcas, no desde un correo que llegó diez minutos antes de la reunión.
5. Credenciales: un gestor, no la memoria
La NIST SP 800-63B, la directriz de identidad digital que citan hoy la mayoría de las políticas de contraseñas, dice que los secretos memorizados elegidos por el usuario deben tener al menos ocho caracteres, y que los verificadores no deberían exigir cambiarlos arbitrariamente, por ejemplo con una periodicidad fija, salvo que haya indicios de compromiso. La traducción práctica para quien teletrabaja es que el objetivo es una contraseña larga y única por servicio, no una contraseña ingeniosa rotada cada trimestre. Ese es un trabajo para un gestor de contraseñas. La aplicación Contraseñas de Apple, documentada en la Guía del usuario de Contraseñas para Mac, guarda contraseñas, claves de acceso y códigos de verificación y los sincroniza entre tus dispositivos Apple; una empresa puede preferir en su lugar un gestor de equipo compartido. Cualquiera de los dos vale. Activa la autenticación de dos factores en el correo, la VPN, el proveedor de identidad y cualquier servicio que guarde datos de clientes, y usa claves de acceso donde un servicio las ofrezca, porque no se pueden suplantar con phishing como una contraseña.
6. Compartir archivos: desactivado salvo que lo estés usando
macOS puede compartir carpetas por la red, y en una LAN de oficina eso es cómodo. En una red doméstica suele quedar olvidado y en la red de una cafetería es una puerta abierta. La guía de Apple para configurar la compartición de archivos muestra dónde está el ajuste, en General y después en Compartir dentro de Ajustes del Sistema; lo útil es ir allí y desactivar todo lo que no estés usando activamente: Compartir archivos, Compartir pantalla, Sesión remota y Gestión remota. El almacenamiento en la nube tiene la misma propiedad con otra forma. Comprueba qué carpetas está publicando tu cliente de sincronización y si algún enlace compartido se configuró alguna vez como «cualquiera con el enlace». FireAI añade aquí un control del lado de la red: una regla por aplicación puede permitir que tu cliente de sincronización aprobado llegue a sus propios hosts y rechazar a cualquier otra aplicación que intente alcanzar dominios de almacenamiento, para que una utilidad extraviada no se convierta en una vía de exfiltración.
7. El cortafuegos por aplicación en el Mac de trabajo
El Telework Essentials Toolkit de CISA se dirige a tres públicos, directivos, personal de TI y trabajadores, y su mensaje para los trabajadores es que el dispositivo en casa forma parte de la seguridad de la organización. En un Mac eso significa saber qué sale de él. El cortafuegos integrado de macOS solo filtra las conexiones entrantes; nada de lo que trae el sistema te dirá que una aplicación de productividad que instalaste el mes pasado envía datos a una red publicitaria, o que un proceso auxiliar contacta con un servidor en un país con el que nunca has hecho negocios. FireAI muestra cada conexión en un mapa mundial en directo, pregunta antes de que una aplicación desconocida se conecte por primera vez con el motivo del veredicto del modelo local, aplica fuentes de inteligencia de amenazas y listas de bloqueo de IP localmente, e impide que números de tarjeta, contraseñas y claves de API salgan por HTTP sin cifrar. Todo lo que decide la IA se convierte en una regla visible que puedes deshacer, y las reglas pueden exportarse como archivo de texto, de modo que un equipo de TI puede entregar al nuevo personal remoto una política de partida en lugar de una hoja en blanco.
Y para ser exactos sobre los límites: FireAI no cifra tu disco, no hace copias de seguridad de tus archivos, no busca software hostil ni gestiona el Mac a distancia. FileVault y Time Machine cubren las dos primeras y están integrados en macOS; la tercera es otra categoría de producto; la cuarta es para lo que existe la gestión de dispositivos de tu empresa. Un cortafuegos es una capa, y esta lista son las demás.
La lista, en un solo lugar
- Router: contraseña de administración por defecto cambiada, WPA3 (o WPA2/WPA3 Transicional), firmware actualizado, administración remota y WPS desactivados, Mac de trabajo en la red principal y todo lo demás en la red de invitados.
- VPN: la que proporciona tu empresa, activada siempre que manejes datos de la compañía, con la idea clara de que oculta el tráfico pero no elige qué aplicaciones pueden enviarlo.
- Modo: Casa en casa, Cafetería en cualquier otro sitio; AirDrop desactivado o Solo contactos cuando estés fuera.
- Reuniones: listas de permisos de cámara, micrófono y grabación de pantalla revisadas; cliente de reuniones actualizado; unirse desde el calendario, no desde correos sorpresa.
- Credenciales: un gestor de contraseñas, una contraseña única por servicio, autenticación de dos factores en el correo, la VPN y el proveedor de identidad, claves de acceso donde se ofrezcan.
- Compartir: Compartir archivos, Compartir pantalla, Sesión remota y Gestión remota desactivados salvo que estén en uso; enlaces de la nube comprobados.
- Cortafuegos: un cortafuegos por aplicación con avisos en la primera conexión, fuentes de amenazas aplicadas localmente y un archivo de reglas exportado y compartido con el equipo.
- Disco y copias de seguridad: FileVault activado, Time Machine hacia un disco que no esté permanentemente conectado.
La mayor parte de esto lleva una tarde una sola vez y unos minutos al mes después. El Mac de trabajo en una oficina en casa no es menos seguro que el del edificio; solo está menos vigilado, y esta lista es la forma de vigilarlo tú mismo.
El papel de FireAI y de HisnLabs
A home office has no IT department watching the wire, so the work Mac has to watch itself: FireAI’s Coffee shop mode for the days you are not at home, and per-app rules for the apps that carry company data, are the two settings that do most of that work.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
