CYBER WELFARE

Proteja su privacidad digital

No gestiones datos sensibles en redes wifi públicas

Sobre la gestión de datos sensibles en redes wifi públicas circulan dos posturas opuestas, y las dos son imprecisas: «las redes públicas son peligrosísimas» y «hoy en día ya no hay ningún problema».

La realidad está en medio, y es más útil que ambas. El riesgo principal de las redes públicas hoy no es que alguien lea tu tráfico: eso está cifrado. Es que no sepas a quién te has conectado, y que la propia red sea la herramienta del engaño.

Qué es esta recomendación

La recomendación R10 establece que conviene evitar las operaciones que implican datos sensibles cuando estás conectado a una red wifi que no controlas, y adoptar algunas precauciones cuando su uso es necesario.

Por «datos sensibles» se entiende: operaciones bancarias y pagos, acceso a documentos confidenciales, gestión de credenciales (los datos con los que inicias sesión, como usuario y contraseña) y, en general, todo lo que no repetirías en voz alta delante de un desconocido.

Por «red que no controlas» se entiende: cafeterías, hoteles, aeropuertos, trenes, centros comerciales, bibliotecas, oficinas ajenas e incluso la red de un conocido.

Lo que no es. No es una invitación a evitar las redes públicas. Son una herramienta útil y, con el cifrado generalizado, razonablemente segura para el uso cotidiano. La recomendación se refiere a un tipo de operaciones, no a la conexión en sí.

Ámbito de aplicación. Cualquier dispositivo que se conecte a redes que no son la tuya: el móvil, el ordenador portátil, la tableta.

Por qué es importante

El riesgo se ha desplazado en los últimos años, y merece la pena ver hacia dónde.

RiesgoCuánto importaba antesCuánto importa hoy
Lectura del tráficoMuy altoBajo: el tráfico está cifrado
Modificación de las páginasAltoBajo: el cifrado lo detecta
Red falsa con un nombre verosímilMedioAlto: es la técnica principal
Portal de acceso engañosoBajoAlto: pide datos y nadie se da cuenta
Reconexión automática a redes conocidasBajoMedio-alto: ocurre sin que lo sepas
Exposición del dispositivo en la red localMedioMedio: depende de la configuración

Las tres filas destacadas describen el riesgo actual, y tienen algo en común: no tienen que ver con el tráfico, sino con la identidad de la red. Quien monta una red falsa no necesita descifrar nada: le basta con que escribas algo en su página de acceso.

Un ejemplo concreto

Julia está en el aeropuerto y busca la wifi. Ve dos redes con nombres parecidos: Aeropuerto_WiFi y Aeropuerto_WiFi_Free. Elige una.

Se abre una página que le pide registrarse con su dirección de correo electrónico y una contraseña para «crear una cuenta de acceso». Julia escribe su correo personal y la contraseña que usa habitualmente.

El tráfico posterior estará cifrado y será ilegible. Pero las credenciales ya las ha entregado voluntariamente, en una página sin cifrar, a alguien cuya identidad no ha comprobado.

La clave: el cifrado ha funcionado a la perfección y no ha servido de nada, porque el problema no era la interceptación.

Cuándo aplicarla

  • Antes de una operación bancaria o de un pago, aunque sea pequeño.
  • Cuando la red pide un registro con las credenciales de servicios que ya usas.
  • En aeropuertos, estaciones y hoteles, donde la cantidad de gente hace rentable montar redes falsas.
  • Cuando el dispositivo se conecta solo a una red que no recuerdas haber elegido.
  • Antes de abrir documentos de trabajo confidenciales desde una red que no es tuya.
  • Cuando viajas al extranjero, donde los nombres de las redes son menos familiares y más difíciles de comprobar.
  • En los dispositivos que también usan tus hijos, que tienden a conectarse a cualquier red abierta.

Cómo gestionar los datos sensibles en redes wifi públicas

  1. Usa los datos móviles para las operaciones sensibles. Es la medida más eficaz y la que menos esfuerzo exige: la conexión móvil va cifrada en el tramo de radio y no se comparte con desconocidos.
  2. Comprueba el nombre exacto de la red preguntándolo a quien gestiona el local, en lugar de deducirlo. Es la única forma de distinguir la auténtica de una copia.
  3. No escribas las credenciales de otros servicios en el portal de acceso. Si la red te pide un correo y una contraseña, usa una dirección secundaria y una contraseña creada para la ocasión, o renuncia.
  4. Desactiva la conexión automática a las redes conocidas. De lo contrario, el dispositivo vuelve a conectarse a cualquier red con un nombre que ya ha visto, aunque no sea la misma.
  5. Olvida las redes públicas después de usarlas. Así evitas reconexiones futuras y reduces la información que el dispositivo emite al buscarlas.
  6. Desactiva el uso compartido de archivos e impresoras cuando te conectes a una red pública. Muchos sistemas lo preguntan la primera vez que te conectas: la respuesta correcta es «red pública».
  7. Usa las aplicaciones oficiales en lugar del navegador para la banca y los servicios financieros, cuando no tengas más remedio.

Errores frecuentes que conviene evitar

  • Registrarse en el portal con el correo principal y la contraseña de siempre. Es el error más caro y el más frecuente.
  • Fiarse del nombre de la red. Cualquiera puede llamar a su red como quiera: el nombre no se puede comprobar.
  • Dejar activada la conexión automática. Es la vía por la que acabas conectado a redes que nunca elegiste.
  • Pensar que una red con contraseña es segura. La contraseña de una cafetería la conocen todos los clientes: no te separa de los demás.
  • Creer que una VPN lo resuelve todo. Una VPN (red privada virtual, un túnel cifrado entre tu dispositivo y un servidor) protege el tráfico, pero no te dice a qué red te has conectado ni qué escribes en el portal.
  • Descuidar la configuración del uso compartido. En una red pública, tu dispositivo puede ser visible para los demás conectados.
  • Considerar «pública» solo la red abierta. También la de la oficina de un cliente es una red que no controlas.

Una red con contraseña no es una red privada

Merece una aclaración, porque es el malentendido más extendido en torno a esta recomendación.

Una contraseña en la red impide que se conecten los que pasan por la calle. No impide nada a quien ya tiene la contraseña, y en una cafetería la tienen todos los clientes, a menudo escrita en la carta.

Tipo de redQuién puede conectarseQuién puede observar
Abierta, sin contraseñaCualquieraQuien esté conectado, con herramientas sencillas
Con contraseña compartidaTodos los clientesQuien conozca la contraseña
Con credenciales individualesQuien tenga una cuentaSolo quien gestiona la red
Tu red de casaQuien vive contigoSolo quien controla el router

Las dos primeras filas son la situación típica de un local público. La diferencia entre ellas, desde el punto de vista de quien quiere observar, es mínima.

Lo que hace aceptable usarlas de todos modos es el cifrado del tráfico sitio por sitio, no la contraseña de la red.

Qué significa «datos sensibles» en la práctica

La formulación de la recomendación contiene un término que conviene concretar, porque si no se queda en una indicación que cada persona interpreta a su manera.

ActividadEn una red públicaPor qué
Leer noticias, ver vídeosNingún problemaTráfico cifrado, nada que entregar
Consultar el correo personalNingún problemaSesión ya iniciada, contenido cifrado
VideollamadasAtención al entorno, no a la redQuien está a tu lado te oye
Trabajar con documentos de la empresaConsulta la política internaSuele estar regulado
Entrar en un servicio nuevo con credencialesAceptable si el sitio está cifradoLa credencial no viaja sin cifrar
Operaciones bancarias y pagosMejor con los datos móvilesNo por la interceptación, sino por el contexto
Registrarse en el portal de la redNunca con credenciales realesEs la única parte sin cifrar

Las dos últimas filas son las únicas en las que la recomendación exige de verdad un cambio. Todo lo demás se puede usar con normalidad.

Merece la pena explicar por qué las operaciones bancarias siguen en la lista a pesar del cifrado: no porque el tráfico sea legible, sino porque son operaciones en las que una interrupción, una duda o un error tienen un coste alto, y en las que el contexto físico (una pantalla a la vista, un teclado que otros pueden observar) pesa más que la red.

El perímetro que casi nadie tiene en cuenta

«Red pública» hace pensar en la cafetería o el aeropuerto. En realidad, la definición útil es más amplia: es pública toda red cuyo router no controlas.

Esto incluye situaciones que normalmente nadie clasifica así:

  • la red de casa de amigos o familiares, cuya configuración no conoces;
  • la red de la oficina de un cliente o de un proveedor;
  • la red de un alojamiento, aunque sea de lujo;
  • la red de un espacio de coworking;
  • la red de un colegio o una universidad;
  • el punto de acceso compartido desde el móvil de otra persona.

No significa que sean hostiles: en la inmensa mayoría de los casos no lo son. Significa que la configuración, las actualizaciones y la gestión de ese router no dependen de ti, y que por tanto valen las mismas precauciones.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónEntender que el riesgo es la identidad de la red, no la lectura del tráfico
CompetenciasConfigurar bien la conexión automática y el uso compartido
Comportamiento SeguroTrasladar las operaciones sensibles a los datos móviles

Niveles de madurez digital.

  • FL1 — Base. Te conectas a cualquier red abierta, con la conexión automática activada y registrándote con las credenciales de siempre.
  • FL2 — Iniciado. Evitas las operaciones bancarias en redes públicas.
  • FL3 — Autónomo. Conexión automática desactivada, redes olvidadas después de usarlas y portal nunca rellenado con credenciales reales.
  • FL4 — Hábil. Compruebas el nombre de la red en su origen; uso compartido desactivado; datos móviles como opción predeterminada para las operaciones sensibles.
  • FL5 — Experto-Guía. Ayudas a otras personas, sobre todo a quien viaja a menudo, a distinguir el riesgo real del percibido.

Nivel de referencia: FL2 — Iniciado. La R10 se apoya por completo en la R9: es el cifrado sitio por sitio lo que hace utilizable una red pública. Sin él, esta recomendación sería mucho más restrictiva.

Cómo comprobar si la estás aplicando bien

  1. ¿Mi móvil se conecta solo a redes que no he elegido de forma consciente?
  2. La última vez que me registré en una wifi pública, ¿qué credenciales usé?
  3. Si tuviera que hacer una transferencia ahora mismo, fuera de casa, ¿qué conexión usaría?

Checklist rápida

  • ☐ Conexión automática a las redes conocidas desactivada
  • ☐ Redes públicas olvidadas después de usarlas
  • ☐ Nunca credenciales reales en el portal de acceso
  • ☐ Uso compartido de archivos e impresoras desactivado en las redes públicas
  • ☐ Operaciones bancarias hechas con los datos móviles
  • ☐ Nombre de la red comprobado preguntando, no deduciéndolo
  • ☐ Aplicaciones oficiales en lugar del navegador para los servicios financieros

Para medir tu nivel en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Resumen

Las redes públicas no son algo que haya que evitar: hay que usarlas sabiendo qué protegen y qué no. Con los datos sensibles en redes wifi públicas, lo que importa es el momento y el lugar donde los escribes.

El tráfico está cifrado y es ilegible. Lo que queda al descubierto es todo lo que ocurre antes del cifrado: la elección de la red, el portal de acceso y la configuración con la que tu dispositivo se presenta.

Si tuviera que quedar una sola regla: para las operaciones que importan, usa los datos móviles. No cuesta nada y cierra toda esa categoría de problemas.

Pregunta para reflexionar. ¿Cuántas redes wifi tienes guardadas ahora mismo en el móvil, y a cuántas de ellas volvería a conectarse solo, sin preguntarte?

Profundiza en esta recomendación

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.