CYBER WELFARE

Proteja su privacidad digital

Proteger el tráfico en redes públicas: qué hace cada cosa

Para proteger el tráfico en redes públicas circulan muchas soluciones, y la mayoría resuelve un problema que ya está resuelto. Este artículo ordena qué protege cada cosa, para que puedas elegir en función de lo que de verdad necesitas.

Amplía la recomendación sobre datos sensibles en redes wifi públicas.

Los cuatro niveles de protección

En una red pública hay cuatro capas independientes, y cada una cubre algo distinto.

NivelQué protegeQuién lo proporciona
1. Cifrado de la redEl tramo de radio entre el dispositivo y el routerQuien gestiona la red
2. Cifrado del sitioEl contenido que intercambias con cada sitioEl propio sitio
3. Túnel (VPN)Todo el tráfico hasta un punto de salidaUn proveedor que eliges tú
4. Configuración del dispositivoLa exposición del dispositivo en la redTú

El error más común es pensar que son alternativas. No lo son: actúan sobre tramos distintos del recorrido. El nivel 2 es el que hace el trabajo pesado, y ya lo tienes.

Nivel 1: el cifrado de la red wifi

Afecta solo al tramo entre tu dispositivo y el router.

Tipo de redCifrado del tramo de radioQuién puede leer
Abierta, sin contraseñaAusente en las redes más antiguasQuien esté dentro del alcance, con herramientas sencillas
Abierta, estándares recientesPresente, individualSolo quien gestiona la red
Con contraseña compartidaPresente, pero con clave comúnQuien conozca la contraseña
Con credenciales individualesPresente, individualSolo quien gestiona la red

Hay un detalle positivo poco conocido: los estándares más recientes de seguridad wifi cifran el tramo de radio incluso en las redes abiertas, y dan a cada dispositivo una clave propia. No comprueban la identidad de la red, así que no protegen frente a una red falsa, pero eliminan la escucha pasiva por parte de los demás clientes.

En cualquier caso, este nivel termina en el router. A partir de ahí el tráfico está en manos de quien gestiona la red, y es el nivel 2 el que lo protege.

Nivel 2: el cifrado del sitio

Es el nivel que más cuenta, y es el que ya tienes sin hacer nada.

Cada sitio cifra su propia conexión de forma independiente, desde tu dispositivo hasta sus servidores (es lo que indica el HTTPS de la dirección). Quien gestiona la red, quien la observa, quien la proporciona: ninguno de ellos puede leer el contenido.

Qué cubre: contenidos, credenciales, datos escritos en los formularios, mensajes de las aplicaciones.

Qué no cubre: qué sitios visitas, y lo que escribes en el portal de acceso, que queda fuera de esta protección porque ocurre antes.

Por eso las redes públicas se pueden usar hoy y hace diez años no. No ha cambiado la red: ha cambiado la web.

Nivel 3: el túnel

Una VPN (red privada virtual) crea un canal cifrado entre tu dispositivo y un servidor elegido por ti. Todo el tráfico pasa por dentro y sale desde allí.

Qué cambia en concreto:

AspectoSin VPNCon VPN
Contenido del tráficoYa cifrado por los sitiosCifrado dos veces
Qué sitios visitasVisible para quien gestiona la redVisible para el proveedor de la VPN
Portal de accesoSin cifrarSin cifrar: la VPN se activa después
Red falsaRiesgo presenteRiesgo presente
Ubicación aparenteLa tuyaLa del servidor

Las tres filas centrales son las que menos se cuentan.

La VPN no elimina la observación: la traslada. Quien gestiona la red ya no ve qué sitios visitas; los ve el proveedor de la VPN. Solo es una mejora si te fías más del segundo que del primero, lo que en la red de un aeropuerto suele ser cierto, pero conviene decirlo en lugar de darlo por hecho.

La VPN no protege el portal, porque la conexión al portal es anterior a la activación del túnel.

La VPN no te dice a qué red te has conectado. Si la red es falsa, sigue siendo falsa: simplemente no verá tu tráfico.

Cuándo tiene sentido de verdad. Cuando no puedes elegir la red y el propio destino es un dato que prefieres no dejar a la vista; cuando tienes que acceder a recursos de la empresa; cuando estás en contextos en los que la observación del tráfico es una preocupación concreta.

Nivel 4: la configuración del dispositivo

Es el único nivel que está por completo bajo tu control, y el que cubre los riesgos que quedan.

AjusteQué impide
Conexión automática desactivadaConectarse a una red con un nombre conocido pero distinta
Redes olvidadas después de usarlasQue el dispositivo busque y revele redes pasadas
Perfil «red pública»Que otros dispositivos lleguen al tuyo
Cortafuegos (firewall) activadoLas conexiones entrantes desde la red local
Dirección de red privadaQue te reconozcan de un lugar a otro

Es el nivel con la mejor relación entre esfuerzo y resultado, porque cubre justo lo que los otros tres no cubren: el comportamiento del dispositivo antes y durante la conexión.

La conexión móvil: un caso aparte

Merece la pena explicar cómo funciona, porque es la medida más recomendada de esta unidad.

La conexión de datos del móvil tiene tres propiedades que la distinguen:

El tramo de radio lo cifra el operador, con claves individuales vinculadas a la tarjeta SIM del móvil. No es una red compartida con otros clientes del mismo local.

No hay portal de acceso. El resquicio descrito en esta unidad sencillamente no existe.

La identidad de la red la comprueba la tarjeta SIM, que reconoce al operador. No es posible «conectarse por error» a la red móvil de otra persona con el mismo nombre.

Queda un intermediario, el operador, que puede ver los metadatos (quién se conecta, a qué y cuándo, sin el contenido), exactamente igual que cualquier proveedor de acceso a internet. Pero desde el punto de vista de los riesgos específicos de esta unidad, la conexión móvil los cierra casi todos sin ninguna configuración.

Lo que no funciona como se promete

Para completar el cuadro, y sin dar nombres.

Los programas que «protegen la wifi». Muchos se limitan a revisar la configuración de la red y a mostrar una valoración. El tráfico ya estaba protegido antes y sigue protegido después.

Los avisos de «red no segura» de los antivirus. Indican que la red está abierta o usa un estándar antiguo. Es un dato correcto, pero se refiere al nivel 1, el que el nivel 2 hace poco relevante.

Las VPN gratuitas. Un servicio VPN tiene costes reales de infraestructura. Si no los pagas tú, los paga otra cosa, y en este caso lo que el proveedor puede rentabilizar es justo el tráfico que le estás confiando. Es lo contrario de lo que buscabas.

El caso de la VPN de empresa

Merece una distinción, porque tiene una lógica diferente de la personal.

Una VPN de empresa no nace para proteger el tráfico del usuario: nace para llevar el dispositivo dentro de la red de la organización, de modo que pueda acceder a recursos internos no expuestos a internet.

De ahí se derivan dos consecuencias prácticas:

El tráfico sale desde la sede de la empresa, así que la organización ve la navegación. Es algo que figura en la política interna y es legítimo en un dispositivo de trabajo, pero conviene saberlo si ese mismo dispositivo se usa también para asuntos personales.

La seguridad deja de depender de la red que se elija en cada momento, que es la verdadera razón por la que se impone en los dispositivos que se usan fuera. Con la VPN activa, que la conexión se haga desde la wifi de un hotel o desde la de un aeropuerto cambia poco.

Si la usas, dos precauciones: comprueba que está activa antes de trabajar (muchas se desconectan al cambiar de red) y no la desactives por comodidad cuando va lenta, porque es justo entonces cuando deja de hacer su trabajo.

Qué necesitas para proteger el tráfico en redes públicas

Tu situaciónQué te hace falta
Navego, leo, trabajo con cosas no confidencialesNiveles 2 y 4: el primero ya lo tienes, configura el segundo
Tengo que hacer una operación bancariaConexión móvil
Accedo a recursos de la empresaLa VPN de la organización
No quiero que la red sepa qué sitios visitoUna VPN de pago en la que confíes
Estoy en un contexto de confidencialidad altaVPN + conexión móvil + prudencia con el portal

La primera fila cubre la mayoría de las situaciones cotidianas. Para la mayoría de las personas, la configuración del dispositivo vale más que cualquier herramienta adicional.

Cómo valorar un proveedor de VPN, si decides usar uno

Como la VPN traslada la observación en lugar de eliminarla, la pregunta decisiva es de quién te estás fiando. Algunos criterios concretos, por orden de importancia.

El modelo económico. Un servicio VPN tiene costes de infraestructura importantes. Si es gratuito, esos costes se cubren de otra manera, y lo que el proveedor tiene para vender es el tráfico que le confías. Es el criterio que más diferencia a unos de otros.

La política de registros. Qué declara conservar, durante cuánto tiempo y en qué jurisdicción. Una declaración genérica de «no conservar nada» vale poco sin detalles.

Las auditorías independientes. Algunos proveedores se someten a auditorías externas de sus prácticas. Es lo único que convierte una declaración en algo comprobable.

La sede legal y la jurisdicción. Determinan a qué obligaciones de conservación y a qué peticiones está sujeto el proveedor.

La transparencia sobre la propiedad. Saber quién es el dueño del servicio es un dato básico que no todos los proveedores ponen fácil de encontrar.

El comportamiento si se cae la conexión. Una opción que bloquea el tráfico si el túnel se interrumpe evita que los datos salgan sin cifrar sin que te des cuenta. Comprueba que existe y que está activada.

Una aclaración sincera: ninguno de estos criterios puede comprobarlo del todo un usuario. Elegir una VPN es, en último término, una decisión de confianza. Es una razón más para usarla cuando de verdad hace falta, y no como precaución genérica.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasDistinguir los cuatro niveles y lo que cubre cada uno
ConcienciaciónEntender que una VPN traslada la observación, no la elimina
Comportamiento SeguroElegir la herramienta en función del riesgo real

Nivel de referencia: FL3 — Autónomo.

Resumen

  • Los cuatro niveles no son alternativos: actúan sobre tramos distintos.
  • El nivel 2, el cifrado de los sitios, hace el trabajo pesado y ya está ahí.
  • Una VPN traslada la observación de quien gestiona la red al proveedor de la VPN.
  • La conexión móvil cierra casi todos los riesgos de esta unidad sin configuración.
  • Para proteger el tráfico en redes públicas, lo primero no es comprar nada: es revisar tu propio dispositivo.

Acción inmediata recomendada. Antes de buscar una herramienta, revisa el nivel 4: conexión automática desactivada, redes antiguas borradas, perfil «red pública». Lleva cinco minutos y cubre más que muchas soluciones de pago.

Para medir tu nivel en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.