CYBER WELFARE

Proteja su privacidad digital

Impacto de las redes no fiables: qué queda realmente expuesto

Hay algo que hace distinta esta unidad de las demás cuando se habla del impacto de las redes no fiables: buena parte de lo que la gente teme ya no es cierto, y lo que debería preocuparle casi nunca se menciona.

Este artículo intenta poner en orden las dos cosas, porque un riesgo mal descrito lleva a precauciones equivocadas: normalmente demasiadas en la dirección inútil y ninguna en la que importa.

Amplía la recomendación sobre datos sensibles en redes wifi públicas.

Qué ve quien controla la red

La pregunta adecuada no es «¿la red es segura?», sino «¿qué ve quien la gestiona?».

Información¿Visible en una red no fiable?
Contenido de las páginas cifradasNo
Credenciales escritas en sitios cifradosNo
Mensajes de las aplicaciones de mensajeríaNo
Qué sitios visitasEn buena parte, sí
Qué aplicaciones usas y cuándoSí, en parte
El nombre y el tipo de tu dispositivoSí
Lo que escribes en el portal de accesoSí, sin cifrar
La hora y la duración de tu presenciaSí

Las dos últimas filas son el centro de esta unidad: el portal de acceso (la página que aparece antes de navegar, donde a veces se pide registrarse o aceptar condiciones) es la única parte no cifrada de la conexión, y es justo el punto en el que algunas redes piden datos.

La cuarta fila merece una aclaración sincera: el contenido está protegido, pero la lista de sitios que visitas se puede reconstruir en buena parte. Es un dato que dice mucho (qué bancos usas, qué servicios, qué intereses tienes) aunque no se lea ni una línea.

1. Confidencialidad: el perfil, no los contenidos

Ejemplo práctico

Dos horas de trabajo desde la wifi de un hotel. Todo el tráfico está cifrado.

Escenario de incidente

Quien gestiona la red no lee nada de lo que haces. Pero puede construir un perfil: qué servicios usas, con qué frecuencia, a qué horas y durante cuánto tiempo.

Para la mayoría de las personas esto no tiene consecuencias prácticas. Sí tiene peso para quien tiene motivos concretos de confidencialidad: una negociación en curso, una actividad profesional delicada, una situación personal que prefiere no dejar a la vista.

La exposición seria de la confidencialidad aquí es otra, y no pasa por la red: es lo que escribes en el portal de acceso. Eso viaja sin cifrar y llega directamente a quien ha montado la página.

Señales de atención

  • el portal pide una contraseña además de la dirección de correo;
  • el portal pide más datos de los necesarios para identificarte;
  • el registro propone entrar con una cuenta de redes sociales que ya tienes.

Comportamiento recomendado

En el portal, los datos mínimos y nunca credenciales reales.

2. Integridad: el riesgo que queda

Ejemplo práctico

Una descarga iniciada desde la red de un aeropuerto.

Escenario de incidente

Con el cifrado generalizado, la modificación del tráfico en tránsito está impedida en gran parte: el navegador detecta la alteración y rechaza el contenido.

Quedan dos resquicios:

El portal de acceso, que al no estar cifrado puede contener cualquier cosa, incluida la petición de instalar un certificado (un archivo que le dice al dispositivo en quién confiar) o un programa «necesario para la conexión». Ninguna red legítima lo necesita.

Las descargas desde sitios sin cifrar, ya poco habituales pero todavía presentes en portales antiguos.

Hay además un tercer caso, que no afecta al tráfico sino al dispositivo: en una red local compartida, otros dispositivos conectados pueden intentar llegar al tuyo. Si tienes activado el uso compartido de archivos o servicios que esperan conexiones, ese es un punto de contacto real.

Señales de atención

  • peticiones de instalar certificados o programas para acceder a la red;
  • avisos de certificado en varios sitios distintos dentro de la misma red;
  • el sistema pregunta si quieres que el dispositivo sea visible en la red.

Comportamiento recomendado

Responder «red pública» a la pregunta del sistema y no instalar nunca nada que pida una red.

3. Disponibilidad: limitada, pero real

Ejemplo práctico

La red del hotel bloquea algunos servicios o es tan lenta que los hace inutilizables.

Escenario de incidente

Quien controla la red decide qué pasa por ella. En la mayoría de los casos se trata de limitaciones normales (bloqueo de servicios que consumen mucho ancho de banda, filtros de contenidos), no de hostilidad.

El impacto práctico tiene más que ver con la comodidad que con la seguridad. Se vuelve relevante en un caso: si la conexión con un servicio crítico se corta a mitad de una operación, conviene comprobar cómo ha terminado antes de repetirla. Una transferencia que parece fallida puede haberse realizado igualmente.

Comportamiento recomendado

Para las operaciones que no admiten interrupciones, los datos móviles.

El impacto de las redes no fiables, en resumen

AspectoRiesgo en una red públicaDónde se concentra
ConfidencialidadMedioEn el portal de acceso, no en el tráfico
IntegridadBajo-medioPortal, descargas, exposición local
DisponibilidadBajoFiltros y limitaciones normales

El riesgo que nadie menciona: el dispositivo que busca redes

Hay una exposición que se produce incluso antes de conectarse, y que casi nadie tiene en cuenta.

Un dispositivo con la conexión automática activada busca continuamente las redes que conoce. Para hacerlo, en determinadas condiciones, emite sus nombres.

Esto tiene dos efectos:

Revela dónde has estado. La lista de redes guardadas cuenta hábitos: el nombre de la red de casa, la de la oficina, la de un hotel, la de un local. Juntos, forman un rastro.

Hace posible la red a medida. Quien observa qué redes está buscando tu dispositivo puede crear una con ese nombre. El dispositivo, al reconocerla, se conecta solo, sin preguntar nada.

Por eso dos ajustes sencillos importan más que muchas precauciones complicadas: desactivar la conexión automática y olvidar las redes públicas después de usarlas.

Quién está más expuesto que otros

El riesgo no es igual para todos. Algunas categorías de personas tienen una exposición estructuralmente más alta, y merece la pena ver si te reconoces o no en ellas.

Quien viaja a menudo por trabajo. Decenas de redes distintas al mes, muchas en lugares desconocidos, a menudo con dispositivos que contienen material de la empresa. Es el perfil con mayor exposición acumulada.

Quien trabaja habitualmente fuera de la oficina. Espacios compartidos, cafeterías, bibliotecas. Aquí la exposición tiene menos que ver con la red y más con el entorno físico.

Quien gestiona datos de terceros. Profesionales, asesores, quien trata información de clientes o pacientes. No porque el riesgo técnico sea mayor, sino porque las consecuencias afectan a personas que no han elegido esa red.

Quien tiene funciones de interés específico. Periodistas, abogados, investigadores, personas con responsabilidades empresariales relevantes. Aquí la observación dirigida deja de ser teórica.

Los adolescentes y sus dispositivos. Tienden a conectarse a cualquier red abierta disponible, con la conexión automática activada y sin fijarse en los portales. Es el perfil en el que más compensa actuar con la configuración que con los consejos.

Para todos los demás (la mayoría de las personas, la mayoría de los días) la exposición real en una red pública es modesta, y es lo que describen las filas de la tabla anterior.

Lo que el cifrado ha resuelto de verdad

Merece la pena reconocerlo, porque es la razón por la que esta recomendación es hoy menos restrictiva que hace diez años.

EscenarioAntesHoy
Contraseña leída en la redFrecuentePrácticamente descartado
Sesión capturada y reutilizadaFrecuentePoco habitual
Página modificada en tránsitoPosibleDetectada y bloqueada
Mensajes leídos en tránsitoPosibleNo, las aplicaciones los cifran

Cuatro riesgos serios, cerrados en gran parte por una tecnología que hoy está activa de forma predeterminada.

Lo que queda es de otra naturaleza: no es un problema de cifrado, es un problema de confianza mal depositada. Por eso la contramedida no es técnica sino de comportamiento: comprobar a qué red te conectas y no entregar nada a su página de acceso.

La exposición que no pasa por la red

Hay una categoría de impactos que pertenece a esta recomendación pero no tiene nada que ver con la tecnología, y que en la práctica es la más frecuente de todas: el entorno físico.

Quien usa una red pública casi siempre está en un espacio público. Y en un espacio público:

ExposiciónQué implica
La pantalla está a la vistaQuien se sienta al lado lee documentos, mensajes, notificaciones
El teclado se puede observarUna contraseña tecleada puede verse
Las videollamadas se oyenQuien está cerca oye a las dos partes
El dispositivo está al alcanceUn momento de distracción y se queda sin vigilancia
Las llamadas se escuchanNúmeros, nombres, datos dichos en voz alta

Ninguna de estas es una cuestión de cifrado, de VPN o de configuración. Todas son cuestiones de posición y de atención.

Y tienen una probabilidad de ocurrir mucho más alta que cualquier técnica descrita en el contenido sobre los ataques: en un tren, que alguien lea tu pantalla es casi seguro; que alguien intercepte tu tráfico es improbable.

Las contramedidas son sencillas y ninguna requiere herramientas: sentarte con la pantalla hacia una pared, usar un filtro de privacidad en el portátil (una lámina que oscurece la pantalla vista de lado), desactivar la vista previa de las notificaciones, aplazar la llamada delicada y, para las videollamadas confidenciales, buscar un espacio cerrado o dejarlas para más tarde.

Conviene decirlo abiertamente porque es el punto en el que esta recomendación se malinterpreta más a menudo: el riesgo principal de trabajar en una cafetería no es la red de la cafetería.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónDistinguir el riesgo percibido del riesgo actual
CompetenciasEntender qué sigue siendo visible a pesar del cifrado
Comportamiento SeguroDesactivar la conexión automática y olvidar las redes usadas

Nivel de referencia: FL2 — Iniciado.

Resumen

  • El contenido del tráfico ya no se puede leer; la lista de sitios, en buena parte sí.
  • La única parte sin cifrar es el portal de acceso: ahí se concentra el riesgo.
  • Un dispositivo con la conexión automática activada busca las redes conocidas y puede conectarse a una copia.
  • Cuatro riesgos históricos están cerrados en gran parte: lo que queda tiene que ver con la confianza, no con el cifrado.
  • El entorno físico pesa más que la propia red en el impacto de las redes no fiables del día a día.

Acción inmediata recomendada. Abre la lista de redes wifi guardadas en el móvil. Borra todas las de locales y hoteles a los que no vas a volver: cada una es un nombre al que el dispositivo volvería a conectarse solo.

Para medir tu nivel en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.