¿Qué es el BYOD (Bring Your Own Device) y qué beneficios puede aportar a los empleados?
BYOD es una nueva tendencia en las organizaciones que permite a los empleados utilizar sus dispositivos móviles personales (tabletas, teléfonos inteligentes, ordenadores, etc.) para acceder a la información corporativa necesaria para realizar su trabajo. Los principales beneficios para los empleados incluyen la posibilidad de utilizar la misma tecnología de la que disponen en casa en el trabajo, decidir sobre los dispositivos a usar según sus preferencias personales, flexibilidad para gestionar su propio trabajo, etc. En definitiva, es una política que trata de adaptarse a los nuevos hábitos de trabajo de los profesionales actuales, que han cambiado realmente rápido en los últimos tiempos.
¿Cuáles son las principales amenazas del BYOD para las empresas?
La filosofía BYOD trae consigo nuevas amenazas para las organizaciones que deben ser abordadas. Sin embargo, dichas amenazas no difieren excesivamente de las ya existentes con el auge del almacenamiento USB o del acceso a Internet por parte de los empleados, aunque sí facilitan a los empleados ciertas prácticas que hasta ahora eran consideradas peligrosas por parte de la organización. La compartición de información confidencial de la empresa o el acceso a recursos empresariales por personal ajeno era algo que debía ser controlado con anterioridad al BYOD, y que deberá seguir teniendo un peso importante. Otras amenazas sí que pueden ser mucho más intensas con BYOD, como la posibilidad de infectar con malware a ordenadores corporativos a través de dispositivos conectados a su red (aunque también era posible a través de correos electrónicos o dispositivos USB). Otra de las principales amenazas, y que aún no dispone de una respuesta clara, es la relacionada con los aspectos legales. Al difuminar la línea entre organización y empleado, es necesario disponer de unas regulaciones y normativas que aborden las responsabilidades tanto de los empleados como de las organizaciones.
Adicionalmente, la filosofía BYOD obliga a modificar la filosofía seguida hasta ahora en los departamentos que dan soporte tecnológico al empleado. Ya no dispondremos de un único dispositivo homologado y plataformado ad-hoc por parte de la organización, sino que la gestión de dispositivos y soporte a los usuarios deberá transformarse para adaptarse a esta nueva tendencia.
Ante el aumento del riesgo en la seguridad producido por el BYOD, ¿qué medidas se podrían adoptar para reducir ese riesgo?
Realmente no comparto que las políticas relacionadas con el BYOD traigan consigo mayor riesgo en términos de seguridad. Supone un cambio de filosofía, una nueva forma de entender la protección de la información de la organización. Sin embargo, es algo ante lo cual las organizaciones deben adaptarse, ya que al igual que el cloud computing, estas nuevas formas de trabajo han venido para quedarse. Cada organización deberá realizar su propio análisis de riesgos para identificar las medidas mitigadoras ante esta nueva situación.
Para poder protegernos correctamente ante esta nueva tendencia tendremos que evaluar, entre otras opciones:
- Entender las necesidades de nuestros empleados y trabajar para facilitar su labor dentro de los límites de la seguridad, teniendo en cuenta que no todos los empleados están preparados para el BYOD.
- Entender los estilos de trabajo de la organización (no es lo mismo un joven empleado que usa de forma asidua los teléfonos inteligentes y las tabletas que una persona que trabaja con los sistemas legado y huye de cualquier dispositivo electrónico) para abordar el BYOD en cada uno de los mismos.
- Iniciar campañas de concienciación y formación con los empleados que participen en la política BYOD, así como políticas aceptables de uso.
- Uso de entornos virtualizados o sandbox (tanto en cliente como en servidor) para proteger la organización frente a fugas de información y separar el sistema personal del profesional.
- Tener en cuenta las necesidades de gestionar los dispositivos que contengan información corporativa para incluir medidas de seguridad (cifrado, borrado remoto, localización física de los mismos para una posible recuperación, etc.).
- Políticas restrictivas de uso ante determinados dispositivos que no cumplan ciertas medidas de seguridad o incluso la homologación por parte de la empresa de ciertos dispositivos o tecnologías concretos.
En cuanto a las políticas restrictivas, ¿es posible llegar a un equilibrio entre funcionalidad y flexibilidad para el empleado y seguridad para la empresa?
Hoy en día existen multitud de soluciones que nos permiten implantar medidas restrictivas que, sin afectar a la funcionalidad deseada por el empleado, nos proporcionen cierta tranquilidad a la hora de que éstos accedan a la información corporativa desde dispositivos no gestionados 100% por la organización. La existencia de diferentes soluciones de contenedores en todos los niveles (tanto por medio de sandbox como por virtualización).Existen soluciones tanto a nivel de aplicación como de sistema operativo o incluso hardware, que permiten que cualquier organización pueda decidir el nivel y forma de protección que necesita.
Al conectarse la mayoría de los dispositivos a la red inalámbrica de las empresas ¿puede ser un problema para la seguridad en cuanto a la gestión y control de lo que pasa en la red?
Evidentemente, el aumento de dispositivos conectados a la red puede suponer no sólo un problema de capacidad de la red o de usabilidad, sino que si ésta no se encuentra bien diseñada puede incluso suponer un problema de seguridad importante. Como siempre, se hace necesaria una correcta segregación de la red para que el control de acceso se realice en función de los privilegios de la persona que debe acceder, y no del dispositivo con el que se conecta. Además de la correcta segregación de las redes, un buen control de acceso, monitorización del uso y capacidades de respuesta son aspectos imprescindibles para garantizar un nivel de seguridad adecuado a cada organización.
¿Es segura la utilización de herramientas de MDM (Mobile Device Management) o similares para las empresas?
Las herramientas MDM permiten a la organización gestionar de forma centralizada y remota los dispositivos móviles de sus empleados. En muchas ocasiones, aunque siempre en función de la política BYOD particular, las soluciones MDM son prácticamente imprescindibles para poder disponer de un correcto nivel de seguridad, ya que permiten realizar ciertas acciones de forma remota ante posibles eventualidades con el dispositivo, como por ejemplo el borrado remoto de la información. Hoy en día ya existen soluciones que permiten gestionar únicamente la información corporativa de los dispositivos, evitando así que una persona de la organización pueda tener acceso a visualizar o eliminar información personal almacenada en el dispositivo.
¿Qué estrategias de seguridad utilizarías para la gestión del BYOD en grandes y pequeñas empresas? ¿Existen diferencias?
Como filosofía, el BYOD no difiere entre una pequeña start-up o una gran multinacional. Sin embargo, como casi siempre, existen muchas más dificultades para una ágil implantación en una gran empresa. Esto es lógico, ya que la infraestructura tecnológica que puede ser accedida en una gran organización es mucho mayor que en una pequeña. Debido a meros aspectos de tamaño, será necesario hacer un análisis que requerirá mayor duración, aunque muchas grandes empresas ya están comenzando a realizar pilotos de BYOD para ciertos empleados y ciertas partes de la infraestructura. Sin embargo, pasará algún tiempo antes de que una gran multinacional que no base su modelo de negocio en la tecnología disponga de una política de BYOD predominante en la organización dada la complejidad de la infraestructura tecnológica.
¿Qué beneficios tiene el BYOD para las empresas?
Desde mi punto de vista, el mayor beneficio viene dado por el hecho de proporcionar a tus empleados un entorno de trabajo más flexible, amigable y que les permita dedicar su tiempo a aspectos realmente valiosos. En mi empresa, no quiero que un empleado se sienta “incómodo” por no poder realizar su trabajo desde la cafetería de la esquina o un aeropuerto, o que deban cargar con un ordenador que no han elegido y que no les gusta, ya que lo primero es que el empleado se sienta cómodo con las herramientas que la organización pone a su disposición. Algunas organizaciones que han comenzado a implantar políticas BYOD han visto cómo sus beneficios han aumentado gracias a ello. Por ejemplo, el uso de tabletas conectadas con la organización para la fuerza de ventas ha demostrado ser un gran beneficio no sólo para los empleados, sino económicamente para las empresas.
Otro de los principales beneficios, aunque debe ser estudiado en cada caso, es la reducción de costes para la organización. En función de la infraestructura tecnológica y la estrategia de implantación BYOD de cada organización, las empresas pueden abrazar el uso de dispositivos móviles con costes mucho más reducidos que los existentes en la actualidad.
¿Cuál crees que será la postura que adoptarán las empresas en el futuro? ¿Consideras el BYOD una oportunidad o una amenaza para las empresas?
Creo que la filosofía BYOD no es algo que podamos parar. La evolución tecnológica ha provocado que muchos de nosotros estemos completamente conectados e incluso que se estén usando dispositivos personales para acceder a información corporativa, aunque las organizaciones no lo conozcan (piensa en cuántos documentos se comparten por Dropbox o Google Drive entre los empleados). Por ello, es necesario asumir dicha realidad y poner a disposición de los empleados las herramientas necesarias que les permitan trabajar de la forma más cómoda posible.