/blog/como-proteger-sesiones-digitales

Secuestro de sesiones: cómo reducir el riesgo en accesos corporativos

Los atacantes no siempre necesitan conocer una contraseña para acceder a una cuenta corporativa. El robo de cookies y tokens de sesión puede permitir reutilizar una autenticación legítima y acceder a aplicaciones empresariales.

En organizaciones con múltiples nubes, proveedores y miles de identidades, proteger la sesión completa exige combinar autenticación resistente al phishing, gestión de identidades, dispositivos administrados y monitoreo continuo.

Cada vez que una persona inicia sesión en el correo corporativo, un ERP, una plataforma SaaS o un servicio cloud, se generan credenciales que permiten mantener ese acceso sin solicitar la contraseña en cada interacción.

Según la aplicación y el mecanismo de autenticación, estas credenciales pueden adoptar distintas formas, como cookies de sesión, access tokens o refresh tokens. Si un atacante consigue apropiarse de una credencial reutilizable, puede intentar acceder a recursos como si la autenticación ya hubiese sido completada.

Este riesgo se conoce como secuestro de sesión. FIDO Alliance advierte que el robo de cookies de sesión puede permitir eludir incluso una autenticación multifactor previamente realizada.

El secuestro de sesiones es una vulnerabilidad que consiste precisamente en comprometer un identificador válido para acceder a una aplicación en nombre de otra persona.

¿Cómo puede una sesión corporativa terminar en manos de un atacante?

Una sesión puede quedar expuesta mediante malware instalado en un endpoint, phishing diseñado para interceptar una autenticación, software malicioso en el navegador o vulnerabilidades que comprometan los tokens utilizados por una aplicación.

El escenario resulta especialmente complejo en una gran organización. Un mismo usuario puede acceder diariamente a Microsoft 365, plataformas financieras, aplicaciones internas, sistemas cloud y servicios de terceros desde diferentes dispositivos y redes.

Imagine que un ejecutivo completa correctamente el segundo factor y entra a una aplicación empresarial.

Más tarde, malware presente en su equipo extrae una cookie válida del navegador. El atacante intenta reutilizar esa sesión desde otro dispositivo, sin necesidad de repetir todo el proceso de autenticación.

Cambiar la contraseña es una acción necesaria frente a una cuenta comprometida, pero no debe asumirse que esa medida cerrará inmediatamente todas las sesiones existentes. La capacidad de revocar accesos depende del tipo de token y de cómo cada aplicación gestiona sus propias sesiones.

El desafío: miles de identidades y aplicaciones

En una gran empresa, revisar manualmente las sesiones de cada trabajador deja de ser una estrategia viable. La organización necesita saber qué identidades existen, qué privilegios poseen, desde qué dispositivos acceden y qué aplicaciones utilizan.

La superficie incluye empleados, administradores, contratistas, proveedores externos y cuentas de servicio. A esto se agregan accesos heredados que pueden mantenerse después de cambios de cargo, proyectos terminados o desvinculaciones.

Por eso, la protección de sesiones debe formar parte de una estrategia más amplia de Identity and Access Management (IAM) y, para accesos sensibles, de Privileged Access Management (PAM).

Las soluciones de ciberseguridad de Entel Digital contemplan capacidades de IAM y PAM, junto con EDR, NG-SIEM, MDR y Zero Trust Network Access (ZTNA), entre otras herramientas orientadas a distintas capas de protección corporativa.

El objetivo no es acumular productos. Es conectar identidad, endpoint, aplicación y monitoreo para que una sesión aparentemente válida pueda ser cuestionada cuando su comportamiento deja de ser coherente.

La autenticación resistente al phishing reduce una parte del riesgo

La autenticación multifactor continúa siendo una barrera relevante, aunque no todos los mecanismos ofrecen el mismo nivel de resistencia frente al phishing.

Las passkeys y llaves de seguridad basadas en FIDO y WebAuthn vinculan la autenticación al servicio legítimo. Esto dificulta que una página falsa capture una credencial reutilizable mediante el phishing tradicional.

En una gran organización, la migración puede priorizar primero las identidades cuyo compromiso tendría un impacto mayor:

  • Cuentas con privilegios administrativos
  • Personal con acceso a información financiera o sensible
  • Administradores de infraestructura y servicios cloud
  • Accesos remotos y VPN
  • Operadores de sistemas críticos
  • Cuentas capaces de modificar identidades, permisos o políticas de seguridad

La autenticación resistente al phishing, sin embargo, protege principalmente el momento de autenticarse. Una vez creada una sesión válida, también es necesario proteger los tokens que la mantienen activa.

Qué debería revisar una gran empresa

La gestión de sesiones necesita políticas diferenciadas según el riesgo. No tiene sentido aplicar exactamente las mismas condiciones a una cuenta administrativa y a un usuario con acceso limitado a una aplicación interna.

Entre los controles que una organización puede evaluar están la autenticación resistente al phishing para identidades críticas, la revocación centralizada de accesos, la administración de cuentas privilegiadas, políticas de acceso condicional y la incorporación de dispositivos administrados como señal de confianza.

También conviene centralizar los eventos de autenticación y establecer procedimientos claros para desvinculaciones, cambios de rol, pérdida de dispositivos y cuentas comprometidas.

Los tiempos de sesión merecen atención, aunque reducir indiscriminadamente la duración de los tokens no siempre mejora la seguridad. Microsoft señala que una estrategia basada únicamente en acortar su vida útil puede deteriorar la experiencia del usuario sin eliminar el riesgo, razón por la que mecanismos de evaluación continua permiten reaccionar ante eventos concretos.

Proteger lo que ocurre después del login

Las contraseñas continúan siendo una pieza de la identidad digital, pero una arquitectura corporativa no puede dar por segura una sesión únicamente porque el usuario superó correctamente el login.

Cookies, tokens, privilegios, dispositivos y comportamiento posterior también forman parte del acceso.

Para una gran empresa, eso implica pasar de una seguridad centrada en credenciales hacia una gestión continua de identidades y sesiones. La autenticación resistente al phishing reduce el riesgo inicial. IAM y PAM controlan quién puede hacer qué. EDR aporta visibilidad sobre los endpoints, mientras el monitoreo centralizado ayuda a identificar comportamientos que merecen una respuesta.

Una identidad correctamente autenticada puede terminar comprometida minutos después. La pregunta que necesita responder la organización, entonces, no es solamente quién inició sesión, sino si ese acceso sigue siendo confiable mientras permanece abierto.

¿Te interesa saber más?

Descubre el futuro de tu industria Completa el formulario y desbloquea las soluciones más avanzadas en IoT, Cloud Ciberseguridad y TI  especialmente diseñadas para ti. ¡No esperes más, da el siguiente paso hacia la innovación ahora!

Política de privacidad de datos

Fecha de actualización: Noviembre 2022

Infórmate acerca de nuestra política de privacidad y de cómo cuidamos tu información en Entel. El cuidado de tu información personal es importante para Entel; por ello resguardamos tus datos personales y nos sujetamos a la legislación nacional vigente en esta materia. Los datos personales corresponden a cualquier información relacionada a una persona y que la identifica o hace identificable. A continuación, te informamos los tratamientos que podríamos realizar con tus datos personales.

1. Sobre Entel

Las empresas EMPRESA NACIONAL DE TELECOMUNICACIONES S.A., Rol Único Tributario N° 92.580.000-7, y ENTEL PCS TELECOMUNICACIONES S.A., Rol Único Tributario N° 96.806.980−2 (conjuntamente, “Entel”) resguardaremos tus datos personales y nos sujetaremos a la legislación nacional aplicable y a las regulaciones de esta Política de Privacidad.

2. Principios de la Política

  • Legalidad o Licitud: El tratamiento de datos personales sólo puede efectuarse cuando existe autorización legal o consentimiento del titular.
  • Finalidad: Los datos personales deben utilizarse sólo para los fines para los cuales hubieren sido recolectados.
  • Proporcionalidad: Los datos personales deben ser recolectados y tratados solo en la medida que resulten necesarios en relación con los fines del tratamiento.
  • Minimización de datos: Solo se deben solicitar y recolectar aquellos datos estrictamente necesarios para cumplir los fines para los cuales hubieren sido recolectados.
  • Temporalidad: Los datos personales se deben conservar durante el tiempo necesario, considerando la finalidad o alguna exigencia legal.
  • Calidad: El dato personal debe ser exacto, completo, actualizado y responder con veracidad a la situación real de su titular.
  • Responsabilidad: Entel es legalmente responsable del cumplimiento de los principios, obligaciones y deberes de conformidad a la ley.
  • Seguridad: El tratamiento de datos personales se debe realizar mediante medidas de seguridad adecuadas y suficientes, para evitar tratamientos no autorizados y prevenir pérdida, deterioro, filtración o destrucción.
  • Confidencialidad: Entel se obliga a guardar reserva y confidencialidad de los datos personales.

3. Compromisos Entel

Utilizaremos tus datos personales cuando su tratamiento sea necesario para la ejecución del contrato, para los fines para los cuáles hemos solicitado tu consentimiento o para el cumplimiento de obligaciones legales.

Siempre solicitaremos solo los datos estrictamente necesarios. En virtud del artículo 4° de la Ley N° 19.628, no requeriremos tu consentimiento cuando los datos provengan de fuentes accesibles al público, sean de carácter económico, financiero, bancario o comercial, se contengan en listados relativos a una categoría de personas (por ejemplo, profesión, títulos educativos, dirección o fecha de nacimiento) o sean necesarios para comunicaciones comerciales de respuesta directa o comercialización o venta directa de bienes o servicios.

Nos comprometemos a guardar reserva y confidencialidad de tus datos personales. Sin perjuicio de ello, podremos comunicar datos personales ante requerimientos judiciales o de la administración del Estado que cumplan los requisitos legales, revisando previamente los antecedentes y solicitando aclaraciones cuando corresponda.

Realizaremos los mayores esfuerzos para que los datos personales almacenados sean exactos, completos y actualizados en relación con los fines de su tratamiento. Deberán ser modificados o eliminados cuando dejen de cumplir su finalidad. Podrás modificar gratuitamente tu información personal en: (i) Mi Entel (sitio privado), (ii) APP Entel, (iii) sucursales de Entel, o (iv) call centers.

4. Para qué y cómo usamos tus datos

a) Ejecución del servicio

Celebración y ejecución del contrato: Llevaremos registro de tus llamadas, SMS, navegación y uso de datos para darte conectividad y acceso a nuestras redes y servicios, facturar, monitorear calidad y resolver reclamos o consultas.

Mejora y monitoreo de servicios: Utilizamos información agregada de tráfico para optimizar recursos y mejorar la calidad del servicio.

b) Envío de comunicaciones comerciales, promocionales o publicitarias

Podemos enviarte comunicaciones –generales o personalizadas– sobre productos y servicios de Entel o de terceros, de acuerdo con tus intereses. No compartiremos tus datos con terceros para fines distintos a los autorizados. Podremos contratar empresas de marketing para el envío, quienes deberán usarlos exclusivamente para comunicaciones en nombre de Entel. Siempre podrás poner término al envío siguiendo las instrucciones de cada comunicación.

Si autorizas el tratamiento de datos directamente a un tercero para recibir sus productos o servicios, ese tercero será el responsable del tratamiento.

c) Mejorar la experiencia de consumo y otras finalidades

Análisis de datos (big data y no big data): Usamos datos obtenidos lícitamente (personales o no) para encontrar patrones y tendencias, aplicando técnicas para evitar la identificación de personas cuando corresponda. Estos análisis se utilizan para:

  • Estudios de mercado y análisis estadístico sobre uso de red, productos y servicios, y preferencias.
  • Desarrollar y personalizar campañas de marketing.
  • Detección de fraude y seguridad de redes y servicios.
  • Entregar informes y análisis estadísticos agregados a terceros (sector público o privado) sin identificar personas.

Cookies: Utilizamos cookies para recordar información y personalizar la experiencia, así como para rastrear actividad en línea y permitir que terceros ofrezcan publicidad. Puedes revisar la política de cookies en este enlace: Política de Cookies de Entel.

Comunicación de datos personales: Para prestar servicios y para las finalidades anteriores, cuando sea necesario, podremos comunicar tus datos a:

  • Empresas del grupo Entel.
  • Proveedores y socios comerciales (encargados del tratamiento).
  • Organismos del Estado, en cumplimiento de la legislación vigente.

Antes de transferir datos personales a terceros, adoptaremos las medidas adecuadas conforme a la legislación aplicable para proteger tus datos.

5. Cómo recopilamos tu información

Podemos recopilar información personal desde diversas fuentes, según el canal y el tipo de interacción:

  • Cuando compras productos o contratas servicios.
  • Al utilizar nuestra red y servicios.
  • Al registrarte en nuestro sitio web para recibir información.
  • Al descargar y/o utilizar la App Entel.
  • Al contactarnos a través de nuestros canales comerciales.
  • Al participar en concursos, sorteos o encuestas.

6. Qué datos podemos almacenar

  • Nombre, dirección, RUT, teléfono móvil y correo electrónico informados por ti (actualizables en Mi Entel).
  • Información de medios de pago utilizados (sin acceso a claves secretas).
  • Datos de tráfico en nuestra red (números llamados, duración, cantidad de datos, etc.; no accedemos al contenido de llamadas o mensajes).
  • Datos obtenidos por nuestros canales de atención (call centers, soporte, correos, etc.).
  • Datos de geolocalización (previo consentimiento) para ofrecer servicios personalizados.
  • Información de tu cuenta Mi Entel y APP Entel (usuarios y contraseñas) para monitoreo y mejora de servicios.
  • Información de facturación (montos, fechas de pago, suspensión, contratación, deudas, etc.).

7. Por cuánto tiempo almacenamos tus datos

Mantendremos tus datos solo por el tiempo necesario para la prestación de los servicios, su cobro y facturación, hasta su total ejecución y cumplimiento, salvo exigencias legales distintas.

Los rangos autorizados de direcciones IP y los números IP de conexiones de abonados se almacenan por un máximo de un año, conforme al artículo 222 del Código Procesal Penal.

8. Cómo protegemos tu información

Podemos entregarte una clave personal para acceder a tu sitio privado Mi Entel. Esta clave es estrictamente confidencial y de tu exclusivo conocimiento y responsabilidad.

Adoptamos medidas y controles para evitar accesos no autorizados y pérdidas de información personal. Nuestras plataformas y sistemas de almacenamiento siguen estándares internacionales y normativa vigente, resguardando integridad, confidencialidad, disponibilidad y resiliencia. Además, velamos por la calidad de los datos y por un uso responsable que resguarde los derechos y la privacidad de las personas.

Entel nunca solicitará por comunicaciones datos personales o claves secretas. Si tienes dudas, contáctanos antes de entregar información.

9. Tus derechos

  • Acceso: Solicitar confirmación y acceso a tus datos personales tratados por Entel.
  • Rectificación: Solicitar rectificación si tu información es inexacta, desactualizada o incompleta.
  • Cancelación: Solicitar eliminación cuando los datos ya no sean necesarios para la prestación del servicio ni para obligaciones legales.
  • Oposición: Oponerte, en ciertas circunstancias y sin afectar obligaciones contractuales, al tratamiento de tus datos. Para comunicaciones publicitarias, la oposición se ejerce por cada canal de envío.

Para ejercer estos derechos: (i) accede a tu sitio privado Mi Entel; (ii) usa la APP Entel; (iii) acude a sucursales de Entel; o (iv) utiliza nuestros call centers.

Cambios de esta política de privacidad

Informaremos los cambios conforme al marco normativo vigente. Las versiones anteriores estarán disponibles en nuestra página web. Si tienes consultas, escríbenos a protecciondedatos@entel.cl o contáctanos por nuestros canales de atención.

¿Quieres saber más?