Cómo proteger tu correo profesional: la cuenta que abre todas las demás

Si un atacante tuviera que elegir una sola cuenta tuya, elegiría el correo. No la banca: el correo.

El motivo es que casi todos los servicios permiten restablecer la contraseña por email. Quien controla tu buzón puede, con paciencia, ir tomando el resto: el hosting, las redes sociales, el software de gestión y, sí, también la banca.

Lo mínimo, por orden de impacto

1. Verificación en dos pasos, hoy

Es la medida que más protege de todas las que existen. Sin ella, una contraseña filtrada es acceso directo.

Y evita el SMS si puedes: es el método más débil, porque un duplicado de SIM lo neutraliza. Tienes los métodos comparados en esta guía.

2. Una contraseña única y larga

El correo no puede compartir contraseña con nada. Si la reutilizas, cualquier filtración de un servicio menor pone en riesgo tu cuenta principal.

3. Revisa las reglas de reenvío

Este punto es el gran olvidado y merece que lo hagas ahora mismo. Cuando alguien compromete un buzón, lo primero que suele hacer es crear una regla que reenvíe copias de tus correos a otra dirección, o que archive automáticamente los mensajes de tu banco para que no los veas.

El resultado es un atacante que sigue leyendo tu correo aunque cambies la contraseña. Busca en los ajustes de tu correo la sección de reglas, filtros o reenvío, y comprueba que no hay nada que no hayas creado tú.

4. Revisa las sesiones y dispositivos activos

Tu correo guarda un historial de accesos: desde dónde y con qué dispositivo. Míralo cada cierto tiempo y cierra lo que no reconozcas.

5. Revisa las aplicaciones con acceso

Con los años se acumulan servicios a los que diste permiso con «iniciar sesión con…». Cada uno es una puerta. Revoca los que ya no uses.

6. Comprueba el correo de recuperación

Que siga siendo una cuenta a la que tienes acceso, y que esa también esté protegida con verificación en dos pasos. De poco sirve blindar una puerta si la de atrás está abierta.

Si usas correo con tu propio dominio

Aquí hay una capa extra que casi ningún negocio pequeño tiene configurada, y que protege sobre todo a tus clientes.

Existen tres registros de autenticación (SPF, DKIM y DMARC) que sirven para que los servidores de correo puedan verificar que un mensaje enviado desde tu dominio es realmente tuyo. Sin ellos, cualquiera puede falsificar el remitente y escribir a tus clientes haciéndose pasar por ti.

No hace falta que los configures tú: pídeselo a quien te lleve el dominio o el hosting. Es una tarea de una tarde y reduce mucho el riesgo de suplantación, que es la base del fraude del CEO y de las facturas falsas.

Beneficio añadido: mejora la entregabilidad de tus correos legítimos, que dejan de caer en spam con tanta frecuencia.

Buenas prácticas de uso diario

  • Cuentas separadas: una para el negocio, otra personal, y una tercera para registros y newsletters. Limita el daño de cualquier filtración.
  • No uses el correo como archivo único. Si tus contratos y facturas viven solo en la bandeja de entrada, perder el acceso es perderlo todo. Ver copias de seguridad.
  • Cuidado con el WiFi público sin VPN.
  • Cierra sesión en equipos compartidos.
  • Desconfía de los avisos de «tu cuenta será suspendida», que son la excusa favorita del phishing dirigido a correo.

Si crees que ya han entrado

  1. Cambia la contraseña desde otro dispositivo que sepas limpio.
  2. Cierra todas las sesiones activas.
  3. Revisa las reglas de reenvío y elimina las que no sean tuyas. Este paso es el que más se olvida y el que permite que el atacante vuelva.
  4. Revisa la carpeta de enviados: sabrás qué se ha mandado en tu nombre.
  5. Activa la verificación en dos pasos si no la tenías.
  6. Avisa a tus contactos y clientes de que pueden haber recibido correos fraudulentos.
  7. Si hay datos de clientes implicados, valora las obligaciones del RGPD.

Preguntas frecuentes

¿Es más seguro un correo de pago con dominio propio?

No automáticamente, pero da más control: puedes configurar la autenticación del dominio, gestionar altas y bajas de empleados y aplicar políticas comunes. La seguridad real sigue dependiendo de la verificación en dos pasos y de los hábitos.

¿Sirve de algo cifrar los correos?

Para información especialmente sensible, sí. En la práctica, para un negocio pequeño suele ser más eficaz no enviar datos sensibles por correo: usar un enlace protegido o un archivo cifrado con contraseña enviada por otro canal.

¿Cuánto tiempo debo guardar los correos?

Depende de su contenido: los que tengan valor contable o contractual siguen los plazos fiscales. Y los que contengan datos personales no deberían conservarse indefinidamente sin justificación.

Deja un comentario

Descubre más desde NodoHub

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo