All guides
Seguridad · 11 min read

Seguridad para ISPs: qué proteger y por dónde empezar

Un proveedor de internet tiene un perfil de riesgo particular: custodia datos personales de miles de familias, opera infraestructura crítica para su comunidad y administra equipos distribuidos que están físicamente fuera de su control. La buena noticia es que un puñado de medidas básicas cubre la mayor parte del riesgo real, y ninguna requiere un presupuesto grande.

6
medidas por orden de retorno
1
copia probada, no solo configurada
0
credenciales compartidas

Empieza por el acceso a los equipos de red

Es el riesgo con mayor impacto y, en operadores pequeños, el peor atendido. Quien accede a un equipo de agregación puede interrumpir el servicio de toda una zona o interceptar tráfico.

Las medidas básicas son conocidas y aun así frecuentemente ausentes: credenciales únicas por persona en vez de una compartida, gestión centralizada en lugar de contraseñas locales por equipo, restricción de administración a redes internas, y registro de quién accedió a qué.

El caso que hay que prevenir explícitamente: cuando alguien deja la empresa, sus accesos deben cerrarse el mismo día. Con credenciales compartidas eso es imposible sin cambiarlas en todos los equipos, que es justamente lo que nadie hace.

Los datos de abonados son responsabilidad legal

Un ISP almacena nombres, documentos, direcciones, teléfonos e historial de pagos de toda su base. Es información personal sujeta a la normativa de protección de datos, y su exposición tiene consecuencias legales además de reputacionales.

Lo mínimo razonable: acceso al padrón limitado a quien lo necesita para su función, registro de consultas y exportaciones, cifrado de las copias de seguridad, y cuidado con las exportaciones a hojas de cálculo — que son la vía más común por la que una base completa termina en un dispositivo personal.

Ataques de denegación de servicio

Un ISP puede ser objetivo directo o vehículo: un ataque dirigido a un abonado consume la capacidad del enlace y afecta a todos los demás.

No hace falta una solución sofisticada para empezar. Tener visibilidad del tráfico para detectar anomalías, acordar con el proveedor mayorista qué se puede mitigar aguas arriba, y tener un procedimiento definido de qué hacer cuando ocurre, cubre bastante más que no tener nada.

Lo que no funciona es descubrir durante el incidente que nadie sabe a quién llamar.

Los equipos en casa del abonado

Son la superficie más grande y la menos controlada: miles de dispositivos, físicamente fuera de tu alcance, muchos con firmware que envejece.

Dos prácticas cubren la mayor parte del riesgo: cambiar las credenciales por defecto en la instalación —no dejarlas de fábrica— y mantener el firmware actualizado, que es donde la gestión remota entrega un valor de seguridad que suele pasarse por alto.

Cómo priorizar con recursos limitados

Ningún operador pequeño puede atacar todo a la vez. Un orden razonable, de mayor a menor retorno por esfuerzo:

  • Credenciales únicas y cierre de accesos cuando alguien sale de la empresa.
  • Copias de seguridad probadas — probadas, no solo configuradas.
  • Restricción del acceso administrativo a redes internas.
  • Control de quién puede exportar la base de abonados.
  • Actualización de firmware de los equipos del parque.
  • Plan escrito de qué hacer ante un incidente.

La copia de seguridad que nadie probó no existe

Vale insistir porque es el fallo más común y el más costoso: muchas organizaciones descubren que su respaldo no servía justo el día que lo necesitaron.

Una copia sirve si alguien la restauró alguna vez en un entorno de prueba y verificó que los datos están completos. Programar el respaldo es la parte fácil; probar la restauración es la que da la garantía.

Frequently asked

¿Cuál es el mayor riesgo de seguridad para un ISP?
El acceso no autorizado a los equipos de red, porque permite interrumpir el servicio de zonas completas o interceptar tráfico. En operadores pequeños suele estar mal cubierto por el uso de credenciales compartidas entre varias personas.
¿Qué obligaciones tengo sobre los datos de mis abonados?
Los datos personales de la base están sujetos a la normativa de protección de datos, con obligaciones sobre su tratamiento, custodia y las finalidades para las que se usan. Conviene revisar el detalle vigente y limitar internamente quién puede consultarlos y exportarlos.
¿Cómo me protejo de un ataque de denegación de servicio?
Con visibilidad del tráfico para detectarlo pronto, un acuerdo previo con el proveedor mayorista sobre qué puede mitigarse aguas arriba, y un procedimiento definido de antemano. Improvisar durante el incidente es lo que alarga la interrupción.
¿Cada cuánto debo probar las copias de seguridad?
Con la periodicidad que te permita confiar en ellas, y siempre después de un cambio relevante de infraestructura. Una copia que nunca se restauró no es una copia: es una suposición.
Inerxia

One system to manage, invoice and collect.

Seven modules on the same subscriber base, collections built in, and AI agents that resolve support and collections. Book a 30-minute demo.