Sus Empleados Ya Pueden Estar Usando Mensajería Segura. Pero ¿Quién Controla La Información De La Empresa?

La mensajería encriptada se ha convertido en parte de la vida cotidiana.
Aplicaciones como WhatsApp han llevado una sólida encriptación de extremo a extremo a miles de millones de usuarios. Los mensajes personales, las llamadas, las fotografías y los documentos están protegidos para que la conversación permanezca entre las personas que se comunican. Este es un logro importante en materia de seguridad.
Pero las organizaciones tienen un problema diferente que resolver.
Para un CISO, un responsable de seguridad de TI, un hospital, un laboratorio, un bufete de abogados, una empresa de ingeniería o una organización financiera, la pregunta no es solamente:
¿Está encriptado el mensaje?
Hay otra pregunta:
¿Quién controla la información de la empresa antes, durante y después de la comunicación?
1 Privacidad personal vs. control de la organización
Una aplicación privada de mensajería encriptada está diseñada principalmente para proteger las comunicaciones entre sus usuarios.
Un entorno de comunicaciones empresariales debe responder a requisitos adicionales.
La organización puede necesitar determinar:
Quién está autorizado para participar.
A qué Grupos de comunicación pertenecen.
Quién tiene autorización para intercambiar determinados mensajes y archivos.
Qué sucede con los archivos confidenciales enviados a un dispositivo móvil.
Si un administrador puede retirar el acceso móvil.
Qué registros están disponibles para el seguimiento de mensajes, la actividad de archivos protegidos y la supervisión de seguridad.
Cómo pueden recuperarse posteriormente las comunicaciones empresariales y los archivos autorizados.
Esta es una distinción importante.
La privacidad personal y el control de la información por parte de la organización no son el mismo objetivo de seguridad.
2 Consideremos un archivo confidencial
Supongamos que un ejecutivo recibe un informe financiero confidencial en un smartphone.
La encriptación protege el informe mientras se transmite.
Pero ¿qué sucede después?
¿Se convierte el documento desencriptado en otro archivo permanente almacenado en el teléfono del empleado?
¿Qué sucede si el empleado deja la organización?
¿Qué sucede si es necesario retirar el acceso a la información?
Y si el ejecutivo necesita legítimamente consultar ese informe nuevamente tres meses después, ¿es necesario mantener una copia desencriptada en el teléfono simplemente para que pueda hacerlo?
Estas preguntas nos llevaron a adoptar un enfoque diferente al desarrollar TeraMessage Mobile.
3 Archivo protegido → Verificar autorización → Desencriptación temporal → Visualización autorizada → Destrucción del archivo temporal.
El usuario autorizado puede visualizar la información protegida sin necesidad de acumular copias permanentemente desencriptadas de archivos empresariales confidenciales en el dispositivo móvil.
Si el usuario continúa autorizado y la información protegida sigue disponible a través de la comunicación, puede solicitarla nuevamente cuando la necesite.
Esto separa dos conceptos que con frecuencia se tratan como si fueran lo mismo:
Continuar teniendo acceso a la información empresarial no tiene por qué significar poseer permanentemente una copia desencriptada en el dispositivo móvil.
4 La organización establece Mensajería Segura en el entorno de comunicaciones
TeraMessage Mobile fue diseñado en torno al control de la organización.
La organización crea los usuarios.
La organización crea los Grupos de comunicación.
La organización determina el entorno de comunicaciones.
La organización puede retirar el acceso móvil.
La organización mantiene registros de las comunicaciones y de la actividad de archivos protegidos para la supervisión de seguridad.
Los archivos empresariales protegidos no tienen que acumularse como copias permanentemente desencriptadas en los teléfonos de los empleados.
Y cuando TeraMessage se utiliza para Mensajería Segura junto con TeraMail, la conversación empresarial controlada puede permanecer disponible para su recuperación autorizada desde la computadora.
Este último punto es particularmente importante.
TeraMessage Mobile y TeraMail no son simplemente dos aplicaciones de mensajería independientes.
Proporcionan acceso desde dispositivos móviles y computadoras al entorno de comunicaciones controlado por la organización.
Un ejecutivo puede recibir información en su smartphone mientras se encuentra fuera de la oficina y posteriormente volver a la comunicación correspondiente desde TeraMail en una computadora.
Las comunicaciones autorizadas que se conservan pueden buscarse, y los enlaces a archivos adjuntos protegidos pueden volver a utilizarse sin depender de una colección de documentos desencriptados almacenados en el smartphone.
5 ¿Qué sucede cuando un empleado deja la empresa?
Esta es otra manera de comprender la diferencia.
Imagine que un empleado deja la empresa un viernes.
La pregunta de seguridad ya no es simplemente:
¿Estaban protegidas de forma segura las comunicaciones del empleado?
Es posible que hayan estado muy bien protegidas.
La pregunta para la organización pasa a ser:
¿Qué control conserva la empresa sobre su entorno de comunicaciones y sobre la información empresarial a la que se accedió a través de él?
TeraMessage permite a los administradores retirar el dispositivo móvil del entorno de comunicaciones de TeraCryption.
Esa es una función de seguridad de la organización, no simplemente una función de encriptación de mensajes.
6 Los registros de seguridad tienen un propósito diferente
La mensajería personal encriptada pone, apropiadamente, un énfasis considerable en la privacidad de la conversación individual.
WhatsApp, por ejemplo, afirma que no conserva registros que identifiquen con quién intercambia mensajes o realiza llamadas cada usuario.
Esto tiene sentido para un servicio diseñado en torno a las comunicaciones privadas.
Una empresa puede tener un requisito diferente.
Puede necesitar registros que respalden la supervisión de seguridad, el seguimiento de mensajes, la actividad de archivos protegidos y la responsabilidad organizacional.
Ninguno de los dos enfoques hace que el otro sea inherentemente inseguro.
Están resolviendo problemas diferentes.
7 La encriptación es solo una parte del control de la información empresarial
La encriptación es esencial.
Pero la encriptación por sí sola no determina quién debe ser usuario de la empresa.
La encriptación no establece los Grupos de la organización.
La encriptación por sí sola no determina si un exempleado debe continuar teniendo acceso.
La encriptación no determina qué debe permanecer en un dispositivo móvil después de visualizar información confidencial.
Y la encriptación por sí sola no proporciona a la organización los registros que puede necesitar para la supervisión de seguridad y la rendición de cuentas.
Es as son cuestiones deautenticación, autorización, control de acceso, ciclo de vida de la información, revocación y rendición de cuentas.
Por eso describimos TeraMessage Mobile como:
8 Comunicaciones móviles empresariales controladas
:
El objetivo no es reemplazar la mensajería personal encriptada.
El objetivo es proporcionar a las organizaciones un entorno de comunicaciones diseñado en torno a los controles adicionales que requiere la información empresarial.
Porque existe una diferencia importante entre:
proteger una conversación privada
y
dar a una organización control sobre sus comunicaciones empresariales y su información protegida.
_________________________________________________________________________________________
El Ing. Jorge Dámaso Fernández es Presidente y CEO de Canamex Communications Corporation y Presidente de TeraCryption, la División de Seguridad Empresarial de Archivos de Canamex.
Durante más de 35 años, ha desarrollado tecnologías empresariales para comunicaciones seguras y seguridad empresarial de archivos. Sus artículos exploran la evolución de las comunicaciones de misión crítica, la encriptación empresarial transparente de archivos y los desafíos prácticos que enfrentan las organizaciones para proteger información confidencial sin interrumpir la forma en que trabajan.

