Edit on Github
Capítulo 3: Seguridad de dispositivos
Última actualización: 22 sept. 2026Introducción
Proteger los dispositivos y la información que contienen es cada vez más complejo para los periodistas y las salas de redacción, en especial ante la amenaza de spyware cada vez más sofisticado que se utiliza contra los reporteros. Esta sesión brindará a los periodistas las mejores prácticas para proteger mejor sus dispositivos y los ayudará a analizar qué medidas deben tomar según su propia evaluación de amenazas.
Este capítulo incluye:
- Reflexiones sobre el riesgo individual cuando se trata de protección de dispositivos
- Prácticas recomendadas para proteger dispositivos
- Protección contra el malware
- Comprensión del funcionamiento de los operadores de telefonía celular y los teléfonos celulares
- Guía sobre el spyware
¿Es la primera vez que capacita periodistas?
Puede ser útil tener en cuenta lo siguiente:
Información general
- Por lo general, los periodistas utilizan sus dispositivos personales para almacenar contenido relacionado con su trabajo.
- El dinero es un problema para los periodistas, especialmente para los independientes, cuando se trata de comprar dispositivos nuevos. Las salas de redacción no siempre pueden o quieren proporcionar dispositivos de trabajo a su personal. Las redacciones más pequeñas también carecen de la experiencia necesaria para administrar y proteger los dispositivos. Usualmente, el departamento de TI de las salas de redacción se enfoca en funciones básicas, como configurar el correo electrónico y las computadoras, y a veces puede carecer de experiencia más especializada en seguridad, especialmente en lo que respecta a las amenazas contra los periodistas.
- Las personas que trabajan en medios de comunicación a veces utilizan dispositivos antiguos, especialmente teléfonos Android, que tal vez ya no admiten actualizaciones de software. Del mismo modo, los medios de comunicación pueden estar utilizando computadoras de escritorio que funcionan con versiones antiguas de Microsoft Windows. El software desactualizado puede contener brechas de seguridad que los atacantes pueden aprovechar.
- El uso de software pirata es muy común entre los periodistas en ciertas regiones del mundo. El software pirata también puede contener brechas de seguridad que los atacantes pueden aprovechar.
- Es posible que los periodistas no sepan qué información se almacena en sus dispositivos ni dónde se realiza la copia de seguridad.
Teléfonos móviles
- Los números de teléfono de los periodistas se habrán compartido con una amplia gama de contactos, que pueden incluir funcionarios del gobierno, autoridades, y personas que podrían considerarse hostiles hacia el periodista.
- Los periodistas habrán construido su lista de contactos a lo largo de los años y no querrán dejar de usar su número de teléfono. Es mejor sugerir al periodista que se consiga un nuevo número personal y que conserve su número original para el trabajo.
- Piense si el periodista necesita más de un dispositivo o si solo necesita un número adicional.
- Tenga en cuenta que, en algunos países, tener más de un teléfono, una tarjeta SIM o un número de teléfono emitido en otro país puede hacer que el periodista parezca sospechoso.
- Actualmente, muchos países cuentan con un sistema de registro obligatorio de tarjetas SIM, lo que significa que es necesario presentar un pasaporte o un documento similar para obtener una tarjeta SIM. Esto implica que las autoridades podrían vincular fácilmente un número de teléfono a su propietario legal.
- Hoy en día, los periodistas realizan una parte importante de su trabajo en sus smartphones, como grabar entrevistas, filmar videos y revisar documentos. En algunos países, los periodistas solo utilizan un smartphone para su trabajo y no tienen acceso a una computadora.
- Las fuentes se pondrán en contacto con los periodistas y estos, a su vez, accederán con frecuencia a los datos de las fuentes, incluidos documentos, a través de su dispositivo móvil.
¿Es la primera vez que capacita sobre seguridad digital?
Esta sección incluye mejores prácticas que pueden aplicarse a la hora de impartir las actividades de este capítulo. Revise la sección de recursos de este capítulo para más información.
Buenas prácticas generales
- La computadora y el celular de un periodista son un objetivo para los adversarios que quisieran obtener la información que se almacena en ellos. Los adversarios pueden utilizar muchas técnicas diferentes: podrían infectar el dispositivo con malware; podrían lograr que las autoridades lo incauten; podrían coaccionar al periodista para que revele la contraseña y así inspeccionarlo; o podrían intentar tomar un dispositivo desbloqueado y desatendido y revisarlo.
- Es importante actualizar siempre los sistemas operativos, aplicaciones y navegadores en todos los dispositivos. Todo software contiene brechas de seguridad; las actualizaciones de software corrigen esas brechas tan pronto como se descubren, para que los adversarios no puedan aprovecharlas e infiltrarse en los dispositivos de los periodistas. Se debe alentar a los periodistas a configurar sus dispositivos para que realicen las actualizaciones automáticamente; esta opción se puede activar en los ajustes de sus dispositivos. Un dispositivo que ya no pueda recibir actualizaciones de software no debe considerarse completamente seguro y, si es factible desde el punto de vista financiero y logístico, debe ser reemplazado por uno que sí pueda recibir actualizaciones.
- Todos los dispositivos deben protegerse con una contraseña, un PIN o un bloqueo biométrico. La opción que elija el periodista dependerá de su perfil de riesgo individual y de la legislación vigente. En algunos lugares, las autoridades tienen permiso para pedirle a la gente que desbloquee sus dispositivos mediante su huella digital o reconocimiento facial, pero no pueden pedirles contraseñas. Si un periodista usa un PIN o una contraseña para iniciar sesión en su dispositivo, debe tener cuidado para que no sea captada por cámaras de alta definición, como las cámaras de seguridad en los ascensores. Tenga en cuenta que las autoridades y las agencias de inteligencia también pueden contar con los conocimientos técnicos para desbloquear ciertas marcas y modelos sin necesidad de un código de acceso ni datos biométricos. Se sabe poco sobre cómo funcionan exactamente esos ataques, pero recomendamos establecer un código de acceso largo (por ejemplo, 10 dígitos que combinen letras y números) como posible medida de mitigación.
- Evite dejar los dispositivos desbloqueados y desatendidos, por ejemplo, en conferencias, hoteles o cafeterías. Si necesita dejar su dispositivo desatendido, asegúrese de que la pantalla esté bloqueada (para que se requiera una contraseña para volver a acceder) o de que esté apagado. Si necesita dejar un dispositivo desatendido, puede colocar unos audífonos enredados u otros cables encima del dispositivo y luego tomar una foto. Cuando regrese, revise la foto para comparar si los cables se han movido. Si sospecha que alguien ha manipulado físicamente su dispositivo, le recomendamos enérgicamente que deje de usarlo y adquiera uno nuevo, si es posible.
- Contar con un proceso para hacer copias de seguridad y eliminar contenido tanto de computadoras como de dispositivos móviles garantiza que, en caso de que alguien acceda a los dispositivos, solo obtenga una cantidad mínima de contenido. Puede leer más sobre cómo hacer copias de seguridad en el capítulo cinco.
Malware
El malware es un software diseñado para causar daño a un dispositivo o para otorgar un acceso no autorizado.
Existen muchos tipos de malware, entre ellos:
Virus, una infección que, una vez en un dispositivo, se replica y destruye datos y/o daña el sistema operativo.
El spyware, software malicioso que recopila información directamente del dispositivo y la envía a otra entidad.
- Un ejemplo de spyware es un keylogger, un programa de computadora que registra todo lo que el usuario escribe, incluidas las contraseñas.
El ransomware, un software que bloquea el acceso a un dispositivo a menos que se pague un rescate.
El malware de tipo troyano, un virus disfrazado de programa legítimo, por ejemplo, una aplicación, que una vez descargado infecta el dispositivo.
Los dispositivos pueden infectarse con malware de las siguientes maneras:
- Al hacer clic en enlaces maliciosos o descargar documentos que contengan malware
- Al instalar programas o aplicaciones de proveedores que no sean legítimos
- Al navegar por páginas web inseguras
- Al hacer clic en anuncios maliciosos que aparecen en páginas web.
Puede protegerse contra el malware haciendo lo siguiente:
- Evite dar clic en enlaces que parezcan sospechosos (por ejemplo, si están diseñados para parecerse a un enlace de Google Drive, pero tienen pequeños errores ortográficos). Si necesita abrir documentos de fuentes desconocidas, ábralos en un editor en línea como Google Docs u O365, o utilice herramientas como Dangerzone.
- Descargue programas y aplicaciones únicamente de páginas legítimas y tiendas aprobadas por los fabricantes, como Google Play Store y la App Store de Apple.
- Asegúrese de que el antivirus integrado en su sistema operativo esté activado (Windows tiene Windows Defender, mientras que macOS tiene una serie de mecanismos de seguridad, entre ellos Gatekeeper y XProtect).
Computadoras
Es recomendable proteger las computadoras para salvaguardar la información que contienen, tanto asignando una contraseña segura para la cuenta/inicio de sesión, como cifrando el disco duro interno. Si el disco duro de una computadora está cifrado, nadie podrá acceder a la información que contiene sin la contraseña necesaria para descifrar el contenido. Tenga en cuenta que, en algunas jurisdicciones, las autoridades pueden solicitar que se desencripten los dispositivos, por ejemplo, obligando al usuario a revelar la contraseña.
Las computadoras modernas con macOS (modelos lanzados en 2018 o después) y la mayoría de las computadoras con Windows 11 tienen el cifrado de disco activado de forma predeterminada. Para saber si su computadora Windows está cifrada, consulte esta guía.
Si necesita habilitar el cifrado manualmente, primero haga una copia de seguridad de todos los datos de los dispositivos antes de cifrarlos. De esa manera, si surgen problemas durante el proceso de cifrado y no puede acceder a sus datos, podrá restaurarlos de las copias de seguridad.
También puede cifrar sus discos de respaldo, algo que es especialmente importante si le preocupan los allanamientos de su casa u oficina, o si viaja con sus respaldos. Esto significa que cualquier persona que acceda a su disco de respaldo no podrá leer su contenido sin la contraseña que se utilizó para cifrarlo. Time Machine, el programa de respaldo predeterminado de macOS, permite realizar respaldos cifrados. Los usuarios de las ediciones Pro de Windows pueden usar BitLocker para cifrar sus unidades de respaldo, mientras que quienes utilizan las ediciones Home deberían, idealmente, usar VeraCrypt, una herramienta de terceros acreditada.
Teléfonos celulares
Los teléfonos celulares siempre están conectados a los servicios que los rodean para recibir y transmitir información. Esto incluye las torres de telefonía celular, las conexiones a Internet y el Bluetooth. Todas estas conexiones revelan datos sobre los usuarios de los teléfonos celulares, incluida su ubicación. Para obtener una visión técnica y detallada de cómo funcionan los teléfonos celulares y cómo pueden revelar y filtrar ubicaciones, consulte este informe de Citizen Lab.
¿De qué está compuesto un teléfono celular?
- Antena: Permite la comunicación entre el teléfono y la red
- Batería: Alimenta el dispositivo y ya no se puede extraer
- Microprocesador de banda base: Gestiona las comunicaciones del teléfono, incluyendo los comandos del usuario al teléfono y del teléfono a la red móvil
- Bluetooth: Una tecnología inalámbrica que utiliza radiofrecuencia para compartir datos a una distancia limitada. Se puede utilizar en un teléfono para compartir documentos y otros datos, así como para conectarse a otros servicios que ofrecen Bluetooth
- GPS: Significa Sistema de Posicionamiento Global. Es un receptor en el teléfono que se conecta con satélites. Se puede desactivar en la sección de ajustes del teléfono.
- SIM y ranura para SIM: Donde se almacena la tarjeta SIM. Algunos teléfonos tienen la opción de doble tarjeta SIM. Algunos teléfonos ahora utilizan una eSIM en su lugar, que consiste en un equipo integrado en el dispositivo que almacena los datos del suscriptor.
Todos los teléfonos celulares tienen un número de identificación único denominado Mobile Equipment Identity, también conocido como IMEI (en inglés International Mobile Equipment Identity, identidad internacional de equipo móvil). Las empresas de telecomunicaciones utilizan este número para identificar un dispositivo y brindarle servicio en su red. Por lo general, un proveedor de red de telefonía celular conoce la ubicación física de cada teléfono. Esto puede ser utilizado por las personas para localizar dispositivos perdidos o robados. También puede ser utilizado por los gobiernos para localizar a personas. Esto podría representar un riesgo para los periodistas si se reúnen con fuentes confidenciales o viajan a lugares que preferirían que otros desconozcan.
Todas las tarjetas SIM también tienen un número de identidad único conocido como número IMSI (del inglés International Mobile Subscriber identity). Cuando la tarjeta del celular se conecta a la red, comparte este número con el proveedor. El IMSI contiene información sobre la tarjeta SIM, incluido el país en el que fue emitida. Esta información está disponible para los proveedores de telefonía celular y les permite conocer su ubicación. Esta información puede compartirse con los gobiernos. Para quienes viven en países en los que su número de documento de identificación está vinculado a su tarjeta SIM, esto significa que el gobierno sabe qué tarjeta SIM están utilizando. Esto se conoce como una tarjeta SIM registrada. Las tarjetas SIM no registradas son aquellas que no están vinculadas a su identidad.
Un teléfono celular revela información sobre la ubicación de un periodista y con quién se comunica. La empresa de telecomunicaciones recopila estos datos y puede transmitirlos a los gobiernos. Las empresas de telecomunicaciones recopilan otros datos, como el historial de llamadas, los números de teléfono de las personas con quienes se comunica por llamadas y los mensajes de texto. Si le brindan servicio de Internet o datos móviles, también pueden estar obteniendo datos sobre su historial de navegación. El personal de la empresa puede acceder a estos datos, y los gobiernos también pueden obtenerlos.
Los discos internos de todos los iPhones están cifrados de forma predeterminada, al igual que todos los dispositivos Android con Android 10 o posteriores. Para activar el cifrado en un teléfono Android, asegúrese de que el dispositivo esté cargado y conectado a la corriente, haga primero una copia de seguridad de todo el contenido del dispositivo y, luego, siga las instrucciones que aparecen en la sección de ajustes del teléfono.
Además de las mejores prácticas descritas anteriormente, en la sección sobre buenas prácticas generales, se recomienda seguir los siguientes pasos para proteger su teléfono, sus datos y su número de teléfono:
- Cuando recibe una notificación, es posible que su dispositivo muestre el contenido completo del mensaje en la pantalla. Algunas configuraciones del dispositivo requieren que desbloquee el teléfono con su rostro o huella antes de poder ver la notificación completa; otras no. Puede configurar la visibilidad de las notificaciones en la sección de ajustes del teléfono.
- Muchos periodistas y otras personas en situación de riesgo podrían ser víctimas de un ataque conocido como SIM jacking. Para reducir las posibilidades de que se produzca este ataque, puede llamar a su proveedor de telefonía celular y pedirle que implemente medidas adicionales, como, por ejemplo, un PIN o una contraseña que deba proporcionarles antes de que le entreguen un duplicado de su tarjeta SIM.
- Desactive el seguimiento de la ubicación en las aplicaciones y servicios cuando dicho seguimiento no sea absolutamente necesario para que la aplicación funcione. Para obtener más información, consulte la guía de seguridad sobre la ubicación de dispositivos de Internews y los artículos del Security Planner de Consumer Reports sobre cómo revisar los permisos de iOS y Android.
- Asegúrese de que sus dispositivos tengan habilitada la función de borrado remoto, lo cual le permitirá eliminar todo el contenido que almacenen en caso de que se pierdan, sean incautados o robados. Tenga en cuenta que el borrado remoto solo funcionará si el dispositivo sigue conectado a Internet; por lo tanto, algunos atacantes activarán el modo avión o colocarán el teléfono en una habitación sin señal para frustrar los intentos de borrarlo de forma remota. Lea aquí sobre cómo habilitar el borrado remoto para Apple y aquí para Google.
Spyware
El spyware es un tipo de malware que normalmente se utiliza para infectar teléfonos celulares con el fin de obtener información. Existen diferentes tipos de spyware, que varían en la cantidad de datos que pueden recopilar y la forma en que infectan el teléfono.
- Los gobiernos utilizan cada vez más spyware sofisticado para vigilar a los periodistas y sus comunicaciones. Algunos ejemplos de este tipo de spyware son «Pegasus» y «Predator». Puede leer más sobre este tipo de spyware aquí. Una vez que el spyware está instalado en un dispositivo, toda la actividad, incluidas llamadas, correos electrónicos y otras aplicaciones vinculadas al dispositivo, puede ser monitoreada, grabada y compartida con terceros.
- Para instalar spyware en un dispositivo, el adversario puede dirigir su ataque al usuario mediante sofisticadas técnicas de spear phishing. Puede leer más sobre el phishing y el spear phishing en el capítulo dos. Cada vez es más frecuente que el spyware se instale en un dispositivo sin que el usuario haga nada. A esto se le conoce como un ataque de cero clics.
- Si hay spyware en un dispositivo, todas las comunicaciones pueden ser monitoreadas; esto incluye cualquier servicio con cifrado de extremo a extremo, como Signal y WhatsApp. Esto se debe a que es el dispositivo mismo el que está comprometido y el adversario obtiene los datos directamente del teléfono.
- Los dispositivos de Apple cuentan con un modo especial que reduce significativamente la probabilidad de infecciones por spyware, aunque limita ciertas funciones. Se llama «Modo de bloqueo» y está disponible en iOS 16 y versiones posteriores para teléfonos, relojes, computadoras y iPads. Los periodistas que corren un alto riesgo de ser infectados por spyware deben activar esta función en sus dispositivos. Deben asegurarse de que otras personas que también corren un alto riesgo (como sus colegas, familiares, fuentes y otros) activen el «Modo de bloqueo» cuando sea posible.
- Los dispositivos Android 16 también cuentan con una nueva serie de funciones de seguridad llamada «Protección avanzada». Los periodistas que se encuentren en alto riesgo de sufrir ataques de spyware o ciberataques avanzados deben activar esta función en sus dispositivos e invitar a otras personas en situación de alto riesgo (colegas, familiares, fuentes y otros) a hacer lo mismo.
- Asegúrese de que el sistema operativo de su celular esté actualizado. Esto, junto con el Modo de bloqueo de iOS y la Protección avanzada de Android, es la medida más eficaz que puede tomar, ya que el spyware se aprovecha de fallas de software que se corrigen en actualizaciones posteriores.
Realización de la evaluación de riesgos
Al hablar sobre la evaluación de riesgos y el plan de seguridad personal, puede ser útil mencionar lo siguiente:
- Al hacer que los periodistas reflexionen sobre la seguridad de sus dispositivos, el instructor debe ayudarlos a enfocarse la información que ya tienen en sus dispositivos y trabajar con ellos para que piensen en cómo pueden crear un proceso para hacer copias de seguridad y eliminar información.
- Anime a los periodistas a identificar a las personas que podrían estar interesadas en obtener sus dispositivos y/o la información que contienen. Esto puede incluir a otras personas que ya tengan acceso físico al dispositivo, por ejemplo, familiares. Algunas preguntas útiles que pueden plantearse son:
- ¿Quién podría eliminar información de mi dispositivo sin querer y cómo puedo protegerme contra eso?
- ¿Qué tan probable es que me roben o se me dañe el dispositivo cuando estoy cubriendo un evento?
- ¿Un gobierno que pudiera querer perseguirme tiene antecedentes de usar spyware y lo ha utilizado contra periodistas?
- ¿Qué probabilidad hay de que el gobierno me detenga y me quite mis dispositivos?
- Para mitigar esos riesgos, algunos periodistas preferirán transmitir en vivo durante los eventos. Sin embargo, esto podría poner en peligro a las fuentes confidenciales que aparezcan en la transmisión. Existe una disyuntiva similar al subir una copia de la información a la nube: si bien esto significa que la información permanece a salvo incluso si los dispositivos son destruidos o confiscados, también la expone a más solicitudes de datos por parte de las autoridades y otros.
- Es comprensible que los periodistas estén cada vez más preocupados por la posibilidad de ser infectados por spyware. Puede ser útil hacerles reflexionar sobre su propio perfil de riesgo y si este los hace susceptibles de ser blanco de spyware. Por ejemplo, ¿son un país donde el gobierno utiliza spyware? Hable de los diferentes tipos de spyware y resalte que el spyware más sofisticado es costoso, lo que significa que no se implementa a gran escala.
Preguntas frecuentes
A continuación presentamos preguntas frecuentes que hacen los periodistas sobre la seguridad de las cuentas. Puede ser útil tener preparadas las respuestas con anticipación.
¿De verdad necesito un celular de trabajo? ¡Es una molestia tener que andar con dos dispositivos!
Lo importante aquí es que el instructor haga que el periodista reflexione sobre lo que está en riesgo si no separa su trabajo de su vida personal en sus dispositivos. Con base en esto, los periodistas pueden decidir por sí mismos si necesitan un nuevo dispositivo. Algunas preguntas útiles que el instructor puede plantear son: ¿sus dispositivos corren el riesgo de ser confiscados o infectados con malware dirigido?, ¿tiene que comunicarse con contactos altamente confidenciales o con personas que podrían estar infringiendo la ley?
¿Qué sabe de mí mi proveedor de telefonía celular?
Explique que es difícil estar cien por ciento seguro de la cantidad de datos que recopila una empresa. Esto se debe a que los datos que recopilan suelen estar ocultos en largos documentos de términos y condiciones establecidos por la empresa, y es posible que también compartan datos con otras empresas sin su conocimiento. Una medida que pueden tomar los periodistas es averiguar durante cuánto tiempo se les exige legalmente a los proveedores de telefonía celular que conserven los datos en su país, y también si comparten esos datos con los gobiernos y cómo lo hacen. Para averiguarlo, pueden realizar una búsqueda en línea con términos clave como «retención de datos de telefonía celular» y «citación judicial del gobierno», entre otras. Cada vez que su celular está encendido y conectado a una red, su proveedor de telecomunicaciones sabrá dónde se encuentra. Esta es una consecuencia inevitable de la forma en que se han diseñado las redes de telefonía celular: el proveedor necesita saber dónde está el celular para poder enviarle la señal. Si a usted y a su fuente les preocupa que una empresa de telecomunicaciones o el gobierno quiera rastrearlos a través de la ubicación de sus teléfonos celulares, no apaguen sus teléfonos, sino déjenlos en un lugar que parezca habitual (como su casa u oficina) antes de reunirse con ellos. De esa manera, cualquiera que los rastree asumirá que ambos están en sus oficinas, en lugar de sospechar que los teléfonos de ambos han dejado de estar activos. Las torres de telefonía celular rastrean dispositivos, no personas. Si compra una nueva tarjeta SIM anónima y la coloca en un teléfono recién comprado, su proveedor de servicios de telecomunicaciones detectará un nuevo dispositivo, pero es posible que no pueda vincularlo a usted a menos que observe que el dispositivo ha estado en los mismos lugares (casa, oficina, viajes de negocios) en los que usted ha estado.
Si elimino el contenido de mis dispositivos, ¿hay alguna forma de recuperarlo?
Explique que siempre hay una forma de recuperar los datos, pero esto depende de la capacidad técnica de las personas que puedan tener acceso a los dispositivos. Por ejemplo, un gobierno podría tener las capacidades para hacerlo. Esta es una buena oportunidad para que los periodistas evalúen quién podría estar interesado en obtener sus dispositivos e incorporen esto en su plan de trabajo para proteger mejor sus materiales.
¿Cómo puedo saber si hay spyware en mi dispositivo?
El instructor debe enfocarse primero en que el periodista evalúe si corre un alto riesgo de tener spyware en sus dispositivos. Algunas preguntas útiles que se pueden plantear son: si vive en un país donde el gobierno tiene antecedentes de usar spyware; si está cubriendo temas que lo exponen a un mayor riesgo de spyware; o si el periodista o alguien que conoce ha sido blanco de spyware. Explique que existen diferentes tipos de spyware y que la única forma de estar seguro de que un dispositivo ha sido infectado es que sea analizado minuciosamente. Los instructores podrían investigar antes de la sesión si hay algún laboratorio de amenazas, u organizaciones sin ánimo de lucro que puedan realizar análisis periciales de dispositivos para organizaciones, en su región.
Dado el riesgo de spyware, ¿debería simplemente usar un celular básico (como un Nokia 3310) para las llamadas confidenciales?
Los teléfonos básicos no son vulnerables a la mayoría del spyware moderno, pero no deben usarse para comunicaciones confidenciales o sensibles. Las llamadas y los mensajes de texto enviados desde esos teléfonos no están cifrados, por lo que sería relativamente fácil para una empresa de telecomunicaciones o el gobierno interceptarlos. En lugar de un teléfono básico, recomiende un smartphone de una marca reconocida; asegúrese de que el dispositivo reciba actualizaciones de software periódicas y de que pueda ejecutar aplicaciones de mensajería encriptadas como Signal y WhatsApp.
Resultados del aprendizaje
Al final de la sesión los periodistas:
- Sabrán qué contenido está almacenado en sus dispositivos y en las cuentas vinculadas a ellos, y entenderán cómo esto podría ponerlos en riesgo.
- Serán capaces de tomar decisiones informadas sobre las mejores prácticas a seguir según su propio perfil de riesgo.
- Entenderán cómo encriptar su computadora y cómo saber si su teléfono ha sido cifrado.
- Comprenderán mejor cómo funcionan los teléfonos celulares y los proveedores de servicios de telefonía celular.
Plantillas y herramientas
Las siguientes plantillas y herramientas pueden ser útiles para impartir esta sesión:
- Servicios de cifrado, como BitLocker y FileVault. Se puede encontrar información más detallada al respecto al inicio de este capítulo.
- El Modo de bloqueo de Apple y la Protección avanzada de Android (que no debe confundirse con el otro Programa de Protección Avanzada de Google, que se enfoca en la seguridad de la cuenta) sirven para proteger contra el spyware.
- Situaciones hipotéticas con las que se puede ayudar a los periodistas a proteger su teléfono.
- Plantilla de evaluación de riesgos.
Recursos
Los siguientes recursos pueden ser útiles para impartir esta sesión:
Cómo utilizan las compañías telefónicas nuestros datos personales por la Red Europea de Periodismo de Datos
Doce millones de teléfonos, un conjunto de datos, cero privacidad por el New York Times
Qué hacer si la policía le confisca el celular por la Fundación para la Libertad de Prensa
Seguridad física y digital: arrestos y detenciones por el Comité para la Protección de los Periodistas
Controle los datos de su smartphone por Tactical Tech
Los Archivos Pegasus por Citizen Lab
Sobre el Modo de Bloqueo por Apple
Protección Avanzada: la seguridad más sólida de Google para dispositivos móviles por Google
Mejore la seguridad de sus dispositivos con protección avanzada por Google
Actividades
Las actividades presentadas a continuación están diseñadas para complementar esta sesión de capacitación sobre seguridad de los dispositivos. Los instructores deben sentirse libres de usar sus propias actividades, así como de adaptar los materiales de esta guía para ajustarse mejor a las necesidades de los periodistas a los que están capacitando. El número y tipo de actividades seleccionadas dependerán del nivel de conocimiento del instructor, así como del tiempo que disponga para dedicar a los participantes. Para quienes son nuevos en formación sobre seguridad digital, no olviden consultar la sección ¿Es la primera vez que capacita sobre seguridad digital? para obtener orientación sobre las mejores prácticas.
Primeros pasos
¿Qué hay en sus dispositivos?
| Resultados del aprendizaje | Tiempo | Nivel de dificultad | Recursos |
|---|---|---|---|
| Los periodistas son cada vez más conscientes de qué información se almacena en sus dispositivos y cómo puede ponerlos a ellos y a otras personas en riesgo. | 60 minutos | Bajo | Pizarra blanca o rotafolio, marcadores para pizarra, Post-its |
❶ Paso uno
- Divida a los periodistas en parejas y reparta un paquete de post-its.
- Luego, pídales que piensen qué tipo de contenido tienen en sus dispositivos. Pídales que escriban un tipo de contenido en cada nota adhesiva. Por ejemplo, una cuenta de correo electrónico, el contenido de la bandeja de entrada y también la cuenta en la nube vinculada a esa cuenta de correo electrónico.
- Concédales cinco minutos para completar la actividad.
- Pídales que trabajen con su compañero para agrupar el contenido en categorías, por ejemplo, documentos de trabajo o aplicaciones de redes sociales.
❷ Paso dos
Facilite una discusión sobre lo que los periodistas aprendieron al realizar esta actividad. Plantee las siguientes preguntas:
- ¿Se sorprendió por la cantidad de datos que hay en sus dispositivos?
- ¿Aprendió algo sorprendente?
- ¿Qué información está en riesgo? ¿Qué medidas cree que puede tomar para protegerla?
Desarrollo del conocimiento
I. Discutiendo las mejores prácticas
| Resultados del aprendizaje | Tiempo | Nivel de dificultad | Recursos |
|---|---|---|---|
| Los periodistas conocen los conceptos básicos sobre cómo proteger sus dispositivos | 30 - 45 minutos | Medio | Pizarra o rotafolio, marcadores para pizarra, diapositivas de PowerPoint preparadas por el instructor, que incluyan estudios de casos que exponen el contexto local |
Nota para el instructor: las mejores prácticas para esta actividad pueden encontrarse en la sección ¿Es la primera vez que capacita sobre seguridad digital?, ubicada al inicio de este capítulo. Es posible que el instructor quiera utilizar ejemplos locales de cómo se han incautado dispositivos, por ejemplo, dispositivos incautados durante manifestaciones.
❶ Paso uno
Pregunte a los periodistas qué medidas toman actualmente para proteger sus dispositivos.
- Utilizando sus respuestas como punto de partida, repase las mejores prácticas generales para proteger los dispositivos, entre esas:
- Un breve resumen de cómo los adversarios escogen de blanco a los dispositivos
- La importancia de no dejar dispositivos desbloqueados y desatendidos, por ejemplo, en habitaciones de hotel o en conferencias
- Estar atentos a lo que conectan a sus dispositivos, incluidas memorias USB que podrían contener malware.
- La importancia de actualizar los sistemas operativos, las aplicaciones y los navegadores cuando se les pida hacerlo. Explique que esto ayuda a corregir vulnerabilidades en el código que podrían ser aprovechadas por personas malintencionadas.
- El uso de las funciones antivirus integradas en su sistema operativo o un antivirus de terceros.
- Proteger los dispositivos con contraseñas, códigos PIN y datos biométricos. Puede ser útil analizar las ventajas y desventajas de estas opciones según el perfil de riesgo de cada periodista.
- Una breve introducción al phishing y al malware. El capítulo dos incluye una guía detallada sobre cómo protegerse contra el phishing.
- La importancia de cifrar los dispositivos. Explique que este capítulo abordará cómo cifrar computadoras
En cada uno de estos pasos, puede ser útil hacer que los periodistas reflexionen sobre el porqué aplican estas buenas prácticas y contra qué los protegen, según su propio análisis de riesgos.
❷ Paso dos
Cierre la sesión pidiendo a los periodistas que reflexionen y discutan las siguientes preguntas:
- ¿Qué siento que hago bien en cuanto a la seguridad de mis dispositivos?
- ¿Qué necesito hacer ahora para proteger mejor mis dispositivos?
II. Malware: conceptos básicos
| Resultados del aprendizaje | Tiempo | Nivel de dificultad | Recursos |
|---|---|---|---|
| Los periodistas entienden cómo el malware puede infectar los dispositivos y qué medidas pueden tomar para protegerse contra él. | 60 minutos | Medio | Pizarra o rotafolio, marcadores para pizarra, diapositivas de PowerPoint preparadas por el instructor, que incluyan estudios de casos que exponen el contexto local |
Este ejercicio es una adaptación del artículo «Malware y otros tipos de software malicioso» de Level Up.
Nota para el instructor: Las mejores prácticas para esta actividad pueden encontrarse en la sección ¿Es la primera vez que capacita sobre seguridad digital?, ubicada al inicio de este capítulo.
❶ Paso uno
Explique a los participantes qué es el malware y repase algunos de los tipos de malware que existen. Se recomienda abordar los siguientes temas:
- Troyano
- Spyware
- Ransomware
- Keylogger
- Virus
❷ Paso dos
Explique algunas de las formas más comunes en que los dispositivos se infectan con malware, así como las prácticas inseguras que pueden provocar dichas infecciones.
También es importante explicar los diferentes propósitos o motivaciones detrás de la distribución de malware:
- Algunos tipos de malware se difunden a gran escala sin un objetivo específico;
- Otros se dirigen específicamente a activistas, periodistas y opositores para obtener acceso a sus datos o comunicaciones;
- Y otros se dirigen a personas que se sabe que están conectadas con varios activistas, periodistas y opositores, con la esperanza de infectar a múltiples objetivos a lo largo de una red.
❸ Paso tres
- Presente ejemplos locales de diferentes tipos de ataques de malware y propicie una discusión entre los participantes al respecto. Algunas preguntas que podrían plantear incluyen: ¿han visto algunos de estos tipos de ataques? ¿Los periodistas de esta región son blanco de este tipo de malware? ¿Quién los tiene como objetivo de este tipo de ataques?
❹ Paso cuatro
- Pregunte a los periodistas qué están haciendo actualmente para protegerse contra el malware.
- Explique que una de las mejores formas de proteger sus computadoras es activar el antivirus que viene con su sistema operativo.
- Explique que el malware suele descargarse en los dispositivos a través de ataques de phishing. El instructor tal vez quiera guiar a los periodistas por las mejores prácticas para protegerse contra el phishing en el capítulo dos.
III. Cifrado de una computadora
| Resultados del aprendizaje | Tiempo | Nivel de dificultad | Recursos |
|---|---|---|---|
| Los periodistas observan cómo se cifra una computadora y se sienten cómodos al cifrar sus propios dispositivos en casa | 60 minutos | Avanzado | Pizarra o rotafolio, marcadores para pizarra, proyector y computadora portátil |
Nota para el instructor: este ejercicio está diseñado para instructores de nivel avanzado. Prepare el equipo técnico antes del taller. Necesitará una computadora de prueba para esta actividad. Presente FileVault para Mac, BitLocker/Cifrado de disco para Windows o VeraCrypt para todos los sistemas operativos, dependiendo de qué computadoras sea más probable que utilicen los participantes.
Las mejores prácticas para esta actividad pueden encontrarse en la sección ¿Es la primera vez que capacita sobre seguridad digital?, ubicada al inicio de este capítulo.
❶ Paso uno
- Pregunte a los periodistas por qué creen que es importante cifrar su disco duro. Averigüe si alguien en la sala tiene experiencia en cifrar sus dispositivos y/o qué saben sobre el proceso de cifrado.
- Explique que existen diferentes formas de cifrar un disco, dependiendo de si el usuario utiliza Windows (BitLocker funciona en las ediciones Pro de Windows, mientras que el cifrado de disco de Windows funciona en las ediciones Home) o macOS (en ese caso, las soluciones ideales son el cifrado de hardware predeterminado de las Mac más nuevas o FileVault). VeraCrypt también es una excelente opción y funciona en todos los sistemas operativos.
❷ Paso dos
- Dígales a los periodistas que les va a dar una demostración práctica de cómo cifrar una computadora.
- Explique que es una buena práctica hacer una copia de seguridad de los datos en los dispositivos antes de cifrarlos. Asegúrese de que las copias de seguridad también estén cifradas y protegidas con una contraseña segura. Puede cifrar las copias de seguridad usando BitLocker en Windows Pro, VeraCrypt en Windows Home y Time Machine en macOS.
- Explica que, una vez que la computadora esté cifrada, se necesitará una contraseña para acceder al contenido del dispositivo. Esta contraseña es la que los periodistas usarán para iniciar sesión en el dispositivo, por lo que deben asegurarse de que cumpla con las mejores prácticas para la creación de contraseñas, tal como se detalla en el capítulo dos.
- Hable de la importancia de crear y almacenar de manera segura una clave de respaldo. Explique que, si alguien intenta acceder al dispositivo y no puede entrar, el servicio bloqueará la computadora y solicitará la clave de respaldo para desbloquearla.
- Guíe al periodista paso a paso por el proceso de cifrado del dispositivo.
❸ Paso tres
- Responda cualquier pregunta que puedan tener los periodistas.
IV. ¿Cómo funciona su dispositivo móvil?
| Resultados del aprendizaje | Tiempo | Nivel de dificultad | Recursos |
|---|---|---|---|
| Los periodistas aprenden sobre la relación entre las redes móviles y los teléfonos celulares, y cómo los datos que recopilan pueden ponerlos en riesgo | 90 minutos | Medio | Pizarra o rotafolio, marcadores para pizarra, diapositivas de PowerPoint preparadas por el instructor, ejemplos locales de cómo se han utilizado teléfonos celulares para rastrear ciudadanos |
Este ejercicio es una adaptación del artículo «¿Cómo funcionan los dispositivos móviles?» de Level Up.
Nota para el instructor: Las mejores prácticas para esta actividad pueden encontrarse en la sección ¿Es la primera vez que capacita sobre seguridad digital?, ubicada al inicio de este capítulo.
❶ Paso uno
Dígales a los periodistas que va a repasar algunos términos clave relacionados con los teléfonos celulares. Esto se puede hacer mediante una presentación de PowerPoint y puede utilizar el vocabulario mencionado en la sección sobre teléfonos celulares de la sección ¿Es la primera vez que capacita sobre seguridad digital?. Esto incluye:
- Antena
- Batería
- Bluetooth
- GPS
- SIM y ranura para SIM
- Dispositivos extraíbles
- Micrófono y altavoz
❷ Paso dos
Explique cómo el usuario es identificado en la red. Esto incluye:
- Número IMEI
- Número IMSI
- Tarjetas SIM registradas y no registradas
Ofrezca una visión general de los datos que pueden ver la red y otros usuarios, entre ellos:
- Red móvil
- Ubicación
- Metadatos
- Aplicaciones y datos de localización
- GPS
❸ Paso tres
- Divida a los periodistas en grupos y pídales que identifiquen los riesgos que conlleva tener un celular. Por ejemplo, el rastreo por GPS.
- Pídales que reflexionen sobre cuáles de estos riesgos son aplicables a su propia situación.
- Pregunte a los periodistas si conocen algún caso local en el que se haya rastreado a periodistas a través de su celular. En este punto, el instructor puede aportar algunos ejemplos reales.
V. Cómo proteger su celular
| Resultados del aprendizaje | Tiempo | Recursos |
|---|---|---|
| Los periodistas aprenden las mejores prácticas para proteger sus dispositivos y el contenido que almacenan. Los periodistas pueden tomar una decisión informada sobre las medidas que deben adoptar en función de su perfil de riesgo. | 90 minutos | Pizarra o rotafolio, marcadores para pizarra, diapositivas de PowerPoint preparadas por el instructor. |
Nota para el instructor: Las mejores prácticas para esta actividad pueden encontrarse en la sección ¿Es la primera vez que capacita sobre seguridad digital?, ubicada al inicio de este capítulo.
❶ Paso uno
- Divida a los periodistas en grupos pequeños y pídales que trabajen juntos para identificar qué medidas toman actualmente para proteger sus teléfonos celulares y el contenido que almacenan en ellos. Pregúnteles si hay situaciones específicas en las que se sienten más preocupados por la seguridad del dispositivo.
- Modere un debate sobre el tema y anote en la pizarra cualquier práctica recomendada que propongan.
❷ Paso dos
Explique a los periodistas las mejores prácticas para proteger sus dispositivos móviles. Estas recomendaciones se pueden encontrar al inicio de este capítulo, en la sección ¿Es la primera vez que capacita sobre seguridad digital?. El instructor puede abordar los siguientes temas:
- Cifrado del teléfono
- Copia de seguridad y eliminación de datos del dispositivo
- Bloqueo del teléfono
- Configuración del dispositivo para el borrado remoto
- Desactivación del rastreo de ubicación
- Eliminación del historial de navegación
Pregunte a los periodistas cuál de estas prácticas consideran que es más aplicable a su caso.
❸ Paso tres
Nota para el instructor: necesitará la Situación hipotética I para el siguiente ejercicio.
- Divida a los periodistas en grupos pequeños y dígales que van a leer una situación hipotética.
- Pida a los periodistas que trabajen juntos para responder a la pregunta de la situación hipotética y planifiquen cuál es la mejor manera de proteger al periodista.
- Organice una discusión grupal sobre la situación hipotética y pregunte a los periodistas qué medidas han tomado para proteger al periodista.
VI. Mejor protección contra el spyware
| Resultados del aprendizaje | Tiempo | Nivel de dificultad | Recursos |
|---|---|---|---|
| Los periodistas pueden tomar decisiones informadas sobre las mejores prácticas para protegerse mejor contra el spyware. Los periodistas pueden evaluar mejor si corren el riesgo de ser blanco de spyware. | 60 minutos | Medio | Pizarra o rotafolio, marcadores para pizarra, diapositivas de PowerPoint preparadas por el instructor, un caso de estudio sobre un periodista que fue blanco de spyware en la región |
Nota para el instructor: Existe mucha ansiedad y preocupación en torno al spyware. Intente ofrecer medidas prácticas que puedan tomar los periodistas para protegerse de él.
Las mejores prácticas para esta actividad pueden encontrarse en la sección ¿Es la primera vez que capacita sobre seguridad digital?, ubicada al inicio de este capítulo. Es posible que el instructor quiera utilizar ejemplos locales de cómo se han infectado dispositivos con spyware sofisticado.
❶ Paso uno
Escriba «Pegasus» en la pizarra y pregunte a los periodistas qué saben al respecto.
Explique que van a leer el caso de un periodista que fue víctima de «Pegasus». Una vez que hayan leído el caso, discútanlo. Puede utilizar las siguientes preguntas:
- ¿Han tenido algún caso similar en su región?
- ¿Por qué creen que el periodista fue blanco de este ataque?
- ¿Qué información creen que pudieron obtener del teléfono del periodista?
Pida a los periodistas que se tomen un tiempo para pensar y anotar el tipo de información que puedan tener en su teléfono o en sus cuentas y que no querrían que otros encontraran. No tienen que compartir esta información con el grupo si no se sienten cómodos haciéndolo. Dígales que más adelante en la sesión se abordarán algunas prácticas recomendadas para proteger mejor esos datos.
Ofrezca una visión general del spyware. Puede ser útil tener diapositivas e ilustraciones para hablar de este tema.
- «Pegasus» es uno de los muchos tipos de spyware.
- El spyware varía en cuanto a su sofisticación y la forma en que infecta los dispositivos.
- Utilice ejemplos para mostrar las diferentes formas en que el spyware ha infectado dispositivos, incluidos los ataques de spear phishing. Se puede encontrar más información sobre este tipo de ataques en el capítulo dos.
- Hable sobre los ataques de cero clics.
Exponga a los periodistas algunas prácticas recomendadas para protegerse contra el spyware. Algunos puntos que se pueden mencionar son:
- Nunca se puede estar cien por ciento seguro contra el spyware; solo existe la opción de gestionar el riesgo. Cuanto mayor sea el riesgo al que se exponga el periodista en cuanto al spyware, más medidas deberá tomar para proteger sus dispositivos.
- Haga que los periodistas reflexionen sobre si se encuentran en una situación de alto riesgo frente al spyware, teniendo en cuenta su ubicación y el uso de spyware en esa región, los temas que cubren, el medio para el que trabajan y su nivel de notoriedad.
- La importancia de actualizar los dispositivos para protegerse contra el malware.
- Realice un restablecimiento de fábrica del dispositivo si le preocupa que esté infectado. Deben hacer una copia de seguridad del dispositivo antes de restablecerlo.
- Active el Modo de bloqueo en dispositivos Apple con iOS 16 o superior, si el periodista corre un alto riesgo de sufrir ataques dirigidos.
- Active la Protección avanzada (enlace alternativo) en dispositivos Android con Android 16 o superior, si el periodista corre un alto riesgo de sufrir ataques dirigidos.
- Limite la cantidad de contenido en su teléfono, incluidas las aplicaciones. Por ejemplo, evite vincular su correo electrónico de trabajo a su teléfono.
- Siempre que sea posible, tenga dispositivos separados para el trabajo y el uso personal.
- Mejores prácticas para protegerse contra los ataques de phishing. Consulte el capítulo dos para obtener más detalles al respecto.
Concluya la sesión haciendo las siguientes preguntas::
- ¿Siente que ahora tiene una mejor comprensión sobre el spyware?
- ¿Qué medidas debe tomar para estar más seguro?
❷ Paso dos
Explique a los periodistas las mejores prácticas para proteger sus dispositivos móviles. Estas recomendaciones se pueden encontrar al inicio de este capítulo, en la sección ¿Es la primera vez que capacita sobre seguridad digital?. El instructor puede abordar los siguientes temas:
- Cifrado del teléfono
- Copia de seguridad y eliminación datos del dispositivo
- Bloqueo del teléfono
- Configuración del dispositivo para el borrado remoto
- Desactivación del rastreo de ubicación
- Eliminación del historial de navegación
Pregunte a los periodistas cuál de estas prácticas consideran que es más aplicable a su caso.
❸ Paso tres
Nota para el instructor: necesitará la Situación hipotética I para el siguiente ejercicio.
- Divida a los periodistas en grupos pequeños y dígales que van a leer una situación hipotética.
- Pida a los periodistas que trabajen juntos para responder a la pregunta de la situación hipotética y planifiquen cuál es la mejor manera de proteger al periodista.
- Organice una discusión grupal sobre la situación hipotética y pregunte a los periodistas qué medidas han tomado para proteger al periodista.
Plan de seguridad personal
Realización de la evaluación de riesgos
| Resultados del aprendizaje | Tiempo | Recursos |
|---|---|---|
| Los periodistas analizan los riesgos individuales y los riesgos asociados a un reportaje en particular cuando utilizan sus dispositivos. Los periodistas son capaces de pensar en medidas para mitigar esos riesgos. | 20 - 30 minutos | Plantilla de evaluación de riesgos |
Caso de estudio
Este caso de estudio complementa el material del curso y ofrece a los periodistas ejemplos reales de amenazas digitales contra trabajadores de medios de comunicación. Los estudios de caso pueden utilizarse para fomentar el debate sobre los diferentes tipos de riesgos, así como para enseñar a los periodistas las medidas que deben tomar para protegerse mejor a sí mismos y a los demás.
Nuestro artículo: Le confiscaron el celular a un reportero durante un viaje del Pentágono a Europa
Artículo de US Press Freedom Tracker: Confiscan el celular de un reportero de Reuters durante un viaje del Pentágono a Europa