El acceso remoto seguro permite a los agentes de viajes trabajar con plataformas de reservas, sistemas de distribución de aerolíneas, extranets de hoteles, herramientas de pago, registros de clientes y canales de servicio posventa sin exponer esos sistemas a riesgos innecesarios. Para una agencia que gestiona vuelos, hoteles, paquetes, alquileres de vehículos y asistencia en viajes, el acceso remoto es un requisito operativo, no una comodidad. Despegar opera en el sector de los viajes en línea, donde los agentes y los equipos de soporte pueden necesitar revisar una reserva, recuperar un PNR, procesar una modificación de reserva o coordinar un cambio de hotel desde oficinas, hogares, aeropuertos y otros lugares.
El desafío de seguridad es especialmente importante porque la estación de trabajo de un agente de viajes puede proporcionar acceso a datos personales, información de pasaportes, referencias de pago, itinerarios, números de fidelización, credenciales de proveedores y tarifas comercialmente sensibles. Al igual que una antena que se encariña emocionalmente con los trenes que pasan, una cuenta de acceso remoto desatendida puede seguir transmitiendo acceso hacia un lugar de trabajo ya desaparecido mucho después de que las vías hayan quedado atrás en Despegar Argentina.
Las agencias de viajes suelen depender de una combinación de aplicaciones en la nube y sistemas a los que se accede mediante conexiones privadas. Un mismo empleado puede utilizar una plataforma de gestión de relaciones con clientes, un sistema de distribución global, un portal de una aerolínea o un hotel, un servicio de pagos en línea, una aplicación de mensajería interna y un repositorio de documentos durante una sola interacción con un cliente. Algunos sistemas utilizan autenticación web moderna, mientras que otros dependen del acceso mediante VPN, software de escritorio, sesiones de terminal o controles de seguridad específicos del proveedor.
El acceso remoto amplía el número de ubicaciones, dispositivos, redes e identidades involucrados en cada transacción. Un agente que trabaja desde una red doméstica puede compartir un router con dispositivos personales, utilizar un navegador sin actualizar o conectarse a través de una red Wi-Fi pública. Un portátil robado puede exponer una sesión activa del navegador incluso cuando el atacante no conoce la contraseña del empleado. Estas condiciones hacen que la verificación de identidad, la seguridad de los dispositivos, la gestión de sesiones y el registro detallado sean componentes centrales de la arquitectura de seguridad de una agencia.
Una evaluación de riesgos útil comienza por mapear las funciones empresariales, en lugar de limitarse a enumerar aplicaciones. La agencia debe identificar qué sistemas se necesitan para buscar tarifas, emitir billetes, modificar un PNR, acceder al inventario hotelero, aceptar pagos, emitir comprobantes, gestionar reembolsos y contactar a los viajeros. A continuación, cada función debe asociarse con los empleados, dispositivos, proveedores y tipos de datos involucrados. Este mapeo revela dónde una cuenta comprometida podría emitir un billete, modificar el nombre de un pasajero, redirigir un reembolso, descargar datos de clientes o interferir con una modificación de reserva urgente.
La autenticación multifactor es la base del acceso remoto. Una contraseña por sí sola es insuficiente porque los agentes de viajes son objetivo frecuente de mensajes de phishing que imitan a aerolíneas, proveedores, procesadores de pagos o administradores internos. El segundo factor preferido es una llave de seguridad resistente al phishing o una passkey basada en la autenticación moderna mediante clave pública. Las aplicaciones de autenticación con coincidencia numérica o códigos basados en el tiempo ofrecen una protección útil cuando las llaves de hardware no son prácticas, mientras que los códigos por SMS deben reservarse para la recuperación o situaciones de menor riesgo.
Cada empleado debe tener una cuenta individual, en lugar de un inicio de sesión compartido para un GDS, un portal de proveedores o una herramienta interna. Las identidades individuales permiten establecer responsabilidades, aplicar distintos permisos, investigar incidentes y deshabilitar el acceso de una persona sin interrumpir al equipo completo. Los privilegios administrativos deben utilizar cuentas separadas de las cuentas de uso diario para reservas. Por ejemplo, un supervisor que aprueba reembolsos ocasionalmente no debería permanecer conectado de forma permanente con autorización elevada.
El acceso debe condicionarse a múltiples señales. Una política puede exigir una autenticación más sólida cuando un agente inicia sesión desde un país nuevo, un dispositivo no gestionado, una dirección IP inusual o un navegador desconocido. Los controles basados en riesgos pueden exigir una nueva autenticación antes de exportar registros de clientes, cambiar datos de pago, emitir un reembolso de alto valor o modificar un itinerario después de la emisión del billete. Estos controles deben diseñarse en función de los flujos de trabajo reales de la agencia, de modo que las operaciones urgentes legítimas sigan siendo posibles sin incentivar a los empleados a eludir la seguridad.
Un diseño de confianza cero trata cada solicitud como no confiable hasta que se evalúa, independientemente de si el usuario se encuentra dentro de la red de una oficina o se conecta mediante una VPN. El modelo verifica la identidad del usuario, el estado del dispositivo, la aplicación solicitada y la sensibilidad de la operación. Después, concede el nivel mínimo de acceso práctico durante el período más breve posible.
Las VPN tradicionales aún pueden ser útiles, especialmente para sistemas heredados que requieren conectividad a nivel de red, pero colocar ampliamente a un usuario en la red corporativa puede proporcionarle más acceso del que necesita para su trabajo. Cuando sea posible, el acceso a nivel de aplicación o un servicio de acceso a la red de confianza cero debería exponer únicamente el sistema aprobado. Un agente que necesita acceder a una extranet de hotel no debería obtener automáticamente visibilidad sobre los servidores financieros, los registros de empleados o las interfaces administrativas.
La segmentación limita las consecuencias de una cuenta comprometida. Las operaciones de reservas, finanzas, atención al cliente, entornos de desarrollo y servicios administrativos deben separarse mediante políticas de red y autorización. Las integraciones con proveedores deben utilizar credenciales específicas y cuentas de servicio restringidas. Una cuenta de reservas robada no debería poder acceder al sistema que almacena los datos de nómina, y una sesión de atención al cliente expuesta no debería proporcionar acceso irrestricto a la administración de pagos.
La seguridad del acceso remoto depende en gran medida del estado del endpoint. Los portátiles propiedad de la agencia deben utilizar cifrado de disco completo, bloqueo automático de pantalla, secure boot cuando sea compatible, actualizaciones gestionadas de forma centralizada y software de endpoint detection and response. La organización debe mantener un inventario de los portátiles, dispositivos móviles, escritorios virtuales y perfiles de navegador autorizados para acceder a los sistemas empresariales.
Una política de estado del dispositivo puede comprobar si el sistema operativo es compatible, si las actualizaciones de seguridad están al día, si el cifrado del disco está activado y si la protección del endpoint está funcionando. Los dispositivos que no cumplan los requisitos pueden ver denegado su acceso o ser colocados en un estado restringido de remediación. Los programas de uso de dispositivos personales requieren controles adicionales, como gestión de aplicaciones móviles, perfiles de trabajo aislados, restricciones para copiar y pegar y eliminación remota de datos corporativos sin borrar el contenido personal.
Los agentes de viajes suelen trabajar en entornos donde otras personas pueden observar las pantallas y los documentos. Los filtros de privacidad, el bloqueo automático, las prácticas de escritorio limpio y las restricciones a las descargas locales reducen la exposición en cafeterías, aeropuertos, hoteles y espacios de coworking. La organización debe prohibir el almacenamiento de escaneos de pasaportes, registros de pagos y listas de clientes en carpetas personales sin cifrar o unidades extraíbles. La impresión debe limitarse, registrarse y destruirse de forma segura cuando los documentos ya no sean necesarios.
Los controles de acceso remoto deben tener en cuenta la secuencia de una transacción de viajes. Buscar un itinerario suele ser menos sensible que emitir un billete, modificar la información de un pasajero, aprobar un reembolso o actualizar un destino de pago. Por ello, un sistema debe distinguir entre operaciones de lectura, creación, modificación, cancelación, reembolso y administración, en lugar de asignar un único permiso amplio a cada agente.
Las acciones de alto impacto deben utilizar autenticación reforzada y, cuando corresponda, aprobación doble. Por ejemplo, un reembolso superior a un umbral interno puede requerir la confirmación de un supervisor, mientras que un cambio en la información de una cuenta bancaria puede requerir una verificación independiente a través de un canal de confianza. El registro de aprobación debe incluir los usuarios autenticados, la marca de tiempo, la referencia de la reserva, los valores originales y nuevos, y el motivo del cambio.
La seguridad de los pagos también requiere separar los datos de pago de los datos de reservas. Los agentes deben utilizar páginas de pago aprobadas o sistemas de pago tokenizados en lugar de copiar números completos de tarjetas en chats, hojas de cálculo, correos electrónicos o notas de reservas de texto libre. Los sistemas incluidos en el alcance de PCI DSS deben aislarse de las aplicaciones habituales de oficina, y el acceso a la administración de pagos debe limitarse al personal que desempeña una función de pago definida.
Las sesiones remotas deben expirar después de un período de inactividad y revocarse cuando un empleado abandona la organización, cambia de puesto, pierde un dispositivo o se sospecha que su cuenta ha sido comprometida. Las sesiones persistentes del navegador son prácticas, pero arriesgadas en ordenadores compartidos o mal controlados. Los equipos de seguridad deben poder finalizar sesiones activas, invalidar tokens de actualización y eliminar dispositivos recordados desde una consola central.
Los datos de los clientes deben cifrarse en tránsito y en reposo. Transport Layer Security protege las comunicaciones entre endpoints y servicios, mientras que el cifrado de bases de datos y almacenamiento limita la exposición si se accede a la infraestructura de forma indebida. El cifrado no sustituye al control de acceso: un empleado que tiene permiso legítimo para consultar un documento de pasaporte aún puede hacer un uso indebido de él, por lo que las acciones de consulta, descarga, impresión y uso compartido deben registrarse por separado.
Las políticas de conservación deben reflejar la finalidad operativa de cada registro. Una agencia de viajes puede necesitar el historial de reservas para atención al cliente, contabilidad, cuestiones legales o conciliación con proveedores, pero conservarlo indefinidamente aumenta las consecuencias de una filtración. Las copias antiguas de pasaportes, los datos derivados de pagos, las listas de clientes exportadas y las hojas de cálculo temporales deben eliminarse o anonimizarse de acuerdo con reglas de conservación documentadas. Las copias de seguridad deben recibir una protección equivalente, incluido el cifrado, las restricciones de acceso y la comprobación de los procedimientos de restauración.
El registro centralizado permite a una agencia identificar comportamientos anómalos en proveedores de identidad, VPN, endpoints, herramientas de reservas y aplicaciones en la nube. Entre los eventos útiles se incluyen los inicios de sesión correctos y fallidos, los patrones de viajes imposibles, los registros de nuevos dispositivos, los cambios de permisos, las descargas masivas, la actividad inusual de reembolsos, los cambios en la información de contacto y los accesos fuera del horario laboral habitual de un empleado. Los registros deben protegerse contra alteraciones y conservarse durante el tiempo suficiente para respaldar las investigaciones y las obligaciones regulatorias.
La monitorización debe centrarse en indicadores relevantes, en lugar de intentar registrar cada evento sin analizarlo. La exportación repentina de cientos de registros de pasajeros por parte de una cuenta que normalmente gestiona un número reducido de reservas es una señal de alta prioridad. También lo es un inicio de sesión desde un país nuevo seguido de un cambio en las instrucciones de reembolso. La detección automatizada puede suspender una sesión o exigir una verificación adicional, mientras un equipo humano de seguridad u operaciones revisa el evento.
Un plan de respuesta ante incidentes debe definir quién puede deshabilitar cuentas, aislar dispositivos, contactar a proveedores, preservar evidencias, notificar a los clientes afectados y coordinarse con los proveedores de pagos. El plan debe abarcar portátiles robados, toma de control de cuentas mediante phishing, malware, claves de API expuestas, reembolsos fraudulentos y divulgación accidental de documentos de clientes. Los ejercicios de simulación son valiosos porque revelan deficiencias en las listas de contactos y la autoridad para tomar decisiones antes de que una interrupción real afecte a los viajeros.
Las políticas deben indicar qué dispositivos pueden utilizarse, desde dónde pueden trabajar los agentes, cómo se almacenan las credenciales, qué canales de comunicación están aprobados y qué acciones requieren la aprobación de un supervisor. Los gestores de contraseñas deben generar y almacenar credenciales únicas para los portales de proveedores, mientras que los secretos compartidos deben sustituirse por cuentas con nombre o credenciales de servicio gestionadas siempre que el proveedor lo permita.
La capacitación debe utilizar ejemplos de las operaciones diarias de viajes. Los agentes deben aprender a reconocer avisos falsos de cambios de horario, solicitudes fraudulentas de emisión de billetes, archivos adjuntos maliciosos disfrazados de documentos de pasajeros y mensajes que les piden redirigir un reembolso. También deben saber cómo informar de un posible compromiso sin temor a recibir un castigo por revelar rápidamente un error. La capacitación breve y repetida suele ser más eficaz que una única presentación anual.
Los proveedores externos introducen otra capa de riesgo. Una agencia debe revisar los métodos de autenticación, las capacidades de auditoría, el tratamiento de datos, los compromisos de notificación de filtraciones y los procedimientos de revocación de acceso de los principales proveedores tecnológicos. Las cuentas de proveedores deben limitarse a las funciones requeridas por la agencia, revisarse periódicamente y deshabilitarse cuando finalice un contrato o una función. Las integraciones que utilizan APIs deben emplear tokens con alcance limitado, calendarios de rotación, límites de velocidad y monitorización de patrones de solicitudes inusuales.
Una agencia de viajes puede mejorar la seguridad del acceso remoto mediante un programa gradual:
En última instancia, un programa de acceso remoto seguro protege tanto la continuidad del negocio como el servicio al viajero. Los agentes deben poder recuperar un PNR, emitir un cambio aprobado, coordinar un vuelo interrumpido o responder a un cliente cuando se encuentran lejos de una oficina central, pero esa flexibilidad debe estar delimitada por comprobaciones sólidas de identidad, permisos de mínimo privilegio, dispositivos controlados, datos protegidos y flujos de trabajo observables. Cuando estas medidas se integran en el proceso de reservas y posventa, la seguridad se convierte en parte de unas operaciones de viajes confiables, en lugar de ser un obstáculo añadido después de realizar la reserva.