La ciberseguridad de su organización está en riesgo, y no solo por amenazas externas. Los incidentes relacionados con amenazas internas son una preocupación importante para las organizaciones debido al posible daño que pueden causar. Además, están aumentando, ya que el 74 % de las organizaciones afirma que los ataques internos se han vuelto más frecuentes. Comprender estas vulnerabilidades y mitigar las amenazas internas es crucial para proteger los activos y la reputación de su organización.
Este artículo aborda diez estrategias de mitigación de riesgos que los líderes empresariales pueden implementar para mitigar y detectar las amenazas internas.
Comprender las amenazas internas
Las amenazas internas subrayan la importancia fundamental de la ciberseguridad para proteger la información y los sistemas confidenciales frente a este tipo de vulnerabilidades internas.
Las amenazas internas se originan en individuos dentro de una organización, como empleados (o antiguos empleados), contratistas o socios comerciales, que tienen información interna sobre las prácticas de gestión de la información y los eventos de seguridad de la organización, sus datos y sus sistemas informáticos.
Según la CISA, existe una amenaza interna cuando una persona con acceso legítimo, de manera consciente o inconsciente, participa en actividades perjudiciales para los activos críticos del departamento: misión, recursos, personal, instalaciones, información, equipos, redes o sistemas. Estas amenazas pueden adoptar múltiples formas, como violencia, espionaje, sabotaje, robo y acciones relacionadas con la ciberseguridad.
Tipos de amenazas internas
Las amenazas internas suelen clasificarse en dos tipos generales: actividades maliciosas y actividades negligentes. Sin embargo, una evaluación de riesgos más detallada revela un espectro de estas amenazas, cada una con formas únicas de manifestarse dentro de su organización.
Implementar un programa sólido contra amenazas internas, educar a los empleados y utilizar herramientas avanzadas de detección son estrategias cruciales para abordar estos desafíos de manera eficaz.
Considere estas seis categorías potenciales distintas de amenazas internas y explore los tipos de actividades de riesgo relacionadas con los datos que los equipos de seguridad deben vigilar atentamente:
- Empleados que se marchan: Las personas que abandonan la empresa, ya sea por decisión propia o debido a un despido, representan amenazas internas importantes. Estos empleados que se marchan pueden llevarse materiales valiosos o propiedad intelectual para ayudar a conseguir un nuevo empleo o, en casos con intenciones más maliciosas, podrían filtrar datos confidenciales como acto de venganza.
- Personas internas descontentas: Este grupo está formado por empleados actuales que guardan resentimiento hacia la empresa. Como respuesta a sus quejas, pueden participar en actividades como alterar o borrar datos vitales, filtrar información confidencial o sensible, o cometer diversas formas de sabotaje.
- Empleados descuidados: Aunque muchas estrategias de prevención de amenazas internas se dirigen principalmente a personas internas maliciosas, los empleados negligentes en el desempeño de sus funciones suelen representar un riesgo mayor. Simples descuidos, como no utilizar protecciones para endpoints o no automatizar los protocolos de seguridad, pueden poner en peligro a la organización.
- Personas que eluden la política de seguridad: En un intento por eludir los protocolos de seguridad que consideran inconvenientes y que implementan las empresas modernas, algunos empleados idean soluciones alternativas. Lamentablemente, estas acciones comprometen las medidas de seguridad establecidas y elevan el riesgo de filtraciones de datos.
- Cómplices involuntarios: Estas personas internas, de manera consciente o inconsciente, actúan a instancias de entidades externas. Pueden ser coaccionadas para revelar información mediante amenazas o sobornos, o ser engañadas para compartir sus credenciales de inicio de sesión mediante tácticas de ingeniería social en redes sociales.
- Afiliados externos: Las personas internas no siempre son empleados. Las personas relacionadas con socios externos, como proveedores, contratistas y suministradores, pueden representar amenazas considerables. Aunque no formen parte de la nómina de la empresa, estas partes externas —a las que se ha concedido cierto nivel de acceso— pueden ser tan peligrosas como los empleados internos con permisos similares. Detecte posibles amenazas observando atentamente los comportamientos sospechosos dentro de su red. Asegúrese de que sus sistemas de seguridad estén vigilantes y de que cualquier acción inusual o disruptiva active una respuesta inmediata conforme a su estrategia de respuesta a incidentes. Mantenga una supervisión estricta del acceso remoto a la infraestructura de su organización.
Entre los comportamientos internos habituales a los que debe prestar atención se incluyen el intercambio no autorizado de datos, el incumplimiento de los procedimientos de protección de datos, las configuraciones incorrectas de los sistemas y la susceptibilidad a ataques de phishing o de malware perpetrados por ciberdelincuentes. Aprovechar el análisis del comportamiento de los usuarios (UBA) y las herramientas SIEM mejorará su capacidad para identificar eficazmente a los actores maliciosos.
El impacto
Las amenazas internas pueden provocar pérdidas financieras, consecuencias legales y daños a la reputación. El perjuicio causado suele ser grave debido al acceso y los conocimientos que poseen estas personas internas.
Consideremos este ejemplo reciente: uno de nuestros empleados presentó a su equipo directivo un aviso con dos semanas de antelación. Mientras el equipo se preparaba para la transición, el equipo de Operaciones de Seguridad (SOC) de Cyber Guards detectó un comportamiento inusual. El empleado que se marchaba había comenzado a acceder a archivos de SharePoint con los que normalmente no interactuaba y a descargar ese contenido en un dispositivo no corporativo.
Aún más inusual fue que el empleado comenzó a descargar grandes cantidades de datos a los que sí tenía acceso autorizado. Finalmente, empezó a enviar archivos y manuales operativos a sus cuentas de correo electrónico personales, además de cargar datos de la empresa en un Google Drive personal. Cyber Guards alertó al equipo del cliente y colaboró con los departamentos de TI, Legal y Recursos Humanos para tomar medidas rápidas, que incluyeron desactivar el acceso del usuario, borrar el equipo de trabajo, emitir notificaciones legales y despedir al empleado antes de la fecha prevista para su transición.
Cinco estrategias para mitigar y detectar las amenazas internas
Mitigar las amenazas internas requiere un enfoque multifacético que combine tecnología, procesos y personas.
Implementar un programa de prevención de pérdida de datos
Un programa de prevención de pérdida de datos es un conjunto de procesos, políticas y controles de seguridad que ayudan a evitar que los datos confidenciales sean divulgados, compartidos o consultados por usuarios no autorizados. Este programa debe adaptarse a las necesidades específicas de su organización y abarcar los datos almacenados tanto en las instalaciones como en la nube. Le ayudará a proteger los activos de datos más valiosos de su organización.
Aplicar controles de seguridad
Implementar controles de seguridad que eviten que los usuarios cometan errores es otra estrategia fundamental para mitigar las amenazas internas. Esta táctica incluye la gestión de identidades y de accesos privilegiados, controles de acceso a los datos, como los controles de acceso basados en roles, la prevención de configuraciones incorrectas y las herramientas de ciberseguridad. Implemente políticas de seguridad para limitar el acceso a los datos según las responsabilidades laborales de cada empleado y limitar el acceso a sitios web específicos.
Priorice la seguridad física en su espacio de trabajo. Contrate a un equipo de seguridad competente que se dedique a mantener sus protocolos de seguridad. Su función debe incluir la supervisión del acceso a zonas críticas de TI, como salas de servidores o áreas de bastidores de conmutadores, para garantizar que solo entre el personal autorizado. En los puntos de entrada, deben comprobar si se introducen dispositivos de TI y registrar cualquier desviación con respecto a la línea base de seguridad establecida. Recuerde a todas las personas que desactiven las cámaras de sus teléfonos móviles mientras se encuentren en las instalaciones. Asegúrese siempre de que las salas de servidores permanezcan cerradas de forma segura.
Supervisar su entorno digital para detectar pérdidas de datos
Otra estrategia clave para detectar amenazas internas consiste en supervisar su entorno digital para detectar pérdidas de datos, lo que implica implementar un sistema integral de herramientas de supervisión que revise las actividades de los empleados e identifique comportamientos sospechosos. Este enfoque podría incluir la supervisión del acceso, las descargas y las cargas de datos, así como de las comunicaciones en línea. Supervisar la actividad ayudará a su organización a identificar a los empleados que hacen públicos los datos accidentalmente o que podrían estar planeando llevarse datos de la organización al marcharse.
Educar y capacitar a los empleados
Una amenaza interna no siempre es intencionadamente maliciosa. Los usuarios finales pueden compartir o filtrar información sin querer porque no han recibido capacitación para acceder a los datos y compartirlos correctamente. Por lo general, los usuarios tampoco han recibido capacitación para detectar y notificar adecuadamente una posible amenaza. Al proporcionar sesiones periódicas de capacitación a empleados, partes interesadas, socios, proveedores, becarios, suministradores o contratistas, ofrece a los usuarios finales los recursos que necesitan para prevenir una ciberamenaza. La capacitación debe abarcar los riesgos y la protección de la seguridad de los datos, la autenticación, la detección de intentos de phishing y las políticas de gestión de datos, para garantizar que todas las personas de la organización conozcan los riesgos y las medidas que pueden tomar para prevenirlos.
En un incidente reciente, una persona conocida de la lista de contactos de un empleado se puso en contacto con él. El correo electrónico indicaba que su empresa estaba actualizando sus registros y necesitaba que nuestro empleado actualizara su información. Incluía un enlace a un sitio de SharePoint que tenía exactamente el mismo aspecto que la página de inicio de sesión habitual del empleado. El usuario introdujo sus credenciales, pero sabiamente hizo una pausa antes de introducir su código de autenticación multifactor.
Se detuvo, se tomó el tiempo de inspeccionar la URL y se la envió al departamento de TI para su verificación. ¡Resultó que la capacitación del empleado había dado sus frutos! Reconoció correctamente que la URL era maliciosa y notificó el correo electrónico al equipo de TI. El empleado también se puso en contacto por teléfono con la persona que le había enviado el correo electrónico, y tenía razón: ese contacto no le había enviado ningún correo. Resultó que su cuenta de correo electrónico había sido comprometida.
Crear un plan de respuesta a incidentes
La realidad de la ciberseguridad es que, incluso con las mejores medidas preventivas y de detección implementadas, todavía puede ocurrir un incidente cibernético. Por eso es esencial contar con un plan que ayude a minimizar los daños de un incidente y a reanudar las operaciones lo antes posible. Un plan de respuesta a incidentes es un conjunto integral de directrices y procedimientos que su organización puede seguir durante un incidente cibernético. Por lo general, las empresas planifican para los escenarios del “peor caso”, como el ransomware, pero suelen pasar por alto el riesgo de las amenazas internas. El plan debe incluir pasos específicos para detectar, contener y mitigar los daños causados por una amenaza interna, ya sea intencionada o accidental. Estos planes deben revisarse, probarse y actualizarse periódicamente para que sigan siendo pertinentes y prácticos.
Caso práctico: datos confidenciales de clientes
En este caso práctico basado en hechos reales, una empresa líder en ciberseguridad reconoció el potencial de las amenazas internas derivadas del acceso privilegiado de sus empleados a datos confidenciales de clientes. Estableció una línea base de la actividad normal de la red e implementó controles de acceso estrictos, supervisión en tiempo real y medidas de seguridad psicológica para detectar y disuadir las amenazas internas.
El punto de inflexión llegó cuando un analista sénior comenzó a exportar datos a un dispositivo de almacenamiento externo no autorizado. El sistema detectó la anomalía y activó una alerta. Se tomaron medidas inmediatas, que incluyeron la supervisión discreta de las acciones del analista y una auditoría silenciosa de sus actividades recientes.
Se descubrió que el analista estaba provocando inadvertidamente una brecha debido al uso de un dispositivo personal en el trabajo, en contra de la política de la empresa. La organización abordó el problema con una interrupción mínima y utilizó el incidente como caso práctico para reforzar sus protocolos internos de seguridad y su capacitación, convirtiendo así una posible amenaza interna en una oportunidad para mejorar su posición de seguridad.
Integración de estrategias de mitigación de amenazas internas
Los indicadores de amenazas internas son imprescindibles para que las organizaciones protejan sus activos y su reputación. Deben ser una prioridad en cualquier estrategia de ciberseguridad. Alcanzar un nivel óptimo de protección cibernética requiere que las empresas se mantengan constantemente al tanto de los riesgos emergentes en su organización y creen estrategias para reducirlos. Para profundizar en su comprensión sobre cómo contrarrestar estas amenazas, explorar una variedad de libros sobre ciberseguridad reveladores puede proporcionar conocimientos fundamentales y estrategias avanzadas esenciales para el repertorio de cualquier líder tecnológico.
Mantenerse por delante de estas amenazas requiere no solo conocimientos actualizados, sino también una comunidad de líderes informados que compartan ideas y estrategias. Hay muchos recursos de ciberseguridad disponibles para aprender más. Para los CTO y líderes tecnológicos que están a la vanguardia de la defensa cibernética, suscríbase a nuestro boletín para recibir asesoramiento de expertos y soluciones de vanguardia en ciberseguridad.
