5 estrategias para mitigar las amenazas internas en 2026

By Erik Holmes

¿Te preocupa que alguien esté mirando por encima de tu hombro? ¡Así es! Este artículo analiza la creciente preocupación por las amenazas internas y describe diez estrategias para su detección y mitigación. Ejemplos del mundo real y estudios de caso ilustran la eficacia de estas estrategias para proteger los activos y la reputación de las organizaciones.

La ciberseguridad de su organización está en riesgo, y no solo por amenazas externas. Los incidentes relacionados con amenazas internas son una preocupación importante para las organizaciones debido al posible daño que pueden causar. Además, están aumentando, ya que el 74 % de las organizaciones afirma que los ataques internos se han vuelto más frecuentes. Comprender estas vulnerabilidades y mitigar las amenazas internas es fundamental para proteger los activos y la reputación de su organización.

Este artículo aborda diez estrategias de mitigación de riesgos que los líderes empresariales pueden implementar para mitigar y detectar amenazas internas.

Comprender las amenazas internas

Las amenazas internas subrayan la importancia fundamental de la ciberseguridad para proteger la información y los sistemas sensibles frente a este tipo de vulnerabilidades internas.

Las amenazas internas se originan en personas dentro de una organización, como empleados (o antiguos empleados), contratistas o socios comerciales, que tienen información interna relacionada con las prácticas de gestión de información y eventos de seguridad de la organización, sus datos y sistemas informáticos.

Según la CISA, se produce una amenaza interna cuando una persona con acceso legítimo, de forma consciente o inconsciente, participa en actividades perjudiciales para los activos críticos del departamento: misión, recursos, personal, instalaciones, información, equipos, redes o sistemas. Estas amenazas pueden adoptar múltiples formas, como violencia, espionaje, sabotaje, robo y acciones relacionadas con la ciberdelincuencia.

Tipos de amenazas internas

Las amenazas internas suelen clasificarse, de forma general, en dos tipos: actividades maliciosas y actividades negligentes. Sin embargo, una evaluación de riesgos más detallada revela un espectro de estas amenazas, cada una con formas únicas de manifestarse dentro de su organización.

Implementar un programa sólido contra amenazas internas, formar a los empleados y emplear herramientas avanzadas de detección son estrategias fundamentales para abordar estos desafíos de forma eficaz.  

Considere estas seis categorías potenciales diferenciadas de amenazas internas y explore los tipos de actividades de riesgo relacionadas con los datos que los equipos de seguridad deben vigilar atentamente:

  • Empleados que se marchan: Las personas que abandonan la empresa, ya sea por decisión propia o debido a un despido, representan amenazas internas importantes. Estos empleados que se marchan pueden llevarse materiales valiosos o propiedad intelectual para facilitar la obtención de un nuevo empleo o, en casos con intenciones más maliciosas, podrían filtrar datos sensibles como acto de venganza.
  • Personas internas descontentas: Este grupo está formado por empleados actuales que albergan resentimiento hacia la empresa. Al actuar motivados por sus quejas, pueden participar en actividades como modificar o borrar datos vitales, filtrar información confidencial o sensible, o cometer diversas formas de sabotaje.
  • Empleados descuidados: Aunque muchas estrategias de prevención de amenazas internas se dirigen principalmente a personas internas maliciosas, los empleados negligentes en el desempeño de sus funciones suelen representar un riesgo mayor. Simples descuidos, como no utilizar protecciones para los endpoints o no automatizar los protocolos de seguridad, pueden poner en peligro a la organización.
  • Personas que eluden la política de seguridad: En un intento de eludir los protocolos de seguridad que consideran inconvenientes y que implementan las empresas modernas, algunos empleados idean soluciones alternativas. Por desgracia, estas acciones comprometen las medidas de seguridad existentes y elevan el riesgo de filtraciones de datos.
  • Cómplices involuntarios: Estas personas internas, de forma consciente o inconsciente, actúan a instancias de entidades externas. Pueden verse coaccionadas para revelar información mediante amenazas o sobornos, o ser engañadas para compartir sus credenciales de inicio de sesión mediante tácticas de ingeniería social en redes sociales.
  • Colaboradores externos: Las personas internas no siempre son empleados. Las personas vinculadas a socios externos, como proveedores, contratistas y suministradores, pueden representar amenazas considerables. Aunque no formen parte de la plantilla de la empresa, estas partes externas —a las que se ha concedido cierto nivel de acceso— pueden ser tan peligrosas como los empleados internos con permisos similares. Detecte posibles amenazas observando atentamente los comportamientos sospechosos dentro de su red. Asegúrese de que sus sistemas de seguridad se mantengan alerta y de que cualquier acción inusual o disruptiva active una respuesta inmediata conforme a su estrategia de respuesta ante incidentes. Mantenga una supervisión estricta del acceso remoto a la infraestructura de su organización.

Entre los comportamientos internos habituales que deben vigilarse se incluyen el uso compartido no autorizado de datos, el incumplimiento de los procedimientos de protección de datos, las configuraciones incorrectas de los sistemas y la susceptibilidad a ataques de phishing o de malware por parte de ciberdelincuentes. Aprovechar el análisis del comportamiento de los usuarios (UBA) y las herramientas SIEM mejorará su capacidad para identificar eficazmente a los actores maliciosos.

ÚNETE A LA COMUNIDAD
Mejora tu bandeja de entrada con más sabiduría sobre liderazgo tecnológico para ofrecer mejores programas y sistemas.
Get Free Access

Have an account? Log In

El impacto

Las amenazas internas pueden provocar pérdidas económicas, consecuencias legales y daños reputacionales. El perjuicio causado suele ser grave debido al acceso y los conocimientos que poseen estas personas internas. 

Considera este ejemplo reciente: Uno de nuestros empleados presentó un aviso de preaviso de 2 semanas a su equipo directivo. Mientras el equipo se preparaba para la transición, el equipo de Operaciones de Seguridad (SOC) de Cyber Guards detectó un comportamiento inusual. El empleado que se marchaba había comenzado a acceder a archivos de SharePoint con los que normalmente no interactuaba y a descargar ese contenido en un dispositivo no corporativo. 

Aún más inusual fue que el empleado comenzó a descargar grandes cantidades de datos a los que sí tenía acceso autorizado. Finalmente, empezó a enviar archivos y manuales operativos a sus cuentas de correo electrónico personales, además de cargar datos de la empresa en un Google Drive personal. Cyber Guards alertó al equipo del cliente y colaboró con TI, el departamento jurídico y Recursos Humanos para tomar medidas rápidas, entre ellas desactivar el acceso del usuario, borrar su equipo de trabajo, emitir notificaciones legales y despedir al empleado antes de la fecha prevista para su transición.

Cinco estrategias para mitigar y detectar las amenazas internas

Mitigar las amenazas internas requiere un enfoque multifacético que combine tecnología, procesos y personas.

Implementar un programa de prevención de pérdida de datos

Un programa de prevención de pérdida de datos es un conjunto de procesos, políticas y controles de seguridad que ayudan a evitar que los datos confidenciales se divulguen, compartan o sean consultados por usuarios no autorizados. Este programa debe adaptarse a las necesidades específicas de su organización y abarcar los datos almacenados tanto en las instalaciones como en la nube. Le ayudará a proteger los activos de datos más valiosos de su organización.

Aplicar controles de seguridad

Implementar controles de seguridad que eviten que los usuarios cometan errores es otra estrategia fundamental para mitigar las amenazas internas. Esta táctica incluye la gestión de identidades y del acceso privilegiado, controles de acceso a los datos como los controles de acceso basados en roles, la prevención de configuraciones incorrectas y las herramientas de ciberseguridad. Implemente políticas de seguridad para limitar el acceso a los datos según las responsabilidades laborales de cada empleado y limite el acceso a determinados sitios web.

Priorice la seguridad física en su espacio de trabajo. Cuente con un equipo de seguridad competente dedicado a mantener sus protocolos de seguridad. Su función debe incluir la supervisión del acceso a zonas críticas de TI, como salas de servidores o áreas de bastidores de conmutadores, para garantizar que solo entre el personal autorizado. En los puntos de entrada, deben comprobar si se introducen dispositivos de TI y registrar cualquier desviación respecto a la línea base de seguridad establecida. Recuerde a todas las personas que desactiven las cámaras de sus teléfonos móviles mientras se encuentren en las instalaciones. Asegúrese siempre de que las salas de servidores permanezcan cerradas con llave de forma segura.

Supervisar su entorno digital para detectar pérdidas de datos

Otra estrategia clave para detectar amenazas internas consiste en supervisar su entorno digital para detectar pérdidas de datos, lo que implica implementar un sistema integral de herramientas de supervisión que revise las actividades de los empleados e identifique comportamientos sospechosos. Este enfoque puede incluir la supervisión del acceso, las descargas y las cargas de datos, así como de las comunicaciones en línea. Supervisar la actividad ayudará a su organización a identificar a los empleados que hagan públicos los datos por accidente o que puedan estar planeando llevarse datos de la organización al marcharse.

Educar y formar a los empleados

Una amenaza interna no siempre es maliciosa de forma intencionada. Los usuarios finales pueden compartir o filtrar información involuntariamente porque no han recibido formación para acceder a los datos y compartirlos correctamente. Por lo general, los usuarios tampoco han recibido formación para detectar y notificar adecuadamente una posible amenaza. Al ofrecer sesiones de formación periódicas a empleados, partes interesadas, socios, proveedores, becarios, suministradores o contratistas, proporciona a los usuarios finales los recursos que necesitan para prevenir una ciberamenaza. La formación debe abordar los riesgos y la protección de la seguridad de los datos, la autenticación, la detección de intentos de phishing y las políticas de gestión de datos, para garantizar que todas las personas de la organización conozcan los riesgos y las medidas que pueden tomar para prevenirlos. 

En un incidente reciente, una persona conocida de la lista de contactos de un empleado se puso en contacto con él. El correo electrónico indicaba que su empresa estaba actualizando sus registros y necesitaba que nuestro empleado actualizara su información. Incluía un enlace a un sitio de SharePoint que tenía exactamente el mismo aspecto que la página de inicio de sesión habitual del empleado. El usuario introdujo sus credenciales, pero tuvo la prudencia de detenerse antes de introducir su código de autenticación multifactor.

Se detuvo, dedicó tiempo a inspeccionar la URL y la envió a TI para su verificación. ¡Resultó que la formación del empleado había dado sus frutos! Reconoció correctamente que la URL era maliciosa y notificó el correo electrónico al equipo de TI. El empleado también contactó por teléfono con la persona que le había enviado el correo electrónico y tenía razón: ese contacto no le había enviado ningún correo. Resultó que su cuenta de correo electrónico había sido comprometida.

Crear un plan de respuesta a incidentes

La realidad de la ciberseguridad es que, incluso con las mejores medidas preventivas y de detección implementadas, aún puede producirse un incidente cibernético. Por eso es esencial contar con un plan que ayude a minimizar los daños derivados de un incidente y a reanudar las operaciones lo antes posible. Un plan de respuesta a incidentes es un conjunto integral de directrices y procedimientos que su organización puede seguir durante un incidente cibernético. Normalmente, las empresas planifican para los escenarios del «peor caso», como el ransomware, pero suelen pasar por alto el riesgo de las amenazas internas. El plan debe incluir pasos específicos para detectar, contener y mitigar los daños causados por una amenaza interna, ya sea intencionada o accidental. Estos planes deben revisarse, probarse y actualizarse periódicamente para seguir siendo pertinentes y prácticos.

More Articles

Caso práctico: datos confidenciales de clientes

En este caso práctico del mundo real, una empresa líder en ciberseguridad reconoció el potencial de las amenazas internas derivadas de su acceso de alto nivel a datos confidenciales de clientes. Estableció una línea base de la actividad normal de la red e implementó controles de acceso estrictos, supervisión en tiempo real y medidas de seguridad psicológica para detectar y disuadir las amenazas internas.

El punto de inflexión llegó cuando un analista sénior comenzó a exportar datos a un dispositivo de almacenamiento externo no autorizado. El sistema detectó la anomalía y activó una alerta. Se tomaron medidas de inmediato, incluida la supervisión discreta de las acciones del analista y una auditoría confidencial de sus actividades recientes.

Se descubrió que el analista estaba provocando involuntariamente una brecha debido al uso de un dispositivo personal en el trabajo, en contra de la política de la empresa. La organización abordó el problema con una interrupción mínima y utilizó el incidente como caso práctico para reforzar sus protocolos internos de seguridad y su formación, convirtiendo así una posible amenaza interna en una oportunidad para mejorar su postura de seguridad.

Integración de estrategias de mitigación de amenazas internas

Los indicadores de amenazas internas son fundamentales para que las organizaciones protejan sus activos y su reputación. Deben ser una prioridad en cualquier estrategia de ciberseguridad. Alcanzar un nivel óptimo de protección cibernética requiere que las empresas se mantengan constantemente al tanto de los riesgos emergentes en su organización y creen estrategias para reducirlos. Para profundizar en su comprensión de cómo contrarrestar estas amenazas, explorar una variedad de libros sobre ciberseguridad con información valiosa puede proporcionar conocimientos fundamentales y estrategias avanzadas esenciales para el arsenal de cualquier líder tecnológico.

Mantenerse por delante de estas amenazas requiere no solo conocimientos actualizados, sino también una comunidad de líderes informados que compartan conocimientos y estrategias. Hay muchos recursos de ciberseguridad disponibles para que pueda aprender más. Para los CTO y líderes tecnológicos que están en primera línea de la defensa cibernética, suscríbase a nuestro boletín para recibir asesoramiento experto y soluciones vanguardistas en ciberseguridad.

Erik Holmes
Erik Holmes is the CEO of Cyber Guards. He has extensive experience in the field of cybersecurity. Before Cyber Guards, Holmes worked as a Cyber Security Manager at Deloitte Consulting from January 2019 to April 2020. Erik was also the SME | Regional Director at BlackHorse Solutions, Inc. between January 2018 and January 2019. Erik's work in the public sector includes serving as a Cyber Security expert on Navy Red Team at NIOC Norfolk from December 2016 to January 2018. Erik also founded 2 IO, LLC in October 2016, and has held earlier operational and division chief roles at TSM Corp and the US Navy, respectively. Erik Holmes earned a Bachelor's of Science degree in Information Technology- Cyber Security from Southern New Hampshire University between 2014 and 2018. In 2016, they obtained a Project Management Professional certification from the Project Management Institute, and in 2015, they obtained a Security+ certification from CompTIA. Additionally, they obtained a Certified Ethical Hacker certification, but the month and year in which they obtained it are unknown.
Follow the author:

You may also like