Amenazas internas
Una amenaza interna surge de una persona o identidad con acceso, conocimiento o confianza legítimos que puede causar daño. No se limita a empleados actuales ni implica siempre intención maliciosa.
La dificultad está en que la misma acción puede tener explicaciones incompatibles. Descargar miles de archivos puede ser una migración aprobada, un error de sincronización o una exfiltración. La identidad ya estaba autorizada para acceder a parte del contenido. El análisis necesita contexto de función, volumen, destino, momento y secuencia.
Escenarios diferentes
Sección titulada «Escenarios diferentes»| Tipo | Qué ocurre | Necesidad principal |
|---|---|---|
| Malicioso | Una persona abusa deliberadamente de su acceso | Disuasión, separación de funciones, detección e investigación |
| Negligente o accidental | Una acción legítima causa exposición o daño por error | Diseño seguro, formación, límites y recuperación |
| Comprometido | Un actor externo utiliza una identidad legítima robada | Autenticación fuerte, análisis de comportamiento y contención de identidad |
Mezclar estos escenarios conduce a controles injustos o ineficaces. Un error de destinatario no se investiga igual que una exfiltración deliberada, aunque ambos puedan afectar al mismo dato.
Una identidad comprometida también exige mirar fuera de la persona a la que pertenece. Si el acceso comenzó con phishing y continúa desde infraestructura externa, tratarlo como conducta del empleado retrasa la contención y puede producir una atribución falsa.
Por qué son difíciles de detectar
Sección titulada «Por qué son difíciles de detectar»El acceso puede parecer normal y la persona conoce procesos, ubicaciones y controles. Por ello, la detección debe combinar contexto de identidad, activo, volumen, horario, destino y secuencia de acciones. Una actividad inusual es una señal para analizar, no una prueba automática de culpabilidad.
Mitigación equilibrada
Sección titulada «Mitigación equilibrada»- mínimo privilegio y revisiones periódicas de acceso
- separación de funciones para operaciones críticas
- procesos coordinados de alta, cambio de rol y baja
- protección y trazabilidad de datos sensibles
- canales de reporte y apoyo ante errores o coacción
- monitorización proporcional, autorizada y con controles de privacidad
- equipo multidisciplinar con seguridad, RR. HH., legal y dirección
- procedimientos de investigación que preserven evidencia y derechos.
Un programa basado únicamente en vigilancia puede destruir confianza y generar más riesgo. Debe partir de activos y escenarios concretos, limitar la recogida de datos y establecer supervisión y retención.
La monitorización tiene límites técnicos y humanos. Un patrón anómalo justifica una investigación, no una conclusión sobre intención. La decisión debe poder explicar qué datos se usaron, quién puede consultarlos, cuánto tiempo se conservan y qué procedimiento protege a las personas afectadas.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Qué tres escenarios internos requieren respuestas diferentes?
- ¿Por qué una anomalía no demuestra intención maliciosa?
- ¿Qué áreas deben participar en un programa para gestionar amenazas internas?