Ir al contenido

Amenazas internas

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

Una amenaza interna surge de una persona o identidad con acceso, conocimiento o confianza legítimos que puede causar daño. No se limita a empleados actuales ni implica siempre intención maliciosa.

La dificultad está en que la misma acción puede tener explicaciones incompatibles. Descargar miles de archivos puede ser una migración aprobada, un error de sincronización o una exfiltración. La identidad ya estaba autorizada para acceder a parte del contenido. El análisis necesita contexto de función, volumen, destino, momento y secuencia.

Tipo Qué ocurre Necesidad principal
Malicioso Una persona abusa deliberadamente de su acceso Disuasión, separación de funciones, detección e investigación
Negligente o accidental Una acción legítima causa exposición o daño por error Diseño seguro, formación, límites y recuperación
Comprometido Un actor externo utiliza una identidad legítima robada Autenticación fuerte, análisis de comportamiento y contención de identidad

Mezclar estos escenarios conduce a controles injustos o ineficaces. Un error de destinatario no se investiga igual que una exfiltración deliberada, aunque ambos puedan afectar al mismo dato.

Una identidad comprometida también exige mirar fuera de la persona a la que pertenece. Si el acceso comenzó con phishing y continúa desde infraestructura externa, tratarlo como conducta del empleado retrasa la contención y puede producir una atribución falsa.

El acceso puede parecer normal y la persona conoce procesos, ubicaciones y controles. Por ello, la detección debe combinar contexto de identidad, activo, volumen, horario, destino y secuencia de acciones. Una actividad inusual es una señal para analizar, no una prueba automática de culpabilidad.

  • mínimo privilegio y revisiones periódicas de acceso
  • separación de funciones para operaciones críticas
  • procesos coordinados de alta, cambio de rol y baja
  • protección y trazabilidad de datos sensibles
  • canales de reporte y apoyo ante errores o coacción
  • monitorización proporcional, autorizada y con controles de privacidad
  • equipo multidisciplinar con seguridad, RR. HH., legal y dirección
  • procedimientos de investigación que preserven evidencia y derechos.

Un programa basado únicamente en vigilancia puede destruir confianza y generar más riesgo. Debe partir de activos y escenarios concretos, limitar la recogida de datos y establecer supervisión y retención.

La monitorización tiene límites técnicos y humanos. Un patrón anómalo justifica una investigación, no una conclusión sobre intención. La decisión debe poder explicar qué datos se usaron, quién puede consultarlos, cuánto tiempo se conservan y qué procedimiento protege a las personas afectadas.

  • ¿Qué tres escenarios internos requieren respuestas diferentes?
  • ¿Por qué una anomalía no demuestra intención maliciosa?
  • ¿Qué áreas deben participar en un programa para gestionar amenazas internas?