Saltar al contenido principal

Defensa contra amenazas internas - Prevención de fugas de datos por empleados y riesgos de personal saliente

Lectura de 13 min aprox.

Las amenazas internas son uno de los riesgos de seguridad más costosos y difíciles de detectar que enfrentan las organizaciones. A diferencia de los ataques externos que deben vulnerar defensas perimetrales, los internos ya poseen credenciales legítimas de control de acceso y conocimiento institucional, por lo que sus acciones se confunden con la actividad normal del negocio y suelen pasar desapercibidas durante mucho tiempo. Además, la mayoría de los incidentes internos no nacen de un robo deliberado de secretos, sino de errores cotidianos como correos mal dirigidos o configuraciones incorrectas. Este artículo examina estrategias prácticas para mitigar amenazas internas, desde implementar el principio de mínimo privilegio hasta desplegar analítica de comportamiento y construir una cultura organizacional consciente de la seguridad.

Estadísticas y realidad de las amenazas internas

Internos maliciosos vs filtraciones por negligencia

Cuando se escucha "amenaza interna," se tiende a imaginar espías robando secretos comerciales, pero la realidad difiere significativamente. Las amenazas internas se dividen en tres grupos - la negligencia de empleados (correos mal dirigidos, configuraciones de uso compartido erróneas, caer en phishing), el robo deliberado por internos maliciosos y los atacantes externos que roban credenciales legítimas y actúan como internos. La negligencia concentra la mayoría de los incidentes y, aunque cada caso suele costar menos que los otros dos, su frecuencia hace que el total se acumule. Si el programa solo busca detectar internos maliciosos, la categoría más numerosa queda sin atender.

Los incidentes de internos maliciosos suelen ser costosos por caso y no es raro que pasen meses antes de que alguien los detecte. Un caso típico involucra empleados que se van llevándose listas de clientes o documentos técnicos antes de unirse a un competidor - como tienen derechos de acceso legítimos, el momento de la extracción no se distingue del trabajo rutinario en los registros. El robo de credenciales, en cambio, es cuando atacantes externos obtienen credenciales mediante phishing o ingeniería social e infiltran sistemas haciéndose pasar por usuarios legítimos. También aquí la autenticación tiene éxito, así que los controles que solo verifican si un inicio de sesión es válido no pueden detectarlo.

Implementación del principio de mínimo privilegio

Elegir entre RBAC y ABAC

La base de la defensa contra amenazas internas es la implementación exhaustiva del principio de mínimo privilegio. Los empleados reciben solo los permisos mínimos necesarios para sus funciones, y los permisos innecesarios se revocan inmediatamente. Los dos enfoques principales son RBAC (Control de Acceso Basado en Roles) y ABAC (Control de Acceso Basado en Atributos).

RBAC asigna conjuntos de permisos a roles como "Gerente de Ventas," "Desarrollador" o "Contador." Es simple de gestionar pero tiene dificultades cuando empleados del mismo rol necesitan permisos diferentes según sus proyectos. ABAC controla el acceso dinámicamente combinando atributos de usuario (departamento, rol, ubicación), atributos de recurso (nivel de clasificación, proyecto) y atributos ambientales (hora, IP de origen, tipo de dispositivo). Cuanto más crece una organización y más mezcla contratistas, funciones dobles y trabajo remoto, menos alcanza el puesto por sí solo para expresar los permisos que alguien realmente necesita, y eso es lo que impulsa los modelos basados en atributos.

En la práctica, un enfoque híbrido combinando RBAC y ABAC es más efectivo. Gestione permisos básicos con RBAC y agregue controles dinámicos ABAC para recursos sensibles. Estos diseños de control de acceso deben alinearse con su política de contraseñas corporativa general. Realizar revisiones de acceso cada 90 días para auditar permisos no utilizados es crítico.

Lista de verificación de revocación de acceso para empleados salientes

Cronograma hasta el último día

La gestión de acceso en la desvinculación es una de las áreas más descuidadas de la defensa contra amenazas internas. La baja en recursos humanos y la desactivación de cuentas en TI suelen ser flujos separados, por lo que el acceso sobrevive más allá del último día de trabajo - vía herramientas SaaS externas, almacenamiento en la nube, cuentas compartidas o credenciales guardadas en dispositivos personales. Los servicios que un solo departamento contrató por su cuenta son los que más fácilmente faltan en el inventario de TI, sin nadie responsable de cerrarlos. El proceso de reducción gradual debe comenzar al recibir la notificación de renuncia.

Dos semanas antes de la partida, revoque acceso a proyectos confidenciales y limite permisos solo a lo necesario para la transición. Una semana antes, cambie permisos de escritura a solo lectura y monitoree descargas masivas. El último día, deshabilite inmediatamente todas las cuentas. Además de Active Directory, Google Workspace y Microsoft 365, no olvide cuentas SaaS comúnmente pasadas por alto (Slack, GitHub, Notion, Figma, Jira, Salesforce, etc.).

En un entorno de trabajo actual, un solo empleado suele usar decenas de herramientas SaaS, y la cifra real crece al sumar el shadow IT desconocido por el departamento de TI. A esa escala, cerrar todas las cuentas al salir con una lista de verificación manual no es realista. Para garantizar una revocación confiable, idealmente implemente una plataforma de gestión de identidades compatible con SCIM para automatizar el aprovisionamiento y desaprovisionamiento masivo de cuentas.

Detección de anomalías con UEBA

Líneas base de comportamiento y alertas

UEBA (User and Entity Behavior Analytics) aprende patrones de comportamiento normales como líneas base y detecta desviaciones en tiempo real. A diferencia de la detección basada en reglas ("alertar si hay login a las 2 AM"), UEBA usa aprendizaje automático para analizar patrones individuales. Solo alerta cuando un empleado que normalmente trabaja de 9 a 18 accede a medianoche, mientras trata el acceso nocturno de trabajadores nocturnos como normal.

Los patrones de anomalía típicos detectados por UEBA incluyen acceso a bases de datos no habituales, descargas masivas en períodos cortos, copia masiva a dispositivos USB, acceso desde horarios o ubicaciones inusuales y intentos de escalación de privilegios. Integrar estas anomalías con SIEM (Security Information and Event Management) permite análisis de correlación de logs, detectando amenazas complejas que podrían pasar desapercibidas individualmente. UEBA es también un componente central que realiza técnicamente el principio de "siempre verificar" de la seguridad de confianza cero.

Una consideración clave al desplegar UEBA es gestionar los falsos positivos. Durante el despliegue inicial, el aprendizaje insuficiente de líneas base genera numerosas alertas falsas. Construir una línea base útil exige observar un periodo que cubra el ritmo completo del negocio - inicio y fin de mes, temporadas altas y bajas - por lo que los veredictos emitidos justo tras el despliegue no deben tomarse al pie de la letra. Sin una priorización adecuada de alertas (puntuación de riesgo), los equipos de seguridad pueden sufrir fatiga de alertas y perder las verdaderamente críticas.

Cultura organizacional y sistemas de denuncia interna

Las medidas técnicas solas no pueden prevenir completamente las amenazas internas. Incluso con herramientas de monitoreo, si los empleados se sienten "vigilados," la confianza se erosiona, generando insatisfacción que paradójicamente aumenta el riesgo. La investigación del CERT Insider Threat Center de Carnegie Mellon encontró que muchas amenazas internas se originan por insatisfacción laboral, percepción de injusticia en evaluaciones y deterioro de relaciones.

En organizaciones con alta seguridad psicológica, los empleados están más dispuestos a reportar preocupaciones de seguridad. Un entorno donde las personas pueden reportar sin temor a represalias es esencial. Al diseñar un sistema de denuncia, permita reportes anónimos, proteja explícitamente a los denunciantes y haga transparentes los procesos de investigación. Referencie la Directiva de Protección de Denunciantes de la UE (2019/1937) para establecer marcos de protección legal.

La arquitectura de confianza cero encaja bien con la defensa frente a amenazas internas. Como el tráfico procedente de la red interna no se considera fiable de forma automática y cada acceso a un recurso se valida por sí mismo, el comportamiento anómalo de una persona interna que posee credenciales legítimas también queda dentro del alcance de la inspección. El principio de "nunca confiar, siempre verificar" debe aplicarse a los internos sin excepción. Sin embargo, dado que la implementación puede impactar la productividad, el equilibrio entre seguridad y usabilidad debe diseñarse cuidadosamente.

Actúa ahora

  1. Audite todos los permisos de acceso de empleados y elimine inmediatamente los innecesarios (priorice revisar permisos sin usar por más de 90 días)
  2. Cree una lista de verificación de revocación de acceso y realice un inventario de todos los servicios incluyendo cuentas SaaS
  3. Establezca un sistema de denuncia interna con capacidad de reporte anónimo
  4. Genere contraseñas fuertes únicas para cada sistema con Passtsuku.com y elimine el uso compartido y reutilización de credenciales

Preguntas frecuentes

¿Cuál es la causa más común de amenazas internas?
Por número de incidentes, se suele considerar que la negligencia de empleados representa la mayoría - correos mal dirigidos, errores de configuración en la nube y caer en phishing concentran buena parte de los casos. El robo deliberado y el abuso de credenciales robadas son menos frecuentes, pero cada caso suele causar más daño.
¿Cuánto tiempo toma desplegar UEBA?
El despliegue técnico de herramientas UEBA puede completarse en semanas, pero construir líneas base efectivas requiere observar un periodo que cubra el ritmo del negocio, incluidos inicio y fin de mes y temporada alta. Dado que los falsos positivos son frecuentes inicialmente, 3-6 meses de ajuste para mejorar la precisión es típico.
¿Qué se pasa por alto más comúnmente en la desactivación de cuentas de empleados salientes?
Las cuentas SaaS son una de las áreas más comúnmente pasadas por alto. Mientras Active Directory y Google Workspace son gestionados por TI, suscripciones departamentales a Slack, Notion, Figma, GitHub, etc. a menudo quedan fuera de la gestión de TI. Centralice con una plataforma compatible con SCIM o asegúrese de que la lista cubra todos los servicios SaaS.

¿Te resultó útil este artículo?

Términos relacionados