Una amenaza interna es un riesgo de seguridad que procede de personas de dentro de la organización —empleados, contratistas o socios— que abusan de su acceso legítimo, a propósito o por descuido.
Tipos de amenazas internas
- Insiders maliciosos: roban datos, sabotean sistemas o venden accesos por venganza, dinero o ideología. Las bandas de ransomware reclutan abiertamente a empleados para que instalen su malware a cambio de parte del rescate.
- Insiders negligentes: provocan incidentes por errores, como enviar archivos a quien no debían, configurar mal un almacenamiento en la nube o caer en la ingeniería social.
- Insiders comprometidos: cuentas legítimas tomadas por atacantes externos que actúan con los privilegios del empleado.
Los casos reales muestran el impacto: en 2023 Tesla informó de que dos antiguos empleados habían filtrado a un periódico datos personales de más de 75.000 personas, y el hackeo de Twitter de 2020 empezó cuando los atacantes convencieron por teléfono a empleados para que les dieran acceso a herramientas internas.
Por qué son difíciles de detectar
El insider ya tiene credenciales válidas, sabe dónde están los datos valiosos y conoce los procesos internos. Sus acciones parecen trabajo normal, así que la protección perimetral y las herramientas basadas en firmas apenas las detectan.
Cómo reducir el riesgo
- Aplicar el principio de mínimo privilegio y revisar los permisos con regularidad.
- Usar prevención de pérdida de datos y analítica de comportamiento (UEBA) para detectar descargas o accesos inusuales.
- Revocar los accesos de inmediato cuando alguien deja la empresa o cambia de puesto.
- Combinar la supervisión técnica con procesos de RR. HH., normas claras y formación, e incluir escenarios internos en el threat hunting.