Mastodon Mastodon Mastodon Mastodon

Amenaza interna

Actualizado: · CyberSecureFox Editorial Team

Una amenaza interna es un riesgo de seguridad que procede de personas de dentro de la organización —empleados, contratistas o socios— que abusan de su acceso legítimo, a propósito o por descuido.

Tipos de amenazas internas

  • Insiders maliciosos: roban datos, sabotean sistemas o venden accesos por venganza, dinero o ideología. Las bandas de ransomware reclutan abiertamente a empleados para que instalen su malware a cambio de parte del rescate.
  • Insiders negligentes: provocan incidentes por errores, como enviar archivos a quien no debían, configurar mal un almacenamiento en la nube o caer en la ingeniería social.
  • Insiders comprometidos: cuentas legítimas tomadas por atacantes externos que actúan con los privilegios del empleado.

Los casos reales muestran el impacto: en 2023 Tesla informó de que dos antiguos empleados habían filtrado a un periódico datos personales de más de 75.000 personas, y el hackeo de Twitter de 2020 empezó cuando los atacantes convencieron por teléfono a empleados para que les dieran acceso a herramientas internas.

Por qué son difíciles de detectar

El insider ya tiene credenciales válidas, sabe dónde están los datos valiosos y conoce los procesos internos. Sus acciones parecen trabajo normal, así que la protección perimetral y las herramientas basadas en firmas apenas las detectan.

Cómo reducir el riesgo

  • Aplicar el principio de mínimo privilegio y revisar los permisos con regularidad.
  • Usar prevención de pérdida de datos y analítica de comportamiento (UEBA) para detectar descargas o accesos inusuales.
  • Revocar los accesos de inmediato cuando alguien deja la empresa o cambia de puesto.
  • Combinar la supervisión técnica con procesos de RR. HH., normas claras y formación, e incluir escenarios internos en el threat hunting.
Sinónimos:
insider malicioso, insider threat