GlosarioConcienciación sobre seguridad

Amenaza interna

Respuesta corta

Una amenaza interna es un riesgo de seguridad que procede de personas de dentro de la organización o con acceso de confianza a ella, como empleados, antiguos empleados, contratistas o socios. Puede ser malintencionada, negligente o consecuencia de una cuenta comprometida.

Tres tipos

Los internos malintencionados roban datos, sabotean sistemas o cometen fraude de forma deliberada, a menudo en torno a una dimisión o un conflicto. Los negligentes causan incidentes por error: enviar un archivo a quien no debe, caer en un phishing o usar herramientas no aprobadas. Los comprometidos son cuentas legítimas tomadas por un atacante, que actúa con los accesos de esa persona.

Por qué es difícil de detectar

Quien está dentro ya tiene acceso legítimo, así que su actividad parece normal para la mayoría de los controles. Las señales suelen ser comportamientos inusuales: descargar grandes volúmenes de datos, acceder a sistemas sin relación con su puesto, actividad a horas extrañas o copiar archivos a almacenamiento personal poco antes de irse.

Cómo reducir el riesgo

La mayoría de las medidas buscan limitar lo que puede hacer una sola persona: mínimo privilegio y revisiones periódicas de accesos mediante IAM, retirar los accesos el mismo día de la salida, segregación de funciones en pagos y cambios críticos, DLP sobre los datos sensibles, registro y supervisión, y formación en concienciación. Las comprobaciones de antecedentes y los acuerdos de confidencialidad cubren la parte de contratación.

Dónde aparece en cumplimiento

ISO 27001 incluye la investigación de antecedentes, las condiciones de contratación, el proceso disciplinario, las responsabilidades tras la finalización del empleo y la segregación de funciones (Anexo A 6.1 a 6.6 y 5.3). La supervisión de empleados debe respetar el RGPD y, en España, los derechos digitales de los trabajadores.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema