Amenazas internas
Una amenaza interna surge de una persona o identidad con acceso, conocimiento o confianza legítimos que puede causar daño. No se limita a empleados actuales ni implica siempre intención maliciosa.
Escenarios diferentes
Sección titulada «Escenarios diferentes»| Tipo | Qué ocurre | Necesidad principal |
|---|---|---|
| Malicioso | Una persona abusa deliberadamente de su acceso | Disuasión, separación de funciones, detección e investigación |
| Negligente o accidental | Una acción legítima causa exposición o daño por error | Diseño seguro, formación, límites y recuperación |
| Comprometido | Un actor externo utiliza una identidad legítima robada | Autenticación fuerte, análisis de comportamiento y contención de identidad |
Mezclar estos escenarios conduce a controles injustos o ineficaces. Un error de destinatario no se investiga igual que una exfiltración deliberada, aunque ambos puedan afectar al mismo dato.
Por qué son difíciles de detectar
Sección titulada «Por qué son difíciles de detectar»El acceso puede parecer normal y la persona conoce procesos, ubicaciones y controles. Por ello, la detección debe combinar contexto de identidad, activo, volumen, horario, destino y secuencia de acciones. Una actividad inusual es una señal para analizar, no una prueba automática de culpabilidad.
Mitigación equilibrada
Sección titulada «Mitigación equilibrada»- mínimo privilegio y revisiones periódicas de acceso
- separación de funciones para operaciones críticas
- procesos coordinados de alta, cambio de rol y baja
- protección y trazabilidad de datos sensibles
- canales de reporte y apoyo ante errores o coacción
- monitorización proporcional, autorizada y con controles de privacidad
- equipo multidisciplinar con seguridad, RR. HH., legal y dirección
- procedimientos de investigación que preserven evidencia y derechos.
Un programa basado únicamente en vigilancia puede destruir confianza y generar más riesgo. Debe partir de activos y escenarios concretos, limitar la recogida de datos y establecer supervisión y retención.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Qué tres escenarios internos requieren respuestas diferentes?
- ¿Por qué una anomalía no demuestra intención maliciosa?
- ¿Qué áreas deben participar en un programa para gestionar amenazas internas?