Producto
Soluciones
Empresa
Servicios

Blog

Categorías

Seleccionar categoríaArrow
Article image
June 07, 2026

Presentamos la nueva versión de Anexet

La última versión de Anexet se centra en automatizar los flujos de trabajo rutinarios de seguridad de la información mediante funciones basadas en IA, al tiempo que amplía de forma significativa las funcionalidades de monitoreo, analítica y control de transferencia de datos.

Funciones de IA mejoradas

La nueva versión introduce el posprocesamiento de incidentes de seguridad basado en IA. Hay disponibles dos modos de funcionamiento:

  1. Asignación automática del estado de los incidentes
  2. Filtrado de falsos positivos, con notificaciones únicamente para eventos potencialmente riesgosos

Para mejorar la precisión del análisis, los administradores pueden proporcionar instrucciones y contexto adicionales a los modelos de IA. Además, la interfaz del sistema ahora incluye estadísticas de procesamiento de IA y seguimiento de resultados.

Además, Anexet ahora admite modelos de IA multimodales, lo que permite analizar no solo documentos de texto y comunicaciones, sino también otros formatos de archivo. Se admiten tanto modelos de IA en la nube como on-premises, lo que permite a las organizaciones procesar los datos íntegramente dentro de su propia infraestructura, sin necesidad de acceso a internet ni de transferir información sensible fuera del perímetro corporativo.

Módulo de monitoreo de video completamente rediseñado

El módulo de monitoreo de video se ha actualizado por completo.

Ahora los usuarios pueden ver las aplicaciones activas y las métricas de productividad directamente dentro de las grabaciones. Una nueva línea de tiempo de actividad permite una navegación rápida al mostrar las aplicaciones y los sitios web utilizados en momentos específicos de una grabación, así como los que están activos durante las sesiones de monitoreo en vivo.

La nueva funcionalidad permite a los administradores:

  1. Localizar rápidamente aplicaciones específicas en grabaciones históricas y saltar directamente al segmento de video correspondiente, lo que reduce significativamente el tiempo de investigación
  2. Ajustar la velocidad de reproducción del video
  3. Exportar audio multicanal como pistas separadas o como un único archivo de audio

Marcas de agua para la protección de datos sensibles

Anexet ahora incluye un mecanismo de marcas de agua diseñado para controlar la interacción de los empleados con la información sensible.

El sistema puede mostrar marcas de agua personalizadas en las pantallas de los empleados, con opciones configurables que incluyen:

  1. Transparencia
  2. Estilo de fuente
  3. Ángulo de rotación
  4. Condiciones de visualización

Las marcas de agua pueden configurarse para que aparezcan únicamente cuando se usan aplicaciones específicas o se accede a determinados sitios web.

Esta función ayuda a reducir el riesgo de fuga de datos y facilita la identificación de los responsables de divulgaciones no autorizadas.

Nuevas funciones en el módulo de actividad de usuarios

El módulo ahora incluye un panel de Perfil de Usuario personalizable que ofrece información clave sobre cada empleado:

  1. Incidentes y eventos recientes
  2. Indicadores de productividad
  3. Analítica resumida
  4. Procesos activos y dispositivos conectados

Los datos se muestran en tiempo real, lo que permite a los administradores acceder rápidamente a los eventos relevantes. El monitoreo de audio y video también puede iniciarse directamente desde la interfaz, y es posible generar informes completos para los usuarios seleccionados.

Integración con Microsoft 365 y Entra ID

Para las organizaciones que utilizan infraestructura en la nube, Anexet ahora ofrece integración con Microsoft 365.

El nuevo conector permite interceptar y monitorear el correo electrónico sin necesidad de implementar agentes en los endpoints.

También se ha añadido integración con Microsoft Entra ID, lo que permite la sincronización automática de los perfiles de usuario en entornos basados en la nube.

Monitoreo y control de transferencia de datos por Bluetooth

Los archivos transferidos por Bluetooth ahora pueden analizarse para detectar contenido sensible y verificar el cumplimiento de las políticas de seguridad.

Entre las funciones adicionales se incluyen:

  1. Bloqueo de transferencias de archivos por Bluetooth
  2. Reglas de bloqueo basadas en el contenido
  3. Visualización de los archivos interceptados dentro de la consola de administración

Monitoreo de redes Wi-Fi y señal

El sistema ahora muestra todas las redes Wi-Fi detectadas en las estaciones de trabajo monitoreadas, incluida la información sobre el tipo de conexión y la intensidad de la señal.

La visibilidad de la red también está disponible a través de la vista de topología de agentes.

Esta funcionalidad ayuda a determinar si los empleados trabajan desde la oficina, de forma remota o desde entornos potencialmente inseguros, lo que permite evaluar mejor los riesgos de fuga de datos.

Monitoreo de la ubicación de los dispositivos

La plataforma ahora puede rastrear la geolocalización de las estaciones de trabajo y detectar desviaciones respecto a las ubicaciones esperadas.

Entre las funciones clave se incluyen:

  1. Asignación de dispositivos a ubicaciones aprobadas
  2. Visualización de estaciones de trabajo y ubicaciones de oficinas en un mapa
  3. Detección de movimientos inesperados y cambios de ubicación

Esta funcionalidad resulta especialmente valiosa para monitorear a empleados remotos e identificar traslados no autorizados de dispositivos.

Compatibilidad con Linux para las consolas de administración

La última versión introduce compatibilidad con Linux tanto para la Consola de Administrador como para la Consola de Cliente.

La Consola de Cliente y la Consola de Administrador de Anexet ahora pueden ejecutarse en estaciones de trabajo Linux mediante Wine, conservando toda la funcionalidad disponible en las versiones para Windows.

Funciones ampliadas del agente para macOS

El agente para macOS se ha mejorado de forma significativa y ahora admite:

  1. Grabación de video de pantalla
  2. Grabación con cámara web
  3. Grabación de audio con micrófono

Esto permite un monitoreo integral de los empleados, independientemente del sistema operativo utilizado.

Nuevos canales de comunicación compatibles

Anexet ahora ofrece monitoreo de mensajes y transferencias de archivos en la siguiente plataforma — Aitu Super App.

Se admiten tanto la versión web como la versión de escritorio.

Políticas flexibles de retención de informes

Las organizaciones ahora pueden configurar los períodos de retención de informes con mayor flexibilidad.

Esta funcionalidad permite a los administradores definir intervalos de almacenamiento que cumplan con los requisitos empresariales y de cumplimiento normativo, al tiempo que se reduce la carga general del sistema.

Mejoras adicionales

  1. Gráficos de productividad y visualización del tiempo de trabajo
  2. Visualización de los sitios web y las aplicaciones más utilizados
Book7 min
Article image
May 05, 2026

Boletín de Anexet: Actualizaciones de abril de 2026

En abril, el equipo de Anexet continuó trabajando activamente en nuevas funciones, mejorando la funcionalidad existente y corrigiendo problemas conocidos. Esta versión se centra en mejoras de usabilidad, controles de seguridad más sólidos y capacidades de generación de informes ampliadas.

Informe “Timesheet” mejorado

El informe “Timesheet” ha sido mejorado:

  • se añadió la posibilidad de mostrar una línea de tiempo visual (mapa de actividad laboral) para usuarios o departamentos durante un período seleccionado;
  • simplifica notablemente el seguimiento de la productividad, especialmente en equipos grandes.

Mejoras en el visor de la Consola de cliente

Se han realizado mejoras en los visores de datos de la Consola de cliente:

  • ahora puede configurar campos adicionales para mostrar debajo de las tarjetas de usuario;
  • permite una presentación de datos más flexible, adaptada a flujos de trabajo específicos;
  • permite volver a un diseño de interfaz más familiar según las preferencias del usuario.

Restricciones de acceso basadas en IP implementadas

Se han introducido nuevos controles de seguridad:

  • el acceso tanto a la Consola de administrador como a la Consola de cliente ahora puede restringirse a direcciones IP específicas;
  • evita el acceso no autorizado incluso si las credenciales se ven comprometidas;
  • la configuración avanzada del Servidor de usuarios se ha rediseñado y ahora incluye tres pestañas.

Gestión mejorada de derechos de acceso para objetos del servicio de directorio

Se ha simplificado la gestión de derechos de acceso:

  • el Administrador de derechos de acceso ahora es accesible directamente desde la lista de objetos del directorio;
  • anteriormente solo estaba disponible a través de la configuración avanzada del Servidor de control de agentes, lo que resultaba menos práctico.

Rediseño de estadísticas en los servidores de reconocimiento de imágenes y voz

Se ha actualizado la interfaz de estadísticas:

  • presentación de datos unificada entre módulos;
  • mayor legibilidad y mejor experiencia de usuario en general.

Búsqueda de equipos en los filtros de procesos

Una mejora pequeña pero de gran impacto:

  • ahora puede buscar equipos escribiendo caracteres en el filtro de procesos;
  • elimina la necesidad de examinar manualmente la lista completa de terminales monitoreados.

Navegación rápida desde el módulo “Hardware and Software”

Se ha mejorado la navegación entre módulos:

  • se añadió acceso directo desde el módulo “Hardware and Software” a los resultados de búsqueda en la colección “PC Activity”;
  • permite revisar rápidamente la actividad del usuario en una estación de trabajo específica sin necesidad de configurar manualmente consultas de búsqueda en el módulo “User Activity”.

¡Nos vemos en el próximo boletín de actualizaciones!

Book3 min
Article image
April 05, 2026

Boletín de Anexet: Actualizaciones de marzo de 2026

El equipo de Anexet continúa implementando múltiples mejoras del sistema. Veamos más de cerca las novedades del boletín de marzo de 2026.

Actualización del módulo de Búsqueda compleja

El módulo de Búsqueda compleja ahora incluye la posibilidad de buscar documentos bloqueados por reglas de bloqueo específicas.

En la ventana de búsqueda compleja, seleccione:

Estado del documento → Bloqueado → Por regla de bloqueo, y luego elija la regla requerida de la lista.

Programación de actualización de agentes mediante la interfaz

Se ha añadido a la interfaz una nueva configuración para definir el programa de actualización de agentes.

Anteriormente, esto solo podía configurarse a través del archivo de configuración del Servidor proxy. Ahora, la opción está disponible directamente en la Consola de administrador, lo que hace más rápida y cómoda la gestión de las actualizaciones de agentes.

Privilegios de grupo de usuarios ampliados

Se han ampliado las opciones de privilegios de grupo de usuarios.

Ahora puede habilitar o deshabilitar el acceso al registro del Servidor de control de agentes de endpoint. Esto le permite configurar el acceso al registro de auditoría de forma individual para cada especialista en seguridad.

Notificaciones Syslog mejoradas

Las notificaciones Syslog del módulo Políticas de seguridad ahora incluyen datos adicionales:

Hora local de interceptación

  • Horas de inicio y fin de los documentos por intervalos, en relación con la zona horaria seleccionada.
  • Esta mejora permite a Anexet proporcionar datos más detallados a los sistemas SIEM y otros sistemas de seguridad para un análisis y una correlación más profundos.

¡Gracias por su atención! Nos vemos el próximo mes.

Book3 min
Article image
March 01, 2026

Boletín de Anexet: Actualizaciones de febrero de 2026

La actualización de febrero de 2026 de Anexet mejora la eficiencia operativa con un control de dispositivos más avanzado, generación automática de informes y herramientas de respuesta al riesgo más rápidas para los equipos de seguridad modernos.

Selección de webcam preferida para la grabación programada

Ahora puede seleccionar una webcam preferida para la grabación de video programada directamente en los perfiles de agente. La adición de dispositivos ahora admite entrada de máscara. Además, la configuración de la webcam se puede exportar, importar y aplicar rápidamente a los perfiles de agente. Tenga en cuenta que la selección de micrófono para la grabación de audio se implementó de la misma manera el año pasado.

Guardado automático programado de informes

Una nueva opción permite guardar automáticamente los informes en un directorio específico del servidor de informes según un horario programado. Puede configurar los parámetros de guardado automático en la nueva pestaña Guardado, dentro de la configuración del informe. También se actualizó el diseño visual de las pestañas.

Gestión masiva de comentarios para incidentes

En el módulo Políticas de seguridad, ahora puede agregar, eliminar y editar comentarios para varios incidentes al mismo tiempo. Estas opciones están disponibles en el menú contextual al seleccionar varios incidentes. Esta función, sencilla pero útil, puede ahorrar a los usuarios muchas horas de trabajo manual.

Límite ampliado de usuarios más activos en los informes de actividad

En la vista de tabla de Actividad del usuario, se ha ampliado el límite para mostrar los usuarios más activos. Ahora puede ver datos de hasta 100 usuarios, frente al límite anterior de 20.

Apodo del usuario y número de teléfono guardados en las exportaciones de chat

Al exportar los registros de chat a un archivo, ahora se guardan el apodo del usuario y el número de teléfono. Anteriormente, esta información solo era visible en el visor y no se incluía en el documento guardado.

Notificaciones inmediatas en el Análisis de riesgos

El módulo Análisis de riesgos ahora admite el envío inmediato de notificaciones tan pronto como al menos un usuario alcanza el umbral de una condición de envío. Anteriormente, las notificaciones de todos los usuarios monitoreados se agrupaban en un solo correo electrónico enviado a las 00:00, lo que no siempre resultaba conveniente.

Selección múltiple en los filtros de categoría de riesgo

En el módulo Análisis de riesgos, se ha añadido la funcionalidad de selección múltiple al filtro de categoría de riesgo. Esta pequeña mejora hace que trabajar con el módulo resulte mucho más cómodo.

Siempre puede encontrar información detallada sobre las funciones publicadas anteriormente en nuestro sitio web oficial, en la sección Publicaciones .

¡Gracias por su atención! ¡Nos vemos el próximo mes!

Book6 min
Article image
February 02, 2026

Boletín de Anexet: Actualizaciones de enero de 2026

El equipo de SCINERO continúa actualizando y mejorando la solución Anexet. Estos son los aspectos más destacados de enero.

Interfaz de condiciones de reglas rediseñada

La actualización afectó al módulo de Búsqueda combinada, así como a las ventanas de agregar/editar reglas de seguridad, bloqueo y filtrado tanto en la Consola de administrador como en la de cliente. Además del rediseño visual, se introdujo compatibilidad con arrastrar y soltar (drag & drop) para las condiciones, lo que simplifica considerablemente la gestión de las condiciones de búsqueda.

Nuevo widget “Análisis de usuario” añadido al módulo Panel de control

El widget permite seguir la actividad de un empleado seleccionado durante el día actual o en un intervalo de tiempo específico dentro del día, lo que ayuda a evaluar la productividad y el riesgo potencial. Hay tres modos de visualización disponibles: análisis general, análisis de actividad y análisis de seguridad.

Animaciones añadidas a los widgets

Se han añadido animaciones a los widgets para mejorar la claridad visual. Son compatibles con histogramas, gráficos de barras, gráficos circulares y gráficos de líneas.

Los resultados del monitoreo del sistema de archivos ahora se pueden añadir a las investigaciones

Esta función está disponible a través del menú contextual: simplemente haga clic con el botón derecho en la fila correspondiente dentro de los resultados de monitoreo de archivos.

Nueva opción para exigir siempre una contraseña al conectar una consola al servidor

Esto elimina el riesgo de acceso no autorizado mediante una contraseña guardada. La opción se activa en la configuración de autenticación interna del Servidor de usuarios.

Gráfico de comunicaciones actualizado en el módulo “Actividad del usuario”

Se ha añadido un nuevo filtro para limitar los resultados según el número de comunicaciones entre usuarios durante un período seleccionado.

Límite de usuarios ampliado para el informe de actividad

El número máximo de usuarios activos que se pueden especificar al generar el informe se ha ampliado a 100.

¡Gracias por leernos! Nos vemos de nuevo el próximo mes.

Book8 min
Article image
July 28, 2025

Cómo prevenir el acceso no autorizado a tu computadora

El acceso no autorizado a una computadora no es esencialmente diferente de un robo común y se trata de la misma manera legalmente. Por lo tanto, la seguridad digital es tan importante, si no más, que las medidas de seguridad tradicionales en una empresa. ¿Cómo se puede garantizar la seguridad de los datos? ¿Qué métodos están disponibles? ¿Y cómo se puede finalmente prevenir el acceso no autorizado a una computadora? Te invitamos a explorar este tema junto con los analistas de Anexet.

¿Qué consecuencias negativas pueden surgir de descuidar la seguridad de la información?

En primer lugar, para tu propia seguridad digital, debes entender claramente que hoy los datos son un producto, y siempre habrá una fila de personas queriendo apropiarse de ellos. Proveedores de malware, competidores, compradores de información para ataques dirigidos: todos necesitan al menos datos personales sobre ti y tus empleados. Al mismo tiempo, existen riesgos significativos asociados con las filtraciones de información crítica para el negocio (datos de clientes y proveedores, secretos tecnológicos y know-how, informes financieros y contables, etc.), que pueden afectar negativamente a tu empresa y su desarrollo.

Consideremos un ejemplo: hace un par de años, el comercio mundial estuvo al borde del colapso — un virus informático desconocido paralizó en cuestión de horas toda la infraestructura financiera y logística del planeta. Los gigantes tecnológicos compararon el ataque NotPetya con un bombardeo nuclear a todas las capitales del comercio mundial a la vez. El detonante fue el acceso no autorizado a la red de una pequeña empresa ucraniana llamada M.E.Doc, tras lo cual el virus informático NotPetya se propagó por todo el mundo. ¿Así que un negocio pequeño y poco conocido se convirtió en el origen de un desastre informático mundial?

Como podemos ver, no importa si tu empresa es una compañía legendaria con decenas de miles de empleados o una pequeña pero orgullosa oficina — todas pueden convertirse en blanco de un ataque y sufrir daños considerables.

Razones del acceso no autorizado

Un ciberataque a gran escala puede ocurrir en cualquier momento, y la fuente puede ser cualquier computadora, incluida la tuya. Por eso, te proponemos comenzar por repasar las reglas básicas – la primera línea de defensa de la seguridad de la información.

Instala todos los parches de seguridad

Según las estadísticas de Nomusica de enero de 2025, más del 65% de los usuarios de Windows 10 permanecen sin actualizaciones de seguridad, quedando expuestos a amenazas tras el fin del soporte oficial, mientras que cada actualización programada refuerza la seguridad y protección de tus datos confidenciales. Las notificaciones suelen aparecer durante el trabajo, por lo que los usuarios suelen ignorarlas, aumentando así el riesgo de infección y secuestro del dispositivo. Además, una computadora conectada a internet es inherentemente vulnerable, y ningún software antivirus actual puede garantizar una protección del 100%. Los hackers siempre encontrarán una brecha. Sin embargo, las actualizaciones oportunas del sistema ayudarán a reducir el riesgo de intrusión. Recomendamos habilitar las actualizaciones automáticas de Microsoft. 

Controla el uso compartido de archivos en tu red

Esto es fundamental si usas internet en una red local donde el uso compartido de archivos está abierto a un número ilimitado de personas. Cuando te conectas a una LAN, básicamente dejas la puerta de tu casa abierta de par en par, se lo cuentas a todo el vecindario y te vas de vacaciones por varias semanas. Para proteger tus datos, no deberías aceptar conectar tu computadora personal a la red local, pero si necesitas conectarte, comparte archivos y carpetas solo con usuarios y sistemas conocidos.

Mantén tu firewall activado

Un firewall actúa como un muro protector entre tú e internet. Su principal responsabilidad es monitorear y analizar cuidadosamente todos los datos intercambiados entre tu computadora y el servidor. Si se detecta una amenaza, el "defensor" te lo notificará. 

Usa el correo electrónico con más cuidado

Lee todos tus correos con atención y presta atención a los remitentes. La mayoría de los usuarios de PC tienden a descuidar la seguridad del correo electrónico a pesar de conocer plenamente la vulnerabilidad de este tipo de productos. En general, no vale la pena abrir correos recibidos de fuentes desconocidas. Especialmente, descargar archivos adjuntos y hacer clic en enlaces. 

Verifica dos veces la seguridad de tu router

Los expertos de Check Point han descubierto más de 12 millones de routers (incluidos modelos de gama alta) que pueden ser hackeados debido a una vulnerabilidad en un mecanismo para obtener configuraciones automáticas. Mediante la implementación de CWMP, un atacante puede reemplazar las direcciones DNS en la configuración del dispositivo por servidores controlados por el hacker. Estos servidores filtran las solicitudes web y las redirigen a servicios bancarios falsos (Visa, MasterCard). Como la mayoría de las personas rara vez revisa la configuración de su router (o no lo hace en absoluto), el problema pasa desapercibido durante mucho tiempo. Por lo general, se enteran cuando ya les han robado dinero de sus cuentas y revisar su computadora no arroja resultados. Recomendamos revisar la configuración de tu router con más frecuencia y registrar de inmediato direcciones de servidores DNS alternativos.

No descuides las copias de seguridad

Lo principal que debes evitar es consultar datos importantes desde una computadora infectada. Esto también puede dar a los atacantes acceso directo a tu información valiosa y confidencial. Se recomienda respaldar regularmente y almacenar duplicados de todos tus archivos en la nube. Puedes confiar en la fiabilidad de la nube – si es necesario, puede salvar tu PC. Por cierto, una copia de seguridad del servidor individual de la empresa logística danesa Maersk, encontrada a tiempo, ayudó a derrotar al virus NotPetya.

Usa contraseñas seguras

Para prevenir el acceso no autorizado a información confidencial, es importante usar una contraseña independiente para cada una de tus cuentas. Esto es especialmente importante si accedes a internet a través de una red compartida.

No ignores las medidas para restringir el acceso físico a las PC.

Puedes usar más que solo soluciones de software. El buen y viejo método de restringir el acceso físico a una computadora también puede ser efectivo. Las cerraduras electrónicas actuarán como la primera barrera física para un posible estafador.

Las redes privadas virtuales al rescate

Un método eficaz de protección es el uso de redes privadas virtuales (VPN). Veámoslo más de cerca.

Este es un método para mantener la integridad y confidencialidad de la transmisión de datos por internet. El componente principal es un agente VPN en forma de software o de complejo de software y hardware que se instala en una computadora y enmascara la dirección IP real del usuario, además de cifrar los datos transmitidos.

Esencialmente, una VPN reemplaza tu dirección por la suya propia, aunque esté a miles de kilómetros del remitente, y también protege la información "en tránsito" mediante cifrado.

Usa la autenticación de dos factores

La autenticación de dos factores (2FA) es un nivel adicional de protección de acceso a los datos que verifica la autenticidad de la conexión y confirma el nivel de acceso personal. ¿Cómo protege la autenticación de dos factores a una PC del acceso no autorizado? La solución es bastante simple, pero elegante: incluso si un estafador obtiene una contraseña de inicio de sesión, necesitará la segunda contraseña, que cambia constantemente y solo se emite a una persona identificada y reconocida en el momento de la conexión.

Existen varias combinaciones de autenticación de dos factores (2FA):

  • una combinación de contraseña y SMS o notificaciones push (similar a la conexión/realización de pagos en una aplicación bancaria);

  • una combinación de contraseña y certificado de acceso;

  • una contraseña, código PIN más datos biométricos (huella dactilar, biometría facial, escaneo de retina), entre otros.

Existen varias soluciones ya elaboradas para implementar 2FA. Estas incluyen Google Authenticator, Microsoft Authenticator, WinAuth, Twilio Authy y otras.

Conclusión

El acceso no autorizado a una computadora es una situación desagradable e indeseable. Sin embargo, podemos ofrecer medios de protección de la información en las PC, incluso usando herramientas populares pero efectivas. Incluso los pasos que describimos anteriormente reducirán significativamente el entusiasmo de los estafadores y mantendrán tus datos a salvo.

 

Book10 min
Article image
July 15, 2025

¿Cómo identifica un oficial de seguridad a un insider mediante el sistema DLP?

Cualquier organización puede sufrir fugas de datos por las acciones de los insiders.

Hoy en día, el control de la seguridad de la información no es una cuestión de confianza en los empleados, sino una necesidad estratégica, sobre todo si tenemos en cuenta el creciente número de fugas de información provocadas por usuarios internos. Por ejemplo, los ataques de insiders aumentaron un 25% en 2024, y cerca del 35% de todos los incidentes de seguridad de la información estuvieron relacionados de alguna manera con el factor humano.

El endurecimiento de la legislación en materia de protección de la información, el importante aumento de las multas regulatorias y la introducción de responsabilidad penal por infracciones relacionadas con los datos personales de los ciudadanos también plantean la necesidad de crear un sistema de protección de la información fiable y sostenible.

En este artículo analizaremos quién es responsable de proteger los datos corporativos, cómo identificar posibles amenazas y qué herramientas pueden ayudar a prevenir eficazmente las fugas causadas por la acción de los insiders.

¿Qué hace un oficial de seguridad?

El oficial de seguridad desempeña un papel clave en la creación de un sistema fiable de protección de datos dentro de la organización:

  • participa en el desarrollo e implementación de las políticas de seguridad de la información dentro de la organización;
  • supervisa el cumplimiento de las políticas de seguridad adoptadas;
  • gestiona los incidentes de seguridad de la información;
  • fomenta la concienciación de los empleados en materia de ciberseguridad, es decir, la formación del personal en seguridad;
  • identifica a los insiders y el comportamiento sospechoso de los empleados.

Para hacer frente a estos retos, los oficiales de seguridad cuentan con varias herramientas, entre ellas los sistemas DLP. A continuación, veremos cómo nuestro DLP puede utilizarse para identificar insiders.

¿Cómo identificar a un insider mediante el sistema DLP?

Configuración de las políticas de seguridad

El oficial de seguridad activa las políticas de seguridad preinstaladas en el sistema, las edita conforme a las necesidades de la organización o crea otras nuevas.

En el sistema ya hay configuradas más de 180 políticas de seguridad. Para mayor comodidad, las hemos agrupado en categorías como "Actividad sospechosa", "Fuga de datos bancarios", "Fuga de inicio de sesión y contraseña", "Fuga de información", entre otras.

Cuando se activa la política, el oficial de seguridad u otro empleado autorizado recibe una notificación.

Gestión de incidentes de seguridad

Cuando se activa una regla que indica un intento de robar información protegida o transferirla a un tercero, el oficial de seguridad puede:

  • realizar un análisis retrospectivo del empleado, es decir, evaluar qué infracciones ha cometido anteriormente, si existen cómplices y qué papel desempeñó cada persona en el incidente;
  • supervisar la actividad actual del empleado durante la jornada laboral: qué operaciones realiza con los archivos (incluidos los confidenciales) y con qué contactos se comunica;
  • si es necesario, tomar capturas de pantalla del escritorio del empleado con la frecuencia que se desee, así como activar el micrófono o tomar fotos con la cámara web para analizar lo que ocurre cerca del puesto de trabajo.

¡Importante! Si es necesario, puede configurar el bloqueo de operaciones no deseadas, incluido el envío de documentos confidenciales por correo electrónico y la copia a medios externos.

Veamos cómo identificar a un insider con un ejemplo real. Una empresa cliente sufría fugas de información importante, por lo que se decidió instalar el sistema DLP.

Se tomaron huellas digitales de los documentos importantes, se configuraron las políticas de seguridad correspondientes y se establecieron reglas de bloqueo.

Un empleado de la organización copió un fragmento de información confidencial en medio de un documento de varias páginas con un título neutro y, a continuación, intentó enviarlo por correo electrónico a un contacto externo.

La situación no parecía sospechosa. Era un correo típico y rutinario, de los que puede haber cientos en una sola jornada laboral, incluso en una empresa pequeña.

Sin embargo, la regla de huella digital funcionó — el sistema interceptó el documento, lo analizó en busca de información confidencial, identificó la coincidencia con una huella digital tomada previamente y bloqueó la transacción.

El oficial de seguridad recibió una notificación al instante y se evitó la fuga.

El insider fue descubierto.

Apertura de un expediente

Todos los detalles del incidente pueden añadirse al expediente, entre ellos:

  • documentos de los resultados de búsqueda, del módulo de actividad del usuario, otros archivos del sistema y archivos externos;
  • fichas de las personas sospechosas de estar implicadas en el incidente;
  • comentarios del oficial de seguridad que puedan ser útiles para llevar a cabo la investigación.

Elaboración de informes para la dirección

Los datos reunidos en un expediente pueden recopilarse en un informe práctico, aceptado por la organización, que el oficial de seguridad puede presentar a la dirección.

Los informes detallados de incidentes pueden utilizarse para analizar y eliminar vulnerabilidades en el sistema de información, así como para imponer medidas de responsabilidad al infractor: desde instrucción sobre técnicas de seguridad de la información en caso de infracciones leves hasta el despido con indemnización por daños y perjuicios.


En conclusión

Minimizar los riesgos asociados a las amenazas internas (insiders) es una parte importante de la estrategia de seguridad de la información de una organización. Los sistemas DLP ayudan a los equipos de seguridad a detectar rápidamente posibles amenazas, gestionar el acceso a los datos confidenciales y evitar su distribución no autorizada.

Book9 min
Article image
July 14, 2025

¿Qué es la protección técnica de la información?

Toda organización puede enfrentar fugas de datos debido a las acciones de personas internas (insiders). ¿Cómo construir un sistema de protección de datos que funcione en la realidad y no solo en el papel? En este artículo analizaremos qué es la protección técnica de la información y qué se necesita para que funcione de manera efectiva, no solo formal.

Información general sobre la protección de la información

La Protección Técnica de la Información (en adelante, PTI) es un enfoque sistemático para garantizar la seguridad de la información (SI) de una organización, basado en la integración de soluciones de software y hardware, soluciones de ingeniería, normativas regulatorias y organizativas, y tecnologías.

La tarea principal de la PTI es garantizar la fiabilidad, la disponibilidad y la confidencialidad de los datos recopilados, procesados y almacenados por las empresas.

Amenazas a la seguridad de la información

Las amenazas a la seguridad de la información son acciones u omisiones que pueden llevar a la pérdida de confidencialidad de los datos protegidos, así como comprometer su integridad y disponibilidad.

Las amenazas de SI pueden ser externas

  • Introducción de software malicioso, incluidos virus, troyanos, exploits y ransomware.
  • Ataques DDoS — flujos masivos de tráfico dirigidos a interrumpir los sistemas de la organización.
  • Fuga a través de canales TEMPEST. Interceptación de emisiones electromagnéticas generadas por computadoras, monitores, equipos de red y servidores, radios, teléfonos, etc.
  • Fugas a través de servicios externos, como almacenamiento en la nube, plataformas de colaboración, sistemas CRM y otras herramientas.
  • Ingeniería social, phishing. Engañar a los empleados para obtener acceso a cuentas bancarias y al sistema de información (SI) de la empresa.
  • Inyección de código SQL arbitrario para vulnerar aplicaciones y sitios web.
  • Ataques a la cadena de suministro, es decir, explotar las vulnerabilidades de SI de contratistas y socios para infiltrarse en la red corporativa de tu organización.
  • Intrusión física en el territorio donde se almacenan los activos de información. Si es fácil acceder a una sala que contiene datos protegidos o soportes de datos, la implementación de medidas de seguridad técnicas carecerá de sentido.
  • Desastres naturales, catástrofes naturales y antropogénicas. Nos referimos a inundaciones, huracanes, terremotos, incendios y otros fenómenos naturales que pueden dañar la infraestructura de TI o destruir soportes de datos. Los pulsos electromagnéticos y los cortes de energía también pueden interrumpir el funcionamiento de los sistemas de información, limitando así la disponibilidad de los datos.

Las amenazas de SI pueden ser internas

El factor humano. Ni siquiera el sistema de PTI más costoso será efectivo si los empleados hacen clic en enlaces de phishing, pierden dispositivos de almacenamiento, crean contraseñas sencillas, instalan aplicaciones sin verificar o envían documentos confidenciales a destinatarios equivocados.

Las estadísticas son alarmantes: según un estudio de Mimecast de 2024, hasta el 95% de las brechas de datos fueron causadas por errores humanos.

Acciones de personas internas, divulgación intencional o robo de información protegida. Nos referimos al espionaje industrial, el sabotaje y el abuso de privilegios.

Nuestra experiencia muestra que la mayoría de los intentos de transferir o robar datos ocurren a través de mensajería instantánea, correo electrónico, redes sociales y unidades USB.

Negligencia. Incumplimiento de las normativas de seguridad de la información, errores graves en la destrucción de soportes, dejar dispositivos y medios de almacenamiento sin supervisión, políticas de contraseñas débiles, etc.

Medidas técnicas para la protección de la información

  • Barreras de ingeniería como método para prevenir el acceso físico a los objetos de seguridad de la información: implementación de un sistema de control de acceso en la empresa, instalación de vallas perimetrales, rejas, cajas fuertes y cerraduras.
  • Instalación de sistemas de protección contra incendios, sistemas de alerta de emergencia y alarmas de seguridad.
  • Protección contra fugas a través de canales TEMPEST, incluyendo blindaje, instalación de transmisores de interferencia de banda ancha y generadores de ruido electromagnético.
  • Inspección regular de dispositivos y soportes para verificar su buen funcionamiento, así como de instalaciones y comunicaciones, para asegurar el cumplimiento de los requisitos de seguridad de la información. Auditoría del acceso a documentos oficiales y objetos que constituyen secretos comerciales, oficiales, médicos y de otro tipo.
  • Implementación de medios técnicos de protección de la información.

Veamos esto más de cerca.

Clasificación de las medidas de protección de la información

Los Medios Técnicos de Protección de la Información (MTPI) son soluciones de hardware y de software-hardware. El propósito de implementar los MTPI es prevenir la distribución, distorsión o destrucción no autorizada de información sensible.

  • Sistemas SIEM (Security Information and Event Management), o herramientas para recopilar y analizar eventos de seguridad de la información dentro de la red corporativa.
  • Sistemas DLP. Soluciones para prevenir fugas causadas por los empleados de la empresa.
  • Software antivirus para prevenir la instalación de software malicioso.
  • Firewalls para filtrar el tráfico de red según condiciones predefinidas.
  • Herramientas de detección y prevención de intrusiones para identificar y bloquear actividad sospechosa dentro de la red corporativa.
  • Herramientas de protección criptográfica para el cifrado de datos.
  • Sistemas de control de acceso para diferenciar los derechos de usuarios y dispositivos.

Al implementar herramientas de PTI, asegúrate de que no afecten los procesos de negocio ni interfieran con la capacidad de tus empleados para desempeñar sus funciones laborales.

Organización de un sistema de seguridad de la información en una empresa

Al desarrollar un sistema de PTI, ten en cuenta las características de la infraestructura de TI de tu empresa y las particularidades de los datos que recopilas y procesas.

Antes de adquirir un conjunto de medidas de seguridad técnica, es necesario desarrollar e implementar la política de seguridad de la información.

El siguiente paso es hacer un inventario de todos los activos de información, analizar a qué documentos tienen acceso tus empleados y qué archivos almacenan en sus computadoras de trabajo.

A continuación, identifica cada canal de información utilizado dentro de la organización. Con mayor frecuencia, se trata del correo electrónico y sus versiones web, mensajería instantánea, redes sociales, unidades USB, impresoras, FTP, telefonía IP y otros.

Una forma importante de ayudar a tu equipo de seguridad es a través de la concienciación del personal, es decir, medidas dirigidas a aumentar el conocimiento de los empleados sobre la ciberhigiene y el comportamiento seguro en línea.

En conclusión

La cuestión de garantizar la seguridad técnica debe abordarse en todos los niveles de las operaciones de la empresa: estratégico, táctico y operativo. Influencia del factor humano.

Para reducir el número de errores y prevenir fugas debidas a las acciones del personal, es importante combinar la capacitación regular en SI con controles sobre el cumplimiento de las políticas de seguridad por parte de los empleados. Esto se puede verificar mediante el sistema DLP, entre otros métodos.

Book9 min
Article image
July 14, 2025

Seguridad de la información: definición, requisitos, modelos y etapas

A lo largo del último siglo, la sociedad ha vivido el salto más intenso de la evolución tecnológica de toda su historia. Y aunque la palabra "seguridad" solía referirse principalmente a manifestaciones físicas de violencia y amenazas, este concepto básico también ha cambiado con el desarrollo de la tecnología. La información se ha convertido en un arma, en un dato confidencial valioso capaz de causar un daño no menos grave que el de la navaja más afilada. Esto dio origen a otra definición: la "seguridad de la información". Qué es, qué funciones cumple, cómo se utiliza: hoy analizaremos las principales preguntas en este artículo de Anexet.

Definición de seguridad de la información (SI)

La seguridad de la información (infosec) es un conjunto de medidas y herramientas técnicas diseñadas para evitar la difusión de información confidencial sobre entidades sociales que pudiera perjudicar directa o indirectamente sus actividades.

Esta información puede incluir datos sobre la protección de un negocio frente a amenazas competitivas o conductas indebidas de empleados, tecnologías de producción secretas, secretos de estado e incluso información personal. Todo esto puede utilizarse con fines egoístas. Para prevenir estos casos se llevan a cabo actividades destinadas a garantizar la seguridad de la información.

Tres principios fundamentales de la seguridad de la información

La seguridad de la información se basa en tres principios clave que permiten un enfoque integral de su implementación. Estos son la confidencialidad del sistema, la integridad de las medidas de seguridad y la disponibilidad.

Confidencialidad del sistema

La seguridad de la información está directamente relacionada con el manejo de información confidencial sensible y de datos personales. Se debe prestar especial atención a todo el conjunto de datos a lo largo de toda la cadena de análisis. La información analizada solo puede ser vista por personas autorizadas tras su verificación, y debe permanecer confidencial para todas las demás.

Integridad de las medidas de seguridad de la información

Este principio exige tratar la seguridad de la información como un proceso único e integrado, sin excepciones ni concesiones salvo que se especifiquen de antemano. Es precisamente este enfoque el que permite realizar una evaluación imparcial de la situación y ofrecer un panorama realista de lo que ocurre.

Disponibilidad

Es la capacidad de las entidades autorizadas para acceder a cualquier parte de la información, y la disposición de los servicios de seguridad para procesar solicitudes.

Three main principles of Information Security

¿Por qué es necesaria la seguridad de la información?

Por supuesto, el objetivo principal de la seguridad de la información es garantizar la protección de los datos confidenciales de empresas, personas y el estado, así como neutralizar los efectos negativos y los daños a compañías o individuos. Sin embargo, esto no significa que toda amenaza potencial a la seguridad de la información tenga como único objetivo la destrucción del objeto de interés. Esto no siempre es así. La información suele necesitarse con fines analíticos: para comparar los productos de la competencia con los propios, analizar la eficacia de las estrategias empresariales y modificar los procesos de producción e internos de la empresa. Para obtener esta información pueden emplearse diversas fuentes: el personal de la empresa, la documentación, la propiedad intelectual (invenciones, modelos de utilidad, diseños industriales, patentes, etc.), soportes técnicos de datos, software y otros.  La elección de la fuente depende de las herramientas disponibles, los objetivos y la utilidad potencial de los datos obtenidos.

Amenazas y riesgos para la seguridad de la información

Una amenaza es una acción potencial o real dirigida a causar un daño material o moral a una empresa o a una persona. Naturalmente, para establecer el proceso de protección de datos más eficaz, es necesario comprender los riesgos y las amenazas potenciales a los que se enfrentará una empresa. Es habitual distinguir tres grupos principales de amenazas.

Tecnogénicas (relacionadas con el mal funcionamiento de equipos o tecnologías del sistema protegido, así como con el uso de medios técnicos y software especializados). Entre ellas se incluyen los siguientes riesgos:

  • uso de software pirateado y elusión de licencias;

  • integración de software malicioso (virus, cifradores, puertas traseras, bloqueadores, programas de minería, etc.);

  • ataques DDoS;

  • phishing;

  • hardware y software para vigilancia de audio y video, etc.

Veamos un ejemplo de amenaza a la seguridad de la información provocada por un error humano. Por ejemplo, el ataque de ransomware Play contra la empresa de TI Xplain en Suiza, que afectó a la red ferroviaria local y a numerosos organismos gubernamentales. Los hackers obtuvieron acceso a más de 1,3 millones de archivos, entre ellos 65 000 documentos pertenecientes al gobierno federal suizo. Play logró materializar la amenaza a la seguridad de la información mediante un correo de phishing que contenía malware.

Otro ejemplo de 2010. En aquel momento, el gusano de red Win32/Stuxnet se propagó entre un gran número de sistemas informáticos privados y públicos. Este virus explotaba vulnerabilidades de Microsoft Windows (una vulnerabilidad de día cero), interceptando y modificando el flujo de información entre los controladores lógicos programables Simatic S7 y las estaciones de trabajo del sistema SCADA SimaticWinCC (Siemens). Win32/Stuxnet podía utilizarse con fines de espionaje industrial y sabotaje (su propósito original). Pasó a la historia como el primer malware que no solo dañó datos digitales, sino que también causó daños físicos reales a equipos. Su principal vía de propagación fueron las unidades USB infectadas.

Antropogénicas (relacionadas con la divulgación intencionada o accidental de información comercial confidencial):

  • filtraciones internas (insiders);

  • errores en el desempeño de funciones oficiales;

  • acciones de empleados poco confiables.

Un ejemplo de amenaza antropogénica a la seguridad de una empresa es el caso de Colonial Pipeline. Se trata del mayor sistema de oleoductos de Estados Unidos y el principal proveedor de gas y derivados del petróleo desde el Golfo de México hacia toda la costa este. El 7 de mayo de 2020, el sistema de Colonial Pipeline fue infectado con ransomware. Como se supo más tarde, el ataque fue llevado a cabo por un grupo de hackers llamado DarkSide. Su objetivo era obtener un rescate de 5 millones de dólares. Pero incluso después de transferir los fondos a los extorsionadores, la empresa no logró restablecer rápidamente sus procesos de negocio. Esto provocó una crisis a gran escala en varios estados y una escasez de combustible en ese momento.

La persona responsable por parte de Colonial Pipeline fue uno de sus empleados, cuya contraseña se utilizó en el ataque. Al usar esta contraseña para acceder al servicio VPN, los hackers lograron acceder al sistema corporativo. El empleado había utilizado previamente la misma contraseña para registrarse en otra cuenta, cuya información ya estaba disponible en la Darknet.

Otro ejemplo: el hackeo de cuentas de Twitter de personas famosas en julio de 2020. En aquel momento, los hackers lograron publicar un enlace a un mensaje que solicitaba donaciones en criptomonedas, del estilo: "Envíame 1 BTC y recibe 2 de vuelta". Fueron hackeadas las cuentas del CEO de Tesla y SpaceX, Elon Musk; del fundador de Amazon, Jeff Bezos; de uno de los mayores inversores privados y jefe de Berkshire Hathaway, Warren Buffett; del expresidente estadounidense Barack Obama; y de Google, Apple y muchas otras.

Como resultado del ataque, se vieron afectadas aproximadamente 300 personas, que enviaron poco más de 110 000 dólares a las direcciones de criptomonedas indicadas. Esta situación también tuvo un impacto negativo en el propio Twitter: se causó un daño irreparable a su reputación, y el incidente provocó que su acción llegara a caer un 4,5% en un momento dado. La principal fuente de información para los estafadores fue un empleado de Twitter que, según los propios hackers, "…literalmente hizo todo por ellos".

Desastres naturales (fuerza mayor, catástrofes naturales).

Three main groups of Information Security threats

¿En qué áreas es más importante la seguridad de la información?

Es imposible limitar el alcance de la seguridad de la información. En cierta medida, la difusión no autorizada de información es perjudicial en cualquier ámbito de la vida humana, del estado o de una empresa. Sin embargo, es posible identificar ciertos sectores en los que el uso de medidas de protección de datos resulta especialmente crítico.

Entre ellos se incluyen:

  • la infraestructura estatal de importancia crítica y las empresas relacionadas con estos ámbitos (energía, seguridad pública, instalaciones de defensa y administración del estado);

  • el sector bancario y las organizaciones financieras (el banco central del país, instituciones bancarias privadas y estatales, fondos de pensiones y seguros, organizaciones monetarias y de crédito, etc.);

  • instalaciones de atención médica;

  • complejos de transporte y logística (sistemas de gestión del transporte por carretera, ferroviario, marítimo, aéreo y por oleoductos);

  • instalaciones que garantizan la soberanía informativa del estado (bases de datos notariales y jurídicas, agencias de información y medios de comunicación).

Como podemos ver, la necesidad de contar con seguridad de la información existe en todos los grandes ámbitos de la vida pública y empresarial de un país. Existe una regla general para determinar la necesidad de aplicar medidas de protección de la información en una instalación. Por lo general, se aplica a organizaciones (privadas o públicas) cuyas actividades implican el uso de grandes volúmenes de datos confidenciales sensibles, así como información que cambia constantemente en función de factores externos o internos (por ejemplo, bancos y tipos de cambio, transporte aéreo y horarios internos, horarios ferroviarios, etc.). Con semejante volumen de información cambiante, el seguimiento y la prevención de escenarios negativos son la tarea principal de la seguridad de la información.

¿Qué medidas de seguridad de la información utilizan los especialistas en SI?

Es habitual distinguir varios tipos de medidas para garantizar la seguridad de la información. Cada una de ellas ofrece protección en su propio ámbito de responsabilidad. Sin embargo, no puede afirmarse que el uso de una sola de estas medidas sea suficiente para prevenir y eliminar los riesgos potenciales para la seguridad de la información. Uno de los principios fundamentales de la protección es la integralidad. Cuantas más medidas pueda incorporar una empresa o una persona a su sistema de seguridad, más fiable será el sistema de protección en su conjunto.

Las medidas de seguridad de la información se dividen en:

  • legales;

  • morales y éticas;

  • organizativas y administrativas;

  • físicas;

  • de hardware;

  • de software;

  • de inteligencia artificial (IA).

Analicemos cada medida con más detalle.

Information Security measures are divided into

Medidas legales para regular la seguridad de la información

Consiste en la creación y adaptación del marco normativo de un estado, de los reguladores internacionales, de las instituciones, etc., para satisfacer las necesidades de un enfoque integral, eficaz y legal de la seguridad de la información. Hoy en día, un gran número de reguladores participan en la seguridad de la información, incluso aquellos cuyas actividades no están directamente relacionadas con este ámbito. El Consejo de Seguridad de la ONU supervisa la agenda internacional y puede formular recomendaciones a distintos estados sobre la implementación de sistemas de seguridad de la información. Esto también incluye a las empresas internacionales dedicadas a la certificación y estandarización de productos. Por ejemplo, son populares los certificados del Consorcio Internacional de Certificación en Seguridad de Sistemas de Información (CISSP) y de la Organización Internacional de Normalización (ISO).

Medidas morales y éticas para regular la seguridad de la información

Estas medidas incluyen normas escritas (códigos de ética, normas de conducta, etc.) y no escritas (cualidades morales personales, estándares internos de honestidad, patriotismo, sentido del deber) que regulan el comportamiento humano en una situación determinada.

Medidas organizativas y administrativas para regular la seguridad de la información

Las medidas organizativas y administrativas para proteger la información son medidas destinadas a regular procesos, emplear recursos laborales y materiales, y crear un esquema de interacción entre todos los participantes del sistema de información. El propósito de estas medidas es crear normas de conducta razonables y comprensibles para todos, orientadas a prevenir los riesgos para la seguridad de la información. Un ejemplo de este tipo de medida podría ser un acuerdo de confidencialidad comercial en una empresa (notificación previa a un empleado sobre su responsabilidad por poseer información dentro de su ámbito de competencia).

Medidas físicas para regular la seguridad de la información

Se trata de la oposición física real a las infracciones: instalación de cerraduras, cajas fuertes, sistemas de control de acceso, videovigilancia, etc.

Medidas de hardware para regular la seguridad de la información

Es una etapa intermedia entre la protección física y la protección por software. Las medidas de hardware, al igual que las de software, pasan a formar parte del sistema. Pueden incluir herramientas para proteger información de voz (ruido blanco, audio), dispositivos electrónicos de aviso ante accesos no autorizados (identificadores USB, llaves electrónicas, firewalls de hardware, etc.). Sin embargo, también se emplean medios mecánicos para contrarrestar amenazas potenciales — se trata de objetos físicos independientes que pueden retirarse rápidamente del sistema protegido.

Medidas de software para regular la seguridad de la información

Las medidas de software para garantizar la seguridad de la información están orientadas a cumplir las siguientes funciones básicas: identificación del sujeto, autenticación de los participantes del sistema, cifrado y procesamiento de datos.

  • Los sistemas DLP (Data Leak Prevention, prevención de fuga de datos) evitan las filtraciones de información fuera de una empresa y monitorean al personal en busca de comportamientos desleales intencionados o involuntarios.  

  • Un ejemplo de este tipo de sistema es Anexet, de Scinero Software Limited. Su ventaja es que ofrece un período de prueba gratuito de 30 días. Para más información, visita el enlace.
    Sistemas SIEM (Security Information and Event Management). Como su nombre indica, se trata de una solución de software para analizar toda la actividad de la red y responder en tiempo real a posibles amenazas y ciberataques.

  • Criptografía. Es un conjunto de operaciones de cifrado de texto que permite almacenar toda la información del sistema modificando su apariencia. Con la ayuda de la criptografía, la información confidencial se vuelve inaccesible para posibles atacantes, ya que no puede leerse sin una clave especial – un descifrador. 

  • Software antivirus con licencia. 

  • Firewalls de software que actúan como filtro entre la red mundial y la red de internet local de una empresa. Bloquean el tráfico entrante según reglas predefinidas.

  • Servidores proxy y VPN. Estas dos tecnologías son similares: ambas están diseñadas para sustituir tu dirección IP por una propia y enmascarar tu tráfico real. Se diferencian principalmente en el costo de implementación y en la disponibilidad de cifrado (VPN). 

  • IA para sistemas de seguridad. En el mundo actual, la velocidad de aprendizaje y adaptación de los ciberdelincuentes a un entorno en constante cambio supera con creces la velocidad a la que pueden desarrollarse las herramientas para combatirlos. Solo un sistema móvil de autoaprendizaje como la inteligencia artificial (IA) puede mantenerse al ritmo de todas las actualizaciones. La IA ha experimentado un desarrollo acelerado en los últimos dos años. Y aunque hasta hace poco era solo una herramienta auxiliar dentro del conjunto general de medidas de seguridad de la información, hoy en día se ha convertido en una medida plena para contrarrestar las filtraciones.

Problemas de la SI

Por supuesto, un entorno tan móvil como el de la información y su protección presenta una serie de problemas. Hablemos de ello ahora.

  • Sobrecarga de datos

El primer problema es el crecimiento del volumen de datos que es necesario proteger. Cada año aumenta la cantidad de información utilizada: crece el volumen de correspondencia comercial, la comunicación en redes sociales, y las aplicaciones y servicios empleados en prácticamente todos los ámbitos de la vida humana y del trabajo organizativo. Este crecimiento alcanza cientos de puntos porcentuales al año. Esto significa que también aumenta la cantidad de información que necesita protegerse. Las herramientas de seguridad de la información se van adaptando a esta necesidad, pero su adaptación no siempre es directamente proporcional al crecimiento del volumen de datos.

  • Legislación

Hoy en día, cada estado, organización o persona debe enfrentar esta tarea por sí solo: hacer que su entorno sea seguro. De hecho, no existe un enfoque único para la seguridad de la información, del mismo modo que no existe una legislación común que pueda resolver este problema.

  • Evolución de los delitos

Junto con el crecimiento del volumen de datos, también ha aumentado el número de formas de filtrar información o de infiltrarse en ella con fines maliciosos. Los delincuentes se adaptan mucho más rápido que los productos. Tomemos la IA como ejemplo: ya existen programas maliciosos basados en esta tecnología.

Conclusión

La seguridad de la información es una tarea compleja. Es imposible crear una herramienta de seguridad de la información funcional sin tener en cuenta la integralidad y la naturaleza multifacética de esta tarea. Toda entidad — ya sea un gobierno, una empresa o un particular — es libre de elegir su propio camino para garantizar la seguridad de la información. Pero todas tienen algo en común: en el mundo actual, este asunto reviste una importancia capital, y nadie puede permitirse ignorarlo.

 

Book15 min
Article image
July 13, 2025

Amenazas a la Seguridad de la Información

La información nos rodea todo el tiempo; estamos inmersos en una densa nube de datos que cambia constantemente. Estos datos se han convertido en un activo valioso, una fuente de poder y riqueza para quienes los poseen. Las personas han comenzado a cazar información, y han surgido nuevas fuentes de vulnerabilidad: amenazas a la Seguridad de la Información. ¿Qué son? ¿Qué tan peligrosa puede ser la información en manos equivocadas? ¿Qué opciones existen para protegerse? Descúbrelo en nuestro artículo.

Los conceptos de "seguridad" y "amenaza a la información"

Definamos los conceptos básicos: información, amenaza y seguridad, y qué significan.

La información es un conjunto de datos sobre cualquier sujeto, fenómeno, proceso u objeto social seleccionado, entre otros, que pueden usarse para caracterizarlos. El valor de la información no se puede medir; los mismos datos pueden tener distinto valor para distintos miembros de la sociedad. Pero algo es común a todos: la información definitivamente tiene valor.

The concepts of «security» and «information threat»

Una amenaza es cualquier impacto intencional o no intencional sobre la información con el objetivo de obtenerla y usarla para causar daño al sujeto de esa información.

La seguridad es un concepto básico de protección frente a amenazas para cualquier entidad (individuo, organización, Estado).

Panorama general de las amenazas a la Seguridad de la Información

Un conjunto de medidas de Seguridad de la Información comprende varias etapas para garantizar la integridad del sistema de información. Estas incluyen medidas preventivas (orientadas a anticipar incidentes de Seguridad de la Información), identificación y detección de amenazas (orientadas a establecer los parámetros exactos de una situación peligrosa y detectarla dentro del sistema de información), localización de amenazas (limitar el impacto delictivo y eliminar la situación de peligro que ha surgido) y mitigación de consecuencias (medidas para restaurar la integridad de la información y la fiabilidad del sistema de Seguridad de la Información).

Es importante entender que, cuando ocurre un incidente de Seguridad de la Información, cada medida será importante, al igual que garantizar un enfoque integral y coherente en su implementación. Sin embargo, cabe reconocer que la prevención y la alerta temprana de un incidente de SI son mucho más eficaces que incluso el programa de eliminación más moderno y relevante. En el campo de la Seguridad de la Información, la regla de que "más vale prevenir que curar" también es válida.

Tipos de amenazas a la Seguridad de la Información

Es habitual distinguir tres tipos principales de amenazas a la Seguridad de la Información:

  1. amenazas a la confidencialidad;
  2. amenazas a la integridad;
  3. amenazas de denegación de servicio.

Types of Information Security threats:

Las amenazas a la confidencialidad son, por así decirlo, los problemas de Seguridad de la Información más típicos. En última instancia, la propia naturaleza de la información exige definir el alcance del acceso a ella y establecer marcos de confidencialidad. Una amenaza a la confidencialidad es la aparición de la posibilidad de acceso y uso no autorizados de la información.

Las amenazas a la integridad son el proceso de vulnerar intencional o deliberadamente la unidad y autenticidad de la información con el fin de impedir su uso en su forma original. Pueden originarse afectando la información misma o la infraestructura utilizada para almacenarla y transmitirla.

Las amenazas de denegación de servicio son la interrupción del sistema de información con el objetivo de impedir el acceso a la información almacenada.

¿Qué tipos de amenazas existen?

Existe una gran cantidad de amenazas a la Seguridad de la Información, tantas como tipos de información hay hoy en día.

  • Amenazas por objetivo:

  • el Estado;

  • las empresas;

  • las personas particulares.

Por tipo de intención:

  • financiera;

  • reputacional;

  • divulgación de intenciones.

Por origen de la amenaza:

  • fuera del sistema de información;

  • dentro del sistema de información.

Por tipo de daño:

  • general;

  • local;

  • particular.

Por grado de impacto en el sistema de información:

  • pasivas (la estructura y el contenido del sistema permanecen sin cambios);

  • activas (la estructura y el contenido del sistema sufren cambios).

Grupos de amenazas a la Seguridad de la Información:

  • técnicas;

  • antropogénicas;

  • naturales.

Amenazas según su dirección de acción

Analicemos con más detalle las amenazas a la Seguridad de la Información para el Estado. En este caso, el sujeto de la información es el Estado como portador de datos confidenciales. Desde el punto de vista de un objetivo de atención para los estafadores en el ámbito informativo, este no es el blanco más obvio. El Estado está representado por una multitud de instituciones que garantizan la unidad y el funcionamiento de esta entidad política: instalaciones de salud y logística, instituciones educativas, medios de comunicación, órganos legislativos y ejecutivos, centros de información, y mucho más. En otras palabras, cualquier institución cuya información pueda representar una amenaza para los derechos y libertades constitucionales de los ciudadanos, para la implementación de la política estatal del país, para la infraestructura estatal o para las redes y sistemas de información estatales es un objetivo de ataque.

La Seguridad de la Información es una parte importante de la creación de una estrategia integral de seguridad nacional. Esta también incluye la seguridad:

  • tecnológica;

  • productiva;

  • monetaria y crediticia;

  • de materias primas;

  • energética;

  • ambiental;

  • informativa;

  • alimentaria.

comprehensive national security strategy

Para implementar la política estatal sobre seguridad del espacio informativo, es necesario tener en cuenta las amenazas potenciales y desarrollar un enfoque estratégico de la Seguridad de la Información. Esto incluye crear y hacer cumplir requisitos legislativos y gubernamentales, respaldar estándares internacionales y nacionales de política de Seguridad de la Información, brindar apoyo técnico y tecnológico a las medidas, e implementar programas de capacitación y concientización sobre Seguridad de la Información entre la población, entre otros.

Principales amenazas a la Seguridad de la Información para el Estado:

  • guerra de la información;

  • ciberataques;

  • ciberespionaje;

  • cibercrimen;

  • ciberterrorismo;

  • divulgación de secretos de Estado y filtración de otros datos confidenciales.

Las principales tareas del Estado, como objetivo primario de las amenazas informativas y principal proveedor de herramientas de Seguridad de la Información, son detectar y responder rápidamente a las amenazas contra el país, garantizar una protección de alta calidad de las fronteras informativas y crear una infraestructura favorable a las herramientas de Seguridad de la Información.  

El desarrollo de la política de seguridad del país tiene en cuenta cuatro factores importantes que conforman un conjunto integral de medidas. Estos incluyen:

  1. el respaldo legislativo a las medidas de protección de la información para todas las partes involucradas en el proceso;

  2. el cumplimiento de los estándares internacionales y regionales de Seguridad de la Información;

  3. garantizar que se respeten los derechos y obligaciones de todos los participantes en el proceso;

  4. crear un marco de Seguridad de la Información seguro para el Estado.

Amenazas a la Seguridad de la Información para la empresa

La empresa posee una gran cantidad de datos sensibles y es un blanco para diversos tipos de estafadores. Los siguientes datos pueden ser de particular interés para partes hostiles:

  1. bases de datos y sistemas de almacenamiento de información;

  2. el sistema de archivos y su contenido;

  3. contraseñas de acceso y datos de autenticación y autorización de usuarios;

  4. propiedad intelectual;

  5. instrucciones y descripciones de procesos tecnológicos únicos, entre otros.

Las formas en que se puede obtener información confidencial en una empresa corresponden a tres grupos principales de amenazas de seguridad y se relacionan con amenazas antropogénicas, tecnogénicas y naturales.

Desde un punto de vista práctico, las principales amenazas a la Seguridad de la Información en cualquier nivel de una empresa pueden ser:

  • la vigencia de las versiones de software y antivirus, y el uso de software sin licencia;

Hemos escrito muchas veces sobre la importancia de actualizar el software a tiempo. Las versiones más recientes del software tienen en cuenta los datos más actuales sobre amenazas de seguridad y advierten sobre posibles vulnerabilidades.

  • la negativa a diferenciar el acceso a la información entre los empleados;

Los modelos Zero Trust se han vuelto populares, en los que cada participante de la red se considera una amenaza potencial a la Seguridad de la Información. Esto se debe a la aparición de un número cada vez mayor de servicios remotos (almacenamiento en la nube) y a la inclusión de estaciones de trabajo fuera del perímetro de seguridad de la organización (trabajo remoto) dentro del perímetro empresarial.

  • el uso indebido intencional o no intencional de información privilegiada;

Esta es una filtración de información por culpa de personas dentro del perímetro de seguridad de la organización. No siempre es una acción deliberada. A menudo, los empleados ni siquiera son conscientes de que están compartiendo datos prohibidos. Para prevenir este tipo de amenaza, es necesario impartir más capacitación y educación sobre técnicas de Seguridad de la Información dentro de la empresa, garantizar que los derechos, deberes y responsabilidades de cada persona estén documentados, y establecer un régimen de secreto comercial.

  • el uso de mensajería personal, redes sociales y servicios de correo electrónico en el trabajo;

El uso de cuentas personales en el lugar de trabajo es un problema común para los empleadores. Esto no solo afecta la eficiencia del empleado como individuo (según un estudio de Microsoft, los empleados se distraen con las redes sociales en promedio cada 10 minutos de jornada laboral), sino también el perfil de seguridad general. Por lo general, la atención al detalle es significativamente menor en la comunicación personal, lo que provoca filtraciones internas y la transferencia de datos confidenciales.

  • una actitud descuidada hacia los soportes de información;

Prohibición del uso de dispositivos de almacenamiento de Datos Personales y de la copia de datos.

  • la falta de actualización de accesos en las estaciones de trabajo.

Esta también es una amenaza común. Los departamentos de Seguridad de la Información no siempre supervisan las credenciales de los empleados a tiempo. Pueden surgir situaciones en las que un empleado despedido se conecte de forma remota a su computadora. Esto puede provocar filtraciones de información. Alternativamente, es posible que no se garantice la seguridad de los datos de acceso y contraseñas de los empleados, y que todos tengan acceso a las estaciones de trabajo de los demás.

Como medida para controlar a los empleados y aumentar la estabilidad de todo el sistema de Seguridad de la Información, se recomienda el uso de sistemas de Prevención de Pérdida de Datos (DLP). Un ejemplo de este tipo de sistema es Anexet. Para más detalles, consulta la presentación.

Amenazas a la información privada

En muchos sentidos, las amenazas de carácter privado se superponen con las amenazas al Estado o a las empresas. Estas incluyen la adquisición, el uso y la comercialización ilícitos de información confidencial por parte de terceros.

Una diferencia importante para este grupo de amenazas es el uso de herramientas de ingeniería social, debido a que la víctima final de los estafadores es personalizada. Es posible calcular puntos de presión, crear un perfil psicológico y utilizarlo, rastrear hábitos y el horario de uso de las fuentes de información, entre otras cosas.

La ingeniería social es un conjunto de técnicas que ejercen presión psicológica y manipulan a terceros para obtener beneficios personales.

Las principales técnicas utilizadas en la ingeniería social son:

  • métodos de manipulación emocional;

Este método requiere crear de antemano un perfil psicológico de la víctima potencial, planificar patrones de comportamiento y desarrollar escenarios para responder a esos patrones.

  • presión y urgencia;

Este método es muy popular entre los estafadores telefónicos modernos, ya que está diseñado para provocar una reacción específica en sus víctimas. Requiere que la víctima responda rápidamente a una solicitud para que no pueda analizar sus acciones a tiempo y se concentre en ellas.

  • ampliar el círculo de confianza.

Otra forma de obtener información confidencial sin recurrir al hackeo. El estafador busca acercarse a su futura víctima, crea una imagen positiva de sí mismo y entra en su círculo cercano de conocidos. Este juego de confianza ayuda cuando la víctima deja de controlar sus reacciones y se relaja. En este caso, el estafador debe tener paciencia y simplemente esperar el momento adecuado.

Es importante recordar que la protección de los Datos Personales siempre estará en manos del titular de los datos, y es precisamente él quien debe estar principalmente interesado en la seguridad de su información. También debe aplicar los métodos de protección disponibles en el hogar.

Tipos de amenazas a la Seguridad de la Información por tipo de intención

Según su intención, las amenazas a la Seguridad de la Información suelen dividirse en tres tipos: financieras, reputacionales y de divulgación de intenciones.

Como su nombre indica, las amenazas financieras son incidentes potenciales de Seguridad de la Información que causan un daño económico a la víctima.

El daño financiero en este caso consiste en:

  1. pérdidas derivadas de la valoración de la información perdida;

  2. costos tecnológicos y laborales para la recuperación de datos e infraestructura (costos de equipos, pago de servicios relacionados, salarios de empleados, etc.);

  3. compensación por daños a las partes afectadas.

El daño reputacional es un impacto negativo de naturaleza intangible que se refleja en un cambio negativo en las relaciones sociales (menor confianza, calificaciones más bajas, etc.). Puede afectar al Estado, a las organizaciones y a las personas.

La amenaza de divulgación de intenciones es la probabilidad de revelar información potencialmente valiosa sobre intenciones de actuar, cuyas consecuencias aún no pueden evaluarse en términos financieros o reputacionales.

Amenazas a la Seguridad de la Información según su origen

Las amenazas a la Seguridad de la Información se dividen en aquellas que se originan fuera del sistema de información y las que se originan dentro de él. Fuera del sistema de información, las amenazas pueden originarse en entidades hostiles (competidores, estafadores, servicios especiales, etc.) que utilizan diversos medios de intrusión (hardware, software, etc.). Los desastres naturales y las catástrofes también se consideran fuentes externas de amenazas.

Las amenazas dentro del sistema de información se originan en los propios participantes del sistema (personas internas, empleados deshonestos, problemas técnicos con los equipos, etc.), y en general se considera que los riesgos internos son los más probables dentro del sistema de información. Veámoslo con más detalle.

Definición de insiders

Los insiders son la principal categoría de riesgo de seguridad dentro del perímetro del sistema de información. Estos riesgos son difíciles de calcular porque son difíciles de predecir y prevenir.

Los insiders se definen como participantes dentro del perímetro interno de Seguridad de la Información que, intencional o involuntariamente, transmiten información confidencial fuera de ese perímetro. Esta categoría de usuarios es bastante amplia, ya que existen muchos factores, tanto ocultos como evidentes, que influyen en los motivos de sus acciones.

Definition of insiders

Estos incluyen:

  • obtener beneficio personal;

Los insiders cometen delitos deliberadamente en la oficina porque les reporta un beneficio económico o moral.

  • curiosidad;

Este motivo puede ser desencadenado por la curiosidad, el deseo de acceder a datos restringidos para enriquecer la propia experiencia.

  • sin motivo;

Esto se refiere a empleados apáticos y distraídos que, por falta de voluntad o pereza, transmiten información confidencial fuera del perímetro de seguridad.

  • venganza;

A menudo, se trata de empleados que están a punto de ser despedidos o de agresores encubiertos dentro de un equipo. En tales casos, su principal deseo será maximizar el daño a la empresa.

  • problemas psicológicos;

Cada participante dentro del perímetro de seguridad es, ante todo, una persona con sus propios problemas psicológicos (que pueden ser personales o provocados), lo que puede influir en sus motivaciones.

  • chantaje;

El objetivo de la infiltración de un insider es obtener información confidencial y luego utilizarla para chantajear dentro de la empresa (empleados, dirección) o fuera de ella.

  • diferencias políticas o ideológicas;

Este también puede ser un motivo para las filtraciones de datos por parte de insiders.

  • presión externa.

Un participante dentro del perímetro de seguridad puede convertirse él mismo en objeto de chantaje, con exigencias de proporcionar datos de interés para una parte externa.

Cómo pueden ser útiles los insiders para las partes interesadas:

  1. Un insider es un participante del sistema de seguridad que cuenta con la calificación y el acceso necesarios a información confidencial.

  2. El insider ocupa un puesto y tiene la calificación suficiente no solo para encontrar los datos, sino también para extraerlos de forma segura y entregarlos en la forma requerida.

  3. Un insider puede desviarse del plan, actuar según la situación o esperar el momento oportuno para infiltrarse. Para una infiltración externa, ese lujo no está tan fácilmente disponible.

  4. Un insider puede ganarse a otros empleados y formar un grupo leal a su influencia.

Cómo contrarrestar a los insiders

Como podemos ver, muchas ventajas favorecen a los insiders. Son difíciles de identificar, ya están dentro del sistema de información, pueden actuar de forma encubierta y los verdaderos motivos de estos empleados no siempre son claros. Sin embargo, esto no significa que el problema deba ignorarse y dejar que la situación siga su curso. Un conjunto de medidas puede ayudar a detectar insiders y prevenir filtraciones de información.

  • en la contratación;

Un potencial empleador puede evaluar a un candidato desde la etapa de la entrevista: valorar su estabilidad psicológica, motivación, solicitar información de empleadores anteriores, investigar posibles delitos, entre otros. Incluso este conjunto de acciones descartará a los insiders potenciales más activos y prometedores.

  • durante el desempeño del puesto.

Tras la contratación formal, es importante no descuidar ni a un nuevo empleado ni al equipo en su conjunto. Después de todo, un posible insider puede motivarse mientras desempeña sus funciones, o incluso puede ser un «infiltrado» en la organización desde el principio. El departamento de RR. HH. y el personal de seguridad pueden llevar a cabo las siguientes medidas:

  • educativas (informar a los empleados sobre sus derechos y obligaciones respecto a la preservación de la información dentro del perímetro, así como sobre las consecuencias de acciones ilícitas);

  • pruebas y cuestionarios psicológicos (las encuestas y pruebas ayudarán a identificar empleados insatisfechos y poco confiables a partir de indicios indirectos);

  • documentales (política de Seguridad de la Información formalmente documentada dentro de la empresa, introducción de un régimen de «secreto comercial»);

  • de software y hardware (uso de medios técnicos para restringir el acceso a la información, introducción de un sistema de autenticación de empleados, instalación de sistemas DLP;

  • durante el cese de la relación laboral. 

Este es también un punto importante, ya que este período suele ser el más tenso en la relación empleador/empleado. Es necesario registrar la transferencia de información por parte del empleado saliente, especialmente fuera del sistema de información, y garantizar la correcta finalización de la relación laboral.

Para obtener más información sobre cómo reconocer a un insider, lee nuestro artículo.

Amenazas a la Seguridad de la Información según su origen e impacto en la SI

Las amenazas a la Seguridad de la Información se clasifican según el tipo de daño que provocan:

•    generales (características de todos los sujetos de la información);

•    locales (limitadas territorialmente o a una actividad concreta);

•    particulares (diseñadas para ejercer presión directa sobre una persona concreta, teniendo en cuenta las características individuales de una posible víctima).

Por grado de impacto en el sistema de información:

•    pasivas (la estructura y el contenido del sistema permanecen sin cambios);

•    activas (la estructura y el contenido del sistema están sujetos a cambios).

Amenazas a la Seguridad de la Información a través de canales de acceso no autorizado

Una de las amenazas más devastadoras a la Seguridad de la Información en términos de destrucción y daño es la causada por el acceso no autorizado.

El acceso no autorizado (ANA) es la intrusión no autorizada en el sistema de Seguridad de la Información eludiendo las reglas de seguridad aprobadas. Existen tres tipos de acceso no autorizado: personal (a través de una persona), de hardware (mediante la conexión de equipos especializados) y de software (mediante el uso de software). Veámoslo con más detalle.

Canales personales del ANA:

  • a través de soportes de información (robo, falsificación);

  • a través de la lectura de información de fuentes visuales (capturas de pantalla, fotos y videos, keyloggers);

  • a través de documentos (robo, copia);

  • a través de la supervisión de impresiones.

Canales de software del ANA:

  • a través de software malicioso y contenido viral (virus, spam, spyware);

  • a través del acceso a la gestión de cuentas (IDM);

  • ataques DDoS;

  • ataques dirigidos;

  • hackeo de sitios web y redes sociales y obtención de derechos de administrador;

  • dispositivos móviles.

Hardware (a través de canales electromagnéticos, vibroacústicos, visuales y de información de fuga de datos).

Riesgos y amenazas a la Seguridad de la Información

A menudo, algunos conceptos de la Seguridad de la Información pueden confundirse entre sí: información personal y privada, riesgos y amenazas, y así sucesivamente. Sin embargo, estas definiciones no siempre son equivalentes. Mientras que la información personal y la privada son esencialmente sinónimos y definen el mismo tipo de datos desde ángulos diferentes, los riesgos y las amenazas a la Seguridad de la Información no pueden equipararse. He aquí el motivo.

Los riesgos de Seguridad de la Información son un conjunto de factores negativos que pueden afectar la integridad, la disponibilidad y la susceptibilidad de la información. En otras palabras, se trata de una situación real existente. Las amenazas, por su parte, son oportunidades que surgen en el sistema de seguridad para impactar la información a través de vulnerabilidades. Por ejemplo: la amenaza de acceso no autorizado a archivos en una computadora cuando surge una vulnerabilidad de seguridad (el usuario no ha cerrado sesión en su perfil de trabajo), la amenaza de introducción de un virus malicioso debido a una vulnerabilidad de software (uso de software sin licencia en computadoras de trabajo), y así sucesivamente.

Por lo tanto, el riesgo de Seguridad de la Información puede definirse como amenazas a la Seguridad de la Información que han sido explotadas. En este caso, la fórmula del riesgo de Seguridad de la Información sería la siguiente:

Riesgo de Seguridad de la Información = Amenaza (aprovechamiento de una oportunidad) + vulnerabilidad (falla de Seguridad de la Información explotada) + activo (sujeto de la información).

Conclusión

La Seguridad de la Información es un tema amplio que debe abordarse de forma consistente y reflexiva. Hoy en día, la información es un recurso valioso que debe protegerse de amenazas internas y externas. Utiliza todas las medidas de protección disponibles y garantiza un perímetro seguro dentro de tu círculo de información. Es posible que no percibas los beneficios de esta acción de inmediato, pero sin duda apreciarás el valor de la Seguridad de la Información cuando surjan riesgos y se materialicen las amenazas. 

Book7 min
Article image
July 08, 2025

El concepto de "Zero Trust"

Nunca puedes estar 100% seguro de tu seguridad de la información. El desarrollo de nuevos tipos de protección de datos está llevando la tecnología de la información a un nivel superior. La autenticación multifactor y los usuarios privilegiados, la biometría para el acceso – todo esto se ha vuelto habitual. En un entorno corporativo, confiamos por defecto en las personas dentro de la red y desconfiamos de quienes están fuera de ella. Hoy exploraremos el concepto relativamente nuevo de "Zero Trust" (confianza cero) y su utilidad en el perímetro de una empresa, la nube y la seguridad móvil.

¿Qué es "Zero Trust"?

El modelo "Zero Trust" es un enfoque de tecnología de la información en materia de seguridad que implica verificar no solo al usuario, sino también al dispositivo, sin importar la ubicación del usuario. 

Por defecto, se considera que todos los usuarios, dispositivos, nubes, sistemas y redes están comprometidos, independientemente de si están protegidos por un firewall. El concepto de confianza cero implica un control muy estricto del acceso a los sistemas, de modo que incluso los usuarios autenticados pasan por varias etapas de verificación. Este método ayuda a reducir significativamente la probabilidad de un ataque exitoso al sistema.

Al restringir el acceso de distintos usuarios a segmentos de la red corporativa, los hackers tienen menos oportunidades de acceder a datos protegidos o confidenciales. Por supuesto, el valor clave del concepto de confianza cero es la autenticación multifactor (un mecanismo de seguridad que requiere un método adicional de autenticación en tiempo real usando una categoría de datos independiente del usuario).

Red corporativa vs. "Zero Trust"

Como ya hemos mencionado, el método obsoleto de proteger el perímetro de una empresa implica que cualquier usuario dentro de la red corporativa es, por defecto, una "persona de confianza", y cualquier usuario fuera de la red corporativa es, por consiguiente, "no confiable". Este modelo ha existido y prosperado durante los últimos 20 años para justificar que solo ciertas personas tengan acceso a programas y aplicaciones. Sin embargo, con el tiempo, este modelo de seguridad perimetral ha demostrado ser cada vez menos efectivo, en particular debido al enorme salto en el desarrollo de las tecnologías en la nube, las tecnologías móviles, los sistemas de protección de datos y la transición masiva de los empleados al trabajo remoto. Como resultado, en el nuevo entorno, el concepto de "persona de confianza" dentro y fuera de la red de la empresa ya no existe. El nuevo modelo trata a todos los usuarios como "no confiables" por defecto y los obliga a pasar por todos los pasos para obtener acceso, independientemente de sus privilegios. La política "Zero Trust" se discutió por primera vez a mediados de la década de 2000, y su idea principal era "desperimetrizar" la empresa y pasar a una estrategia de protección de los datos de la empresa en todos los niveles mediante cifrado y autenticación multifactor.

El desarrollo de "Zero Trust"

En 2010, John Kindervag, analista de Forrester Research, acuñó el término de la política "Zero Trust", cuya idea principal era la desconfianza hacia cualquier usuario, tanto dentro como fuera de la empresa. La empresa debe verificar a cualquiera que intente conectarse a la red antes de otorgarle acceso. La política "Zero Trust" pone en duda el modelo de protección basado en el uso de un firewall entre redes internas y externas. Esta estrategia de seguridad se derrumbará si un hacker compromete el sistema dentro del perímetro y quiere robar información confidencial. Por lo tanto, en un sistema convencional, los responsables de seguridad de la información deben verificar y proteger manualmente todos los recursos, otorgando y revocando el acceso a cada usuario de forma individual.

Seguridad en la nube y móvil en "Zero Trust"

Los tres principios fundamentales del concepto de seguridad cero:

  • las empresas deben proporcionar acceso seguro a sus redes sin importar la ubicación de la empresa o del empleado;

  • las organizaciones deben controlar el acceso de los usuarios para que solo puedan acceder a los recursos que necesitan. Además, las empresas deben evitar que los usuarios accedan a información potencialmente sensible y definir claramente los roles de los empleados. Esto se hace para garantizar que los datos privados permanezcan dentro de la empresa en caso de despido;

  • las empresas deben inspeccionar y registrar el tráfico para asegurarse de que los usuarios actúan de manera lícita.

Con el creciente número de dispositivos conectados a las redes corporativas, cada vez más organizaciones han comenzado a implementar soluciones de software especiales que respaldan la política "Zero Trust". Probablemente todos hayan oído hablar de los sistemas DLP: software especial diseñado para prevenir fugas de información confidencial y monitorear la actividad de los empleados durante la jornada laboral. Veamos brevemente cómo funciona un sistema de este tipo, usando como ejemplo Anexet Ultimate de Scinero Software Limited.

Ejemplo del sistema DLP Anexet Ultimate de Scinero Software Limited

Anexet Ultimate es un sistema DLP que protege a las empresas de las fugas de datos causadas por los empleados, supervisa su actividad en el equipo, identifica amenazas potenciales y, en caso de incidente, notifica de inmediato la brecha al equipo de seguridad de la información de la organización, o incluso evita que ocurra el incidente.

La aplicación Anexet Ultimate Agent se instala en el equipo, donde intercepta los mensajes y archivos enviados y recibidos, y supervisa todas las acciones realizadas en el equipo. Toda la información interceptada se envía a tu servidor Anexet y se somete a un análisis inteligente. Si se detecta una infracción, el sistema puede bloquear la acción y notificar al servicio de seguridad de la información de la empresa.

El sistema DLP se puede usar en redes locales de la empresa, redes con arquitectura compleja, oficinas distribuidas geográficamente y puestos de trabajo móviles. Así, esta solución de software opera según los principios de una política "Zero Trust" y ayudará a reducir significativamente las probabilidades de perder datos confidenciales pertenecientes a una organización.

Además, de acuerdo con "Zero Trust", el uso de VPN es obligatorio al trabajar en un entorno corporativo. Actualmente, las empresas cuentan con su propia VPN corporativa, que funciona junto con otros métodos tecnológicos de protección de la información.

El futuro de Zero Trust

A medida que la tecnología avanza cada día y los atacantes idean formas cada vez más sofisticadas de atacar los sistemas, la comunidad global de TI ya ha reconocido la validez absoluta del concepto "Zero Trust" y está implementando ampliamente este modelo en las empresas. Por supuesto, las grandes empresas tecnológicas son las primeras en reconocer el potencial de "Zero Trust". En general, los analistas predicen que, para 2025-2030, el modelo "Zero Trust" se generalizará en todo el mundo.

Quienes priorizan la preservación de los datos confidenciales de la empresa son los primeros en adoptar "Zero Trust" y los sistemas DLP. Todo esto funciona en conjunto para garantizar la máxima seguridad de los datos de la empresa.

Book8 min
Article image
July 01, 2025

Seguridad de la información en bases de datos

Las bases de datos son el conjunto de un gran volumen de información organizada en uno o varios temas. Esta tecnología es la base para la conservación de información en todas las áreas de la actividad humana. Por eso, la seguridad de la información en las bases de datos es sumamente importante para las empresas. Exploremos este tema junto con Anexet.

Definición de base de datos

Una base de datos (BD) es un sistema de almacenamiento organizado de información para su posterior procesamiento y gestión. El principio fundamental al crear bases de datos es proporcionar un acceso rápido y sencillo a la información almacenada. Las bases de datos modernas se utilizan en prácticamente todas las áreas de la vida — en organizaciones bancarias y financieras, instituciones educativas, servicios públicos y otras organizaciones.

La importancia de organizar la protección crece junto con el aumento del volumen de datos almacenados en las bases de datos, el nivel de su confidencialidad y el creciente número de amenazas dirigidas a comprometerlos.  

¿Qué tipos de bases de datos existen?

Las bases de datos se utilizan en diversos campos, y existe una clasificación de sus tipos según el método de organización de la información.

Las bases de datos relacionales (SQL) son el tipo de base de datos más popular. La información en ellas se almacena en forma de tablas (modelo relacional), donde los datos están estructurados y vinculados entre sí. La principal ventaja de este tipo es su organización intuitiva y su facilidad de uso. Cada fila de la tabla representa un registro identificado por una clave única, y las columnas contienen los atributos necesarios. Esto facilita establecer relaciones entre los datos.

Las bases de datos no relacionales (NoSQL) son otra forma de organizar los datos, que ofrece alta escalabilidad y flexibilidad de estructura. A diferencia de los sistemas relacionales tradicionales, las bases de datos no relacionales no se limitan a tablas y brindan más posibilidades para trabajar con grandes volúmenes de datos. Estas bases de datos son ideales para trabajar con Big Data. 

Las bases de datos orientadas a objetos (OOBD) almacenan información en forma de objetos, lo que las hace especialmente útiles para su uso en programación. 

Las bases de datos de grafos construyen la estructura de la información a partir de nodos y sus interconexiones (aristas), lo que permite analizar y representar de forma eficaz relaciones complejas entre objetos. Este enfoque resulta conveniente para procesar datos con múltiples relaciones entre la información almacenada.

¿Por qué es importante la seguridad de las bases de datos?

Las bases de datos almacenan información crítica y sensible de la empresa (como datos financieros, personales, bancarios, comerciales, etc.). No se trata solo de un conjunto de datos, sino de un verdadero complejo de todos los activos de información que posee una empresa y que inciden directamente en su eficiencia, competitividad y supervivencia. Una brecha en la seguridad de la base de datos puede provocar pérdidas financieras y daños reputacionales para la empresa. 

Las amenazas cibernéticas modernas se centran en gran medida en este valor y aprovechan las oportunidades para penetrar el perímetro de seguridad de la empresa.  

Las tareas de las bases de datos y su dependencia de la seguridad de la información

¿Qué tareas cumplen las bases de datos? Se pueden identificar varias tareas principales:

  • garantizar la confidencialidad. Las bases de datos protegen la información importante para una empresa frente a la influencia negativa de personas hostiles;

  • garantizar la integridad de la información. Las bases de datos, como medio único de almacenamiento de información, garantizan simultáneamente la integridad de los datos y sus interrelaciones, así como la conservación estructurada de los registros; 

  • garantizar el acceso oportuno al conjunto de datos almacenados. Las bases de datos están abiertas a los usuarios autorizados en cualquier momento, salvo que se especifique lo contrario en las condiciones de uso;

  • garantizar la verificación de la identidad del usuario mediante autenticación y autorización;

  • garantizar el registro de eventos y la auditoría de la actividad del usuario en el sistema para identificar y prevenir posibles amenazas.

La precisión y fiabilidad de estas tareas depende directamente de la seguridad de la base de datos, por lo que es tan importante crear condiciones óptimas para el uso de este tipo de almacenamiento de información.  

Amenazas a la seguridad de las bases de datos

Dado que las bases de datos tienen un amplio rango de aplicaciones, las principales amenazas a su seguridad también son variadas y abarcan muchos tipos de problemas estándar de seguridad de la información. Veámoslas más de cerca.

  • Ataques de denegación de servicio distribuido (DDoS)

Son intentos masivos de obtener acceso y autorización de usuarios en el sistema, con el objetivo de forzar la sobrecarga de los servidores de la base de datos y denegar el servicio a todos los clientes sin excepción, incluidos los autorizados.

  • Inyecciones SQL

Es un método para vulnerar sitios web o programas basados en bases de datos. Los delincuentes insertan código SQL malicioso que ejecuta comandos predeterminados, como rastrear el tráfico o interceptar datos confidenciales.

  • Acceso no autorizado 

Una de las principales amenazas, que puede originarse tanto desde circuitos de seguridad internos como desde agentes externos. Un atacante obtiene acceso a datos confidenciales almacenados en la base de datos capturando la autorización y puede realizar cualquier tipo de acción sobre esta información.

  • Amenazas internas por descuido

Los empleados u otros usuarios internos pueden dañar accidental o intencionalmente la información en la base de datos. Este tipo de intrusión requiere un monitoreo constante, ya que no es necesario autorizar a los usuarios ni buscar la forma de penetrar el perímetro de seguridad de la empresa.

  • Malware y virus 

El impacto negativo del malware y los virus puede tener consecuencias significativas para una empresa: cifrado, modificación, bloqueo del acceso, eliminación o distribución de los datos almacenados en la base de datos.  

Principios generales de la gestión de la seguridad de las bases de datos

Con base en los riesgos de seguridad existentes, los principales principios que deben aplicarse a la gestión de la seguridad de las bases de datos son minimizar los derechos de acceso a la información, cifrar los datos, monitorear la actividad web, actualizar el software con regularidad y crear copias de seguridad.

Minimizar los derechos de acceso proporciona el primer nivel de seguridad de la base de datos al limitar el círculo de personas de confianza y distribuir sus funciones dentro de la base de datos. Se pueden identificar varias funciones independientes:

  • administrador del SGBD;

  • administrador de la base de datos;

  • administrador de seguridad;

  • usuario.

Un administrador del SGBD es un especialista que gestiona el software diseñado para crear, modificar y administrar consultas de bases de datos. Sus principales responsabilidades incluyen instalar y configurar el SGBD, supervisar el sistema, optimizar consultas, realizar copias de seguridad y restaurar datos, entre otras funciones. Cuenta con los permisos necesarios para llevar a cabo estas tareas.

El administrador de la base de datos puede tener una amplia gama de tareas relacionadas con la gestión de los propios datos, su estructura y su uso. Es responsable de diseñar la base de datos, garantizar su integridad, gestionar tablas, índices y claves para mejorar el rendimiento. Sus responsabilidades también incluyen el soporte de consultas e informes. 

El administrador de ciberseguridad también es responsable de las bases de datos como parte de la seguridad general de la empresa. Puede implementar niveles adicionales de protección, como la autenticación de dos factores para administradores y usuarios, y supervisar la actividad en el sistema.

Un usuario es un empleado común de la empresa que tiene acceso a la base de datos únicamente dentro del alcance de sus funciones laborales.

Cada función asociada con la gestión de la base de datos tiene sus propias características y restricciones en cuanto al nivel de acceso y uso de privilegios.

Cifrado de datos en bases de datos: su función

El cifrado de datos es un método fundamental para proteger las bases de datos contra el acceso no autorizado y los ciberataques. Consiste en convertir los datos en una forma cifrada mediante algoritmos como AES simétrico, RSA asimétrico y hash SHA. Solo quienes tienen la clave adecuada pueden descifrar los datos y acceder a ellos. El cifrado se utiliza tanto para el almacenamiento (en servidores y medios externos) como para la transferencia de información entre un cliente y un servidor o entre servidores. A nivel de aplicación, el cifrado también puede ocurrir antes de que los datos se escriban en la base de datos.

El cifrado también incluye la gestión de claves criptográficas (por ejemplo, mediante servicios como HashiCorp Vault, AWS KMS o Azure Key Vault), que proporcionan almacenamiento seguro y gestión del acceso. En las bases de datos, la tecnología de cifrado suele integrarse a nivel del SGBD y funciona de forma automática, cifrando y descifrando datos con un impacto mínimo en el rendimiento del sistema. Esto es especialmente importante para proteger los datos en reposo, ya que no requiere cambios significativos en la arquitectura de almacenamiento.

Cifrar las copias de seguridad es una medida de seguridad obligatoria. Si las copias de seguridad caen en manos equivocadas, los atacantes pueden obtener acceso a los datos. Por eso, los administradores suelen cifrar las copias de seguridad para su protección.

Monitoreo de la actividad del usuario

El monitoreo de la actividad del usuario consiste en el seguimiento continuo de las acciones de los empleados y de los procesos relacionados con la base de datos para identificar actividad sospechosa. Esto puede incluir la detección de accesos no autorizados, el intercambio de credenciales o filtraciones de información de la base de datos.

Proporciona un monitoreo continuo de las actividades en la base de datos realizadas por empleados, usuarios y procesos para identificar actividad anómala, que puede manifestarse como acceso no autorizado, transferencia de inicio de sesión y contraseña para autorización, o difusión de información desde la base de datos.

Para monitorear la actividad del usuario, se puede utilizar el sistema DLP de Anexet. Proporciona transparencia sobre las actividades digitales de los empleados y bloquea la distribución de datos confidenciales.

Actualizaciones periódicas del software

Garantiza la eliminación oportuna de vulnerabilidades mediante la instalación de actualizaciones del proveedor de software que abordan los problemas de seguridad identificados. Un administrador de seguridad de la información puede realizar un seguimiento manual de las actualizaciones a medida que se publican nuevas versiones, o bien crear un cronograma especializado y respetarlo.

Copias de seguridad

Una de las herramientas más eficaces para mitigar las consecuencias de las brechas de seguridad, especialmente en lo que respecta a la protección de bases de datos. Las copias de seguridad garantizan que los datos de la base de datos permanezcan intactos en caso de un ataque.  

Software y servicios de seguridad para bases de datos

Existen diversos programas y servicios especializados que ayudan a proteger las bases de datos:

  • Funciones de seguridad del SGBD. Ofrecen funciones de seguridad integradas, como cifrado y control de acceso, proporcionadas por los sistemas modernos de gestión de bases de datos (por ejemplo, Oracle, Microsoft SQL Server);

  • Sistemas de detección de intrusiones (IDS/IPS). Analizan el tráfico en busca de actividad sospechosa y previenen posibles ataques;

  • Monitoreo de bases de datos (DAM). Herramientas especiales que registran todas las acciones en la base de datos para identificar amenazas;

  • Firewall de base de datos. Protege las bases de datos frente a ataques de red no autorizados;

  • Sistemas DLP para monitorear la actividad de los usuarios de la base de datos y evitar la difusión de información confidencial desde las bases de datos. 

Métodos de autenticación en bases de datos

La autenticación es el proceso de verificar la identidad de un usuario antes de concederle acceso a la base de datos. Es especialmente relevante en el contexto de las bases de datos, ya que garantiza la diferenciación y precisión al otorgar acceso conforme a las funciones establecidas dentro de una empresa. Los métodos más populares para las bases de datos son:

  • uso de contraseñas de acceso. Proporciona protección básica en el nivel de acceso inicial a la base de datos cuando se introducen el nombre de usuario y la contraseña correctos;

  • autenticación de dos factores. Se logra añadiendo un paso de autenticación adicional (factor) mediante la confirmación de la identidad de un usuario que ya introdujo el nombre de usuario y la contraseña correctos. Los factores adicionales pueden incluir una contraseña, un mensaje enviado a un dispositivo móvil o identificación biométrica;

  • uso de protocolos de autenticación de usuarios y servicios a través de servidores de confianza. Se utilizan a menudo en redes corporativas. Actúan como una especie de enrutador, una puerta de enlace segura entre internet y los usuarios;

  • autenticación de base de datos mediante tokens. Se utiliza para acceder a la base de datos mediante tokens digitales temporales generados por un servidor. Este token es una clave única generada por el sistema y transmitida a un usuario para acceder a recursos protegidos. Así, el usuario recibe el token del servicio o aplicación y puede autenticarse en la base de datos sin necesidad de un nombre de usuario y una contraseña. Sin embargo, el período de validez de este token es limitado, a diferencia de una contraseña y un nombre de usuario.

Cómo funciona la autenticación basada en tokens:

  • solicitud de autenticación;

  • introducción de los datos de inicio de sesión (nombre de usuario y contraseña) en el sistema;

  • generación del token;

  • codificación de los datos del usuario y su presentación en forma de token, que es firmado por un servidor mediante una clave criptográfica para que no pueda ser falsificado;

  • uso del token;

  • introducción y acceso a la base de datos;

  • vigencia del token;

  • vigencia limitada para minimizar el riesgo de abuso en caso de compromiso.

Métodos de auditoría en bases de datos

¿Por qué es necesario realizar auditorías de bases de datos? Este proceso, al igual que las auditorías del sistema de seguridad y de los procesos de negocio, es vital para garantizar la seguridad de la información. Consiste en analizar las operaciones de datos y verificar su autorización. Si se detectan discrepancias entre los derechos de acceso y las operaciones, pueden aplicarse el bloqueo de cuentas, el monitoreo de las acciones realizadas y el análisis de las causas de la intrusión. 

Los principales métodos de auditoría de seguridad de bases de datos incluyen:

  • registro de transacciones. Registro de todas las operaciones relacionadas con el acceso a los datos, lo que permite rastrear el historial de cambios y, en caso de fallo, restaurar la versión anterior al impacto negativo;

  • monitoreo de las acciones del usuario y análisis de actividad anómala. Seguimiento de la actividad del usuario, incluidas la autorización, los cambios de datos y los intentos no autorizados de acceder a la base de datos. En esta etapa, resulta lógico utilizar el sistema DLP;

  • controles periódicos de los sistemas de protección de información en las bases de datos. El análisis regular de los sistemas de seguridad, su relevancia y precisión garantizará la detección y eliminación oportuna de vulnerabilidades.

Conclusión

La seguridad de la información en las bases de datos es un proceso complejo que requiere un enfoque integral. Las amenazas a la seguridad evolucionan junto con la tecnología, y las empresas deben implementar medidas eficaces para proteger sus datos. Desde una autenticación y un cifrado sólidos hasta auditorías periódicas, cada medida ayuda a mantener un alto nivel de protección y a prevenir filtraciones de datos que podrían causar graves perjuicios tanto a los usuarios como a las empresas.

Book15 min
Article image
June 27, 2025

Los 5 tipos de datos que los competidores intentan robar

En la práctica, las fugas de información confidencial en las organizaciones suelen producirse por culpa de los propios empleados. Las infracciones pueden ser involuntarias — como resultado de la negligencia, la falta de conciencia o el incumplimiento de las normas de seguridad de la información — o deliberadas, con motivos egoístas o maliciosos. Aunque la transferencia no autorizada de datos por descuido pueda parecer insignificante, este tipo de incidentes suele tener consecuencias graves, que van desde pérdidas financieras directas hasta daños a la reputación del negocio.

El mayor peligro proviene de las fugas deliberadas relacionadas con el espionaje industrial por parte de la competencia. Si el hecho de la vulneración se hace público, la organización se enfrenta a una crisis de confianza por parte de clientes, inversores y socios comerciales. Lo especialmente crítico es que la información interna — ya sean bases de datos de clientes, iniciativas estratégicas o datos de desarrollo — suele tener un valor superior al de los activos físicos de una empresa.

Según los servicios analíticos, los competidores buscan principalmente acceder a los tipos de información más sensibles que puedan darles una ventaja competitiva. A partir del análisis de incidentes registrados por medidas de control (en particular, mediante sistemas DLP), podemos identificar las cinco principales categorías de datos que más interesan a terceras organizaciones.

Según los resultados de un análisis realizado por especialistas del centro analítico de Anexet (desarrollador del sistema Anexet Ultimate DLP), la siguiente información es la que más interesa a los competidores:

  • la base de clientes e información sobre transacciones — 42% de todos los intentos registrados de obtener información. Los datos sobre clientes potenciales y las negociaciones comerciales en curso son especialmente valiosos;

  • planes estratégicos e iniciativas innovadoras — el 23% de los intentos buscan obtener información sobre planes de entrada a nuevos mercados, lanzamiento de nuevos productos y desarrollo de nuevas áreas de crecimiento;

  • datos personales de los empleados — el 17% de los casos se relaciona con el interés por las condiciones laborales, los niveles salariales y los sistemas de bonificaciones. A menudo, este tipo de acciones buscan captar a especialistas clave;

  • propiedad intelectual y desarrollos confidenciales — el 11% de los incidentes se relaciona con intentos de acceder a algoritmos en desarrollo, código de programas, documentación de ingeniería y otros desarrollos críticos;

  • información comprometedora (sobre infracciones, errores, fallos) — en el 7% de los casos, existe interés en infracciones internas de la ley, incidentes o procesos internos que puedan usarse con fines de presión o chantaje.

Top 5 types of data that competitors try to steal

En definitiva, la información que interesa a terceros abarca un amplio abanico de áreas, desde datos de clientes hasta diseños de ingeniería e información de personal. Esto confirma la necesidad de implementar sistemas integrales de seguridad de la información, incluidas soluciones DLP, para prevenir fugas y responder con rapidez ante posibles incidentes.

Book8 min
Article image
June 26, 2025

Phishing: principales tendencias en 2025

¡El phishing es la plaga del siglo XXI! ¿Suena exagerado? Pero es la realidad. Hoy en día, casi todo el mundo se ha topado con esta herramienta fraudulenta, y la mayoría de esas personas han caído víctimas del phishing. ¿Cómo trabajan los estafadores? ¿Cuáles son las técnicas más efectivas? Y, lo más importante – ¿cómo combatirlo?

Algunas estadísticas

Así, 2022 fue el año del inicio de la revolución de la IA en el mundo, que se reforzó aún más con la aparición de ChatGPT de OpenAI. Los estafadores no tardaron en darse cuenta de que tenían una herramienta casi ilimitada para analizar y filtrar información. Esto ha dado lugar a ataques de phishing más sofisticados y dirigidos que nunca. Los algoritmos de inteligencia artificial se utilizan para analizar y orientar datos, identificar y explotar vulnerabilidades, y analizar técnicas de evasión.

Desde 2020, se ha registrado un aumento de casi el 95% en la actividad de phishing y fraude, y los sistemas de seguridad identifican casi 2 millones de sitios fraudulentos al mes. La IA ha contribuido a gran parte de este crecimiento. Se ha registrado un aumento récord de la actividad de phishing en casi 20 países. El registro de nuevos dominios de phishing está en auge, y con frecuencia esta tendencia coincide con el patrón general de crecimiento de este tipo de fraude en un país.

Los 10 países con más dominios de phishing son Estados Unidos (4.89 millones de registros), Alemania (1.153 millones de registros), Canadá (0.498 millones de registros), Rusia (0.414 millones de registros) y el Reino Unido (0.3 millones de registros). Países Bajos, Francia, Australia, China, Singapur y Países Bajos ocupan los puestos 6 al 10, respectivamente.

Principales tendencias del phishing en 2025

Ataques dirigidos a instituciones con grandes volúmenes de información sensible (bancos, finanzas, startups, empresas tecnológicas, representantes de negocios).

Suplantación de sitios de phishing para que parezcan marcas reconocidas. Se han reportado más de 6,000 casos de este tipo en 2023 y más de 100 marcas se han visto afectadas por esta actividad.

Las festividades son un momento favorito para las estafas de phishing. Las personas gastan más, están enfocadas en el placer y relajadas, lo que afecta su nivel de atención.

Los hackers investigan las crisis sociales y económicas y diseñan sus estrategias en torno a estos temas candentes.

Mientras que en 2023 los atacantes usaban principalmente modelos GPT para generar malware, correos de phishing y engañar a los usuarios, para 2025 la escala y el nivel de automatización de los ataques han aumentado notablemente.

En 2024-2025, herramientas especializadas basadas en diversos LLM (modelos de lenguaje de gran tamaño), incluyendo GPT-4/4.5, Claude de Anthropic, Gemini de Google y Mistral — para la creación de spyware, la generación de escenarios de ingeniería social y la automatización de ataques a API — comenzaron a proliferar en foros clandestinos. Algunos modelos están adaptados para eludir sistemas antifraude, generar diálogos realistas, falsificar documentos y recopilar información de fuentes públicas.

Existen herramientas específicas que permiten a los hackers "entrenar" modelos con correspondencia robada o datos corporativos, haciendo que los ataques sean aún más dirigidos y peligrosos.

Para 2025, la IA se está convirtiendo en un elemento clave del arsenal de los ciberdelincuentes, y no solo en un elemento auxiliar. Contrarrestar estas amenazas requiere el desarrollo de soluciones especializadas para rastrear y bloquear contenido malicioso generado por IA, así como controles más estrictos sobre el acceso a modelos de lenguaje avanzados.

Según datos de 2024-2025, se utilizan activamente Cloudflare, Amazon Web Services (AWS), Google Cloud, Microsoft Azure, así como SEDO GmbH, Namecheap, Unified Layer, DDOS-GUARD, entre otros. El número de recursos maliciosos alojados a través de estos servicios asciende a millones. Los delincuentes aprovechan la facilidad de registro, la alta confiabilidad y la confianza en estas marcas, lo que dificulta identificar las amenazas.

Los atacantes siguen utilizando zonas de dominio populares y de confianza como .com, .org, .net, así como variantes nacionales y cuasi cirílicas como .ru, .ру, .рф. El u.so de nuevos TLD como .app, .xyz, .online y .zip también está en aumento, especialmente en campañas de phishing y malvertising.

Los expertos destacan que el simple hecho de que un sitio web pertenezca a un dominio o proveedor de hosting reconocido ya no garantiza su seguridad. Los enlaces de phishing y maliciosos se disfrazan cada vez más como recursos legítimos, incluyendo subdominios y espejos de marcas reales. Incluso si el enlace parece familiar, no bajes la guardia. El uso de extensiones para verificar la reputación de un sitio y de soluciones antivirus con función de análisis de URL sigue siendo una medida de protección relevante.

Los ataques de suplantación de identidad han aumentado en los últimos años, en los que los ciberdelincuentes aprovechan la confianza y la autoridad de las personas para obtener acceso fraudulento a información sensible o fondos. Esto puede ir desde el uso de personalidades conocidas (Elon Musk, por ejemplo) hasta el phishing dirigido a empresas (suplantando comunicaciones con ejecutivos, altos directivos y analistas, haciéndose pasar por reguladores, etc.):

  • serán más dirigidos, adaptándose a las necesidades personales de cada víctima gracias a la capacidad de evaluar tu huella digital en la web con ayuda de la inteligencia artificial. Tendrás la sensación de que la oferta es exclusiva y, además, gracias a la presión dirigida y al énfasis en el dolor, actuarás con más prisa y menos atención, lo cual juega a favor de los estafadores;

  • deepfake. Muchas personas han visto videos de calidad y veracidad extraordinarias creados con tecnología deepfake. Esta tecnología ya está siendo utilizada por empresas de phishing para hacerlos lo más realistas y creíbles posible. Se puede falsificar una voz, un video, y ganarse la confianza de una víctima potencial;

  • ataques a la cadena de suministro. Los atacantes apuntan cada vez más a proveedores y socios externos para obtener acceso a la red de una organización. Por ello, es fundamental que las empresas protejan toda la cadena de suministro y verifiquen incluso a los contactos de mayor confianza;

  • smishing y vishing. Nuevos tipos de phishing: smishing y vishing. Los estafadores ya no se limitan a los envíos estándar. Ahora hacen llamadas telefónicas (vishing) y envían SMS (smishing). Probablemente ya has recibido este tipo de llamadas, ya que es la tendencia más candente a nivel mundial;

  • uso de redes sociales populares. Una fuente frecuente de amenazas son las redes sociales. Telegram, WhatsApp y Snapchat son especialmente populares porque muchas empresas oficiales se comunican con los clientes ahí.

¿Cuáles son las reglas básicas de protección contra el phishing que debes seguir?

Existen reglas básicas de seguridad digital que también funcionan contra el phishing. Para evitar convertirte en víctima de los estafadores, necesitas:

  • verificar las URL de los sitios que visitas. Incluso una diferencia de 1 letra es motivo para no ingresar. Así es exactamente como funciona el phishing – aprovechando tu falta de atención;

  • no hacer clic en archivos adjuntos de correos sospechosos, incluso si el correo proviene de un contacto tuyo. En caso de duda, es mejor verificar por otro medio si realmente proviene de un número conocido. Después de todo, la cuenta podría haber sido simplemente hackeada.

Cierra sesión en todos los dispositivos de la aplicación si detectas actividad sospechosa en tu cuenta. Actualiza tu configuración de seguridad.

No ignores las actualizaciones de software recomendadas, ya que también actúan contra las ciberamenazas.

No utilices redes Wi-Fi públicas, especialmente al conectarte a aplicaciones con información sensible (banca en línea, monedero cripto, servicio de pagos).

Protege tus cuentas con autenticación de dos factores. Es la herramienta antiphishing más sencilla y efectiva disponible.

Anexet advierte: el problema del phishing no es tan efímero ni sencillo como parece a primera vista. Es una auténtica mina de oro para los estafadores, y la aprovechan. Mantente alerta y protege tus datos tanto como sea posible.

Book11 min
Article image
June 26, 2025

¿Qué son los ataques DoS y DDoS?

¿Qué es un ataque DoS? Es una interferencia dirigida en el funcionamiento de un servicio en línea con el propósito de provocar una falla en su operación e imposibilitarle aceptar correctamente el tráfico entrante en ese momento. En la práctica, se ve así: se provoca un aumento del tráfico hacia un sitio, aplicación o portal, lo que lleva al cierre completo o al bloqueo parcial del objeto del ataque.

¿Cómo sucede esto en la práctica? Los objetos en internet tienen un límite en la cantidad de visitas. Digamos, del orden de 1000-2000 visitantes en un momento dado. Los hackers que usan ataques DoS inician un aumento del tráfico entrante, incrementando las visitas decenas o cientos de veces. El objeto del ataque sufre las consecuencias: deja de funcionar o procesa de forma incompleta las solicitudes entrantes, lo que afecta la calidad y cantidad de las ventas.

Objetivos de los ataques DoS y DDoS

Por lo general, los estafadores tienen uno o más objetivos con un ataque DoS:

  1. el bloqueo total o parcial del funcionamiento del servicio y el daño derivado de clientes no atendidos y solicitudes no procesadas;
  2. el daño a la reputación e imagen empresarial de la compañía por la caída del sitio web principal (aplicación, portal o tienda en línea);
  3. la creación de una vulnerabilidad crítica con el fin de implantar malware posteriormente;
  4. provocar costos de restauración y reconstrucción de los servicios atacados, costos de creación y despliegue de sistemas de respaldo, etc.

Las razones de este tipo de ataques pueden ser la competencia desleal, el deseo de sacar temporalmente del juego a un proyecto prometedor, un ataque de hackers, motivos políticos o ideológicos, el desacuerdo con la información difundida en el servicio, el enmascaramiento de una intrusión de mayor escala en el perímetro de seguridad, o el desvío de la atención de las fuerzas de seguridad de la información del problema principal.

Las víctimas de los ataques DDoS suelen ser servidores web de organizaciones conocidas, como empresas bancarias, comerciales y de medios, organismos gubernamentales y comerciales, sitios oficiales de personalidades mediáticas famosas y expertos, entre otros.

Historia y estadísticas

Sorprendentemente, el primer ataque DDoS se registró ya en 1974, obra de un joven de trece años en Estados Unidos. David Dennis descubrió el interesante hecho de que era posible hacer que las computadoras de la Universidad de Illinois se congelaran con cierto comando. Probó su descubrimiento en 31 computadoras de la universidad, y estas dejaron de funcionar durante un tiempo.

Otro dato interesante: un ataque de denegación de servicio puede durar mucho tiempo. Por supuesto, mantener una carga constante y garantizar un despliegue ininterrumpido requiere muchos recursos, pero si sacar del juego a un competidor por un día o más lo vale, las empresas rivales pueden optar por ello. Por eso no sorprende que los ataques DoS más largos hayan superado las 329 y las 509 horas respectivamente, es decir, más de 13 días y más de 21 días. Es bastante tiempo.

Por cierto, puedes rastrear el flujo de ataques DDoS en el mundo y su distribución regional en tiempo real. Como puedes ver, la mayoría de las fuentes se ubican en centros densamente poblados y desarrollados. Y el número de ataques enviados en un instante llega a 4 785 000 unidades.

¿Cuál es la diferencia entre un ataque DoS y un ataque DDoS?

Un ataque DDoS ("Distributed Denial of Service", denegación de servicio distribuida) es una subcategoría del más general DoS ("Denial of Service", denegación de servicio). En un ataque DoS, el hacker utiliza una sola conexión a la red y la usa para generar entradas de spam. Los ataques DDoS cambian de escala y usan miles (incluso millones) de dispositivos conectados, a menudo enlazados entre sí (botnets).

La eficacia del DoS es actualmente muy baja. Este tipo de despliegue opera bajo un principio lineal simple de 1:1: una fuente de amenaza y una víctima. Además, un ataque individual es bastante notorio en el contenido del archivo de registro y la IP, y puede ser bloqueado fácilmente por el firewall. Por eso los ataques DDoS masivos mediante botnets se han vuelto más populares últimamente. ¿Cómo funcionan?

Botnets

Las botnets son la principal forma de ejecutar ataques DDoS distribuidos. Un atacante crea una red controlada de igual a igual (peer-to-peer) de dispositivos que realizan ataques DDoS maliciosos contra una víctima. El número de estos equipos puede variar: desde unas pocas decenas hasta cientos de miles. Todo depende de la escala de la campaña. Un fragmento de código malicioso o malware, llamado bot, se instala en una computadora capturada. Juntas, las computadoras infectadas forman una red llamada botnet. El atacante luego ordena a la botnet que realice inicios de sesión simultáneos en el dispositivo o servidor de la víctima. Esto significa que se envían simultáneamente una gran cantidad de solicitudes de conexión, que superan con creces la capacidad de procesamiento disponible. Es como un ataque de todas las abejas a la vez (ver el diagrama abajo).

Las botnets más populares actualmente son: Storm, Zeus, Mariposa, Bredolab, Sality, Fast Flux y otras. En este sitio puedes ver la distribución de las fuentes globales de botnets en tiempo real.

El costo de los ataques DDoS en 2025

El servicio de botnet es bastante accesible de adquirir, no solo en la darknet, sino también en la red convencional. Dependiendo de la cantidad de potencia adquirida, el costo del servicio puede comenzar en $50 y llegar a varias decenas de miles. Por lo tanto, no es difícil usar esta herramienta como fuente de competencia desleal. Al mismo tiempo, durante un ataque DDoS, cada minuto de inactividad para una empresa pequeña o mediana genera pérdidas que pueden alcanzar varias decenas de miles de dólares (según el tamaño), y la restauración de los servicios y operaciones tras el ataque puede costar entre $70 000 y $120 000 en promedio.

En 2025, los ataques DDoS a nivel de aplicación causaron más daño a las industrias en línea que cualquier otro tipo de ataque: un 131% más que el trimestre anterior (y un 300% más interanual).

Síntomas del ataque y cómo reconocerlo

Los ataques DDoS no tienen síntomas claramente marcados de los que podamos decir de inmediato: "Mira, tenemos un ataque DDoS". Por lo general, disminuye la velocidad de carga del servicio, un sitio muestra el error 502, 503 o 504, o es imposible visualizarlo, hay un aumento del spam, contenido inusual, un incremento en el número de accesos simultáneos de usuarios a los mismos recursos del sitio, problemas de conexión a internet, visitantes que no son el público objetivo y comunicación sobre temas ajenos, entre otros. También es posible monitorear el volumen de tráfico en los puertos de conexión y el cambio en la dirección de la carga sobre la RAM y la CPU, que aumentan considerablemente.

Los síntomas son ambiguos y no siempre corresponden al 100% a un ataque contra tu sitio, red o aplicación. Sin embargo, si aparecen, deberías pensar en la seguridad.

¿Cómo enfrentar el DoS y el DDoS?

Por supuesto, enfrentar esta amenaza requiere defensa. Y contra los ataques DoS y DDoS hay varias opciones para garantizar la seguridad de la información:

Usar sistemas de monitoreo del tráfico de red

Estos permitirán supervisar las fuentes de tráfico y detectar picos anómalos en la red.

Firewalls

El firewall es el servidor proxy inverso que se instala físicamente entre internet y los servidores de la empresa. Una vez instalado, el firewall aplica a todo el tráfico entrante el conjunto de reglas que un administrador ha establecido de antemano. Por lo tanto, cualquier incidente que no cumpla con estos requisitos establecidos se rechaza automáticamente.

Auditoría de los sistemas de seguridad y, posiblemente, contratación de hacking ético contra DDoS

Las organizaciones deben realizar evaluaciones de riesgo y auditorías periódicas de sus dispositivos, servidores y red. Realizar pruebas periódicas del tiempo de respuesta del sitio para entender qué es normal para ti y qué ya se ha excedido y podría haber sido provocado por un ataque. También es útil contratar a un hacker ético que lance un ataque en el momento menos esperado sobre un sitio y ponga en evidencia las debilidades de las defensas de seguridad.

Usar IA y software especializado

Las herramientas de inteligencia artificial son mucho más adaptables que el software convencional, ya que tienen la capacidad de autoaprender y actuar sobre los datos más recientes. Las redes neuronales también se usan en la lucha contra el DDoS; prueba los formularios disponibles para ti. Además, no ignores el software y los servicios de soporte especializados en la defensa contra este tipo de exposición. Aquí, quizás el más conocido sea Cloudflare.

Enrutamiento de agujero negro

Otra forma de protección es el enrutamiento de agujero negro (black hole routing), en el cual el administrador de la red (o el ISP de la organización) crea una ruta hacia un agujero negro y dirige el tráfico hacia allí. Con esta estrategia, todo el tráfico, tanto el bueno como el malo, se dirige a la ruta cero y se elimina efectivamente de la red. Esto puede ser bastante extremo, ya que el tráfico legítimo también se detiene, lo que puede provocar pérdida de negocio.

 

Book7 min
Article image
June 19, 2025

Los 5 principales desafíos para el especialista en ciberseguridad

En 2025, un empleado del departamento de seguridad de la información sin duda no se quedará sin trabajo: surgen nuevas amenazas, se intensifican los ataques contra las empresas, la caza digital de datos está en marcha. La información es hoy un activo tan valioso como los bienes tangibles y se ha vuelto igual de codiciada. Y solo hay una barrera entre un hacker y una empresa – un especialista en ciberseguridad. ¿Cuáles son los problemas más urgentes? ¿Qué le quita el sueño a un especialista en ciberseguridad? Hablemos de eso en nuestro artículo de hoy.

Algunas estadísticas

En 2025, el volumen acumulado de datos de toda la humanidad alcanzará la enorme cifra de 175 zettabytes (¡lo que significa que después del número 175 hay que agregar otros 21 ceros!). Esto es un máximo histórico y un enorme campo de actividad para los estafadores. En 2023, el daño por cibercrimen a nivel mundial alcanzó los 8 billones de dólares, y para 2025 podría llegar a los 10,5 billones.

El número de ciberataques contra empresas, consumidores y gobiernos es difícil de estimar, porque no todos los incidentes se reportan. Los expertos han llegado a la conclusión de que aproximadamente cada 39 segundos se produce un ciberataque en el mundo. Y para 2031, esta cifra aumentará aún más: aproximadamente cada 2 segundos.

En resumen – siempre habrá trabajo en ciberseguridad.

Los 5 principales problemas

Ataques a la cadena de suministro de software

Quizás ninguna tendencia de ciberseguridad de los últimos años haya sido más grave que la ola de ataques a la cadena de suministro de software. Así es como funciona. Los estafadores no acceden al sistema directamente, sino a través de un ataque al proveedor del producto de software que utiliza una organización. Esto puede hacerse comprometiendo actualizaciones de software, falsificando certificados para firmar código, insertando fragmentos de malware en el software, conectándose a malware preinstalado en dispositivos y demás. El caso más conocido en el mundo del código abierto en los últimos años: el hackeo del proveedor de software SolarWinds, que permitió a los estafadores infiltrarse en cientos de empresas en EE. UU. y acceder a 4/5 de las compañías más ricas de la lista Fortune 500, incluidas Apple, Walmart, Amazon y otras.

Los expertos predicen que la situación solo se volverá más compleja y que, para 2025, el 45% de las organizaciones a nivel mundial se verán afectadas de una u otra forma por ataques a la cadena de suministro.

¿Qué puede hacer un especialista en ciberseguridad contra este tipo de ataques?

Se utilizan diversas formas de hacerles frente:

  1. la implementación de anclas de palabras para detectar a los estafadores, los llamados honeytokens. En otras palabras, es información confidencial falsa que, al interactuar con ella, alerta a un especialista en seguridad de la información sobre la probabilidad de un ataque;
  2. la implementación de una gestión segura del acceso privilegiado, ya que las cuentas con este estatus son objetivo prioritario para los estafadores;
  3. la capacitación del personal en normas de higiene digital, la lucha contra ataques de phishing, la ingeniería social dirigida, los ataques de malware, el clickjacking y más;
  4. la implementación de una arquitectura de confianza cero (Zero Trust), que asume que toda actividad de red es maliciosa por defecto y que el acceso a la propiedad intelectual solo se permite mediante una selección estricta a través de políticas de seguridad;
  5. minimizar el acceso a los datos y realizar auditorías internas de los empleados y de los proveedores con acceso.

IA generativa

Otro punto doloroso de la ciberseguridad es la aplicación de la inteligencia artificial, específicamente la IA generativa.

La IA generativa o inteligencia artificial generativa es un tipo relativamente nuevo de IA que permite crear contenido de audio, video y foto completamente nuevo. La inteligencia artificial está en constante estado de aprendizaje de cosas nuevas y puede aplicarse a muchas industrias, especialmente donde el contenido necesita ser personalizado, visualizado y mejorado. O crear contenido nuevo que promueva una idea, incluido contenido fraudulento. Ya hoy, hasta el 53% de los hackers utilizan inteligencia artificial generativa en sus actividades.

El aumento de las menciones de las palabras "IA" y "GPT" en foros de la darknet en 2025 también es indicativo del incremento de la amenaza basada en IA. Más de 800 000 publicaciones con estas palabras, lo que indica un gran interés en el tema, aun considerando que ninguna de las campañas cibernéticas hasta ahora ha sido llevada a cabo enteramente por IA. Y la palabra clave aquí es todavía. Es importante que un especialista en ciberseguridad comprenda que el impulso por implementar IA generativa actualmente supera la capacidad de la industria para entender los riesgos de seguridad que traerán estas nuevas capacidades.

Además, las características de la IA generativa la han convertido en la mejor fuente mundial de deepfakes, ofreciendo cientos de variantes de engaño si así lo deseas. Puedes crear un video o audio con cualquier mensaje de cualquier persona conocida o de un contacto específico de la víctima potencial. Para las empresas, se pueden imitar las órdenes de gerentes o colegas responsables.

¿Cómo se combaten los productos de IA generativa? Primero, aplica la debida diligencia. No todos los servicios de generación de contenido asistidos por IA crean su producto a la perfección. Puedes notar por el retraso o la inconsistencia de las expresiones faciales, la voz y los gestos qué es artificial y qué es natural.

Segundo, existe una cantidad suficiente de servicios pagos y gratuitos que realizan una verificación automática del contenido y dan una respuesta sobre dónde se usaron tecnologías de inteligencia artificial y dónde no.

"El factor humano"

Sorprendentemente, son los empleados de una empresa una de las amenazas más peligrosas para la seguridad de la información. Hasta el 70% de todas las filtraciones de información son causadas por empleados que filtran datos intencional o involuntariamente. Puede ser un error común en las comunicaciones en línea, una actividad interna planificada para filtrar datos, o "caer" en un truco de phishing. No importa cuál sea. Existe la amenaza y hay que hacer algo al respecto. Escribimos más sobre las amenazas internas en nuestro artículo anterior.

Ransomware

El ransomware es otra pesadilla para un especialista en seguridad, porque básicamente, si ocurre, solo hay dos opciones: pagar o confiar en la copia de seguridad. Los estafadores de este tipo son especialmente aficionados a exigir el rescate en criptomonedas. Razón de más para ir más allá de la transparencia de la cadena de bloques de Bitcoin (BTC). El dinero digital ofrece varias docenas de monedas anónimas que no se pueden rastrear en absoluto en los movimientos entre propietarios (como Monero (XMR), Zcash (ZEC), Dash (DASH) y otras), lo que ayuda bien a los hackers y en nada a un especialista en ciberseguridad.

El IoT como amenaza de seguridad

El internet de las cosas o IoT no es solo el Amazon Echo en tu casa. El internet de las cosas es mucho más amplio e incluye cerraduras de puertas inteligentes, sistemas de seguridad inteligentes, relojes, alarmas de incendio inteligentes, asistentes virtuales y mucho más. ¿Cuáles son los peligros del internet de las cosas? Estos objetos también pueden ser blanco de ataques, especialmente si participan en operaciones críticas. Según la investigación, las tres principales amenazas del IoT se distribuyen entre: ataques a dispositivos de operaciones críticas (33%), falta de personal calificado para garantizar la seguridad de la información de los objetos de internet de las cosas (IoT) (32%), protección de la información confidencial en el internet de las cosas (31%).

El dolor de cabeza para un especialista en ciberseguridad se resume en un ejemplo simple: cuantos más dispositivos IoT aparecen en el circuito empresarial, más problemas de seguridad surgen.

Por supuesto, es imposible limitar  los problemas solo a esta lista. Hay que sumar los ataques DDoS, la ingeniería social, la vulnerabilidad de los servicios en la nube, el phishing, el malware y mucho más. El mundo se digitaliza cada vez más y depende cada vez más de internet. Y la protección de todos estos datos es vital, algo a lo que el profesional de la seguridad de la información se dedica a garantizar.

Protege tus datos con el sistema Anexet DLP!

No dejes que las filtraciones pongan en riesgo tu reputación y tu negocio. La solución Anexet DLP previene eficazmente el acceso no autorizado, controla la transferencia de información sensible y proporciona un control completo sobre los datos corporativos.

¡Garantiza hoy la seguridad y la privacidad de tu empresa! 

Book12 min
Article image
June 17, 2025

¿Cómo puedo mantener seguros mis Datos Personales?

Los Datos Personales son información valiosa que puede utilizarse con diversos fines, tanto lícitos como ilícitos. Por ello, es importante proteger los Datos Personales frente al acceso no autorizado, el robo, la fuga o la alteración. Para lograrlo, es necesario aplicar diversas medidas de seguridad, tanto a nivel legislativo como tecnológico y conductual.

Tipos de Datos Personales

Existen distintos tipos de Datos Personales que pueden resultar de interés para los atacantes, por ejemplo:

  • datos biográficos, como nombre, apellido, fecha de nacimiento, nacionalidad, estado civil, etc.;
  • datos de contacto, como dirección, teléfono, correo electrónico, redes sociales, etc.;
  • datos financieros, como números de cuentas bancarias, números de tarjetas, sistemas de pago, declaraciones de impuestos, etc.;
  • datos médicos, como diagnósticos, recetas, análisis, historial médico, etc.;
  • datos biométricos, como huellas dactilares, retina, voz, rostro, etc.

Los Datos Personales pueden ser recopilados, almacenados, procesados, transferidos o destruidos por distintas entidades, tales como:

  • instituciones gubernamentales, como la agencia tributaria, la oficina de pasaportes, la policía, etc.;
  • organizaciones comerciales, como bancos, compañías de seguros, tiendas en línea, agencias de publicidad, etc.;
  • organizaciones sin fines de lucro, como instituciones educativas, instituciones médicas, fundaciones benéficas, etc.;
  • personas físicas, como empleados, clientes, socios, amigos, familiares, etc.

Los Datos Personales pueden estar expuestos a diversas amenazas, tales como:

  • el acceso no autorizado, cuando alguien accede a Datos Personales sin el permiso del titular o sin una base legal;
  • el robo, cuando alguien sustrae Datos Personales con fines de lucro o de causar daño;
  • la fuga, cuando los Datos Personales quedan expuestos públicamente por error, negligencia o intención maliciosa;
  • la alteración, cuando los Datos Personales son modificados, falsificados o destruidos.

Los Datos Personales pueden utilizarse con diversos fines, tanto lícitos como ilícitos, por ejemplo:

  • la identificación, cuando los Datos Personales se utilizan para confirmar la identidad o la pertenencia a un grupo determinado;
  • la autenticación, cuando los Datos Personales se utilizan para conceder acceso a determinados recursos o servicios;
  • la elaboración de perfiles, cuando los Datos Personales se utilizan para analizar comportamientos, intereses, preferencias o necesidades;
  • el marketing, cuando los Datos Personales se utilizan para promocionar productos, servicios, marcas o ideas;
  • el fraude, cuando los Datos Personales se utilizan para el engaño, la extorsión, el chantaje u otras actividades delictivas.

Cómo proteger los Datos Personales

Para proteger los Datos Personales es necesario aplicar diversas medidas de seguridad, tanto a nivel legislativo como tecnológico y conductual.

Protección de datos a nivel tecnológico

A nivel tecnológico, existen diversos medios y métodos para proteger los Datos Personales frente al acceso no autorizado, el robo, la fuga o la alteración. Por ejemplo:

  • el cifrado, mediante el cual los Datos Personales se convierten en un código incomprensible que solo puede descifrarse con una clave especial;
  • el hashing, mediante el cual los Datos Personales se convierten en un conjunto único de caracteres que no puede revertirse a su forma original;
  • la firma digital, mediante la cual se añade a los Datos Personales un código especial que confirma su autenticidad e integridad;
  • la anonimización, mediante la cual los Datos Personales se procesan de manera que no sea posible identificar a una persona o grupo específico;
  • la seudonimización, mediante la cual los Datos Personales se sustituyen por identificadores arbitrarios que no están vinculados a los datos reales.

Protección de datos a nivel conductual

A nivel conductual, existen diversas normas y pautas que ayudan a proteger los Datos Personales frente al descuido, la falta de atención o la mala intención. Por ejemplo:

  • no divulgar tus Datos Personales a terceros sin necesidad ni autorización;
  • no utilizar la misma contraseña ni contraseñas sencillas para diferentes cuentas o servicios;
  • no confiar en todas las fuentes de información, sino verificar su credibilidad y reputación.

Si sigues estas medidas de seguridad, podrás mantener tus Datos Personales a salvo y protegerte de consecuencias no deseadas. Sé cuidadoso y responsable con tus datos; te lo agradecerás.

 

Book7 min
Article image
June 17, 2025

Auditoría de acceso a datos sensibles y control de acceso discrecional

El acceso no autorizado a los recursos de información de la empresa puede provocar la interrupción temporal o total de la producción, la destrucción o la filtración de información confidencial y de Datos Personales de empleados y clientes, daños al equipo y la materialización de otros riesgos económicos y reputacionales. La Auditoría de Acceso a datos confidenciales permite identificar y eliminar vulnerabilidades en el sistema de asignación de derechos. Lee más en el artículo.

Repasemos las definiciones y conceptos básicos.

Política de Acceso (en adelante, PA) — documento que regula los derechos de acceso a los datos con los que se permite trabajar a los usuarios.

Información Confidencial (IC) es toda información que es propiedad exclusiva de la empresa o le resulta única, y que esta divulga a un empleado durante la vigencia del contrato de trabajo y durante el período especificado tras su finalización, incluyendo: secretos comerciales; cuestiones de carácter técnico, como procesos, dispositivos, métodos, datos y fórmulas, así como temas y resultados de investigación; métodos de marketing; planes y estrategias; información sobre operaciones, productos, servicios, ingresos, costos, ganancias, ventas, claves y demás información sobre las operaciones, productos, servicios, ingresos, costos, gastos, ganancias y ventas de la empresa, entre otra información..

Una Política de Seguridad (PS) es un documento que describe cómo planea la empresa proteger sus activos físicos y de tecnología de la información.

Concepto de Auditoría de Acceso

El sistema de gestión de permisos debe estar estrictamente regulado, en especial si no está automatizado. Todos los permisos otorgados y revocados, así como las solicitudes, deben quedar registrados. Todos los accesos vigentes deben revisarse periódicamente para verificar su conformidad con la política de seguridad establecida.

Es importante reconocer que incluso el sistema de gestión de derechos más sofisticado debe someterse a auditorías externas e internas periódicas para detectar inconsistencias y deficiencias.

La Auditoría de Acceso (en adelante, AA) es un proceso sistemático diseñado para garantizar que las personas de una organización cuenten con los permisos adecuados para su puesto a la hora de trabajar con sistemas, servicios, aplicaciones y datos.

Existen dos tipos de Auditoría de Acceso: manual y automatizada mediante software especializado. La auditoría manual es más flexible, pero no es recomendable para grandes empresas, ya que requiere mucho tiempo y recursos.

Realizar una AA es necesario para:

  • determinar si los derechos de los usuarios corresponden a los roles asignados, y reducir o ampliar el alcance de la autoridad para usuarios específicos y categorías enteras;
  • identificar casos de asignación de derechos excesivos;
  • detectar accesos no autorizados a archivos y carpetas;
  • actualizar los derechos de los usuarios cuando se actualizan las políticas de seguridad.

Una AA sistemática permite a las organizaciones mantener la Seguridad de la Información en un nivel adecuado y cumplir con los requisitos descritos en normas internacionales y actos normativos de los organismos reguladores.

Además, la auditoría identifica lo siguiente.

  • Cuentas vulnerables. Es decir, cuentas que pueden usarse para el acceso no autorizado al sistema y cuentas de información con contraseñas débiles, o varias cuentas en distintos servicios que usan la misma contraseña. También se pueden detectar errores como cambios de contraseña poco frecuentes, cuentas duplicadas, etc.
  • Cuentas superfluas y sin registrar. Cuentas sin bloquear de empleados que han dejado la empresa o cambiado de puesto. Esto también incluye cuentas técnicas que no tienen un propietario real pero que cuentan con derechos de acceso a sistemas, servicios, instalaciones y aplicaciones corporativas. 
  • Ausencia de normativa de permisos. Es posible que la empresa no cuente con una política de permisos ni con una lista de puestos específicos con permisos definidos, o que el acceso a dicha información esté muy limitado.

Procedimientos para realizar Auditorías de Acceso

Por lo general, la auditoría se lleva a cabo en 5 etapas. Veámoslas en detalle.

Definición de objetivos. Al auditar, es importante enfocarse en áreas de preocupación específicas — es decir, establecer objetivos. Esto garantiza que la auditoría sea exhaustiva y eficaz, que aborde los aspectos críticos de la gestión de acceso de usuarios y que no consuma demasiado tiempo.

Desarrollar parámetros y reglas de auditoría. Definición de los parámetros de auditoría, el momento en que se realizará y la cantidad de datos que se examinarán: qué acciones de los usuarios se registrarán, los parámetros de registro y el tamaño de los archivos en los que se registran las acciones de los usuarios.

Aprobación e implementación de las políticas de auditoría. Crear un documento que describa el enfoque general de la auditoría. Por ejemplo, se puede especificar una lista de los eventos más importantes que deben registrarse. Esto ahorra espacio en disco para el almacenamiento de datos. También es importante regular la cantidad total de información que se almacenará, el período de almacenamiento y la normativa para su eliminación.

Identificación de brechas y vulnerabilidades. Identificar y registrar derechos de acceso excesivos de los usuarios, cuentas sin registrar, contraseñas débiles, etc.

Mantener registros de seguridad y de la actividad de los usuarios. Registro de todos los datos sobre las operaciones con archivos y carpetas que contienen IC.

Eventos registrados

Por lo general, en el registro de auditoría se registran los siguientes eventos:

  • creación, eliminación, movimiento y cambio de nombre de archivos y carpetas;
  • copia de documentos o de la información que contienen;
  • inicio y cierre de sesión en el sistema;
  • ejecución de servicios y software;
  • lectura de documentos confidenciales, copia a medios externos, impresión.

Ejemplo de auditoría de acceso en Windows

Windows admite la posibilidad de realizar este tipo de auditoría.

La configuración de la política de auditoría depende en gran medida de los objetivos, que pueden incluir la verificación de cumplimiento, el monitoreo, la investigación tras incidentes de SI y la corrección de errores y deficiencias.

Veamos más de cerca cómo funciona la AA en Windows como ejemplo.

Paso

#1

En la sección "Configuración de seguridad", dentro del directorio "Directivas locales", es necesario configurar las PS integradas y locales. La configuración se basa en las metas y objetivos de la auditoría.

Paso

#2

Configuración de los sujetos. Se pueden controlar no solo usuarios individuales, sino también grupos enteros, incluyendo departamentos o usuarios con derechos equivalentes. También se pueden controlar entidades de seguridad integradas, como las cuentas.

Paso

#3

Configuración de los objetos. En la siguiente etapa de la configuración se definen los objetos, cuyas operaciones se registrarán durante la AA. Estos pueden ser carpetas, archivos, documentos, subdirectorios enteros, así como eventos individuales.

Paso

#4

Clasificación de eventos. Los eventos de Windows se clasifican en subgrupos según el nivel de riesgo que representan para la Seguridad de la Información:

  • críticos;
  • errores;
  • información;
  • advertencias;
  • detalles.

Una vez configurados los parámetros de auditoría, el registro consignará todas las operaciones de los usuarios sobre los archivos confidenciales, incluidas las fallidas. Si la operación se realiza y finaliza con éxito, se mostrará "correcto". Si un usuario no cuenta con los derechos suficientes para realizar la operación, se mostrará "error".

La AA puede llevarse a cabo tanto en todas las estaciones de trabajo dentro de la red corporativa como en equipos individuales, por ejemplo, aquellos que procesan Datos Personales.

El registro de seguridad se encuentra en la carpeta "Administración de equipos". La cantidad de datos sobre operaciones y eventos depende de los fines de la auditoría y de los parámetros establecidos.

Un dato interesante

El registro de Windows no ofrece herramientas para filtrar eventos, lo que dificulta encontrar incidentes específicos.

Modelos comunes de control de acceso

Sistema de Gestión de Derechos de Acceso (SGDA) — es el conjunto de medios técnicos, de hardware y software, y de medidas organizativas orientadas a controlar y restringir los derechos de los usuarios para acceder a información, aplicaciones, recursos y otros objetos del sistema informático.

Los principales elementos del SGDA:

  • usuarios o cuentas a los que se les asignan derechos con distintos niveles de acceso;
  • recursos de la empresa, como sistemas de información, bases de datos, aplicaciones, servicios, herramientas de protección de datos, etc.;
  • autorizaciones que se otorgan a los usuarios dentro del alcance de los permisos asignados.

El uso de modelos de acceso en ciertas organizaciones viene determinado por la legislación.

Para optimizar los procesos de derechos de acceso es necesario elegir el modelo adecuado. Es importante entender que la implementación de un sistema de gestión de derechos de acceso requiere un enfoque profesional y el cumplimiento de todas las medidas de seguridad necesarias. Para ello, es mejor recurrir a especialistas en Seguridad de la Información.

A continuación, analicemos en detalle los modelos de control de acceso más populares.

Control de Acceso Discrecional (DAC)

Este es el enfoque en el que los propietarios de la información determinan quién puede acceder a un recurso en particular y en qué momentos. Se basa en el principio del privilegio mínimo: a los usuarios se les otorgarán exactamente los derechos que necesiten para realizar una tarea de trabajo en particular.

El modelo discrecional también se conoce como modelo "selectivo".

El mecanismo DAC se define mediante la identificación del usuario utilizando credenciales durante la autenticación — nombre de usuario y contraseña.

Pueden aplicarse distintos tipos de permisos, ya sea de forma individual o combinada — todo depende de quién los otorga, para qué recurso y por qué motivo. Entre los distintos tipos de acceso que se pueden conceder bajo el control discrecional se incluyen:

  • otorgar a otros sujetos u objetos los mismos privilegios que tiene el sujeto;
  • la posibilidad de modificar los atributos de seguridad de objetos, sujetos, componentes del sistema y sujetos de información;
  • la posibilidad de transferir información a otros sujetos y objetos; 
  • la posibilidad de seleccionar los atributos de seguridad que se asociarán a objetos nuevos o modificados;
  • la posibilidad de modificar las reglas de control de acceso.

El DAC se caracteriza por los siguientes atributos:

  • un usuario puede transferir la propiedad de un objeto a otro u otros usuarios;
  • un usuario puede definir el tipo de acceso de otros usuarios;
  • tras varios intentos fallidos de autorización en el sistema, el acceso del usuario quedará bloqueado durante un tiempo;
  • los usuarios no autorizados no pueden ver los parámetros del objeto: tamaño, nombre y ruta del directorio.

El DAC es sencillo de implementar e intuitivo, aunque presenta las siguientes desventajas.

  • Los datos son difíciles de rastrear. Dado que el sistema no está centralizado, la única forma en que la administración puede controlar el flujo de datos es a través de la lista de control de acceso (ACL). Esto solo resulta útil en el caso de una organización pequeña con pocos empleados.
  • En comparación con otros modelos de gobernanza, el DAC es más vulnerable en términos de Seguridad de la Información. Dado que el acceso puede otorgarse de una persona a otra, los datos confidenciales pueden verse comprometidos.

El DAC es más adecuado para organizaciones pequeñas.

Esquema de control por matriz

La matriz de control es una tabla que define los permisos de acceso existentes entre determinados sujetos y objetos del sistema de información. Las columnas suelen contener los objetos (aplicaciones, bases de datos, servicios, red, etc.), mientras que las filas contienen los sujetos (usuarios o grupos de usuarios). Para cada sujeto se define la lista de operaciones que puede realizar con los objetos, por ejemplo:

  • lectura;
  • eliminación;
  • creación;
  • modificación;
  • copia;
  • ejecución;
  • transferencia de derechos.

Es recomendable categorizar las listas de usuarios y objetos para ahorrar espacio.

Estas matrices pueden utilizarse de forma racional en instituciones estatales o empresas que trabajan con datos personales e información confidencial, donde existen grupos de empleados con derechos de acceso de distintos niveles.

Importante

Los permisos para los grupos de usuarios pueden ser iguales o diferentes — según las tareas a realizar — y no deben generar conflictos de autoridad.

Al utilizar el esquema de control por matriz, debe respetarse el principio de privilegio mínimo, es decir, otorgar el nivel mínimo suficiente de autoridad necesario para cumplir con las tareas de trabajo.

El esquema matricial solo tiene una desventaja: la dificultad de organizar un control centralizado.

Modelo de Control de Acceso Obligatorio, o modelo de etiquetado (MAC)

Una de las diferencias clave entre MAC y DAC es que el MAC se considera el modelo más seguro, ya que los usuarios individuales no pueden modificar el acceso a los recursos.

Al utilizar el modelo de credenciales, a los objetos (archivos, documentos, bases de datos, software, etc.) se les asigna una etiqueta con el nivel de confidencialidad (por ejemplo, "Secreto Comercial", "De Acceso Público", "Secreto", "Alto Secreto", "De Especial Importancia"), y a los sujetos, o usuarios, se les asigna una etiqueta con el nivel de acceso.

El modelo de etiquetas funciona según el siguiente principio: se verifica la elegibilidad de las etiquetas de sujeto y objeto — la etiqueta del sujeto debe ser igual o superior a la del objeto. De lo contrario, el acceso a un documento confidencial se bloquea o el usuario no puede verlo en absoluto.

Cuando una persona o un dispositivo intenta obtener permiso para trabajar con un recurso en particular, el sistema operativo o el núcleo de seguridad verificará las credenciales del sujeto para determinar si se concederá el permiso. Si bien el MAC es el modelo de asignación de permisos más seguro disponible, requiere cierta dedicación de recursos de la empresa y un monitoreo constante para mantener actualizadas todas las clasificaciones de sujetos y usuarios.

Particularidades y desventajas del esquema de acceso obligatorio

Entre otras, se destacan las siguientes características y desventajas del modelo de acceso obligatorio:

  • los usuarios no pueden definir el acceso de los sujetos a los objetos, incluso si ellos mismos los crearon — solo un administrador tiene tales derechos;
  • un usuario solo puede trabajar en una sesión con una etiqueta obligatoria;
  • los MAC son difíciles de mantener: configurar manualmente los niveles de seguridad y los permisos requiere atención constante por parte de los administradores;
  • el MAC no escala automáticamente: los nuevos miembros de la red y los nuevos datos requieren actualizaciones constantes de la configuración de las cuentas;
  • un beneficio importante es que las políticas estrictas y monitoreadas constantemente ayudan a reducir los errores que llevan a usuarios con privilegios excesivos;
  • el modelo se considera el menos vulnerable a las filtraciones de datos: los empleados no pueden desclasificar información ni compartir el acceso a ella.

El MAC es uno de los modelos más seguros: las reglas de acceso son definidas manualmente por los administradores del sistema y aplicadas estrictamente por el sistema operativo o el núcleo de seguridad.

Las organizaciones privadas rara vez implementan el MAC debido a la complejidad e inflexibilidad de dicho sistema. El MAC suele ser utilizado por instituciones públicas, como el ejército, organismos gubernamentales y organismos de aplicación de la ley. Pero eso no significa que las organizaciones privadas no necesiten el MAC: un modelo bien implementado ofrece un nivel de seguridad alto y granular, a pesar de ser costoso y difícil de configurar.

Gestión Basada en Roles (RBM)

La Gestión Basada en Roles se utiliza para otorgar a los empleados distintos niveles de acceso según su puesto y sus responsabilidades. Esto reduce significativamente el riesgo de filtración de datos confidenciales — los empleados solo pueden acceder a la información y realizar las operaciones necesarias para cumplir con sus tareas de trabajo. La RBM ofrece un enfoque de gestión simple y manejable, menos propenso a errores que la asignación de permisos a usuarios de forma individual.

Al utilizar la RBM para la gestión de roles, un administrador analiza las necesidades de los empleados y los agrupa en roles según sus responsabilidades. Luego, asigna uno o más roles a cada empleado y uno o más permisos a cada rol. Las relaciones "usuario > rol" y "rol > permisos" simplifican las asignaciones, ya que los usuarios ya no necesitan gestionarse de forma individual, sino que cuentan con privilegios que corresponden a los permisos asignados a sus roles.

Un rol es el conjunto de privilegios. Los roles son distintos de los grupos de usuarios habituales. En el contexto de la RBM, los permisos no están directamente relacionados con una persona específica, sino con sus responsabilidades, lo cual resulta conveniente. Por lo general, siempre hay menos roles que empleados reales, lo que simplifica la gestión del sistema de información.

Una ventaja importante de la RBM sobre otros sistemas es que se pueden activar varios roles para una misma persona desde un solo dispositivo. Además, la RBM permite:

  • crear un sistema práctico y fácil de usar para la asignación de autorizaciones;
  • verificar fácilmente los privilegios y corregir las violaciones detectadas; 
  • agregar y modificar roles rápidamente;
  • reducir la probabilidad de errores al asignar autorizaciones;
  • integrar usuarios externos en el sistema asignándoles roles especiales;
  • cumplir de manera más eficaz con los requisitos normativos y legales relativos a la confidencialidad de la información sensible y los datos personales de empleados y clientes.
¡Un dato adicional!

Como en otros modelos de Control de Acceso, en la RBM es importante respetar el principio de privilegio mínimo al asignar roles. Ningún empleado debe recibir más derechos de los que necesita para realizar sus tareas de trabajo.

Antes de implementar la RBM, la organización debe definir los permisos de cada rol con el mayor detalle posible. Esto incluye definir con precisión las autorizaciones en las siguientes áreas:

  • para modificar los datos;
  • para lectura;
  • para copiar o escribir en dispositivos externos;
  • para ejecutar aplicaciones, entre otras.

Implementación del sistema de Control de Acceso

La implementación de cualquier sistema de gestión de derechos debe realizarse en dos niveles: el programático y el organizativo.

A nivel organizativo, es importante elaborar un documento que contenga una lista de usuarios o grupos de usuarios, sus roles o derechos, y las condiciones para otorgar o revocar dichos derechos. Para simplificar el procedimiento de actualización de la lista, es recomendable hacerla como un anexo independiente del documento principal.

¿Qué es importante especificar en dicho documento?

  1. El propietario de cada activo de información: el empleado, el jefe de división o el jefe de la empresa. El propietario de la información establece los derechos sin posibilidad de transferirlos a otras personas.
  2. Si la empresa es pequeña, es recomendable utilizar un modelo en el que solo un superusuario tenga derechos de administración de acceso.
  3. Si se utiliza un modelo en el que una entidad puede transferir derechos a otras entidades, es importante establecer un registro y realizar un seguimiento.

Cabe señalar que algunas organizaciones pueden usar dos o más modelos de gestión al mismo tiempo, y las particularidades de su uso deben describirse claramente en la normativa o política de seguridad vigente.

La implementación del sistema de gestión de derechos implica varios pasos:

  1. Análisis del objeto. En esta etapa se definen las metas y objetivos del sistema, así como los requisitos para este. Se realiza un relevamiento del sistema de información y sus objetos, se identifican vulnerabilidades y se evalúan los posibles riesgos. Se determina el número de usuarios, los tipos de recursos y otros parámetros.
  2. Diseño del sistema. Se desarrolla el diseño del sistema teniendo en cuenta los requisitos de seguridad, facilidad de uso y rentabilidad. El diseño debe incluir la descripción de la estructura del sistema, sus componentes y funciones, así como el plan de instalación y configuración.
  3. Selección de hardware y software. Se selecciona el hardware y el software que cumplan con los requisitos del proyecto y el presupuesto. El hardware puede incluir servidores, dispositivos de red, herramientas de autenticación, entre otros. El software, por su parte, permite gestionar el sistema, configurar sus parámetros y recibir informes sobre su funcionamiento.
  4. Instalación y configuración del sistema. Se realiza la instalación del hardware, la configuración del software y la integración con otros sistemas. Se configura el sistema conforme al proyecto y a los requisitos de seguridad. Se verifica el rendimiento del sistema y se resuelven posibles problemas.
  5. Capacitación del personal. Se capacita a los empleados responsables del sistema en su funcionamiento y mantenimiento. Se les explica cómo aplicar identificadores, cómo otorgar y restringir derechos, y cómo responder ante incidentes de seguridad, entre otros temas.
  6. Auditoría del sistema. Se realizan pruebas del sistema para verificar el cumplimiento de los requisitos del proyecto, así como su fiabilidad y seguridad. Se identifican y corrigen errores y deficiencias.
  7. Puesta en marcha del sistema. Tras superar las pruebas, el sistema entra en operación permanente. Se brindan soporte y mantenimiento.
  8. Monitorear y analizar el rendimiento del sistema. Se supervisa regularmente el funcionamiento del sistema, y se recopilan y analizan datos sobre eventos y acciones de los usuarios. Esto permite identificar puntos débiles, mejorar el rendimiento y aumentar el nivel de Seguridad de la Información.
¡Importante!

Durante el funcionamiento del sistema pueden surgir nuevos requisitos, amenazas u oportunidades. Es necesario realizar auditorías de manera oportuna, a partir de las cuales deben introducirse cambios en el sistema para garantizar que cumpla con las condiciones actuales, así como con los requisitos normativos. Por lo general, la auditoría debe realizarse al menos una vez cada 6 meses.

En conclusión

La auditoría periódica del acceso a datos confidenciales y de los modelos de segregación de derechos es un componente importante del sistema de Seguridad de la Información de una empresa. Al desarrollar e implementar el modelo de derechos que se ajuste a las necesidades y capacidades de la organización, y al auditar periódicamente su desempeño, es posible reducir de manera significativa los riesgos de filtración o destrucción de información comercial y de datos personales de empleados y clientes.

Book12 min
Article image
June 14, 2025

Malware: los 7 programas más peligrosos de 2025

El problema del malware en 2025 es más urgente que nunca. Según las estadísticas, se detectan aproximadamente 450,000 nuevos programas maliciosos cada día, y el número total de virus y software no deseado ha alcanzado los 1,200 millones en todo el mundo. Solo piensa en estas cifras. También se estima que, el año pasado, los hogares estadounidenses perdieron hasta $4,500 millones solo por ataques de malware.

. El desarrollo de este segmento se ha convertido en un enorme negocio, y los programas más exitosos se han convertido en las verdaderas estrellas del Olimpo del malware. Entonces, ¿cuáles son los 7 programas más peligrosos de 2025?

Definición

El malware, o software malicioso, son programas especializados diseñados para infiltrarse, tomar el control y dañar un dispositivo (computadora, smartphone, red interna, etc.), con el objetivo de comprometer o robar la información que contiene. Hoy existen muchas variantes de este tipo de software: virus informáticos, troyanos, spyware, programas de minería oculta, encriptadores.

¿Qué daño causa el malware?

El malware puede causar cualquier nivel de daño: todo depende de la imaginación de los creadores de dicho software, la escala de la acción y los sistemas de seguridad de las víctimas. Se trata de auténticos gusanos virtuales que parasitan el poder de cómputo de un dispositivo y usan el ciberespacio para sus propios fines.

Por lo general, el malware se usa para:

1. tomar el control del poder de cómputo del dispositivo:

  • minería oculta;

  • instalación no autorizada de otros tipos de malware;

  • bloqueo del acceso a sitios web y actualizaciones, incluidas las del software antivirus;

  • uso del poder del dispositivo para realizar ataques DDoS planificados.

2. captura de datos:

  • spyware para rastrear nombres de usuario, contraseñas, datos de sistemas de pago y tarjetas bancarias utilizados;

  • borrado o cifrado de datos;

  • imposición de anuncios y acciones virales para promocionar bienes o servicios.

3. daño a través de internet:

  • modificación de la configuración del dispositivo;

  • instalación de software vírico que puede funcionar incluso sin conexión de red.

Los 7 principales riesgos de malware en 2025

Veamos el antirranking de 2025.

SocGholish

El líder entre el malware en 2025. Representa cerca del 60% de todos los incidentes de seguridad. Es un framework de JavaScript que se propaga a través de sitios de phishing, anuncios de spam y otras fuentes. SocGholish suele disfrazarse de software útil o de requisitos de actualización de software (por ejemplo, actualizaciones del navegador).

Impacto negativo: recopilación de datos sensibles del dispositivo infectado (mediante la tecnología Cobalt Strike), obtención de acceso no autorizado al sistema (herramientas de acceso remoto NetSupport, con menos frecuencia Async), descarga de ransomware.

Lumma Stealer

El malware Lumma Stealer es un recién llegado que ha irrumpido rápidamente en el antirranking de 2025. Es un potente infostealer especializado en robar información confidencial de los usuarios: credenciales, contraseñas, datos de tarjetas bancarias, monederos de criptomonedas y otra información sensible. Se propaga mediante correos de phishing, archivos adjuntos infectados y sitios web maliciosos.

Hasta la primavera de 2025, Lumma ha infectado más de 394,000 dispositivos en todo el mundo, lo que lo convirtió en objeto de una operación internacional para erradicarlo.

Impacto negativo: el programa se infiltra en el sistema de forma invisible y envía un volcado completo de los datos del usuario a los atacantes en cuestión de minutos. Esto representa una amenaza de robo de cuentas, de dinero y una pérdida total de la privacidad digital.

ArechClient2

A finales de 2023, el número de infecciones con el malware Arechclient2 (SectopRAT) aumentó significativamente. Se trata de un troyano clásico que cuenta con funcionalidad de acceso remoto y administración (NET RAT). Se distribuyó a través de pseudoactualizaciones del buscador del navegador Brave (con mayor frecuencia), Tor, Signal y Telegram. Este malware representa cerca del 9% de todos los incidentes de seguridad.

Impacto negativo: con mayor frecuencia, ArechClient2 intenta recopilar información confidencial de los usuarios, incluidos datos de pago (contraseñas de banca y de monederos cripto), y también puede ejecutar un escritorio oculto para controlar los navegadores. Tiene un grado bastante alto de protección contra los programas de seguridad.

Agent Tesla

Agent Tesla es otro ejemplo de troyano, el tercero más extendido en el mundo. Cuenta con el formato de acceso remoto RAT. Fue creado en 2014 y favorece principalmente a los usuarios de Windows como víctimas. El programa es de pago y puede adquirirse en sitios web especializados por $15-20.

Impacto negativo: amplias posibilidades de obtener tus datos, según la versión adquirida, incluida la captura de pulsaciones de teclado y capturas de pantalla, la recopilación de credenciales almacenadas en navegadores web, el acceso a datos de monederos de Bitcoin, la copia de datos del portapapeles, la eliminación de archivos de la víctima y la descarga de otro malware al equipo.

CoinMiner

El cuarto lugar en nuestro antirranking lo ocupa el software de minería oculta CoinMiner. El malware utiliza  el poder del dispositivo infectado para minar criptomonedas. Por lo general, se eligen monedas fáciles de minar como Litecoin (LTC) y Monero (XRM). La principal vía de distribución son los correos de spam.

Impacto negativo: la minería de criptomonedas es  un proceso muy intensivo en energía. El rendimiento del equipo siempre está al 100%, hay mayor desgaste y altos costos energéticos.

NanoCore

El quinto lugar lo ocupa un sofisticado malware de segunda etapa clasificado como el troyano de acceso remoto (RAT) NanoCore. El troyano brinda a los atacantes la capacidad de ejecutar código de forma remota (RCE) en el sistema de la víctima.

Impacto negativo: el principal impacto negativo es el robo de archivos, el registro de pulsaciones de teclas, capturas de pantalla y otros usos del hardware, como la vigilancia mediante la cámara web y el micrófono.

Nuevas amenazas RAT

El año 2025 verá un aumento en los troyanos de acceso remoto (RAT) y en las campañas maliciosas disfrazadas de actualizaciones de software. Entre ellas se encuentran FakeUpdates (también conocido como SocGholish), AsyncRAT y el encriptador Clop. Lo que estas amenazas tienen en común es su alto grado de disfraz, el fuerte uso de trucos de ingeniería social y la capacidad de escalar en entornos empresariales. FakeUpdates se propaga mediante falsas actualizaciones del navegador y ataca predominantemente a través de sitios web infectados. AsyncRAT y sus equivalentes brindan a los atacantes control remoto total sobre el sistema, incluida la grabación de pantalla, teclado y cámara web. Clop, por su parte, se usa activamente en ataques contra empresas para extorsionar grandes sumas de dinero.

Impacto negativo: desde el espionaje remoto y el robo de datos corporativos hasta el cifrado completo de información crítica seguido de ransomware. Estas amenazas evolucionan y se modifican activamente, eludiendo las soluciones antivirus tradicionales.

Anexet recomienda: usa medidas de seguridad para proteger tus dispositivos, no descargues archivos sospechosos, no abras mensajes de correo con contenido dudoso. Es más fácil prevenir que curar; recuerda siempre las reglas de higiene digital.

 

Book8 min
Article image
June 09, 2025

Los 10 mitos principales que impiden a tu empresa ocuparse de la seguridad de la información

La seguridad de la información (SI) hoy en día no es una opción, no es "opcional" y desde luego no es un lujo. Es un elemento indispensable para la supervivencia del negocio en el entorno digital.

Pero, como demuestra la práctica, no son los presupuestos ni la falta de especialistas lo que dificulta la implementación de la SI en las empresas, sino los mitos. Creencias falsas firmemente arraigadas en la mente de gerentes, directores de TI e incluso empleados.

Hoy analizamos 10 de los mitos más comunes que impiden a las empresas protegerse. Y quizás te sorprenda cuántos de ellos has escuchado o incluso dicho tú mismo.

"Somos demasiado pequeños — ¿quién nos necesita?"

Este es quizás el mito más peligroso y también el más extendido entre las pequeñas y medianas empresas.

Por qué es un mito. Los ataques no eligen por tamaño — eligen por vulnerabilidad.

Los ciberdelincuentes llevan tiempo utilizando escáneres automatizados que buscan vulnerabilidades en internet sin importar el nombre de la empresa. No les importa cuántos empleados tengas ni cuál sea tu facturación. Su objetivo es encontrar un "agujero" por el que puedan extraer rápidamente datos, dinero o acceso a otras organizaciones a través de ti.

Las cifras hablan por sí solas:

  • el 43% de todos los ciberataques a nivel mundial se dirigen a pequeñas empresas;

  • solo el 14% de estas empresas está realmente preparado para incidentes cibernéticos;

  • más del 60% de los sitios de pequeñas y medianas empresas que sufren una filtración importante cierran dentro de los 6 meses posteriores al incidente.

¿Por qué se ataca tan a menudo a las pequeñas empresas?

  • Con más frecuencia tienen defensas débiles — sin especialista en SI, sin sistemas DLP, las contraseñas se guardan en un archivo de Excel, sin control de acceso definido.

  • Menos burocracia significa que se puede obtener acceso más rápido.

  • Las pequeñas empresas pueden servir de trampolín para ataques contra grandes clientes o socios (por ejemplo, a través de un archivo adjunto infectado).

Ejemplo real:

Una empresa con 25 empleados fue vulnerada mediante un correo de phishing enviado en nombre de un "banco". Uno de los gerentes abrió el archivo adjunto, tras lo cual los atacantes obtuvieron acceso al correo corporativo y al CRM. En una semana, los datos de los clientes estaban en el dominio público, y comenzaron las quejas y la pérdida de clientes.

Pérdidas totales: ≈3 millones de dólares y la reputación.

Todo porque "a nosotros nadie nos va a tocar".

"No tenemos información importante"

Este mito suena más o menos así: "No somos un banco, no somos un gigante tecnológico, no guardamos secretos militares. ¿Qué nos podrían robar?"

A primera vista, tiene sentido. Pero solo a primera vista. Ahora piénsalo bien:

  • ¿Tienes una base de clientes? ¿Con contactos, correo electrónico, número de teléfono, direcciones de entrega?

  • ¿Llevas registros financieros con facturas, transacciones, datos de pago?

  • ¿Guardas contratos con proveedores o listas de precios con condiciones personalizadas?

  • ¿Alguna correspondencia laboral que trate sobre proyectos, presupuestos, planes, información sensible?

  • ¿Usas inicios de sesión y contraseñas de correo electrónico, CRM, banca en línea?

Si respondiste "sí" a al menos una pregunta — felicidades, tienes información de valor.

¿Por qué es importante esta información?

🔒 Los datos personales están protegidos por ley. Su filtración conlleva multas y procesos legales.
💰 Secretos comerciales — los competidores no necesitan "hackearte", solo "echar un vistazo" a precios, planes o condiciones.
🎯 Información confidencial — puede usarse para ataques posteriores: por ejemplo, un correo de un "director" pidiendo transferir dinero.

Cómo se monetiza:

  • la base de clientes se vende en foros de la darknet (incluso a $1-2 por contacto);

  • los archivos adjuntos con documentos y contratos se falsifican y se usan para estafas de ingeniería social. Qué es esto — consulta nuestro artículo;

  • la correspondencia con inicios de sesión, códigos y enlaces internos se usa para vulnerar el acceso a los sistemas;

  • las condiciones comerciales — se filtran a competidores o se usan para chantaje.

"El antivirus — con eso basta"

El antivirus es como un botiquín de primeros auxilios en un coche. Útil, pero no te salvará de un accidente grave. Con el antivirus pasa lo mismo.

Las amenazas actuales han ido mucho más allá de los virus. Se han vuelto más inteligentes, más sutiles, más sofisticadas. Presta atención a los temas que tratamos constantemente en nuestro canal. Los estafadores son bastante sofisticados y usan diferentes enfoques, lo que cambia radicalmente la forma de abordar la seguridad.

"Lo guardamos todo en la nube — que el proveedor se responsabilice"

La nube no es un escudo mágico. Sí, el proveedor protege la infraestructura, pero el contenido, el acceso y los procesos internos son tu responsabilidad.

Es un error pensar que migrar a la nube resuelve todos los problemas de seguridad. Al contrario, se abren nuevas vulnerabilidades.

"Los sistemas DLP son solo para corporaciones"

Y aquí es donde prestamos atención. El DLP es el sistema que protege contra fugas de datos: a través de mensajería, correo electrónico, memorias USB, fotos de pantalla e incluso el simple "copiar y pegar".

Mito: el DLP es caro, complicado y solo lo necesitan las "grandes empresas".

Hecho: hoy existen soluciones DLP de distintos tipos, adecuadas para pequeñas empresas, equipos remotos y departamentos específicos.

Es el sistema DLP el que ayuda a las empresas a prevenir fugas, en lugar de "solucionarlo después". Es como el sistema de alarma: mejor antes que después de la brecha.

Para saber más sobre cómo funciona el sistema DLP, conoce Anexet Ultimate. Explora esta herramienta de seguridad de la información con nosotros.

"No tenemos dinero para la Seguridad de la Información"

Este argumento suena a menudo sincero. Especialmente en pequeñas empresas, donde cada centavo cuenta. Pero pongamos todo en orden.

La verdad es que la SI hoy en día no es un "lujo para ricos", sino un "mínimo de supervivencia" incluso para equipos pequeños.

¿Por qué la defensa básica no es tan costosa?

Establecer permisos de acceso — puedes limitar quién puede ver y editar qué en documentos, correo, CRM.

Capacitación de empleados — las reglas elementales de higiene digital se pueden aprender en 1 hora y mantendrán a raya la mayoría de los ataques de phishing.

Autenticación de dos factores (2FA) — casi en todas partes es gratuita: Google Authenticator, códigos SMS, notificaciones push.

Copias de seguridad — conecta almacenamiento en la nube o unidades externas con automatización.

Un sistema DLP basado en la nube con un costo comparable al de una tarifa de telefonía móvil.

En resumen: incluso una microempresa con 3 a 5 empleados puede organizar la SI básica por un monto aproximadamente equivalente a uno o dos pedidos de café a la oficina al mes.

"Que los empleados piensen en cómo protegerse"

No, no es así. La seguridad de la información no es cuestión de intuición o responsabilidad personal. Es cuestión de cultura, capacitación y un enfoque sistemático. Si un empleado no sabe cómo se ve un correo de phishing, es muy probable que lo abra. Si nadie le ha explicado que es inaceptable enviar tablas con datos personales de clientes por Telegram, lo hará.

Esperar que todos sean expertos en ciberamenazas es una ilusión. La gente viene a hacer su trabajo: vender, asesorar, desarrollar, atender clientes. No tienen por qué ser expertos en seguridad.

Pero la empresa debe proporcionarles instrucciones claras, capacitación regular, ejemplos de amenazas reales y las consecuencias de los errores. Sin esto, cualquier política de seguridad quedará solo en el papel, y el eslabón más débil seguirá siendo el ser humano.

Conclusión: la seguridad es un juego de equipo, y el papel del empleador es clave. No capacitar equivale a no proteger.

"Ya lo tenemos todo configurado — no lo toques"

La seguridad no es algo que se "configura y se olvida". Las amenazas cambian, los patrones de ataque evolucionan y surgen nuevas vulnerabilidades.

Lo que funcionaba en 2020 puede ser inútil en 2025.

Sin auditorías y actualizaciones regulares — tu defensa se convierte en una ilusión.

"Somos demasiado poco visibles para que nos encuentren"

Los ciberataques hoy en día son automáticos. Los bots escanean sitios web y direcciones IP las 24 horas, identificando puertos abiertos, contraseñas débiles y vulnerabilidades.

El atacante no te necesita a ti en particular — simplemente "atrapa a todos los demás".

"La seguridad de la información es tarea de TI"

Este es un mito que puede destruir toda la defensa.

La seguridad es un área de responsabilidad de todo el equipo:

  • la dirección toma las decisiones estratégicas;

  • RR. HH. capacita al personal;

  • el departamento de contabilidad guarda documentos confidenciales;

  • y TI simplemente configura las herramientas.

Si piensas "que TI lo decida por su cuenta" — ya eres vulnerable.

¿Qué hacer?

Lo primero es dejar de creer en los mitos.

Lo segundo es empezar con lo simple:
✅ capacita a tus empleados;
✅ implementa la autenticación de dos factores para las operaciones de riesgo;
✅ instala el sistema DLP;
✅ realiza una auditoría de SI cada seis meses.

La seguridad de la información no se trata de miedo. Se trata de madurez.

Y cuanto antes empieces — más posibilidades tendrás de que algún día simplemente digas:

Qué bueno que lo teníamos bajo control.

 

Book13 min
Article image
June 08, 2025

Prevención de fugas de datos por parte de superusuarios

En la inmensa mayoría de las empresas, el trabajo se organiza según el principio jerárquico: desde la alta dirección hasta los empleados de base. Cada persona tiene su propia área de responsabilidad y cada una realiza su trabajo. Resulta evidente que la dirección y el personal ejecutivo de la empresa manejan la información más importante y confidencial.

Los usuarios privilegiados o superusuarios de las bases de datos suelen ser el blanco de los hackers, y algunos de ellos, aprovechando sus permisos ampliados, pueden utilizar la información no solo con fines empresariales.

Según las estadísticas, la principal causa de las fugas de datos es el factor humano, que representa el 95% de todos los incidentes. Hace tiempo que no es ningún secreto que, la mayoría de las veces, los principales responsables de las fugas de información no son los hackers, sino los propios empleados de las organizaciones.

Según los resultados de una encuesta sobre la amenaza de fuga de información por parte de los empleados de la empresa, el 90% de las empresas encuestadas sufrió fugas de datos confidenciales, como información sobre empleados, documentos de operaciones financieras de la empresa y bases de datos con información de clientes durante el último año. La mayoría de las fugas se produjeron por la filtración deliberada de datos por parte de superusuarios de la empresa, mientras que otras se debieron a la falta de atención y a la credulidad. 

El riesgo de pérdida o fuga de información crece exponencialmente cuando el personal pasa al formato de trabajo remoto y se vuelve mucho más difícil controlar las acciones de los empleados. Debe prestarse especial atención a los jefes de departamento, los directivos y los empleados del departamento de seguridad de la información de la empresa, ya que tienen acceso a los datos más importantes. Además, algunos incidentes se producen por culpa de empleados que dejan la empresa y que, por motivos propios, pueden llevarse consigo datos confidenciales de la empresa.

Hablando de fugas, también debemos mencionar la fuga interna de datos – la copia no autorizada de datos por parte de los empleados de la empresa. Es imposible proteger completamente a la organización de este tipo de casos, pero se puede reducir significativamente el riesgo de un incidente. Para ello, es necesario regular el uso de los datos por parte de los empleados:

  • establecer responsabilidad por la divulgación de información;

  • crear la documentación correspondiente, como un acuerdo de confidencialidad.

La empresa debe implantar un régimen de protección del secreto comercial y preparar documentos que indiquen claramente qué información constituye secreto comercial, quién está obligado a protegerla y comunicarla, de qué manera, y qué medidas se tomarán contra el infractor. Estos acuerdos deben firmarse no solo con los empleados, sino también con contratistas e intermediarios.
  • otorgar el acceso a la información según la jerarquía y las responsabilidades de los empleados;
La forma más sencilla de proteger la información valiosa es diferenciar el acceso a los datos y dar a los empleados solo los datos que necesitan para su trabajo. Por ejemplo, a un gestor no se le debe dar toda la base de datos, sino solo los contactos de los clientes con los que interactúa; a un especialista en SMM no se le debe dar información sobre todos los proyectos del departamento, sino solo los datos sobre las redes sociales y las plataformas necesarias para la creación de contenido.
  • ejercer un control reforzado sobre los empleados que, por la naturaleza de su puesto, tienen acceso a datos sensibles y trabajan con ellos con frecuencia;
  • controlar los canales de comunicación con sistemas especializados.

En este caso, el "sistema especializado" se refiere a la instalación de un DLP. El sistema DLP es una solución de software que supervisa la transmisión de datos a través de todos los canales de comunicación, es decir, puede impedir los intentos de transmitir datos a personas no autorizadas.

Como ejemplo, consideremos Anexet Ultimate de Scinero Software Limited, un popular sistema DLP en el mercado que se ha ganado la confianza de los clientes.

Anexet Ultimate verifica todas las transacciones en tiempo real, bloquea la actividad sospechosa, notifica al equipo de seguridad, supervisa los intentos de transmitir información a terceros y, además:

  • supervisa las acciones de los usuarios no autorizados en el sistema;

  • controla la impresión y transferencia de archivos a dispositivos;

  • controla y restringe el acceso de dispositivos USB y otros dispositivos externos al sistema;

  • reconoce archivos de texto, audio y vídeo, y graba la pantalla del ordenador o el micrófono.

Entre sus innegables ventajas también se incluyen:

  • sistema 2 en 1 (control de empleados + protección contra fugas);

  • requisitos de servidor más bajos que los de la competencia;

  • prueba gratuita del sistema en equipos de Anexet Ultimate;

  • formación y asistencia para localizar fugas de información;

  • integración del sistema en 1 día.

Resolver la cuestión del acceso a los datos con usuarios simples, es decir, no privilegiados, no suele ser un problema, sino que requiere más una buena gestión que soluciones técnicas.

Las fugas de datos causadas por empleados privilegiados de la empresa no son un problema poco frecuente, sino un importante vector de amenaza cibernética que requiere medidas adecuadas para evitar la pérdida accidental o intencionada de información sensible.

Se recomienda que la alta dirección elabore un plan para implementar los procesos y el software de seguridad de la información necesarios, así como que aborde las pruebas de vulnerabilidad del sistema existente.

 

Book8 min
Article image
June 08, 2025

Cómo proteger tus datos en redes sociales: consejos prácticos

Las redes sociales se han convertido en parte de nuestras vidas y no quieren soltarnos. No podemos imaginarnos sin comunicarnos en redes sociales, pero, conscientemente o no, las redes sociales contienen mucha información personal confidencial nuestra, que puede convertirse en el objeto de deseo de los estafadores en la red. Hoy exploremos junto con los analistas de Anexet el tema de la protección de tus datos en las redes sociales.

Estadísticas

Primero, hablemos de algunas estadísticas. ¿Qué tan importante sigue siendo (o no) la vida en redes sociales para la humanidad? Para 2025, más de 4500 millones de personas, es decir, más del 57% de la población mundial, usan redes sociales.

La red social más popular del mundo es Facebook. Instagram, X (Twitter), WhatsApp y TikTok también están entre las cinco primeras. Por cierto, Facebook por sí solo genera aproximadamente el 25% del tráfico mundial de internet.

La búsqueda de aprobación, la curiosidad incontenible y el "vivir de forma abierta" tienen, entre otras cosas, un impacto negativo en la seguridad de la información personal. Después de todo, el contenido publicado se vuelve cada vez más transparente, abierto y característico de la individualidad. Esto puede ser aprovechado por los estafadores.

¿Qué datos personales en redes sociales afectan tu seguridad?

Por extraño que parezca, es precisamente el efecto de las redes sociales el que reduce nuestra atención y cautela y nos vuelve más abiertos e ingenuos. Así, estamos más dispuestos a compartir información personal que puede tanto caracterizarnos como individuos como revelar nuestro posible estatus social y material.

¿Qué información aparentemente inocua publicada en tus cuentas podría ser utilizada por los estafadores?

  • las fotos, especialmente las actuales de vacaciones, pueden servir como confirmación de que no estás en casa en ese momento;

  • la publicidad sobre compras costosas y artículos de lujo puede orientar a los estafadores sobre tu capacidad financiera;

  • la geolocalización revelará tu ubicación en un lugar particular;

  • los datos personales, correo electrónico, número de celular, dirección, etc. no solo facilitarán un ataque masivo de spam publicitario, sino que también pueden usarse en phishing o fraude financiero.

Además de estos datos, existen tipos de contenido que pueden dar lugar a responsabilidad administrativa o incluso penal por su publicación. Este tipo de contenido incluye:

  • la publicación de noticias falsas (información conscientemente falsa) puede derivar en una multa administrativa o, según la gravedad de las consecuencias de la publicación, en sanción penal y prisión para el autor;

  • información de carácter extremista, terrorista u ofensiva para los sentimientos religiosos de las personas. Dicha información busca incitar al odio y la enemistad hacia distintos grupos de personas, vulnerar derechos por motivos raciales, nacionales o religiosos, y humillar la dignidad humana;

  • el contenido que insulta a las personas (cualquier información que difame el honor y la dignidad) puede derivar en responsabilidad administrativa, multa y posibilidad de pagar una compensación moral a la persona afectada;

  • el contenido que insulta a representantes de las autoridades (en relación con funcionarios, policías, agentes tributarios y alguaciles) puede derivar en multas;

  • el contenido que desacredita al ejército y socava la autoridad de las fuerzas armadas;

  • la información sobre la vida privada de otras personas y sus datos personales;

  • el contenido ilegal;

  • la difamación;

  • el contenido que viola derechos de autor;

  • el contenido que infringe las reglas de sitios individuales.

Principales amenazas de la información en redes sociales

Phishing. Se puede acceder a sitios falsos o enlaces que parecen páginas y aplicaciones legítimas. Los usuarios ingresan sus nombres de usuario, contraseñas u otros datos pensando que están en un sitio real, entregándoselos así a los estafadores.

Ejemplo: en 2016 hubo un gran ataque de phishing a través de Google Docs, donde los usuarios recibían un correo invitándolos a abrir un documento. Al hacer clic en el enlace, ingresaban sus datos en un sitio web falso, lo que provocaba el robo de sus cuentas de Google.

Malware y virus. Los atacantes distribuyen malware a través de enlaces y archivos adjuntos en mensajes o publicaciones. Los usuarios infectan sus dispositivos al abrir dichos enlaces o archivos.

Ejemplo: en 2017 se propagó por Facebook un virus llamado Locky. Los usuarios recibían un mensaje con un enlace a un archivo infectado; al abrirlo, sus computadoras se cifraban y luego se exigía un rescate para descifrar los datos.

Ingeniería social: estudiar los perfiles de redes sociales de los usuarios para conocer datos personales que puedan usarse para el engaño y la manipulación.

Un caso concreto: en 2018, hackers utilizaron información de perfiles de LinkedIn para enviar correos de phishing personalizados a empleados de empresas, haciéndose pasar por sus colegas o socios.

Secuestro de cuentas: una situación en la que los atacantes obtienen acceso a las cuentas de redes sociales de los usuarios descifrando contraseñas o usando datos robados.

Un caso concreto: en 2020 se produjo un hackeo masivo de cuentas de Twitter de celebridades como Elon Musk, Jeff Bezos, Barack Obama y otros para promover un fraude con criptomonedas.

Privacidad de los datos: las redes sociales pueden no proteger bien los datos de los usuarios, lo que provoca filtraciones de información.

Ejemplo: el escándalo de Cambridge Analytica en 2018, cuando los datos de millones de usuarios de Facebook se usaron indebidamente para segmentación política.

Ciberacoso y hostigamiento, en el que los agresores usan las redes sociales para amenazar, insultar y hostigar a sus víctimas, lo que puede provocar graves consecuencias psicológicas e incluso el suicidio.

Noticias falsas y desinformación, en las que se difunde información falsa sobre hechos o personalidades para engañar a la gente.

Perfilado y seguimiento, donde empresas o atacantes recopilan datos sobre el comportamiento de los usuarios para crear perfiles detallados y usarlos con fines de segmentación.

Un caso concreto: en 2019 se descubrió que muchas aplicaciones de Android e iOS recopilaban datos de ubicación de los usuarios y los vendían sin su consentimiento.

Publicidad y marketing dirigidos o el uso de datos de los usuarios para crear publicidad segmentada, lo que puede vulnerar la privacidad de esos datos.

Ejemplo: Facebook usa datos de actividad de los usuarios para mostrar publicidad personalizada, lo que a veces genera rechazo por la invasión a la privacidad.

Catfishing y estafas. Es el proceso de crear perfiles falsos para defraudar a las personas y obtener de ellas dinero o información valiosa mediante engaños.

Ejemplo: un esquema popular es crear perfiles falsos en sitios de citas para ganarse la confianza de las víctimas y estafarlas por grandes sumas de dinero.

¿Qué consejos prácticos de seguridad en redes sociales existen para los usuarios?

Configuración de privacidad

Revisa y ajusta la configuración de privacidad en todas tus redes sociales. Asegúrate de que solo tus amigos puedan ver tus publicaciones e información de perfil. Desactiva la posibilidad de que desconocidos vean tu perfil.

Contraseñas seguras

Usa contraseñas complejas y únicas para cada red social. Cada contraseña debe contener una combinación de letras, números y símbolos. Se recomienda usar un gestor de contraseñas para crear y almacenar contraseñas complejas.

Autenticación de dos factores (2FA)

Activa la autenticación de dos factores para una protección adicional. Puede ser un código enviado a tu teléfono o una aplicación de autenticación. Incluso si alguien descubre tu contraseña, no podrá acceder a tu cuenta sin el segundo factor.

Precaución con las solicitudes de amistad

Acepta solicitudes de amistad solo de personas que conoces personalmente. Los atacantes pueden crear perfiles falsos para acceder a tu información.

Ten cuidado con los enlaces y publicaciones

No hagas clic en enlaces sospechosos ni abras archivos adjuntos inesperados. Incluso si el mensaje proviene de un amigo, verifica primero con esa persona que realmente envió el enlace o el archivo.

Limita la cantidad de información personal

No publiques demasiada información personal. Evita publicar tu dirección, número de teléfono, ubicación u otros datos que puedan usarse para identificarte o seguirte.

Actualiza el software

Actualiza regularmente tu sistema operativo y tus aplicaciones. Las actualizaciones suelen incluir parches de seguridad que protegen contra nuevas amenazas.

Revisa los permisos de las aplicaciones

Las aplicaciones que instalas pueden solicitar acceso a tu información. Revisa a qué datos solicitan acceso y otórgalo solo a las aplicaciones en las que confías.

Capacitación y concientización

Mantente al día sobre las últimas amenazas y defensas. Lee noticias de ciberseguridad y edúcate a ti mismo y a tu familia sobre los fundamentos de un comportamiento seguro en línea.

Revisiones periódicas

Revisa periódicamente tu actividad en redes sociales. Verifica los registros de actividad y los dispositivos que acceden a tu cuenta, y desactiva de inmediato las sesiones sospechosas.

Consejos adicionales:

  • phishing — verifica siempre la URL de los sitios web antes de ingresar tus datos;

  • antivirus — instala y actualiza regularmente un software antivirus;

  • copias de seguridad — respalda los datos importantes en caso de perder el acceso a tu cuenta.

 

Book10 min
Article image
June 04, 2025

Ciberseguridad e Inteligencia Artificial

En este artículo hablaremos sobre cómo se relacionan la ciberseguridad y la inteligencia artificial, qué peligros representan las tecnologías de IA para las organizaciones y qué se debe considerar al implementar herramientas de IA en los sistemas de protección de datos.

Definiciones y conceptos que abordaremos en este artículo.

Ciberseguridad es el estado del sistema de información que garantiza la integridad, la confidencialidad y la disponibilidad de sus activos de información digitales: documentos, archivos, sistemas y servicios, datos personales de socios, empleados y clientes, recursos de Internet, etc.

Inteligencia Artificial (en adelante, IA) es el conjunto de soluciones tecnológicas que permiten a las máquinas realizar tareas que normalmente requieren inteligencia humana. En particular, aprender, razonar y encontrar soluciones óptimas a los problemas.

Redes neuronales — un modelo matemático materializado de forma programática o técnica. Reproduce el principio de funcionamiento de las conexiones neuronales humanas. El concepto no es idéntico al de inteligencia artificial, sino que forma parte de él. La capacidad de aprendizaje es la ventaja más importante de las redes neuronales.

Principales amenazas de ciberseguridad asociadas con el uso de tecnologías de inteligencia artificial

El desarrollo sin precedentes de las tecnologías de IA ha cambiado significativamente muchos aspectos de la vida moderna, aportando comodidad y abriendo oportunidades casi ilimitadas para el trabajo, el aprendizaje y la creatividad.

Sin embargo, a medida que la tecnología de IA se ha vuelto más sofisticada y accesible para las masas, el panorama de ciberamenazas se ha vuelto más complejo, tanto para los usuarios individuales como para organizaciones enteras. A continuación, examinamos las ciberamenazas relacionadas con la IA más comunes para las organizaciones.

Malware basado en IA

Hoy en día, las tecnologías de inteligencia artificial se utilizan para desarrollar malware sofisticado capaz de aprender cómo funciona el sistema de información de la organización y eludir hábilmente las medidas de seguridad tradicionales. Los ciberdelincuentes también pueden usar la IA para automatizar el proceso de búsqueda e identificación de vulnerabilidades de SI y para dirigir sus ataques.

Una tendencia alarmante es la capacidad de la IA de generar una enorme cantidad de variantes de malware y saturar los sistemas de seguridad — y en particular a los especialistas de SI. Al mismo tiempo, la IA como herramienta no requiere conocimientos profundos de TI, lo que reduce considerablemente la barrera de entrada para los ciberdelincuentes — y esto también contribuirá al aumento de las amenazas.

El malware creado con inteligencia artificial presenta varias características.

  1. La capacidad de imitar familias de malware conocidas — y con una precisión muy alta. Esta imitación puede engañar a los servicios de seguridad, dificultando la identificación de la amenaza.
  2. Polimorfismo. El malware basado en IA puede cambiar automáticamente su código con cada replicación o infección. Estas "mutaciones" continuas dificultan que los métodos tradicionales de detección basados en firmas reconozcan y bloqueen el malware.
  3. Adaptación en tiempo real. El malware basado en IA es capaz de adaptar su comportamiento al entorno en tiempo real.

Otro aspecto importante a considerar al organizar la seguridad de la información es la relativa novedad de los ataques con IA. Según encuestas recientes, la mayoría de las organizaciones todavía no cuentan con planes de respuesta para incidentes de ciberseguridad que involucren sistemas de IA.

Deepfakes

Como demuestra la práctica, incluso el sistema de seguridad de la información más estable y confiable será ineficaz si los empleados de la organización desconocen las reglas de comportamiento seguro en línea.

Con el desarrollo de la tecnología de inteligencia artificial, los deepfakes se han vuelto muy comunes, y su número crece día a día.

Mediante esta tecnología de IA, los ciberdelincuentes pueden crear videos, imágenes o grabaciones de voz convincentes de personas clave.

Según Human Constanta, el número de videos deepfake registrados aumentó un 550% entre 2019 y 2023. Sin embargo, es importante entender que la escala real de los ataques con videos deepfake puede ser mucho mayor que esta cifra, ya que no todos los ataques quedan registrados.

¿Qué es importante saber? La tecnología deepfake puede representar una amenaza para usuarios individuales, para organizaciones e incluso para la seguridad nacional de países enteros, especialmente en el clima geopolítico actual.

Los objetivos de los ataques con deepfakes pueden ser variados: difundir desinformación, chantajear, incitar al odio étnico, generar pánico entre la población, crear imágenes y videos comprometedores, robar datos confidenciales, suplantar a una persona de alto rango con fines económicos, etc. Los atacantes también pueden usar los ataques con deepfakes como medio para difundir desinformación, chantajear, incitar al odio étnico, generar pánico entre la población, crear imágenes y videos comprometedores, robar datos confidenciales, suplantar a una persona de alto rango con fines económicos, etc.

Detectar deepfakes hoy en día es una tarea difícil. Los algoritmos de IA mejoran constantemente su capacidad de generar contenido muy realista, lo que resalta la necesidad de que las organizaciones capaciten a sus empleados para reconocer deepfakes, además de implementar herramientas de software para combatir el contenido falso.

Ingeniería social

Las técnicas de ingeniería social llevan mucho tiempo siendo usadas por delincuentes, y con la adopción generalizada de la tecnología de IA, el fraude cibernético ha alcanzado niveles nuevos y sin precedentes.

Los algoritmos de IA pueden recopilar y procesar enormes cantidades de datos de usuarios provenientes de redes sociales, sitios de noticias y sitios web personales, y usar esa información para crear ataques de phishing dirigidos, es decir, orientados a una persona específica.

La tasa de éxito de estos ataques puede ser muy alta porque la IA puede automatizar el proceso de creación de mensajes persuasivos respaldados por información personal sobre los usuarios. Al mismo tiempo, los chatbots o asistentes de voz impulsados por IA pueden hacerse pasar por personas u organizaciones de confianza, lo que dificulta que las víctimas identifiquen la actividad fraudulenta.

Es importante entender que las nuevas tecnologías van por delante de la legislación. Muchos de los conceptos analizados anteriormente aún no existen a nivel normativo, por lo que exigir responsabilidad por delitos cometidos con ellos puede resultar problemático.

Dadas las circunstancias, hoy resulta mucho más sencillo y ventajoso económicamente implementar un sistema de seguridad de la información estable y confiable que enfrentar una brecha, encontrar al culpable, probar la culpabilidad en un tribunal y obtener una compensación.

Capacidades de la IA para la ciberseguridad

La inteligencia artificial y las redes neuronales en particular pueden tanto representar una amenaza para la seguridad de la información como ser una herramienta de defensa eficaz.

Cuando se trata de ciberseguridad, la inteligencia artificial tiene una ventaja clave sobre el especialista en SI — la capacidad de procesar rápidamente enormes cantidades de datos, identificar infracciones de las políticas de seguridad y establecer patrones complejos que podrían indicar un posible incidente, y responder de inmediato. La velocidad de respuesta ante incidentes de SI es fundamental.

Es importante entender que hoy en día la IA no puede reemplazar por completo a un especialista en seguridad de la información. Al mismo tiempo, el uso de tecnologías de inteligencia artificial y aprendizaje automático permite al especialista en SI actuar de forma preventiva, eliminando las amenazas de seguridad antes de que se materialicen.

Aplicaciones de la IA para la ciberseguridad

Hoy en día, la inteligencia artificial se utiliza para resolver el siguiente conjunto de tareas:

  • analizar el comportamiento de los usuarios y detectar actividad sospechosa;
  • detección de actividad maliciosa y diversas anomalías en el funcionamiento del sistema de información;
  • control de acceso y autenticación de usuarios;
  • respuesta automática a incidentes de SI; 
  • identificación y prevención de amenazas a la seguridad de la información;
  • detección y prevención de fugas de datos confidenciales;
  • monitoreo del sistema de información en busca de amenazas de SI.

Los modelos generativos avanzados de inteligencia artificial pueden resolver problemas más complejos:

  • análisis de código en busca de vulnerabilidades;
  • recopilación y análisis de datos sobre amenazas actuales a la seguridad de la información;
  • bloqueo de bots diseñados para atacar recursos web y aplicaciones, robar información confidencial, entre otros fines;
  • búsqueda e identificación de relaciones, como el reconocimiento de correos de phishing generados por IA.

La lista de procesos que pueden automatizarse mediante IA es bastante extensa. Sin embargo, al introducir herramientas de IA en un sistema de seguridad de la información, es sumamente importante tener en cuenta sus vulnerabilidades y limitaciones potenciales.

Limitaciones y desafíos en el uso de la IA en ciberseguridad

Las herramientas de IA pueden contener vulnerabilidades propias

Por lo general, el ciclo de vida de las herramientas de IA consta de 4 etapas: diseño, desarrollo, implementación y mantenimiento. En cada una de estas etapas, pueden infiltrarse vulnerabilidades críticas que luego los grupos de ciberdelincuentes pueden explotar para eludir los mecanismos de seguridad e introducir malware en el sistema de información de la organización.

Por ejemplo, mecanismos de autenticación y autorización débiles o mal implementados ya desde las etapas de diseño y desarrollo pueden provocar fugas de información y cambios no autorizados dentro del sistema.

Durante la fase de desarrollo, los atacantes pueden explotar errores de codificación para ejecutar código arbitrario, manipular modelos de IA u obtener acceso no autorizado a los recursos del sistema.

Además, el comportamiento de un modelo de IA puede alterarse de forma deliberada o accidental, lo que provoca la ejecución de tareas no autorizadas o la generación de respuestas incorrectas. Las posibles consecuencias son diversas: acceso no autorizado, fugas de información, alteración de los datos de salida.

También es importante considerar la posibilidad de una cadena de suministro insegura. Esto significa que los componentes adquiridos de proveedores externos para desarrollar una herramienta de IA también pueden contener vulnerabilidades. Los atacantes pueden usarlas para introducir puertas traseras, malware u otro código malicioso en el sistema.

Al implementar herramientas de IA en el sistema de ciberseguridad, es importante tener en cuenta que la lista de vulnerabilidades potenciales es extensa, como lo demuestra la cantidad de incidentes identificados.

Por ejemplo, en enero de 2025 se supo que los desarrolladores del chatbot chino de inteligencia artificial DeepSeek dejaron una de sus bases de datos críticas sin protección. Esto provocó la fuga de más de un millón de registros. El historial de conversaciones de los usuarios con la red neuronal, claves secretas y partes de la API, datos de backend y otra información confidencial quedaron disponibles públicamente.

Un mes antes, expertos descubrieron una vulnerabilidad en ChatGPT — la herramienta de búsqueda de OpenAI puede ser engañada y también puede generar código malicioso si encuentra la instrucción correspondiente en un sitio web.

En junio de 2024, investigadores identificaron una vulnerabilidad grave en la plataforma de IA de código abierto Ollama. La vulnerabilidad con el identificador CVE-2024-37032, conocida como Probllama, representa una amenaza — puede explotarse para la ejecución remota de código.

Problemas de privacidad y seguridad de los datos

Según lo expuesto anteriormente, los ataques de los atacantes pueden dirigirse no solo al sistema de información, sino también a las propias herramientas de IA. El proceso de entrenamiento de los modelos de IA implica recopilar, almacenar y procesar grandes cantidades de datos con distintos grados de sensibilidad, incluida información sobre activos de TI, procesos de negocio, arquitectura del sistema de información, datos de autorización de usuarios, entre otros.

Todo esto aumenta los riesgos de fugas, pérdida de privacidad y uso indebido de los datos.

Las herramientas de IA son difíciles de implementar y personalizar

Implementar y personalizar el sistema de protección de datos mediante tecnologías de IA requiere habilidades poco comunes, en la intersección entre la ciberseguridad y la programación. Además, la aplicación de modelos de IA implica una curva de aprendizaje prolongada, teniendo en cuenta la necesidad de adaptarse a los procesos de negocio propios de cada área.

Como ejemplo de las dificultades que pueden surgir al implementar herramientas de IA, se pueden configurar reglas de seguridad para paquetes de software diseñados para monitorear automáticamente eventos de seguridad y analizar infracciones y actividad sospechosa. Un número elevado de incidentes detectados indica que las políticas antivirus no están bien configuradas. Y un número elevado de falsos positivos indica que las reglas que detectan actividad sospechosa no funcionan correctamente. Ambos casos son negativos.

Los factores descritos anteriormente resaltan la necesidad de contar con personal altamente calificado — de ahí el siguiente desafío.

Existe una escasez crítica de especialistas en SI altamente calificados en el mercado laboral

Hoy podemos observar un aumento significativo en el número de vacantes abiertas en ciberseguridad frente al número real de profesionales calificados. Según explodingtopics.com, el 57% de las empresas carecen de habilidades en ciberseguridad. Solo en Estados Unidos hay una escasez de 377,000 profesionales de ciberseguridad.

Esta brecha surgió por muchas razones, por ejemplo, debido al desarrollo tecnológico sin precedentes, la rápida digitalización de la economía y las industrias, y la transición masiva de especialistas al trabajo remoto. En pocos años, las empresas han equipado los puestos de trabajo del personal con laptops, tablets y smartphones; se han conectado aplicaciones en la nube y mucho más — todo esto puede convertirse en un punto de entrada al sistema de información de una organización y, por lo tanto, necesita protegerse.

El cibercrimen también avanza rápidamente. Los ciberataques se han vuelto más complejos, su número e intensidad han crecido, y el panorama de amenazas a la seguridad de la información también se ha ampliado considerablemente. Como se mencionó anteriormente, los ataques a los sistemas de información se realizan utilizando tecnologías de inteligencia artificial, y las medidas de seguridad implementadas en muchas empresas aún no son lo suficientemente sólidas para resistir la actividad de los grupos ciberdelincuentes.

La escasez de profesionales de ciberseguridad altamente calificados, especialmente en un perfil tan específico como la implementación y el enfrentamiento de tecnologías de IA, tiene consecuencias de gran alcance.

Así, las pequeñas empresas se verán significativamente afectadas. Las organizaciones pequeñas no pueden destinar grandes presupuestos para organizar un sistema de protección sostenible.

¿Cómo aprovecha Anexet Ultimate DLP las redes neuronales para proteger los datos de las organizaciones?

El sistema Anexet Ultimate DLP también utiliza redes neuronales para proteger los datos de la empresa.

Reconocimiento de texto en imágenes. El sistema permite analizar texto en documentos con formatos gráficos. Cuando se detectan estos datos, el sistema realiza el reconocimiento de la imagen y el análisis del texto, y aplica las políticas de seguridad a los datos reconocidos. Según la herramienta de reconocimiento de imágenes seleccionada, el sistema puede reconocer documentos con extensiones .PDF, .DJVU, .JPEG, .PNG, .GIF, .BMP y .TIF.

Reconocimiento de sellos. El sistema analiza automáticamente los documentos que circulan dentro de la red de información y verifica si contienen sellos. Si se detecta un documento con sello, Anexet Ultimate lo comparará con una muestra de referencia. Si se detecta una coincidencia, se activará el sistema conforme a las políticas de seguridad configuradas.

Reconocimiento de voz. El sistema Anexet Ultimate permite analizar llamadas de voz. Al interceptar llamadas, el sistema realizará el reconocimiento, analizará el componente de texto y aplicará las políticas de seguridad configuradas en la Consola de Usuario a los datos interceptados.

Reconocer rostros en fotos de la webcam. El sistema detecta automáticamente la presencia de una persona en las fotos de la webcam y las compara con las fotos de su cuenta. Si se detecta a un extraño u otro empleado frente a la pantalla, Anexet Ultimate enviará automáticamente una notificación a un oficial de seguridad y, si está configurado previamente, bloqueará la sesión del usuario, independientemente de si la computadora está conectada a la red o no.

En conclusión

Como se puede observar, la IA puede resolver un conjunto bastante amplio de desafíos de ciberseguridad, y esta lista solo seguirá creciendo en el futuro.

Al mismo tiempo, al organizar el sistema de seguridad de la información, es importante considerar el crecimiento exponencial de las capacidades de la inteligencia artificial y el aprendizaje automático, y con ello, el número cada vez mayor de amenazas.

Book11 min
Article image
May 29, 2025

Cifrado, codificación y hashing: ¿cuál es la diferencia?

Los tres términos – cifrado, codificación y hashing – son hasta cierto punto sinónimos, pero se usan de formas distintas. En este artículo, analizaremos en detalle las diferencias y aplicaciones de cada uno.

Cifrado

El cifrado se usa principalmente en relación con los mensajeros y el cifrado de mensajes. El término más común hoy en día es "cifrado de extremo a extremo". En esencia, el cifrado es una técnica de cifrado de datos en la que, por ejemplo, un mensaje se cifra con un algoritmo tal que solo los usuarios autorizados pueden acceder a la información. El cifrado se utiliza cuando se desea enviar datos confidenciales, como una combinación de usuario y contraseña u otros datos sensibles.

En el cifrado, la información puede cifrarse mediante algoritmos especiales – AES (Advanced Encryption Standard, algoritmo de cifrado simétrico por bloques adoptado como estándar por el gobierno de los Estados Unidos, uno de los algoritmos de cifrado más populares) y RSA (siglas de Rivest, Shamir y Adleman, algoritmo criptográfico de clave pública, el primer algoritmo apto tanto para el cifrado como para las firmas digitales). La información cifrada se denomina "texto cifrado", que puede traducirse de nuevo a su forma original – "texto plano", y viceversa – el texto plano se cifra para convertirse en texto cifrado. Existen dos tipos de algoritmos de cifrado – simétricos y asimétricos. En el cifrado simétrico, la información se cifra y se descifra con la misma clave; en el cifrado asimétrico, la información se cifra y se descifra con dos claves, por ejemplo, una para cifrar y otra para descifrar.

Codificación

La codificación se utiliza para transformar la información de una forma a otra, de modo que sea legible para los sistemas correspondientes, además de facilitar su almacenamiento y su procesamiento automático. La codificación no se utiliza para proteger datos, y los algoritmos de codificación a menudo no son exclusivos. La codificación se emplea, por ejemplo, cuando se desea reducir el tamaño de un archivo de audio o video: cada formato de audio y video cuenta con su propio programa de codificación y decodificación.

La codificación abarca varias áreas: la compresión de datos, la codificación de transporte (codificación adicional para garantizar la compatibilidad con los protocolos de transmisión de datos), la criptografía (transformación de la información para su transmisión confidencial), la codificación física (transformación de señales en una escala de datos, como la amplitud de corriente) y la detección y corrección de errores (control de la integridad de los datos durante la reproducción). Entre los ejemplos de programas de codificación se incluyen ASCII, BASE64, UNICODE, etc.

Hashing

En el hashing, la información se convierte en un hash mediante funciones hash. La función hash convierte un conjunto de datos de entrada en una cadena de bits de longitud determinada, mediante un algoritmo específico. Es decir, el hashing resulta útil cuando se desea convertir información de tamaño arbitrario en información de un tamaño determinado.

Las funciones hash se utilizan para crear identificadores únicos de conjuntos de datos, para almacenar contraseñas en sistemas de seguridad como códigos hash, para crear firmas electrónicas, para buscar datos duplicados en grandes volúmenes de información, entre otros usos. En el hashing, los datos de entrada se denominan "clave", y el resultado de la transformación se denomina "código hash".

Existen numerosos algoritmos de hashing según las particularidades del problema por resolver, por ejemplo, algoritmos que se diferencian por el tamaño en bits, la complejidad computacional o la resistencia criptográfica.

El cifrado y el hashing para proteger la información sensible

Como ya hemos explicado, la codificación no se utiliza para proteger datos, sino únicamente para adaptar los conjuntos de datos a un formato y tamaño legibles por el sistema. El cifrado y el hashing, en cambio, sí son responsables de la seguridad de la información durante la transmisión y el almacenamiento.

Si hablamos del almacenamiento y la transmisión de información en el entorno laboral, es imposible no mencionar el gran volumen de datos que circula a través de los dispositivos de los empleados y los riesgos de fuga de información sensible. Los empleados que no forman parte del departamento de Seguridad de la Información de la empresa y que, por lo tanto, no conocen en detalle métodos de protección como el cifrado o el hashing, necesitan un método de protección de datos mucho más universal. Un sistema DLP confiable puede ofrecer una protección integral de los datos.

Por ejemplo, el sistema DLP Anexet Ultimate puede analizar datos según múltiples parámetros, incluidas las funciones hash mencionadas anteriormente. También:

  • análisis del contenido de archivos y documentos;

  • análisis de archivos de texto y de texto enviado (se tienen en cuenta las particularidades morfológicas del idioma y se analiza texto con errores gramaticales o escrito en transliteración);

  • análisis de imágenes (reconocimiento de texto en imágenes, sellos y timbres);

  • análisis de mensajes de voz y llamadas, reconocimiento de voz, análisis mediante patrones o expresiones regulares añadidas (reconocimiento de tarjetas bancarias reenviadas, fotos de pasaportes, documentos internos).

Además: 

  • análisis de los vínculos comunes entre empleados para identificar vías de difusión de información;

  • análisis de huellas digitales;

  • reconocimiento de archivos enmascarados;

  • análisis de archivos CAD y otras funciones.

Tras analizar los datos interceptados, si se detecta una infracción de la política de seguridad, el sistema notifica automáticamente el incidente junto con toda la información relacionada.

Conclusión: así, los tres términos – cifrado, codificación y hashing – se utilizan para convertir datos de una forma a otra, ya sea para la seguridad de la transmisión o para facilitar su reconocimiento. Sin embargo, cabe recordar que los datos sensibles pueden protegerse mediante cifrado o hashing. Para mayor fiabilidad, especialmente en el caso de los datos de una organización, es preferible recurrir a medidas de seguridad adicionales, como un sistema DLP funcional.

 

Book12 min
Article image
May 22, 2025

Ingeniería social vs. sistemas DLP: cómo proteger a tu empresa de las fugas de datos

La seguridad de los datos sigue siendo una preocupación crítica para las compañías de todos los sectores, ya que los cibercriminales no dejan de perfeccionar sus métodos de hackeo y de robo de información. Hoy, junto con la infiltración física y por software y el robo de información, también resulta relevante el impacto de la ingeniería social — la presión psicológica y la manipulación sobre una persona, portadora de información valiosa, con el fin de obtener esos datos. Las vulnerabilidades provocadas por el factor humano son difíciles de detectar y de prevenir. En nuestro artículo veremos cómo los sistemas de prevención de fugas de datos (sistemas DLP) sirven de defensa frente a la divulgación de información comercial confidencial mediante ingeniería social.

Entender la ingeniería social

¿Qué es la ingeniería social? Primero, veamos el término con más detalle. 

Es una técnica de manipulación y presión que usan los cibercriminales para engañar a los empleados de las compañías y obtener información confidencial que luego se emplea en nuevos ataques contra la empresa. Lo más habitual es que se intente conseguir usuarios y contraseñas para autenticarse en los sistemas corporativos. A diferencia del hackeo tradicional, que se basa en vulnerabilidades técnicas, la ingeniería social explota la psicología humana o, más precisamente, la vulnerabilidad de las personas ante la presión, la manipulación, los ajustes mentales y otras herramientas.

Te proponemos revisar las tácticas de la ingeniería social.

Phishing. Son correos o mensajes fraudulentos que se hacen pasar por otros usuarios para robar credenciales o instalar software malicioso.

Pretexting. Es una estrategia para presionar a la víctima usando un escenario falso que la obliga a realizar las acciones necesarias para franquear la seguridad de la empresa.

Baiting. Esquema de presión psicológica que se construye a partir de una oferta tentadora, gratuita y única, disponible supuestamente solo para la víctima. Por lo general se trata de software gratuito que termina siendo malicioso.

Acceso oportunista (tailgating). Es un método de penetración física en el perímetro de seguridad de una empresa, en el que el estafador entabla conversación para colarse en una zona restringida detrás de un empleado autorizado.

Vishing. Es la presión sobre los empleados de un negocio mediante llamadas telefónicas, en las que durante la conversación se provoca la divulgación de datos confidenciales.

Smishing. Envío de mensajes de texto fraudulentos para engañar a los destinatarios y hacer que hagan clic en un enlace malicioso.

Como puedes ver, la ingeniería social explota los errores humanos y no las vulnerabilidades técnicas de la empresa. Esa es la característica principal de este tipo de ataque.  Además, la ingeniería social se caracteriza por su gran movilidad y capacidad de adaptación: los atacantes cambian rápido de táctica y se ajustan a las nuevas tecnologías, a las tendencias sociales e incluso a las características individuales de sus víctimas.

Se requiere un enfoque integral de defensa, que incluya mayor conciencia de las amenazas entre los empleados, capacitación periódica, simulación de ataques y desarrollo de procedimientos estrictos de seguridad. Es importante implementar políticas de autenticación multifactor, minimización de privilegios y control de accesos, además de pruebas periódicas de resistencia a técnicas de ingeniería social como los ataques de phishing y los recursos manipulativos. 

Además de las medidas técnicas y educativas, es posible reducir de forma significativa la probabilidad de que un ataque de ingeniería social tenga éxito con la ayuda de paquetes de software —  los sistemas DLP (Data Leak Prevention). Es una de las pocas soluciones de software que realmente detiene la difusión de información fuera de la empresa.

El papel de los sistemas DLP en la lucha contra los ataques de ingeniería social

Los sistemas DLP están diseñados para prevenir el acceso, la transmisión o la fuga no autorizados de datos confidenciales de la compañía. Son una herramienta eficaz si una empresa quiere resguardar su información confidencial y reducir los riesgos de que se difunda en distintos escenarios. La mayoría de las tácticas de los estafadores que llevan a un intento de difundir información confidencial serán frenadas por el sistema DLP.

¿Por qué la herramienta de prevención de fugas de datos es relevante en la lucha contra la ingeniería social?

  1. Adaptabilidad. Las políticas de seguridad de los sistemas DLP se ajustan a la particularidad de cada compañía. Eso significa que quedarán cubiertas las necesidades de seguridad relevantes para cada negocio en concreto.
  2. Prevención de riesgos. Los sistemas DLP funcionan como una herramienta eficaz para prevenir los riesgos de difusión de la información de la compañía, incluso cuando la amenaza proviene de presiones y manipulaciones externas.
  3. Escaneo social. Al monitorear la actividad web de los empleados con sistemas DLP, los especialistas en seguridad de la empresa pueden reaccionar ante los contactos frecuentes con personas ajenas al perímetro de seguridad, incluidos los estafadores que usan herramientas de manipulación para conseguir accesos o datos sensibles.
  4. Clima del equipo. Algunas políticas de seguridad de DLP pueden detectar un clima negativo en el equipo, sobre todo si ese ánimo se alimenta con trucos psicológicos y presión.
  5. Análisis morfológico. El sistema analiza todas las palabras y formas de palabra definidas dentro de la información que circula por la red corporativa. Eso significa que usar palabras poco comunes, abreviaturas, sinónimos y vocabulario propio del habla coloquial no les servirá a los estafadores para esquivar las políticas de seguridad ni para engañar al sistema.
  6. Mensajes de audio y video. El sistema analiza no solo texto, sino también mensajes de audio y video, lo que reduce los riesgos de usar esos canales de comunicación.

Puedes conocer más sobre la funcionalidad de los sistemas DLP modernos con el ejemplo de Anexet en el sitio web.

Aunque las soluciones DLP ofrecen una protección sólida frente a las filtraciones de datos internas y externas, no siempre son efectivas contra los ataques de ingeniería social. Si un empleado entrega sus credenciales a un atacante, el sistema DLP puede no ser capaz de impedir el acceso no autorizado.

Cómo proteger a tu compañía de las fugas de datos: protección integral

Como mencionamos arriba, en la lucha contra la ingeniería social es importante garantizar una protección integral de la información, con medidas de seguridad que combinen soluciones técnicas y acciones orientadas a prevenir incidentes por error humano. Veamos con más detalle las medidas, más allá de los sistemas DLP, que ayudan a reducir los riesgos de fuga de información.

Capacitación y concientización de los empleados sobre los riesgos de difundir información en línea

Es importante que los empleados comprendan las amenazas que existen en el espacio en línea y que ellos mismos pueden ser tanto víctima como fuente de software malicioso. Las principales formas de capacitar a los empleados son:

  • capacitaciones y seminarios profesionales sobre cómo reconocer y contrarrestar los ataques a la información de la compañía;
  • reciclaje y desarrollo profesional de los empleados, en especial de los responsables de la seguridad de la información;
  • mentoría, tanto mediante la transferencia de experiencia entre empleados como recurriendo a la experiencia de expertos externos en ciberseguridad;
  • evaluación de conocimientos y corrección de brechas según los resultados de las pruebas, entre otros métodos.

Autenticación multifactor (MFA)

¿Qué es la autenticación multifactor? Es una solución especial que agrega varias etapas de verificación de la legitimidad de las acciones, lo que reduce de forma significativa el riesgo de acceso no autorizado, incluso si las credenciales fueron comprometidas. Se puede implementar mediante confirmación por correo electrónico, SMS, ingreso de un código PIN, etcétera.

Control de accesos y aplicación del modelo de seguridad Zero Trust

La necesidad de control de accesos en la empresa se debe dividir en dos tipos: control del ingreso físico y control del acceso a los soportes de información. Los estafadores que usan la ingeniería social como excusa para entrar a la empresa pueden aprovechar cualquiera de esos dos tipos de control de ingreso.

El modelo Zero Trust es la práctica de minimizar el acceso de los usuarios a la información sensible, tratando cada solicitud de acceso por igual y otorgando permisos según el rol y las responsabilidades dentro de la organización.

Simulación de ataques de phishing

Se recomienda hacer pruebas internas de phishing para comprobar qué tan actualizado está el conocimiento de los empleados sobre la seguridad de la información de la empresa. Esto ayuda a detectar a los empleados susceptibles a los ataques que tienen brechas en su comprensión de la seguridad corporativa y a reforzar después su preparación.

Optimización del uso de los sistemas DLP

Además de instalar y activar el software de prevención de fugas de información (los sistemas DLP), es necesario mejorar y actualizar de forma periódica la configuración de las políticas de seguridad de acuerdo con la agenda vigente de la empresa. Eso aumenta la efectividad de las políticas aplicadas para detectar filtraciones de datos. También conviene implementar respuestas automatizadas a las amenazas, que pueden reforzar la defensa. Esto incluye avisar en tiempo real a los empleados responsables sobre los incidentes por correo o mensajería, un sistema de respuesta en forma de bloqueo de las transferencias de archivos y otras funciones.

Plan de respuesta a incidentes

Todo negocio debe tener un plan de acción claro y definido para el caso de una filtración de datos. Eso permite responder rápido a los incidentes y minimizar el daño potencial que provoquen. Los empleados deben saber a quién contactar en esa situación y qué pasos seguir si se sospecha una fuga.

Análisis del comportamiento y detección de anomalías

Cuando sea posible, se recomienda que las empresas usen algoritmos de IA para analizar el comportamiento de los empleados. Esta medida ayuda a detectar actividad sospechosa, como intentos de acceso no autorizado o desvíos respecto del comportamiento laboral habitual del empleado.

Canales de comunicación seguros

También se recomienda usar plataformas de mensajería cifrada y VPN para proteger las comunicaciones corporativas internas de los ataques de intermediario (man-in-the-middle).

Reglas básicas de seguridad para que los empleados no sean víctimas de ataques de ingeniería social

Los empleados deben:

  • actuar con cautela al recibir correos inesperados o solicitudes de datos sensibles;

  • verificar la autenticidad de las solicitudes por canales oficiales antes de transmitir información;

  • reportar la actividad sospechosa al área de seguridad de TI;

  • conocer las distintas formas de ataques de ingeniería social y cómo contrarrestarlas.

 

Book11 min
Article image
May 21, 2025

Fuga técnica de información: ¿qué es y cómo protegerse?

La fuga técnica de información es el proceso incontrolado de difusión o transferencia de datos confidenciales a terceros, que representa una "fuga" de información fuera de la empresa, el grupo o el círculo de personas autorizadas a tener acceso a ella.

Esto puede deberse a errores de los empleados, fallos de seguridad o actos malintencionados (ciberataques). La fuga de información confidencial provoca pérdidas financieras, daños a la reputación y problemas legales.

Causas de la fuga de información

La fuga de información confidencial y el acceso no autorizado a ella pueden deberse a diversas circunstancias:

  • uso indebido de los dispositivos en los que se almacenan datos críticos;

  • protección inadecuada de la información por parte de la organización o de la persona responsable designada;

  • fuga de datos iniciada por un empleado, que puede ser accidental o intencionada.

Sin embargo, esto ocurre en determinadas condiciones que favorecen este tipo de situaciones:

  • incompetencia del personal. Esto se debe a la falta de formación en protección de datos y, en consecuencia, a la negligencia;

  • uso de software ilegal. El software pirateado puede contener programas maliciosos cuyo objetivo es robar datos importantes;

  • supervisión ineficaz de las acciones de los empleados. Falta de una supervisión adecuada de las acciones de los empleados de la empresa;

  • alta rotación de personal. La renovación frecuente de personal aumenta la probabilidad de fugas de datos, ya que es posible que los nuevos empleados no estén suficientemente informados sobre la política de seguridad de la empresa.

La fuga técnica de información es el proceso incontrolado de difusión o transferencia de datos confidenciales a terceros, que representa una "fuga" de información fuera de la empresa, el grupo o el círculo de personas autorizadas a tener acceso a ella.

Tipos de canales de fuga de información

Los canales de interceptación por parte de terceros se dividen en varias categorías. Son de los siguientes tipos:

  • canales físicos de fuga de información confidencial. Se trata de la fuga de información a través de soportes físicos, como dispositivos perdidos o robados;

  • canales técnicos de fuga de información de una organización. Se trata de la fuga de información a través de sistemas informáticos, por ejemplo, mediante vulnerabilidades en la red o el software;

  • canales informativos de fuga de información. Se trata de la fuga de información a través de las comunicaciones, por ejemplo, mediante el correo electrónico o las redes sociales.

Cómo identificar el factor de fuga de datos

La fuga de información puede detectarse de varias maneras:

  • un empleado fue testigo. Si un empleado observó actividad sospechosa, esto puede indicar una fuga;

  • cámara de vídeo. La videovigilancia puede ayudar a identificar una fuga física de datos;

  • un competidor utilizó un secreto contra la empresa. Si los competidores empiezan a utilizar la información confidencial de la empresa, es una clara señal de fuga;

  • el incidente se detecta con la ayuda de un DLP. En este caso, un profesional de seguridad de la información lo verá reflejado en el informe de incidentes.

Cómo protegerse contra las fugas de datos

Las formas de prevenir y proteger los canales de fuga de información, tanto técnicos como de otro tipo, incluyen:

  • cifrado. Convierte los datos en un código incomprensible que solo puede descifrarse con una clave especial;

  • actualizaciones de software. Las actualizaciones periódicas de software ayudan a evitar fugas a través de vulnerabilidades;

  • restricción de acceso. Establecer y controlar los derechos de acceso ayuda a minimizar el riesgo de fuga de información;

  • autenticación. El uso de contraseñas seguras y autenticación multifactor protege los datos frente al acceso no autorizado;

  • auditorías continuas. Las auditorías de seguridad periódicas ayudan a detectar fugas y vulnerabilidades;

  • instalación de software especializado. Los mejores sistemas de protección contra fugas de datos son los DLP (como Anexet) y los SIEM, capaces de detectar y bloquear automáticamente la transferencia de datos a terceros.

Anexet es una solución superior de prevención de fugas de datos, Data Leak Prevention (DLP), que aporta una capa adicional de protección y control sobre la información sensible de la organización. Junto con los sistemas SIEM (Security Information and Event Management), forma un sistema robusto e integral de herramientas de interceptación técnica, que permite soluciones de ciberseguridad eficaces y avanzadas.

Conclusión

La fuga de información confidencial y sus sistemas de protección técnica son un gran problema para las empresas. Cada año aparece alguna noticia sobre una empresa afectada por insiders.

En la mayoría de los casos, la fuga de datos es el resultado de la falta de atención y de recursos dedicados a los métodos de protección contra las fugas de información sensible por parte de los empleados y la dirección.
Conviene recordar que la seguridad de los datos no es una tarea puntual, sino un proceso continuo. Solo un control sistemático e integral de las fugas de información puede minimizar el riesgo de consecuencias.

 

Book10 min
Article image
May 20, 2025

Profiling

La psicología está profundamente integrada en la vida corporativa. Hay tareas que solo pueden resolverse con herramientas de psicología. E incluso se emplean métodos especiales para determinar la personalidad – el profiling, en el que se analiza un retrato psicológico del entorno. ¿Qué es el profiling? ¿Cómo se aplica? Hablemos de ello en este artículo de Anexet.

Definición de profiling

¿Qué has oído sobre el profiling? El profiling es un conjunto de técnicas y métodos para evaluar la comunicación verbal y no verbal que se utilizan para analizar y predecir el comportamiento de las personas en una situación o contexto determinado. También se conoce como "leer" a una persona, determinar su perfil psicológico; evaluar cómo percibe nuestro cerebro a la persona con la que hablamos.

¿Para qué se utiliza el profiling?

El profiling se utiliza para evaluar la personalidad, sus cualidades personales y las opciones para aprovechar ese conocimiento en la comunicación. El profiling resuelve tres tareas principales: identificar las principales acentuaciones del carácter del interlocutor teniendo en cuenta las particularidades de cada persona, diseñar opciones de comportamiento en una situación concreta y ayudar a orientar a la persona estudiada con el fin de aumentar su lealtad en el contexto de interés.

En un principio, este estudio detallado del perfil de una persona, esta lectura de la personalidad, se utilizaba en criminalística, en el estudio del comportamiento de los delincuentes. Sin embargo, hoy en día el profiling se emplea en un abanico mucho más amplio de ámbitos de actividad:

  • en criminalística (explora el perfil de la personalidad del delincuente a partir de la información disponible en la escena del crimen, con el fin de identificar los verdaderos motivos ocultos, los detalles del delito, posibles cómplices y, en última instancia, dar con el o los propios autores);
  • en logística (búsqueda de pasajeros potencialmente peligrosos en cualquier tipo de servicio de transporte, con el fin de anticipar situaciones críticas y amenazas a la seguridad del flujo de pasajeros y de la infraestructura);
  • en banca y seguros (para prever posibles pérdidas causadas por clientes insolventes o defraudadores);
  • en negocios (para minimizar los riesgos empresariales en negociaciones y transacciones comerciales, analizando a los socios en cuanto a seriedad, honestidad y fiabilidad de la información y las intenciones);
  • en la gestión de recursos humanos y la política de personal (permite filtrar elementos no deseados antes de que se integren en el sistema protegido, ya sea por falta de competencia, motivación, malos hábitos o adicciones ocultas, problemas económicos, problemas personales que interfieren en el cumplimiento de las obligaciones profesionales, identificación de infiltrados, etc.);
  • en la familia (para coordinar las relaciones dentro de la familia e identificar el origen de los problemas).

La aplicación del profiling no se limita a estos ámbitos. Siempre que exista la necesidad de un enfoque personal o de predecir riesgos sociales y antropológicos, esta metodología puede aplicarse: en la hostelería, el marketing, la publicidad dirigida, las ventas, la medicina, el reclutamiento de RR. HH., entre otros.

¿Cómo se utiliza el profiling?

Un especialista que analiza la personalidad según el tipo de perfil recurre a todos los medios de lectura disponibles. El enfoque debe ser lo más integral posible, empleando análisis de la comunicación verbal, no verbal y contextual. El proceso también depende de quién realiza el estudio. El profiler debe tener la experiencia suficiente para leer con cuidado e imparcialidad las manifestaciones en la comunicación y elaborar un perfil psicológico preciso.

Medios de comunicación verbal

Esto incluye el habla (escrita y oral), lo que literalmente decimos al hablar. Es una parte muy importante de nuestra vida y una fuente inagotable de información para el análisis. Al fin y al cabo, según las estadísticas, cada día pronunciamos entre 5000 y 30 000 palabras. Además, las mujeres y los hombres hablan de forma diferente. Las mujeres pronuncian más – unas 20 000 palabras, y los hombres menos – unas 7000 palabras.  Es una fuente de comunicación en su forma más pura, accesible y abierta. También es bastante rápida. La lectura de la información puede producirse en el momento mismo de la conversación, o bien mediante análisis posteriores (tras escuchar contenido de audio, leer una carta, etc.).

Al analizar mediante medios verbales, es posible ofrecer una evaluación directa de la motivación del interlocutor, la exactitud de la información proporcionada, el nivel de novedad del conocimiento, la emotividad y sensibilidad del discurso, la experiencia de vida, la educación, la forma de formular pensamientos y la lógica de la conversación, además de señalar rasgos étnicos, cultura de comunicación, etc. Es una cantidad de datos bastante amplia.

Medios de comunicación no verbal

Es una forma de interacción interpersonal sin el uso del habla. Incluye gestos, expresiones faciales, posturas, entonaciones, movimientos durante la comunicación, reacciones biológicas del cuerpo (sonrojarse durante una conversación) y otros. En resumen, es el lenguaje corporal que aclara y complementa la información hablada.

Los medios de comunicación no verbal hacen que el diálogo sea más comprensible, eficaz, e influyen en la fuerza persuasiva y en la eficacia con la que se presenta la información.

Los medios de comunicación no verbal no son menos importantes que los verbales. Una persona percibe cerca del 70% de la información a través de estos canales, y a través de ellos se forma la primera impresión sobre alguien. Al fin y al cabo, por lo general, antes de que empiece la conversación ya hemos tenido tiempo de evaluar a una persona "de forma automática" y formarnos un retrato de ella antes de que comience el diálogo. Los medios de comunicación no verbal también son más veraces: a través de ellos se determinan con mayor precisión las verdaderas intenciones y sentimientos que a través del habla.

Medios de comunicación contextual

Es la correspondencia entre los signos verbales y no verbales y las características individuales, la personificación de las acciones y las intenciones que las motivan.

Componentes del profiling

Metaprogramas

Una herramienta básica de profiling es la identificación del metaprograma de una persona. Los metaprogramas son un conjunto de reacciones personales y patrones de comportamiento que se aplican a todo el espectro de la experiencia y el ciclo vital de una persona en particular. En términos sencillos, podemos decir que es un mapa de comportamiento en el cerebro en el que existe una jerarquía lineal de acciones (convencionalmente, hay respuestas "Sí" o "No" para cada paso). Otra analogía: un software básico, un paquete de Windows en la cabeza de cada uno.

Al determinar el tipo de metaprograma, el profiler podrá comprender cómo modela el pensamiento el sujeto estudiado. Los metaprogramas no se basan en el juicio subjetivo de un experto. Es un conjunto de herramientas probatorias, un axioma, no un teorema, en la evaluación de la personalidad.

Con la ayuda de los metaprogramas es posible determinar las características generales de una persona, su estilo de vida, patrones de comportamiento, creencias y visión general del mundo, posibles estereotipos que la guían, cualidades personales, realizar el ajuste profesional de la actividad, adaptar la influencia según el tipo de programa, entre otros aspectos.

Profiling emocional

Consiste en identificar las reacciones emocionales predominantes inherentes a cada persona en particular. Definir la base emocional ayuda a determinar el estilo de pensamiento de cada persona y el prisma perceptivo con el que se expresará esta emoción a nivel externo.

Pirámide de valores y objetivos de la persona

Las personas siguen conscientemente un camino de realización de sus objetivos y sostén de sus valores. Identificar este tipo de característica de la personalidad te ayudará a comprender cuán similares serán tus enfoques de comportamiento y los de tu contraparte. Al mismo tiempo, una persona no es un "libro abierto"; tiende a ocultar sus verdaderas intenciones, o puede que ni siquiera sea plenamente consciente de sus objetivos. El profiling basado en una pirámide de valores y objetivos ayuda a asegurar el nivel y el ángulo correctos de influencia sobre una persona.

El carácter de una persona y sus máscaras

Las tecnologías de profiling, con un alto nivel de precisión, ayudan a determinar el carácter de cada persona, así como el conjunto de roles sociales y máscaras que utiliza para representarlos, tras los cuales se oculta. Esto ayuda a separar los elementos visuales externos de autopresentación de los puntos de referencia reales en los que se apoya una persona.

Análisis lingüístico y presuposicional del habla

Contempla la evaluación de la persona a partir de sus propios patrones de habla, formulación de frases, alfabetización escrita y oral, uso de formas de palabras y construcciones sintácticas.

Cada uno de los ámbitos del profiling estudia una parte del retrato personal de la persona estudiada, que al final conforma una imagen completa que ayuda a determinar factores de riesgo al interactuar con ella, el grado de lealtad y competencia en los asuntos de interés, a ajustar su potencial profesional y de carrera, a identificar debilidades y puntos sensibles, así como a ejercer una influencia dirigida sobre la persona si es necesario.

Perfil de personalidad: arquetipos

El enfoque general del profiling se reduce a que, a partir de todas las herramientas mencionadas anteriormente, se debe definir correctamente un perfil psicológico de una persona y tener en cuenta sus características personales. Los expertos siguen debatiendo cuántos perfiles de este tipo existen y, por lo general, muchas personas interpretan a su manera las definiciones de estos perfiles. Se conocen divisiones según la distribución de arquetipos junguiana, freudiana, posjunguiana, posfreudiana y de autor. Consideremos uno de los modelos populares de las últimas décadas, el de Litchko-Leongard, según el cual existen 12 perfiles psicológicos de personalidad:

  1. pedante (preciso, ordenado, poco conflictivo, inerte);
  2. estancado (astuto, rencoroso, orientado a metas, con un límite claro entre su círculo social propio y el ajeno);
  3. agitado (con poco autocontrol, impaciente, emocional, fácilmente excitable);
  4. hipertímico (sociable, siempre con recursos, impulsivo, hiperactivo, fácilmente excitable);
  5. extravertido (orientado a la percepción externa, egocéntrico, fácilmente influenciable);
  6. distímico (de voluntad débil, pesimista, con baja autoestima, inhibido);
  7. afectivo-lábil (cíclico, sensible, busca llamar la atención);
  8. exaltado (entusiasta, activo, con elementos de dramatismo excesivo);
  9. ansioso (excesivamente sensible, socialmente retraído, nervioso);
  10. emotivo (siente toda la gama de emociones, empático, receptivo al entorno);
  11. demostrativo (mente ágil, artístico, fácil de engañar, aventurero);
  12. introvertido (centrado en su propia percepción, analiza en profundidad sus propias emociones, imaginativo, distante de los demás).

¿Por qué se usan los psicotipos en el profiling? Los psicotipos se utilizan como matriz inicial para determinar la relación del entrevistado con uno de estos grupos. Tras obtener esta información general, el profiler examina las características personales de carácter y comportamiento. A veces este profiling general también se emplea para una tipología de personalidad más general.

¿Puede el profiling ayudarte a detectar mentiras?

El profiling consiste en determinar cómo comprende el cerebro a otra persona, encontrar su retrato psicológico, responder a la pregunta: qué de lo que se transmite hacia afuera es verdadero y qué es falso, fingido, inventado dentro del marco de su rol social. Es decir, sí, estas herramientas ayudarán a determinar si una persona te está engañando en ese momento o no. Sin embargo, no es 100% precisa. Los siguientes factores afectan negativamente al resultado:

  1. la evolución social. La humanidad no se formó originalmente de manera que la reacción ante uno u otro estímulo fuera 100% clara. Existe una evolución constante, incluso en el mundo de las emociones y su defensa. Por supuesto, hay un margen de error en las cualidades personales: algunos pueden gestionar mejor sus propias reacciones, otros peor. Como regla general, la precisión media de un profiler es del 70%;

  2. los patrones personales. La huella de la propia personalidad del profiler también puede generar un efecto negativo durante el análisis. En este caso, el experto transfiere su experiencia a la persona investigada y saca conclusiones con un margen de error;

  3. la ausencia de consecuencias de un error para el profiler. Esta es una peculiaridad de la estructura psicológica de cada persona: si no vemos las consecuencias de nuestro error ni la amenaza potencial de un castigo, no damos el 100%, buscamos una alternativa más cómoda. La posibilidad de un castigo induce a actuar de forma más eficaz y activa;

  4. la transferencia de cualidades esperadas a la persona estudiada. Esto se denomina efecto halo – cuando un interlocutor atribuye involuntariamente un determinado conjunto de cualidades al otro interlocutor, basándose únicamente en su apariencia. Por ejemplo, atribuimos a una persona con traje de negocios cualidades propias de un empresario: perspicacia comercial, capacidad de análisis, seriedad, etc.

En el profiling existe un conjunto de herramientas especiales orientadas específicamente a detectar el engaño, las mentiras y los verdaderos motivos de una persona. También se les llama claves o reglas para detectar el engaño:

  • constante (definir una norma del comportamiento humano a partir de la cual basar una evaluación);

  • cambio (observar y registrar cualquier desviación de la norma aceptada en la constante);

  • clústeres (identificar acciones verbales y no verbales que se corresponden con emociones y mentiras);

  • consistencia (comparar reacciones ante preguntas específicas y contrastarlas con los clústeres que corresponden a la verdad y a la mentira);

  • prejuicio (no se debe abordar la identificación de mentiras y verdades con personificación, transferencia de cualidades personales, ni prejuicios);

  • contaminación (neutralidad hacia el interlocutor, sin necesidad de convertirse en un estímulo dentro de la conversación, lo cual afectaría la pureza de la evaluación);

  • validación cruzada (exploración adicional de las reacciones ante lo opuesto a los temas de interés).

En la práctica, la aplicación de estas reglas y su eficacia dependen de la experiencia y profesionalismo del profiler, de los datos internos de la persona investigada y, en cierta medida, de las circunstancias del entorno externo que influyen en el momento de la investigación. Es muy difícil determinar una mentira. Y en todo el proceso influyen factores indirectos y directos.

¿Dónde se utiliza la detección de mentiras mediante profiling? En criminalística, análisis de negocios, en el trabajo de los consultores políticos, ventas, marketing, en la evaluación de nuevos empleados y en la valoración de los ya existentes, y en muchas otras áreas. En general, cualquier ámbito que implique comunicarse con distintos números de personas, elegir un enfoque individual hacia alguien, utilizar un retrato psicológico para una integración más fluida en el equipo, puede recurrir a las herramientas de profiling. El profiling brinda una ayuda significativa para evaluar las cualidades comerciales y personales de los socios, su fiabilidad y lealtad, sus verdaderos motivos y planes.

Profiling digital

En el profiling profesional moderno existe una nueva definición – el profiling digital. Consiste en el estudio de los datos personales de una persona y su perfilado a partir de la actividad en línea, además de la realización de pruebas y cuestionarios especializados que ayudarán a determinar el tipo de perfil psicológico de una persona incluso sin contacto físico.

El profiling digital es muy popular hoy en día, especialmente en el ámbito de la gestión de RR. HH. Los empleados de los departamentos y agencias de recursos humanos utilizan este tipo de análisis para correlacionar el perfil real de un candidato con las necesidades de una vacante en particular. Esto ayuda a encontrar al mejor candidato adecuado para el puesto y el conjunto de responsabilidades dado. Desde la perspectiva de una empresa, el profiling digital ayuda en lo siguiente:

  • gestión eficaz del personal, selección de empleados adecuados para el puesto;

  • creación de un entorno para el desarrollo de los empleados y su potencial, contribuyendo a garantizar un enfoque específico en la capacitación y el uso de los recursos laborales;

  • aumento de la permanencia de un empleado en la empresa mediante la selección de un perfil de puesto más adecuado para cada persona.

El uso del profiling digital se ha vuelto aún más eficiente con la implementación de herramientas de inteligencia artificial. El Big Data y el machine learning brindan acceso a una gran cantidad de datos en la investigación, lo que significa que el profiling se realiza con mayor precisión y en tiempo real.

Conclusiones

El profiling es un proceso metódico y basado en evidencia para investigar a una persona, sus características y descubrir sus verdaderos motivos. Es un trabajo complejo y voluminoso, llevado a cabo por profesionales. La personificación de procesos y objetos es una nueva tendencia del siglo XXI, en la que incluso acciones que a primera vista parecen comunes se dirigen a un público objetivo específico, teniendo en cuenta sus características, aspectos positivos y negativos. El uso del profiling garantiza no solo la reducción de costos a mediano y largo plazo, sino también el bienestar psicológico en el equipo, así como la implementación eficaz de los planes de negocio.

 

Book8 min
Article image
May 19, 2025

SOC y Seguridad de la Información

Con el aumento de las ciberamenazas, las empresas necesitan una herramienta eficaz para monitorear y gestionar la ciberseguridad corporativa. El Centro de Operaciones de Seguridad, o SOC, utilizado por las empresas para proteger sus datos e infraestructura, puede ser esa herramienta. Con un SOC, las organizaciones pueden adoptar un enfoque integral de la seguridad de la información, identificar posibles ataques de manera oportuna y minimizar su impacto en la empresa. Exploremos juntos este tema.

El SOC no es un software anónimo, sino el conjunto de herramientas interconectadas utilizadas y gestionadas por un equipo unido de expertos en ciberseguridad. La principal ventaja de un SOC es la experiencia de las personas que trabajan en esta unidad, sobre cuya base la empresa puede tomar decisiones sobre el desarrollo de un sistema de información. De hecho, el SOC puede tener diferentes nombres: Centro de Control de Ciberseguridad, Centro de Operaciones de Seguridad y otros. Lo principal es que esta unidad estructural realiza todas las funciones principales de gestión de los sistemas de seguridad de la información de la empresa.

Principales funciones del Centro de Operaciones de Seguridad (SOC)

Veamos las funciones básicas del SOC.

En primer lugar, está el monitoreo y análisis de eventos de seguridad. El personal del SOC debe proporcionar visibilidad constante de la actividad de la red para detectar el comportamiento anómalo tanto de objetos externos como de objetos dentro del perímetro de seguridad interno de la empresa. Los sistemas más utilizados para el monitoreo y análisis de eventos son los sistemas de gestión de eventos e información, como los sistemas SIEM, los sistemas de monitoreo de tráfico de red Network Detection and Response (NDR), los sistemas de seguimiento y respuesta a amenazas en endpoints EDR/XDR (computadoras personales, servidores empresariales), los sistemas automatizados de gestión de incidentes SOAR, los sistemas de análisis de tráfico de red IDS/IPS para la detección de ataques, anomalías e intrusiones, y las plataformas de inteligencia de amenazas (Threat Intelligence Platforms, TIP).

En segundo lugar, el SOC se utiliza para detectar y responder a incidentes de seguridad de la información, analizar amenazas y corregir con prontitud las vulnerabilidades descubiertas. Con la ayuda del complejo SOC, los empleados del departamento de ciberseguridad pueden determinar el origen y el alcance de un incidente, evaluar el nivel de riesgo y las posibles consecuencias, decidir las medidas de respuesta y neutralizar el ataque.

En tercer lugar, el SOC incluye el proceso de gestión de vulnerabilidades y amenazas. Este es el proceso de identificar debilidades en el sistema y eliminarlas para garantizar la seguridad de la información continua de la empresa. Por lo general, se divide en varias etapas: la etapa de creación de una base de datos de activos de información, la etapa de identificación de las debilidades del sistema, la evaluación y priorización de las amenazas identificadas, la etapa de eliminación de los problemas y el monitoreo y análisis posteriores.

En cuarto lugar, las actividades de investigación de incidentes de seguridad de la información y el análisis forense digital. Como parte de esta etapa, un equipo de especialistas que trabaja en la empresa investiga las causas y consecuencias de los incidentes de seguridad de la información ya identificados, recopila y analiza los datos obtenidos para minimizar amenazas similares en el futuro.

En quinto lugar, participa en el apoyo al cumplimiento de los requisitos legales y las normas de seguridad. Por ejemplo, el cumplimiento de los requisitos normativos de ISO 27001/2022: Seguridad de la Información, Ciberseguridad y Protección de la Privacidad — Sistemas de Gestión de Seguridad de la Información.

 Componentes del SOC

Un centro de monitoreo y control de ciberseguridad SOC consta de tres componentes principales: personas, procesos y tecnología.

  • Personas como eslabón clave en todas las operaciones y actividades para gestionar los procesos y tecnologías utilizados para garantizar la seguridad de la información. Esto incluye especialistas en ciberseguridad de la empresa, analistas, ingenieros, personal de respuesta a incidentes, etc.

  • Procesos — como todos los procedimientos estandarizados para responder a eventos de seguridad de la información (auditoría, gestión de actualizaciones y accesos, políticas de seguridad, planes de respuesta a incidentes, etc.).

  • Tecnología — todas las herramientas utilizadas para garantizar la seguridad de la información en la empresa, tanto en el perímetro de seguridad externo como en el interno. Esto incluye UEBA, sistemas SIEM, IDS/IPS, sistemas DLP, EDR y otros elementos.

Tipos de SOC

Existen tres tipos principales de SOC:

  1. SOC interno (In-house). Un centro de seguridad empresarial creado y utilizado dentro de una empresa, que ofrece control total sobre los recursos de información. El SOC interno se caracteriza por el consumo de importantes recursos financieros y laborales, así como por la plena responsabilidad de los empleados de la empresa;
  2. SOC externo (MSSP o proveedor de servicios de seguridad gestionados). Este es un modelo de subcontratación en el que los servicios de SOC son prestados por una empresa especializada contratada por la empresa principal. Esta es la opción intermedia en la que la empresa no se ocupa directamente de la seguridad de la información, sino que utiliza los recursos y la experiencia de proveedores de servicios externos;
  3. SOC híbrido. Este es un modelo combinado en el que la empresa mantiene un equipo interno para las funciones de seguridad más críticas, mientras delega otras tareas del SOC en un proveedor de servicios de seguridad gestionados.

 Papel del sistema DLP en el SOC

Los sistemas DLP desempeñan un papel clave en el trabajo del Centro de Operaciones de Seguridad. Gracias a este conjunto de programas se garantiza la prevención de fugas de datos confidenciales dentro de la red corporativa. Los sistemas DLP controlan la transferencia de información dentro de la empresa, detectan el comportamiento anómalo de los usuarios y ayudan a minimizar los riesgos asociados con las fugas de datos debidas a cualquiera de las siguientes causas: actividad de personas internas, falta de atención o errores de los empleados, destrucción o modificación deliberada de datos.

El principio básico de los sistemas DLP es analizar y controlar el flujo de datos dentro de una empresa. Esto se logra rastreando la mayor cantidad posible de rutas de datos, incluidos el correo electrónico, los mensajeros, las redes sociales, la comunicación de audio y video, a través de unidades externas y almacenamiento en la nube.

Otra ventaja importante de los sistemas DLP es su disponibilidad y capacidad de integración con otras herramientas del SOC. Esto permite combinar el análisis de eventos de seguridad, mejorando la eficacia general de las defensas implementadas. Con esta integración, es posible responder a los incidentes más rápido, identificar amenazas internas y automatizar las investigaciones de incidentes mediante el análisis forense digital.

El SOC incluye la gestión de vulnerabilidades y amenazas: identificar las debilidades de seguridad y remediarlas para garantizar la resiliencia de la empresa. Los sistemas DLP, a su vez, desempeñan un papel importante en este proceso gracias a su capacidad para investigar los incidentes de seguridad de la información registrados. Tomando Anexet Ultimate como ejemplo, las investigaciones pueden utilizar registros detallados de eventos, análisis de la actividad de los usuarios, paneles visuales y herramientas útiles en el análisis forense digital. Incluso existe un módulo independiente dedicado a las investigaciones.

Los sistemas DLP son parte integral del SOC porque su uso puede minimizar los riesgos de filtraciones de datos y proteger la información confidencial de la empresa.

Principales retos y problemas del SOC

Con la digitalización en rápido aumento y el creciente número de ciberataques, los centros de monitoreo de seguridad se están convirtiendo en una parte integral de las defensas cibernéticas de las organizaciones. Son responsables de monitorear, detectar, analizar y responder a incidentes de seguridad de la información. Sin embargo, a pesar de su importancia y eficacia, los SOC enfrentan una serie de retos serios que pueden afectar su rendimiento y dificultar la detección oportuna de amenazas.

Los avances tecnológicos, los servicios en la nube, el internet de las cosas (IoT) y los sofisticados ataques multivector están haciendo que los enfoques tradicionales de ciberseguridad resulten insuficientes. Las empresas se ven obligadas a adaptar sus SOC implementando nuevas herramientas y estrategias para contrarrestar las amenazas. En este contexto, existen varios retos clave que enfrentan los SOC modernos.

Los principales retos del Centro de Operaciones de Seguridad consisten en los siguientes puntos.

Gran volumen de datos y complejidad del procesamiento de eventos

Los SOC modernos trabajan con enormes flujos de datos provenientes de múltiples fuentes: sistemas SIEM, registros de red y servidores, software antivirus, sistemas de detección de intrusiones (IDS/IPS) y otros. El número de eventos de seguridad puede alcanzar millones por día, lo que dificulta su procesamiento y filtrado. Sin mecanismos eficaces de correlación de eventos y priorización de incidentes, los analistas del SOC corren el riesgo de saturarse y pasar por alto amenazas realmente críticas.

Falta de especialistas cualificados

La ciberseguridad enfrenta una importante escasez de talento, especialmente entre analistas de SOC experimentados con los conocimientos y habilidades necesarios para identificar ataques complejos. La alta carga de trabajo de los equipos de SOC existentes aumenta el riesgo de error humano, incrementa los tiempos de respuesta a incidentes y añade complejidad al proceso de investigación y remediación de amenazas.

Amenazas cibernéticas modernas y la dificultad de detectarlas

Los cibercriminales evolucionan constantemente sus tácticas de ataque utilizando ingeniería social, malware, ataques a la cadena de suministro, explotación de vulnerabilidades de día cero y otras técnicas sofisticadas. Los métodos tradicionales de detección basados en firmas ya no son capaces de detectar nuevas amenazas, por lo que los SOC deben implementar tecnologías avanzadas como el análisis de comportamiento, la correlación de datos y la búsqueda proactiva de amenazas.

Automatización y aprendizaje automático en el SOC

En un entorno de SOC sometido a gran presión, es fundamental automatizar los procesos de detección y respuesta a incidentes. La inteligencia artificial (IA) y el aprendizaje automático (ML) pueden analizar grandes cantidades de datos, detectar anomalías en el comportamiento de usuarios y sistemas, y predecir posibles amenazas. Sin embargo, su implementación requiere una inversión significativa, un ajuste adecuado de los modelos y un monitoreo constante de su eficacia.

Integración del SOC con los procesos de negocio

Es importante que la ciberseguridad no exista de forma aislada, sino que esté estrechamente vinculada a los objetivos generales de negocio de la organización. No sincronizar el SOC con los procesos clave de la empresa puede provocar una asignación inadecuada de recursos, subestimación de riesgos y retrasos en la toma de decisiones.

Cumplimiento de los requisitos normativos

Las empresas deben cumplir con diversas normas y regulaciones (GDPR, ISO 27001, NIST, PCI DSS, etc.), lo que impone responsabilidades adicionales al SOC. Además de detectar y remediar amenazas, la elaboración de informes, las auditorías y la demostración del cumplimiento ante los reguladores es una tarea que consume mucho tiempo y recursos.

Tendencias y particularidades

Veamos cuáles serán las áreas más relevantes del desarrollo del SOC en los próximos años.

Uso de inteligencia artificial y aprendizaje automático

Hoy en día, el desarrollo de herramientas que utilizan inteligencia artificial para automatizar procesos es especialmente relevante. Esta tecnología también se puede aplicar en la organización del perímetro de seguridad de la empresa como parte del trabajo del SOC en diversas áreas, desde la recopilación de estadísticas de incidentes y el análisis de amenazas hasta la correlación de eventos, la detección de anomalías en el comportamiento de los usuarios y la prevención automática de ataques.

Automatización de los procesos de respuesta

Hoy en día, la tendencia hacia la máxima automatización de los procesos en todas las esferas es relevante. Este tema es pertinente porque permite reducir los costos financieros y laborales de mantener un proceso determinado, además de minimizar el impacto del factor humano. La automatización de los procesos de respuesta en el SOC permite reducir significativamente el tiempo de investigación de los incidentes de seguridad, así como aumentar la eficiencia y la velocidad de respuesta ante las amenazas identificadas. Al mismo tiempo, se reduce considerablemente la carga sobre los profesionales de ciberseguridad, cuyas funciones se limitan a ajustar los procesos automatizados en lugar de requerirles el seguimiento de todo el ciclo de seguridad de una empresa. 

SOC en la nube

La escalabilidad y flexibilidad de las soluciones de seguridad basadas en la nube ha sido reconocida por los profesionales de ciberseguridad y está firmemente integrada en el SOC. Las plataformas basadas en la nube centralizan el monitoreo de eventos en toda la empresa, simplifican la gestión de activos digitales y aceleran la implementación de nuevas herramientas de seguridad, incluidos los sistemas DLP.

Desarrollo del Threat Hunting

El Threat Hunting es la búsqueda proactiva de amenazas y la prevención de ataques a la empresa. Los analistas del SOC se adhieren a los principios básicos del Threat Hunting: proactividad, análisis de hipótesis de seguridad de la información, análisis de datos, correlación de eventos, automatización y ML. El Threat Hunting se utiliza para identificar las primeras etapas de los ataques, mitigar daños, detectar nuevas amenazas, mejorar la higiene cibernética general de la organización y aumentar la conciencia de los analistas del SOC sobre los ataques reales.

En los SOC, el Threat Hunting suele complementar los métodos tradicionales de monitoreo y respuesta, previniendo los ciberataques en sus etapas más tempranas.

El aumento de los ataques a IoT y la creciente importancia de proteger este tipo de dispositivos

En los últimos años se ha producido un fuerte aumento de los ciberataques a objetos de IoT. Esto se debe al creciente número de dispositivos IoT conectados, incluidos sensores industriales, controladores y dispositivos médicos, a la ampliación de las vulnerabilidades en los sistemas SCADA y los controladores lógicos programables, a la falta de protección cibernética básica en muchos dispositivos y al uso de protocolos de comunicación antiguos sin protección incorporada.

Para proteger la infraestructura crítica, las empresas están comenzando a adaptar los SOC para trabajar con dispositivos IoT. Esto implica monitorear amenazas específicas de IoT, implementar plataformas SIEM especializadas para sistemas industriales, realizar análisis de comportamiento de dispositivos IoT y segmentación de red, e integrar los sistemas ICS/SCADA en el panorama general de ciberseguridad.

Tecnologías cuánticas y su impacto en la seguridad

La empresa debe considerar los riesgos de los ataques mediante computación cuántica, prepararse para estas amenazas y desarrollar algoritmos de criptografía poscuántica.

Conclusión

El SOC desempeña un papel importante en la protección de las organizaciones contra las ciberamenazas. Su evolución avanza hacia la automatización, el uso de la IA y la integración con diversas herramientas de seguridad, incluidos los sistemas DLP. Las empresas que invierten en construir y mejorar sus SOC obtienen beneficios significativos en la protección de sus datos e infraestructura.

Book12 min
Article image
May 18, 2025

Cómo usar Anexet Ultimate DLP para el cumplimiento del RGPD

El Reglamento General de Protección de Datos (RGPD) es una normativa de la UE sobre la protección de los datos personales y la privacidad de todos los ciudadanos de la Unión Europea y del Espacio Económico Europeo (en adelante, el EEE). También se aplica a la exportación de datos personales fuera de la UE y del EEE.


Con la entrada en vigor del Reglamento General, muchas empresas se enfrentaron al desafío de cumplir con sus requisitos. El sistema Anexet Ultimate DLP le ayudará a cumplir con parte de los requisitos del RGPD: en concreto, a reducir de forma significativa los riesgos de fuga de datos personales y a proteger la información confidencial frente a amenazas internas.

¿Cómo usar Anexet Ultimate para el cumplimiento del RGPD?

Anexet Ultimate ayuda a las organizaciones a cumplir con los siguientes artículos del Reglamento General.

Artículo

24

Supervisión y demostración del cumplimiento del RGPD mediante la implementación de medidas organizativas y técnicas adecuadas en el trabajo de la organización.

Todos los datos interceptados por Anexet Ultimate quedan archivados. Esto le brinda la posibilidad de demostrar que el tratamiento se realiza conforme a este Reglamento del RGPD.

Artículo

30

Registro de las actividades de tratamiento de datos. Es recomendable que las empresas registren los avances logrados durante los últimos dos años, mostrando la identificación de todos los riesgos y las medidas adoptadas para minimizarlos o eliminarlos.

El módulo de centro de investigación y los informes visuales de todos los incidentes de seguridad de la información le proporcionan evidencia de los intentos por mejorar su infraestructura de seguridad.

Artículo

32

Seguridad del tratamiento. Según este artículo, las empresas deben implementar medidas de protección para el tratamiento de datos acordes al nivel de riesgo de la actividad realizada.

Anexet Ultimate envía notificaciones de inmediato cuando los datos sensibles están en riesgo. Esto le permite tomar medidas urgentes para evitar la fuga de datos.

Artículo

33

Notificación de violaciones de datos personales a la autoridad de control. Las empresas deben informar de las violaciones dentro de las 72 horas, o dentro de los 3 días, desde que tienen conocimiento de ellas, sin dilación indebida.

Anexet Ultimate le permite identificar de inmediato a los intrusos, bloquear los canales de transmisión de datos y recopilar toda la información necesaria para una investigación oportuna.

Artículo

38

El puesto del especialista en protección de datos personales. Las empresas deben garantizar que el especialista en protección de datos participe en todos los asuntos relacionados con la protección de datos personales, actuando de forma adecuada y oportuna. Para ello, el delegado de protección de datos debe reportar directamente a la dirección, representada por el responsable o el encargado del tratamiento.

Los módulos «Análisis de riesgos» y «Actividad del usuario» permiten responder a tiempo ante cualquier comportamiento sospechoso de los usuarios, incluido el del propio especialista en protección de datos personales. Anexet Ultimate genera automáticamente informes para la dirección de la organización.

Artículo

39

Tareas del delegado de protección de datos. Supervisión del cumplimiento del RGPD mediante tecnología y procesos automatizados.

Anexet Ultimate mejora la productividad al automatizar el procesamiento de los datos de eventos de seguridad de la información. El sistema ofrece una amplia variedad de herramientas de análisis que ayudan a detectar violaciones de datos personales (búsqueda de texto, búsqueda por expresiones regulares, búsqueda por diccionario, búsqueda de huella digital, reconocimiento de imágenes, reconocimiento de voz, etc.).

El sistema captura, agrega y analiza todas las transacciones de datos. En cualquier momento, puede obtener información sobre todos los eventos e infracciones, lo que le permite reconstruir la cronología de los sucesos que llevaron a la fuga. Este análisis retrospectivo le permite identificar y corregir vulnerabilidades en el sistema de información de su empresa.

Importante: Anexet no tiene acceso a ningún dato recopilado ni procesado mediante Anexet Ultimate.


Contáctenos para solicitar una versión de prueba de Anexet Ultimate.

Book7 min
Article image
May 13, 2025

Mecanismos para garantizar la seguridad de los sistemas de información

En este artículo veremos los principales mecanismos de seguridad de los sistemas de información y por qué las empresas los necesitan.

Primero repasemos la teoría.

Un sistema de información (en adelante — SI) es un conjunto de software y hardware, así como de operaciones y métodos de procesamiento de información dentro de la empresa. El SI se utiliza para recopilar, analizar, almacenar y transferir datos. Un SI bien construido permite a las empresas optimizar sus procesos de trabajo y alcanzar sus objetivos de negocio más rápido.

La seguridad de la información (en adelante — SI) — es el estado del sistema de información en el que se garantiza la protección de la información protegida frente al acceso no autorizado con fines de divulgación, uso, modificación y destrucción.

Los activos de información (en adelante, AI) son cualquier información que una empresa posea, gestione o mantenga. Los activos de información incluyen documentación, diagramas, planos, imágenes, archivos de video y audio, bases de datos, recursos de Internet, etc.

Los mecanismos de seguridad de los sistemas de información (en adelante, mecanismos de SSI) — son el conjunto de medios de hardware, organizativos y de software utilizados para mantener la estabilidad y la seguridad del SI de la empresa.

¿Por qué se debe proteger la información?

La información es cualquier forma de conocimiento que puede usarse, almacenarse, transformarse y transmitirse. La información, ya sea de personas o de empresas, puede ser valiosa precisamente porque terceros no la conocen y podrían usarla con fines maliciosos, para enriquecerse o para obtener una ventaja competitiva.

Toda información valiosa que posee una empresa constituye un activo de información.

La información de una organización puede clasificarse de la siguiente manera.

La información de una organización puede clasificarse de la siguiente manera

  • Pública. Datos que no requieren protección y cuya divulgación no acarrearía consecuencias para una persona o para la organización.
  • Confidencial. Información cuya divulgación podría causar daños materiales, financieros, reputacionales o de otro tipo a la empresa, o poner en riesgo la seguridad de una persona o de la compañía. Para proteger la información confidencial, la empresa debe establecer un régimen de secreto comercial.
  • Protegida legalmente. Esto incluye secretos de Estado, médicos, oficiales, familiares y militares, así como los datos personales de los ciudadanos.

Para evitar que información importante llegue a manos de intrusos, es necesario tomar medidas para protegerla. Se distinguen las siguientes medidas de protección de la información en una empresa.

Organizativas (administrativas). Desarrollo e implementación de la política de SI, trabajo con las normas internas de la empresa y capacitación del personal en fundamentos de SI.

Físicas. Restricción del acceso físico a las áreas de almacenamiento de los AI de la empresa: instalación de puertas, cerraduras, sistemas de videovigilancia y sistemas de alarma. No solo las personas representan una amenaza para los datos, sino también los desastres naturales. Para proteger los datos sensibles, es necesario usar cajas fuertes confiables e instalar alarmas contra incendios.

Hardware. Aplicación de dispositivos electrónicos y electromecánicos.

Software. Software instalado en servidores y equipos: sistemas DLP, antivirus, sistemas de control de acceso, firewalls, sistemas SIEM, entre otros.

Medidas gubernamentales que regulan la protección de la información confidencial

Un conjunto de normas ampliamente conocido entre los profesionales de SI es la serie ISO/IEC. Los expertos en la materia la consultan con frecuencia al implementar mecanismos de SSI en los procesos de una empresa.

  • ISO/IEC 27001:2013 es el estándar más conocido de la serie. Describe los términos y definiciones clave, así como los aspectos de la gestión de la SI, y ofrece orientación práctica para construir un sistema de SI eficaz y sostenible.
  • ISO/IEC 15408 — lista de criterios para evaluar la seguridad de las tecnologías de TI (a nivel de software y hardware), así como los requisitos de funcionalidad de las características de seguridad. Además, el documento contiene justificaciones de amenazas, políticas básicas y requisitos.
  • ISO/IEC 29100 — describe las prácticas de mantenimiento de la SI y un marco general de privacidad.

La lista completa de normas internacionales puede consultarse en el sitio web oficial de la Organización Internacional de Normalización.

Además de proteger la información protegida, así como los secretos de Estado, bancarios, médicos y de otro tipo, las empresas deben organizar la seguridad de la recopilación, el almacenamiento y la transmisión de los datos personales de sus usuarios — empleados, clientes, socios, contratistas, etc.

El término datos personales (en adelante, «DP») designa cualquier información sensible sobre un usuario: dirección real, dirección de residencia, lugar de trabajo, datos de ingresos, número de teléfono, datos del pasaporte, datos bancarios, correo electrónico, etc. Las empresas que utilizan datos personales deben implementar un conjunto de medidas para garantizar que la información de los usuarios no caiga en manos de grupos cibercriminales.

Para proteger los datos personales, las empresas están obligadas a:

  • recopilar información de un usuario solo con su consentimiento, ya sea por escrito o de forma electrónica;
  • es obligatorio notificar a los usuarios sobre la recopilación de sus datos personales, así como sobre los fines de la recopilación y el procesamiento;
  • no transferir los datos personales de los usuarios a terceros;
  • implementar un conjunto de medidas técnicas y organizativas destinadas a minimizar los riesgos de fuga de datos.

El cumplimiento de los requisitos normativos se supervisa mediante inspecciones. Las inspecciones regulatorias pueden ser planificadas o iniciarse como resultado de incidentes de SI de gran escala.

Para crear un SI empresarial estable y confiable, se recomienda instalar software especializado: firewalls, antivirus, herramientas de detección de intrusiones, sistemas de prevención de fugas de datos causadas por usuarios (sistemas DLP) y sistemas de detección de incidentes de SI (sistemas SIEM).

Como nota adicional, todo producto implementado debe contar con la certificación obligatoria exigida por los organismos reguladores competentes. Sin la certificación correspondiente del software, los reguladores considerarán inválidas las medidas de protección.

Algoritmo de un mecanismo unificado para garantizar la seguridad de la SI

Para proteger la información sensible que no está relacionada con secretos de Estado o datos personales, una empresa puede implementar un conjunto de medidas basado en sus objetivos de SI, su presupuesto y sus capacidades. Esto puede hacerse internamente o mediante soluciones integradas, como los sistemas SIEM y DLP. Además, al elegir una solución conviene considerar si la empresa utiliza sistemas automatizados de control de procesos (SACP), sistemas CRM, diversos software de automatización de la gestión documental, etc.

En este caso, independientemente de la estrategia elegida, los mecanismos de protección del SI serán uniformes para todas las empresas. El siguiente algoritmo es un ejemplo:

  • auditoría del estado actual del sistema de SI;
  • búsqueda, detección y registro de vulnerabilidades, auditoría de la red y los elementos de infraestructura;
  • desarrollo, aprobación e implementación de la política de SI en el trabajo de la empresa;
  • implementación de mecanismos de autorización y autenticación; 
  • implementación de un mecanismo de diferenciación de accesos; 
  • monitoreo continuo del estado de la SI, búsqueda, identificación y registro de incidentes de SI y, además, creación de una lista de reglas para responder a ellos;
  • protección de los canales de comunicación a través de los cuales los usuarios remotos pueden conectarse al SI de la empresa;
  • introducción de características de seguridad criptográfica en el funcionamiento del SI;
  • Monitoreo continuo de la configuración del SI y de la compatibilidad de sus componentes.

Importante: al implementar los mecanismos de SSI, se debe respetar el principio de razonabilidad. Esto significa que el costo de implementar la protección de datos no debe superar el valor de estos, y las medidas adoptadas no deben afectar la eficiencia de los procesos de negocio.

A continuación, veremos en detalle las medidas de seguridad del SI empresarial.

Mecanismos para garantizar la seguridad de los sistemas de información

Veamos las medidas más populares destinadas a proteger los AI protegidos.

Control de acceso (también AC)

El control de acceso es un mecanismo que permite gestionar los niveles de acceso de los usuarios a los datos y recursos corporativos.

Un control de acceso eficaz puede ayudar a:

  • reducir significativamente los riesgos de exfiltración de AI importantes para la empresa;
  • cumplir con los requisitos normativos y evitar sanciones.

El control de acceso se gestiona en tres fases.

  • El primer paso es la identificación y autenticación del usuario.
  • La segunda etapa — después de la autorización, el sistema determina el nivel de acceso a un AI en particular, es decir, qué operaciones puede realizar el usuario: descargar, modificar, eliminar, leer, etc.
  • La tercera etapa — el sistema otorga el acceso. Si es necesario, se puede controlar el trabajo posterior del empleado con el archivo confidencial.

Para minimizar los riesgos de fuga de AI de la empresa debido al factor humano, se recomienda auditar el acceso a los datos confidenciales al menos una vez cada 6 meses.

Identificación y autenticación (también IAF)

La identificación define quién es un usuario, por ejemplo, a través del nombre de su cuenta o de un identificador personal.

La autenticación es la forma en que un usuario demuestra que es el titular legítimo de una cuenta. La autenticación establece la identidad mediante contraseñas, biometría o códigos de seguridad enviados a un número de teléfono de confianza. Se recomienda la autenticación multifactor para reducir los riesgos de acceso no autorizado.

El proceso de identificación y autenticación puede centralizarse para los usuarios dentro de una misma empresa. En este esquema de trabajo, a los usuarios se les asignan identificadores que pueden usar para iniciar sesión en varias cuentas a la vez: servicios, aplicaciones, servicios de correo y otros.

Solo después de que un usuario haya sido identificado y autenticado puede obtener acceso autorizado al SI de la empresa y a sus recursos.

Restricción del entorno de software (RES)

Diversos servicios, software y componentes que los empleados no utilizan para realizar sus tareas laborales pueden tener vulnerabilidades que los atacantes pueden aprovechar para obtener acceso no autorizado al SI y a sus recursos. Por ello, se recomienda que las empresas implementen medidas para restringir el entorno de software.

Entre otras, el proceso de RES incluye las siguientes operaciones:

  • regulación del inicio del software y sus componentes (incluso durante el arranque del sistema operativo), así como la configuración de los parámetros de inicio;
  • control del software en ejecución;
  • regulación de la instalación de software y sus componentes;
  • gestión de archivos temporales.

Diversos scripts, controladores, subsistemas, sistemas de archivos, interfaces, algunos servidores web, etc., pueden tener funcionalidades innecesarias o que representan una amenaza para la SI. Deshabilitar o eliminar todos los servicios, sistemas, protocolos y funciones no utilizados puede reducir significativamente el riesgo de ciberataques.

Auditoría de seguridad

Es una evaluación de los indicadores del estado de la SI en cuanto a su cumplimiento con la política de seguridad aprobada por la empresa. El propósito de la auditoría es identificar vulnerabilidades en el sistema de SI, evaluar los riesgos existentes y categorizarlos, y desarrollar recomendaciones para reducir la probabilidad de que se materialicen.

A partir de los resultados de la auditoría, se redacta un informe sobre el estado actual del sistema de SI, las vulnerabilidades identificadas y las recomendaciones para su eliminación. Esto permite a la dirección de la organización tomar decisiones informadas sobre la mitigación de riesgos y la mejora de los mecanismos de protección.

La auditoría examina:

  • la política de seguridad existente;
  • los procedimientos implementados y su eficacia;
  • los medios técnicos de protección utilizados — software antivirus, sistemas de prevención de intrusiones, firewalls, etc.;
  • las medidas organizativas implementadas — autenticación e identificación, control de acceso, capacitación de los empleados en fundamentos de SI, etc.;
  • las posibles vulnerabilidades y los riesgos que estas generan.

La auditoría de seguridad puede realizarse internamente o por auditores externos. La elección debe basarse en el tamaño de la empresa y la complejidad de las tareas que enfrenta el sistema de SI.

Protección antivirus (PAV)

La protección antivirus, en el contexto de la preservación del SI empresarial, es un conjunto de medidas y tecnologías utilizadas para detectar, bloquear y destruir malware (virus, gusanos, troyanos y otros) en los dispositivos del personal o dentro de la red corporativa.

Entre otros, destacan los siguientes componentes de la defensa antivirus empresarial.

  • Software antivirus.
  • Actualización periódica de las firmas, es decir, de la base de datos de virus, para que los antivirus puedan detectar y eliminar malware de manera oportuna.
  • Análisis periódico del SI en busca de nuevas amenazas.
  • Monitoreo continuo de la actividad del software para detectar comportamientos sospechosos que puedan estar asociados con la actividad de virus u otro malware.
  • Firewall. Necesario para controlar el tráfico de red entrante y saliente.
  • Sandbox. Un entorno aislado para ejecutar software sospechoso y leer archivos, que permite investigar de forma segura su comportamiento y su impacto en el SI.

Importante! Para mantener la eficacia de la protección antivirus, es necesario actualizar oportunamente no solo el software antivirus, sino también cualquier otro software instalado en el SI. Junto con la incorporación de nuevas funcionalidades, los desarrolladores también corrigen las vulnerabilidades descubiertas entre actualizaciones.

Sistema de prevención de intrusiones (también PSB)

El sistema de prevención de intrusiones es una herramienta de seguridad de red que monitorea la red en tiempo real en busca de actividad maliciosa y toma medidas para prevenirla, incluyendo la alerta, el bloqueo o la eliminación de dicha actividad si esta ocurre. Un IDS puede ser un dispositivo de hardware, un paquete de software, o una combinación de ambos.

Por lo general, el PSB funciona de la siguiente manera: si un usuario no autorizado obtiene acceso a la red, el sistema identifica la actividad sospechosa, registra la dirección IP y responde a la amenaza, teniendo en cuenta las reglas preconfiguradas por el administrador de red.

Garantía de integridad (también AI)

Las organizaciones que trabajan con datos personales e información sensible están obligadas a:

  • controlar la integridad de los DP, así como controlar la integridad del software de protección de la información;
  • crear las condiciones para mantener la estabilidad y la posibilidad de recuperación del software en caso de incidentes; 
  • regular los derechos del personal para introducir información en el SI;
  • controlar la integridad, la exhaustividad y la corrección de la información introducida en el SI, etc.

Garantía de disponibilidad (también GD)

Las empresas deben:

  • incorporar medios técnicos tolerantes a fallos en el funcionamiento del SI;
  • crear copias de seguridad de los datos protegidos;
  • mantener la posibilidad de restaurar los datos protegidos a partir de medios de respaldo, etc.

Protección de los medios técnicos y los sistemas (PMTS)

Las organizaciones que manejan información protegida deben:

  • tomar medidas para proteger los datos procesados por medios técnicos;
  • restringir el acceso a los locales donde se ubican los equipos de almacenamiento y procesamiento de datos protegidos;
  • reducir los riesgos del impacto ambiental sobre los medios técnicos, etc.

Para consultar la lista completa de la normativa aplicable sobre la garantía de la integridad y la disponibilidad de los datos, así como sobre las medidas de protección de los medios técnicos, visite el portal oficial del organismo regulador correspondiente.

Protección del sistema de información (automatizado) y sus componentes (PSI)

Las recomendaciones de PSI obligan a las empresas a:

desarrollar e implementar reglas y procedimientos de protección de datos; proteger el perímetro del SI de la empresa; restringir el acceso a recursos de Internet prohibidos; prohibir las conexiones no autorizadas a dispositivos periféricos; utilizar funciones de seguridad inalámbrica, etc.

La lista completa de la normativa puede consultarse en el sitio web del organismo regulador.

Planificación de la gestión de la seguridad (PGS)

La PGS — es el proceso de desarrollar e implementar estrategias y tácticas para mantener la seguridad en una organización.

Hitos de la PGS:

  • análisis de riesgos, es decir, identificación de las amenazas y vulnerabilidades potenciales que puedan afectar negativamente al SI de la organización;
  • desarrollo, implementación o actualización de las reglas (políticas): es decir, creación de un documento que defina los objetivos, principios y requisitos para proteger la información sensible;
  • selección de métodos y medios de protección, por ejemplo, instalación de videovigilancia, organización de la seguridad física, implementación de mecanismos de control de acceso, etc.;
  • asignación de responsabilidades y recursos.

Gestión de actualizaciones de software (también GAS)

La gestión de actualizaciones de software — es el proceso de actualizar periódicamente el software en los equipos, servidores y otros dispositivos del SI.

La GAS es necesaria para:

  • eliminar vulnerabilidades para protegerse frente a las ciberamenazas;
  • mejorar la resiliencia y el rendimiento del SI;
  • cumplir con los mandatos normativos; 
  • garantizar el correcto funcionamiento del software y de los mecanismos y prácticas implementados en general.

Hay varias etapas en la gestión del sistema de GAS: Programar actualizaciones > Descargar actualizaciones a los dispositivos > Instalar > Pruebas > Monitoreo > Revertir actualizaciones (si es necesario).

Para gestionar las actualizaciones de manera eficaz, es necesario usar herramientas y medios especializados.

Respuesta a incidentes de seguridad (también RIS)

El proceso consta de 3 pasos.

  • Localización. En la etapa de localización, es importante determinar dónde ocurrió el incidente y quién lo originó. Además, es importante tomar medidas para contener su propagación.
  • Evaluación de impacto y remediación. Cualquier impacto de los incidentes en el SI de la empresa debe analizarse y neutralizarse.
  • Análisis y registro del incidente. Con base en los datos recopilados, el responsable debe tomar medidas para eliminar las causas originales del incidente.

Garantía de actuación en situaciones de emergencia (GASE)

Una lista de requisitos para garantizar la seguridad de los datos en situaciones anómalas, que regula:

  • el algoritmo de respuesta en caso de situaciones de emergencia;
  • las reglas para elaborar un plan de acción de emergencia;
  • los métodos de capacitación del personal en las normas de comportamiento en situaciones de emergencia, etc.

Según el documento, las empresas que manejan datos personales y confidenciales están obligadas a:

  • crear lugares alternativos para almacenar y procesar los datos protegidos en caso de incidentes;
  • garantizar la estabilidad y la capacidad de recuperación del software, los medios técnicos y los canales de comunicación en caso de fallos y accidentes;
  • analizar los incidentes y tomar medidas para reducir el riesgo de que vuelvan a ocurrir, etc.

Información y capacitación del personal

Es un conjunto de medidas destinadas a aumentar la conciencia de los empleados sobre la importancia de la SI, capacitarlos en el uso correcto de los recursos y mecanismos del SI y en la respuesta a incidentes. El proceso de información y capacitación del personal también se conoce como «securitización» del personal.

La implementación del mecanismo de información y capacitación del personal permite reducir significativamente los riesgos de exfiltración de datos por causa del personal.

La información y capacitación del personal incluye:

  • la realización de diversos seminarios, capacitaciones y webinars;
  • la difusión de información sobre las amenazas actuales por cualquier medio conveniente para la empresa (envíos por correo electrónico, mensajería instantánea);
  • la realización de simulacros para poner en práctica las habilidades adquiridas.

En conclusión

Implementar hoy los mecanismos generales de seguridad de los sistemas de información no es simplemente una necesidad — es una obligación directa para toda organización que maneje información personal de empleados y clientes, así como información que constituya secretos comerciales.

El cumplimiento de las medidas establecidas se supervisará mediante inspecciones regulatorias. Si la infraestructura del SI de la empresa no cumple con la normativa, los reguladores podrán imponer sanciones o multas a la empresa.

Book13 min
Article image
May 12, 2025

Automatización de la seguridad de la información

En este artículo veremos algunas herramientas para la automatización de la seguridad de la información en las organizaciones.

¿Qué es la automatización de la seguridad de la información?

La automatización de la seguridad de la información es la ejecución automática de operaciones de protección de datos orientadas a detectar y contener amenazas a la seguridad de la información (en adelante, SI).

Las acciones que realizan las herramientas de automatización de seguridad incluyen:

  • monitoreo de eventos de SI, con análisis de anomalías y patrones para identificar amenazas potenciales;
  • clasificación de amenazas mediante las mismas técnicas que usan los especialistas en el análisis manual;
  • toma de decisiones sobre la acción más adecuada para controlar el incidente;
  • organización de acciones para neutralizar el incidente y minimizar sus consecuencias;
  • restauración del estado inicial del sistema de información de la organización.

La automatización se está convirtiendo en la única herramienta viable para mejorar la eficiencia de los sistemas de SI frente a una cantidad cada vez mayor de amenazas y la escasez crónica de profesionales calificados. Por ejemplo, a fines de 2024 la cantidad de vacantes en SI creció un 17 por ciento, hasta superar los 27,000 puestos.

¿Cómo funciona la automatización de la seguridad?

La automatización de la seguridad consiste en reemplazar tareas manuales rutinarias por procesos automatizados para detectar incidentes, amenazas y vulnerabilidades de SI, e investigarlos y responder a ellos.

Por ejemplo, las herramientas de automatización pueden escanear redes en busca de vulnerabilidades, priorizarlas según el riesgo e incluso aplicar parches o, si no hay acceso disponible, recomendar medidas de remediación. La automatización elimina la necesidad de un monitoreo manual constante y mejora la eficiencia general del departamento de seguridad de la información.

Beneficios de la automatización de la seguridad

Se pueden destacar las siguientes ventajas de automatizar tareas rutinarias.

Detectar y responder rápidamente a las amenazas

Los sistemas de seguridad automatizados pueden procesar enormes cantidades de datos las 24 horas y detectar violaciones difíciles de reconocer para las personas — especialmente en poco tiempo. La velocidad de detección, contención y remediación de incidentes es crucial.

Reducción del impacto del factor humano

Los analistas de seguridad suelen verse desbordados por la enorme cantidad de incidentes que requieren atención. Esto puede provocar errores. De hecho, más del 74% de las brechas involucraron error humano, según el informe de investigaciones de brechas de datos de Verizon de 2023.

La automatización de la SI elimina la necesidad de realizar muchas de las tareas rutinarias y repetitivas asignadas típicamente a los oficiales de seguridad, y reduce el tiempo de respuesta y remediación de incidentes. Todo esto minimiza los riesgos potenciales para el negocio y sus procesos.

Ahorro de presupuesto

La automatización de la seguridad genera ahorros significativos al reducir la cantidad de operaciones manuales. Los menores costos operativos permiten redirigir recursos hacia tareas más estratégicas, como perfeccionar la política de seguridad, asignar roles y responsabilidades, evaluar la eficacia general del sistema de SI, entre otras.

Cumplimiento de los requisitos regulatorios

Los requisitos regulatorios en el ámbito de la SI se endurecen constantemente. Cumplir con las normativas del sector puede requerir tiempo y esfuerzo. Las herramientas automatizadas simplifican este proceso al ofrecer monitoreo y reportes continuos.

Evaluación y previsión de riesgos

Reducir los riesgos de SI es una tarea importante para el funcionamiento productivo de cualquier organización. La automatización ayuda a evaluar y prever riesgos, lo que contribuye a minimizar el daño potencial derivado de su materialización.

La automatización, tomando como ejemplo el modelo de gestión de riesgos más común, asume algunos procesos que de otro modo requerirían tiempo y recursos si se realizaran manualmente. Esto incluye el inventario de los activos de información de la organización, la verificación de la implementación de medidas, el monitoreo continuo de eventos de seguridad, la recopilación y el análisis de los datos de monitoreo, entre otros.

Los procesos — base de la automatización de la SI

En el centro de la automatización de la SI está el establecimiento de procesos de respuesta a incidentes y de protección de activos de información (AI) procesos.

El proceso de respuesta a un incidente de seguridad de la información consta de:

  • entrada — eventos de SI,
  • actividades — es decir, análisis del evento,
  • identificación del incidente y respuesta,
  • salida — es decir, restauración del activo a su estado original.

Los procesos son el eje central de la seguridad de la información y se implementan en distintos niveles de gestión: estratégico, funcional y operativo.

Nivel estratégico de gestión de la SI

Se materializa a través del sistema de gestión de la seguridad de la información.

Se manifiesta en los procesos de planificación, implementación, control y depuración.

Nivel funcional de gestión de la SI

Se materializa en la provisión de la seguridad de la información.

Se manifiesta en procesos de SI como el monitoreo de eventos, la gestión de incidentes y vulnerabilidades, la implementación de medidas de protección física, la prevención de fugas de datos confidenciales, el control de la actividad del personal, etc.

Nivel operativo de gestión de la SI

Se materializa a través del subsistema de seguridad de cada activo de información específico.

Se manifiesta en los procesos que garantizan la SI de activos específicos. Por ejemplo, diferenciar el acceso a un documento determinado, actualizar software, implementar protección antivirus, etc.

Ejemplos de herramientas de automatización de seguridad

Hoy existen numerosas herramientas para garantizar la seguridad de la información de una organización — hay una herramienta para casi cada proceso descrito anteriormente.

A continuación, veremos las herramientas de automatización más comunes utilizadas en cada nivel de gestión.

Nivel de gestión estratégico

Security GRC (Security Governance, Risk Management and Compliance). Los sistemas GRC automatizan los procesos de planificación, monitoreo, gestión, control y optimización a partir de datos consolidados de múltiples subsistemas. Las soluciones GRC pueden ser altamente especializadas, es decir, orientadas a resolver tareas específicas, como auditar el cumplimiento de los requisitos de la legislación sobre protección de datos personales o la seguridad de infraestructuras críticas de información. También existen soluciones complejas con funcionalidad flexible y capacidad de personalización según los requisitos del sistema de información particular. Una desventaja importante de las soluciones complejas es su alto costo y su largo proceso de implementación. Al mismo tiempo, la configuración de estos sistemas puede ajustarse conforme cambian las operaciones de la organización.

La implementación de sistemas GRC permite gestionar de forma eficaz la SI de la organización, optimizar y acelerar los procesos de protección de datos y cumplir con requisitos regulatorios estrictos.

Nivel funcional

SOAR (Security Orchestration, Automation and Response). Las plataformas SOAR recopilan información sobre eventos de SI de múltiples fuentes, la analizan en busca de infracciones y responden con poca o ninguna intervención humana. Constan de tres componentes principales: orquestación de seguridad, automatización de seguridad y respuesta a amenazas de SI.

Las plataformas SOAR recopilan información sobre eventos de SI de múltiples fuentes, la analizan en busca de infracciones y responden con poca o ninguna intervención humana. Constan de tres componentes principales: orquestación de seguridad, automatización de seguridad y respuesta a amenazas de SI.

SIEM (Security Information and Event Management). Clase de productos diseñados para recopilar y analizar datos de eventos de SI. A diferencia de las plataformas SOAR, las plataformas SIEM combinan datos de registros y eventos de múltiples fuentes para ayudar a las organizaciones a detectar, analizar y responder a posibles incidentes de seguridad.

SIEM combina la gestión de información de seguridad (SIM) y la gestión de eventos de seguridad (SEM) en una sola herramienta. Las herramientas SIEM utilizan agentes de recopilación para reunir información de dispositivos, servidores, infraestructura, redes y sistemas, así como de herramientas de seguridad como firewalls, antivirus, herramientas de prevención de fuga de datos, puertas de enlace web seguras e IDS/IPS. Los sistemas SIEM utilizan la información recopilada para identificar posibles anomalías y amenazas. Luego, los sistemas alertan a los responsables sobre cualquier evento de seguridad.

IdM (Identity Management). Es una estructura de políticas y tecnologías orientadas a garantizar la seguridad de los sistemas de información (en adelante, SI) y de los datos mediante el control del acceso de usuarios y dispositivos a los recursos internos de información y tecnología. IdM permite automatizar los procesos de identificación, autenticación y autorización de usuarios, grupos de usuarios o software mediante distintos atributos, incluidos credenciales, permisos de acceso configurados, roles, etc.

Si es necesario, las organizaciones pueden recurrir a la autenticación centralizada. Implementar estas prácticas simplifica en gran medida el acceso a los servicios y plataformas utilizados, y reduce la carga sobre los especialistas de TI y SI. Ante un comportamiento sospechoso de un usuario, el acceso a todos los activos protegidos puede restringirse de inmediato.

IDS (Instruction Detection System) e IPS (Instruction Prevention System). Los sistemas IPS e IDS detectan y previenen automáticamente intrusiones en la SI de una organización.

Estas soluciones destacan por monitorear el tráfico de red y detectar actividad anómala. Se ubican en puntos estratégicos de la red o en los dispositivos. Su objetivo es analizar y reconocer señales de un ataque potencial.

Los sistemas de detección de intrusiones pueden usarse junto con otras herramientas de protección de datos.

DLP (Data Leak Prevention). Los sistemas DLP monitorean y analizan de forma continua la actividad del personal de la organización en sus estaciones de trabajo, lo que ayuda a minimizar los riesgos de fuga de información protegida causados por los empleados.

Los sistemas DLP monitorean diversos canales de información y dispositivos, interceptan y analizan la correspondencia de los empleados en mensajería y correo electrónico en busca de fugas. Algunos sistemas pueden bloquear operaciones no deseadas con los datos: impresión, copia a medios externos, envío por correo electrónico, etc.

Los sistemas DLP pueden usarse para identificar grupos de riesgo dentro del personal, detectar esquemas fraudulentos, investigar incidentes de SI, entre otros usos.

EDR (Endpoint Detection and Response). Automatiza los procesos relacionados con la protección de los endpoints: teléfonos móviles, computadoras personales, máquinas virtuales, dispositivos de Internet de las cosas y otros.

Los sistemas IPS e IDS detectan y previenen automáticamente intrusiones en la SI de una organización.

Estas soluciones destacan por monitorear el tráfico de red y detectar actividad anómala. Se ubican en puntos estratégicos de la red o en los dispositivos. Su objetivo es analizar y reconocer señales de un ataque potencial.

Las soluciones EDR monitorean los endpoints las 24 horas en busca de actividad sospechosa y permiten a los especialistas de SI identificar y eliminar malware antes de que se propague por la red corporativa.

MDM (Mobile Device Management). Los dispositivos móviles representan una amenaza seria para la SI de una organización cuando se pierden, son hackeados o robados.

MDM es un conjunto de software, procesos y políticas de seguridad orientados a proteger los dispositivos móviles y su uso. Los componentes de MDM permiten:

  • actualizar software y resolver problemas en tiempo real;
  • garantizar el funcionamiento estable del equipo;
  • bloquear o borrar datos de forma remota si el dispositivo se pierde o es robado;
  • identificar dispositivos de alto riesgo y notificar a los especialistas del departamento de SI, etc. 

Nivel operativo

Este nivel está representado por los agentes de las herramientas descritas anteriormente, que recopilan datos que circulan dentro de la red y gestionan los subsistemas de seguridad.

¿Las pequeñas organizaciones necesitan automatización de la SI? 

Automatizar los procesos de protección de datos en las grandes organizaciones es razonable, incluso si cuentan con un equipo de especialistas en SI en plantilla. La necesidad de automatización en organizaciones pequeñas y medianas queda a criterio de la dirección.

Automatizar los procesos de protección de datos en las grandes organizaciones es razonable, incluso si cuentan con un equipo de especialistas en SI en plantilla. La necesidad de automatización en organizaciones pequeñas y medianas queda a criterio de la dirección.

  • las pequeñas empresas no pueden destinar un presupuesto elevado para organizar un sistema de protección confiable y sostenible;
  • escasez aguda de especialistas del rubro; 
  • bajo nivel de conciencia del personal sobre temas de ciberseguridad;
  • negativa a actualizar el software.

Al decidir automatizar los procesos de SI, conviene seguir el principio de conveniencia. Esto significa que el costo de los fondos destinados a la seguridad no debería superar el valor de los activos protegidos.

¿Por dónde empezar con la automatización de la SI?

La etapa preparatoria de la automatización de procesos de SI puede seguir el siguiente algoritmo.

  1. Evaluación del estado actual del sistema de información. Estudio de las herramientas técnicas, de software e informativas ya implementadas, y análisis de la configuración de la infraestructura existente.
  2. Definición de metas y objetivos. Es importante determinar qué procesos deben automatizarse.
  3. Inventario de activos de información. Clasificarlos según su confidencialidad y criticidad en caso de fuga, alteración o destrucción.
  4. Evaluar los canales de comunicación utilizados y su seguridad.
  5. Realizar una auditoría de los privilegios de usuario y los derechos de acceso asignados.
  6. Identificar vulnerabilidades, riesgos y amenazas.
  7. Desarrollar la visión y la política de seguridad de la organización. Al desarrollarla, es importante considerar tanto los objetivos como los requisitos de los reguladores.

Tras la fase preparatoria, la organización puede decidir qué software y hardware proporcionará la clase de seguridad de la información requerida y cumplirá con las metas y objetivos.

Desafíos y limitaciones de la automatización de la seguridad

A pesar de sus muchos beneficios, la automatización de la seguridad presenta algunos desafíos.

  • Debe tenerse en cuenta que la implementación y personalización de herramientas de automatización dentro de la infraestructura de información existente es una tarea compleja, que consume tiempo y requiere gran esfuerzo. Es importante que las organizaciones se aseguren de que la automatización sea adecuada para su propósito, siga siendo compatible con el sistema de información, sea escalable, pueda dar soporte a nuevas tecnologías y pueda adaptarse fácil y rápidamente a los cambios en los flujos de trabajo.
  • La automatización permite gestionar muchas tareas rutinarias, aunque el control de un especialista sigue siendo crucial. Depender demasiado de los procesos automatizados puede provocar que se materialicen amenazas invisibles para las máquinas pero obvias para las personas.
  • La decisión entre una solución completa de un único proveedor o de múltiples proveedores queda a criterio de la organización. Algunos componentes de un sistema de un único proveedor pueden ser considerablemente inferiores a las soluciones de proveedores especializados en ese producto en particular. Al mismo tiempo, gestionar la seguridad en infraestructuras multiproveedor se vuelve mucho más difícil y aumenta la carga sobre los especialistas de TI y SI.
  • Incluso el software y las herramientas técnicas de SI más confiables serán inútiles si el personal de la organización no cumple con la higiene cibernética ni conoce las amenazas relevantes en esta área. Para reducir los riesgos de fuga de datos protegidos, es importante capacitar regularmente a los empleados en los fundamentos de la seguridad de la información.

Automatización de la seguridad e inteligencia artificial

Sin duda, el desarrollo de la seguridad de la información avanzará de la mano con el desarrollo de la inteligencia artificial.

La IA mejora notablemente la capacidad de detectar ciberamenazas al analizar grandes cantidades de datos e identificar patrones complejos.

Los sistemas de IA pueden incluso reconocer malware cifrado. La respuesta automatizada a amenazas acelera el proceso y reduce la carga sobre el personal. Predecir ataques futuros y tomar medidas proactivas ayuda a prevenir amenazas potenciales y minimizar el impacto de su materialización. La inteligencia artificial también acelera la investigación de incidentes al analizar las conexiones entre eventos, identificar patrones y simplificar los reportes.

Opciones para aplicar IA en la protección de datos

Gestión continua e ininterrumpida de incidentes de SI. Para identificar e investigar un incidente de SI, es necesario procesar una enorme cantidad de datos. La IA simplifica enormemente esta tarea y ahorra un tiempo considerable a los especialistas.

Detección de anomalías. Mediante el aprendizaje automático, los sistemas de IA pueden detectar anomalías y patrones sospechosos antes de que escalen a incidentes de seguridad de la información, con exfiltración de datos y compromiso de la integridad y disponibilidad de los datos.

Gestión de vulnerabilidades basada en riesgos. Los sistemas basados en IA pueden recopilar, agregar y analizar datos provenientes de cientos de fuentes, identificar vulnerabilidades y predecir posibles riesgos.

Así, la incorporación de tecnología de inteligencia artificial en las herramientas de SI puede mejorar significativamente la eficacia de la protección de la información.

El futuro de la automatización de la seguridad

El futuro de la automatización de la seguridad está estrechamente ligado al desarrollo de la IA y el aprendizaje automático. En el futuro, podemos esperar sistemas de seguridad automatizados aún más sofisticados, capaces de predecir y prevenir amenazas con una intervención humana mínima.

En conclusión

En un mundo donde el panorama de las ciberamenazas cambia constantemente y existe una grave escasez de talento, la automatización de la seguridad sigue siendo un activo fundamental para organizaciones de todos los tamaños.

Book12 min
Article image
May 12, 2025

¿Cómo comprar un sistema DLP?

La seguridad empresarial, incluida la de la información, es un tema de estudio aparte. Para muchos directivos es un asunto doloroso, ya que la elección final de la estrategia, de las herramientas de ejecución y la elaboración de todo el programa de política de seguridad de la información de la compañía consume muchos recursos, tanto de horas de trabajo como financieros. Sin embargo, esta tarea no debe subestimarse. No es raro que una empresa sufra pérdidas enormes por no haber implementado una estructura elemental de seguridad de la información. Hoy, en este artículo de los analistas de Anexet, analizamos una de las soluciones más populares para los negocios: el sistema DLP, y vemos cómo comprarlo.

Qué es un sistema DLP

Un sistema DLP es una herramienta de software especial que forma parte del conjunto de medidas para garantizar la seguridad de la información de la compañía, protege el tráfico interno de información y ocupa una de las posiciones principales dentro del perímetro general de seguridad del negocio.

Este tema es bastante relevante para todas las organizaciones, sin importar su tamaño ni las particularidades de su trabajo. En todas hay una parte de datos confidenciales que requiere protección frente a influencias externas, en todas existen amenazas de seguridad para esos datos que provienen tanto de fuera como de dentro de la compañía, y en todas hay un porcentaje de descuido en el manejo de la información que puede provocar pérdidas materiales y reputacionales tangibles. Los sistemas DLP modernos resuelven muchos problemas concretos y actuales del negocio, por eso consideramos útil este tema.

Por más vistosas que sean las descripciones en la presentación de un producto final, en este caso a la empresa le interesa la parte práctica: qué problemas y puntos críticos podrá resolver el sistema DLP.

Protección de datos

Por supuesto, es una de las funciones principales del sistema. Todo su trabajo apunta a prevenir las fugas de información confidencial fuera del perímetro de seguridad de la información de la compañía, cualquiera que sea el motivo.

Lucha contra los insiders

El sistema rastrea las acciones desencadenantes en el flujo de información e informa de ellas al especialista en seguridad. Puede tratarse de la copia deliberada de archivos confidenciales, del traslado de documentos con etiquetas de confidencialidad, del envío de fotos de documentos a redes sociales, entre otros. Los sistemas DLP examinan las situaciones más dañinas y definen de antemano un esquema de respuesta para cuando ocurran: avisar a los empleados responsables o bloquear la acción. 

Creación de un archivo de las comunicaciones de negocio

Los sistemas DLP proporcionan un archivo de comunicaciones de negocio actualizado, preciso y fácil de usar, que conserva toda la información y permite aprovecharla para la analítica.

Automatización y digitalización del trabajo del área de seguridad de la información

Los sistemas DLP ofrecen muchas opciones de reportes y de monitoreo de eventos dentro del perímetro de seguridad. Esto mejora notablemente la eficiencia del área de seguridad de la información y de sus empleados, reduce al mínimo el error humano y aumenta la objetividad de la evaluación.

Cuidado de la reputación y de los estándares de una alianza confiable

La implementación de un sistema DLP eleva el nivel general de seguridad de los datos en la empresa, algo que los socios interpretan como una señal positiva y un indicador de confiabilidad. Además, se reducen los riesgos de impacto negativo sobre los propios datos del socio, la probabilidad de fugas y la presión de terceros.

Monitoreo del desempeño y la lealtad de los empleados

El estudio de la seguridad de los datos confidenciales de la empresa dentro de la funcionalidad de un sistema DLP está estrechamente ligado al estudio de la eficiencia con la que los empleados usan su tiempo. Al fin y al cabo, todo el flujo de información está personalizado: siempre es posible determinar quién envió qué, desde dónde, hacia dónde y cuándo. Por eso los desarrolladores usan esa información para monitorear al personal. Los sistemas DLP pueden generar datos sobre la eficiencia laboral, la jornada de trabajo y la actividad en red, además de registrar y analizar toda la información de las cuentas personales que los empleados usan durante el trabajo, entre muchas otras cosas. También se puede recurrir a la búsqueda contextual para determinar la lealtad o deslealtad de los empleados hacia la dirección y hacia la compañía en general. 

Esto es solo una parte de las tareas que resuelve un sistema DLP. El software tiene tanta demanda simplemente porque ofrece análisis y reportes de alta calidad con total libertad de circulación de los datos.

¿Por qué comprar un sistema DLP resulta un problema?

¿Por qué la tarea de comprar un sistema DLP les resulta inalcanzable a tantas personas? Analicemos el problema con más detalle. 

En primer lugar, no todas las compañías ven la falta de protección de los datos como un problema. 

Por extraño que parezca, incluso en el siglo XXI, en plena digitalización de los negocios y con todos los procesos atados al soporte de internet, no todos valoran realmente la necesidad de la seguridad de la información y de implementar soluciones modernas en el negocio. Lo mismo aplica a las compañías que confían en la exclusividad de sus servicios y que, al no tener competidores directos, creen que los competidores indirectos o los estafadores de internet no van a poner atención en su negocio.

En segundo lugar, los especialistas de la compañía no siempre están listos para evaluar de forma objetiva las ofertas de software del mercado. 

Según algunos directivos responsables, este proceso exige ciertos costos (de tiempo y financieros) y decisiones de personal incluso en la etapa de selección. Sin embargo, eso no es del todo cierto. Las empresas proveedoras presentan su producto con suficiente detalle, hacen demostraciones, responden preguntas y trabajan las objeciones. La carga de la capacitación en el software recae sobre los hombros del proveedor. Y lo más importante: muchos desarrolladores ofrecen un período de prueba, durante el cual las compañías pueden evaluar en la práctica la utilidad del producto y de la propuesta.

En tercer lugar, las compañías pueden tener objeciones respecto del respaldo legal del proceso. 

La primera objeción inconsciente de los clientes es: ¿qué tan legal es esto? ¿Y no habrá consecuencias jurídicas de largo plazo para la compañía? En realidad, las consecuencias de implementar un sistema DLP son, por el contrario, positivas. El empleador tiene derecho a evaluar la productividad de un empleado, a controlar el cumplimiento de sus funciones laborales y el respeto de los horarios.
Al mismo tiempo, los sistemas DLP ayudan a la empresa a cumplir con los requisitos de los reguladores en materia de seguridad de los datos personales durante su procesamiento y almacenamiento en los sistemas de información. 

En cuarto lugar, las compañías pueden considerar únicamente la defensa frente a las amenazas externas a la seguridad de la información, creyendo que con eso alcanza.

También es un problema habitual al resolver la tarea global de garantizar la seguridad de la información en las empresas. Por regla general, las soluciones más publicitadas y populares son los productos de software para protegerse del impacto externo (la introducción de malware), mientras que las amenazas internas de fuga de datos y los riesgos de insiders también son posibles dentro del perímetro general de seguridad.

Criterios para elegir un sistema DLP

Los criterios para elegir un sistema DLP se pueden agrupar, en términos generales, en tres grupos:

  • por reputación;

  • por funcionalidad;

  • por servicio posventa.

Por reputación

El primer paso para conocer a un proveedor de software es investigar su reputación. Es necesario verificar si el proveedor cuenta con licencias para prestar servicios y con certificados de conformidad con los estándares de calidad adoptados para este rubro en el país.

El segundo paso es revisar la historia del proveedor de software: cuánto tiempo lleva el desarrollo, qué objetivos y valores corporativos sostiene la compañía, qué equipo de trabajo participa en el proyecto. Esto te ayudará a entender qué experiencia tiene el proveedor a sus espaldas y si la aplica dentro del producto.

El tercer paso es revisar la actividad social de la compañía. Las redes sociales son hoy la cara de la empresa, su voz. Ahí puedes conocer los planes de la compañía, las posibles actualizaciones y lanzamientos del software, y qué tanta presencia tiene el producto en el mercado internacional y en la comunidad de desarrolladores.

El cuarto paso son las reseñas en internet, las revisiones de funcionalidad hechas por usuarios y expertos externos y el estudio de los rankings de software. Por supuesto, hoy está muy extendida la práctica de comprar reseñas, tanto positivas para el propio producto como negativas para el del competidor. Sin embargo, también hay reseñas bastante informativas, que señalan de forma objetiva las carencias o las ventajas del producto.

Funcionalidad

La funcionalidad es la clave de todo programa, sobre todo si se usa en un tema tan delicado como la seguridad de la información. ¿Qué es importante investigar al elegir un sistema DLP?

¿Qué canales de interceptación de información propone la versión?

Es evidente que cuantas más fuentes haya, más útil será la implementación. La solución óptima será la que combine fuentes de tráfico web, redes sociales, aplicaciones de mensajería, servicios de correo y más (tanto en versión web como de escritorio). Los sistemas DLP también pueden tomar en cuenta el uso de medios de almacenamiento externos, de impresoras locales y de red, y de almacenamientos en la nube. Además de las fuentes, importan los formatos que el sistema es capaz de analizar. Por ejemplo, será poco efectivo analizar solo el tráfico web en los protocolos HTTP/HTTPS e ignorar el tráfico SSL transmitido por protocolos cifrados. O renunciar al análisis de la copia de documentos a medios de almacenamiento al evaluar el intercambio general de archivos en la red.

¿Qué tipo de análisis se usa en el sistema DLP?

Los sistemas DLP deben ofrecer el máximo nivel de análisis de la información capturada, sin importar el formato de transmisión, las circunstancias externas e internas, los eventos, la conexión de dispositivos y otros factores. Por eso los desarrolladores buscan aplicar distintos enfoques de análisis. Los más usados son el análisis de contenido (por palabras y frases en los datos transmitidos) y el análisis por eventos (por el hecho de que ocurra una acción determinada, prohibida o monitoreada). También son populares en los sistemas DLP el análisis estadístico (por indicadores numéricos) y el análisis por atributos (determinando los atributos del archivo, los documentos y la información que se transmite). Es un tema bastante amplio que cada proveedor aborda por separado y, cuanto más ampliamente esté representado en el sistema, mejor.

Desde el punto de vista del comprador, hay que evaluar las necesidades reales que existen en la compañía y cómo las cubre un proveedor concreto.  Supongamos que un sistema DLP clásico es lo bastante bueno para el análisis de contenido y toma en cuenta múltiples fuentes. Sin embargo, en las búsquedas solo se usan las formas «correctas» de escritura, y las tecnologías de análisis lingüístico no consideran la particularidad humana de equivocarse, apurarse y abreviar, sobre todo en la comunicación informal. Algunos desarrolladores entienden esa particularidad y ofrecen análisis con corrección de errores gramaticales y de formas de palabra en el texto.

También es importante poder reconocer documentos complejos, donde se combina el análisis de la transmisión de texto y de imágenes (impresión, foto). Por ejemplo, pregúntale al proveedor si su sistema es capaz de reconocer la transmisión de la foto de una licencia de actividad. Otro caso: una empresa de diseño web estará dispuesta a comprar un sistema DLP solo si este detecta la transmisión de gráficos vectoriales por los canales de comunicación.

¿El sistema DLP cuenta con medios para reaccionar rápido ante la transferencia de información?

Para los sistemas DLP no basta con detectar el hecho de una violación de la seguridad de la información: también hay que ofrecer una herramienta eficaz para frenar esa acción y bloquear la transmisión. Por ejemplo, el sistema Anexet permite bloquear la transmisión de datos bajo distintas condiciones:

  • bloqueo por contenido (por texto, formas de palabra, etcétera);

  • bloqueo por fecha y hora (transmisión de datos en la fecha o el conjunto de fechas indicadas, y en el horario indicado);

  • bloqueo por estado del documento (asignado en el propio sistema);

  • bloqueo por dirección IP (de forma selectiva para las IP indicadas);

  • bloqueo por parámetro de archivo (según los atributos de archivo seleccionados);

  • bloqueo por categoría de sitio (un rango de sitios predefinido) y otros tipos de bloqueo. 

¿Cómo funcionan los bloqueos? De manera bastante simple: todos los datos interceptados se contrastan con las reglas de bloqueo predefinidas y, si coinciden, se impide que la información se siga transmitiendo. También se pueden configurar de antemano notificaciones a los usuarios responsables para cuando se activen las políticas de seguridad.

Precio y costo total de propiedad del sistema

Es evidente que este es uno de los argumentos importantes. Los sistemas DLP modernos aplican la solución actual de la modularidad del sistema. Es decir, el software se vende en paquetes de funcionalidad, lo que permite, primero, comprar exactamente lo que se necesita para resolver las tareas de seguridad de la información de la compañía y, segundo, reducir el costo de implementar el DLP. El precio del software se consulta directamente con el desarrollador.

Ampliación de la funcionalidad

Como los sistemas DLP acumulan en la práctica una gran cantidad de datos analíticos, los proveedores pueden ofrecer funciones adicionales y capacidades de analítica avanzada. Una solución habitual es monitorear al personal y su desempeño a partir de los datos de actividad en red. Los compradores de un sistema DLP pueden incluso descubrir que las herramientas de monitoreo que ofrece el DLP (registros de horas, reportes del tiempo dedicado a tareas y del tiempo improductivo, entre otras) son suficientes y que no se requiere software adicional. Al elegir un sistema DLP, investiga toda la funcionalidad: es posible que una sola compra resuelva varios problemas estratégicos.

Servicio previo y posventa

Además del precio de compra, existe el costo de la renovación de la licencia del software y del soporte. 

Los sistemas DLP pueden requerir atención adicional por parte del comprador, y ese rubro de costos hay que tenerlo en cuenta para que las dudas de uso y de operación se resuelvan a tiempo.

¿En qué sectores es obligatorio instalar sistemas DLP?

Hasta ahora, ni los reguladores internacionales ni los nacionales han vuelto obligatoria la instalación de sistemas DLP. Es una decisión completamente independiente y recae por entero sobre la empresa, sin subsidios ni incentivos fiscales adicionales. Sin embargo, el uso de DLP se puede recomendar sin problema en los rubros donde se maneja un gran volumen de información sensible y confidencial. Entre esos rubros están:

  • instituciones bancarias y de seguros, bolsas de valores, entre otras (manejan un gran volumen de datos sensibles que cambian constantemente y que afectan la eficiencia de la organización);

  • organizaciones del sector público (participan en procesos clave de la sociedad y del Estado y poseen un gran volumen de información personal confidencial de los ciudadanos);

  • empresas industriales críticas, empresas con alto nivel de secreto de producción, empresas que usan sustancias peligrosas y nocivas en la producción y cuyos procesos impactan directamente en la sociedad y su funcionamiento;

  • empresas de la sociedad de la información (telecomunicaciones, medios, redes sociales y plataformas);

  • desarrolladores de software;

  • transporte, logística e infraestructura asociada;

  • compañías con alto nivel de competencia en el mercado;

  • compañías que trabajan con tecnologías de alto componente intelectual, know-how, patentes, entre otras.

Como puedes ver, la lista es bastante extensa. Sin embargo, eso no significa que las demás compañías y organizaciones no deban considerar instalar sistemas DLP. En el mundo digital de hoy, casi cualquier negocio necesita proteger la información dentro de la compañía, sin importar su tamaño ni su giro operativo. 

Problemas prácticos que resuelve un sistema DLP

Los sistemas DLP brindan ayuda práctica a las compañías y resuelven tareas concretas dentro del perímetro de seguridad de la información. Veamos las tareas resueltas usando Anexet como ejemplo.

  1. Identificación de empleados poco eficientes;

  2. Detección de fraudes financieros;

  3. Detección de fraude en una escuela pública;

  4. Detección y prevención de fugas de información sobre las promociones de la compañía;

  5. Prevención de la filtración de datos de los clientes de la compañía;

  6. Fraude en la reparación de equipos;

  7. Desvío de leads entrantes hacia un competidor;

  8. Identificación de empleados que hacen trabajos freelance en paralelo;

  9. Detección de conductas indebidas en el puesto de trabajo remoto, entre otros ejemplos.

Puedes conocer más detalles en el sitio web.

Consejos nocivos al elegir un DLP

Además de los consejos útiles, aquí van algunos consejos nocivos para elegir un sistema DLP que es mejor no seguir. 

  1. Elige la solución de un proveedor de sistemas DLP que ofrezca la compra del software sin período de prueba gratuito, que permita a tus empleados probar el producto solo después de pagar y que insista en un proceso de implementación y configuración extremadamente complejo. 

  2. Un sistema DLP como corresponde exige forzosamente comprar equipamiento y capacidad adicionales, requiere mucho tiempo de instalación y depuración, y lo mantiene un equipo numeroso de seguridad de la información.

  3. Un sistema DLP moderno obliga a los empleados a ir a la oficina y trabajar solo en su propia computadora, donde está instalado el software de monitoreo. Nada de acceso remoto: es inseguro y descarta el uso del DLP.

  4. Un desarrollador competente cuida su producto. Es demasiado valioso para quedarse en manos del usuario después de que vence la licencia. Ni un segundo más: todo debe eliminarse de inmediato.

 

Book10 min
Article image
May 09, 2025

¿Cómo reconocer a un insider en una empresa y prevenir sus actividades?

La ley, por supuesto, protege a tu empresa del robo de secretos comerciales, pero lo hace a posteriori, cuando el dinero ya se ha perdido y tu reputación ya no se puede salvar. Los expertos del laboratorio de ciberseguridad de la Universidad de Nuevo México dividen los ataques internos en dos tipos: situacionales, es decir, filtraciones de información aisladas que ocurrieron por negligencia o fallo del sistema, y planificados. En otras palabras, de una u otra forma, son el resultado de una intención maliciosa. ‘El topo podría ser cualquiera: tu mano derecha u otro economista cuyo nombre ni siquiera recuerdas.

Según un informe de Secure Automatic Technologies, el 99% de las organizaciones europeas ha sufrido pérdidas financieras al menos tres veces en su historia a causa de la actividad de personas internas. En el informe Insider Threat 2023 de la American Insider Threat Association, el 74% de las organizaciones encuestadas afirma que los ataques internos se han vuelto más frecuentes. Y una cifra igual afirma ser al menos vulnerable a las amenazas internas. Más de la mitad de las organizaciones ha sufrido una amenaza interna en el último año, y el 8% ha sufrido más de 20 amenazas. También se señala que el 61% de las quiebras en EE. UU. hoy en día son causadas por personas internas, y la amenaza se vuelve especialmente aguda en momentos de contratos importantes.

Tipos de insiders

"Un insider" es un empleado de una organización que tiene acceso a información que no es de dominio público. Un insider es un empleado de una organización que tiene acceso a información que no es de dominio público.

Cualquiera puede convertirse en un insider (es decir, absolutamente cualquiera). Sin embargo, la psicología conductual y el perfilado de recursos humanos permiten identificar a un topo desde la etapa de la entrevista o prevenir el robo de datos en un equipo ya establecido. Los psicólogos de personal distinguen seis tipos de insiders: negligentes, manipulados, resentidos, desleales, pluriempleados e infiltrados. Situacionalmente, ¿a quién se podría considerar el eslabón menos peligroso en esta escala?

Los empleados "negligentes" pueden filtrar información sin darse cuenta (y puede ser irreparable), mientras que las actividades de los empleados «infiltrados» están dirigidas directamente a socavar tu negocio.

  • Insider "negligente" es el tipo más común de insider empresarial, también llamado "descuidado". Normalmente es un empleado raso que realiza un flujo de trabajo mecánico. Las infracciones de la política de seguridad no son intencionadas, en su mayoría se trata de la eliminación involuntaria de información del circuito digital de una organización. El incidente en sí no es tan peligroso, pero la amenaza aumentará si los datos sensibles caen en las manos equivocadas. Un correo electrónico descuidado o una nota adhesiva con los datos de acceso a una cuenta de red corporativa pegada cuidadosamente en el monitor de una computadora de trabajo es otro asunto.

  • Insider "manipulado" o "Pinocho". Al igual que en el cuento de Carlo Collodi, el principal problema de este tipo de empleado es la ingenuidad y la credulidad excesiva. Todo se pone en contra del empleado manipulado: desde los compañeros hasta lo que hoy se conoce como "ingeniería social" (una estafa banal). Imaginemos: se recibe una llamada, la voz al otro lado de la línea se presenta como el director de una sucursal real de la empresa, describe el problema con el máximo detalle y pide (en aras de la eficiencia, por supuesto) saltarse la política de seguridad comercial existente y enviar documentos críticos a su correo electrónico personal. Sin siquiera pensar en la posible amenaza, nuestro "Pinocho", frotándose las manos con la expectativa de un bono considerable, envía el archivo directamente al correo electrónico del competidor. Listo: la filtración se ha producido.

  • "Resentido" ("saboteador"). Este tipo de empleado no busca robar la información de tu empresa, ni le importa en absoluto el valor de la propiedad intelectual ni los beneficios prácticos del uso no autorizado de las bases de datos. Busca causar daño de cualquier forma posible. El agravio que impulsa a este tipo de empleado puede ser cualquier cosa: pago insuficiente, falta de reconocimiento en el equipo, un lugar inadecuado en la jerarquía de la oficina... El empleado no tiene intención de dejar la empresa, permanecerá ‘en las sombras’ hasta haber causado el máximo daño posible. Por ejemplo, puede falsificar o destruir documentos importantes, robar utensilios de oficina o holgazanear en el lugar de trabajo. Basándose en sus propias ideas sobre el valor de la información, este empleado determina qué datos tiene sentido robar y a quién entregárselos. A menudo se trata de la prensa o de estructuras opacas.

  • Insiders "desleales". La mayoría de las veces coinciden con el tipo "resentido", pero han decidido firmemente cambiar de trabajo o abrir su propio negocio y convertirse en un competidor audaz. Por alguna razón se ha vuelto habitual que un empleado que deja el departamento comercial se lleve consigo una copia de la base de clientes, y desde el departamento económico, la financiera. Es la vieja costumbre de "llevarse recuerdos del escritorio" y de la que hay que deshacerse. La forma más común de sustracción es la "necesidad industrial". Los empleados desleales se diferencian de los insiders "resentidos" en que, tras robar información, no ocultan el hecho del robo, y a veces lo utilizan como garantía de un despido cómodo con compensación y recomendaciones positivas.

  • Insiders "pluriempleados", es decir, el tipo del que hablaban los expertos de EY. Se trata de empleados que necesitan dinero con urgencia. De hecho, es el tipo de insider más amplio. Incluye a personas que han decidido ganar un par de miles, así como a quienes se han convertido en insiders de forma involuntaria, como resultado de chantaje, extorsión o influencia de terceros. Dependiendo de las condiciones, pueden simular una necesidad de producción y, en los casos más graves, pueden hackear o sobornar a otros empleados.

  • Insiders "infiltrados" o espías de los thrillers de Hollywood sobre la Guerra Fría. Como ejemplo, uno de los casos recientes de Anexet: la empresa se dedicaba a la producción de piezas en serie mediante máquinas CNC (control numérico). El cliente sospechaba que el departamento de desarrollo estaba "filtrando" documentación técnica, en concreto planos, a la competencia. La dificultad era que no se trataba solo de planos, sino de programas, según cuyos algoritmos funcionaban las máquinas. El software se cargaba en el equipo a través de una red local directamente desde la oficina de la empresa. En la propia máquina, se clasificaba en carpetas, de donde los operadores lo tomaban y lo cargaban en el software de procesamiento. El matiz era que los bastidores de las máquinas estaban precintados y sellados, y solo sobresalían el monitor, el ratón y el teclado. Era físicamente imposible conectar el lector directamente al ordenador. Resultó que el ratón estaba conectado a la máquina mediante USB. Un compañero encontró un dispositivo similar e instaló un hub USB improvisado dentro del ratón, en el que se conectaba el pendrive espía. A lo largo de un mes, el dispositivo espía robó información y luego pasó a manos de un competidor. Anexet descubrió el motivo de la filtración incluso en la etapa de prueba.

Cómo contrarrestar la amenaza interna

Si divides a los empleados negligentes entre los que ya no tienen remedio y los que aún se pueden salvar, el equipo de RR. HH. de Anexet recomienda que tu departamento de RR. HH. preste mucha atención a los empleados "negligentes" y "manipulables". Quizás simplemente carezcan de una cultura de seguridad de la información. No se dan cuenta del daño que su gesto poco meditado puede causar a tu negocio, mientras que los "resentidos", "desleales" e infiltrados deberían ser separados de la empresa cuanto antes. Sobre todo los "resentidos", ya que nunca más te beneficiarás de su actividad.

Instala un sistema DLP. El software creará un potente circuito digital seguro alrededor de la red interna de tu organización y alertará sobre cualquier intento de sacar información confidencial fuera del perímetro de la empresa. El sistema permite filtrar y analizar el tráfico por su valor estadístico y semántico, lo que automatiza la búsqueda de empleados desleales, insiders y personas que socavan la seguridad económica de tu negocio. Actuando dentro de la política de seguridad definida, el sistema de protección de información DLP notificará al personal autorizado cuando se infrinjan los protocolos, ya sea un correo electrónico con contenido cuestionable o la impresión de documentos confidenciales. La función de auditoría y monitoreo del sistema DLP te permitirá rastrear la actividad de los empleados en el lugar de trabajo e identificar puntos débiles en el sistema de seguridad.

Supervisa las cuentas que no están actualizadas. A menudo, las filtraciones de información son causadas por empleados que han dejado la organización y aún conservan datos de acceso válidos. Sin embargo, puede que no sean los responsables: los inicios de sesión y contraseñas pueden caer en manos de empleados actuales que cometen actos ilegales desde dentro de la organización y desvían las sospechas de sí mismos. Para identificar a estas personas, utiliza cebos y presta atención a los "rastros" de su trabajo. Los insiders conscientes de sus actos tienden a eliminar grandes cantidades de archivos en un intento de disimular su actividad. El sistema DLP guarda toda la cronología de las actividades de los empleados y realiza copias de seguridad sin conexión de todos los archivos en la red corporativa.

Un método habitual para identificar insiders es el de cebo y sustitución. Un atacante "rastrea" constantemente la red corporativa en busca de información crítica. Puedes "dejar" un conjunto de archivos extremadamente valiosos en un área de acceso público y ver quién envía el archivo a un USB, a la nube o a imprimir.

¿Cómo reconocer a un insider?

No es solo la funcionalidad de los sistemas DLP la que puede reconocer a un insider; también se puede hacer desde la etapa de la entrevista. Para ello se pueden usar herramientas universales similares: entrevistas y experimentos. Una entrevista consiste en una encuesta procesada mediante la metodología sociométrica. Los mismos métodos se pueden aplicar en un equipo ya establecido. El servicio de RR. HH. de Samsung analiza el riesgo del personal de la corporación mediante un sencillo cuestionario verbal: "¿A quién no llevarías en un viaje de negocios?" o "¿Con quién compartirías una nueva idea creativa?". Se pueden realizar encuestas repetidas, pero utilizando preguntas diferentes para garantizar la fiabilidad de la información. Al observar las elecciones de una persona, es posible estudiar su tipología de comportamiento social dentro del grupo. La técnica sociométrica no requiere más de 15 minutos.

El experimento consiste en crear deliberadamente condiciones especiales para la persona observada, con el fin de determinar, por sus acciones en ciertas situaciones, cuán egocéntrica es y si es capaz de empatizar con otras personas.

Recuerda que la información sensible en un entorno de acceso amplio es como un cubo de hielo – en cada etapa el hielo se hace más pequeño, y tus manos están en el agua. Los sistemas DLP (prevención de fuga de datos) pueden ayudarte a lidiar con esta y otras posibles amenazas. Su tarea principal es detectar, controlar y prevenir posibles amenazas, proteger datos importantes y supervisar a los empleados en su lugar de trabajo. Nuestro sistema DLP es una solución asequible en esta área.

Puedes conocer Anexet de forma gratuita durante 30 días. Toda la información necesaria está disponible en el enlace.
Book8 min
Article image
April 29, 2025

Seguridad corporativa de la empresa

La necesidad de organizar un sistema confiable de Seguridad Corporativa se presenta en cualquier empresa, sin importar su tamaño, facturación o rubro. Los activos materiales e informativos, los empleados, los equipos, los productos y el efectivo son todos objetivos potenciales para los intrusos.

Aunque en este momento no haya intentos evidentes de vulnerar los sistemas o ataques DDoS, esto no significa que la empresa esté completamente protegida. Hay muchos aspectos que deben considerarse para garantizar la Seguridad Corporativa de la empresa. Sigue leyendo para saber más.

Un poco de teoría.

La Seguridad de la Información (IS, por sus siglas en inglés) es la preservación de la integridad, la confidencialidad y la disponibilidad de la información.

La Seguridad Corporativa (CS) es un conjunto de estrategias, planes, políticas y tecnologías utilizadas para proteger la información, los activos físicos e informativos, a las personas y los procesos.

El aseguramiento de la información (IA) es cualquier dato que incluya información sobre la empresa y sus procesos, operaciones, especialistas, clientes, estrategias de desarrollo, propiedad intelectual, patentes, etc.

Tipos de amenazas para los sistemas empresariales

Para garantizar la CS de la empresa, es necesario identificar y clasificar todas las amenazas potenciales de la siguiente manera:

  • Amenazas físicas. Se relacionan con el acceso físico al sistema corporativo o a sus componentes. Pueden incluir el robo de fondos y productos, de equipos, así como el acceso no autorizado a salas de servidores, el sabotaje de procesos productivos, daños intencionales o no intencionales a los equipos, entre otros.

  • Amenazas de software y hardware. Están relacionadas con la penetración de software potencialmente peligroso, como virus, troyanos, gusanos y otros programas que pueden interferir con los procesos de la empresa o detenerlos. Las amenazas de software y hardware buscan alterar, comprometer o eliminar datos, así como obtener acceso no autorizado a los sistemas de la empresa con fines de extorsión, espionaje industrial, sabotaje, o por motivos políticos, ideológicos o personales.

  • Amenazas derivadas del factor humano. Se relacionan con las acciones de los empleados de la empresa. Pueden deberse a errores no intencionales (por ejemplo, la eliminación accidental de datos importantes) o a acciones intencionales (por ejemplo, malversación, corrupción, abuso de privilegios). También pueden incluir amenazas legales, como el incumplimiento de obligaciones con contrapartes, infracciones tributarias, violaciones de la legislación, es decir, cualquier acción que pueda derivar en responsabilidad administrativa o penal.

  • Amenazas derivadas del factor humano. Se relacionan con las acciones de los empleados de la empresa. Pueden deberse a errores no intencionales (por ejemplo, la eliminación accidental de datos importantes) o a acciones intencionales (por ejemplo, malversación, corrupción, abuso de privilegios).

Además, las amenazas a los sistemas empresariales pueden clasificarse en reales y potenciales.

Los datos recopilados deben documentarse y tenerse en cuenta al implementar el sistema de seguridad. Se recomienda actualizar la lista periódicamente conforme cambien las operaciones de la empresa y cuando se identifiquen nuevas amenazas potenciales.

Modelo de amenazas y riesgos de Seguridad Corporativa de la empresa

Elaborar un documento que describa el modelo de amenazas y riesgos ayuda a planificar las medidas de seguridad, evaluar su eficacia y minimizar los riesgos de IS para la empresa.

Se distinguen amenazas externas e internas.

Amenazas externas

Las amenazas externas son peligros potenciales que pueden provenir de fuentes o personas ajenas a la empresa. Pueden tener como objetivo causar daños, robar dinero y bienes, interferir con los procesos de negocio o incluso detener las operaciones. Esto incluye la ciberdelincuencia, el malware, los ataques terroristas, el vandalismo, entre otros.

Amenazas internas

Las amenazas internas a la IS provienen de empleados o sistemas dentro de la empresa y pueden ser tan peligrosas como las externas. Incluyen: manejo negligente de la IA, abuso de privilegios, corrupción, sabotaje, filtración de información sensible a la competencia y otras acciones intencionales o accidentales contrarias a los intereses de la empresa.

Corporate Security of the enterprise

Modelo de amenazas

El modelo de amenazas de la CS es una descripción formalizada de los peligros y riesgos potenciales que pueden causar daño a la empresa. Identifica los puntos críticos del sistema de seguridad y define las tareas para eliminarlos o minimizar sus posibles consecuencias. La CS incluye los siguientes elementos:

  • Identificación de activos: identificar todos los recursos de valor para la empresa (información, equipos, tecnología, etc.).

  • Análisis de amenazas: identificación de posibles fuentes de peligro para el funcionamiento de la empresa.

  • Análisis de amenazas: identificación de posibles fuentes de peligro para el funcionamiento de la empresa. Evaluación de la probabilidad de la amenaza: determinación de la probabilidad de ocurrencia con base en el análisis de las fuentes, la estabilidad del sistema y otros factores.

  • Análisis de consecuencias: evaluación de los posibles daños en términos de pérdidas financieras, riesgos reputacionales y otras consecuencias.

  • Desarrollo de medidas de protección: búsqueda e implementación de medios y medidas para proteger la empresa.

Un modelo de amenazas puede desarrollarse tanto para componentes individuales del sistema de CS como para un conjunto de sistemas y redes interconectados.

La creación de dicho modelo permite a la dirección de la empresa tomar decisiones informadas sobre la planificación y la asignación de presupuesto para la organización del sistema de seguridad, así como evaluar la eficacia de las medidas adoptadas.

Riesgos de Seguridad Corporativa

La organización de la CS implica identificar y mitigar riesgos. Los riesgos pueden estar asociados a diversos aspectos de la actividad de una empresa y su interacción con el entorno externo. Algunos de ellos son: estratégicos, reputacionales, operativos, legales y otros.

Algunos ejemplos de riesgos son, entre otros, los siguientes:

  • sanciones de los reguladores y demandas judiciales por filtración de datos confidenciales; 

  • interrupción de los procesos de negocio, paralización de la producción; 

  • fuga de clientes y socios hacia la competencia; 

  • liquidación de la empresa, entre otros.

En cuanto al grado de posible daño, los riesgos se clasifican en:

  • bajos — con consecuencias que no afectan el cumplimiento de las tareas;

  • medios — las consecuencias pueden causar interrupciones, pérdidas financieras u otros efectos negativos, pero no ponen en riesgo la existencia de la organización;

  • altos — su materialización puede provocar un daño significativo a la organización, como pérdida de reputación o incumplimiento de la legislación.

Los riesgos también pueden clasificarse según la probabilidad de ocurrencia: 

  • improbables — ocurren solo bajo ciertas condiciones;

  • probables — la posibilidad de ocurrencia se evalúa como alta;

  • muy probables — ocurren con frecuencia o de manera continua.

La clasificación de riesgos ayuda a las organizaciones a identificar las amenazas de seguridad más importantes y a desarrollar formas de resolver las tareas de protección para prevenir o minimizar sus consecuencias.

Formas de resolver el problema de la protección en el contexto de  la CS

Para garantizar la seguridad de los datos y sistemas corporativos, debe aplicarse un enfoque integral. Este incluye las siguientes medidas:

  1. Restringir el acceso físico a: servidores, sistemas de control automatizados (ACS), dispositivos de red y otros componentes. Esto puede lograrse organizando sistemas de control de acceso, videovigilancia, control de ingreso y otras medidas de seguridad física.

  2. Uso de software especializado: antivirus, firewalls, sistemas SIEM y DLP, y otras tecnologías para proteger contra el software malicioso y el acceso no autorizado.

  3. Cifrado de datos: uso de algoritmos de cifrado para proteger la información protegida al transmitirla por la red o almacenarla en servidores.

  4. Control de acceso: configuración de los derechos de los usuarios para acceder a los distintos recursos del sistema corporativo según sus roles y responsabilidades. Los derechos asignados deben auditarse cada seis meses.

  5. Autenticación y autorización: uso de contraseñas, autenticación de dos factores y otros métodos para confirmar la identidad de un usuario antes de otorgarle acceso al sistema.

  6. Copias de seguridad de datos: creación de respaldos de la IA para una recuperación rápida ante fallas o desastres.

  7. Deben realizarse capacitaciones periódicas para aumentar la conciencia de los empleados sobre las posibles amenazas a la IS y cómo prevenirlas.

  8. También es importante monitorear y analizar los eventos de seguridad: analizar regularmente los registros de eventos en busca de incidentes y supervisar la actividad de los usuarios para identificar comportamientos sospechosos y amenazas potenciales.

  9. Uso de sistemas SIEM: pueden usarse para monitorear eventos de seguridad en tiempo real, analizar grandes volúmenes de datos de diversas fuentes e identificar actividad sospechosa. Esto permite minimizar los riesgos de incidentes de IS (ciberataques, acceso no autorizado a información protegida) y mitigar sus consecuencias.

  10. Uso de sistemas DLP: pueden usarse para controlar la transferencia de datos fuera de la red corporativa, analizar el contenido de los archivos transferidos y bloquear actividades sospechosas. Esto ayuda a minimizar los riesgos de daños financieros y reputacionales, así como otras consecuencias negativas asociadas con la fuga de información protegida.

  11. Como se mencionó anteriormente, la seguridad requiere un análisis de riesgos para identificar las amenazas más probables y desarrollar las medidas de protección adecuadas. Los análisis de riesgo deben realizarse periódicamente — al menos dos veces al año — para mantenerlos actualizados conforme a los requisitos legales o ante la aparición de nuevas amenazas.

  12. Por último, es necesario garantizar actualizaciones periódicas del software para corregir vulnerabilidades y mejorar las defensas del sistema de manera oportuna.

La elección de medidas específicas depende de las particularidades del sistema corporativo, sus vulnerabilidades, los requisitos legales y otros factores. Es importante revisar y actualizar periódicamente la estrategia de defensa conforme cambien la tecnología y las amenazas a la seguridad.

Actos normativos y acciones regulatorias

En el área de la IS empresarial, existen varios estándares internacionales que ayudan a las organizaciones a implementar y mantener medidas de seguridad eficaces. Estos son algunos de ellos:

  • ISO/IEC 27001:2022 es un estándar internacional que regula los requisitos para establecer, implementar, operar, monitorear, analizar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información.

  • NIST SP 800-53 es una guía para la gestión de riesgos de Seguridad de la Información en los sistemas de información federales. Ofrece orientación sobre la implementación de medidas de seguridad, incluyendo control de acceso, protección de datos, gestión de vulnerabilidades y otros aspectos.

Estas normativas y estándares definen los requisitos para la protección de la información protegida, los datos personales, los secretos comerciales, la propiedad intelectual y otros tipos de datos. También establecen la responsabilidad por el incumplimiento de las normas de IS.

Las empresas están obligadas a cumplir con los requisitos de las normativas y con las instrucciones de los reguladores. Las acciones de los reguladores incluyen la supervisión del cumplimiento de las normativas, la realización de inspecciones y auditorías, y la emisión de órdenes para subsanar infracciones. Los reguladores también pueden iniciar procedimientos legales en caso de infracciones graves de la legislación.

La siguiente etapa en la implementación del sistema de CS es la identificación de los objetos y sujetos de protección.

Objetos y sujetos de la Seguridad Corporativa

La identificación de los objetos y sujetos de la CS permite determinar qué activos de la empresa deben protegerse.

Corporate Security of the enterprise

Medidas organizativas para garantizar la Seguridad Corporativa

Organizar las medidas de seguridad siempre implica encontrar un equilibrio entre la eficacia en la mitigación de riesgos y la no interferencia en los procesos de trabajo de la empresa. Al mismo tiempo, el enfoque para organizar las medidas de seguridad no debe ser de «parches» — es importante adoptar un enfoque integral: tener en cuenta todas las amenazas y riesgos de IS identificados, e implementar el sistema de seguridad en todas las divisiones de la empresa.

Política de funcionamiento del sistema de IS

La información es uno de los activos clave de cualquier negocio. Incluye datos sobre el producto, los clientes, los proveedores, los socios, los procesos, las operaciones, las estrategias de desarrollo, así como los materiales de marketing y mucho más. Es uno de los activos más importantes y, a la vez, más vulnerables. Por ello, es fundamental garantizar una protección confiable de los datos y sistemas corporativos y desarrollar una política para el funcionamiento del sistema de IS.

La política de funcionamiento del sistema de IS es un documento que define los principios básicos y los enfoques para garantizar la protección de la información en una empresa.

Entre otras cosas, el documento contiene:

Disposiciones generales, que enumeran los objetivos de la política, así como su ámbito de aplicación.

Riesgos y amenazas. Aquí se enumeran los riesgos y amenazas de IS identificados durante la fase de auditoría.

Principios de aseguramiento de la IS. Esta sección enumera los principios rectores que guían a una empresa en la garantía de la IS.

Otros principios incluyen:

  • legalidad;

  • continuidad de la protección;

  • viabilidad;

  • carácter sistemático e integral;

  • evitar conflictos de interés entre el departamento de IS y otros empleados de la empresa;

  • adaptabilidad a las necesidades específicas de cada departamento, entre otros.

Medidas de seguridad de IS. Esta sección describe las medidas específicas que se adoptan para proteger la información. Estas medidas incluyen, entre otras:

  • control de acceso;

  • uso de software antivirus;

  • monitoreo continuo de los eventos de IS dentro del perímetro de seguridad de la empresa en busca de incidentes;

  • copias de seguridad de datos;

  • control de todos los canales de comunicación dentro del perímetro de seguridad, entre otros.

Asignación de roles y responsabilidades. Esta sección define quién es responsable de implementar las medidas de IS en la empresa. Puede tratarse de empleados del departamento de Seguridad de la Información, del departamento de TI u otros departamentos.

Cómo revisar la política. Esta sección describe con qué frecuencia debe revisarse la política y qué cambios pueden realizarse.

Evaluación de la eficacia del sistema. Aquí se describen los requisitos para evaluar la solidez del sistema de IS con el fin de identificar vulnerabilidades y mejorar las medidas adoptadas.

La política de funcionamiento del sistema de IS debe adaptarse a las particularidades de la actividad de la empresa y revisarse periódicamente para tener en cuenta los cambios en la legislación, la tecnología y las amenazas a la seguridad.

Política de tratamiento de datos personales

Este documento describe los fines y métodos de tratamiento de los datos personales de los usuarios. La política debe estar disponible para su consulta y publicarse en alguna fuente pública.

El documento también debe describir:

General: objetivos de la política y su ámbito de aplicación.

Definición de datos personales. Esta sección define los datos personales que la empresa recopila y trata. Pueden ser: nombre completo, fecha de nacimiento, lugar de residencia, correo electrónico, números de teléfono, navegadores utilizados, mensajerías, etc.

Principios del tratamiento de datos personales, incluyendo la licitud, la lealtad y la transparencia, la garantía de confidencialidad, la garantía de utilizar únicamente los datos que respondan a los fines del tratamiento, entre otros.

Medidas para garantizar la seguridad de los datos personales.

Se describe aquí:

  • las personas responsables del tratamiento de los datos personales de los usuarios;

  • las medidas organizativas y técnicas utilizadas para la protección de los datos personales;

  • las medidas adoptadas, entre otras.

El incumplimiento de este último punto puede dar lugar a amonestaciones o sanciones por parte de los reguladores.

La política es de cumplimiento obligatorio para todos los empleados de la empresa.

Política de manejo de documentos en papel

Este es un conjunto de medidas y normas que definen cómo se manejan los documentos en papel dentro de una organización. Incluye la siguiente información:

  • Clasificación de documentos: división de los documentos según su grado de importancia, confidencialidad y urgencia.

  • Almacenamiento de documentos: identificación de dónde almacenar los documentos, garantizando su resguardo y protección frente al acceso no autorizado.

  • Destrucción de documentos: desarrollo de un procedimiento para destruir documentos cuando vence su plazo de conservación o quedan obsoletos. La destrucción debe realizarse conforme a la legislación sobre protección de datos personales y secretos comerciales.

  • Supervisión del cumplimiento de la política: designación de responsables del cumplimiento de la política de documentos en papel y realización de revisiones y auditorías periódicas.

  • Capacitación de los empleados: familiarizar a los empleados con la política de manejo de documentos y la responsabilidad por su incumplimiento.

La política sobre papel ayuda a minimizar los riesgos de fuga de información confidencial, proteger los derechos de clientes y contrapartes, y garantizar el cumplimiento de los requisitos regulatorios.

Lista de información confidencial

Como parte de una auditoría de seguridad empresarial, es necesario inventariar todos los activos de información y clasificarlos en públicos, restringidos y confidenciales.

Los datos confidenciales incluyen cualquier información cuyo acceso esté restringido por ley (información relacionada con secretos comerciales, propiedad intelectual, know-how, etc.), así como cualquier dato que garantice la competitividad de la empresa.

La lista de información confidencial de la empresa puede incluir: listas de clientes, estados financieros, listas de proveedores, manuales operativos, contratos, acuerdos, convenios, etc.

Procedimiento para el trabajo con soportes de datos extraíbles

El procedimiento para el manejo de soportes de datos extraíbles es un conjunto documentado de medidas y normas que definen cómo se maneja la información en soportes extraíbles dentro de una empresa.

El documento puede describir los siguientes requisitos:

  • Usar únicamente medios permitidos: la organización puede definir una lista de tipos de medios permitidos para su uso. Puede tratarse de unidades USB, tarjetas de memoria, discos ópticos, etc.

  • Autorización de medios: un empleado debe estar autorizado antes de usar medios extraíbles. La autorización puede incluir la verificación de la autenticidad del medio, si corresponde a la lista de dispositivos permitidos, etc.

  • Protección contra el acceso no autorizado: los medios extraíbles deben protegerse contra la copia, modificación o eliminación no autorizada de información. Pueden utilizarse cifrado, contraseñas, biometría y otros métodos de seguridad.

  • Copia de seguridad de los datos: la información debe respaldarse antes de eliminarse del medio. Las copias de seguridad deben conservarse por separado del original.

  • Registro de medios: todos los medios extraíbles utilizados en la organización deben registrarse. El registro puede incluir información sobre el tipo de medio, el propietario, la fecha de entrega y devolución, etc.

El cumplimiento del procedimiento para el manejo de medios extraíbles ayuda a prevenir fugas de información confidencial, proteger los derechos de clientes y socios, y garantizar el cumplimiento de los requisitos legales.

Cómo obtener acceso a Internet y al correo electrónico

Algunas empresas, incluidas las instalaciones de infraestructura de información crítica (CII), pueden restringir el acceso a Internet y a los servicios de correo electrónico de los empleados por motivos de IS.

Este documento debe especificar un conjunto de políticas y procedimientos que definan cómo los empleados pueden usar estos recursos para fines laborales.

Los procedimientos de acceso pueden actualizarse y modificarse periódicamente en función de las necesidades de la empresa y los cambios en la legislación.

Procedimiento para determinar el nivel de acceso del usuario a los datos y normas para modificarlo

El control de acceso es el proceso de otorgar o denegar el permiso para acceder a los activos de información con base en políticas y reglas predeterminadas.

Como parte de la asignación del acceso de los usuarios a la IA, deben realizarse los siguientes procedimientos:

  • Definición de las categorías de datos. En primer lugar, es necesario definir qué datos se procesarán en el sistema y a qué categorías pertenecerán (por ejemplo, confidenciales, datos personales, secretos comerciales, etc.).

  • Establecimiento de niveles de autorización. Cada categoría de datos tiene su propio nivel de acceso (por ejemplo, solo lectura, edición, eliminación, etc.).

  • Asignación de roles a los usuarios. Los usuarios del sistema se asignan a roles específicos, cada uno de los cuales tiene su propio conjunto de derechos de acceso a los datos (por ejemplo, administrador, operador, usuario, etc.).

  • Configuración de los derechos de acceso. Con base en los roles de los usuarios y las categorías de datos, se configuran derechos de acceso específicos para cada usuario (por ejemplo, el derecho a ver ciertos documentos, el derecho a editar ciertos campos en documentos, etc.).

  • Control de acceso. El sistema controla cómo los usuarios utilizan los derechos de acceso que se les han otorgado. Para ello pueden emplearse diversos métodos, como la auditoría de las acciones de los usuarios, el monitoreo del tráfico, etc.

  • Cambio del nivel de acceso. Si es necesario, el nivel de acceso del usuario a los datos puede modificarse. Esto puede ser iniciado por el propio usuario, su supervisor o el departamento de seguridad. El cambio en el nivel de autorización debe documentarse y reflejarse en el sistema.

  • Revisión periódica del nivel de autorización. El nivel de autorización del usuario debe revisarse regularmente para reflejar los cambios en sus responsabilidades laborales, su nivel de confianza y otros factores.

Para controlar la transferencia no autorizada de datos de autorización entre usuarios del sistema o hacia terceros, se recomienda utilizar un sistema DLP.

Medios de software y hardware para la protección de la información

Deben utilizarse funciones de seguridad de software y hardware para proteger la CS de la empresa.

Dichos medios incluyen:

  • Firewalls.

  • Software antivirus.

  • Herramientas de arranque confiable. Verifican la integridad del sistema operativo antes de que se inicie y evitan el acceso no autorizado a las estaciones de trabajo.

  • Herramientas de detección de intrusiones. Supervisan la red en busca de actividad sospechosa y alertan al equipo de seguridad.

  • Herramientas de protección criptográfica. Cifran los datos mientras se transmiten por la red o se almacenan en servidores.

  • Sistemas de monitoreo del estado de la red. Permiten identificar y corregir rápidamente problemas de red que podrían provocar interrupciones y reducir la seguridad.

  • Sistemas de monitoreo de vulnerabilidades. Se trata de una solución de software o hardware que escanea la red en tiempo real en busca de vulnerabilidades y ofrece información sobre cómo solucionarlas.

  • Sistemas SIEM. Analizan los eventos de seguridad en tiempo real y notifican al equipo de seguridad. Esto permite responder rápidamente a los incidentes de Seguridad de la Información.

  • Sistemas DLP. Evitan la fuga de datos fuera de la red corporativa por errores de los empleados.

El uso de software y hardware especializados permite construir un sistema de protección confiable, así como automatizar los procesos de monitoreo de eventos de seguridad y mantenerlos activos las 24 horas, lo que permite reducir significativamente la carga de trabajo del personal.

En conclusión

Garantizar la Seguridad Corporativa de una empresa es un proceso complejo y multinivel que requiere un enfoque integral. Para crear un sistema de seguridad eficaz, es necesario tener en cuenta todas las posibles amenazas y riesgos, así como emplear tecnologías y métodos modernos de protección de la información.

Esta es la única manera de garantizar una protección confiable de la empresa frente a amenazas internas y externas, prevenir pérdidas financieras, daños a la reputación y otras consecuencias negativas. Por ello, es importante prestar atención a los temas de CS y actualizar constantemente las medidas de protección.

 

Book12 min
Article image
April 28, 2025

Seguridad de la Información en la Oficina

La Seguridad de la Información en la Oficina es fundamental para el futuro de cualquier empresa. Aprenda en este artículo cuán importantes son las medidas de protección de datos en el entorno laboral.

Introducción

Según un artículo de Forbes Media LLC escrito por Carmen Ene, miembro de los Consejos de Forbes, con fecha del 22 de febrero de 2023, se espera que el gasto global en incidentes cibernéticos y filtraciones de datos siga aumentando, alcanzando la cifra sin precedentes de 10,5 billones de dólares ya en 2025. Este dinero podría utilizarse para introducir innovaciones, optimizar procesos de negocio y crear condiciones para el desarrollo sostenible de las empresas, sus empleados y clientes. Los atacantes diversifican sus tácticas, perfeccionan los esquemas de ciberataques y amplían el panorama de ciberamenazas — ningún sector de la economía queda a salvo.

Los siguientes datos ponen de relieve la naturaleza preocupante de la situación.

  • Según la encuesta de Allianz de 2023, el 45 % de los expertos calificó los incidentes de SI como la causa más peligrosa de interrupción del negocio, superando a los desastres naturales o los problemas eléctricos.

  • En los últimos años, las grandes empresas y corporaciones han aumentado sus presupuestos de Seguridad de la Información (SI), y una consecuencia inesperada de esta tendencia es el creciente interés de los grupos cibercriminales por las organizaciones pequeñas y medianas, que cuentan con muchos menos recursos para garantizar la protección de los datos.

  • Las pequeñas empresas son las más golpeadas por las filtraciones de información. Hasta el 60 % de las pequeñas empresas cierran dentro de los 6 meses posteriores a un ciberataque, incapaces de hacer frente al daño financiero y reputacional.

  • Según una investigación de IBM, las acciones humanas son la causa de la mayoría de las filtraciones de datos. Hasta el 95 % de todos los incidentes se deben a errores del usuario — hacer clic en un enlace de phishing, descargar malware, divulgar información confidencial, etc.  

  • Existe una escasez global de profesionales de la Seguridad de la Información.  Según Cybersecurity Ventures, el número de vacantes de ciberseguridad en el mundo creció un 350 % entre 2013 y 2021. La alta demanda de profesionales calificados provoca un aumento significativo en el costo de sus servicios. En última instancia, estas circunstancias llevarán a que algunas empresas no puedan implementar defensas ni responder eficazmente a los incidentes de SI.

Es importante entender lo siguiente: la mayor parte de los datos de las organizaciones y empresas se concentra en oficinas y edificios administrativos, en estaciones de trabajo, servidores, medios digitales y en papel. Para proteger estos datos de la difusión no autorizada, alteración o destrucción, es necesario garantizar la Seguridad de la Información de la oficina y del personal de la organización.

Seguridad de la Información en la oficina: ¿qué datos deben protegerse?

En las oficinas se procesa una enorme cantidad de datos, incluidos datos personales de ciudadanos, información de empleados y clientes, información financiera y operativa, propiedad intelectual, estrategias de negocio, y datos operativos, de red e infraestructura. Esto subraya la necesidad crítica de contar con prácticas de seguridad sólidas.

Por lo tanto, el primer paso para garantizar la SI en la empresa es comprender qué datos tiene a su disposición, qué información puede ser de acceso público y qué información necesita protegerse. Para ello, es necesario inventariar y clasificar los activos de información según su confidencialidad y la criticidad de su pérdida.

La información que necesita protección puede clasificarse de la siguiente manera.

  1. Información confidencial cuyo acceso está restringido por ley o por las normas internas de la organización. Esto incluye datos personales de empleados y clientes, secretos comerciales, secretos oficiales, etc. 

  2. Secretos de Estado e información que pueda perjudicar la seguridad del país y sus ciudadanos. El acceso a dicha información está estrictamente controlado por el Estado.

  3. Secreto profesional, es decir, información relacionada con actividades profesionales que puede utilizarse para beneficio personal. Por ejemplo, el secreto médico, del abogado o del notario.

  4. Propiedad intelectual: derechos de autor sobre obras de arte, invenciones, marcas registradas y otras formas de propiedad intelectual.

  5. Información financiera: detalles de transacciones financieras, cuentas, ingresos y gastos.

  6. Información de seguridad: datos sobre vulnerabilidades del sistema, medidas de seguridad y otros aspectos relacionados con la protección de la información.

Información de seguridad: datos sobre vulnerabilidades del sistema, medidas de seguridad y otros aspectos relacionados con la protección de la información.

¿Por qué es importante proteger los datos?

El acceso no autorizado a activos de información, planes estratégicos y otra información "sensible" puede causar graves daños financieros y la pérdida de ventaja competitiva en el mercado.

Además, hoy en día las consecuencias de una filtración de datos van más allá de las pérdidas financieras, afectando la reputación de la organización, las relaciones con los clientes y la sostenibilidad general.

Las organizaciones deben mantenerse vigilantes y actualizar constantemente sus medidas de seguridad para protegerse de filtraciones de datos y de las sanciones de los reguladores.

Amenazas a la Seguridad de la Información en la oficina

Las amenazas a la Seguridad de la Información se dividen tradicionalmente en internas y externas.

Amenazas externas

Las amenazas externas suelen originarse fuera de la oficina y pueden estar relacionadas con acciones de intrusos, competidores o factores externos.

El malware y el ransomware continúan representando una amenaza significativa para la Seguridad de la Información. Por ejemplo, entre 2018 y 2023, el 72,7 % de todas las organizaciones fueron víctimas de ataques de ransomware.

between 2018 and 2023, 72.7% of all organisations fell victim to ransomware attacks

Los ataques DoS y DDoS son ataques potentes contra el sistema de información de una oficina destinados a sobrecargar los servidores de una empresa, lo que puede provocar la vulneración de la integridad y la disponibilidad de los datos.

El phishing y la ingeniería social son otra amenaza grave para la integridad y la confidencialidad de los datos. Los cibercriminales disponen de un arsenal interminable de métodos para infiltrarse en el perímetro de SI de las organizaciones mediante enlaces de phishing, sitios web, aplicaciones, etc.

Es importante entender lo siguiente: una empresa puede invertir una enorme cantidad de dinero en proteger su infraestructura de TI, pero, al final, su sistema de información será tan seguro como el nivel de conciencia de sus empleados sobre la ciberhigiene y el comportamiento seguro en línea.

A medida que los atacantes utilizan tácticas cada vez más sofisticadas para explotar vulnerabilidades, el área de TI necesita evaluar y gestionar los riesgos potenciales. Abordamos esta cuestión a continuación.

El robo o la destrucción de medios físicos y la destrucción de canales de comunicación es otra categoría de amenazas, especialmente relevante para las llamadas oficinas de atención al público.

Desastres naturales, accidentes, incendios. Los desastres naturales pueden ser peligrosos no solo para sus empleados, sino también para las estaciones de trabajo y otros equipos. Y si bien estos eventos no deseados no pueden controlarse ni predecirse, las empresas pueden prepararse para minimizar los daños potenciales.

Amenazas internas

Como se mencionó anteriormente, casi el 95 % de todas las vulneraciones de SI son causadas por los usuarios. Las acciones que provocan estas vulneraciones pueden ser tanto intencionales como no intencionales. Por regla general, las amenazas internas a la Seguridad de la Información provienen del personal de la empresa.

almost 95 per cent of all IS breaches are caused by users

Se distinguen los siguientes tipos de amenazas internas. 

Infracción de las normas del sistema de información. Los empleados pueden infringir las normas de SI, por ejemplo, utilizando un dispositivo personal para el trabajo o transmitiendo información confidencial a través de canales de comunicación no seguros.

Robo, fraude y abuso de autoridad. El personal con privilegios o acceso a datos sensibles puede usarlos para beneficio personal. Además, si falta control, los empleados pueden robar equipos o cambiar su configuración, lo que puede provocar la pérdida de la resiliencia del sistema de información en su conjunto.

Negligencia. La falta de conciencia sobre la Seguridad de la Información suele ser la causa del comportamiento negligente del personal: hacer clic en enlaces de phishing, la transferencia deliberada o accidental de datos confidenciales, la reutilización de contraseñas en cuentas laborales y personales, etc.

Filtración de datos hacia la competencia. Los empleados pueden transmitir información sensible a la competencia, ya sea de forma intencional o por error.

Sabotaje. Consiste en la creación deliberada de condiciones que comprometan la disponibilidad y la integridad de la información, como la sobrecarga de servidores, la desactivación o destrucción de equipos críticos, entre otros.

¡A modo de dato adicional!

Robo, fraude y abuso de autoridad. El personal con privilegios o acceso a datos sensibles puede usarlos para beneficio personal. Además, si falta control, los empleados pueden robar equipos o cambiar su configuración, lo que puede provocar la pérdida de la resiliencia del sistema de información en su conjunto.

  • los empleados pueden utilizar dispositivos personales no seguros para acceder a la red y los datos corporativos, lo que a menudo provoca filtraciones de información o infecciones de malware;

  • el control sobre el entorno distribuido se vuelve más complejo, y resulta difícil monitorear los eventos de SI e identificar a los intrusos;

  • los empleados remotos pueden conectarse a redes públicas y domésticas no seguras, etc.

Medidas de protección de datos en la oficina

Existen varias formas probadas en las que las organizaciones pueden establecer un marco sólido de seguridad de la información para garantizar la protección de los datos y la resiliencia ante ciberataques en las oficinas.

Comience con la evaluación y la gestión de riesgos

La evaluación de riesgos de seguridad es el proceso de identificar vulnerabilidades en el ecosistema de TI y analizar las amenazas que representan para la organización, desde el tiempo de inactividad y la consiguiente pérdida de ingresos hasta las sanciones regulatorias por incumplimiento.

Algunas estrategias para una evaluación de riesgos eficaz incluyen:

  • identificar y determinar los activos de información que necesitan protección;

  • analizar las amenazas potenciales para cada activo;

  • identificar y analizar las vulnerabilidades actuales del sistema de información;

  • auditar periódicamente la infraestructura de TI de la empresa;

  • estudiar las amenazas de SI vigentes e informar oportunamente al personal sobre ellas y sobre las medidas de seguridad.

Esto ayuda a las organizaciones a proteger sus activos de forma anticipada y a mantener la continuidad del negocio.

Desarrolle e implemente una política de seguridad

Desarrollar una política de seguridad con una lista completa de las normas y procedimientos aplicables ayuda a minimizar considerablemente los riesgos de amenazas internas y externas. El documento sirve como una especie de hoja de ruta que describe las particularidades del funcionamiento del sistema de información, así como los medios y las medidas implementadas para garantizar la protección de los datos.

El personal de la oficina debe ser informado, mediante firma, sobre las políticas de seguridad de la empresa, así como sobre cualquier cambio en las políticas existentes.

La política de seguridad de la empresa entra en vigor mediante una orden independiente.

Utilice acuerdos de confidencialidad y reglamentos de secreto comercial

Las medidas legislativas pueden no ser suficientes para proteger la información de valor comercial. Por eso, el siguiente paso es crear el acuerdo de confidencialidad (NDA) y el Reglamento de Secreto Comercial.

Para que el acuerdo de confidencialidad sea eficaz, debe contener la siguiente información.

  1. Lista de los datos considerados confidenciales. Esto puede incluir información sobre los procesos y recursos de la empresa, sus empleados y clientes, planes de desarrollo, etc.

  2. Descripción detallada de las situaciones que se considerarían una filtración de información confidencial. Esto podría incluir realizar un negocio similar, publicar datos en los medios, comunicar información de valor comercial en una conversación oral, etc.

  3. Medidas de responsabilidad por infracción del acuerdo de confidencialidad. Estas deben quedar claramente establecidas en el acuerdo.

  4. Plazo del acuerdo.

Los términos y condiciones para el uso de información confidencial pueden especificarse con mayor detalle en la descripción del puesto. El acuerdo de confidencialidad debe firmarse junto con el contrato principal.

Uso de medios de protección de software y técnicos

Los medios técnicos de protección de datos son dispositivos, equipos y sistemas diseñados para garantizar la seguridad de los datos en una empresa. Los medios técnicos de protección incluyen:

  • cortafuegos;

  • sistemas de detección de intrusiones;

  • cámaras de videovigilancia;

  • detectores de movimiento;

  • sistemas de alimentación ininterrumpida;

  • puertas de enlace criptográficas, etc.

Las herramientas de software de Seguridad de la Información son utilidades y aplicaciones diseñadas para proteger la información del acceso no autorizado, los virus y otras amenazas. Incluyen:

  • antivirus;

  • cortafuegos;

  • antispyware;

  • servicios VPN;

  • servicios de cifrado de datos;

  • sistemas SIEM y DLP;

  • software de protección contra DDoS.

Además de esto, debe llevarse a cabo un procedimiento regular de copias de seguridad para proteger sus datos.

Sistema de control y gestión de acceso (SCA)

Es un conjunto de medios técnicos de hardware y software para controlar y restringir físicamente el acceso a determinados territorios y locales.

Las funciones principales del SCA:

  • identificación de usuarios;

  • verificación de los derechos de acceso;

  • registro de eventos (pasos por puntos de control, alarmas, etc.);

  • almacenamiento de datos de eventos;

  • control de acceso (apertura/cierre de puertas, torniquetes y otros puntos de acceso).

Los SCA se utilizan ampliamente en las oficinas modernas de acceso restringido. Entre otras cosas, el sistema de control y gestión de acceso incluye:

  • diversos identificadores;

  • lectores de códigos PIN y de barras, lectores de datos biométricos;

  • controladores;

  • diversos programas y computadoras para la gestión del sistema;

  • cerraduras electrónicas, accionadores de puertas, torniquetes, barreras, etc. 

Control de acceso y autenticación

El control de acceso y la autenticación son un componente integral de toda estrategia sólida de SI. Los mecanismos de control de acceso determinan quién puede acceder a determinados recursos de información, mientras que los métodos de autenticación establecen la identidad de los usuarios que solicitan acceso. 

Por lo general, la gestión del acceso de los usuarios a la información sensible incluye:

  • revisiones y actualizaciones periódicas de los permisos de acceso; 

  • revocación oportuna del acceso para los empleados que dejan la organización;

  • aplicación de los principios de mínimo privilegio y confianza cero para minimizar los riesgos potenciales.

La confianza cero implica que ningún usuario o sistema, dentro o fuera del perímetro de la red, es de confianza por defecto. Esto significa que cada usuario y dispositivo se verifica y autentica de forma continua, independientemente de su ubicación o acceso previo. El uso de este modelo garantiza que los usuarios y sistemas solo tengan acceso a los recursos necesarios para sus tareas específicas, lo que reduce significativamente el riesgo de posibles vulneraciones de seguridad.

Cifrado de datos

El cifrado es la conversión de información a un formato ilegible, haciéndola comprensible solo para usuarios autorizados que cuenten con la clave de descifrado correspondiente. Al implementar el cifrado, las organizaciones pueden proteger los datos sensibles durante su transmisión y almacenamiento. Esto no solo sirve como medida preventiva contra las ciberamenazas, sino que también ayuda a las organizaciones a cumplir con los requisitos regulatorios relacionados con la protección de datos y la privacidad.

Capacitación y concientización del personal en el ámbito de la SI 

Las medidas de SI más avanzadas serán ineficaces si el personal de la empresa no conoce las normas de ciberhigiene y de comportamiento seguro en línea.

El personal capacitado tiende a reconocer mejor las amenazas, que crecen día tras día. Según Security Magazine, se producen unos 2200 ciberataques cada día, y depende del personal de primera línea contrarrestarlos.

Cada día se producen alrededor de 2200 ciberataques en todo el mundo.

Every day there are about 2,200 cyberattacks around the world.

Es recomendable capacitar al personal para contrarrestar las amenazas de SI actuales:

  • organizar conferencias, seminarios y capacitaciones periódicas sobre el tema;

  • informar sobre nuevas amenazas de SI de actualidad mediante boletines;

  • utilizar material impreso (folletos, boletines, etc.).

El proceso de educar a los empleados sobre los fundamentos de la SI también se conoce comúnmente como "securitización".

Gestión de incidentes de Seguridad de la Información

A pesar del aumento de los ciberataques, muchas empresas aún no cuentan con un plan eficaz de respuesta a incidentes de seguridad de TI. Sin embargo, si una empresa sufre una filtración de datos y no cuenta con una estrategia de remediación sólida, el daño puede ser catastrófico.

El proceso incluye el monitoreo continuo de los eventos de SI, su registro y el análisis de los datos recopilados en busca de infracciones y anomalías. Si se detecta un incidente, se deben tomar medidas oportunas.

¿Cómo responder ante los incidentes?

El algoritmo de respuesta será idéntico para cualquier negocio y puede tener el siguiente aspecto.

  • Localización. La primera etapa consiste en identificar a los responsables del incidente y definir el alcance del evento no deseado.

  • Evaluación de daños. En la etapa de evaluación se especifica el alcance del incidente, es decir, las consecuencias para una organización derivadas de su materialización. Las consecuencias del incidente pueden incluir cambios en la configuración de referencia de SI, la destrucción o divulgación de información sensible, entre otras.

  • Remediación. Este paso implica hacer frente a las consecuencias del incidente, como recuperar archivos eliminados.

  • Análisis del incidente. La etapa final de la respuesta consiste en analizar los datos sobre el evento no deseado y registrarlo de la manera que resulte más conveniente para la empresa. A partir de la información sobre el incidente, debe elaborarse un informe, analizarlo y, posteriormente, desarrollar e implementar medidas para prevenir su repetición.

A modo de dato adicional. El plan de respuesta debe adaptarse al panorama de riesgos único y específico de cada organización.

Es importante probar y actualizar el plan periódicamente conforme surgen nuevos riesgos y amenazas potenciales. Además, realizar los llamados simulacros cibernéticos y pruebas de resiliencia de SI garantiza que el plan elegido por la empresa permita una respuesta oportuna ante incidentes y una rápida remediación de las consecuencias de su materialización.

En conclusión

Las amenazas de SI son cada vez más sofisticadas, complejas y multietapa. Identifique los datos que necesitan protección e implemente las medidas de Seguridad de la Información adecuadas para satisfacer las capacidades y necesidades de su empresa.

 

Book11 min
Article image
April 24, 2025

Sistemas DLP — qué son y cómo funcionan

La informatización y la digitalización de todos los procesos de la vida son la tendencia principal de los últimos años. A medida que cada una de estas áreas se vuelve digital y más móvil, surge la necesidad de contar con un perímetro de protección de datos igual de móvil, moderno y acorde con los tiempos. Uno de los exponentes de este enfoque avanzado de la seguridad de la información son los sistemas DLP.

¿Qué es un sistema DLP? Un sistema DLP es un software especializado orientado a monitorear y analizar todo el movimiento de la información dentro de una empresa, así como a responder a tiempo y frenar los incidentes peligrosos de fuga de datos. Otra función muy solicitada de los sistemas DLP es el control de la jornada laboral de los empleados y la entrega de herramientas para evaluar su desempeño. En conjunto, estas dos funciones sostienen todo el perímetro de seguridad de la información de una organización.

Protección de datos en los sistemas DLP: los tres estados de la información

Los sistemas DLP protegen la información en todas las etapas de su ciclo de vida, incluidos tres estados clave: datos en uso, datos en movimiento y datos en reposo.

Datos en uso (Data in Use)

Es la información a la que se accede de forma activa para el trabajo de la empresa. Las vulnerabilidades pueden aparecer al leerla, actualizarla o eliminarla. Una protección insuficiente de los datos en uso puede derivar en fugas de información o en accesos no autorizados.

Datos en movimiento (Data in Transit)

Este tipo de datos se desplaza dentro de la red, entre bases de datos o hacia fuera de la organización. Los principales riesgos están asociados al envío de información sensible a correos personales, a almacenamientos en la nube o por canales de comunicación sin protección. Los sistemas DLP previenen esas fugas al controlar los flujos de datos y bloquear las transferencias no autorizadas.

Datos en reposo (Data at Rest)

Es la información almacenada en un estado archivado o inactivo. Estos datos se usan con menor frecuencia, pero su protección resulta crítica, ya que un almacenamiento comprometido puede llevar a la pérdida de información estratégicamente importante. Los sistemas DLP proporcionan control de acceso y elevan al máximo la seguridad de los datos archivados.

En los tres estados la información puede ser confidencial: son datos cuyo acceso está estrictamente regulado y cuya fuga podría afectar de forma negativa la reputación y la situación financiera de la empresa. Entre ellos están:

  • datos personales de los empleados;

  • secretos comerciales y de Estado;

  • información financiera y estratégica.

Los sistemas DLP brindan una protección integral de la información sensible: previenen las fugas y regulan el acceso a los datos críticos, lo que eleva el nivel general de seguridad de la empresa.

Tareas que resuelve un sistema DLP

¿Cuáles son las tareas principales que resuelve un sistema DLP? En términos generales, se pueden distinguir dos grupos de tareas:

  1. Seguridad de la información;
  2. Seguridad económica.

Garantizar la seguridad de la información implica un ciclo completo de protección de los datos confidenciales frente a cualquier tipo de riesgo: fugas, acciones de personal interno, envíos involuntarios, daños, uso indebido, riesgos reputacionales, etcétera. En los sistemas DLP queda registrada y analizada toda la circulación de información confidencial para detectar posibles riesgos para la empresa.

La seguridad económica se ocupa de monitorear y evaluar la actividad en red del personal en el puesto de trabajo, con el fin de detectar el uso indebido del tiempo laboral y de los recursos corporativos. También incluye prevenir el daño potencial que sufriría la empresa si se filtraran datos confidenciales. 

Principales beneficios de usar un sistema DLP:

  • reducción significativa de las posibles pérdidas financieras derivadas de la fuga de información confidencial de la empresa;

  • detección del uso indebido de los recursos corporativos por parte de los empleados;

  • disminución de los riesgos reputacionales y de imagen asociados a las fugas de información;

  • identificación de empleados desleales que puedan afectar negativamente los resultados de la empresa;

  • investigación de incidentes de seguridad de la información e identificación de los canales de fuga de datos;

  • optimización de los procesos de negocio de acuerdo con los problemas detectados.

Para qué se usan los sistemas DLP

El problema de la seguridad de la información en una empresa moderna es sumamente agudo. Hoy el enfoque de los procesos de negocio cambió y existen más objetos de infraestructura que se usan en el trabajo, pero que no están directamente dentro del perímetro de seguridad y protección de la información. Por ejemplo, los servicios en la nube, los puestos de trabajo remotos, el uso de una gran cantidad de redes sociales y aplicaciones de mensajería, entre otros. Por eso las fugas de información se volvieron más probables y la investigación de los incidentes de seguridad de la información pasó a ser un proceso complejo y demandante de tiempo.

En ese contexto, el objetivo principal de usar sistemas DLP es prevenir cualquier incidente de uso indebido de la información confidencial, sin importar la causa ni el origen de la amenaza de seguridad.

¿Cómo funciona un sistema DLP?

Por regla general, el algoritmo de los sistemas DLP puede dividirse en cuatro etapas: interceptar y obtener la información, trasladarla a una base de datos para su almacenamiento, indexar todo el conjunto de datos y, por último, analizarlo.

La primera etapa consiste en interceptar y obtener información desde la mayor cantidad de fuentes y en la mayor cantidad de formatos posibles, según los que utilice la empresa. El indicador de calidad en este caso es que se cubran más fuentes de información: los sistemas DLP avanzados pueden capturar información de todos los canales de comunicación principales que usa la empresa:

  • servicios de correo internos y externos (MS Outlook, Thunderbird, yahoo.com, gmail.com);

  • transferencia de archivos por FTP/FTPS, HTTP/HTTPS, SSL para POP3, SMTP;

  • mensajes de mensajería instantánea como ICQ, Google Talk, Yahoo! Messenger, Viber, Telegram;

  • gestión del contenido de bases de datos PostgreSQL, MySQL, SQLite, Microsoft SQL Server, IBM;

  • impresión y copia de información en impresoras y escáneres locales y de red;

  • grabaciones de audio y video de la computadora de trabajo, capturas de pantalla del equipo.

Después de la interceptación, todo el volumen de datos se envía a la base de datos (BD) y se indexa. La indexación consiste en asignar a un objeto de datos un atributo de búsqueda único (índice) para acelerar su localización posterior en la base.

El paso final es el análisis. Los sistemas DLP emplean distintas formas de analizar los datos interceptados. Y, igual que ocurre con la cantidad de fuentes de interceptación, cuanto más diversas sean las capacidades de análisis presentes en el sistema, más amplia y confiable será la protección general de la información. Los cuatro tipos de análisis más usados son: de contenido, por atributos, estadístico y por eventos. Veámoslos con más detalle.

  1. El análisis de contenido examina el contenido textual teniendo en cuenta la morfología y la transliteración del idioma (por palabras, frases y expresiones).
  2. Por atributos – análisis basado en los atributos de los soportes (dispositivos, documentos, archivos).
  3. Por eventos – análisis que se ejecuta cuando ocurre un evento predefinido (abrir una aplicación, entrar a un sitio web, intentar acceder a información protegida con contraseña, etcétera);
  4. Estadístico – cuando se alcanza cierto volumen de eventos (cantidad de visitas a sitios, cantidad de correos enviados por día, etcétera).

¿Cómo elegir un sistema DLP?

Hace algunos años se consideraba que el uso de sistemas DLP estaba al alcance solo de las grandes empresas. El argumento principal para implementarlos era la escala, la complejidad de la gestión y la organización de los procesos internos corporativos. Pero hoy esa opinión cambió. El uso de sistemas DLP ya no depende del tamaño de la compañía, sino de sus procesos internos de intercambio de información, de la necesidad de asegurar un perímetro confiable de protección de datos, de la mayor frecuencia de las fugas y de la enorme cantidad de fuentes de amenazas a la seguridad de la información. Se necesita un software flexible, accesible y con amplia funcionalidad. Para elegir un sistema DLP para una empresa hay que responder varias preguntas:

¿Cuántos canales de comunicación necesitas monitorear?

La empresa debe determinar qué canales de comunicación se usan durante la jornada laboral, cuáles podrían ser una amenaza potencial para la seguridad de la información y cuáles podrían ser una fuente de pérdida indebida de tiempo laboral del personal.

¿Qué herramientas ofrece el software? ¿Qué capacidades analíticas están disponibles?

Es decir, si el sistema DLP se limita solo al monitoreo de la información o si además cuenta con un módulo de analítica, respuesta y contención de incidentes.

¿Qué especificaciones se requieren para instalar el software de seguridad?

Antes de instalar el sistema DLP es importante asegurarse de que no existan limitaciones de sistema para este tipo de software y averiguar si será necesario comprar hardware o capacidad adicional.

Confiabilidad del proveedor y calidad de la comunicación. ¿Necesitas soporte técnico?

Investiga la confiabilidad del proveedor del software. ¿Qué reseñas hay sobre su trabajo y su producto? ¿Cuenta con licencias y certificaciones para prestar este tipo de servicios? Pide una presentación del producto y, si está disponible, solicita un período de prueba del software. También conviene prestar atención a la retroalimentación de la empresa. ¿No te vas a quedar solo frente al nuevo software? Fíjate con qué rapidez y competencia trabaja el área de soporte técnico.

¿Hay que capacitar al personal de antemano? ¿Habrá costos adicionales por ampliar el equipo para el mantenimiento del software?

Con la ayuda de consultores, evalúa el alcance de la implementación del software. Además de los requisitos técnicos de operación, averigua si es necesario capacitar al personal de seguridad para mantener y configurar el software, cómo se capacitará y respaldará al equipo actual y cuáles serán los costos financieros y de horas de trabajo.

Y, por supuesto, el costo del producto considerando todas las necesidades. ¿Por cuánto tiempo te interesa adquirir la licencia?

Otro factor importante al elegir un sistema DLP.

Conveniencia de adquirir un sistema DLP

Cada compañía determina por sí misma la conveniencia de adquirir un sistema DLP. Aquí interviene un conjunto de factores: la necesidad de resolver problemas de seguridad de la información, la necesidad de automatizar los sistemas de protección y el trabajo del área de seguridad, la existencia de un gran volumen de datos confidenciales y sensibles que hay que proteger, los antecedentes previos en materia de seguridad, entre otros. El costo del software también es un factor importante, igual que la cantidad de empleados que trabajan en la compañía.

Cada uno de estos factores lo evalúa la empresa de forma individual. Lo único que podemos afirmar es que hoy ningún negocio puede desarrollarse sin seguridad de la información.

Qué influye en el costo de un sistema DLP

El costo de este tipo de software puede depender del modelo con el que el proveedor ofrece el producto: como un producto único (con toda la funcionalidad) o de forma modular (cada empresa define por sí misma un paquete prioritario de servicios y paga por él). El costo de un sistema DLP también puede verse afectado por el período de uso incluido en el software (permanente o por un plazo limitado) y por la cantidad de servicios y de soporte asociados.

El papel de los sistemas DLP en los procesos de negocio

Los sistemas DLP no son solo una herramienta de ciberseguridad, sino también un mecanismo potente para optimizar los procesos de negocio. Su tarea principal es prevenir las fugas de datos confidenciales, lo que ayuda a minimizar los riesgos reputacionales y financieros. Sin embargo, las capacidades del DLP no se limitan a la protección de la información.

Optimización de los procesos de negocio con un sistema DLP

Análisis de la seguridad y ajuste de los procesos

Los sistemas DLP ayudan a evaluar la efectividad de las medidas de protección vigentes, detectar vulnerabilidades y ajustar las políticas de seguridad. Eso los convierte no solo en una herramienta de defensa, sino en un instrumento estratégico de gestión de la seguridad de la información.

Archivo de las comunicaciones de negocio

Para trabajar con comodidad con los archivos de datos, el sistema DLP ofrece una interfaz intuitiva, búsqueda avanzada y herramientas de revisión de documentos. Esto facilita investigar incidentes y analizar las vulnerabilidades que llevaron a las fugas de datos.

Detección de amenazas internas

Los sistemas DLP monitorean una amplia gama de canales de comunicación, analizan los datos transmitidos y previenen las fugas no autorizadas de información confidencial. Son capaces de reconocer documentos confidenciales, supervisar la comunicación de los empleados e identificar amenazas potenciales.

Mayor eficiencia del área de seguridad

Las soluciones DLP modernas automatizan el control de la seguridad de la información en la empresa y reducen la carga sobre el personal de seguridad. A esto contribuyen funciones como:

  • configuración de reglas de seguridad flexibles según las necesidades únicas de cada compañía;
  • sistema de notificación de incidentes en tiempo real;
  • reportes automatizados y tableros analíticos.

Gestión de los riesgos reputacionales y control de la lealtad de los empleados

Los sistemas DLP ayudan a monitorear la cultura corporativa, detectar posturas anticorporativas y minimizar los riesgos de ataques reputacionales.

Monitoreo de la productividad de los empleados

Los sistemas de seguridad permiten analizar el uso del tiempo laboral, monitorear la actividad en red y evaluar el impacto de distintos recursos (redes sociales, aplicaciones de mensajería, etcétera) en la eficiencia del trabajo.

Los sistemas DLP modernos no son solo protección de datos, sino una herramienta universal para gestionar riesgos, analizar los procesos de negocio y mejorar la eficiencia de la compañía. Ofrecen un enfoque integral de la seguridad de la información y permiten a la alta dirección tomar decisiones informadas en materia de política de personal, estrategia competitiva y planificación de recursos.

El mercado de los sistemas DLP

El mercado de los sistemas DLP recibió un fuerte impulso de crecimiento en los últimos años. Gran parte de esta mayor atención se debe a los procesos globales que ocurrieron en muchos países entre 2019 y 2024: la pandemia de COVID-19, la crisis financiera, la digitalización general de la economía y el paso a formatos de trabajo mixtos o remotos. También influyeron el alto nivel de penetración de internet, la aparición de la dependencia de muchas empresas y personas respecto de la disponibilidad de ese servicio, y muchos otros factores. En el mercado existe una necesidad real de garantizar la seguridad de la información ante la presencia de múltiples fuentes de amenaza.

Para 2023, el mercado de prevención de fugas de datos ya se estimaba en 3,4 mil millones de dólares. Al mismo tiempo, según el pronóstico de los expertos, habrá una tendencia de crecimiento positiva y sostenida del 20 % al 22 % cada año. Por eso, para 2028 el mercado de los sistemas DLP alcanzará los 8,9 mil millones de dólares. Y si la cobertura del servicio se acelera hasta un 25 % o 29 % anual en 2030, la capitalización del DLP llegará a entre 31 y 32,5 mil millones de dólares.

Los sistemas DLP tienen presencia con sus productos en todas las regiones del mundo: América del Norte (Estados Unidos, Canadá), Europa (Reino Unido, Alemania, Francia, Italia, España, Rusia), Asia-Pacífico (China, Japón, India, Australia, Corea del Sur), América Latina, Medio Oriente y África. Los principales actores del mercado de sistemas DLP pertenecen a dos países: Estados Unidos (IBM, Palo Alto Networks, Microsoft, McAfee) y Japón (Trend Micro).

Por supuesto, como todo producto, y en especial en la industria del software, los sistemas DLP tienen sus ventajas y desventajas. Veámoslas con más detalle.

Ventajas de los sistemas DLP

  • garantizar un perímetro seguro de registro e intercambio de información confidencial en la empresa;

  • control de los empleados y de su desempeño;

  • prevención de fugas de datos y respuesta a incidentes conforme a los estándares de ciberseguridad;

  • personalización de las reglas de seguridad digital y de las respuestas según las necesidades de la compañía;

  • el sistema como herramienta de analítica y de reportes para la seguridad de la información.

Entre las desventajas están

  • alteración de los procesos de negocio y de los sistemas si el DLP no se configura correctamente;

  • complejidad de configuración y administración (en algunos productos);

  • costos adicionales de equipamiento y de servicios de almacenamiento en la nube.

Book7 min
Article image
April 23, 2025

¿Qué son los sistemas SIEM para la gestión de la seguridad de la información?

No es posible garantizar la seguridad de la información y gestionarla eficazmente en 2025 sin tecnología moderna. Ahí es donde entra en juego el SIEM, o sistema de gestión de la seguridad de la información.

El objetivo de un sistema SIEM de seguridad es detectar desviaciones del comportamiento normal de la infraestructura de TI, como ciberataques e incumplimientos de las políticas de seguridad.

Funciones clave de SIEM

Las principales funciones de seguridad de los sistemas SIEM son:

  • Recopilación de datos. El SIEM recopila datos de seguridad de diversas fuentes de la red informática, incluidos datos de clientes, dispositivos de red, sistemas de gestión de seguridad y otras fuentes;

  • Almacenamiento y gestión de datos. El sistema estructura los datos almacenados, lo que permite gestionar de forma eficiente grandes cantidades de información y facilita la auditoría cuando es necesario;

  • Análisis y detección de amenazas. El SIEM analiza los eventos de seguridad y supervisa la aparición de incidentes de seguridad;

  • Correlación y análisis de eventos. El sistema analiza los eventos para identificar conexiones y patrones entre ellos, lo que permite  identificar amenazas o vulnerabilidades no evidentes;

  • Detección de incidentes y alertas en tiempo real. Cuando se detecta un incidente de seguridad, se activa automáticamente un script que incluye el bloqueo del acceso, el envío de notificaciones y otros métodos;

  • Auditoría e informes. Estos sistemas SIEM permiten realizar un seguimiento y un registro de las acciones de los usuarios y otros eventos relacionados con la seguridad, lo que brinda a los administradores la posibilidad de extraer conclusiones y análisis.

Para quién es adecuado

Los sistemas SIEM son demandados por una amplia gama de organizaciones y sectores. Estos son algunos ejemplos de para quién resultan especialmente recomendables:

  • bancos y empresas financieras;

  • operadores móviles;

  • empresas con DLP;

  • pequeñas y medianas empresas;

  • grandes empresas;

  • empresas distribuidas geográficamente.

No obstante, la lista de ámbitos y sectores no se limita a los ejemplos presentados. Un sistema SIEM es relevante en cualquier lugar donde se requiera seguridad de la información.

Modo de funcionamiento

El SIEM funciona mediante un ciclo continuo de recopilación, análisis y respuesta a la información en tiempo real. Cuando se detecta una posible amenaza, el sistema se activa, envía notificaciones y toma las medidas necesarias para prevenir incidentes de seguridad. Después, los eventos ocurridos se analizan y se generan informes que ayudan a comprender mejor la situación actual y a tomar medidas para mejorar la estrategia de seguridad.

Ventajas

La principal ventaja de los sistemas SIEM de seguridad de la información es su multifuncionalidad, que permite resolver varias tareas importantes al mismo tiempo. Entre las principales ventajas del SIEM se incluyen:

  • almacenamiento y análisis centralizados de datos: los sistemas recopilan datos de diferentes fuentes y los almacenan en una base de datos, lo que permite un análisis más profundo;

  • detección y prevención oportuna de amenazas: los SIEM supervisan la actividad en tiempo real y utilizan alertas y mecanismos de respuesta para prevenir incidentes al instante;

  • informes centralizados: los sistemas SIEM permiten generar informes que ayudan a las organizaciones a cumplir con las normas de seguridad y los requisitos normativos;

  • optimización de recursos y mayor eficiencia: los sistemas SIEM optimizan el uso de los recursos y reducen los costes de supervisión y análisis de seguridad, lo que aumenta la eficiencia;

  • integración con otros sistemas de seguridad: los SIEM son compatibles con sistemas DLP como Anexet, lo que permite obtener información de seguridad adicional de diversas fuentes.

Anexet es una excelente solución DLP que aporta protección y control adicionales sobre la información de una organización. Junto con los sistemas SIEM, crea un sistema de gestión de la seguridad de la información robusto e integral, capaz de abordar eficazmente los retos actuales de la ciberseguridad.

Conclusión

Existen varios motivos de peso para considerar seriamente la decisión de adquirir un sistema SIEM:

  • ampliación de la infraestructura;

  • necesidad de controlar fuentes especializadas;

  • creciente número de incidentes de seguridad de la información;

  • requisitos normativos.

En resumen: utilizar un sistema SIEM es una gran solución no solo para las grandes empresas, sino también para las pequeñas y para cualquier otro ámbito en el que la seguridad de la información no ocupe un lugar secundario. Adquirir un SIEM es invertir en una potente herramienta para gestionar la seguridad de la información y detectar incidentes de seguridad.

 

Book8 min
Article image
April 09, 2025

Ataque DDoS: qué es y cómo prevenirlo

Dato curioso: el primer ataque DoS exitoso ocurrió en 1974, cuando un adolescente llamado David Dennis provocó fallas en las terminales del Computer-Based Education Research Laboratory de la Universidad de Illinois. Escribió un programa que enviaba un comando EXT a todos los dispositivos disponibles, lo que hizo que 31 terminales se colgaran.

Sin embargo, el estudiante usó solo una computadora para llevar a cabo su plan. En 1999, alguien tuvo la idea de combinar 114 computadoras para atacar a la Universidad de Minnesota. Otros adoptaron rápidamente la técnica, y ahora tenemos los ataques DDoS tal como los conocemos. DDoS significa Distributed Denial-of-Service (denegación de servicio distribuida), mientras que DoS es simplemente Denial-of-Service (denegación de servicio).

Es decir, si tu servidor de repente recibe una enorme cantidad de solicitudes que se repiten MUY seguido, y por eso el servidor deja de responder, entonces podemos hablar de un ataque DDoS. Es como si todas las abuelas de un pueblo decidieran llamar al mismo tiempo para comunicarse con la única clínica del lugar.

Ahora en serio. Para lanzar un ataque DDoS, los atacantes usan dispositivos conectados a internet. A menudo se trata de dispositivos de Internet de las cosas que han sido infectados con malware y ahora están bajo el control del hacker. Así es como se crean las botnets. Por lo general, no tienen 2 o 3 dispositivos, sino miles o incluso millones. Cuando semejante ejército envía simultáneamente una solicitud a la dirección IP de la víctima, esta no puede soportar tal presión y deja de funcionar.

Cuando un servidor deja de funcionar o funciona muy lentamente, la empresa pierde clientes. Por eso los competidores suelen recurrir a los ataques DDoS. Ordenan un ataque contra sus competidores y, mientras estos intentan lidiar con las consecuencias, ganan clientes y, en consecuencia, ganancias.

A finales de marzo de 2021, expertos de StormWall informaron que  el número de ataques DDoS en 2021 aumentaría un 20% respecto al año anterior. Atribuyen esto al hecho de que muchas personas ahora trabajan y estudian de forma remota, lo que incrementa el número de hackers novatos entre estudiantes y escolares. Además, el hecho de que muchas personas trabajen de forma remota aumenta la criticidad de los servicios de internet.

Los expertos también señalan que el desarrollo de las redes 5G podría provocar un aumento en el número de ataques de denegación de servicio, ya que dicho ataque puede realizarse incluso desde un dispositivo móvil.

Tipos de ataques DDoS

Veamos los principales tipos de ataques DDoS.

  1. Ataques de nivel de red (L3/L4) – usan una enorme cantidad de paquetes para sobrecargar el ancho de banda o los recursos del servidor. Entre ellos se encuentran SYN Flood, UDP Flood e ICMP Flood.

  2. Ataques de capa de aplicación (L7) – imitan el comportamiento de usuarios normales, lo que dificulta su detección. Por ejemplo, los ataques HTTP Flood pueden saturar un servidor web enviando cientos de miles de solicitudes.

  3. Ataques de amplificación. Explotan vulnerabilidades en servicios abiertos para amplificar el tráfico malicioso. Entre ellos se incluyen DNS Amplification, NTP Amplification y Memcached Amplification.

  4. Los ataques de botnet usan una red de dispositivos infectados (botnet) para generar tráfico de manera masiva.

Ejemplos de ataques DDoS famosos

En 2016, la botnet Mirai atacó a proveedores de internet y a grandes servicios como Twitter, Netflix y Reddit utilizando dispositivos IoT infectados.

En 2018, GitHub sufrió uno de los mayores ataques DDoS de la historia, con un tráfico máximo de 1.3 Tbps.

En 2020, Google reportó un ataque DDoS de 2.54 Tbps dirigido a uno de sus clientes.

No importa qué método elijas. Lo importante es tomar medidas para minimizar el impacto del ataque. El departamento analítico de Scinero Software Limited te cuenta cuál es el mínimo que puedes hacer para evitar que un ataque DDoS logre su objetivo.

¿Cómo prevenir un ataque DDoS?

Ampliar el ancho de banda del canal

Lo más sencillo que puedes hacer para aumentar tu resiliencia frente a los ataques DDoS es asegurarte de que tu servidor privado virtual tenga suficiente ancho de banda para manejar el aumento repentino de tráfico.

Crear una infraestructura distribuida

Crea un sistema de balanceo de carga para distribuir el tráfico entre varios servidores. Esto dificultará que un hacker alcance su objetivo. Si es posible, ten centros de datos en distintos países. Si ocurre un ataque, el atacante solo podrá derribar una parte de tus servidores. El resto seguirá funcionando. Por lo tanto, el daño a tu negocio será menor.

Configurar ajustes especiales

Los firewalls correctamente configurados pueden reconocer y bloquear ataques. Por ejemplo, si se detecta un intento de ataque, dejarán de recibir paquetes ICMP o bloquearán las respuestas de un servidor DNS externo a la red de la empresa.

Protección por parte del proveedor DNS

Puedes confiar la protección de tu infraestructura a tu proveedor de DNS. Deben contar con el conocimiento y las capacidades necesarias para brindar protección contra ataques DDoS. Sin embargo, es mejor conversarlo con ellos por separado.

Usar soluciones basadas en la nube 

Servicios en la nube como Cloudflare, AWS Shield, Akamai e Imperva pueden filtrar eficazmente el tráfico malicioso, reduciendo el riesgo de un ataque exitoso.

Monitorear el tráfico en tiempo real

Rastrear picos anómalos de actividad te permitirá reaccionar rápidamente ante posibles amenazas y tomar medidas de protección con antelación.

Realizar segmentación de la red

Dividir la red en segmentos aislados minimiza el impacto de un ataque DDoS al limitar el área afectada.

Usar tecnologías avanzadas de IA para la defensa 

Los proveedores de seguridad ofrecen herramientas especiales contra ataques DDoS que utilizan inteligencia artificial. Estas analizan el tráfico entrante y bloquean automáticamente las solicitudes sospechosas.

Elaborar un plan de acción en caso de que el ataque ya haya ocurrido

Las empresas deben pensar dónde podrían atacar los agresores y establecer un plan de respuesta para mitigar el impacto de los ataques. Algunas organizaciones cuentan con un equipo de especialistas que saben cómo actuar en caso de un incidente.

Es importante tomar medidas, tanto preventivas como de contraataque, para minimizar la probabilidad de intrusión y las consecuencias negativas para la empresa.

 

Book8 min
Article image
March 15, 2025

Seguridad de la Información de los Sistemas de Control Automatizado (SCA)

Sistema de Control Automatizado (SCA) — es un conjunto sistematizado de métodos, software y hardware utilizados para regular y controlar diversas operaciones en el trabajo de una organización. Se distinguen los siguientes sistemas automatizados:

  • objetos — SCAO;

  • proceso tecnológico — SCAPT;

  • industria —SCAI;

  • empresa — SCAE;

  • tropas — SCAT;

  • tránsito vial — SCATV;

  • etc.

Seguridad de la Información (SI) — es el estado de un Sistema de Información en el que se garantizan la confidencialidad, la disponibilidad y la integridad de los datos que circulan en él.

Ventajas del uso de los SCA en la industria

Un Sistema de Control Automatizado suele constar de tres niveles: un panel de control, equipos de procesamiento de datos y elementos típicos de automatización, es decir, diversos sensores, enrutadores, dispositivos de control, etc. El sistema de control automatizado consta de tres niveles: un panel de control, equipos de procesamiento de datos y elementos típicos de automatización.

Es importante señalar que la participación humana en el trabajo con el SCA se minimiza, pero sigue presente: en la etapa de configuración del sistema y al tomar decisiones importantes.

El uso de los SCA permite a las empresas reducir significativamente los costos operativos, aumentar el volumen de producción sin pérdida de calidad y aumentar el nivel de seguridad en la empresa al minimizar la influencia del factor humano, es decir, reduciendo el número de errores en el proceso de producción. Las ventajas del uso de los SCA son la razón de su creciente popularidad en todas las industrias.

Así, según Fortune Business Insights, el mercado global de automatización industrial se valoró en aproximadamente 206.000 millones de dólares en 2022 y se proyecta que alcance los 395.000 millones de dólares en 2029, lo que corresponde a una tasa de crecimiento anual compuesta de casi el 10%.

qwerty

Se espera que innovaciones como la digitalización, la aparición de la tecnología inalámbrica 5G, la expansión de la realidad aumentada (RA), el uso de la tecnología de gemelos digitales y el internet industrial de las cosas (IIoT) aceleren aún más el crecimiento del mercado global de automatización industrial.

Hoy en día, los sistemas automatizados no se utilizan únicamente para controlar equipos industriales. Los SCA han demostrado su eficacia en la energía, la logística, la medicina, la educación, los sistemas de iluminación, los sistemas de tránsito vial y prácticamente todos los ámbitos de la agricultura y la industria.

Además, muchos sistemas automatizados admiten funcionalidades para recopilar y procesar datos del sitio. Esto acelera el proceso de toma de decisiones y reduce aún más la participación humana en las operaciones de producción.

No obstante, el aumento significativo de la complejidad de los Sistemas de Información en las empresas industriales, así como de la arquitectura de sus tecnologías operativas, incluidos los SCA, ha ampliado el alcance de las amenazas, cuya materialización puede tener consecuencias catastróficas.

¿Por qué se necesita la Seguridad de la Información en los SCA?

La digitalización de la industria se caracteriza por un alto nivel de automatización y una conectividad cada vez mayor con redes externas, lo que abre nuevas vulnerabilidades ante amenazas informáticas: sabotaje, ciberataques, robo de datos confidenciales, etc.  Todo esto hace relevante la cuestión de garantizar la seguridad de los sistemas de control automatizado y de los datos procesados en los SCA.

¿Por qué es necesario?

Como se mencionó anteriormente, además de los daños económicos y reputacionales, los ciberataques y las filtraciones de datos en los sistemas de control automatizado pueden desencadenar eventos importantes, a veces catastróficos (por ejemplo, liberación de sustancias peligrosas a la atmósfera, incendios, explosiones), con graves consecuencias para los empleados, la población y el medio ambiente. Al mismo tiempo, muchas empresas, incluidas las del sector energético, son instalaciones de infraestructura de información crítica (IIC), y garantizar la seguridad de la información de dichas empresas es obligatorio por ley. 

Las filtraciones de información en instituciones que procesan enormes cantidades de datos personales mediante sistemas de control automatizado pueden causar daños económicos y reputacionales. La información personal, a veces sensible, de usuarios o ciudadanos resulta de particular interés para grupos delictivos. Los empleados pueden proporcionar acceso a datos confidenciales a terceros de forma involuntaria, ya sea por error o como resultado de un ataque de phishing, o bien de forma deliberada, actuando por beneficio personal o con intención maliciosa.

Cualquier incidente de SI puede provocar la interrupción de los procesos tecnológicos que se llevan a cabo a través del SCA.

Especificidades del funcionamiento de los sistemas de control automatizado en el contexto de la Seguridad de la Información

La mayoría de los SCA están distribuidos territorialmente e interactúan entre sí mediante el intercambio de grandes cantidades de datos.

Se distinguen las siguientes características de los SCA distribuidos:

  • se utiliza una gran cantidad de métodos distintos para transmitir y almacenar información;

  • los datos de diferentes fuentes se combinan en bases de datos, algunas ubicadas en nodos distribuidos de la red;

  • la información procesada por medio del SCA es utilizada por una gran cantidad de usuarios;

  • actualmente existe una aguda escasez de personal y software especializado para proteger los SCA de las ciberamenazas.

Como se mencionó anteriormente, las tecnologías operativas optimizan los procesos de producción a la vez que abren nuevos vectores de ciberamenazas. 

Por lo tanto, las siguientes vulnerabilidades del SCA aumentan significativamente los riesgos de incidentes de Seguridad de la Información.

  • Larga vida útil de los sistemas de control. Por lo general, los sistemas de control tienen una vida útil de 15 a 30 años. Esto significa que algunos sistemas se desarrollaron hace más de una década, y los atacantes han tenido tiempo suficiente para estudiar minuciosamente todas sus vulnerabilidades.

  • Acceso remoto. La conexión de los SCA a redes inalámbricas, así como la posibilidad de conectarse a ellos de forma remota, ha simplificado los procesos de gestión al tiempo que ha ampliado considerablemente el panorama de amenazas. 

  • La información sobre el funcionamiento de los sistemas automatizados es fácil de encontrar. Por lo general, un gran número de personas trabaja con los sistemas: ingenieros, operadores, gerentes, así como pasantes y otros especialistas. Este hecho aumenta considerablemente la probabilidad de que se filtre información sobre los sistemas automatizados, especialmente en comparación con una época en la que el acceso a los sistemas estaba restringido a un número muy limitado de personas que habían firmado acuerdos de confidencialidad.

  • Factor humano. Se refiere a los empleados que, intencionalmente o no, infringen la política de seguridad de la información de la empresa, por ejemplo, al usar medios extraíbles no verificados, etc.

  • Acceso físico. Si las medidas que restringen el acceso físico al equipo son insuficientes, existen riesgos de sabotaje o daños no intencionados al SCA.

Tener en cuenta las vulnerabilidades descritas anteriormente reducirá significativamente los riesgos de amenazas al organizar el sistema de Seguridad de la Información en la empresa. Al mismo tiempo, como muestra la práctica, la mayoría de las empresas se centran en la protección contra amenazas externas y a menudo no prestan atención a las amenazas asociadas con riesgos internos — filtraciones de datos causadas por empleados, alteración o destrucción de información importante, así como sabotaje o daño no intencional del equipo. Como muestra la práctica, son los empleados y gerentes de las organizaciones quienes con mayor frecuencia son los responsables de las filtraciones. Además, las contrapartes de la empresa también suelen cometer acciones que conducen a la distribución no autorizada de información confidencial.

¿Por qué ocurre esto? 

Con mayor frecuencia, las filtraciones de información importante sobre el funcionamiento del SCA están asociadas con un nivel críticamente bajo de conciencia sobre las normas de Seguridad de la Información entre el personal. Los empleados utilizan contraseñas débiles, no logran reconocer diversos esquemas de fraude, entregan negligentemente información y documentos importantes a terceros, y utilizan medios extraíbles no verificados.

Evite las filtraciones de información confidencial causadas por empleados utilizando el sistema Anexet DLP. Evalúe las funciones del sistema en la versión gratuita de 30 días.

Amenazas de Seguridad de la Información para el SCA

Los Sistemas de Control Automatizado, incluidos los instalados en instalaciones de IIC, son particularmente sensibles incluso a las amenazas mínimas de Seguridad de la Información, que en otros ámbitos no se considerarían una vulneración.  Al mismo tiempo, hoy en día podemos observar una aguda escasez de personal y software especializado en la seguridad de los Sistemas de Información, y las medidas actuales adoptadas en las organizaciones son, en la mayoría de los casos, poco confiables e incapaces de proporcionar el nivel de protección adecuado. 

Al organizar un sistema de Seguridad de la Información, muchas personas todavía se centran principalmente en implementar sistemas de detección y prevención de intrusiones. Sin embargo, es importante prestar atención también a otros vectores de ataque.

Analicémoslos con más detalle.

Vectores de ataque contra sistemas automatizados

  1. No hace mucho tiempo, la seguridad de la información de los SCA se garantizaba, entre otras cosas, restringiendo el acceso físico, es decir, mediante el uso de los llamados espacios de aire (air gaps). Hoy en día, la mayoría de los SCA están conectados a redes de una u otra forma para resolver tareas operativas. Si un intruso obtiene acceso a la red corporativa, también puede acceder a la red tecnológica del sistema automatizado.

  2. Negligencia. Uso de medios extraíbles no verificados y conexión de módems externos. El medio puede estar infectado con malware, y el módem puede permitir el acceso desde la red tecnológica a internet público, algo que no debería ocurrir.

  3. Cadenas de suministro y organizaciones contratistas. Otro vector de ataque son las organizaciones contratistas que mantienen los sistemas automatizados y procesan equipos, y que tienen la capacidad de conectarse al SCA de forma remota. Si las organizaciones contratistas no cuentan con un sistema de Seguridad de la Información bien desarrollado, los atacantes pueden penetrar en la red tecnológica del SCA, sorteando todas las medidas de seguridad de la información, incluso las más rigurosas.

qwerty

Basándonos en los vectores descritos anteriormente, podemos identificar las amenazas de Seguridad de la Información más comunes para los sistemas automatizados.

Amenaza N.º 1. Vulneración del perímetro de la red tecnológica. La mayoría de los SCA se diseñaron bajo el supuesto de que estarían aislados de internet e incluso de las redes corporativas. Este tipo de espacio de aire es bastante eficaz para proteger contra acciones maliciosas en los lugares donde se materializan con mayor frecuencia los eventos que conducen a incidentes: servidores SCADA, estaciones de trabajo del personal, controladores lógicos programables, etc.

Amenaza N.º 2. Ataques a sistemas operativos y software. Por lo general, esta amenaza está asociada a infracciones de la política de seguridad por parte del personal de la empresa: hacer clic en enlaces de phishing, usar medios extraíbles no registrados, instalar software poco confiable en las estaciones de trabajo, operar un sistema de acceso remoto desprotegido, etc.

Para minimizar el impacto de la amenaza, se recomienda implementar un sistema de capacitación del personal en los fundamentos de la Seguridad de la Información, así como actualizar oportunamente el software utilizado en la empresa.

Amenaza N.º 3. Penetración a través del acceso remoto. Los SCA modernos están cada vez más conectados a la red global, lo que simplifica enormemente el proceso de gestión, pero abre nuevas vías de acceso no autorizado a la infraestructura de la empresa. Otra vulnerabilidad que conduce a la materialización de esta amenaza es el uso de protocolos de conexión remota inseguros.

Amenaza N.º 4. Desconexión ilícita de equipos de la red. Se materializa cuando las medidas que restringen el acceso físico a los elementos del SCA son insuficientes.

Amenaza N.º 5. Uso de software no registrado. El software no registrado puede ser instalado por empleados que infringen las normas de Seguridad de la Información de la empresa. El software no seguro y no verificado, así como sus componentes, puede contener vulnerabilidades que dan a los ciberdelincuentes acceso a los componentes del sistema.

Amenaza N.º 6. Divulgación, pérdida, transferencia de acceso al sistema. Ocurre por culpa del personal de la organización. Los datos de autorización pueden transferirse a terceros de forma deliberada o por error.

Amenaza N.º 7. Avería física o destrucción de componentes del sistema. Se materializa en caso de medidas insuficientes que restrinjan el acceso físico a los elementos del SCA.

Amenaza N.º 8. Reclutamiento de empleados con cierta autoridad o acceso a información protegida. Puede materializarse mediante chantaje, soborno, etc.

Amenaza N.º 9. Robo de medios de almacenamiento: discos, memorias USB, dispositivos con memoria interna y computadoras enteras.

Amenaza N.º 10. Uso de información residual de la RAM y de dispositivos de almacenamiento externos, así como de sectores de RAM utilizados por el sistema operativo.

Amenaza N.º 11. Robo de soportes de datos usados que no han sido destruidos oportunamente conforme a la normativa: diversos documentos, memorias USB, discos magnéticos, etc.

Amenaza N.º 12. Uso de dispositivos de escucha y medios de intercepción, vigilancia, fotografía y filmación no autorizadas.

Amenaza N.º 13. Infiltración de personas internas o agentes en la plantilla, con el consiguiente robo o sabotaje de información protegida.

Amenaza N.º 14. Diversas acciones destinadas a sabotear el funcionamiento de la empresa, por ejemplo, la creación de un ambiente tenso en el equipo por parte de empleados desleales, huelgas, así como cambios en los modos de operación de los sistemas de control automatizado, instalación de equipos que generan interferencias de radio en las frecuencias en las que operan los sistemas automatizados.

Amenaza N.º 15. Intercepción de información transmitida por canales de comunicación electromagnéticos, acústicos y de otro tipo.

Importante: por lo general, para lograr su objetivo, los atacantes utilizan no una, sino varias formas de penetrar en el sistema a la vez.

Como podemos ver en la lista descrita anteriormente, la mayoría de las amenazas de SI a los sistemas automatizados se basan en el factor humano y tienen carácter intencional. Por eso, al organizar el sistema de seguridad de la información para sistemas automatizados, conviene prestar atención no solo a las medidas destinadas a la protección contra amenazas externas, sino también a proteger los sistemas de daños no intencionados y sabotajes, así como los datos procesados en ellos frente a la exfiltración — por culpa de los empleados.


Proteja sus datos de filtraciones, alteraciones y destrucción con Anexet DLP.


Un incidente real en un SCA: pérdida de 1.000.000 de dólares en EnerVest debido a un sabotaje

Un ingeniero de redes de la empresa energética EnerVest, con sede en Virginia Occidental, se enteró de que estaba a punto de ser despedido y restableció todos los servidores de la red a los valores de fábrica y deshabilitó las copias de seguridad remotas. Se sabe que Mitchell enfrentó un proceso penal por el delito. No obstante, como resultado, EnerVest no pudo operar durante 30 días y sufrió pérdidas superiores a 1 millón de dólares.

Medidas para garantizar la seguridad del SCA

Existen tres tipos de medidas para garantizar la seguridad de los sistemas automatizados: físicas, organizativas y de software y hardware.

Las medidas organizativas están destinadas a nivelar el impacto del factor humano en la Seguridad de la Información:

  • desarrollo, aprobación e implementación de la Política de Seguridad (en adelante — PS);

  • designación de personas responsables de garantizar la Seguridad de la Información;

  • delimitación del acceso de los empleados al SCA y sus componentes.

Importante: incluso la PS más precisa y minuciosa no sirve de nada si los empleados de la empresa no siguen las reglas descritas en ella. Puede controlar el cumplimiento de la política de seguridad al trabajar con el SCA utilizando el sistema Anexet DLP.

También se destacan las siguientes medidas de Seguridad de la Información para sistemas automatizados.

Garantizar la protección física

Restricción del acceso al equipo y los componentes del SCA, y a las estaciones de trabajo, mediante cercas, sistemas de control de acceso y videovigilancia. Instalación de puntos de control y alarmas de seguridad. Garantía de la seguridad de los componentes del sistema en caso de desastres naturales: incendios, terremotos, inundaciones, etc.

Cifrado de datos

Uso de métodos criptográficos para proteger los datos transmitidos y almacenados frente al acceso no autorizado.

Copias de seguridad

Creación de copias de seguridad de datos y software críticos para una recuperación rápida en caso de fallos, sabotajes o ataques.

Actualizaciones de software oportunas

Instalación de parches y actualizaciones para corregir vulnerabilidades y mejorar la seguridad del sistema.

Monitoreo y auditoría

Recopilación y análisis de información sobre eventos del sistema para identificar actividad sospechosa y amenazas potenciales.

Capacitación del personal 

Realización de las llamadas ciberformaciones, capacitaciones y seminarios sobre temas de Seguridad de la Información para el personal que trabaja con el SCA.

Uso de antivirus y otras herramientas antimalware 

Es necesario evitar que virus y otros programas maliciosos infecten el SCA.

Importante: el uso de estas medidas no garantiza la seguridad total de la información de la instalación, pero reducirá significativamente los riesgos de incidentes.

Al proporcionar medidas de protección para sistemas automatizados, es importante tener en cuenta los requisitos descritos en los actos normativos legales de los reguladores, así como basarse en estándares globales de seguridad, que analizaremos a continuación.

La familia de normas IEC 62443

Las normas se basan en un enfoque orientado al riesgo y establecen requisitos para la seguridad de los sistemas de control industrial. Los documentos describen la seguridad de la información como un conjunto de operaciones que deben realizarse periódicamente en todas las etapas del ciclo de vida de un SCA.

En conclusión

Al garantizar la Seguridad de la Información de los SCA, es importante implementar medidas para contrarrestar no solo las amenazas externas, sino también las internas. Como muestra la práctica, es la actividad humana la que representa el mayor riesgo para los sistemas de control automatizado: la negligencia de los empleados al realizar tareas laborales, las actividades de personas internas y empleados desleales a la organización, el espionaje industrial, etc.

Al mismo tiempo, los posibles riesgos para el medio ambiente y los ciudadanos causados por la interrupción de procesos tecnológicos o el daño de equipos en las empresas pueden ser de interés para los servicios de países extranjeros, especialmente en la situación geopolítica actual del mundo. Esto hace que la cuestión de garantizar la SI de los sistemas automatizados sea particularmente relevante.

Book12 min
Article image
March 14, 2025

La seguridad de la información en la corporación

En este material te contaremos cómo se garantiza la seguridad de la información en la corporación en la era digital.

Analicemos las definiciones básicas.

Corporación — es el conjunto de personas o empresas autorizadas a actuar como una sola entidad y reconocidas legalmente como tal con el fin de alcanzar objetivos comunes. Se basa en la propiedad compartida y en la separación de funciones entre propietario y gerente. Por regla general, las corporaciones tienen una estructura compleja y pueden contar con numerosas sucursales o grupos enteros de subsidiarias.

La seguridad de la información corporativa es la protección de los datos de la corporación frente al acceso no autorizado, el uso indebido, la divulgación, el sabotaje, la alteración o la destrucción. Abarca los métodos, herramientas y operaciones que las organizaciones implementan para proteger sus propios activos de información

¿Por qué es necesario garantizar la seguridad de la información en la corporación?

En un sentido amplio, la seguridad corporativa comprende las medidas adoptadas dentro de la corporación para proteger los activos físicos, financieros, intelectuales y de otro tipo frente a amenazas internas y externas. Dichas amenazas pueden estar relacionadas con malversación, fraude, ciberataques, uso indebido de información privilegiada, filtraciones de datos confidenciales, desastres naturales, ataques terroristas y otras.

Lamentablemente, existen numerosas situaciones que pueden desencadenar amenazas internas y externas, y precisamente por ello proteger la información corporativa debe ser una prioridad para las organizaciones de todos los tamaños.

La materialización de algunas amenazas en instalaciones de producción especialmente grandes, así como en objetos de infraestructura de información crítica (IIC), puede tener consecuencias catastróficas: daños a la salud y la vida de las personas, perjuicios al medio ambiente, etc.

A continuación, analizaremos los motivos para implementar un sistema eficaz de seguridad de la información dentro de la corporación.

Protección de activos físicos e intelectuales

Por lo general, un sistema corporativo de seguridad de la información está diseñado para proteger activos físicos e intelectuales, incluidos equipos, instalaciones, secretos comerciales, patentes, derechos de autor y marcas registradas. Al implementar medidas de seguridad robustas, las empresas pueden minimizar los riesgos de robo, espionaje industrial y uso no autorizado de la propiedad intelectual. Dicha protección reduce considerablemente los riesgos de que se materialicen amenazas a la seguridad de la información. Esto ayuda a mantener una ventaja competitiva y una posición estable en el mercado.

Prevención de filtraciones de datos personales

Sin medidas de seguridad eficaces, las filtraciones pueden ocurrir fácilmente y pasar desapercibidas.

Al mismo tiempo, los ciberdelincuentes son cada vez más eficaces y hábiles para robar datos personales (en adelante, «DP»), sorteando redes con sistemas de seguridad débiles. Según algunas fuentes comerciales, se espera que el número de filtraciones de datos aumente un 7,76 % en 2024, pese al notable endurecimiento de la legislación sobre DP. 

Si los datos personales que procesa la corporación quedan expuestos a terceros, esto puede derivar en perjuicios financieros y reputacionales, así como en posibles litigios y multas por parte de los reguladores. 

Protección de datos sensibles

En una era en la que los datos son un recurso valioso, mantener la confidencialidad de la información sensible es de suma importancia. Las medidas de seguridad de la información pueden prevenir el acceso no autorizado a los datos corporativos, la información de los clientes y los registros financieros. 

Además, los clientes confían en que las empresas protejan sus datos — y cualquier vulneración de esa confianza puede dañar la reputación, la posición en el mercado y acarrear consecuencias legales. Implementar medidas robustas de seguridad de la información ayuda a mantener la confianza y a proteger la información sensible de la corporación, sus clientes y demás partes interesadas.

Reducción de pérdidas financieras

La seguridad corporativa ayuda a las empresas a mitigar las pérdidas financieras que pueden derivarse de la materialización de diversos riesgos de seguridad de la información. Por ejemplo, medidas eficaces de seguridad física pueden disuadir a los intrusos y, por supuesto, reducir la probabilidad de robo, daño o destrucción de productos, equipos o inventario. Del mismo modo, métodos fiables de ciberseguridad minimizan los riesgos de exfiltración de datos, que pueden ocasionar pérdidas monetarias significativas, costos legales y erosión de la confianza del cliente. Así, invertir en seguridad corporativa puede ahorrarles a las empresas sumas considerables de dinero a largo plazo.

Garantía de la continuidad de los procesos

Eventos imprevistos, como desastres naturales, ciberataques o cortes de servicio, pueden interrumpir las operaciones comerciales o detener la producción. Implementar planes de continuidad del negocio como parte de la seguridad corporativa garantiza que las empresas puedan responder eficazmente ante cualquier incidente, minimizar el tiempo de inactividad y reanudar la operación completa lo antes posible. Al mantener la continuidad de los procesos, las empresas pueden proteger sus ingresos, conservar la satisfacción del cliente y evitar posibles daños financieros y reputacionales.

Amenazas a la seguridad de la información en las corporaciones

Los modelos más difundidos de amenazas a la seguridad de la información proponen clasificarlas de la siguiente manera.

Amenazas externas

Provienen del exterior: de estafadores, grupos cibercriminales, virus, bots. Un ejemplo común de amenaza externa es un ataque DDoS. Se trata de un ataque virtual contra los recursos de información de una empresa que impide su disponibilidad y ralentiza o detiene por completo el funcionamiento de los recursos o de todo el sistema de información (en adelante, SI).

Según su principio de funcionamiento, un ataque DDoS parece como si miles de usuarios intentaran acceder simultáneamente a un recurso de información. El servidor donde se aloja dicho recurso no logra procesar semejante volumen de solicitudes y termina apagándose. Sin embargo, las solicitudes no provienen de personas reales, sino de bots. Los grupos cibercriminales pueden atacar tanto servidores como canales de comunicación utilizados dentro del perímetro de seguridad de una organización.

Los objetivos de los ataques DDoS pueden variar según los propósitos de los atacantes: los competidores los lanzan para inhabilitar recursos de Internet; los estafadores, para extorsionar a los propietarios de la corporación exigiendo un rescate o simplemente por diversión.

Otro tipo de amenaza son los virus. Se infiltran en las estaciones de trabajo y en los sistemas de control automatizados, y a partir de ahí:

  • espían, transmitiendo datos de los sistemas corporativos a terceros interesados;

  • destruyen o inutilizan equipos;

  • alteran o destruyen datos;

  • cifran la información, y después los ciberdelincuentes exigen un rescate.

Amenazas internas

Por regla general, son amenazas relacionadas con las actividades del personal dentro de la corporación. Se dividen en accidentales e intencionales.

Amenazas accidentales. Suelen asociarse a la baja concienciación en seguridad de la información y en higiene cibernética entre los empleados de la corporación. 

Entre otras, se destacan las siguientes amenazas accidentales a la seguridad de la información.

  • Errores en la introducción de datos. Los empleados pueden ingresar datos incorrectos por accidente, lo que genera información engañosa o errores en el sistema.

  • Divulgación involuntaria de información. Los empleados pueden divulgar información confidencial a terceros sin querer, o publicarla accidental o negligentemente de forma pública.

  • Incumplimiento de las políticas de seguridad corporativa. Los empleados pueden no seguir las normas de seguridad al manejar datos, por ejemplo, usando métodos de transmisión inseguros o dejando dispositivos de trabajo accesibles para personas no autorizadas.

  • Uso de aplicaciones y dispositivos inseguros, visita a sitios web o servicios inseguros. Los empleados pueden usar aplicaciones no confiables o conectar dispositivos no verificados para trabajar con datos corporativos, lo que puede provocar la exfiltración de datos.

  • Incumplimiento de las políticas de acceso a la información. Los empleados pueden vulnerar las políticas de acceso a la información al otorgar acceso a usuarios no autorizados o al utilizar cuentas ajenas.

Amenazas deliberadas

Los empleados pueden infringir deliberadamente las normas de seguridad de la información dentro de la corporación. Los motivos pueden variar: suele ocurrir durante conflictos entre compañeros o al finalizar una relación laboral, cuando el personal se lleva parte de la cartera de clientes o la vende a la competencia. Lo que tienen en común estas amenazas es que sus autores son conscientes de las consecuencias de los incidentes.

Entre los posibles autores de este tipo de amenazas se encuentran competidores, accionistas descontentos, directivos y gerentes, y empleados desleales a la corporación.

Es importante reconocer que una amenaza deliberada puede provenir de un empleado de confianza, que no da la impresión de ser un infiltrado o un potencial atacante. 

Entre otras, se reconocen las siguientes amenazas intencionales a la seguridad de la información.

  • Robo, daño o destrucción de equipos — dispositivos de almacenamiento de datos, servidores, etc.

  • Uso indebido de recursos corporativos, abuso de facultades: uso irracional de los recursos de la corporación (internet, impresoras, computadoras) con fines personales.

  • Robo de información confidencial y bases de datos personales con intención maliciosa o con el propósito de venderla o transferirla a terceros.

  • Copia, alteración y destrucción no autorizadas de información propiedad de la corporación. 

  • Corrupción, comisiones ilícitas de proveedores y contratistas. 

  • Espionaje industrial.

Ejemplos de incidentes de seguridad de la información corporativa

A continuación, veremos ejemplos de incidentes de seguridad de la información que el sistema Anexet DLP logró detectar y prevenir. 

Fuga de información al despedirse un empleado 

Un especialista de una empresa cliente, donde estaba instalado el sistema Anexet DLP, decidió dejar su puesto de trabajo. Antes de irse, comenzó a descargar una base de datos de clientes para usarla en su nueva empresa. El sistema alertó oportunamente al oficial de seguridad sobre la operación (copia de archivos a una unidad flash) y así impidió la fuga de información muy sensible de la base de datos.

El posible daño puede ascender a millones, y los riesgos reputacionales son incalculables.

Asignación irracional del tiempo de trabajo en la organización

El sistema Anexet se implementó en la empresa cliente. Así, a partir de las observaciones realizadas en las pantallas de los monitores, se descubrió que los gerentes dedicaban el 30 % de su jornada laboral a realizar acciones improductivas en el programa 1C. Ante esto, se decidió impartir cursos de capacitación sobre el programa. Los empleados se capacitaron y pudieron dedicar más tiempo a las ventas, lo que contribuyó a un incremento del 15 % en las ganancias de la empresa. Los fondos y el tiempo invertidos en la capacitación contribuyeron a un uso más eficiente del programa 1C. La ganancia de la empresa en un mes fue superior al costo de implementación del sistema.

Ausencia de mecanismos suficientemente eficaces para identificar a tiempo a empleados desleales y extremistas

Con la ayuda de un sistema DLP implementado entre los empleados de una gran empresa de fabricación aeronáutica, se identificó a un miembro del personal con posturas extremistas durante la etapa de reclutamiento de una organización terrorista prohibida. Las consecuencias para la empresa podrían haber sido catastróficas.

Particularidades de la seguridad de la información en las corporaciones

Por lo general, las corporaciones tienen una estructura compleja y cuentan con divisiones distribuidas en distintas sucursales y, a veces, entidades legales. Esto plantea desafíos de seguridad particulares, ya que numerosas redes locales deben integrarse en un único perímetro de control.

Es importante entender que un SI dentro de la corporación  casi siempre será complejo y de varios niveles: con múltiples redes informáticas, divisiones, equipos y estaciones de trabajo remotas.

Características del SI corporativo en el contexto de la seguridad de la información:

  • complejidad estructural del SI, necesidad de un ajuste de alta precisión de sus componentes;

  • al menos tres niveles de intercambio de datos: entre las subdivisiones y la sede central, entre subdivisiones, y entre las unidades estructurales y los usuarios finales de los datos (clientes, empleados, socios, contrapartes, etc.);

  • el gran volumen de datos que debe procesarse como resultado de las comunicaciones entre departamentos.

Las corporaciones deben implementar y mantener altos niveles de seguridad de los datos, incluso en sus subsidiarias y filiales. 

Principios de la seguridad de la información en las corporaciones

Estos principios se formulan a partir de la norma internacional ISO 27014:

  • la seguridad de la información a nivel de la empresa debe ser integral, multicapa y abarcar todos los aspectos;

  • cada decisión debe basarse en la política de seguridad de la información de la corporación;​

  • la estrategia de adquisición e inversión en seguridad del SI debe alinearse con los requisitos del negocio, sin que el costo de organizar el sistema de seguridad de la información supere el valor de los activos protegidos. 

  • cumplimiento de los requisitos legales y regulatorios descritos en las normas internacionales. 

  • fomentar actitudes positivas hacia las medidas de seguridad entre todas las partes interesadas, mediante un proceso educativo continuo orientado a aumentar la concienciación sobre temas de ciberseguridad.

  • las medidas adoptadas no deben obstaculizar las actividades de la corporación ni interferir con sus procesos, etc.

Componentes clave de la seguridad corporativa

A continuación se enumeran los elementos clave de una sólida política de seguridad corporativa.

qwery

Implementación de medidas legales

Como se mencionó antes, si las medidas de seguridad de la información son insuficientes, la corporación puede recibir multas. Para evitar sanciones y multas de los reguladores, es necesario cumplir con los requisitos descritos en las normativas.

Las normas internacionales son elaboradas por organizaciones como ISO (Organización Internacional de Normalización) e IEC (Comisión Electrotécnica Internacional). Algunas de ellas son:

  • ISO/IEC 27001:2022 «Tecnología de la información. Métodos de seguridad. Sistemas de gestión de la seguridad de la información. Requisitos».

  • ISO/IEC TR 19791:2018 «Tecnología de la información. Computación en la nube. Arquitectura de referencia para la protección de datos».

En función de lo anterior, un oficial de seguridad está obligado a conocer bien las particularidades de la legislación en materia de seguridad de la información. Por ello, a menudo es necesario recurrir a asesoría profesional.

Control de incidentes de seguridad de la información

La seguridad corporativa está directamente relacionada con la gestión de incidentes. Estos incluyen, en particular, infracciones de la política de seguridad corporativa vigente, pérdida (o robo) de equipos, cambios no autorizados en el funcionamiento de sistemas y servicios, filtraciones de información sensible, etc.

Lamentablemente, hoy en día no existen métodos ni equipos capaces de ofrecer una protección del 100 % frente a la aparición de incidentes de seguridad de la información. Sin embargo, su detección, respuesta y resolución oportunas reducen considerablemente las posibles pérdidas materiales, financieras y reputacionales.

Además de preservar la integridad, la disponibilidad y la confidencialidad de los activos de información de la corporación, debe existir una política de seguridad sólida que, entre otras cosas, describa respuestas proactivas ante diversas amenazas.

Concienciación del personal en seguridad

Cada unidad de negocio, departamento y empleado individual debe tomarse en serio los asuntos de seguridad de la información dentro de la corporación.

Capacitar al personal en los fundamentos de la conducta segura en línea puede reducir considerablemente el riesgo de incidentes cibernéticos causados por los empleados.

Por lo general, este sistema de capacitación incluye:

  • organización de seminarios, webinars, capacitaciones, elaboración de manuales y material de apoyo;

  • envíos periódicos que describen esquemas de fraude en Internet nuevos o vigentes;

  • realización de los llamados simulacros cibernéticos, es decir, pruebas para evaluar qué tan al tanto están los empleados de la corporación de los temas de ciberseguridad, etc.

Cooperación entre unidades

El nivel general de seguridad de la información en la corporación puede evaluarse por la consistencia de las medidas adoptadas en la división o sucursal menos protegida perteneciente al SI.

Por eso, la colaboración a nivel de toda la corporación es fundamental para garantizar una estrategia de seguridad sólida.

Mecanismos clave para garantizar la seguridad de la información

Al desarrollar e implementar un sistema de seguridad de la información dentro de la corporación, por regla general, se aplican medidas organizativas y técnico-informáticas. Los mecanismos implementados y el principio de su funcionamiento deben describirse en detalle en la política de seguridad de la corporación.

Entre otros, se identifican los siguientes mecanismos para hacer cumplir la seguridad de la información. 

  1. Cortafuegos y software antivirus. Esta es la primera línea de defensa contra las ciberamenazas. Los cortafuegos monitorean el tráfico entrante y saliente, bloqueando la actividad sospechosa, mientras que el software antivirus detecta y elimina el malware de tus dispositivos.

  2. Cifrado de datos. Consiste en convertir tus datos en código para impedir el acceso no autorizado. Aunque los hackers logren interceptar datos cifrados, no podrán leerlos sin la clave de descifrado.

  3. Implementación de sistemas SIEM y DLP. Los sistemas SIEM agregan datos sobre eventos de seguridad y permiten gestionar medidas proactivas para eliminar incidentes y minimizar los daños derivados de su ocurrencia. Los sistemas DLP permiten controlar la actividad de los empleados en sus estaciones de trabajo y reducen considerablemente la probabilidad de fuga de información protegida por culpa del personal.

  4. Distinción y control de acceso. No todos en la corporación necesitan acceso a todos los datos a la vez. Implementar un control de acceso estricto garantiza que solo el personal autorizado pueda ver o modificar información sensible. Y la introducción del principio de confianza cero reducirá los riesgos de acceso no autorizado a los datos protegidos.

  5. Actualizaciones y parches oportunos. Los ciberdelincuentes explotan constantemente vulnerabilidades en software desactualizado. Actualizar los sistemas con regularidad y aplicar parches ayuda a cerrar estas brechas de seguridad.

  6. Restricción del entorno de software. Eliminación de software, servicios y componentes que los empleados no utilizan, gestión de archivos temporales, control de la instalación de programas y servicios, etc.

  7. Y otros.qwerty

Conclusión

La seguridad corporativa desempeña un papel fundamental en la protección de los activos, la reputación y la competitividad de la empresa. Al implementar medidas integrales, las corporaciones pueden reducir la probabilidad de riesgos y amenazas, así como mitigar sus posibles consecuencias, protegiendo los activos físicos, la confidencialidad de la información sensible y la continuidad de las operaciones comerciales. 

La importancia de la seguridad corporativa no puede subestimarse, ya que determina literalmente la rentabilidad, la reputación y la fiabilidad de la corporación ante clientes, socios y demás partes interesadas. Por ello, invertir en una seguridad de la información confiable no es solo una necesidad — es una tarea estratégica para toda corporación.

 

Book7 min
Article image
February 18, 2025

Seguridad de la información de los sistemas de telecomunicaciones

En este artículo veremos las principales amenazas a la seguridad de los sistemas de información en los sistemas de telecomunicaciones, así como los métodos de protección de datos en ellos.

¿Qué es el sistema de telecomunicaciones?

El sistema de telecomunicaciones (en adelante — ST) es una red de canales de comunicación diseñada para intercambiar información entre usuarios a través de diversos medios, como la telefonía IP, el correo electrónico, la televisión y otros.

Gracias a las telecomunicaciones puedes ver las noticias en la TV y la radio, hacer llamadas telefónicas, enviar mensajes de texto y de voz, correos electrónicos, y usar recursos de internet y redes sociales. Las telecomunicaciones han hecho que transferir información entre usuarios o suscriptores sea más eficiente, económico y conveniente.

Hoy en día, las redes de telecomunicaciones se usan activamente en todas las esferas de la actividad humana: negocios, banca, industria, salud, energía, medios de comunicación, etc.

Entre otras, se distinguen las siguientes redes de telecomunicaciones:

  • computadoras — necesarias para transmitir datos digitales;

  • teléfonos — usados para transmitir información de voz;

  • radio — usada para transmitir información sonora;

  • TV — necesaria para transmitir sonido e imagen.

Tanto las pequeñas empresas como las grandes organizaciones de todo el mundo dependen de los servicios ofrecidos por las compañías de telecomunicaciones. Las empresas pueden usar servicios como internet, telefonía fija y móvil, y otros tipos de tecnologías de comunicación según las capacidades y los objetivos de negocio que se estén cumpliendo. Las redes corporativas de computadoras son las más versátiles y útiles para las empresas.

Existen cuatro tipos de redes corporativas de computadoras:

  • Redes de área local (LAN). Se usan para proporcionar comunicación en infraestructuras de información relativamente pequeñas: oficinas, conjuntos de edificios, fábricas.

  • Red de área amplia (WAN). Se usa para redes que cubren grandes áreas, como aquellas que dan servicio a grandes ciudades. Muchas empresas internacionales usan WAN para permitir la comunicación entre el personal, los proveedores, los clientes y los empleados de otras organizaciones en otras ciudades, regiones, países y el mundo.

  • Red de área metropolitana (MAN). Por lo general, combina muchas redes de área local (LAN) en una red más grande.

  • Red unificada (interconexión de redes). Conecta dos o más redes utilizando diversos equipos, incluidos enrutadores, puentes y puertas de enlace.

El tipo de red corporativa de computadoras se elige en función del tamaño y los requisitos de la organización.

Problemas de seguridad de los sistemas de telecomunicaciones

Con frecuencia, las redes de telecomunicaciones son infraestructuras grandes y complejas porque se han desarrollado de manera orgánica durante un largo período de tiempo.

Al mismo tiempo, estas vastas redes siguen creciendo en complejidad a medida que avanza la tecnología, por ejemplo, con la creciente popularidad de los dispositivos de internet de las cosas (IoT) y el despliegue de la infraestructura 5G. A medida que las redes crecen y se vuelven más complejas, también lo hace la superficie de ataque para los atacantes malintencionados.

Además, las redes de telecomunicaciones también están sobrecargadas por la enorme cantidad de datos personales y sensibles que se transmiten a través de ellas. La protección de datos, que incluye información personal y financiera, no es solo una cuestión financiera y reputacional, sino también legal.

La industria de las telecomunicaciones se encuentra en una posición única en la intersección de los recientes avances tecnológicos, las tensiones geopolíticas, los cambios económicos y el desarrollo social. Como resultado, está expuesta a una gran cantidad de amenazas que son posiblemente más complejas y volátiles que en cualquier otra área de actividad.

Tipos de amenazas a los sistemas de telecomunicaciones

Las amenazas a los sistemas de telecomunicaciones pueden provocar una violación de la integridad, la disponibilidad y la confidencialidad de la información transmitida. Existen amenazas físicas e informáticas a los sistemas de telecomunicaciones.

Amenazas físicas

Condiciones de operación inadecuadas. Esto es una violación de las reglas y directrices para el uso del hardware, el software y otros componentes de la red. Esto puede provocar una degradación del rendimiento, fallos, daños en el equipo y otros problemas. Una operación inadecuada de los sistemas de telecomunicaciones puede incluir: no mantener las condiciones de temperatura y humedad, el uso de equipos incompatibles o de baja calidad, una conexión y configuración inadecuada del equipo, la falta de mantenimiento regular, entre otros.

  • Depreciación del equipo. La depreciación puede manifestarse mediante una reducción del rendimiento del sistema, un aumento del tiempo de respuesta, pérdida de datos, interrupciones y otros problemas.
  • Desastres naturales. Los terremotos, huracanes, incendios e inundaciones pueden dañar la infraestructura, incluidas las torres de telefonía celular, los cables de fibra óptica y otros componentes de la red. Esto puede interrumpir la disponibilidad de la información en las zonas afectadas.
  • Factor humano. Esto se refiere a la acción u omisión humana no intencional que provoca fallos en el funcionamiento de los sistemas de telecomunicaciones. Los errores pueden ocurrir en cualquier etapa del funcionamiento del sistema: durante el diseño, la instalación, la configuración, el uso y el mantenimiento del equipo. 
  • Sabotaje. Se trata del daño o la destrucción deliberada de la infraestructura de telecomunicaciones con el fin de interrumpir su funcionamiento. Esto puede hacerse por diversos motivos, como razones políticas, para obtener una ventaja competitiva o por motivos personales.
  • Las amenazas físicas provenientes de desastres naturales, fallas en la infraestructura y acciones humanas malintencionadas suelen ser imposibles de predecir, pero es posible reducir los riesgos de que ocurran y minimizar el daño que causan — con una preparación adecuada. 

Amenazas informáticas

Las ciberamenazas dirigidas a las redes de telecomunicaciones no son algo nuevo. Las telecomunicaciones son una herramienta esencial en la actividad humana cotidiana. Son una especie de «puente» que conecta y garantiza la interacción de organizaciones, empresas e incluso industrias enteras. En la situación geopolítica actual, la interrupción de la comunicación de información dentro de un país es un objetivo para los grupos cibercriminales.

Además, la información transmitida a través de las telecomunicaciones puede ser especialmente valiosa para los cibercriminales. Estos pueden explotar vulnerabilidades para robar datos personales y corporativos, así como otra información sensible. Las filtraciones de datos no solo causan pérdidas financieras, sino que también dañan la reputación de una empresa.

Se distinguen los siguientes tipos de amenazas informáticas a las telecomunicaciones.

Amenazas internas. Son actos u omisiones intencionales o no intencionales por parte de los empleados que pueden causar fallos en el sistema o comprometer la integridad, confidencialidad o disponibilidad de la información transmitida. 

Importante. Aunque algunos ataques al sistema son malintencionados, muchos empleados leales no son conscientes de que sus acciones representan una amenaza para la seguridad de la información de la organización. Para reducir el riesgo de exfiltración o destrucción de información protegida por culpa del personal, es recomendable implementar un sistema de capacitación en ciberseguridad.

Ataques DDoS. Los ataques de denegación de servicio distribuido (DDoS) son comunes en el sector de las telecomunicaciones. Estos ataques saturan las redes con una avalancha de tráfico de internet, dejándolas inoperativas y negando a los usuarios legítimos el acceso a los recursos de información. 

Ataques de intermediario (Man-in-the-Middle, MitM). Los atacantes interceptan y modifican las comunicaciones entre dos partes sin su conocimiento. En las telecomunicaciones, esto puede poner en peligro la integridad de la información transmitida a través de las redes, incluidas las comunicaciones de voz.

Programas de ransomware. Este tipo de software malicioso impide que los usuarios legítimos accedan a sus sistemas o archivos personales y exige un rescate para restablecer el acceso. Las redes de telecomunicaciones son especialmente vulnerables a los ataques de ransomware debido a su importancia crítica y su amplia disponibilidad.

Vulnerabilidades de la infraestructura 5G. A medida que las compañías de telecomunicaciones despliegan redes 5G, deben lidiar con nuevas vulnerabilidades asociadas a la tecnología. Estas incluyen los riesgos derivados del mayor uso de software para gestionar las operaciones de la red y la integración de dispositivos IoT en la red.

Internet de las cosas (IoT). Uno de los mayores problemas para las telecomunicaciones en el nivel actual de la tecnología es el internet de las cosas. El IoT ha creado más puntos de entrada para las acciones de los atacantes. No todos estos puntos están debidamente parcheados, y dejan vulnerables las cuentas de usuarios, clientes y empresas.

Terroristas y estructuras estatales extranjeras también pueden representar una amenaza para los sistemas de telecomunicaciones. Pueden usar diversos métodos, como ciberataques, sabotaje u otras formas de interferencia, para interrumpir los sistemas u obtener información valiosa sobre propiedad intelectual, acuerdos comerciales y datos personales.

Algunos de estos ataques son indiscriminados y provienen de delincuentes de bajo nivel, pero en muchos casos las redes de telecomunicaciones suelen ser el objetivo de grupos cibercriminales altamente organizados. 

Tareas de un especialista en seguridad de la información de sistemas de telecomunicaciones

Garantizar la seguridad de la información de los sistemas de telecomunicaciones es una de las tareas clave, cuya solución se confía a una unidad especializada — el servicio de seguridad de la información. Los especialistas en seguridad de la información deben tener un conocimiento profundo de la legislación que regula las cuestiones de protección de la información, así como habilidades para la implementación oportuna y eficaz de medios técnicos, de software y de hardware, y el control sobre las acciones de los empleados de la empresa.

Las tareas de un especialista en seguridad de la información de telecomunicaciones incluyen:

  • predecir y modelar las amenazas a la seguridad de la información;

  • evaluación de riesgos;

  • comprobar la operatividad y la eficacia de las herramientas de software y hardware utilizadas;

  • analizar el rendimiento y la estabilidad del sistema;

  • restablecer el funcionamiento del sistema en caso de fallos;

  • desarrollo de políticas, reglas, normativas, instrucciones de seguridad, etc.

Métodos de protección de la información en los sistemas de telecomunicaciones

Lamentablemente, es imposible eliminar por completo el acceso no autorizado a los componentes de los sistemas de telecomunicaciones y su modificación o destrucción. Sin embargo, se pueden tomar medidas que ayuden a reducir los riesgos de fuga de información confidencial.

Los siguientes métodos de seguridad de la información ayudan a proteger los sistemas de telecomunicaciones y prevenir la fuga de información confidencial.

Métodos técnicos

Esto se refiere al uso de los siguientes medios y métodos técnicos para proteger la información. 

  • Firewalls. Necesarios para controlar el tráfico de red y filtrar los datos que pasan a través de ella. Normalmente, se utilizan enrutadores de filtrado, puertas de enlace de sesión, servidores proxy y firewalls personales para la seguridad.

  • La copia de seguridad de datos es necesaria para restablecer el funcionamiento del sistema tras fallos o caídas. Existen copias de seguridad completas, copias de seguridad incrementales (o adicionales), es decir, la copia de seguridad solo de los datos que se han añadido o modificado desde la última copia completa o incremental, y copias de seguridad diferenciales, es decir, la copia de seguridad solo de los datos que se han modificado desde la última copia completa.

  • Las redes privadas virtuales (VPN) — proporcionan conexiones remotas seguras para el teletrabajo y los empleados que viajan.

Implementación de funciones de seguridad mediante el siguiente software.

  • Sistemas de prevención de intrusiones (IPS). Diseñados para detectar y bloquear ataques a la red en tiempo real. Los IPS monitorean los patrones de tráfico para identificar actividad maliciosa, brechas de seguridad, vulnerabilidades o amenazas que los firewalls pueden pasar por alto.

  • Defensa antivirus. Para proteger los sistemas de telecomunicaciones, se pueden usar diversos antivirus que ofrecen soluciones integrales de seguridad de datos.

  • El cifrado protege la información sensible frente al acceso no autorizado o los intentos de modificarla. Cifra los datos mediante algoritmos y claves especiales, garantizando que solo las partes con las claves de descifrado puedan leerlos.

  • Sistemas SIEM y DLP. Monitorean continuamente la actividad de usuarios y software, capturan datos y analizan los registros de actividad de la red para detectar rápidamente posibles ataques y comportamientos anómalos indicativos de brechas. 

Métodos organizativos 

Medidas destinadas a garantizar la seguridad de la información mediante la regulación de las actividades del personal y el uso de los recursos del sistema. 

  • Desarrollo de una política de seguridad: desarrollo e implementación de normas de seguridad, identificación de los activos de información que deben protegerse, definición del área de responsabilidad del personal ante infracciones.
  • Introducción de un régimen de secreto comercial
  • Control de acceso. Regula el acceso a redes y sistemas mediante la implementación de una autenticación, autorización y auditoría sólidas. Técnicas como la autenticación multifactor y el acceso basado en roles restringen el acceso de terceros a los recursos protegidos.
  • Monitorear la actividad de los usuarios y el cumplimiento de las normas de seguridad de la información. Puede realizarse mediante el sistema Anexet DLP.  
  • Implementación de un sistema de capacitación del personal en los fundamentos de la seguridad de la información.
  • Desarrollar un plan de respuesta a incidentes. Ningún método de seguridad de la información por sí solo puede reducir a cero los riesgos de seguridad de la información, por lo que es recomendable desarrollar un plan de respuesta a incidentes, es decir, elaborar manuales que detallen los roles, las responsabilidades y las acciones necesarias para contener eficazmente las brechas.

Al organizar un sistema de seguridad de la información para sistemas de telecomunicaciones, es importante garantizar la seguridad física de la infraestructura de telecomunicaciones, ya que está expuesta a ataques, vandalismo y robo. La protección de la infraestructura de comunicaciones incluye las siguientes actividades.

  • Restringir el acceso físico al equipo. Esto se puede lograr mediante la instalación de cercas, sistemas de control de acceso (SCA), videovigilancia, sistemas de alarma y otros medios técnicos.

  • Garantizar la fiabilidad y la seguridad de los edificios y estructuras. Los edificios que albergan sistemas de telecomunicaciones deben cumplir con la normativa de seguridad contra incendios, resistencia sísmica y otras normativas.

  • Protección contra desastres naturales. Los sistemas de telecomunicaciones deben protegerse contra riesgos naturales como terremotos, inundaciones, huracanes e incendios. Esto requiere: inspecciones periódicas del estado del equipo, desarrollo de medidas de respuesta ante emergencias e instalación de alarmas contra incendios. 

¿Son adecuados los sistemas DLP para proteger los datos de las compañías de telecomunicaciones?

Los sistemas DLP pueden ser útiles para asegurar los sistemas de telecomunicaciones por las siguientes razones: 

  • Protegen contra las amenazas internas. Ayudan a prevenir fugas de datos causadas por el personal de la organización. Esto es especialmente importante para los sistemas de telecomunicaciones que transmiten grandes cantidades de datos personales y sensibles.

  • Ayudan a cumplir con la legislación, incluidos los requisitos de la legislación sobre protección de datos personales.

  • Monitorean continuamente la actividad de los empleados en las estaciones de trabajo. Los sistemas DLP capturan y analizan continuamente los datos transmitidos a través de todos los canales de comunicación utilizados en las organizaciones. Esto permite a las empresas identificar de forma proactiva a los empleados poco confiables y potencialmente peligrosos, y prevenir el fraude y el sabotaje por parte del personal.

En conclusión

Ninguno de los métodos analizados por sí solo puede eliminar por completo todos los riesgos de seguridad de la información. Solo combinándolos podemos minimizar significativamente los riesgos de pérdida de disponibilidad, destrucción, alteración y fuga de datos de los sistemas de telecomunicaciones.

Para lograr una seguridad de la información eficaz es necesario involucrar a la alta dirección de la empresa, desarrollar e implementar políticas de seguridad estrictas, evaluar riesgos, capacitar a los empleados, realizar pruebas de vulnerabilidad, auditorías de sistemas de información, uso de software especializado, etc.


 

Book14 min
Form image

Manténgase al día con el blog de Anexet para más noticias

DLP

Article image
April 24, 2025

Sistemas DLP — qué son y cómo funcionan

La informatización y la digitalización de todos los procesos de la vida son la tendencia principal de los últimos años. A medida que cada una de estas áreas se vuelve digital y más móvil, surge la necesidad de contar con un perímetro de protección de datos igual de móvil, moderno y acorde con los tiempos. Uno de los exponentes de este enfoque avanzado de la seguridad de la información son los sistemas DLP.

¿Qué es un sistema DLP? Un sistema DLP es un software especializado orientado a monitorear y analizar todo el movimiento de la información dentro de una empresa, así como a responder a tiempo y frenar los incidentes peligrosos de fuga de datos. Otra función muy solicitada de los sistemas DLP es el control de la jornada laboral de los empleados y la entrega de herramientas para evaluar su desempeño. En conjunto, estas dos funciones sostienen todo el perímetro de seguridad de la información de una organización.

Protección de datos en los sistemas DLP: los tres estados de la información

Los sistemas DLP protegen la información en todas las etapas de su ciclo de vida, incluidos tres estados clave: datos en uso, datos en movimiento y datos en reposo.

Datos en uso (Data in Use)

Es la información a la que se accede de forma activa para el trabajo de la empresa. Las vulnerabilidades pueden aparecer al leerla, actualizarla o eliminarla. Una protección insuficiente de los datos en uso puede derivar en fugas de información o en accesos no autorizados.

Datos en movimiento (Data in Transit)

Este tipo de datos se desplaza dentro de la red, entre bases de datos o hacia fuera de la organización. Los principales riesgos están asociados al envío de información sensible a correos personales, a almacenamientos en la nube o por canales de comunicación sin protección. Los sistemas DLP previenen esas fugas al controlar los flujos de datos y bloquear las transferencias no autorizadas.

Datos en reposo (Data at Rest)

Es la información almacenada en un estado archivado o inactivo. Estos datos se usan con menor frecuencia, pero su protección resulta crítica, ya que un almacenamiento comprometido puede llevar a la pérdida de información estratégicamente importante. Los sistemas DLP proporcionan control de acceso y elevan al máximo la seguridad de los datos archivados.

En los tres estados la información puede ser confidencial: son datos cuyo acceso está estrictamente regulado y cuya fuga podría afectar de forma negativa la reputación y la situación financiera de la empresa. Entre ellos están:

  • datos personales de los empleados;

  • secretos comerciales y de Estado;

  • información financiera y estratégica.

Los sistemas DLP brindan una protección integral de la información sensible: previenen las fugas y regulan el acceso a los datos críticos, lo que eleva el nivel general de seguridad de la empresa.

Tareas que resuelve un sistema DLP

¿Cuáles son las tareas principales que resuelve un sistema DLP? En términos generales, se pueden distinguir dos grupos de tareas:

  1. Seguridad de la información;
  2. Seguridad económica.

Garantizar la seguridad de la información implica un ciclo completo de protección de los datos confidenciales frente a cualquier tipo de riesgo: fugas, acciones de personal interno, envíos involuntarios, daños, uso indebido, riesgos reputacionales, etcétera. En los sistemas DLP queda registrada y analizada toda la circulación de información confidencial para detectar posibles riesgos para la empresa.

La seguridad económica se ocupa de monitorear y evaluar la actividad en red del personal en el puesto de trabajo, con el fin de detectar el uso indebido del tiempo laboral y de los recursos corporativos. También incluye prevenir el daño potencial que sufriría la empresa si se filtraran datos confidenciales. 

Principales beneficios de usar un sistema DLP:

  • reducción significativa de las posibles pérdidas financieras derivadas de la fuga de información confidencial de la empresa;

  • detección del uso indebido de los recursos corporativos por parte de los empleados;

  • disminución de los riesgos reputacionales y de imagen asociados a las fugas de información;

  • identificación de empleados desleales que puedan afectar negativamente los resultados de la empresa;

  • investigación de incidentes de seguridad de la información e identificación de los canales de fuga de datos;

  • optimización de los procesos de negocio de acuerdo con los problemas detectados.

Para qué se usan los sistemas DLP

El problema de la seguridad de la información en una empresa moderna es sumamente agudo. Hoy el enfoque de los procesos de negocio cambió y existen más objetos de infraestructura que se usan en el trabajo, pero que no están directamente dentro del perímetro de seguridad y protección de la información. Por ejemplo, los servicios en la nube, los puestos de trabajo remotos, el uso de una gran cantidad de redes sociales y aplicaciones de mensajería, entre otros. Por eso las fugas de información se volvieron más probables y la investigación de los incidentes de seguridad de la información pasó a ser un proceso complejo y demandante de tiempo.

En ese contexto, el objetivo principal de usar sistemas DLP es prevenir cualquier incidente de uso indebido de la información confidencial, sin importar la causa ni el origen de la amenaza de seguridad.

¿Cómo funciona un sistema DLP?

Por regla general, el algoritmo de los sistemas DLP puede dividirse en cuatro etapas: interceptar y obtener la información, trasladarla a una base de datos para su almacenamiento, indexar todo el conjunto de datos y, por último, analizarlo.

La primera etapa consiste en interceptar y obtener información desde la mayor cantidad de fuentes y en la mayor cantidad de formatos posibles, según los que utilice la empresa. El indicador de calidad en este caso es que se cubran más fuentes de información: los sistemas DLP avanzados pueden capturar información de todos los canales de comunicación principales que usa la empresa:

  • servicios de correo internos y externos (MS Outlook, Thunderbird, yahoo.com, gmail.com);

  • transferencia de archivos por FTP/FTPS, HTTP/HTTPS, SSL para POP3, SMTP;

  • mensajes de mensajería instantánea como ICQ, Google Talk, Yahoo! Messenger, Viber, Telegram;

  • gestión del contenido de bases de datos PostgreSQL, MySQL, SQLite, Microsoft SQL Server, IBM;

  • impresión y copia de información en impresoras y escáneres locales y de red;

  • grabaciones de audio y video de la computadora de trabajo, capturas de pantalla del equipo.

Después de la interceptación, todo el volumen de datos se envía a la base de datos (BD) y se indexa. La indexación consiste en asignar a un objeto de datos un atributo de búsqueda único (índice) para acelerar su localización posterior en la base.

El paso final es el análisis. Los sistemas DLP emplean distintas formas de analizar los datos interceptados. Y, igual que ocurre con la cantidad de fuentes de interceptación, cuanto más diversas sean las capacidades de análisis presentes en el sistema, más amplia y confiable será la protección general de la información. Los cuatro tipos de análisis más usados son: de contenido, por atributos, estadístico y por eventos. Veámoslos con más detalle.

  1. El análisis de contenido examina el contenido textual teniendo en cuenta la morfología y la transliteración del idioma (por palabras, frases y expresiones).
  2. Por atributos – análisis basado en los atributos de los soportes (dispositivos, documentos, archivos).
  3. Por eventos – análisis que se ejecuta cuando ocurre un evento predefinido (abrir una aplicación, entrar a un sitio web, intentar acceder a información protegida con contraseña, etcétera);
  4. Estadístico – cuando se alcanza cierto volumen de eventos (cantidad de visitas a sitios, cantidad de correos enviados por día, etcétera).

¿Cómo elegir un sistema DLP?

Hace algunos años se consideraba que el uso de sistemas DLP estaba al alcance solo de las grandes empresas. El argumento principal para implementarlos era la escala, la complejidad de la gestión y la organización de los procesos internos corporativos. Pero hoy esa opinión cambió. El uso de sistemas DLP ya no depende del tamaño de la compañía, sino de sus procesos internos de intercambio de información, de la necesidad de asegurar un perímetro confiable de protección de datos, de la mayor frecuencia de las fugas y de la enorme cantidad de fuentes de amenazas a la seguridad de la información. Se necesita un software flexible, accesible y con amplia funcionalidad. Para elegir un sistema DLP para una empresa hay que responder varias preguntas:

¿Cuántos canales de comunicación necesitas monitorear?

La empresa debe determinar qué canales de comunicación se usan durante la jornada laboral, cuáles podrían ser una amenaza potencial para la seguridad de la información y cuáles podrían ser una fuente de pérdida indebida de tiempo laboral del personal.

¿Qué herramientas ofrece el software? ¿Qué capacidades analíticas están disponibles?

Es decir, si el sistema DLP se limita solo al monitoreo de la información o si además cuenta con un módulo de analítica, respuesta y contención de incidentes.

¿Qué especificaciones se requieren para instalar el software de seguridad?

Antes de instalar el sistema DLP es importante asegurarse de que no existan limitaciones de sistema para este tipo de software y averiguar si será necesario comprar hardware o capacidad adicional.

Confiabilidad del proveedor y calidad de la comunicación. ¿Necesitas soporte técnico?

Investiga la confiabilidad del proveedor del software. ¿Qué reseñas hay sobre su trabajo y su producto? ¿Cuenta con licencias y certificaciones para prestar este tipo de servicios? Pide una presentación del producto y, si está disponible, solicita un período de prueba del software. También conviene prestar atención a la retroalimentación de la empresa. ¿No te vas a quedar solo frente al nuevo software? Fíjate con qué rapidez y competencia trabaja el área de soporte técnico.

¿Hay que capacitar al personal de antemano? ¿Habrá costos adicionales por ampliar el equipo para el mantenimiento del software?

Con la ayuda de consultores, evalúa el alcance de la implementación del software. Además de los requisitos técnicos de operación, averigua si es necesario capacitar al personal de seguridad para mantener y configurar el software, cómo se capacitará y respaldará al equipo actual y cuáles serán los costos financieros y de horas de trabajo.

Y, por supuesto, el costo del producto considerando todas las necesidades. ¿Por cuánto tiempo te interesa adquirir la licencia?

Otro factor importante al elegir un sistema DLP.

Conveniencia de adquirir un sistema DLP

Cada compañía determina por sí misma la conveniencia de adquirir un sistema DLP. Aquí interviene un conjunto de factores: la necesidad de resolver problemas de seguridad de la información, la necesidad de automatizar los sistemas de protección y el trabajo del área de seguridad, la existencia de un gran volumen de datos confidenciales y sensibles que hay que proteger, los antecedentes previos en materia de seguridad, entre otros. El costo del software también es un factor importante, igual que la cantidad de empleados que trabajan en la compañía.

Cada uno de estos factores lo evalúa la empresa de forma individual. Lo único que podemos afirmar es que hoy ningún negocio puede desarrollarse sin seguridad de la información.

Qué influye en el costo de un sistema DLP

El costo de este tipo de software puede depender del modelo con el que el proveedor ofrece el producto: como un producto único (con toda la funcionalidad) o de forma modular (cada empresa define por sí misma un paquete prioritario de servicios y paga por él). El costo de un sistema DLP también puede verse afectado por el período de uso incluido en el software (permanente o por un plazo limitado) y por la cantidad de servicios y de soporte asociados.

El papel de los sistemas DLP en los procesos de negocio

Los sistemas DLP no son solo una herramienta de ciberseguridad, sino también un mecanismo potente para optimizar los procesos de negocio. Su tarea principal es prevenir las fugas de datos confidenciales, lo que ayuda a minimizar los riesgos reputacionales y financieros. Sin embargo, las capacidades del DLP no se limitan a la protección de la información.

Optimización de los procesos de negocio con un sistema DLP

Análisis de la seguridad y ajuste de los procesos

Los sistemas DLP ayudan a evaluar la efectividad de las medidas de protección vigentes, detectar vulnerabilidades y ajustar las políticas de seguridad. Eso los convierte no solo en una herramienta de defensa, sino en un instrumento estratégico de gestión de la seguridad de la información.

Archivo de las comunicaciones de negocio

Para trabajar con comodidad con los archivos de datos, el sistema DLP ofrece una interfaz intuitiva, búsqueda avanzada y herramientas de revisión de documentos. Esto facilita investigar incidentes y analizar las vulnerabilidades que llevaron a las fugas de datos.

Detección de amenazas internas

Los sistemas DLP monitorean una amplia gama de canales de comunicación, analizan los datos transmitidos y previenen las fugas no autorizadas de información confidencial. Son capaces de reconocer documentos confidenciales, supervisar la comunicación de los empleados e identificar amenazas potenciales.

Mayor eficiencia del área de seguridad

Las soluciones DLP modernas automatizan el control de la seguridad de la información en la empresa y reducen la carga sobre el personal de seguridad. A esto contribuyen funciones como:

  • configuración de reglas de seguridad flexibles según las necesidades únicas de cada compañía;
  • sistema de notificación de incidentes en tiempo real;
  • reportes automatizados y tableros analíticos.

Gestión de los riesgos reputacionales y control de la lealtad de los empleados

Los sistemas DLP ayudan a monitorear la cultura corporativa, detectar posturas anticorporativas y minimizar los riesgos de ataques reputacionales.

Monitoreo de la productividad de los empleados

Los sistemas de seguridad permiten analizar el uso del tiempo laboral, monitorear la actividad en red y evaluar el impacto de distintos recursos (redes sociales, aplicaciones de mensajería, etcétera) en la eficiencia del trabajo.

Los sistemas DLP modernos no son solo protección de datos, sino una herramienta universal para gestionar riesgos, analizar los procesos de negocio y mejorar la eficiencia de la compañía. Ofrecen un enfoque integral de la seguridad de la información y permiten a la alta dirección tomar decisiones informadas en materia de política de personal, estrategia competitiva y planificación de recursos.

El mercado de los sistemas DLP

El mercado de los sistemas DLP recibió un fuerte impulso de crecimiento en los últimos años. Gran parte de esta mayor atención se debe a los procesos globales que ocurrieron en muchos países entre 2019 y 2024: la pandemia de COVID-19, la crisis financiera, la digitalización general de la economía y el paso a formatos de trabajo mixtos o remotos. También influyeron el alto nivel de penetración de internet, la aparición de la dependencia de muchas empresas y personas respecto de la disponibilidad de ese servicio, y muchos otros factores. En el mercado existe una necesidad real de garantizar la seguridad de la información ante la presencia de múltiples fuentes de amenaza.

Para 2023, el mercado de prevención de fugas de datos ya se estimaba en 3,4 mil millones de dólares. Al mismo tiempo, según el pronóstico de los expertos, habrá una tendencia de crecimiento positiva y sostenida del 20 % al 22 % cada año. Por eso, para 2028 el mercado de los sistemas DLP alcanzará los 8,9 mil millones de dólares. Y si la cobertura del servicio se acelera hasta un 25 % o 29 % anual en 2030, la capitalización del DLP llegará a entre 31 y 32,5 mil millones de dólares.

Los sistemas DLP tienen presencia con sus productos en todas las regiones del mundo: América del Norte (Estados Unidos, Canadá), Europa (Reino Unido, Alemania, Francia, Italia, España, Rusia), Asia-Pacífico (China, Japón, India, Australia, Corea del Sur), América Latina, Medio Oriente y África. Los principales actores del mercado de sistemas DLP pertenecen a dos países: Estados Unidos (IBM, Palo Alto Networks, Microsoft, McAfee) y Japón (Trend Micro).

Por supuesto, como todo producto, y en especial en la industria del software, los sistemas DLP tienen sus ventajas y desventajas. Veámoslas con más detalle.

Ventajas de los sistemas DLP

  • garantizar un perímetro seguro de registro e intercambio de información confidencial en la empresa;

  • control de los empleados y de su desempeño;

  • prevención de fugas de datos y respuesta a incidentes conforme a los estándares de ciberseguridad;

  • personalización de las reglas de seguridad digital y de las respuestas según las necesidades de la compañía;

  • el sistema como herramienta de analítica y de reportes para la seguridad de la información.

Entre las desventajas están

  • alteración de los procesos de negocio y de los sistemas si el DLP no se configura correctamente;

  • complejidad de configuración y administración (en algunos productos);

  • costos adicionales de equipamiento y de servicios de almacenamiento en la nube.

Book7 min
Article image
May 12, 2025

¿Cómo comprar un sistema DLP?

La seguridad empresarial, incluida la de la información, es un tema de estudio aparte. Para muchos directivos es un asunto doloroso, ya que la elección final de la estrategia, de las herramientas de ejecución y la elaboración de todo el programa de política de seguridad de la información de la compañía consume muchos recursos, tanto de horas de trabajo como financieros. Sin embargo, esta tarea no debe subestimarse. No es raro que una empresa sufra pérdidas enormes por no haber implementado una estructura elemental de seguridad de la información. Hoy, en este artículo de los analistas de Anexet, analizamos una de las soluciones más populares para los negocios: el sistema DLP, y vemos cómo comprarlo.

Qué es un sistema DLP

Un sistema DLP es una herramienta de software especial que forma parte del conjunto de medidas para garantizar la seguridad de la información de la compañía, protege el tráfico interno de información y ocupa una de las posiciones principales dentro del perímetro general de seguridad del negocio.

Este tema es bastante relevante para todas las organizaciones, sin importar su tamaño ni las particularidades de su trabajo. En todas hay una parte de datos confidenciales que requiere protección frente a influencias externas, en todas existen amenazas de seguridad para esos datos que provienen tanto de fuera como de dentro de la compañía, y en todas hay un porcentaje de descuido en el manejo de la información que puede provocar pérdidas materiales y reputacionales tangibles. Los sistemas DLP modernos resuelven muchos problemas concretos y actuales del negocio, por eso consideramos útil este tema.

Por más vistosas que sean las descripciones en la presentación de un producto final, en este caso a la empresa le interesa la parte práctica: qué problemas y puntos críticos podrá resolver el sistema DLP.

Protección de datos

Por supuesto, es una de las funciones principales del sistema. Todo su trabajo apunta a prevenir las fugas de información confidencial fuera del perímetro de seguridad de la información de la compañía, cualquiera que sea el motivo.

Lucha contra los insiders

El sistema rastrea las acciones desencadenantes en el flujo de información e informa de ellas al especialista en seguridad. Puede tratarse de la copia deliberada de archivos confidenciales, del traslado de documentos con etiquetas de confidencialidad, del envío de fotos de documentos a redes sociales, entre otros. Los sistemas DLP examinan las situaciones más dañinas y definen de antemano un esquema de respuesta para cuando ocurran: avisar a los empleados responsables o bloquear la acción. 

Creación de un archivo de las comunicaciones de negocio

Los sistemas DLP proporcionan un archivo de comunicaciones de negocio actualizado, preciso y fácil de usar, que conserva toda la información y permite aprovecharla para la analítica.

Automatización y digitalización del trabajo del área de seguridad de la información

Los sistemas DLP ofrecen muchas opciones de reportes y de monitoreo de eventos dentro del perímetro de seguridad. Esto mejora notablemente la eficiencia del área de seguridad de la información y de sus empleados, reduce al mínimo el error humano y aumenta la objetividad de la evaluación.

Cuidado de la reputación y de los estándares de una alianza confiable

La implementación de un sistema DLP eleva el nivel general de seguridad de los datos en la empresa, algo que los socios interpretan como una señal positiva y un indicador de confiabilidad. Además, se reducen los riesgos de impacto negativo sobre los propios datos del socio, la probabilidad de fugas y la presión de terceros.

Monitoreo del desempeño y la lealtad de los empleados

El estudio de la seguridad de los datos confidenciales de la empresa dentro de la funcionalidad de un sistema DLP está estrechamente ligado al estudio de la eficiencia con la que los empleados usan su tiempo. Al fin y al cabo, todo el flujo de información está personalizado: siempre es posible determinar quién envió qué, desde dónde, hacia dónde y cuándo. Por eso los desarrolladores usan esa información para monitorear al personal. Los sistemas DLP pueden generar datos sobre la eficiencia laboral, la jornada de trabajo y la actividad en red, además de registrar y analizar toda la información de las cuentas personales que los empleados usan durante el trabajo, entre muchas otras cosas. También se puede recurrir a la búsqueda contextual para determinar la lealtad o deslealtad de los empleados hacia la dirección y hacia la compañía en general. 

Esto es solo una parte de las tareas que resuelve un sistema DLP. El software tiene tanta demanda simplemente porque ofrece análisis y reportes de alta calidad con total libertad de circulación de los datos.

¿Por qué comprar un sistema DLP resulta un problema?

¿Por qué la tarea de comprar un sistema DLP les resulta inalcanzable a tantas personas? Analicemos el problema con más detalle. 

En primer lugar, no todas las compañías ven la falta de protección de los datos como un problema. 

Por extraño que parezca, incluso en el siglo XXI, en plena digitalización de los negocios y con todos los procesos atados al soporte de internet, no todos valoran realmente la necesidad de la seguridad de la información y de implementar soluciones modernas en el negocio. Lo mismo aplica a las compañías que confían en la exclusividad de sus servicios y que, al no tener competidores directos, creen que los competidores indirectos o los estafadores de internet no van a poner atención en su negocio.

En segundo lugar, los especialistas de la compañía no siempre están listos para evaluar de forma objetiva las ofertas de software del mercado. 

Según algunos directivos responsables, este proceso exige ciertos costos (de tiempo y financieros) y decisiones de personal incluso en la etapa de selección. Sin embargo, eso no es del todo cierto. Las empresas proveedoras presentan su producto con suficiente detalle, hacen demostraciones, responden preguntas y trabajan las objeciones. La carga de la capacitación en el software recae sobre los hombros del proveedor. Y lo más importante: muchos desarrolladores ofrecen un período de prueba, durante el cual las compañías pueden evaluar en la práctica la utilidad del producto y de la propuesta.

En tercer lugar, las compañías pueden tener objeciones respecto del respaldo legal del proceso. 

La primera objeción inconsciente de los clientes es: ¿qué tan legal es esto? ¿Y no habrá consecuencias jurídicas de largo plazo para la compañía? En realidad, las consecuencias de implementar un sistema DLP son, por el contrario, positivas. El empleador tiene derecho a evaluar la productividad de un empleado, a controlar el cumplimiento de sus funciones laborales y el respeto de los horarios.
Al mismo tiempo, los sistemas DLP ayudan a la empresa a cumplir con los requisitos de los reguladores en materia de seguridad de los datos personales durante su procesamiento y almacenamiento en los sistemas de información. 

En cuarto lugar, las compañías pueden considerar únicamente la defensa frente a las amenazas externas a la seguridad de la información, creyendo que con eso alcanza.

También es un problema habitual al resolver la tarea global de garantizar la seguridad de la información en las empresas. Por regla general, las soluciones más publicitadas y populares son los productos de software para protegerse del impacto externo (la introducción de malware), mientras que las amenazas internas de fuga de datos y los riesgos de insiders también son posibles dentro del perímetro general de seguridad.

Criterios para elegir un sistema DLP

Los criterios para elegir un sistema DLP se pueden agrupar, en términos generales, en tres grupos:

  • por reputación;

  • por funcionalidad;

  • por servicio posventa.

Por reputación

El primer paso para conocer a un proveedor de software es investigar su reputación. Es necesario verificar si el proveedor cuenta con licencias para prestar servicios y con certificados de conformidad con los estándares de calidad adoptados para este rubro en el país.

El segundo paso es revisar la historia del proveedor de software: cuánto tiempo lleva el desarrollo, qué objetivos y valores corporativos sostiene la compañía, qué equipo de trabajo participa en el proyecto. Esto te ayudará a entender qué experiencia tiene el proveedor a sus espaldas y si la aplica dentro del producto.

El tercer paso es revisar la actividad social de la compañía. Las redes sociales son hoy la cara de la empresa, su voz. Ahí puedes conocer los planes de la compañía, las posibles actualizaciones y lanzamientos del software, y qué tanta presencia tiene el producto en el mercado internacional y en la comunidad de desarrolladores.

El cuarto paso son las reseñas en internet, las revisiones de funcionalidad hechas por usuarios y expertos externos y el estudio de los rankings de software. Por supuesto, hoy está muy extendida la práctica de comprar reseñas, tanto positivas para el propio producto como negativas para el del competidor. Sin embargo, también hay reseñas bastante informativas, que señalan de forma objetiva las carencias o las ventajas del producto.

Funcionalidad

La funcionalidad es la clave de todo programa, sobre todo si se usa en un tema tan delicado como la seguridad de la información. ¿Qué es importante investigar al elegir un sistema DLP?

¿Qué canales de interceptación de información propone la versión?

Es evidente que cuantas más fuentes haya, más útil será la implementación. La solución óptima será la que combine fuentes de tráfico web, redes sociales, aplicaciones de mensajería, servicios de correo y más (tanto en versión web como de escritorio). Los sistemas DLP también pueden tomar en cuenta el uso de medios de almacenamiento externos, de impresoras locales y de red, y de almacenamientos en la nube. Además de las fuentes, importan los formatos que el sistema es capaz de analizar. Por ejemplo, será poco efectivo analizar solo el tráfico web en los protocolos HTTP/HTTPS e ignorar el tráfico SSL transmitido por protocolos cifrados. O renunciar al análisis de la copia de documentos a medios de almacenamiento al evaluar el intercambio general de archivos en la red.

¿Qué tipo de análisis se usa en el sistema DLP?

Los sistemas DLP deben ofrecer el máximo nivel de análisis de la información capturada, sin importar el formato de transmisión, las circunstancias externas e internas, los eventos, la conexión de dispositivos y otros factores. Por eso los desarrolladores buscan aplicar distintos enfoques de análisis. Los más usados son el análisis de contenido (por palabras y frases en los datos transmitidos) y el análisis por eventos (por el hecho de que ocurra una acción determinada, prohibida o monitoreada). También son populares en los sistemas DLP el análisis estadístico (por indicadores numéricos) y el análisis por atributos (determinando los atributos del archivo, los documentos y la información que se transmite). Es un tema bastante amplio que cada proveedor aborda por separado y, cuanto más ampliamente esté representado en el sistema, mejor.

Desde el punto de vista del comprador, hay que evaluar las necesidades reales que existen en la compañía y cómo las cubre un proveedor concreto.  Supongamos que un sistema DLP clásico es lo bastante bueno para el análisis de contenido y toma en cuenta múltiples fuentes. Sin embargo, en las búsquedas solo se usan las formas «correctas» de escritura, y las tecnologías de análisis lingüístico no consideran la particularidad humana de equivocarse, apurarse y abreviar, sobre todo en la comunicación informal. Algunos desarrolladores entienden esa particularidad y ofrecen análisis con corrección de errores gramaticales y de formas de palabra en el texto.

También es importante poder reconocer documentos complejos, donde se combina el análisis de la transmisión de texto y de imágenes (impresión, foto). Por ejemplo, pregúntale al proveedor si su sistema es capaz de reconocer la transmisión de la foto de una licencia de actividad. Otro caso: una empresa de diseño web estará dispuesta a comprar un sistema DLP solo si este detecta la transmisión de gráficos vectoriales por los canales de comunicación.

¿El sistema DLP cuenta con medios para reaccionar rápido ante la transferencia de información?

Para los sistemas DLP no basta con detectar el hecho de una violación de la seguridad de la información: también hay que ofrecer una herramienta eficaz para frenar esa acción y bloquear la transmisión. Por ejemplo, el sistema Anexet permite bloquear la transmisión de datos bajo distintas condiciones:

  • bloqueo por contenido (por texto, formas de palabra, etcétera);

  • bloqueo por fecha y hora (transmisión de datos en la fecha o el conjunto de fechas indicadas, y en el horario indicado);

  • bloqueo por estado del documento (asignado en el propio sistema);

  • bloqueo por dirección IP (de forma selectiva para las IP indicadas);

  • bloqueo por parámetro de archivo (según los atributos de archivo seleccionados);

  • bloqueo por categoría de sitio (un rango de sitios predefinido) y otros tipos de bloqueo. 

¿Cómo funcionan los bloqueos? De manera bastante simple: todos los datos interceptados se contrastan con las reglas de bloqueo predefinidas y, si coinciden, se impide que la información se siga transmitiendo. También se pueden configurar de antemano notificaciones a los usuarios responsables para cuando se activen las políticas de seguridad.

Precio y costo total de propiedad del sistema

Es evidente que este es uno de los argumentos importantes. Los sistemas DLP modernos aplican la solución actual de la modularidad del sistema. Es decir, el software se vende en paquetes de funcionalidad, lo que permite, primero, comprar exactamente lo que se necesita para resolver las tareas de seguridad de la información de la compañía y, segundo, reducir el costo de implementar el DLP. El precio del software se consulta directamente con el desarrollador.

Ampliación de la funcionalidad

Como los sistemas DLP acumulan en la práctica una gran cantidad de datos analíticos, los proveedores pueden ofrecer funciones adicionales y capacidades de analítica avanzada. Una solución habitual es monitorear al personal y su desempeño a partir de los datos de actividad en red. Los compradores de un sistema DLP pueden incluso descubrir que las herramientas de monitoreo que ofrece el DLP (registros de horas, reportes del tiempo dedicado a tareas y del tiempo improductivo, entre otras) son suficientes y que no se requiere software adicional. Al elegir un sistema DLP, investiga toda la funcionalidad: es posible que una sola compra resuelva varios problemas estratégicos.

Servicio previo y posventa

Además del precio de compra, existe el costo de la renovación de la licencia del software y del soporte. 

Los sistemas DLP pueden requerir atención adicional por parte del comprador, y ese rubro de costos hay que tenerlo en cuenta para que las dudas de uso y de operación se resuelvan a tiempo.

¿En qué sectores es obligatorio instalar sistemas DLP?

Hasta ahora, ni los reguladores internacionales ni los nacionales han vuelto obligatoria la instalación de sistemas DLP. Es una decisión completamente independiente y recae por entero sobre la empresa, sin subsidios ni incentivos fiscales adicionales. Sin embargo, el uso de DLP se puede recomendar sin problema en los rubros donde se maneja un gran volumen de información sensible y confidencial. Entre esos rubros están:

  • instituciones bancarias y de seguros, bolsas de valores, entre otras (manejan un gran volumen de datos sensibles que cambian constantemente y que afectan la eficiencia de la organización);

  • organizaciones del sector público (participan en procesos clave de la sociedad y del Estado y poseen un gran volumen de información personal confidencial de los ciudadanos);

  • empresas industriales críticas, empresas con alto nivel de secreto de producción, empresas que usan sustancias peligrosas y nocivas en la producción y cuyos procesos impactan directamente en la sociedad y su funcionamiento;

  • empresas de la sociedad de la información (telecomunicaciones, medios, redes sociales y plataformas);

  • desarrolladores de software;

  • transporte, logística e infraestructura asociada;

  • compañías con alto nivel de competencia en el mercado;

  • compañías que trabajan con tecnologías de alto componente intelectual, know-how, patentes, entre otras.

Como puedes ver, la lista es bastante extensa. Sin embargo, eso no significa que las demás compañías y organizaciones no deban considerar instalar sistemas DLP. En el mundo digital de hoy, casi cualquier negocio necesita proteger la información dentro de la compañía, sin importar su tamaño ni su giro operativo. 

Problemas prácticos que resuelve un sistema DLP

Los sistemas DLP brindan ayuda práctica a las compañías y resuelven tareas concretas dentro del perímetro de seguridad de la información. Veamos las tareas resueltas usando Anexet como ejemplo.

  1. Identificación de empleados poco eficientes;

  2. Detección de fraudes financieros;

  3. Detección de fraude en una escuela pública;

  4. Detección y prevención de fugas de información sobre las promociones de la compañía;

  5. Prevención de la filtración de datos de los clientes de la compañía;

  6. Fraude en la reparación de equipos;

  7. Desvío de leads entrantes hacia un competidor;

  8. Identificación de empleados que hacen trabajos freelance en paralelo;

  9. Detección de conductas indebidas en el puesto de trabajo remoto, entre otros ejemplos.

Puedes conocer más detalles en el sitio web.

Consejos nocivos al elegir un DLP

Además de los consejos útiles, aquí van algunos consejos nocivos para elegir un sistema DLP que es mejor no seguir. 

  1. Elige la solución de un proveedor de sistemas DLP que ofrezca la compra del software sin período de prueba gratuito, que permita a tus empleados probar el producto solo después de pagar y que insista en un proceso de implementación y configuración extremadamente complejo. 

  2. Un sistema DLP como corresponde exige forzosamente comprar equipamiento y capacidad adicionales, requiere mucho tiempo de instalación y depuración, y lo mantiene un equipo numeroso de seguridad de la información.

  3. Un sistema DLP moderno obliga a los empleados a ir a la oficina y trabajar solo en su propia computadora, donde está instalado el software de monitoreo. Nada de acceso remoto: es inseguro y descarta el uso del DLP.

  4. Un desarrollador competente cuida su producto. Es demasiado valioso para quedarse en manos del usuario después de que vence la licencia. Ni un segundo más: todo debe eliminarse de inmediato.

 

Book10 min
Article image
May 22, 2025

Ingeniería social vs. sistemas DLP: cómo proteger a tu empresa de las fugas de datos

La seguridad de los datos sigue siendo una preocupación crítica para las compañías de todos los sectores, ya que los cibercriminales no dejan de perfeccionar sus métodos de hackeo y de robo de información. Hoy, junto con la infiltración física y por software y el robo de información, también resulta relevante el impacto de la ingeniería social — la presión psicológica y la manipulación sobre una persona, portadora de información valiosa, con el fin de obtener esos datos. Las vulnerabilidades provocadas por el factor humano son difíciles de detectar y de prevenir. En nuestro artículo veremos cómo los sistemas de prevención de fugas de datos (sistemas DLP) sirven de defensa frente a la divulgación de información comercial confidencial mediante ingeniería social.

Entender la ingeniería social

¿Qué es la ingeniería social? Primero, veamos el término con más detalle. 

Es una técnica de manipulación y presión que usan los cibercriminales para engañar a los empleados de las compañías y obtener información confidencial que luego se emplea en nuevos ataques contra la empresa. Lo más habitual es que se intente conseguir usuarios y contraseñas para autenticarse en los sistemas corporativos. A diferencia del hackeo tradicional, que se basa en vulnerabilidades técnicas, la ingeniería social explota la psicología humana o, más precisamente, la vulnerabilidad de las personas ante la presión, la manipulación, los ajustes mentales y otras herramientas.

Te proponemos revisar las tácticas de la ingeniería social.

Phishing. Son correos o mensajes fraudulentos que se hacen pasar por otros usuarios para robar credenciales o instalar software malicioso.

Pretexting. Es una estrategia para presionar a la víctima usando un escenario falso que la obliga a realizar las acciones necesarias para franquear la seguridad de la empresa.

Baiting. Esquema de presión psicológica que se construye a partir de una oferta tentadora, gratuita y única, disponible supuestamente solo para la víctima. Por lo general se trata de software gratuito que termina siendo malicioso.

Acceso oportunista (tailgating). Es un método de penetración física en el perímetro de seguridad de una empresa, en el que el estafador entabla conversación para colarse en una zona restringida detrás de un empleado autorizado.

Vishing. Es la presión sobre los empleados de un negocio mediante llamadas telefónicas, en las que durante la conversación se provoca la divulgación de datos confidenciales.

Smishing. Envío de mensajes de texto fraudulentos para engañar a los destinatarios y hacer que hagan clic en un enlace malicioso.

Como puedes ver, la ingeniería social explota los errores humanos y no las vulnerabilidades técnicas de la empresa. Esa es la característica principal de este tipo de ataque.  Además, la ingeniería social se caracteriza por su gran movilidad y capacidad de adaptación: los atacantes cambian rápido de táctica y se ajustan a las nuevas tecnologías, a las tendencias sociales e incluso a las características individuales de sus víctimas.

Se requiere un enfoque integral de defensa, que incluya mayor conciencia de las amenazas entre los empleados, capacitación periódica, simulación de ataques y desarrollo de procedimientos estrictos de seguridad. Es importante implementar políticas de autenticación multifactor, minimización de privilegios y control de accesos, además de pruebas periódicas de resistencia a técnicas de ingeniería social como los ataques de phishing y los recursos manipulativos. 

Además de las medidas técnicas y educativas, es posible reducir de forma significativa la probabilidad de que un ataque de ingeniería social tenga éxito con la ayuda de paquetes de software —  los sistemas DLP (Data Leak Prevention). Es una de las pocas soluciones de software que realmente detiene la difusión de información fuera de la empresa.

El papel de los sistemas DLP en la lucha contra los ataques de ingeniería social

Los sistemas DLP están diseñados para prevenir el acceso, la transmisión o la fuga no autorizados de datos confidenciales de la compañía. Son una herramienta eficaz si una empresa quiere resguardar su información confidencial y reducir los riesgos de que se difunda en distintos escenarios. La mayoría de las tácticas de los estafadores que llevan a un intento de difundir información confidencial serán frenadas por el sistema DLP.

¿Por qué la herramienta de prevención de fugas de datos es relevante en la lucha contra la ingeniería social?

  1. Adaptabilidad. Las políticas de seguridad de los sistemas DLP se ajustan a la particularidad de cada compañía. Eso significa que quedarán cubiertas las necesidades de seguridad relevantes para cada negocio en concreto.
  2. Prevención de riesgos. Los sistemas DLP funcionan como una herramienta eficaz para prevenir los riesgos de difusión de la información de la compañía, incluso cuando la amenaza proviene de presiones y manipulaciones externas.
  3. Escaneo social. Al monitorear la actividad web de los empleados con sistemas DLP, los especialistas en seguridad de la empresa pueden reaccionar ante los contactos frecuentes con personas ajenas al perímetro de seguridad, incluidos los estafadores que usan herramientas de manipulación para conseguir accesos o datos sensibles.
  4. Clima del equipo. Algunas políticas de seguridad de DLP pueden detectar un clima negativo en el equipo, sobre todo si ese ánimo se alimenta con trucos psicológicos y presión.
  5. Análisis morfológico. El sistema analiza todas las palabras y formas de palabra definidas dentro de la información que circula por la red corporativa. Eso significa que usar palabras poco comunes, abreviaturas, sinónimos y vocabulario propio del habla coloquial no les servirá a los estafadores para esquivar las políticas de seguridad ni para engañar al sistema.
  6. Mensajes de audio y video. El sistema analiza no solo texto, sino también mensajes de audio y video, lo que reduce los riesgos de usar esos canales de comunicación.

Puedes conocer más sobre la funcionalidad de los sistemas DLP modernos con el ejemplo de Anexet en el sitio web.

Aunque las soluciones DLP ofrecen una protección sólida frente a las filtraciones de datos internas y externas, no siempre son efectivas contra los ataques de ingeniería social. Si un empleado entrega sus credenciales a un atacante, el sistema DLP puede no ser capaz de impedir el acceso no autorizado.

Cómo proteger a tu compañía de las fugas de datos: protección integral

Como mencionamos arriba, en la lucha contra la ingeniería social es importante garantizar una protección integral de la información, con medidas de seguridad que combinen soluciones técnicas y acciones orientadas a prevenir incidentes por error humano. Veamos con más detalle las medidas, más allá de los sistemas DLP, que ayudan a reducir los riesgos de fuga de información.

Capacitación y concientización de los empleados sobre los riesgos de difundir información en línea

Es importante que los empleados comprendan las amenazas que existen en el espacio en línea y que ellos mismos pueden ser tanto víctima como fuente de software malicioso. Las principales formas de capacitar a los empleados son:

  • capacitaciones y seminarios profesionales sobre cómo reconocer y contrarrestar los ataques a la información de la compañía;
  • reciclaje y desarrollo profesional de los empleados, en especial de los responsables de la seguridad de la información;
  • mentoría, tanto mediante la transferencia de experiencia entre empleados como recurriendo a la experiencia de expertos externos en ciberseguridad;
  • evaluación de conocimientos y corrección de brechas según los resultados de las pruebas, entre otros métodos.

Autenticación multifactor (MFA)

¿Qué es la autenticación multifactor? Es una solución especial que agrega varias etapas de verificación de la legitimidad de las acciones, lo que reduce de forma significativa el riesgo de acceso no autorizado, incluso si las credenciales fueron comprometidas. Se puede implementar mediante confirmación por correo electrónico, SMS, ingreso de un código PIN, etcétera.

Control de accesos y aplicación del modelo de seguridad Zero Trust

La necesidad de control de accesos en la empresa se debe dividir en dos tipos: control del ingreso físico y control del acceso a los soportes de información. Los estafadores que usan la ingeniería social como excusa para entrar a la empresa pueden aprovechar cualquiera de esos dos tipos de control de ingreso.

El modelo Zero Trust es la práctica de minimizar el acceso de los usuarios a la información sensible, tratando cada solicitud de acceso por igual y otorgando permisos según el rol y las responsabilidades dentro de la organización.

Simulación de ataques de phishing

Se recomienda hacer pruebas internas de phishing para comprobar qué tan actualizado está el conocimiento de los empleados sobre la seguridad de la información de la empresa. Esto ayuda a detectar a los empleados susceptibles a los ataques que tienen brechas en su comprensión de la seguridad corporativa y a reforzar después su preparación.

Optimización del uso de los sistemas DLP

Además de instalar y activar el software de prevención de fugas de información (los sistemas DLP), es necesario mejorar y actualizar de forma periódica la configuración de las políticas de seguridad de acuerdo con la agenda vigente de la empresa. Eso aumenta la efectividad de las políticas aplicadas para detectar filtraciones de datos. También conviene implementar respuestas automatizadas a las amenazas, que pueden reforzar la defensa. Esto incluye avisar en tiempo real a los empleados responsables sobre los incidentes por correo o mensajería, un sistema de respuesta en forma de bloqueo de las transferencias de archivos y otras funciones.

Plan de respuesta a incidentes

Todo negocio debe tener un plan de acción claro y definido para el caso de una filtración de datos. Eso permite responder rápido a los incidentes y minimizar el daño potencial que provoquen. Los empleados deben saber a quién contactar en esa situación y qué pasos seguir si se sospecha una fuga.

Análisis del comportamiento y detección de anomalías

Cuando sea posible, se recomienda que las empresas usen algoritmos de IA para analizar el comportamiento de los empleados. Esta medida ayuda a detectar actividad sospechosa, como intentos de acceso no autorizado o desvíos respecto del comportamiento laboral habitual del empleado.

Canales de comunicación seguros

También se recomienda usar plataformas de mensajería cifrada y VPN para proteger las comunicaciones corporativas internas de los ataques de intermediario (man-in-the-middle).

Reglas básicas de seguridad para que los empleados no sean víctimas de ataques de ingeniería social

Los empleados deben:

  • actuar con cautela al recibir correos inesperados o solicitudes de datos sensibles;

  • verificar la autenticidad de las solicitudes por canales oficiales antes de transmitir información;

  • reportar la actividad sospechosa al área de seguridad de TI;

  • conocer las distintas formas de ataques de ingeniería social y cómo contrarrestarlas.

 

Book11 min
Presentation

¡Explore el poder de Anexet ahora mismo!

Iniciar prueba gratuita
Article image
July 15, 2025

¿Cómo identifica un oficial de seguridad a un insider mediante el sistema DLP?

Cualquier organización puede sufrir fugas de datos por las acciones de los insiders.

Hoy en día, el control de la seguridad de la información no es una cuestión de confianza en los empleados, sino una necesidad estratégica, sobre todo si tenemos en cuenta el creciente número de fugas de información provocadas por usuarios internos. Por ejemplo, los ataques de insiders aumentaron un 25% en 2024, y cerca del 35% de todos los incidentes de seguridad de la información estuvieron relacionados de alguna manera con el factor humano.

El endurecimiento de la legislación en materia de protección de la información, el importante aumento de las multas regulatorias y la introducción de responsabilidad penal por infracciones relacionadas con los datos personales de los ciudadanos también plantean la necesidad de crear un sistema de protección de la información fiable y sostenible.

En este artículo analizaremos quién es responsable de proteger los datos corporativos, cómo identificar posibles amenazas y qué herramientas pueden ayudar a prevenir eficazmente las fugas causadas por la acción de los insiders.

¿Qué hace un oficial de seguridad?

El oficial de seguridad desempeña un papel clave en la creación de un sistema fiable de protección de datos dentro de la organización:

  • participa en el desarrollo e implementación de las políticas de seguridad de la información dentro de la organización;
  • supervisa el cumplimiento de las políticas de seguridad adoptadas;
  • gestiona los incidentes de seguridad de la información;
  • fomenta la concienciación de los empleados en materia de ciberseguridad, es decir, la formación del personal en seguridad;
  • identifica a los insiders y el comportamiento sospechoso de los empleados.

Para hacer frente a estos retos, los oficiales de seguridad cuentan con varias herramientas, entre ellas los sistemas DLP. A continuación, veremos cómo nuestro DLP puede utilizarse para identificar insiders.

¿Cómo identificar a un insider mediante el sistema DLP?

Configuración de las políticas de seguridad

El oficial de seguridad activa las políticas de seguridad preinstaladas en el sistema, las edita conforme a las necesidades de la organización o crea otras nuevas.

En el sistema ya hay configuradas más de 180 políticas de seguridad. Para mayor comodidad, las hemos agrupado en categorías como "Actividad sospechosa", "Fuga de datos bancarios", "Fuga de inicio de sesión y contraseña", "Fuga de información", entre otras.

Cuando se activa la política, el oficial de seguridad u otro empleado autorizado recibe una notificación.

Gestión de incidentes de seguridad

Cuando se activa una regla que indica un intento de robar información protegida o transferirla a un tercero, el oficial de seguridad puede:

  • realizar un análisis retrospectivo del empleado, es decir, evaluar qué infracciones ha cometido anteriormente, si existen cómplices y qué papel desempeñó cada persona en el incidente;
  • supervisar la actividad actual del empleado durante la jornada laboral: qué operaciones realiza con los archivos (incluidos los confidenciales) y con qué contactos se comunica;
  • si es necesario, tomar capturas de pantalla del escritorio del empleado con la frecuencia que se desee, así como activar el micrófono o tomar fotos con la cámara web para analizar lo que ocurre cerca del puesto de trabajo.

¡Importante! Si es necesario, puede configurar el bloqueo de operaciones no deseadas, incluido el envío de documentos confidenciales por correo electrónico y la copia a medios externos.

Veamos cómo identificar a un insider con un ejemplo real. Una empresa cliente sufría fugas de información importante, por lo que se decidió instalar el sistema DLP.

Se tomaron huellas digitales de los documentos importantes, se configuraron las políticas de seguridad correspondientes y se establecieron reglas de bloqueo.

Un empleado de la organización copió un fragmento de información confidencial en medio de un documento de varias páginas con un título neutro y, a continuación, intentó enviarlo por correo electrónico a un contacto externo.

La situación no parecía sospechosa. Era un correo típico y rutinario, de los que puede haber cientos en una sola jornada laboral, incluso en una empresa pequeña.

Sin embargo, la regla de huella digital funcionó — el sistema interceptó el documento, lo analizó en busca de información confidencial, identificó la coincidencia con una huella digital tomada previamente y bloqueó la transacción.

El oficial de seguridad recibió una notificación al instante y se evitó la fuga.

El insider fue descubierto.

Apertura de un expediente

Todos los detalles del incidente pueden añadirse al expediente, entre ellos:

  • documentos de los resultados de búsqueda, del módulo de actividad del usuario, otros archivos del sistema y archivos externos;
  • fichas de las personas sospechosas de estar implicadas en el incidente;
  • comentarios del oficial de seguridad que puedan ser útiles para llevar a cabo la investigación.

Elaboración de informes para la dirección

Los datos reunidos en un expediente pueden recopilarse en un informe práctico, aceptado por la organización, que el oficial de seguridad puede presentar a la dirección.

Los informes detallados de incidentes pueden utilizarse para analizar y eliminar vulnerabilidades en el sistema de información, así como para imponer medidas de responsabilidad al infractor: desde instrucción sobre técnicas de seguridad de la información en caso de infracciones leves hasta el despido con indemnización por daños y perjuicios.


En conclusión

Minimizar los riesgos asociados a las amenazas internas (insiders) es una parte importante de la estrategia de seguridad de la información de una organización. Los sistemas DLP ayudan a los equipos de seguridad a detectar rápidamente posibles amenazas, gestionar el acceso a los datos confidenciales y evitar su distribución no autorizada.

Book9 min
Article image
May 18, 2025

Cómo usar Anexet Ultimate DLP para el cumplimiento del RGPD

El Reglamento General de Protección de Datos (RGPD) es una normativa de la UE sobre la protección de los datos personales y la privacidad de todos los ciudadanos de la Unión Europea y del Espacio Económico Europeo (en adelante, el EEE). También se aplica a la exportación de datos personales fuera de la UE y del EEE.


Con la entrada en vigor del Reglamento General, muchas empresas se enfrentaron al desafío de cumplir con sus requisitos. El sistema Anexet Ultimate DLP le ayudará a cumplir con parte de los requisitos del RGPD: en concreto, a reducir de forma significativa los riesgos de fuga de datos personales y a proteger la información confidencial frente a amenazas internas.

¿Cómo usar Anexet Ultimate para el cumplimiento del RGPD?

Anexet Ultimate ayuda a las organizaciones a cumplir con los siguientes artículos del Reglamento General.

Artículo

24

Supervisión y demostración del cumplimiento del RGPD mediante la implementación de medidas organizativas y técnicas adecuadas en el trabajo de la organización.

Todos los datos interceptados por Anexet Ultimate quedan archivados. Esto le brinda la posibilidad de demostrar que el tratamiento se realiza conforme a este Reglamento del RGPD.

Artículo

30

Registro de las actividades de tratamiento de datos. Es recomendable que las empresas registren los avances logrados durante los últimos dos años, mostrando la identificación de todos los riesgos y las medidas adoptadas para minimizarlos o eliminarlos.

El módulo de centro de investigación y los informes visuales de todos los incidentes de seguridad de la información le proporcionan evidencia de los intentos por mejorar su infraestructura de seguridad.

Artículo

32

Seguridad del tratamiento. Según este artículo, las empresas deben implementar medidas de protección para el tratamiento de datos acordes al nivel de riesgo de la actividad realizada.

Anexet Ultimate envía notificaciones de inmediato cuando los datos sensibles están en riesgo. Esto le permite tomar medidas urgentes para evitar la fuga de datos.

Artículo

33

Notificación de violaciones de datos personales a la autoridad de control. Las empresas deben informar de las violaciones dentro de las 72 horas, o dentro de los 3 días, desde que tienen conocimiento de ellas, sin dilación indebida.

Anexet Ultimate le permite identificar de inmediato a los intrusos, bloquear los canales de transmisión de datos y recopilar toda la información necesaria para una investigación oportuna.

Artículo

38

El puesto del especialista en protección de datos personales. Las empresas deben garantizar que el especialista en protección de datos participe en todos los asuntos relacionados con la protección de datos personales, actuando de forma adecuada y oportuna. Para ello, el delegado de protección de datos debe reportar directamente a la dirección, representada por el responsable o el encargado del tratamiento.

Los módulos «Análisis de riesgos» y «Actividad del usuario» permiten responder a tiempo ante cualquier comportamiento sospechoso de los usuarios, incluido el del propio especialista en protección de datos personales. Anexet Ultimate genera automáticamente informes para la dirección de la organización.

Artículo

39

Tareas del delegado de protección de datos. Supervisión del cumplimiento del RGPD mediante tecnología y procesos automatizados.

Anexet Ultimate mejora la productividad al automatizar el procesamiento de los datos de eventos de seguridad de la información. El sistema ofrece una amplia variedad de herramientas de análisis que ayudan a detectar violaciones de datos personales (búsqueda de texto, búsqueda por expresiones regulares, búsqueda por diccionario, búsqueda de huella digital, reconocimiento de imágenes, reconocimiento de voz, etc.).

El sistema captura, agrega y analiza todas las transacciones de datos. En cualquier momento, puede obtener información sobre todos los eventos e infracciones, lo que le permite reconstruir la cronología de los sucesos que llevaron a la fuga. Este análisis retrospectivo le permite identificar y corregir vulnerabilidades en el sistema de información de su empresa.

Importante: Anexet no tiene acceso a ningún dato recopilado ni procesado mediante Anexet Ultimate.


Contáctenos para solicitar una versión de prueba de Anexet Ultimate.

Book7 min

Seguridad de datos

Article image
July 14, 2025

¿Qué es la protección técnica de la información?

Toda organización puede enfrentar fugas de datos debido a las acciones de personas internas (insiders). ¿Cómo construir un sistema de protección de datos que funcione en la realidad y no solo en el papel? En este artículo analizaremos qué es la protección técnica de la información y qué se necesita para que funcione de manera efectiva, no solo formal.

Información general sobre la protección de la información

La Protección Técnica de la Información (en adelante, PTI) es un enfoque sistemático para garantizar la seguridad de la información (SI) de una organización, basado en la integración de soluciones de software y hardware, soluciones de ingeniería, normativas regulatorias y organizativas, y tecnologías.

La tarea principal de la PTI es garantizar la fiabilidad, la disponibilidad y la confidencialidad de los datos recopilados, procesados y almacenados por las empresas.

Amenazas a la seguridad de la información

Las amenazas a la seguridad de la información son acciones u omisiones que pueden llevar a la pérdida de confidencialidad de los datos protegidos, así como comprometer su integridad y disponibilidad.

Las amenazas de SI pueden ser externas

  • Introducción de software malicioso, incluidos virus, troyanos, exploits y ransomware.
  • Ataques DDoS — flujos masivos de tráfico dirigidos a interrumpir los sistemas de la organización.
  • Fuga a través de canales TEMPEST. Interceptación de emisiones electromagnéticas generadas por computadoras, monitores, equipos de red y servidores, radios, teléfonos, etc.
  • Fugas a través de servicios externos, como almacenamiento en la nube, plataformas de colaboración, sistemas CRM y otras herramientas.
  • Ingeniería social, phishing. Engañar a los empleados para obtener acceso a cuentas bancarias y al sistema de información (SI) de la empresa.
  • Inyección de código SQL arbitrario para vulnerar aplicaciones y sitios web.
  • Ataques a la cadena de suministro, es decir, explotar las vulnerabilidades de SI de contratistas y socios para infiltrarse en la red corporativa de tu organización.
  • Intrusión física en el territorio donde se almacenan los activos de información. Si es fácil acceder a una sala que contiene datos protegidos o soportes de datos, la implementación de medidas de seguridad técnicas carecerá de sentido.
  • Desastres naturales, catástrofes naturales y antropogénicas. Nos referimos a inundaciones, huracanes, terremotos, incendios y otros fenómenos naturales que pueden dañar la infraestructura de TI o destruir soportes de datos. Los pulsos electromagnéticos y los cortes de energía también pueden interrumpir el funcionamiento de los sistemas de información, limitando así la disponibilidad de los datos.

Las amenazas de SI pueden ser internas

El factor humano. Ni siquiera el sistema de PTI más costoso será efectivo si los empleados hacen clic en enlaces de phishing, pierden dispositivos de almacenamiento, crean contraseñas sencillas, instalan aplicaciones sin verificar o envían documentos confidenciales a destinatarios equivocados.

Las estadísticas son alarmantes: según un estudio de Mimecast de 2024, hasta el 95% de las brechas de datos fueron causadas por errores humanos.

Acciones de personas internas, divulgación intencional o robo de información protegida. Nos referimos al espionaje industrial, el sabotaje y el abuso de privilegios.

Nuestra experiencia muestra que la mayoría de los intentos de transferir o robar datos ocurren a través de mensajería instantánea, correo electrónico, redes sociales y unidades USB.

Negligencia. Incumplimiento de las normativas de seguridad de la información, errores graves en la destrucción de soportes, dejar dispositivos y medios de almacenamiento sin supervisión, políticas de contraseñas débiles, etc.

Medidas técnicas para la protección de la información

  • Barreras de ingeniería como método para prevenir el acceso físico a los objetos de seguridad de la información: implementación de un sistema de control de acceso en la empresa, instalación de vallas perimetrales, rejas, cajas fuertes y cerraduras.
  • Instalación de sistemas de protección contra incendios, sistemas de alerta de emergencia y alarmas de seguridad.
  • Protección contra fugas a través de canales TEMPEST, incluyendo blindaje, instalación de transmisores de interferencia de banda ancha y generadores de ruido electromagnético.
  • Inspección regular de dispositivos y soportes para verificar su buen funcionamiento, así como de instalaciones y comunicaciones, para asegurar el cumplimiento de los requisitos de seguridad de la información. Auditoría del acceso a documentos oficiales y objetos que constituyen secretos comerciales, oficiales, médicos y de otro tipo.
  • Implementación de medios técnicos de protección de la información.

Veamos esto más de cerca.

Clasificación de las medidas de protección de la información

Los Medios Técnicos de Protección de la Información (MTPI) son soluciones de hardware y de software-hardware. El propósito de implementar los MTPI es prevenir la distribución, distorsión o destrucción no autorizada de información sensible.

  • Sistemas SIEM (Security Information and Event Management), o herramientas para recopilar y analizar eventos de seguridad de la información dentro de la red corporativa.
  • Sistemas DLP. Soluciones para prevenir fugas causadas por los empleados de la empresa.
  • Software antivirus para prevenir la instalación de software malicioso.
  • Firewalls para filtrar el tráfico de red según condiciones predefinidas.
  • Herramientas de detección y prevención de intrusiones para identificar y bloquear actividad sospechosa dentro de la red corporativa.
  • Herramientas de protección criptográfica para el cifrado de datos.
  • Sistemas de control de acceso para diferenciar los derechos de usuarios y dispositivos.

Al implementar herramientas de PTI, asegúrate de que no afecten los procesos de negocio ni interfieran con la capacidad de tus empleados para desempeñar sus funciones laborales.

Organización de un sistema de seguridad de la información en una empresa

Al desarrollar un sistema de PTI, ten en cuenta las características de la infraestructura de TI de tu empresa y las particularidades de los datos que recopilas y procesas.

Antes de adquirir un conjunto de medidas de seguridad técnica, es necesario desarrollar e implementar la política de seguridad de la información.

El siguiente paso es hacer un inventario de todos los activos de información, analizar a qué documentos tienen acceso tus empleados y qué archivos almacenan en sus computadoras de trabajo.

A continuación, identifica cada canal de información utilizado dentro de la organización. Con mayor frecuencia, se trata del correo electrónico y sus versiones web, mensajería instantánea, redes sociales, unidades USB, impresoras, FTP, telefonía IP y otros.

Una forma importante de ayudar a tu equipo de seguridad es a través de la concienciación del personal, es decir, medidas dirigidas a aumentar el conocimiento de los empleados sobre la ciberhigiene y el comportamiento seguro en línea.

En conclusión

La cuestión de garantizar la seguridad técnica debe abordarse en todos los niveles de las operaciones de la empresa: estratégico, táctico y operativo. Influencia del factor humano.

Para reducir el número de errores y prevenir fugas debidas a las acciones del personal, es importante combinar la capacitación regular en SI con controles sobre el cumplimiento de las políticas de seguridad por parte de los empleados. Esto se puede verificar mediante el sistema DLP, entre otros métodos.

Book9 min
Article image
July 01, 2025

Seguridad de la información en bases de datos

Las bases de datos son el conjunto de un gran volumen de información organizada en uno o varios temas. Esta tecnología es la base para la conservación de información en todas las áreas de la actividad humana. Por eso, la seguridad de la información en las bases de datos es sumamente importante para las empresas. Exploremos este tema junto con Anexet.

Definición de base de datos

Una base de datos (BD) es un sistema de almacenamiento organizado de información para su posterior procesamiento y gestión. El principio fundamental al crear bases de datos es proporcionar un acceso rápido y sencillo a la información almacenada. Las bases de datos modernas se utilizan en prácticamente todas las áreas de la vida — en organizaciones bancarias y financieras, instituciones educativas, servicios públicos y otras organizaciones.

La importancia de organizar la protección crece junto con el aumento del volumen de datos almacenados en las bases de datos, el nivel de su confidencialidad y el creciente número de amenazas dirigidas a comprometerlos.  

¿Qué tipos de bases de datos existen?

Las bases de datos se utilizan en diversos campos, y existe una clasificación de sus tipos según el método de organización de la información.

Las bases de datos relacionales (SQL) son el tipo de base de datos más popular. La información en ellas se almacena en forma de tablas (modelo relacional), donde los datos están estructurados y vinculados entre sí. La principal ventaja de este tipo es su organización intuitiva y su facilidad de uso. Cada fila de la tabla representa un registro identificado por una clave única, y las columnas contienen los atributos necesarios. Esto facilita establecer relaciones entre los datos.

Las bases de datos no relacionales (NoSQL) son otra forma de organizar los datos, que ofrece alta escalabilidad y flexibilidad de estructura. A diferencia de los sistemas relacionales tradicionales, las bases de datos no relacionales no se limitan a tablas y brindan más posibilidades para trabajar con grandes volúmenes de datos. Estas bases de datos son ideales para trabajar con Big Data. 

Las bases de datos orientadas a objetos (OOBD) almacenan información en forma de objetos, lo que las hace especialmente útiles para su uso en programación. 

Las bases de datos de grafos construyen la estructura de la información a partir de nodos y sus interconexiones (aristas), lo que permite analizar y representar de forma eficaz relaciones complejas entre objetos. Este enfoque resulta conveniente para procesar datos con múltiples relaciones entre la información almacenada.

¿Por qué es importante la seguridad de las bases de datos?

Las bases de datos almacenan información crítica y sensible de la empresa (como datos financieros, personales, bancarios, comerciales, etc.). No se trata solo de un conjunto de datos, sino de un verdadero complejo de todos los activos de información que posee una empresa y que inciden directamente en su eficiencia, competitividad y supervivencia. Una brecha en la seguridad de la base de datos puede provocar pérdidas financieras y daños reputacionales para la empresa. 

Las amenazas cibernéticas modernas se centran en gran medida en este valor y aprovechan las oportunidades para penetrar el perímetro de seguridad de la empresa.  

Las tareas de las bases de datos y su dependencia de la seguridad de la información

¿Qué tareas cumplen las bases de datos? Se pueden identificar varias tareas principales:

  • garantizar la confidencialidad. Las bases de datos protegen la información importante para una empresa frente a la influencia negativa de personas hostiles;

  • garantizar la integridad de la información. Las bases de datos, como medio único de almacenamiento de información, garantizan simultáneamente la integridad de los datos y sus interrelaciones, así como la conservación estructurada de los registros; 

  • garantizar el acceso oportuno al conjunto de datos almacenados. Las bases de datos están abiertas a los usuarios autorizados en cualquier momento, salvo que se especifique lo contrario en las condiciones de uso;

  • garantizar la verificación de la identidad del usuario mediante autenticación y autorización;

  • garantizar el registro de eventos y la auditoría de la actividad del usuario en el sistema para identificar y prevenir posibles amenazas.

La precisión y fiabilidad de estas tareas depende directamente de la seguridad de la base de datos, por lo que es tan importante crear condiciones óptimas para el uso de este tipo de almacenamiento de información.  

Amenazas a la seguridad de las bases de datos

Dado que las bases de datos tienen un amplio rango de aplicaciones, las principales amenazas a su seguridad también son variadas y abarcan muchos tipos de problemas estándar de seguridad de la información. Veámoslas más de cerca.

  • Ataques de denegación de servicio distribuido (DDoS)

Son intentos masivos de obtener acceso y autorización de usuarios en el sistema, con el objetivo de forzar la sobrecarga de los servidores de la base de datos y denegar el servicio a todos los clientes sin excepción, incluidos los autorizados.

  • Inyecciones SQL

Es un método para vulnerar sitios web o programas basados en bases de datos. Los delincuentes insertan código SQL malicioso que ejecuta comandos predeterminados, como rastrear el tráfico o interceptar datos confidenciales.

  • Acceso no autorizado 

Una de las principales amenazas, que puede originarse tanto desde circuitos de seguridad internos como desde agentes externos. Un atacante obtiene acceso a datos confidenciales almacenados en la base de datos capturando la autorización y puede realizar cualquier tipo de acción sobre esta información.

  • Amenazas internas por descuido

Los empleados u otros usuarios internos pueden dañar accidental o intencionalmente la información en la base de datos. Este tipo de intrusión requiere un monitoreo constante, ya que no es necesario autorizar a los usuarios ni buscar la forma de penetrar el perímetro de seguridad de la empresa.

  • Malware y virus 

El impacto negativo del malware y los virus puede tener consecuencias significativas para una empresa: cifrado, modificación, bloqueo del acceso, eliminación o distribución de los datos almacenados en la base de datos.  

Principios generales de la gestión de la seguridad de las bases de datos

Con base en los riesgos de seguridad existentes, los principales principios que deben aplicarse a la gestión de la seguridad de las bases de datos son minimizar los derechos de acceso a la información, cifrar los datos, monitorear la actividad web, actualizar el software con regularidad y crear copias de seguridad.

Minimizar los derechos de acceso proporciona el primer nivel de seguridad de la base de datos al limitar el círculo de personas de confianza y distribuir sus funciones dentro de la base de datos. Se pueden identificar varias funciones independientes:

  • administrador del SGBD;

  • administrador de la base de datos;

  • administrador de seguridad;

  • usuario.

Un administrador del SGBD es un especialista que gestiona el software diseñado para crear, modificar y administrar consultas de bases de datos. Sus principales responsabilidades incluyen instalar y configurar el SGBD, supervisar el sistema, optimizar consultas, realizar copias de seguridad y restaurar datos, entre otras funciones. Cuenta con los permisos necesarios para llevar a cabo estas tareas.

El administrador de la base de datos puede tener una amplia gama de tareas relacionadas con la gestión de los propios datos, su estructura y su uso. Es responsable de diseñar la base de datos, garantizar su integridad, gestionar tablas, índices y claves para mejorar el rendimiento. Sus responsabilidades también incluyen el soporte de consultas e informes. 

El administrador de ciberseguridad también es responsable de las bases de datos como parte de la seguridad general de la empresa. Puede implementar niveles adicionales de protección, como la autenticación de dos factores para administradores y usuarios, y supervisar la actividad en el sistema.

Un usuario es un empleado común de la empresa que tiene acceso a la base de datos únicamente dentro del alcance de sus funciones laborales.

Cada función asociada con la gestión de la base de datos tiene sus propias características y restricciones en cuanto al nivel de acceso y uso de privilegios.

Cifrado de datos en bases de datos: su función

El cifrado de datos es un método fundamental para proteger las bases de datos contra el acceso no autorizado y los ciberataques. Consiste en convertir los datos en una forma cifrada mediante algoritmos como AES simétrico, RSA asimétrico y hash SHA. Solo quienes tienen la clave adecuada pueden descifrar los datos y acceder a ellos. El cifrado se utiliza tanto para el almacenamiento (en servidores y medios externos) como para la transferencia de información entre un cliente y un servidor o entre servidores. A nivel de aplicación, el cifrado también puede ocurrir antes de que los datos se escriban en la base de datos.

El cifrado también incluye la gestión de claves criptográficas (por ejemplo, mediante servicios como HashiCorp Vault, AWS KMS o Azure Key Vault), que proporcionan almacenamiento seguro y gestión del acceso. En las bases de datos, la tecnología de cifrado suele integrarse a nivel del SGBD y funciona de forma automática, cifrando y descifrando datos con un impacto mínimo en el rendimiento del sistema. Esto es especialmente importante para proteger los datos en reposo, ya que no requiere cambios significativos en la arquitectura de almacenamiento.

Cifrar las copias de seguridad es una medida de seguridad obligatoria. Si las copias de seguridad caen en manos equivocadas, los atacantes pueden obtener acceso a los datos. Por eso, los administradores suelen cifrar las copias de seguridad para su protección.

Monitoreo de la actividad del usuario

El monitoreo de la actividad del usuario consiste en el seguimiento continuo de las acciones de los empleados y de los procesos relacionados con la base de datos para identificar actividad sospechosa. Esto puede incluir la detección de accesos no autorizados, el intercambio de credenciales o filtraciones de información de la base de datos.

Proporciona un monitoreo continuo de las actividades en la base de datos realizadas por empleados, usuarios y procesos para identificar actividad anómala, que puede manifestarse como acceso no autorizado, transferencia de inicio de sesión y contraseña para autorización, o difusión de información desde la base de datos.

Para monitorear la actividad del usuario, se puede utilizar el sistema DLP de Anexet. Proporciona transparencia sobre las actividades digitales de los empleados y bloquea la distribución de datos confidenciales.

Actualizaciones periódicas del software

Garantiza la eliminación oportuna de vulnerabilidades mediante la instalación de actualizaciones del proveedor de software que abordan los problemas de seguridad identificados. Un administrador de seguridad de la información puede realizar un seguimiento manual de las actualizaciones a medida que se publican nuevas versiones, o bien crear un cronograma especializado y respetarlo.

Copias de seguridad

Una de las herramientas más eficaces para mitigar las consecuencias de las brechas de seguridad, especialmente en lo que respecta a la protección de bases de datos. Las copias de seguridad garantizan que los datos de la base de datos permanezcan intactos en caso de un ataque.  

Software y servicios de seguridad para bases de datos

Existen diversos programas y servicios especializados que ayudan a proteger las bases de datos:

  • Funciones de seguridad del SGBD. Ofrecen funciones de seguridad integradas, como cifrado y control de acceso, proporcionadas por los sistemas modernos de gestión de bases de datos (por ejemplo, Oracle, Microsoft SQL Server);

  • Sistemas de detección de intrusiones (IDS/IPS). Analizan el tráfico en busca de actividad sospechosa y previenen posibles ataques;

  • Monitoreo de bases de datos (DAM). Herramientas especiales que registran todas las acciones en la base de datos para identificar amenazas;

  • Firewall de base de datos. Protege las bases de datos frente a ataques de red no autorizados;

  • Sistemas DLP para monitorear la actividad de los usuarios de la base de datos y evitar la difusión de información confidencial desde las bases de datos. 

Métodos de autenticación en bases de datos

La autenticación es el proceso de verificar la identidad de un usuario antes de concederle acceso a la base de datos. Es especialmente relevante en el contexto de las bases de datos, ya que garantiza la diferenciación y precisión al otorgar acceso conforme a las funciones establecidas dentro de una empresa. Los métodos más populares para las bases de datos son:

  • uso de contraseñas de acceso. Proporciona protección básica en el nivel de acceso inicial a la base de datos cuando se introducen el nombre de usuario y la contraseña correctos;

  • autenticación de dos factores. Se logra añadiendo un paso de autenticación adicional (factor) mediante la confirmación de la identidad de un usuario que ya introdujo el nombre de usuario y la contraseña correctos. Los factores adicionales pueden incluir una contraseña, un mensaje enviado a un dispositivo móvil o identificación biométrica;

  • uso de protocolos de autenticación de usuarios y servicios a través de servidores de confianza. Se utilizan a menudo en redes corporativas. Actúan como una especie de enrutador, una puerta de enlace segura entre internet y los usuarios;

  • autenticación de base de datos mediante tokens. Se utiliza para acceder a la base de datos mediante tokens digitales temporales generados por un servidor. Este token es una clave única generada por el sistema y transmitida a un usuario para acceder a recursos protegidos. Así, el usuario recibe el token del servicio o aplicación y puede autenticarse en la base de datos sin necesidad de un nombre de usuario y una contraseña. Sin embargo, el período de validez de este token es limitado, a diferencia de una contraseña y un nombre de usuario.

Cómo funciona la autenticación basada en tokens:

  • solicitud de autenticación;

  • introducción de los datos de inicio de sesión (nombre de usuario y contraseña) en el sistema;

  • generación del token;

  • codificación de los datos del usuario y su presentación en forma de token, que es firmado por un servidor mediante una clave criptográfica para que no pueda ser falsificado;

  • uso del token;

  • introducción y acceso a la base de datos;

  • vigencia del token;

  • vigencia limitada para minimizar el riesgo de abuso en caso de compromiso.

Métodos de auditoría en bases de datos

¿Por qué es necesario realizar auditorías de bases de datos? Este proceso, al igual que las auditorías del sistema de seguridad y de los procesos de negocio, es vital para garantizar la seguridad de la información. Consiste en analizar las operaciones de datos y verificar su autorización. Si se detectan discrepancias entre los derechos de acceso y las operaciones, pueden aplicarse el bloqueo de cuentas, el monitoreo de las acciones realizadas y el análisis de las causas de la intrusión. 

Los principales métodos de auditoría de seguridad de bases de datos incluyen:

  • registro de transacciones. Registro de todas las operaciones relacionadas con el acceso a los datos, lo que permite rastrear el historial de cambios y, en caso de fallo, restaurar la versión anterior al impacto negativo;

  • monitoreo de las acciones del usuario y análisis de actividad anómala. Seguimiento de la actividad del usuario, incluidas la autorización, los cambios de datos y los intentos no autorizados de acceder a la base de datos. En esta etapa, resulta lógico utilizar el sistema DLP;

  • controles periódicos de los sistemas de protección de información en las bases de datos. El análisis regular de los sistemas de seguridad, su relevancia y precisión garantizará la detección y eliminación oportuna de vulnerabilidades.

Conclusión

La seguridad de la información en las bases de datos es un proceso complejo que requiere un enfoque integral. Las amenazas a la seguridad evolucionan junto con la tecnología, y las empresas deben implementar medidas eficaces para proteger sus datos. Desde una autenticación y un cifrado sólidos hasta auditorías periódicas, cada medida ayuda a mantener un alto nivel de protección y a prevenir filtraciones de datos que podrían causar graves perjuicios tanto a los usuarios como a las empresas.

Book15 min
Article image
May 21, 2025

Fuga técnica de información: ¿qué es y cómo protegerse?

La fuga técnica de información es el proceso incontrolado de difusión o transferencia de datos confidenciales a terceros, que representa una "fuga" de información fuera de la empresa, el grupo o el círculo de personas autorizadas a tener acceso a ella.

Esto puede deberse a errores de los empleados, fallos de seguridad o actos malintencionados (ciberataques). La fuga de información confidencial provoca pérdidas financieras, daños a la reputación y problemas legales.

Causas de la fuga de información

La fuga de información confidencial y el acceso no autorizado a ella pueden deberse a diversas circunstancias:

  • uso indebido de los dispositivos en los que se almacenan datos críticos;

  • protección inadecuada de la información por parte de la organización o de la persona responsable designada;

  • fuga de datos iniciada por un empleado, que puede ser accidental o intencionada.

Sin embargo, esto ocurre en determinadas condiciones que favorecen este tipo de situaciones:

  • incompetencia del personal. Esto se debe a la falta de formación en protección de datos y, en consecuencia, a la negligencia;

  • uso de software ilegal. El software pirateado puede contener programas maliciosos cuyo objetivo es robar datos importantes;

  • supervisión ineficaz de las acciones de los empleados. Falta de una supervisión adecuada de las acciones de los empleados de la empresa;

  • alta rotación de personal. La renovación frecuente de personal aumenta la probabilidad de fugas de datos, ya que es posible que los nuevos empleados no estén suficientemente informados sobre la política de seguridad de la empresa.

La fuga técnica de información es el proceso incontrolado de difusión o transferencia de datos confidenciales a terceros, que representa una "fuga" de información fuera de la empresa, el grupo o el círculo de personas autorizadas a tener acceso a ella.

Tipos de canales de fuga de información

Los canales de interceptación por parte de terceros se dividen en varias categorías. Son de los siguientes tipos:

  • canales físicos de fuga de información confidencial. Se trata de la fuga de información a través de soportes físicos, como dispositivos perdidos o robados;

  • canales técnicos de fuga de información de una organización. Se trata de la fuga de información a través de sistemas informáticos, por ejemplo, mediante vulnerabilidades en la red o el software;

  • canales informativos de fuga de información. Se trata de la fuga de información a través de las comunicaciones, por ejemplo, mediante el correo electrónico o las redes sociales.

Cómo identificar el factor de fuga de datos

La fuga de información puede detectarse de varias maneras:

  • un empleado fue testigo. Si un empleado observó actividad sospechosa, esto puede indicar una fuga;

  • cámara de vídeo. La videovigilancia puede ayudar a identificar una fuga física de datos;

  • un competidor utilizó un secreto contra la empresa. Si los competidores empiezan a utilizar la información confidencial de la empresa, es una clara señal de fuga;

  • el incidente se detecta con la ayuda de un DLP. En este caso, un profesional de seguridad de la información lo verá reflejado en el informe de incidentes.

Cómo protegerse contra las fugas de datos

Las formas de prevenir y proteger los canales de fuga de información, tanto técnicos como de otro tipo, incluyen:

  • cifrado. Convierte los datos en un código incomprensible que solo puede descifrarse con una clave especial;

  • actualizaciones de software. Las actualizaciones periódicas de software ayudan a evitar fugas a través de vulnerabilidades;

  • restricción de acceso. Establecer y controlar los derechos de acceso ayuda a minimizar el riesgo de fuga de información;

  • autenticación. El uso de contraseñas seguras y autenticación multifactor protege los datos frente al acceso no autorizado;

  • auditorías continuas. Las auditorías de seguridad periódicas ayudan a detectar fugas y vulnerabilidades;

  • instalación de software especializado. Los mejores sistemas de protección contra fugas de datos son los DLP (como Anexet) y los SIEM, capaces de detectar y bloquear automáticamente la transferencia de datos a terceros.

Anexet es una solución superior de prevención de fugas de datos, Data Leak Prevention (DLP), que aporta una capa adicional de protección y control sobre la información sensible de la organización. Junto con los sistemas SIEM (Security Information and Event Management), forma un sistema robusto e integral de herramientas de interceptación técnica, que permite soluciones de ciberseguridad eficaces y avanzadas.

Conclusión

La fuga de información confidencial y sus sistemas de protección técnica son un gran problema para las empresas. Cada año aparece alguna noticia sobre una empresa afectada por insiders.

En la mayoría de los casos, la fuga de datos es el resultado de la falta de atención y de recursos dedicados a los métodos de protección contra las fugas de información sensible por parte de los empleados y la dirección.
Conviene recordar que la seguridad de los datos no es una tarea puntual, sino un proceso continuo. Solo un control sistemático e integral de las fugas de información puede minimizar el riesgo de consecuencias.

 

Book10 min
Article image
June 08, 2025

Prevención de fugas de datos por parte de superusuarios

En la inmensa mayoría de las empresas, el trabajo se organiza según el principio jerárquico: desde la alta dirección hasta los empleados de base. Cada persona tiene su propia área de responsabilidad y cada una realiza su trabajo. Resulta evidente que la dirección y el personal ejecutivo de la empresa manejan la información más importante y confidencial.

Los usuarios privilegiados o superusuarios de las bases de datos suelen ser el blanco de los hackers, y algunos de ellos, aprovechando sus permisos ampliados, pueden utilizar la información no solo con fines empresariales.

Según las estadísticas, la principal causa de las fugas de datos es el factor humano, que representa el 95% de todos los incidentes. Hace tiempo que no es ningún secreto que, la mayoría de las veces, los principales responsables de las fugas de información no son los hackers, sino los propios empleados de las organizaciones.

Según los resultados de una encuesta sobre la amenaza de fuga de información por parte de los empleados de la empresa, el 90% de las empresas encuestadas sufrió fugas de datos confidenciales, como información sobre empleados, documentos de operaciones financieras de la empresa y bases de datos con información de clientes durante el último año. La mayoría de las fugas se produjeron por la filtración deliberada de datos por parte de superusuarios de la empresa, mientras que otras se debieron a la falta de atención y a la credulidad. 

El riesgo de pérdida o fuga de información crece exponencialmente cuando el personal pasa al formato de trabajo remoto y se vuelve mucho más difícil controlar las acciones de los empleados. Debe prestarse especial atención a los jefes de departamento, los directivos y los empleados del departamento de seguridad de la información de la empresa, ya que tienen acceso a los datos más importantes. Además, algunos incidentes se producen por culpa de empleados que dejan la empresa y que, por motivos propios, pueden llevarse consigo datos confidenciales de la empresa.

Hablando de fugas, también debemos mencionar la fuga interna de datos – la copia no autorizada de datos por parte de los empleados de la empresa. Es imposible proteger completamente a la organización de este tipo de casos, pero se puede reducir significativamente el riesgo de un incidente. Para ello, es necesario regular el uso de los datos por parte de los empleados:

  • establecer responsabilidad por la divulgación de información;

  • crear la documentación correspondiente, como un acuerdo de confidencialidad.

La empresa debe implantar un régimen de protección del secreto comercial y preparar documentos que indiquen claramente qué información constituye secreto comercial, quién está obligado a protegerla y comunicarla, de qué manera, y qué medidas se tomarán contra el infractor. Estos acuerdos deben firmarse no solo con los empleados, sino también con contratistas e intermediarios.
  • otorgar el acceso a la información según la jerarquía y las responsabilidades de los empleados;
La forma más sencilla de proteger la información valiosa es diferenciar el acceso a los datos y dar a los empleados solo los datos que necesitan para su trabajo. Por ejemplo, a un gestor no se le debe dar toda la base de datos, sino solo los contactos de los clientes con los que interactúa; a un especialista en SMM no se le debe dar información sobre todos los proyectos del departamento, sino solo los datos sobre las redes sociales y las plataformas necesarias para la creación de contenido.
  • ejercer un control reforzado sobre los empleados que, por la naturaleza de su puesto, tienen acceso a datos sensibles y trabajan con ellos con frecuencia;
  • controlar los canales de comunicación con sistemas especializados.

En este caso, el "sistema especializado" se refiere a la instalación de un DLP. El sistema DLP es una solución de software que supervisa la transmisión de datos a través de todos los canales de comunicación, es decir, puede impedir los intentos de transmitir datos a personas no autorizadas.

Como ejemplo, consideremos Anexet Ultimate de Scinero Software Limited, un popular sistema DLP en el mercado que se ha ganado la confianza de los clientes.

Anexet Ultimate verifica todas las transacciones en tiempo real, bloquea la actividad sospechosa, notifica al equipo de seguridad, supervisa los intentos de transmitir información a terceros y, además:

  • supervisa las acciones de los usuarios no autorizados en el sistema;

  • controla la impresión y transferencia de archivos a dispositivos;

  • controla y restringe el acceso de dispositivos USB y otros dispositivos externos al sistema;

  • reconoce archivos de texto, audio y vídeo, y graba la pantalla del ordenador o el micrófono.

Entre sus innegables ventajas también se incluyen:

  • sistema 2 en 1 (control de empleados + protección contra fugas);

  • requisitos de servidor más bajos que los de la competencia;

  • prueba gratuita del sistema en equipos de Anexet Ultimate;

  • formación y asistencia para localizar fugas de información;

  • integración del sistema en 1 día.

Resolver la cuestión del acceso a los datos con usuarios simples, es decir, no privilegiados, no suele ser un problema, sino que requiere más una buena gestión que soluciones técnicas.

Las fugas de datos causadas por empleados privilegiados de la empresa no son un problema poco frecuente, sino un importante vector de amenaza cibernética que requiere medidas adecuadas para evitar la pérdida accidental o intencionada de información sensible.

Se recomienda que la alta dirección elabore un plan para implementar los procesos y el software de seguridad de la información necesarios, así como que aborde las pruebas de vulnerabilidad del sistema existente.

 

Book8 min
Article image
June 17, 2025

Auditoría de acceso a datos sensibles y control de acceso discrecional

El acceso no autorizado a los recursos de información de la empresa puede provocar la interrupción temporal o total de la producción, la destrucción o la filtración de información confidencial y de Datos Personales de empleados y clientes, daños al equipo y la materialización de otros riesgos económicos y reputacionales. La Auditoría de Acceso a datos confidenciales permite identificar y eliminar vulnerabilidades en el sistema de asignación de derechos. Lee más en el artículo.

Repasemos las definiciones y conceptos básicos.

Política de Acceso (en adelante, PA) — documento que regula los derechos de acceso a los datos con los que se permite trabajar a los usuarios.

Información Confidencial (IC) es toda información que es propiedad exclusiva de la empresa o le resulta única, y que esta divulga a un empleado durante la vigencia del contrato de trabajo y durante el período especificado tras su finalización, incluyendo: secretos comerciales; cuestiones de carácter técnico, como procesos, dispositivos, métodos, datos y fórmulas, así como temas y resultados de investigación; métodos de marketing; planes y estrategias; información sobre operaciones, productos, servicios, ingresos, costos, ganancias, ventas, claves y demás información sobre las operaciones, productos, servicios, ingresos, costos, gastos, ganancias y ventas de la empresa, entre otra información..

Una Política de Seguridad (PS) es un documento que describe cómo planea la empresa proteger sus activos físicos y de tecnología de la información.

Concepto de Auditoría de Acceso

El sistema de gestión de permisos debe estar estrictamente regulado, en especial si no está automatizado. Todos los permisos otorgados y revocados, así como las solicitudes, deben quedar registrados. Todos los accesos vigentes deben revisarse periódicamente para verificar su conformidad con la política de seguridad establecida.

Es importante reconocer que incluso el sistema de gestión de derechos más sofisticado debe someterse a auditorías externas e internas periódicas para detectar inconsistencias y deficiencias.

La Auditoría de Acceso (en adelante, AA) es un proceso sistemático diseñado para garantizar que las personas de una organización cuenten con los permisos adecuados para su puesto a la hora de trabajar con sistemas, servicios, aplicaciones y datos.

Existen dos tipos de Auditoría de Acceso: manual y automatizada mediante software especializado. La auditoría manual es más flexible, pero no es recomendable para grandes empresas, ya que requiere mucho tiempo y recursos.

Realizar una AA es necesario para:

  • determinar si los derechos de los usuarios corresponden a los roles asignados, y reducir o ampliar el alcance de la autoridad para usuarios específicos y categorías enteras;
  • identificar casos de asignación de derechos excesivos;
  • detectar accesos no autorizados a archivos y carpetas;
  • actualizar los derechos de los usuarios cuando se actualizan las políticas de seguridad.

Una AA sistemática permite a las organizaciones mantener la Seguridad de la Información en un nivel adecuado y cumplir con los requisitos descritos en normas internacionales y actos normativos de los organismos reguladores.

Además, la auditoría identifica lo siguiente.

  • Cuentas vulnerables. Es decir, cuentas que pueden usarse para el acceso no autorizado al sistema y cuentas de información con contraseñas débiles, o varias cuentas en distintos servicios que usan la misma contraseña. También se pueden detectar errores como cambios de contraseña poco frecuentes, cuentas duplicadas, etc.
  • Cuentas superfluas y sin registrar. Cuentas sin bloquear de empleados que han dejado la empresa o cambiado de puesto. Esto también incluye cuentas técnicas que no tienen un propietario real pero que cuentan con derechos de acceso a sistemas, servicios, instalaciones y aplicaciones corporativas. 
  • Ausencia de normativa de permisos. Es posible que la empresa no cuente con una política de permisos ni con una lista de puestos específicos con permisos definidos, o que el acceso a dicha información esté muy limitado.

Procedimientos para realizar Auditorías de Acceso

Por lo general, la auditoría se lleva a cabo en 5 etapas. Veámoslas en detalle.

Definición de objetivos. Al auditar, es importante enfocarse en áreas de preocupación específicas — es decir, establecer objetivos. Esto garantiza que la auditoría sea exhaustiva y eficaz, que aborde los aspectos críticos de la gestión de acceso de usuarios y que no consuma demasiado tiempo.

Desarrollar parámetros y reglas de auditoría. Definición de los parámetros de auditoría, el momento en que se realizará y la cantidad de datos que se examinarán: qué acciones de los usuarios se registrarán, los parámetros de registro y el tamaño de los archivos en los que se registran las acciones de los usuarios.

Aprobación e implementación de las políticas de auditoría. Crear un documento que describa el enfoque general de la auditoría. Por ejemplo, se puede especificar una lista de los eventos más importantes que deben registrarse. Esto ahorra espacio en disco para el almacenamiento de datos. También es importante regular la cantidad total de información que se almacenará, el período de almacenamiento y la normativa para su eliminación.

Identificación de brechas y vulnerabilidades. Identificar y registrar derechos de acceso excesivos de los usuarios, cuentas sin registrar, contraseñas débiles, etc.

Mantener registros de seguridad y de la actividad de los usuarios. Registro de todos los datos sobre las operaciones con archivos y carpetas que contienen IC.

Eventos registrados

Por lo general, en el registro de auditoría se registran los siguientes eventos:

  • creación, eliminación, movimiento y cambio de nombre de archivos y carpetas;
  • copia de documentos o de la información que contienen;
  • inicio y cierre de sesión en el sistema;
  • ejecución de servicios y software;
  • lectura de documentos confidenciales, copia a medios externos, impresión.

Ejemplo de auditoría de acceso en Windows

Windows admite la posibilidad de realizar este tipo de auditoría.

La configuración de la política de auditoría depende en gran medida de los objetivos, que pueden incluir la verificación de cumplimiento, el monitoreo, la investigación tras incidentes de SI y la corrección de errores y deficiencias.

Veamos más de cerca cómo funciona la AA en Windows como ejemplo.

Paso

#1

En la sección "Configuración de seguridad", dentro del directorio "Directivas locales", es necesario configurar las PS integradas y locales. La configuración se basa en las metas y objetivos de la auditoría.

Paso

#2

Configuración de los sujetos. Se pueden controlar no solo usuarios individuales, sino también grupos enteros, incluyendo departamentos o usuarios con derechos equivalentes. También se pueden controlar entidades de seguridad integradas, como las cuentas.

Paso

#3

Configuración de los objetos. En la siguiente etapa de la configuración se definen los objetos, cuyas operaciones se registrarán durante la AA. Estos pueden ser carpetas, archivos, documentos, subdirectorios enteros, así como eventos individuales.

Paso

#4

Clasificación de eventos. Los eventos de Windows se clasifican en subgrupos según el nivel de riesgo que representan para la Seguridad de la Información:

  • críticos;
  • errores;
  • información;
  • advertencias;
  • detalles.

Una vez configurados los parámetros de auditoría, el registro consignará todas las operaciones de los usuarios sobre los archivos confidenciales, incluidas las fallidas. Si la operación se realiza y finaliza con éxito, se mostrará "correcto". Si un usuario no cuenta con los derechos suficientes para realizar la operación, se mostrará "error".

La AA puede llevarse a cabo tanto en todas las estaciones de trabajo dentro de la red corporativa como en equipos individuales, por ejemplo, aquellos que procesan Datos Personales.

El registro de seguridad se encuentra en la carpeta "Administración de equipos". La cantidad de datos sobre operaciones y eventos depende de los fines de la auditoría y de los parámetros establecidos.

Un dato interesante

El registro de Windows no ofrece herramientas para filtrar eventos, lo que dificulta encontrar incidentes específicos.

Modelos comunes de control de acceso

Sistema de Gestión de Derechos de Acceso (SGDA) — es el conjunto de medios técnicos, de hardware y software, y de medidas organizativas orientadas a controlar y restringir los derechos de los usuarios para acceder a información, aplicaciones, recursos y otros objetos del sistema informático.

Los principales elementos del SGDA:

  • usuarios o cuentas a los que se les asignan derechos con distintos niveles de acceso;
  • recursos de la empresa, como sistemas de información, bases de datos, aplicaciones, servicios, herramientas de protección de datos, etc.;
  • autorizaciones que se otorgan a los usuarios dentro del alcance de los permisos asignados.

El uso de modelos de acceso en ciertas organizaciones viene determinado por la legislación.

Para optimizar los procesos de derechos de acceso es necesario elegir el modelo adecuado. Es importante entender que la implementación de un sistema de gestión de derechos de acceso requiere un enfoque profesional y el cumplimiento de todas las medidas de seguridad necesarias. Para ello, es mejor recurrir a especialistas en Seguridad de la Información.

A continuación, analicemos en detalle los modelos de control de acceso más populares.

Control de Acceso Discrecional (DAC)

Este es el enfoque en el que los propietarios de la información determinan quién puede acceder a un recurso en particular y en qué momentos. Se basa en el principio del privilegio mínimo: a los usuarios se les otorgarán exactamente los derechos que necesiten para realizar una tarea de trabajo en particular.

El modelo discrecional también se conoce como modelo "selectivo".

El mecanismo DAC se define mediante la identificación del usuario utilizando credenciales durante la autenticación — nombre de usuario y contraseña.

Pueden aplicarse distintos tipos de permisos, ya sea de forma individual o combinada — todo depende de quién los otorga, para qué recurso y por qué motivo. Entre los distintos tipos de acceso que se pueden conceder bajo el control discrecional se incluyen:

  • otorgar a otros sujetos u objetos los mismos privilegios que tiene el sujeto;
  • la posibilidad de modificar los atributos de seguridad de objetos, sujetos, componentes del sistema y sujetos de información;
  • la posibilidad de transferir información a otros sujetos y objetos; 
  • la posibilidad de seleccionar los atributos de seguridad que se asociarán a objetos nuevos o modificados;
  • la posibilidad de modificar las reglas de control de acceso.

El DAC se caracteriza por los siguientes atributos:

  • un usuario puede transferir la propiedad de un objeto a otro u otros usuarios;
  • un usuario puede definir el tipo de acceso de otros usuarios;
  • tras varios intentos fallidos de autorización en el sistema, el acceso del usuario quedará bloqueado durante un tiempo;
  • los usuarios no autorizados no pueden ver los parámetros del objeto: tamaño, nombre y ruta del directorio.

El DAC es sencillo de implementar e intuitivo, aunque presenta las siguientes desventajas.

  • Los datos son difíciles de rastrear. Dado que el sistema no está centralizado, la única forma en que la administración puede controlar el flujo de datos es a través de la lista de control de acceso (ACL). Esto solo resulta útil en el caso de una organización pequeña con pocos empleados.
  • En comparación con otros modelos de gobernanza, el DAC es más vulnerable en términos de Seguridad de la Información. Dado que el acceso puede otorgarse de una persona a otra, los datos confidenciales pueden verse comprometidos.

El DAC es más adecuado para organizaciones pequeñas.

Esquema de control por matriz

La matriz de control es una tabla que define los permisos de acceso existentes entre determinados sujetos y objetos del sistema de información. Las columnas suelen contener los objetos (aplicaciones, bases de datos, servicios, red, etc.), mientras que las filas contienen los sujetos (usuarios o grupos de usuarios). Para cada sujeto se define la lista de operaciones que puede realizar con los objetos, por ejemplo:

  • lectura;
  • eliminación;
  • creación;
  • modificación;
  • copia;
  • ejecución;
  • transferencia de derechos.

Es recomendable categorizar las listas de usuarios y objetos para ahorrar espacio.

Estas matrices pueden utilizarse de forma racional en instituciones estatales o empresas que trabajan con datos personales e información confidencial, donde existen grupos de empleados con derechos de acceso de distintos niveles.

Importante

Los permisos para los grupos de usuarios pueden ser iguales o diferentes — según las tareas a realizar — y no deben generar conflictos de autoridad.

Al utilizar el esquema de control por matriz, debe respetarse el principio de privilegio mínimo, es decir, otorgar el nivel mínimo suficiente de autoridad necesario para cumplir con las tareas de trabajo.

El esquema matricial solo tiene una desventaja: la dificultad de organizar un control centralizado.

Modelo de Control de Acceso Obligatorio, o modelo de etiquetado (MAC)

Una de las diferencias clave entre MAC y DAC es que el MAC se considera el modelo más seguro, ya que los usuarios individuales no pueden modificar el acceso a los recursos.

Al utilizar el modelo de credenciales, a los objetos (archivos, documentos, bases de datos, software, etc.) se les asigna una etiqueta con el nivel de confidencialidad (por ejemplo, "Secreto Comercial", "De Acceso Público", "Secreto", "Alto Secreto", "De Especial Importancia"), y a los sujetos, o usuarios, se les asigna una etiqueta con el nivel de acceso.

El modelo de etiquetas funciona según el siguiente principio: se verifica la elegibilidad de las etiquetas de sujeto y objeto — la etiqueta del sujeto debe ser igual o superior a la del objeto. De lo contrario, el acceso a un documento confidencial se bloquea o el usuario no puede verlo en absoluto.

Cuando una persona o un dispositivo intenta obtener permiso para trabajar con un recurso en particular, el sistema operativo o el núcleo de seguridad verificará las credenciales del sujeto para determinar si se concederá el permiso. Si bien el MAC es el modelo de asignación de permisos más seguro disponible, requiere cierta dedicación de recursos de la empresa y un monitoreo constante para mantener actualizadas todas las clasificaciones de sujetos y usuarios.

Particularidades y desventajas del esquema de acceso obligatorio

Entre otras, se destacan las siguientes características y desventajas del modelo de acceso obligatorio:

  • los usuarios no pueden definir el acceso de los sujetos a los objetos, incluso si ellos mismos los crearon — solo un administrador tiene tales derechos;
  • un usuario solo puede trabajar en una sesión con una etiqueta obligatoria;
  • los MAC son difíciles de mantener: configurar manualmente los niveles de seguridad y los permisos requiere atención constante por parte de los administradores;
  • el MAC no escala automáticamente: los nuevos miembros de la red y los nuevos datos requieren actualizaciones constantes de la configuración de las cuentas;
  • un beneficio importante es que las políticas estrictas y monitoreadas constantemente ayudan a reducir los errores que llevan a usuarios con privilegios excesivos;
  • el modelo se considera el menos vulnerable a las filtraciones de datos: los empleados no pueden desclasificar información ni compartir el acceso a ella.

El MAC es uno de los modelos más seguros: las reglas de acceso son definidas manualmente por los administradores del sistema y aplicadas estrictamente por el sistema operativo o el núcleo de seguridad.

Las organizaciones privadas rara vez implementan el MAC debido a la complejidad e inflexibilidad de dicho sistema. El MAC suele ser utilizado por instituciones públicas, como el ejército, organismos gubernamentales y organismos de aplicación de la ley. Pero eso no significa que las organizaciones privadas no necesiten el MAC: un modelo bien implementado ofrece un nivel de seguridad alto y granular, a pesar de ser costoso y difícil de configurar.

Gestión Basada en Roles (RBM)

La Gestión Basada en Roles se utiliza para otorgar a los empleados distintos niveles de acceso según su puesto y sus responsabilidades. Esto reduce significativamente el riesgo de filtración de datos confidenciales — los empleados solo pueden acceder a la información y realizar las operaciones necesarias para cumplir con sus tareas de trabajo. La RBM ofrece un enfoque de gestión simple y manejable, menos propenso a errores que la asignación de permisos a usuarios de forma individual.

Al utilizar la RBM para la gestión de roles, un administrador analiza las necesidades de los empleados y los agrupa en roles según sus responsabilidades. Luego, asigna uno o más roles a cada empleado y uno o más permisos a cada rol. Las relaciones "usuario > rol" y "rol > permisos" simplifican las asignaciones, ya que los usuarios ya no necesitan gestionarse de forma individual, sino que cuentan con privilegios que corresponden a los permisos asignados a sus roles.

Un rol es el conjunto de privilegios. Los roles son distintos de los grupos de usuarios habituales. En el contexto de la RBM, los permisos no están directamente relacionados con una persona específica, sino con sus responsabilidades, lo cual resulta conveniente. Por lo general, siempre hay menos roles que empleados reales, lo que simplifica la gestión del sistema de información.

Una ventaja importante de la RBM sobre otros sistemas es que se pueden activar varios roles para una misma persona desde un solo dispositivo. Además, la RBM permite:

  • crear un sistema práctico y fácil de usar para la asignación de autorizaciones;
  • verificar fácilmente los privilegios y corregir las violaciones detectadas; 
  • agregar y modificar roles rápidamente;
  • reducir la probabilidad de errores al asignar autorizaciones;
  • integrar usuarios externos en el sistema asignándoles roles especiales;
  • cumplir de manera más eficaz con los requisitos normativos y legales relativos a la confidencialidad de la información sensible y los datos personales de empleados y clientes.
¡Un dato adicional!

Como en otros modelos de Control de Acceso, en la RBM es importante respetar el principio de privilegio mínimo al asignar roles. Ningún empleado debe recibir más derechos de los que necesita para realizar sus tareas de trabajo.

Antes de implementar la RBM, la organización debe definir los permisos de cada rol con el mayor detalle posible. Esto incluye definir con precisión las autorizaciones en las siguientes áreas:

  • para modificar los datos;
  • para lectura;
  • para copiar o escribir en dispositivos externos;
  • para ejecutar aplicaciones, entre otras.

Implementación del sistema de Control de Acceso

La implementación de cualquier sistema de gestión de derechos debe realizarse en dos niveles: el programático y el organizativo.

A nivel organizativo, es importante elaborar un documento que contenga una lista de usuarios o grupos de usuarios, sus roles o derechos, y las condiciones para otorgar o revocar dichos derechos. Para simplificar el procedimiento de actualización de la lista, es recomendable hacerla como un anexo independiente del documento principal.

¿Qué es importante especificar en dicho documento?

  1. El propietario de cada activo de información: el empleado, el jefe de división o el jefe de la empresa. El propietario de la información establece los derechos sin posibilidad de transferirlos a otras personas.
  2. Si la empresa es pequeña, es recomendable utilizar un modelo en el que solo un superusuario tenga derechos de administración de acceso.
  3. Si se utiliza un modelo en el que una entidad puede transferir derechos a otras entidades, es importante establecer un registro y realizar un seguimiento.

Cabe señalar que algunas organizaciones pueden usar dos o más modelos de gestión al mismo tiempo, y las particularidades de su uso deben describirse claramente en la normativa o política de seguridad vigente.

La implementación del sistema de gestión de derechos implica varios pasos:

  1. Análisis del objeto. En esta etapa se definen las metas y objetivos del sistema, así como los requisitos para este. Se realiza un relevamiento del sistema de información y sus objetos, se identifican vulnerabilidades y se evalúan los posibles riesgos. Se determina el número de usuarios, los tipos de recursos y otros parámetros.
  2. Diseño del sistema. Se desarrolla el diseño del sistema teniendo en cuenta los requisitos de seguridad, facilidad de uso y rentabilidad. El diseño debe incluir la descripción de la estructura del sistema, sus componentes y funciones, así como el plan de instalación y configuración.
  3. Selección de hardware y software. Se selecciona el hardware y el software que cumplan con los requisitos del proyecto y el presupuesto. El hardware puede incluir servidores, dispositivos de red, herramientas de autenticación, entre otros. El software, por su parte, permite gestionar el sistema, configurar sus parámetros y recibir informes sobre su funcionamiento.
  4. Instalación y configuración del sistema. Se realiza la instalación del hardware, la configuración del software y la integración con otros sistemas. Se configura el sistema conforme al proyecto y a los requisitos de seguridad. Se verifica el rendimiento del sistema y se resuelven posibles problemas.
  5. Capacitación del personal. Se capacita a los empleados responsables del sistema en su funcionamiento y mantenimiento. Se les explica cómo aplicar identificadores, cómo otorgar y restringir derechos, y cómo responder ante incidentes de seguridad, entre otros temas.
  6. Auditoría del sistema. Se realizan pruebas del sistema para verificar el cumplimiento de los requisitos del proyecto, así como su fiabilidad y seguridad. Se identifican y corrigen errores y deficiencias.
  7. Puesta en marcha del sistema. Tras superar las pruebas, el sistema entra en operación permanente. Se brindan soporte y mantenimiento.
  8. Monitorear y analizar el rendimiento del sistema. Se supervisa regularmente el funcionamiento del sistema, y se recopilan y analizan datos sobre eventos y acciones de los usuarios. Esto permite identificar puntos débiles, mejorar el rendimiento y aumentar el nivel de Seguridad de la Información.
¡Importante!

Durante el funcionamiento del sistema pueden surgir nuevos requisitos, amenazas u oportunidades. Es necesario realizar auditorías de manera oportuna, a partir de las cuales deben introducirse cambios en el sistema para garantizar que cumpla con las condiciones actuales, así como con los requisitos normativos. Por lo general, la auditoría debe realizarse al menos una vez cada 6 meses.

En conclusión

La auditoría periódica del acceso a datos confidenciales y de los modelos de segregación de derechos es un componente importante del sistema de Seguridad de la Información de una empresa. Al desarrollar e implementar el modelo de derechos que se ajuste a las necesidades y capacidades de la organización, y al auditar periódicamente su desempeño, es posible reducir de manera significativa los riesgos de filtración o destrucción de información comercial y de datos personales de empleados y clientes.

Book12 min

Gestión de amenazas internas

Article image
May 09, 2025

¿Cómo reconocer a un insider en una empresa y prevenir sus actividades?

La ley, por supuesto, protege a tu empresa del robo de secretos comerciales, pero lo hace a posteriori, cuando el dinero ya se ha perdido y tu reputación ya no se puede salvar. Los expertos del laboratorio de ciberseguridad de la Universidad de Nuevo México dividen los ataques internos en dos tipos: situacionales, es decir, filtraciones de información aisladas que ocurrieron por negligencia o fallo del sistema, y planificados. En otras palabras, de una u otra forma, son el resultado de una intención maliciosa. ‘El topo podría ser cualquiera: tu mano derecha u otro economista cuyo nombre ni siquiera recuerdas.

Según un informe de Secure Automatic Technologies, el 99% de las organizaciones europeas ha sufrido pérdidas financieras al menos tres veces en su historia a causa de la actividad de personas internas. En el informe Insider Threat 2023 de la American Insider Threat Association, el 74% de las organizaciones encuestadas afirma que los ataques internos se han vuelto más frecuentes. Y una cifra igual afirma ser al menos vulnerable a las amenazas internas. Más de la mitad de las organizaciones ha sufrido una amenaza interna en el último año, y el 8% ha sufrido más de 20 amenazas. También se señala que el 61% de las quiebras en EE. UU. hoy en día son causadas por personas internas, y la amenaza se vuelve especialmente aguda en momentos de contratos importantes.

Tipos de insiders

"Un insider" es un empleado de una organización que tiene acceso a información que no es de dominio público. Un insider es un empleado de una organización que tiene acceso a información que no es de dominio público.

Cualquiera puede convertirse en un insider (es decir, absolutamente cualquiera). Sin embargo, la psicología conductual y el perfilado de recursos humanos permiten identificar a un topo desde la etapa de la entrevista o prevenir el robo de datos en un equipo ya establecido. Los psicólogos de personal distinguen seis tipos de insiders: negligentes, manipulados, resentidos, desleales, pluriempleados e infiltrados. Situacionalmente, ¿a quién se podría considerar el eslabón menos peligroso en esta escala?

Los empleados "negligentes" pueden filtrar información sin darse cuenta (y puede ser irreparable), mientras que las actividades de los empleados «infiltrados» están dirigidas directamente a socavar tu negocio.

  • Insider "negligente" es el tipo más común de insider empresarial, también llamado "descuidado". Normalmente es un empleado raso que realiza un flujo de trabajo mecánico. Las infracciones de la política de seguridad no son intencionadas, en su mayoría se trata de la eliminación involuntaria de información del circuito digital de una organización. El incidente en sí no es tan peligroso, pero la amenaza aumentará si los datos sensibles caen en las manos equivocadas. Un correo electrónico descuidado o una nota adhesiva con los datos de acceso a una cuenta de red corporativa pegada cuidadosamente en el monitor de una computadora de trabajo es otro asunto.

  • Insider "manipulado" o "Pinocho". Al igual que en el cuento de Carlo Collodi, el principal problema de este tipo de empleado es la ingenuidad y la credulidad excesiva. Todo se pone en contra del empleado manipulado: desde los compañeros hasta lo que hoy se conoce como "ingeniería social" (una estafa banal). Imaginemos: se recibe una llamada, la voz al otro lado de la línea se presenta como el director de una sucursal real de la empresa, describe el problema con el máximo detalle y pide (en aras de la eficiencia, por supuesto) saltarse la política de seguridad comercial existente y enviar documentos críticos a su correo electrónico personal. Sin siquiera pensar en la posible amenaza, nuestro "Pinocho", frotándose las manos con la expectativa de un bono considerable, envía el archivo directamente al correo electrónico del competidor. Listo: la filtración se ha producido.

  • "Resentido" ("saboteador"). Este tipo de empleado no busca robar la información de tu empresa, ni le importa en absoluto el valor de la propiedad intelectual ni los beneficios prácticos del uso no autorizado de las bases de datos. Busca causar daño de cualquier forma posible. El agravio que impulsa a este tipo de empleado puede ser cualquier cosa: pago insuficiente, falta de reconocimiento en el equipo, un lugar inadecuado en la jerarquía de la oficina... El empleado no tiene intención de dejar la empresa, permanecerá ‘en las sombras’ hasta haber causado el máximo daño posible. Por ejemplo, puede falsificar o destruir documentos importantes, robar utensilios de oficina o holgazanear en el lugar de trabajo. Basándose en sus propias ideas sobre el valor de la información, este empleado determina qué datos tiene sentido robar y a quién entregárselos. A menudo se trata de la prensa o de estructuras opacas.

  • Insiders "desleales". La mayoría de las veces coinciden con el tipo "resentido", pero han decidido firmemente cambiar de trabajo o abrir su propio negocio y convertirse en un competidor audaz. Por alguna razón se ha vuelto habitual que un empleado que deja el departamento comercial se lleve consigo una copia de la base de clientes, y desde el departamento económico, la financiera. Es la vieja costumbre de "llevarse recuerdos del escritorio" y de la que hay que deshacerse. La forma más común de sustracción es la "necesidad industrial". Los empleados desleales se diferencian de los insiders "resentidos" en que, tras robar información, no ocultan el hecho del robo, y a veces lo utilizan como garantía de un despido cómodo con compensación y recomendaciones positivas.

  • Insiders "pluriempleados", es decir, el tipo del que hablaban los expertos de EY. Se trata de empleados que necesitan dinero con urgencia. De hecho, es el tipo de insider más amplio. Incluye a personas que han decidido ganar un par de miles, así como a quienes se han convertido en insiders de forma involuntaria, como resultado de chantaje, extorsión o influencia de terceros. Dependiendo de las condiciones, pueden simular una necesidad de producción y, en los casos más graves, pueden hackear o sobornar a otros empleados.

  • Insiders "infiltrados" o espías de los thrillers de Hollywood sobre la Guerra Fría. Como ejemplo, uno de los casos recientes de Anexet: la empresa se dedicaba a la producción de piezas en serie mediante máquinas CNC (control numérico). El cliente sospechaba que el departamento de desarrollo estaba "filtrando" documentación técnica, en concreto planos, a la competencia. La dificultad era que no se trataba solo de planos, sino de programas, según cuyos algoritmos funcionaban las máquinas. El software se cargaba en el equipo a través de una red local directamente desde la oficina de la empresa. En la propia máquina, se clasificaba en carpetas, de donde los operadores lo tomaban y lo cargaban en el software de procesamiento. El matiz era que los bastidores de las máquinas estaban precintados y sellados, y solo sobresalían el monitor, el ratón y el teclado. Era físicamente imposible conectar el lector directamente al ordenador. Resultó que el ratón estaba conectado a la máquina mediante USB. Un compañero encontró un dispositivo similar e instaló un hub USB improvisado dentro del ratón, en el que se conectaba el pendrive espía. A lo largo de un mes, el dispositivo espía robó información y luego pasó a manos de un competidor. Anexet descubrió el motivo de la filtración incluso en la etapa de prueba.

Cómo contrarrestar la amenaza interna

Si divides a los empleados negligentes entre los que ya no tienen remedio y los que aún se pueden salvar, el equipo de RR. HH. de Anexet recomienda que tu departamento de RR. HH. preste mucha atención a los empleados "negligentes" y "manipulables". Quizás simplemente carezcan de una cultura de seguridad de la información. No se dan cuenta del daño que su gesto poco meditado puede causar a tu negocio, mientras que los "resentidos", "desleales" e infiltrados deberían ser separados de la empresa cuanto antes. Sobre todo los "resentidos", ya que nunca más te beneficiarás de su actividad.

Instala un sistema DLP. El software creará un potente circuito digital seguro alrededor de la red interna de tu organización y alertará sobre cualquier intento de sacar información confidencial fuera del perímetro de la empresa. El sistema permite filtrar y analizar el tráfico por su valor estadístico y semántico, lo que automatiza la búsqueda de empleados desleales, insiders y personas que socavan la seguridad económica de tu negocio. Actuando dentro de la política de seguridad definida, el sistema de protección de información DLP notificará al personal autorizado cuando se infrinjan los protocolos, ya sea un correo electrónico con contenido cuestionable o la impresión de documentos confidenciales. La función de auditoría y monitoreo del sistema DLP te permitirá rastrear la actividad de los empleados en el lugar de trabajo e identificar puntos débiles en el sistema de seguridad.

Supervisa las cuentas que no están actualizadas. A menudo, las filtraciones de información son causadas por empleados que han dejado la organización y aún conservan datos de acceso válidos. Sin embargo, puede que no sean los responsables: los inicios de sesión y contraseñas pueden caer en manos de empleados actuales que cometen actos ilegales desde dentro de la organización y desvían las sospechas de sí mismos. Para identificar a estas personas, utiliza cebos y presta atención a los "rastros" de su trabajo. Los insiders conscientes de sus actos tienden a eliminar grandes cantidades de archivos en un intento de disimular su actividad. El sistema DLP guarda toda la cronología de las actividades de los empleados y realiza copias de seguridad sin conexión de todos los archivos en la red corporativa.

Un método habitual para identificar insiders es el de cebo y sustitución. Un atacante "rastrea" constantemente la red corporativa en busca de información crítica. Puedes "dejar" un conjunto de archivos extremadamente valiosos en un área de acceso público y ver quién envía el archivo a un USB, a la nube o a imprimir.

¿Cómo reconocer a un insider?

No es solo la funcionalidad de los sistemas DLP la que puede reconocer a un insider; también se puede hacer desde la etapa de la entrevista. Para ello se pueden usar herramientas universales similares: entrevistas y experimentos. Una entrevista consiste en una encuesta procesada mediante la metodología sociométrica. Los mismos métodos se pueden aplicar en un equipo ya establecido. El servicio de RR. HH. de Samsung analiza el riesgo del personal de la corporación mediante un sencillo cuestionario verbal: "¿A quién no llevarías en un viaje de negocios?" o "¿Con quién compartirías una nueva idea creativa?". Se pueden realizar encuestas repetidas, pero utilizando preguntas diferentes para garantizar la fiabilidad de la información. Al observar las elecciones de una persona, es posible estudiar su tipología de comportamiento social dentro del grupo. La técnica sociométrica no requiere más de 15 minutos.

El experimento consiste en crear deliberadamente condiciones especiales para la persona observada, con el fin de determinar, por sus acciones en ciertas situaciones, cuán egocéntrica es y si es capaz de empatizar con otras personas.

Recuerda que la información sensible en un entorno de acceso amplio es como un cubo de hielo – en cada etapa el hielo se hace más pequeño, y tus manos están en el agua. Los sistemas DLP (prevención de fuga de datos) pueden ayudarte a lidiar con esta y otras posibles amenazas. Su tarea principal es detectar, controlar y prevenir posibles amenazas, proteger datos importantes y supervisar a los empleados en su lugar de trabajo. Nuestro sistema DLP es una solución asequible en esta área.

Puedes conocer Anexet de forma gratuita durante 30 días. Toda la información necesaria está disponible en el enlace.
Book8 min
Article image
May 20, 2025

Profiling

La psicología está profundamente integrada en la vida corporativa. Hay tareas que solo pueden resolverse con herramientas de psicología. E incluso se emplean métodos especiales para determinar la personalidad – el profiling, en el que se analiza un retrato psicológico del entorno. ¿Qué es el profiling? ¿Cómo se aplica? Hablemos de ello en este artículo de Anexet.

Definición de profiling

¿Qué has oído sobre el profiling? El profiling es un conjunto de técnicas y métodos para evaluar la comunicación verbal y no verbal que se utilizan para analizar y predecir el comportamiento de las personas en una situación o contexto determinado. También se conoce como "leer" a una persona, determinar su perfil psicológico; evaluar cómo percibe nuestro cerebro a la persona con la que hablamos.

¿Para qué se utiliza el profiling?

El profiling se utiliza para evaluar la personalidad, sus cualidades personales y las opciones para aprovechar ese conocimiento en la comunicación. El profiling resuelve tres tareas principales: identificar las principales acentuaciones del carácter del interlocutor teniendo en cuenta las particularidades de cada persona, diseñar opciones de comportamiento en una situación concreta y ayudar a orientar a la persona estudiada con el fin de aumentar su lealtad en el contexto de interés.

En un principio, este estudio detallado del perfil de una persona, esta lectura de la personalidad, se utilizaba en criminalística, en el estudio del comportamiento de los delincuentes. Sin embargo, hoy en día el profiling se emplea en un abanico mucho más amplio de ámbitos de actividad:

  • en criminalística (explora el perfil de la personalidad del delincuente a partir de la información disponible en la escena del crimen, con el fin de identificar los verdaderos motivos ocultos, los detalles del delito, posibles cómplices y, en última instancia, dar con el o los propios autores);
  • en logística (búsqueda de pasajeros potencialmente peligrosos en cualquier tipo de servicio de transporte, con el fin de anticipar situaciones críticas y amenazas a la seguridad del flujo de pasajeros y de la infraestructura);
  • en banca y seguros (para prever posibles pérdidas causadas por clientes insolventes o defraudadores);
  • en negocios (para minimizar los riesgos empresariales en negociaciones y transacciones comerciales, analizando a los socios en cuanto a seriedad, honestidad y fiabilidad de la información y las intenciones);
  • en la gestión de recursos humanos y la política de personal (permite filtrar elementos no deseados antes de que se integren en el sistema protegido, ya sea por falta de competencia, motivación, malos hábitos o adicciones ocultas, problemas económicos, problemas personales que interfieren en el cumplimiento de las obligaciones profesionales, identificación de infiltrados, etc.);
  • en la familia (para coordinar las relaciones dentro de la familia e identificar el origen de los problemas).

La aplicación del profiling no se limita a estos ámbitos. Siempre que exista la necesidad de un enfoque personal o de predecir riesgos sociales y antropológicos, esta metodología puede aplicarse: en la hostelería, el marketing, la publicidad dirigida, las ventas, la medicina, el reclutamiento de RR. HH., entre otros.

¿Cómo se utiliza el profiling?

Un especialista que analiza la personalidad según el tipo de perfil recurre a todos los medios de lectura disponibles. El enfoque debe ser lo más integral posible, empleando análisis de la comunicación verbal, no verbal y contextual. El proceso también depende de quién realiza el estudio. El profiler debe tener la experiencia suficiente para leer con cuidado e imparcialidad las manifestaciones en la comunicación y elaborar un perfil psicológico preciso.

Medios de comunicación verbal

Esto incluye el habla (escrita y oral), lo que literalmente decimos al hablar. Es una parte muy importante de nuestra vida y una fuente inagotable de información para el análisis. Al fin y al cabo, según las estadísticas, cada día pronunciamos entre 5000 y 30 000 palabras. Además, las mujeres y los hombres hablan de forma diferente. Las mujeres pronuncian más – unas 20 000 palabras, y los hombres menos – unas 7000 palabras.  Es una fuente de comunicación en su forma más pura, accesible y abierta. También es bastante rápida. La lectura de la información puede producirse en el momento mismo de la conversación, o bien mediante análisis posteriores (tras escuchar contenido de audio, leer una carta, etc.).

Al analizar mediante medios verbales, es posible ofrecer una evaluación directa de la motivación del interlocutor, la exactitud de la información proporcionada, el nivel de novedad del conocimiento, la emotividad y sensibilidad del discurso, la experiencia de vida, la educación, la forma de formular pensamientos y la lógica de la conversación, además de señalar rasgos étnicos, cultura de comunicación, etc. Es una cantidad de datos bastante amplia.

Medios de comunicación no verbal

Es una forma de interacción interpersonal sin el uso del habla. Incluye gestos, expresiones faciales, posturas, entonaciones, movimientos durante la comunicación, reacciones biológicas del cuerpo (sonrojarse durante una conversación) y otros. En resumen, es el lenguaje corporal que aclara y complementa la información hablada.

Los medios de comunicación no verbal hacen que el diálogo sea más comprensible, eficaz, e influyen en la fuerza persuasiva y en la eficacia con la que se presenta la información.

Los medios de comunicación no verbal no son menos importantes que los verbales. Una persona percibe cerca del 70% de la información a través de estos canales, y a través de ellos se forma la primera impresión sobre alguien. Al fin y al cabo, por lo general, antes de que empiece la conversación ya hemos tenido tiempo de evaluar a una persona "de forma automática" y formarnos un retrato de ella antes de que comience el diálogo. Los medios de comunicación no verbal también son más veraces: a través de ellos se determinan con mayor precisión las verdaderas intenciones y sentimientos que a través del habla.

Medios de comunicación contextual

Es la correspondencia entre los signos verbales y no verbales y las características individuales, la personificación de las acciones y las intenciones que las motivan.

Componentes del profiling

Metaprogramas

Una herramienta básica de profiling es la identificación del metaprograma de una persona. Los metaprogramas son un conjunto de reacciones personales y patrones de comportamiento que se aplican a todo el espectro de la experiencia y el ciclo vital de una persona en particular. En términos sencillos, podemos decir que es un mapa de comportamiento en el cerebro en el que existe una jerarquía lineal de acciones (convencionalmente, hay respuestas "Sí" o "No" para cada paso). Otra analogía: un software básico, un paquete de Windows en la cabeza de cada uno.

Al determinar el tipo de metaprograma, el profiler podrá comprender cómo modela el pensamiento el sujeto estudiado. Los metaprogramas no se basan en el juicio subjetivo de un experto. Es un conjunto de herramientas probatorias, un axioma, no un teorema, en la evaluación de la personalidad.

Con la ayuda de los metaprogramas es posible determinar las características generales de una persona, su estilo de vida, patrones de comportamiento, creencias y visión general del mundo, posibles estereotipos que la guían, cualidades personales, realizar el ajuste profesional de la actividad, adaptar la influencia según el tipo de programa, entre otros aspectos.

Profiling emocional

Consiste en identificar las reacciones emocionales predominantes inherentes a cada persona en particular. Definir la base emocional ayuda a determinar el estilo de pensamiento de cada persona y el prisma perceptivo con el que se expresará esta emoción a nivel externo.

Pirámide de valores y objetivos de la persona

Las personas siguen conscientemente un camino de realización de sus objetivos y sostén de sus valores. Identificar este tipo de característica de la personalidad te ayudará a comprender cuán similares serán tus enfoques de comportamiento y los de tu contraparte. Al mismo tiempo, una persona no es un "libro abierto"; tiende a ocultar sus verdaderas intenciones, o puede que ni siquiera sea plenamente consciente de sus objetivos. El profiling basado en una pirámide de valores y objetivos ayuda a asegurar el nivel y el ángulo correctos de influencia sobre una persona.

El carácter de una persona y sus máscaras

Las tecnologías de profiling, con un alto nivel de precisión, ayudan a determinar el carácter de cada persona, así como el conjunto de roles sociales y máscaras que utiliza para representarlos, tras los cuales se oculta. Esto ayuda a separar los elementos visuales externos de autopresentación de los puntos de referencia reales en los que se apoya una persona.

Análisis lingüístico y presuposicional del habla

Contempla la evaluación de la persona a partir de sus propios patrones de habla, formulación de frases, alfabetización escrita y oral, uso de formas de palabras y construcciones sintácticas.

Cada uno de los ámbitos del profiling estudia una parte del retrato personal de la persona estudiada, que al final conforma una imagen completa que ayuda a determinar factores de riesgo al interactuar con ella, el grado de lealtad y competencia en los asuntos de interés, a ajustar su potencial profesional y de carrera, a identificar debilidades y puntos sensibles, así como a ejercer una influencia dirigida sobre la persona si es necesario.

Perfil de personalidad: arquetipos

El enfoque general del profiling se reduce a que, a partir de todas las herramientas mencionadas anteriormente, se debe definir correctamente un perfil psicológico de una persona y tener en cuenta sus características personales. Los expertos siguen debatiendo cuántos perfiles de este tipo existen y, por lo general, muchas personas interpretan a su manera las definiciones de estos perfiles. Se conocen divisiones según la distribución de arquetipos junguiana, freudiana, posjunguiana, posfreudiana y de autor. Consideremos uno de los modelos populares de las últimas décadas, el de Litchko-Leongard, según el cual existen 12 perfiles psicológicos de personalidad:

  1. pedante (preciso, ordenado, poco conflictivo, inerte);
  2. estancado (astuto, rencoroso, orientado a metas, con un límite claro entre su círculo social propio y el ajeno);
  3. agitado (con poco autocontrol, impaciente, emocional, fácilmente excitable);
  4. hipertímico (sociable, siempre con recursos, impulsivo, hiperactivo, fácilmente excitable);
  5. extravertido (orientado a la percepción externa, egocéntrico, fácilmente influenciable);
  6. distímico (de voluntad débil, pesimista, con baja autoestima, inhibido);
  7. afectivo-lábil (cíclico, sensible, busca llamar la atención);
  8. exaltado (entusiasta, activo, con elementos de dramatismo excesivo);
  9. ansioso (excesivamente sensible, socialmente retraído, nervioso);
  10. emotivo (siente toda la gama de emociones, empático, receptivo al entorno);
  11. demostrativo (mente ágil, artístico, fácil de engañar, aventurero);
  12. introvertido (centrado en su propia percepción, analiza en profundidad sus propias emociones, imaginativo, distante de los demás).

¿Por qué se usan los psicotipos en el profiling? Los psicotipos se utilizan como matriz inicial para determinar la relación del entrevistado con uno de estos grupos. Tras obtener esta información general, el profiler examina las características personales de carácter y comportamiento. A veces este profiling general también se emplea para una tipología de personalidad más general.

¿Puede el profiling ayudarte a detectar mentiras?

El profiling consiste en determinar cómo comprende el cerebro a otra persona, encontrar su retrato psicológico, responder a la pregunta: qué de lo que se transmite hacia afuera es verdadero y qué es falso, fingido, inventado dentro del marco de su rol social. Es decir, sí, estas herramientas ayudarán a determinar si una persona te está engañando en ese momento o no. Sin embargo, no es 100% precisa. Los siguientes factores afectan negativamente al resultado:

  1. la evolución social. La humanidad no se formó originalmente de manera que la reacción ante uno u otro estímulo fuera 100% clara. Existe una evolución constante, incluso en el mundo de las emociones y su defensa. Por supuesto, hay un margen de error en las cualidades personales: algunos pueden gestionar mejor sus propias reacciones, otros peor. Como regla general, la precisión media de un profiler es del 70%;

  2. los patrones personales. La huella de la propia personalidad del profiler también puede generar un efecto negativo durante el análisis. En este caso, el experto transfiere su experiencia a la persona investigada y saca conclusiones con un margen de error;

  3. la ausencia de consecuencias de un error para el profiler. Esta es una peculiaridad de la estructura psicológica de cada persona: si no vemos las consecuencias de nuestro error ni la amenaza potencial de un castigo, no damos el 100%, buscamos una alternativa más cómoda. La posibilidad de un castigo induce a actuar de forma más eficaz y activa;

  4. la transferencia de cualidades esperadas a la persona estudiada. Esto se denomina efecto halo – cuando un interlocutor atribuye involuntariamente un determinado conjunto de cualidades al otro interlocutor, basándose únicamente en su apariencia. Por ejemplo, atribuimos a una persona con traje de negocios cualidades propias de un empresario: perspicacia comercial, capacidad de análisis, seriedad, etc.

En el profiling existe un conjunto de herramientas especiales orientadas específicamente a detectar el engaño, las mentiras y los verdaderos motivos de una persona. También se les llama claves o reglas para detectar el engaño:

  • constante (definir una norma del comportamiento humano a partir de la cual basar una evaluación);

  • cambio (observar y registrar cualquier desviación de la norma aceptada en la constante);

  • clústeres (identificar acciones verbales y no verbales que se corresponden con emociones y mentiras);

  • consistencia (comparar reacciones ante preguntas específicas y contrastarlas con los clústeres que corresponden a la verdad y a la mentira);

  • prejuicio (no se debe abordar la identificación de mentiras y verdades con personificación, transferencia de cualidades personales, ni prejuicios);

  • contaminación (neutralidad hacia el interlocutor, sin necesidad de convertirse en un estímulo dentro de la conversación, lo cual afectaría la pureza de la evaluación);

  • validación cruzada (exploración adicional de las reacciones ante lo opuesto a los temas de interés).

En la práctica, la aplicación de estas reglas y su eficacia dependen de la experiencia y profesionalismo del profiler, de los datos internos de la persona investigada y, en cierta medida, de las circunstancias del entorno externo que influyen en el momento de la investigación. Es muy difícil determinar una mentira. Y en todo el proceso influyen factores indirectos y directos.

¿Dónde se utiliza la detección de mentiras mediante profiling? En criminalística, análisis de negocios, en el trabajo de los consultores políticos, ventas, marketing, en la evaluación de nuevos empleados y en la valoración de los ya existentes, y en muchas otras áreas. En general, cualquier ámbito que implique comunicarse con distintos números de personas, elegir un enfoque individual hacia alguien, utilizar un retrato psicológico para una integración más fluida en el equipo, puede recurrir a las herramientas de profiling. El profiling brinda una ayuda significativa para evaluar las cualidades comerciales y personales de los socios, su fiabilidad y lealtad, sus verdaderos motivos y planes.

Profiling digital

En el profiling profesional moderno existe una nueva definición – el profiling digital. Consiste en el estudio de los datos personales de una persona y su perfilado a partir de la actividad en línea, además de la realización de pruebas y cuestionarios especializados que ayudarán a determinar el tipo de perfil psicológico de una persona incluso sin contacto físico.

El profiling digital es muy popular hoy en día, especialmente en el ámbito de la gestión de RR. HH. Los empleados de los departamentos y agencias de recursos humanos utilizan este tipo de análisis para correlacionar el perfil real de un candidato con las necesidades de una vacante en particular. Esto ayuda a encontrar al mejor candidato adecuado para el puesto y el conjunto de responsabilidades dado. Desde la perspectiva de una empresa, el profiling digital ayuda en lo siguiente:

  • gestión eficaz del personal, selección de empleados adecuados para el puesto;

  • creación de un entorno para el desarrollo de los empleados y su potencial, contribuyendo a garantizar un enfoque específico en la capacitación y el uso de los recursos laborales;

  • aumento de la permanencia de un empleado en la empresa mediante la selección de un perfil de puesto más adecuado para cada persona.

El uso del profiling digital se ha vuelto aún más eficiente con la implementación de herramientas de inteligencia artificial. El Big Data y el machine learning brindan acceso a una gran cantidad de datos en la investigación, lo que significa que el profiling se realiza con mayor precisión y en tiempo real.

Conclusiones

El profiling es un proceso metódico y basado en evidencia para investigar a una persona, sus características y descubrir sus verdaderos motivos. Es un trabajo complejo y voluminoso, llevado a cabo por profesionales. La personificación de procesos y objetos es una nueva tendencia del siglo XXI, en la que incluso acciones que a primera vista parecen comunes se dirigen a un público objetivo específico, teniendo en cuenta sus características, aspectos positivos y negativos. El uso del profiling garantiza no solo la reducción de costos a mediano y largo plazo, sino también el bienestar psicológico en el equipo, así como la implementación eficaz de los planes de negocio.

 

Book8 min
Article image
June 27, 2025

Los 5 tipos de datos que los competidores intentan robar

En la práctica, las fugas de información confidencial en las organizaciones suelen producirse por culpa de los propios empleados. Las infracciones pueden ser involuntarias — como resultado de la negligencia, la falta de conciencia o el incumplimiento de las normas de seguridad de la información — o deliberadas, con motivos egoístas o maliciosos. Aunque la transferencia no autorizada de datos por descuido pueda parecer insignificante, este tipo de incidentes suele tener consecuencias graves, que van desde pérdidas financieras directas hasta daños a la reputación del negocio.

El mayor peligro proviene de las fugas deliberadas relacionadas con el espionaje industrial por parte de la competencia. Si el hecho de la vulneración se hace público, la organización se enfrenta a una crisis de confianza por parte de clientes, inversores y socios comerciales. Lo especialmente crítico es que la información interna — ya sean bases de datos de clientes, iniciativas estratégicas o datos de desarrollo — suele tener un valor superior al de los activos físicos de una empresa.

Según los servicios analíticos, los competidores buscan principalmente acceder a los tipos de información más sensibles que puedan darles una ventaja competitiva. A partir del análisis de incidentes registrados por medidas de control (en particular, mediante sistemas DLP), podemos identificar las cinco principales categorías de datos que más interesan a terceras organizaciones.

Según los resultados de un análisis realizado por especialistas del centro analítico de Anexet (desarrollador del sistema Anexet Ultimate DLP), la siguiente información es la que más interesa a los competidores:

  • la base de clientes e información sobre transacciones — 42% de todos los intentos registrados de obtener información. Los datos sobre clientes potenciales y las negociaciones comerciales en curso son especialmente valiosos;

  • planes estratégicos e iniciativas innovadoras — el 23% de los intentos buscan obtener información sobre planes de entrada a nuevos mercados, lanzamiento de nuevos productos y desarrollo de nuevas áreas de crecimiento;

  • datos personales de los empleados — el 17% de los casos se relaciona con el interés por las condiciones laborales, los niveles salariales y los sistemas de bonificaciones. A menudo, este tipo de acciones buscan captar a especialistas clave;

  • propiedad intelectual y desarrollos confidenciales — el 11% de los incidentes se relaciona con intentos de acceder a algoritmos en desarrollo, código de programas, documentación de ingeniería y otros desarrollos críticos;

  • información comprometedora (sobre infracciones, errores, fallos) — en el 7% de los casos, existe interés en infracciones internas de la ley, incidentes o procesos internos que puedan usarse con fines de presión o chantaje.

Top 5 types of data that competitors try to steal

En definitiva, la información que interesa a terceros abarca un amplio abanico de áreas, desde datos de clientes hasta diseños de ingeniería e información de personal. Esto confirma la necesidad de implementar sistemas integrales de seguridad de la información, incluidas soluciones DLP, para prevenir fugas y responder con rapidez ante posibles incidentes.

Book8 min

Buenas prácticas y guías

Article image
June 17, 2025

¿Cómo puedo mantener seguros mis Datos Personales?

Los Datos Personales son información valiosa que puede utilizarse con diversos fines, tanto lícitos como ilícitos. Por ello, es importante proteger los Datos Personales frente al acceso no autorizado, el robo, la fuga o la alteración. Para lograrlo, es necesario aplicar diversas medidas de seguridad, tanto a nivel legislativo como tecnológico y conductual.

Tipos de Datos Personales

Existen distintos tipos de Datos Personales que pueden resultar de interés para los atacantes, por ejemplo:

  • datos biográficos, como nombre, apellido, fecha de nacimiento, nacionalidad, estado civil, etc.;
  • datos de contacto, como dirección, teléfono, correo electrónico, redes sociales, etc.;
  • datos financieros, como números de cuentas bancarias, números de tarjetas, sistemas de pago, declaraciones de impuestos, etc.;
  • datos médicos, como diagnósticos, recetas, análisis, historial médico, etc.;
  • datos biométricos, como huellas dactilares, retina, voz, rostro, etc.

Los Datos Personales pueden ser recopilados, almacenados, procesados, transferidos o destruidos por distintas entidades, tales como:

  • instituciones gubernamentales, como la agencia tributaria, la oficina de pasaportes, la policía, etc.;
  • organizaciones comerciales, como bancos, compañías de seguros, tiendas en línea, agencias de publicidad, etc.;
  • organizaciones sin fines de lucro, como instituciones educativas, instituciones médicas, fundaciones benéficas, etc.;
  • personas físicas, como empleados, clientes, socios, amigos, familiares, etc.

Los Datos Personales pueden estar expuestos a diversas amenazas, tales como:

  • el acceso no autorizado, cuando alguien accede a Datos Personales sin el permiso del titular o sin una base legal;
  • el robo, cuando alguien sustrae Datos Personales con fines de lucro o de causar daño;
  • la fuga, cuando los Datos Personales quedan expuestos públicamente por error, negligencia o intención maliciosa;
  • la alteración, cuando los Datos Personales son modificados, falsificados o destruidos.

Los Datos Personales pueden utilizarse con diversos fines, tanto lícitos como ilícitos, por ejemplo:

  • la identificación, cuando los Datos Personales se utilizan para confirmar la identidad o la pertenencia a un grupo determinado;
  • la autenticación, cuando los Datos Personales se utilizan para conceder acceso a determinados recursos o servicios;
  • la elaboración de perfiles, cuando los Datos Personales se utilizan para analizar comportamientos, intereses, preferencias o necesidades;
  • el marketing, cuando los Datos Personales se utilizan para promocionar productos, servicios, marcas o ideas;
  • el fraude, cuando los Datos Personales se utilizan para el engaño, la extorsión, el chantaje u otras actividades delictivas.

Cómo proteger los Datos Personales

Para proteger los Datos Personales es necesario aplicar diversas medidas de seguridad, tanto a nivel legislativo como tecnológico y conductual.

Protección de datos a nivel tecnológico

A nivel tecnológico, existen diversos medios y métodos para proteger los Datos Personales frente al acceso no autorizado, el robo, la fuga o la alteración. Por ejemplo:

  • el cifrado, mediante el cual los Datos Personales se convierten en un código incomprensible que solo puede descifrarse con una clave especial;
  • el hashing, mediante el cual los Datos Personales se convierten en un conjunto único de caracteres que no puede revertirse a su forma original;
  • la firma digital, mediante la cual se añade a los Datos Personales un código especial que confirma su autenticidad e integridad;
  • la anonimización, mediante la cual los Datos Personales se procesan de manera que no sea posible identificar a una persona o grupo específico;
  • la seudonimización, mediante la cual los Datos Personales se sustituyen por identificadores arbitrarios que no están vinculados a los datos reales.

Protección de datos a nivel conductual

A nivel conductual, existen diversas normas y pautas que ayudan a proteger los Datos Personales frente al descuido, la falta de atención o la mala intención. Por ejemplo:

  • no divulgar tus Datos Personales a terceros sin necesidad ni autorización;
  • no utilizar la misma contraseña ni contraseñas sencillas para diferentes cuentas o servicios;
  • no confiar en todas las fuentes de información, sino verificar su credibilidad y reputación.

Si sigues estas medidas de seguridad, podrás mantener tus Datos Personales a salvo y protegerte de consecuencias no deseadas. Sé cuidadoso y responsable con tus datos; te lo agradecerás.

 

Book7 min
Article image
June 08, 2025

Cómo proteger tus datos en redes sociales: consejos prácticos

Las redes sociales se han convertido en parte de nuestras vidas y no quieren soltarnos. No podemos imaginarnos sin comunicarnos en redes sociales, pero, conscientemente o no, las redes sociales contienen mucha información personal confidencial nuestra, que puede convertirse en el objeto de deseo de los estafadores en la red. Hoy exploremos junto con los analistas de Anexet el tema de la protección de tus datos en las redes sociales.

Estadísticas

Primero, hablemos de algunas estadísticas. ¿Qué tan importante sigue siendo (o no) la vida en redes sociales para la humanidad? Para 2025, más de 4500 millones de personas, es decir, más del 57% de la población mundial, usan redes sociales.

La red social más popular del mundo es Facebook. Instagram, X (Twitter), WhatsApp y TikTok también están entre las cinco primeras. Por cierto, Facebook por sí solo genera aproximadamente el 25% del tráfico mundial de internet.

La búsqueda de aprobación, la curiosidad incontenible y el "vivir de forma abierta" tienen, entre otras cosas, un impacto negativo en la seguridad de la información personal. Después de todo, el contenido publicado se vuelve cada vez más transparente, abierto y característico de la individualidad. Esto puede ser aprovechado por los estafadores.

¿Qué datos personales en redes sociales afectan tu seguridad?

Por extraño que parezca, es precisamente el efecto de las redes sociales el que reduce nuestra atención y cautela y nos vuelve más abiertos e ingenuos. Así, estamos más dispuestos a compartir información personal que puede tanto caracterizarnos como individuos como revelar nuestro posible estatus social y material.

¿Qué información aparentemente inocua publicada en tus cuentas podría ser utilizada por los estafadores?

  • las fotos, especialmente las actuales de vacaciones, pueden servir como confirmación de que no estás en casa en ese momento;

  • la publicidad sobre compras costosas y artículos de lujo puede orientar a los estafadores sobre tu capacidad financiera;

  • la geolocalización revelará tu ubicación en un lugar particular;

  • los datos personales, correo electrónico, número de celular, dirección, etc. no solo facilitarán un ataque masivo de spam publicitario, sino que también pueden usarse en phishing o fraude financiero.

Además de estos datos, existen tipos de contenido que pueden dar lugar a responsabilidad administrativa o incluso penal por su publicación. Este tipo de contenido incluye:

  • la publicación de noticias falsas (información conscientemente falsa) puede derivar en una multa administrativa o, según la gravedad de las consecuencias de la publicación, en sanción penal y prisión para el autor;

  • información de carácter extremista, terrorista u ofensiva para los sentimientos religiosos de las personas. Dicha información busca incitar al odio y la enemistad hacia distintos grupos de personas, vulnerar derechos por motivos raciales, nacionales o religiosos, y humillar la dignidad humana;

  • el contenido que insulta a las personas (cualquier información que difame el honor y la dignidad) puede derivar en responsabilidad administrativa, multa y posibilidad de pagar una compensación moral a la persona afectada;

  • el contenido que insulta a representantes de las autoridades (en relación con funcionarios, policías, agentes tributarios y alguaciles) puede derivar en multas;

  • el contenido que desacredita al ejército y socava la autoridad de las fuerzas armadas;

  • la información sobre la vida privada de otras personas y sus datos personales;

  • el contenido ilegal;

  • la difamación;

  • el contenido que viola derechos de autor;

  • el contenido que infringe las reglas de sitios individuales.

Principales amenazas de la información en redes sociales

Phishing. Se puede acceder a sitios falsos o enlaces que parecen páginas y aplicaciones legítimas. Los usuarios ingresan sus nombres de usuario, contraseñas u otros datos pensando que están en un sitio real, entregándoselos así a los estafadores.

Ejemplo: en 2016 hubo un gran ataque de phishing a través de Google Docs, donde los usuarios recibían un correo invitándolos a abrir un documento. Al hacer clic en el enlace, ingresaban sus datos en un sitio web falso, lo que provocaba el robo de sus cuentas de Google.

Malware y virus. Los atacantes distribuyen malware a través de enlaces y archivos adjuntos en mensajes o publicaciones. Los usuarios infectan sus dispositivos al abrir dichos enlaces o archivos.

Ejemplo: en 2017 se propagó por Facebook un virus llamado Locky. Los usuarios recibían un mensaje con un enlace a un archivo infectado; al abrirlo, sus computadoras se cifraban y luego se exigía un rescate para descifrar los datos.

Ingeniería social: estudiar los perfiles de redes sociales de los usuarios para conocer datos personales que puedan usarse para el engaño y la manipulación.

Un caso concreto: en 2018, hackers utilizaron información de perfiles de LinkedIn para enviar correos de phishing personalizados a empleados de empresas, haciéndose pasar por sus colegas o socios.

Secuestro de cuentas: una situación en la que los atacantes obtienen acceso a las cuentas de redes sociales de los usuarios descifrando contraseñas o usando datos robados.

Un caso concreto: en 2020 se produjo un hackeo masivo de cuentas de Twitter de celebridades como Elon Musk, Jeff Bezos, Barack Obama y otros para promover un fraude con criptomonedas.

Privacidad de los datos: las redes sociales pueden no proteger bien los datos de los usuarios, lo que provoca filtraciones de información.

Ejemplo: el escándalo de Cambridge Analytica en 2018, cuando los datos de millones de usuarios de Facebook se usaron indebidamente para segmentación política.

Ciberacoso y hostigamiento, en el que los agresores usan las redes sociales para amenazar, insultar y hostigar a sus víctimas, lo que puede provocar graves consecuencias psicológicas e incluso el suicidio.

Noticias falsas y desinformación, en las que se difunde información falsa sobre hechos o personalidades para engañar a la gente.

Perfilado y seguimiento, donde empresas o atacantes recopilan datos sobre el comportamiento de los usuarios para crear perfiles detallados y usarlos con fines de segmentación.

Un caso concreto: en 2019 se descubrió que muchas aplicaciones de Android e iOS recopilaban datos de ubicación de los usuarios y los vendían sin su consentimiento.

Publicidad y marketing dirigidos o el uso de datos de los usuarios para crear publicidad segmentada, lo que puede vulnerar la privacidad de esos datos.

Ejemplo: Facebook usa datos de actividad de los usuarios para mostrar publicidad personalizada, lo que a veces genera rechazo por la invasión a la privacidad.

Catfishing y estafas. Es el proceso de crear perfiles falsos para defraudar a las personas y obtener de ellas dinero o información valiosa mediante engaños.

Ejemplo: un esquema popular es crear perfiles falsos en sitios de citas para ganarse la confianza de las víctimas y estafarlas por grandes sumas de dinero.

¿Qué consejos prácticos de seguridad en redes sociales existen para los usuarios?

Configuración de privacidad

Revisa y ajusta la configuración de privacidad en todas tus redes sociales. Asegúrate de que solo tus amigos puedan ver tus publicaciones e información de perfil. Desactiva la posibilidad de que desconocidos vean tu perfil.

Contraseñas seguras

Usa contraseñas complejas y únicas para cada red social. Cada contraseña debe contener una combinación de letras, números y símbolos. Se recomienda usar un gestor de contraseñas para crear y almacenar contraseñas complejas.

Autenticación de dos factores (2FA)

Activa la autenticación de dos factores para una protección adicional. Puede ser un código enviado a tu teléfono o una aplicación de autenticación. Incluso si alguien descubre tu contraseña, no podrá acceder a tu cuenta sin el segundo factor.

Precaución con las solicitudes de amistad

Acepta solicitudes de amistad solo de personas que conoces personalmente. Los atacantes pueden crear perfiles falsos para acceder a tu información.

Ten cuidado con los enlaces y publicaciones

No hagas clic en enlaces sospechosos ni abras archivos adjuntos inesperados. Incluso si el mensaje proviene de un amigo, verifica primero con esa persona que realmente envió el enlace o el archivo.

Limita la cantidad de información personal

No publiques demasiada información personal. Evita publicar tu dirección, número de teléfono, ubicación u otros datos que puedan usarse para identificarte o seguirte.

Actualiza el software

Actualiza regularmente tu sistema operativo y tus aplicaciones. Las actualizaciones suelen incluir parches de seguridad que protegen contra nuevas amenazas.

Revisa los permisos de las aplicaciones

Las aplicaciones que instalas pueden solicitar acceso a tu información. Revisa a qué datos solicitan acceso y otórgalo solo a las aplicaciones en las que confías.

Capacitación y concientización

Mantente al día sobre las últimas amenazas y defensas. Lee noticias de ciberseguridad y edúcate a ti mismo y a tu familia sobre los fundamentos de un comportamiento seguro en línea.

Revisiones periódicas

Revisa periódicamente tu actividad en redes sociales. Verifica los registros de actividad y los dispositivos que acceden a tu cuenta, y desactiva de inmediato las sesiones sospechosas.

Consejos adicionales:

  • phishing — verifica siempre la URL de los sitios web antes de ingresar tus datos;

  • antivirus — instala y actualiza regularmente un software antivirus;

  • copias de seguridad — respalda los datos importantes en caso de perder el acceso a tu cuenta.

 

Book10 min
Article image
June 09, 2025

Los 10 mitos principales que impiden a tu empresa ocuparse de la seguridad de la información

La seguridad de la información (SI) hoy en día no es una opción, no es "opcional" y desde luego no es un lujo. Es un elemento indispensable para la supervivencia del negocio en el entorno digital.

Pero, como demuestra la práctica, no son los presupuestos ni la falta de especialistas lo que dificulta la implementación de la SI en las empresas, sino los mitos. Creencias falsas firmemente arraigadas en la mente de gerentes, directores de TI e incluso empleados.

Hoy analizamos 10 de los mitos más comunes que impiden a las empresas protegerse. Y quizás te sorprenda cuántos de ellos has escuchado o incluso dicho tú mismo.

"Somos demasiado pequeños — ¿quién nos necesita?"

Este es quizás el mito más peligroso y también el más extendido entre las pequeñas y medianas empresas.

Por qué es un mito. Los ataques no eligen por tamaño — eligen por vulnerabilidad.

Los ciberdelincuentes llevan tiempo utilizando escáneres automatizados que buscan vulnerabilidades en internet sin importar el nombre de la empresa. No les importa cuántos empleados tengas ni cuál sea tu facturación. Su objetivo es encontrar un "agujero" por el que puedan extraer rápidamente datos, dinero o acceso a otras organizaciones a través de ti.

Las cifras hablan por sí solas:

  • el 43% de todos los ciberataques a nivel mundial se dirigen a pequeñas empresas;

  • solo el 14% de estas empresas está realmente preparado para incidentes cibernéticos;

  • más del 60% de los sitios de pequeñas y medianas empresas que sufren una filtración importante cierran dentro de los 6 meses posteriores al incidente.

¿Por qué se ataca tan a menudo a las pequeñas empresas?

  • Con más frecuencia tienen defensas débiles — sin especialista en SI, sin sistemas DLP, las contraseñas se guardan en un archivo de Excel, sin control de acceso definido.

  • Menos burocracia significa que se puede obtener acceso más rápido.

  • Las pequeñas empresas pueden servir de trampolín para ataques contra grandes clientes o socios (por ejemplo, a través de un archivo adjunto infectado).

Ejemplo real:

Una empresa con 25 empleados fue vulnerada mediante un correo de phishing enviado en nombre de un "banco". Uno de los gerentes abrió el archivo adjunto, tras lo cual los atacantes obtuvieron acceso al correo corporativo y al CRM. En una semana, los datos de los clientes estaban en el dominio público, y comenzaron las quejas y la pérdida de clientes.

Pérdidas totales: ≈3 millones de dólares y la reputación.

Todo porque "a nosotros nadie nos va a tocar".

"No tenemos información importante"

Este mito suena más o menos así: "No somos un banco, no somos un gigante tecnológico, no guardamos secretos militares. ¿Qué nos podrían robar?"

A primera vista, tiene sentido. Pero solo a primera vista. Ahora piénsalo bien:

  • ¿Tienes una base de clientes? ¿Con contactos, correo electrónico, número de teléfono, direcciones de entrega?

  • ¿Llevas registros financieros con facturas, transacciones, datos de pago?

  • ¿Guardas contratos con proveedores o listas de precios con condiciones personalizadas?

  • ¿Alguna correspondencia laboral que trate sobre proyectos, presupuestos, planes, información sensible?

  • ¿Usas inicios de sesión y contraseñas de correo electrónico, CRM, banca en línea?

Si respondiste "sí" a al menos una pregunta — felicidades, tienes información de valor.

¿Por qué es importante esta información?

🔒 Los datos personales están protegidos por ley. Su filtración conlleva multas y procesos legales.
💰 Secretos comerciales — los competidores no necesitan "hackearte", solo "echar un vistazo" a precios, planes o condiciones.
🎯 Información confidencial — puede usarse para ataques posteriores: por ejemplo, un correo de un "director" pidiendo transferir dinero.

Cómo se monetiza:

  • la base de clientes se vende en foros de la darknet (incluso a $1-2 por contacto);

  • los archivos adjuntos con documentos y contratos se falsifican y se usan para estafas de ingeniería social. Qué es esto — consulta nuestro artículo;

  • la correspondencia con inicios de sesión, códigos y enlaces internos se usa para vulnerar el acceso a los sistemas;

  • las condiciones comerciales — se filtran a competidores o se usan para chantaje.

"El antivirus — con eso basta"

El antivirus es como un botiquín de primeros auxilios en un coche. Útil, pero no te salvará de un accidente grave. Con el antivirus pasa lo mismo.

Las amenazas actuales han ido mucho más allá de los virus. Se han vuelto más inteligentes, más sutiles, más sofisticadas. Presta atención a los temas que tratamos constantemente en nuestro canal. Los estafadores son bastante sofisticados y usan diferentes enfoques, lo que cambia radicalmente la forma de abordar la seguridad.

"Lo guardamos todo en la nube — que el proveedor se responsabilice"

La nube no es un escudo mágico. Sí, el proveedor protege la infraestructura, pero el contenido, el acceso y los procesos internos son tu responsabilidad.

Es un error pensar que migrar a la nube resuelve todos los problemas de seguridad. Al contrario, se abren nuevas vulnerabilidades.

"Los sistemas DLP son solo para corporaciones"

Y aquí es donde prestamos atención. El DLP es el sistema que protege contra fugas de datos: a través de mensajería, correo electrónico, memorias USB, fotos de pantalla e incluso el simple "copiar y pegar".

Mito: el DLP es caro, complicado y solo lo necesitan las "grandes empresas".

Hecho: hoy existen soluciones DLP de distintos tipos, adecuadas para pequeñas empresas, equipos remotos y departamentos específicos.

Es el sistema DLP el que ayuda a las empresas a prevenir fugas, en lugar de "solucionarlo después". Es como el sistema de alarma: mejor antes que después de la brecha.

Para saber más sobre cómo funciona el sistema DLP, conoce Anexet Ultimate. Explora esta herramienta de seguridad de la información con nosotros.

"No tenemos dinero para la Seguridad de la Información"

Este argumento suena a menudo sincero. Especialmente en pequeñas empresas, donde cada centavo cuenta. Pero pongamos todo en orden.

La verdad es que la SI hoy en día no es un "lujo para ricos", sino un "mínimo de supervivencia" incluso para equipos pequeños.

¿Por qué la defensa básica no es tan costosa?

Establecer permisos de acceso — puedes limitar quién puede ver y editar qué en documentos, correo, CRM.

Capacitación de empleados — las reglas elementales de higiene digital se pueden aprender en 1 hora y mantendrán a raya la mayoría de los ataques de phishing.

Autenticación de dos factores (2FA) — casi en todas partes es gratuita: Google Authenticator, códigos SMS, notificaciones push.

Copias de seguridad — conecta almacenamiento en la nube o unidades externas con automatización.

Un sistema DLP basado en la nube con un costo comparable al de una tarifa de telefonía móvil.

En resumen: incluso una microempresa con 3 a 5 empleados puede organizar la SI básica por un monto aproximadamente equivalente a uno o dos pedidos de café a la oficina al mes.

"Que los empleados piensen en cómo protegerse"

No, no es así. La seguridad de la información no es cuestión de intuición o responsabilidad personal. Es cuestión de cultura, capacitación y un enfoque sistemático. Si un empleado no sabe cómo se ve un correo de phishing, es muy probable que lo abra. Si nadie le ha explicado que es inaceptable enviar tablas con datos personales de clientes por Telegram, lo hará.

Esperar que todos sean expertos en ciberamenazas es una ilusión. La gente viene a hacer su trabajo: vender, asesorar, desarrollar, atender clientes. No tienen por qué ser expertos en seguridad.

Pero la empresa debe proporcionarles instrucciones claras, capacitación regular, ejemplos de amenazas reales y las consecuencias de los errores. Sin esto, cualquier política de seguridad quedará solo en el papel, y el eslabón más débil seguirá siendo el ser humano.

Conclusión: la seguridad es un juego de equipo, y el papel del empleador es clave. No capacitar equivale a no proteger.

"Ya lo tenemos todo configurado — no lo toques"

La seguridad no es algo que se "configura y se olvida". Las amenazas cambian, los patrones de ataque evolucionan y surgen nuevas vulnerabilidades.

Lo que funcionaba en 2020 puede ser inútil en 2025.

Sin auditorías y actualizaciones regulares — tu defensa se convierte en una ilusión.

"Somos demasiado poco visibles para que nos encuentren"

Los ciberataques hoy en día son automáticos. Los bots escanean sitios web y direcciones IP las 24 horas, identificando puertos abiertos, contraseñas débiles y vulnerabilidades.

El atacante no te necesita a ti en particular — simplemente "atrapa a todos los demás".

"La seguridad de la información es tarea de TI"

Este es un mito que puede destruir toda la defensa.

La seguridad es un área de responsabilidad de todo el equipo:

  • la dirección toma las decisiones estratégicas;

  • RR. HH. capacita al personal;

  • el departamento de contabilidad guarda documentos confidenciales;

  • y TI simplemente configura las herramientas.

Si piensas "que TI lo decida por su cuenta" — ya eres vulnerable.

¿Qué hacer?

Lo primero es dejar de creer en los mitos.

Lo segundo es empezar con lo simple:
✅ capacita a tus empleados;
✅ implementa la autenticación de dos factores para las operaciones de riesgo;
✅ instala el sistema DLP;
✅ realiza una auditoría de SI cada seis meses.

La seguridad de la información no se trata de miedo. Se trata de madurez.

Y cuanto antes empieces — más posibilidades tendrás de que algún día simplemente digas:

Qué bueno que lo teníamos bajo control.

 

Book13 min

Resumen

Article image
April 05, 2026

Boletín de Anexet: Actualizaciones de marzo de 2026

El equipo de Anexet continúa implementando múltiples mejoras del sistema. Veamos más de cerca las novedades del boletín de marzo de 2026.

Actualización del módulo de Búsqueda compleja

El módulo de Búsqueda compleja ahora incluye la posibilidad de buscar documentos bloqueados por reglas de bloqueo específicas.

En la ventana de búsqueda compleja, seleccione:

Estado del documento → Bloqueado → Por regla de bloqueo, y luego elija la regla requerida de la lista.

Programación de actualización de agentes mediante la interfaz

Se ha añadido a la interfaz una nueva configuración para definir el programa de actualización de agentes.

Anteriormente, esto solo podía configurarse a través del archivo de configuración del Servidor proxy. Ahora, la opción está disponible directamente en la Consola de administrador, lo que hace más rápida y cómoda la gestión de las actualizaciones de agentes.

Privilegios de grupo de usuarios ampliados

Se han ampliado las opciones de privilegios de grupo de usuarios.

Ahora puede habilitar o deshabilitar el acceso al registro del Servidor de control de agentes de endpoint. Esto le permite configurar el acceso al registro de auditoría de forma individual para cada especialista en seguridad.

Notificaciones Syslog mejoradas

Las notificaciones Syslog del módulo Políticas de seguridad ahora incluyen datos adicionales:

Hora local de interceptación

  • Horas de inicio y fin de los documentos por intervalos, en relación con la zona horaria seleccionada.
  • Esta mejora permite a Anexet proporcionar datos más detallados a los sistemas SIEM y otros sistemas de seguridad para un análisis y una correlación más profundos.

¡Gracias por su atención! Nos vemos el próximo mes.

Book3 min
Article image
February 02, 2026

Boletín de Anexet: Actualizaciones de enero de 2026

El equipo de SCINERO continúa actualizando y mejorando la solución Anexet. Estos son los aspectos más destacados de enero.

Interfaz de condiciones de reglas rediseñada

La actualización afectó al módulo de Búsqueda combinada, así como a las ventanas de agregar/editar reglas de seguridad, bloqueo y filtrado tanto en la Consola de administrador como en la de cliente. Además del rediseño visual, se introdujo compatibilidad con arrastrar y soltar (drag & drop) para las condiciones, lo que simplifica considerablemente la gestión de las condiciones de búsqueda.

Nuevo widget “Análisis de usuario” añadido al módulo Panel de control

El widget permite seguir la actividad de un empleado seleccionado durante el día actual o en un intervalo de tiempo específico dentro del día, lo que ayuda a evaluar la productividad y el riesgo potencial. Hay tres modos de visualización disponibles: análisis general, análisis de actividad y análisis de seguridad.

Animaciones añadidas a los widgets

Se han añadido animaciones a los widgets para mejorar la claridad visual. Son compatibles con histogramas, gráficos de barras, gráficos circulares y gráficos de líneas.

Los resultados del monitoreo del sistema de archivos ahora se pueden añadir a las investigaciones

Esta función está disponible a través del menú contextual: simplemente haga clic con el botón derecho en la fila correspondiente dentro de los resultados de monitoreo de archivos.

Nueva opción para exigir siempre una contraseña al conectar una consola al servidor

Esto elimina el riesgo de acceso no autorizado mediante una contraseña guardada. La opción se activa en la configuración de autenticación interna del Servidor de usuarios.

Gráfico de comunicaciones actualizado en el módulo “Actividad del usuario”

Se ha añadido un nuevo filtro para limitar los resultados según el número de comunicaciones entre usuarios durante un período seleccionado.

Límite de usuarios ampliado para el informe de actividad

El número máximo de usuarios activos que se pueden especificar al generar el informe se ha ampliado a 100.

¡Gracias por leernos! Nos vemos de nuevo el próximo mes.

Book8 min
Article image
June 07, 2026

Presentamos la nueva versión de Anexet

La última versión de Anexet se centra en automatizar los flujos de trabajo rutinarios de seguridad de la información mediante funciones basadas en IA, al tiempo que amplía de forma significativa las funcionalidades de monitoreo, analítica y control de transferencia de datos.

Funciones de IA mejoradas

La nueva versión introduce el posprocesamiento de incidentes de seguridad basado en IA. Hay disponibles dos modos de funcionamiento:

  1. Asignación automática del estado de los incidentes
  2. Filtrado de falsos positivos, con notificaciones únicamente para eventos potencialmente riesgosos

Para mejorar la precisión del análisis, los administradores pueden proporcionar instrucciones y contexto adicionales a los modelos de IA. Además, la interfaz del sistema ahora incluye estadísticas de procesamiento de IA y seguimiento de resultados.

Además, Anexet ahora admite modelos de IA multimodales, lo que permite analizar no solo documentos de texto y comunicaciones, sino también otros formatos de archivo. Se admiten tanto modelos de IA en la nube como on-premises, lo que permite a las organizaciones procesar los datos íntegramente dentro de su propia infraestructura, sin necesidad de acceso a internet ni de transferir información sensible fuera del perímetro corporativo.

Módulo de monitoreo de video completamente rediseñado

El módulo de monitoreo de video se ha actualizado por completo.

Ahora los usuarios pueden ver las aplicaciones activas y las métricas de productividad directamente dentro de las grabaciones. Una nueva línea de tiempo de actividad permite una navegación rápida al mostrar las aplicaciones y los sitios web utilizados en momentos específicos de una grabación, así como los que están activos durante las sesiones de monitoreo en vivo.

La nueva funcionalidad permite a los administradores:

  1. Localizar rápidamente aplicaciones específicas en grabaciones históricas y saltar directamente al segmento de video correspondiente, lo que reduce significativamente el tiempo de investigación
  2. Ajustar la velocidad de reproducción del video
  3. Exportar audio multicanal como pistas separadas o como un único archivo de audio

Marcas de agua para la protección de datos sensibles

Anexet ahora incluye un mecanismo de marcas de agua diseñado para controlar la interacción de los empleados con la información sensible.

El sistema puede mostrar marcas de agua personalizadas en las pantallas de los empleados, con opciones configurables que incluyen:

  1. Transparencia
  2. Estilo de fuente
  3. Ángulo de rotación
  4. Condiciones de visualización

Las marcas de agua pueden configurarse para que aparezcan únicamente cuando se usan aplicaciones específicas o se accede a determinados sitios web.

Esta función ayuda a reducir el riesgo de fuga de datos y facilita la identificación de los responsables de divulgaciones no autorizadas.

Nuevas funciones en el módulo de actividad de usuarios

El módulo ahora incluye un panel de Perfil de Usuario personalizable que ofrece información clave sobre cada empleado:

  1. Incidentes y eventos recientes
  2. Indicadores de productividad
  3. Analítica resumida
  4. Procesos activos y dispositivos conectados

Los datos se muestran en tiempo real, lo que permite a los administradores acceder rápidamente a los eventos relevantes. El monitoreo de audio y video también puede iniciarse directamente desde la interfaz, y es posible generar informes completos para los usuarios seleccionados.

Integración con Microsoft 365 y Entra ID

Para las organizaciones que utilizan infraestructura en la nube, Anexet ahora ofrece integración con Microsoft 365.

El nuevo conector permite interceptar y monitorear el correo electrónico sin necesidad de implementar agentes en los endpoints.

También se ha añadido integración con Microsoft Entra ID, lo que permite la sincronización automática de los perfiles de usuario en entornos basados en la nube.

Monitoreo y control de transferencia de datos por Bluetooth

Los archivos transferidos por Bluetooth ahora pueden analizarse para detectar contenido sensible y verificar el cumplimiento de las políticas de seguridad.

Entre las funciones adicionales se incluyen:

  1. Bloqueo de transferencias de archivos por Bluetooth
  2. Reglas de bloqueo basadas en el contenido
  3. Visualización de los archivos interceptados dentro de la consola de administración

Monitoreo de redes Wi-Fi y señal

El sistema ahora muestra todas las redes Wi-Fi detectadas en las estaciones de trabajo monitoreadas, incluida la información sobre el tipo de conexión y la intensidad de la señal.

La visibilidad de la red también está disponible a través de la vista de topología de agentes.

Esta funcionalidad ayuda a determinar si los empleados trabajan desde la oficina, de forma remota o desde entornos potencialmente inseguros, lo que permite evaluar mejor los riesgos de fuga de datos.

Monitoreo de la ubicación de los dispositivos

La plataforma ahora puede rastrear la geolocalización de las estaciones de trabajo y detectar desviaciones respecto a las ubicaciones esperadas.

Entre las funciones clave se incluyen:

  1. Asignación de dispositivos a ubicaciones aprobadas
  2. Visualización de estaciones de trabajo y ubicaciones de oficinas en un mapa
  3. Detección de movimientos inesperados y cambios de ubicación

Esta funcionalidad resulta especialmente valiosa para monitorear a empleados remotos e identificar traslados no autorizados de dispositivos.

Compatibilidad con Linux para las consolas de administración

La última versión introduce compatibilidad con Linux tanto para la Consola de Administrador como para la Consola de Cliente.

La Consola de Cliente y la Consola de Administrador de Anexet ahora pueden ejecutarse en estaciones de trabajo Linux mediante Wine, conservando toda la funcionalidad disponible en las versiones para Windows.

Funciones ampliadas del agente para macOS

El agente para macOS se ha mejorado de forma significativa y ahora admite:

  1. Grabación de video de pantalla
  2. Grabación con cámara web
  3. Grabación de audio con micrófono

Esto permite un monitoreo integral de los empleados, independientemente del sistema operativo utilizado.

Nuevos canales de comunicación compatibles

Anexet ahora ofrece monitoreo de mensajes y transferencias de archivos en la siguiente plataforma — Aitu Super App.

Se admiten tanto la versión web como la versión de escritorio.

Políticas flexibles de retención de informes

Las organizaciones ahora pueden configurar los períodos de retención de informes con mayor flexibilidad.

Esta funcionalidad permite a los administradores definir intervalos de almacenamiento que cumplan con los requisitos empresariales y de cumplimiento normativo, al tiempo que se reduce la carga general del sistema.

Mejoras adicionales

  1. Gráficos de productividad y visualización del tiempo de trabajo
  2. Visualización de los sitios web y las aplicaciones más utilizados
Book7 min
Article image
March 01, 2026

Boletín de Anexet: Actualizaciones de febrero de 2026

La actualización de febrero de 2026 de Anexet mejora la eficiencia operativa con un control de dispositivos más avanzado, generación automática de informes y herramientas de respuesta al riesgo más rápidas para los equipos de seguridad modernos.

Selección de webcam preferida para la grabación programada

Ahora puede seleccionar una webcam preferida para la grabación de video programada directamente en los perfiles de agente. La adición de dispositivos ahora admite entrada de máscara. Además, la configuración de la webcam se puede exportar, importar y aplicar rápidamente a los perfiles de agente. Tenga en cuenta que la selección de micrófono para la grabación de audio se implementó de la misma manera el año pasado.

Guardado automático programado de informes

Una nueva opción permite guardar automáticamente los informes en un directorio específico del servidor de informes según un horario programado. Puede configurar los parámetros de guardado automático en la nueva pestaña Guardado, dentro de la configuración del informe. También se actualizó el diseño visual de las pestañas.

Gestión masiva de comentarios para incidentes

En el módulo Políticas de seguridad, ahora puede agregar, eliminar y editar comentarios para varios incidentes al mismo tiempo. Estas opciones están disponibles en el menú contextual al seleccionar varios incidentes. Esta función, sencilla pero útil, puede ahorrar a los usuarios muchas horas de trabajo manual.

Límite ampliado de usuarios más activos en los informes de actividad

En la vista de tabla de Actividad del usuario, se ha ampliado el límite para mostrar los usuarios más activos. Ahora puede ver datos de hasta 100 usuarios, frente al límite anterior de 20.

Apodo del usuario y número de teléfono guardados en las exportaciones de chat

Al exportar los registros de chat a un archivo, ahora se guardan el apodo del usuario y el número de teléfono. Anteriormente, esta información solo era visible en el visor y no se incluía en el documento guardado.

Notificaciones inmediatas en el Análisis de riesgos

El módulo Análisis de riesgos ahora admite el envío inmediato de notificaciones tan pronto como al menos un usuario alcanza el umbral de una condición de envío. Anteriormente, las notificaciones de todos los usuarios monitoreados se agrupaban en un solo correo electrónico enviado a las 00:00, lo que no siempre resultaba conveniente.

Selección múltiple en los filtros de categoría de riesgo

En el módulo Análisis de riesgos, se ha añadido la funcionalidad de selección múltiple al filtro de categoría de riesgo. Esta pequeña mejora hace que trabajar con el módulo resulte mucho más cómodo.

Siempre puede encontrar información detallada sobre las funciones publicadas anteriormente en nuestro sitio web oficial, en la sección Publicaciones .

¡Gracias por su atención! ¡Nos vemos el próximo mes!

Book6 min
Article image
May 05, 2026

Boletín de Anexet: Actualizaciones de abril de 2026

En abril, el equipo de Anexet continuó trabajando activamente en nuevas funciones, mejorando la funcionalidad existente y corrigiendo problemas conocidos. Esta versión se centra en mejoras de usabilidad, controles de seguridad más sólidos y capacidades de generación de informes ampliadas.

Informe “Timesheet” mejorado

El informe “Timesheet” ha sido mejorado:

  • se añadió la posibilidad de mostrar una línea de tiempo visual (mapa de actividad laboral) para usuarios o departamentos durante un período seleccionado;
  • simplifica notablemente el seguimiento de la productividad, especialmente en equipos grandes.

Mejoras en el visor de la Consola de cliente

Se han realizado mejoras en los visores de datos de la Consola de cliente:

  • ahora puede configurar campos adicionales para mostrar debajo de las tarjetas de usuario;
  • permite una presentación de datos más flexible, adaptada a flujos de trabajo específicos;
  • permite volver a un diseño de interfaz más familiar según las preferencias del usuario.

Restricciones de acceso basadas en IP implementadas

Se han introducido nuevos controles de seguridad:

  • el acceso tanto a la Consola de administrador como a la Consola de cliente ahora puede restringirse a direcciones IP específicas;
  • evita el acceso no autorizado incluso si las credenciales se ven comprometidas;
  • la configuración avanzada del Servidor de usuarios se ha rediseñado y ahora incluye tres pestañas.

Gestión mejorada de derechos de acceso para objetos del servicio de directorio

Se ha simplificado la gestión de derechos de acceso:

  • el Administrador de derechos de acceso ahora es accesible directamente desde la lista de objetos del directorio;
  • anteriormente solo estaba disponible a través de la configuración avanzada del Servidor de control de agentes, lo que resultaba menos práctico.

Rediseño de estadísticas en los servidores de reconocimiento de imágenes y voz

Se ha actualizado la interfaz de estadísticas:

  • presentación de datos unificada entre módulos;
  • mayor legibilidad y mejor experiencia de usuario en general.

Búsqueda de equipos en los filtros de procesos

Una mejora pequeña pero de gran impacto:

  • ahora puede buscar equipos escribiendo caracteres en el filtro de procesos;
  • elimina la necesidad de examinar manualmente la lista completa de terminales monitoreados.

Navegación rápida desde el módulo “Hardware and Software”

Se ha mejorado la navegación entre módulos:

  • se añadió acceso directo desde el módulo “Hardware and Software” a los resultados de búsqueda en la colección “PC Activity”;
  • permite revisar rápidamente la actividad del usuario en una estación de trabajo específica sin necesidad de configurar manualmente consultas de búsqueda en el módulo “User Activity”.

¡Nos vemos en el próximo boletín de actualizaciones!

Book3 min

Fundamentos de seguridad

Article image
April 23, 2025

¿Qué son los sistemas SIEM para la gestión de la seguridad de la información?

No es posible garantizar la seguridad de la información y gestionarla eficazmente en 2025 sin tecnología moderna. Ahí es donde entra en juego el SIEM, o sistema de gestión de la seguridad de la información.

El objetivo de un sistema SIEM de seguridad es detectar desviaciones del comportamiento normal de la infraestructura de TI, como ciberataques e incumplimientos de las políticas de seguridad.

Funciones clave de SIEM

Las principales funciones de seguridad de los sistemas SIEM son:

  • Recopilación de datos. El SIEM recopila datos de seguridad de diversas fuentes de la red informática, incluidos datos de clientes, dispositivos de red, sistemas de gestión de seguridad y otras fuentes;

  • Almacenamiento y gestión de datos. El sistema estructura los datos almacenados, lo que permite gestionar de forma eficiente grandes cantidades de información y facilita la auditoría cuando es necesario;

  • Análisis y detección de amenazas. El SIEM analiza los eventos de seguridad y supervisa la aparición de incidentes de seguridad;

  • Correlación y análisis de eventos. El sistema analiza los eventos para identificar conexiones y patrones entre ellos, lo que permite  identificar amenazas o vulnerabilidades no evidentes;

  • Detección de incidentes y alertas en tiempo real. Cuando se detecta un incidente de seguridad, se activa automáticamente un script que incluye el bloqueo del acceso, el envío de notificaciones y otros métodos;

  • Auditoría e informes. Estos sistemas SIEM permiten realizar un seguimiento y un registro de las acciones de los usuarios y otros eventos relacionados con la seguridad, lo que brinda a los administradores la posibilidad de extraer conclusiones y análisis.

Para quién es adecuado

Los sistemas SIEM son demandados por una amplia gama de organizaciones y sectores. Estos son algunos ejemplos de para quién resultan especialmente recomendables:

  • bancos y empresas financieras;

  • operadores móviles;

  • empresas con DLP;

  • pequeñas y medianas empresas;

  • grandes empresas;

  • empresas distribuidas geográficamente.

No obstante, la lista de ámbitos y sectores no se limita a los ejemplos presentados. Un sistema SIEM es relevante en cualquier lugar donde se requiera seguridad de la información.

Modo de funcionamiento

El SIEM funciona mediante un ciclo continuo de recopilación, análisis y respuesta a la información en tiempo real. Cuando se detecta una posible amenaza, el sistema se activa, envía notificaciones y toma las medidas necesarias para prevenir incidentes de seguridad. Después, los eventos ocurridos se analizan y se generan informes que ayudan a comprender mejor la situación actual y a tomar medidas para mejorar la estrategia de seguridad.

Ventajas

La principal ventaja de los sistemas SIEM de seguridad de la información es su multifuncionalidad, que permite resolver varias tareas importantes al mismo tiempo. Entre las principales ventajas del SIEM se incluyen:

  • almacenamiento y análisis centralizados de datos: los sistemas recopilan datos de diferentes fuentes y los almacenan en una base de datos, lo que permite un análisis más profundo;

  • detección y prevención oportuna de amenazas: los SIEM supervisan la actividad en tiempo real y utilizan alertas y mecanismos de respuesta para prevenir incidentes al instante;

  • informes centralizados: los sistemas SIEM permiten generar informes que ayudan a las organizaciones a cumplir con las normas de seguridad y los requisitos normativos;

  • optimización de recursos y mayor eficiencia: los sistemas SIEM optimizan el uso de los recursos y reducen los costes de supervisión y análisis de seguridad, lo que aumenta la eficiencia;

  • integración con otros sistemas de seguridad: los SIEM son compatibles con sistemas DLP como Anexet, lo que permite obtener información de seguridad adicional de diversas fuentes.

Anexet es una excelente solución DLP que aporta protección y control adicionales sobre la información de una organización. Junto con los sistemas SIEM, crea un sistema de gestión de la seguridad de la información robusto e integral, capaz de abordar eficazmente los retos actuales de la ciberseguridad.

Conclusión

Existen varios motivos de peso para considerar seriamente la decisión de adquirir un sistema SIEM:

  • ampliación de la infraestructura;

  • necesidad de controlar fuentes especializadas;

  • creciente número de incidentes de seguridad de la información;

  • requisitos normativos.

En resumen: utilizar un sistema SIEM es una gran solución no solo para las grandes empresas, sino también para las pequeñas y para cualquier otro ámbito en el que la seguridad de la información no ocupe un lugar secundario. Adquirir un SIEM es invertir en una potente herramienta para gestionar la seguridad de la información y detectar incidentes de seguridad.

 

Book8 min
Article image
April 29, 2025

Seguridad corporativa de la empresa

La necesidad de organizar un sistema confiable de Seguridad Corporativa se presenta en cualquier empresa, sin importar su tamaño, facturación o rubro. Los activos materiales e informativos, los empleados, los equipos, los productos y el efectivo son todos objetivos potenciales para los intrusos.

Aunque en este momento no haya intentos evidentes de vulnerar los sistemas o ataques DDoS, esto no significa que la empresa esté completamente protegida. Hay muchos aspectos que deben considerarse para garantizar la Seguridad Corporativa de la empresa. Sigue leyendo para saber más.

Un poco de teoría.

La Seguridad de la Información (IS, por sus siglas en inglés) es la preservación de la integridad, la confidencialidad y la disponibilidad de la información.

La Seguridad Corporativa (CS) es un conjunto de estrategias, planes, políticas y tecnologías utilizadas para proteger la información, los activos físicos e informativos, a las personas y los procesos.

El aseguramiento de la información (IA) es cualquier dato que incluya información sobre la empresa y sus procesos, operaciones, especialistas, clientes, estrategias de desarrollo, propiedad intelectual, patentes, etc.

Tipos de amenazas para los sistemas empresariales

Para garantizar la CS de la empresa, es necesario identificar y clasificar todas las amenazas potenciales de la siguiente manera:

  • Amenazas físicas. Se relacionan con el acceso físico al sistema corporativo o a sus componentes. Pueden incluir el robo de fondos y productos, de equipos, así como el acceso no autorizado a salas de servidores, el sabotaje de procesos productivos, daños intencionales o no intencionales a los equipos, entre otros.

  • Amenazas de software y hardware. Están relacionadas con la penetración de software potencialmente peligroso, como virus, troyanos, gusanos y otros programas que pueden interferir con los procesos de la empresa o detenerlos. Las amenazas de software y hardware buscan alterar, comprometer o eliminar datos, así como obtener acceso no autorizado a los sistemas de la empresa con fines de extorsión, espionaje industrial, sabotaje, o por motivos políticos, ideológicos o personales.

  • Amenazas derivadas del factor humano. Se relacionan con las acciones de los empleados de la empresa. Pueden deberse a errores no intencionales (por ejemplo, la eliminación accidental de datos importantes) o a acciones intencionales (por ejemplo, malversación, corrupción, abuso de privilegios). También pueden incluir amenazas legales, como el incumplimiento de obligaciones con contrapartes, infracciones tributarias, violaciones de la legislación, es decir, cualquier acción que pueda derivar en responsabilidad administrativa o penal.

  • Amenazas derivadas del factor humano. Se relacionan con las acciones de los empleados de la empresa. Pueden deberse a errores no intencionales (por ejemplo, la eliminación accidental de datos importantes) o a acciones intencionales (por ejemplo, malversación, corrupción, abuso de privilegios).

Además, las amenazas a los sistemas empresariales pueden clasificarse en reales y potenciales.

Los datos recopilados deben documentarse y tenerse en cuenta al implementar el sistema de seguridad. Se recomienda actualizar la lista periódicamente conforme cambien las operaciones de la empresa y cuando se identifiquen nuevas amenazas potenciales.

Modelo de amenazas y riesgos de Seguridad Corporativa de la empresa

Elaborar un documento que describa el modelo de amenazas y riesgos ayuda a planificar las medidas de seguridad, evaluar su eficacia y minimizar los riesgos de IS para la empresa.

Se distinguen amenazas externas e internas.

Amenazas externas

Las amenazas externas son peligros potenciales que pueden provenir de fuentes o personas ajenas a la empresa. Pueden tener como objetivo causar daños, robar dinero y bienes, interferir con los procesos de negocio o incluso detener las operaciones. Esto incluye la ciberdelincuencia, el malware, los ataques terroristas, el vandalismo, entre otros.

Amenazas internas

Las amenazas internas a la IS provienen de empleados o sistemas dentro de la empresa y pueden ser tan peligrosas como las externas. Incluyen: manejo negligente de la IA, abuso de privilegios, corrupción, sabotaje, filtración de información sensible a la competencia y otras acciones intencionales o accidentales contrarias a los intereses de la empresa.

Corporate Security of the enterprise

Modelo de amenazas

El modelo de amenazas de la CS es una descripción formalizada de los peligros y riesgos potenciales que pueden causar daño a la empresa. Identifica los puntos críticos del sistema de seguridad y define las tareas para eliminarlos o minimizar sus posibles consecuencias. La CS incluye los siguientes elementos:

  • Identificación de activos: identificar todos los recursos de valor para la empresa (información, equipos, tecnología, etc.).

  • Análisis de amenazas: identificación de posibles fuentes de peligro para el funcionamiento de la empresa.

  • Análisis de amenazas: identificación de posibles fuentes de peligro para el funcionamiento de la empresa. Evaluación de la probabilidad de la amenaza: determinación de la probabilidad de ocurrencia con base en el análisis de las fuentes, la estabilidad del sistema y otros factores.

  • Análisis de consecuencias: evaluación de los posibles daños en términos de pérdidas financieras, riesgos reputacionales y otras consecuencias.

  • Desarrollo de medidas de protección: búsqueda e implementación de medios y medidas para proteger la empresa.

Un modelo de amenazas puede desarrollarse tanto para componentes individuales del sistema de CS como para un conjunto de sistemas y redes interconectados.

La creación de dicho modelo permite a la dirección de la empresa tomar decisiones informadas sobre la planificación y la asignación de presupuesto para la organización del sistema de seguridad, así como evaluar la eficacia de las medidas adoptadas.

Riesgos de Seguridad Corporativa

La organización de la CS implica identificar y mitigar riesgos. Los riesgos pueden estar asociados a diversos aspectos de la actividad de una empresa y su interacción con el entorno externo. Algunos de ellos son: estratégicos, reputacionales, operativos, legales y otros.

Algunos ejemplos de riesgos son, entre otros, los siguientes:

  • sanciones de los reguladores y demandas judiciales por filtración de datos confidenciales; 

  • interrupción de los procesos de negocio, paralización de la producción; 

  • fuga de clientes y socios hacia la competencia; 

  • liquidación de la empresa, entre otros.

En cuanto al grado de posible daño, los riesgos se clasifican en:

  • bajos — con consecuencias que no afectan el cumplimiento de las tareas;

  • medios — las consecuencias pueden causar interrupciones, pérdidas financieras u otros efectos negativos, pero no ponen en riesgo la existencia de la organización;

  • altos — su materialización puede provocar un daño significativo a la organización, como pérdida de reputación o incumplimiento de la legislación.

Los riesgos también pueden clasificarse según la probabilidad de ocurrencia: 

  • improbables — ocurren solo bajo ciertas condiciones;

  • probables — la posibilidad de ocurrencia se evalúa como alta;

  • muy probables — ocurren con frecuencia o de manera continua.

La clasificación de riesgos ayuda a las organizaciones a identificar las amenazas de seguridad más importantes y a desarrollar formas de resolver las tareas de protección para prevenir o minimizar sus consecuencias.

Formas de resolver el problema de la protección en el contexto de  la CS

Para garantizar la seguridad de los datos y sistemas corporativos, debe aplicarse un enfoque integral. Este incluye las siguientes medidas:

  1. Restringir el acceso físico a: servidores, sistemas de control automatizados (ACS), dispositivos de red y otros componentes. Esto puede lograrse organizando sistemas de control de acceso, videovigilancia, control de ingreso y otras medidas de seguridad física.

  2. Uso de software especializado: antivirus, firewalls, sistemas SIEM y DLP, y otras tecnologías para proteger contra el software malicioso y el acceso no autorizado.

  3. Cifrado de datos: uso de algoritmos de cifrado para proteger la información protegida al transmitirla por la red o almacenarla en servidores.

  4. Control de acceso: configuración de los derechos de los usuarios para acceder a los distintos recursos del sistema corporativo según sus roles y responsabilidades. Los derechos asignados deben auditarse cada seis meses.

  5. Autenticación y autorización: uso de contraseñas, autenticación de dos factores y otros métodos para confirmar la identidad de un usuario antes de otorgarle acceso al sistema.

  6. Copias de seguridad de datos: creación de respaldos de la IA para una recuperación rápida ante fallas o desastres.

  7. Deben realizarse capacitaciones periódicas para aumentar la conciencia de los empleados sobre las posibles amenazas a la IS y cómo prevenirlas.

  8. También es importante monitorear y analizar los eventos de seguridad: analizar regularmente los registros de eventos en busca de incidentes y supervisar la actividad de los usuarios para identificar comportamientos sospechosos y amenazas potenciales.

  9. Uso de sistemas SIEM: pueden usarse para monitorear eventos de seguridad en tiempo real, analizar grandes volúmenes de datos de diversas fuentes e identificar actividad sospechosa. Esto permite minimizar los riesgos de incidentes de IS (ciberataques, acceso no autorizado a información protegida) y mitigar sus consecuencias.

  10. Uso de sistemas DLP: pueden usarse para controlar la transferencia de datos fuera de la red corporativa, analizar el contenido de los archivos transferidos y bloquear actividades sospechosas. Esto ayuda a minimizar los riesgos de daños financieros y reputacionales, así como otras consecuencias negativas asociadas con la fuga de información protegida.

  11. Como se mencionó anteriormente, la seguridad requiere un análisis de riesgos para identificar las amenazas más probables y desarrollar las medidas de protección adecuadas. Los análisis de riesgo deben realizarse periódicamente — al menos dos veces al año — para mantenerlos actualizados conforme a los requisitos legales o ante la aparición de nuevas amenazas.

  12. Por último, es necesario garantizar actualizaciones periódicas del software para corregir vulnerabilidades y mejorar las defensas del sistema de manera oportuna.

La elección de medidas específicas depende de las particularidades del sistema corporativo, sus vulnerabilidades, los requisitos legales y otros factores. Es importante revisar y actualizar periódicamente la estrategia de defensa conforme cambien la tecnología y las amenazas a la seguridad.

Actos normativos y acciones regulatorias

En el área de la IS empresarial, existen varios estándares internacionales que ayudan a las organizaciones a implementar y mantener medidas de seguridad eficaces. Estos son algunos de ellos:

  • ISO/IEC 27001:2022 es un estándar internacional que regula los requisitos para establecer, implementar, operar, monitorear, analizar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información.

  • NIST SP 800-53 es una guía para la gestión de riesgos de Seguridad de la Información en los sistemas de información federales. Ofrece orientación sobre la implementación de medidas de seguridad, incluyendo control de acceso, protección de datos, gestión de vulnerabilidades y otros aspectos.

Estas normativas y estándares definen los requisitos para la protección de la información protegida, los datos personales, los secretos comerciales, la propiedad intelectual y otros tipos de datos. También establecen la responsabilidad por el incumplimiento de las normas de IS.

Las empresas están obligadas a cumplir con los requisitos de las normativas y con las instrucciones de los reguladores. Las acciones de los reguladores incluyen la supervisión del cumplimiento de las normativas, la realización de inspecciones y auditorías, y la emisión de órdenes para subsanar infracciones. Los reguladores también pueden iniciar procedimientos legales en caso de infracciones graves de la legislación.

La siguiente etapa en la implementación del sistema de CS es la identificación de los objetos y sujetos de protección.

Objetos y sujetos de la Seguridad Corporativa

La identificación de los objetos y sujetos de la CS permite determinar qué activos de la empresa deben protegerse.

Corporate Security of the enterprise

Medidas organizativas para garantizar la Seguridad Corporativa

Organizar las medidas de seguridad siempre implica encontrar un equilibrio entre la eficacia en la mitigación de riesgos y la no interferencia en los procesos de trabajo de la empresa. Al mismo tiempo, el enfoque para organizar las medidas de seguridad no debe ser de «parches» — es importante adoptar un enfoque integral: tener en cuenta todas las amenazas y riesgos de IS identificados, e implementar el sistema de seguridad en todas las divisiones de la empresa.

Política de funcionamiento del sistema de IS

La información es uno de los activos clave de cualquier negocio. Incluye datos sobre el producto, los clientes, los proveedores, los socios, los procesos, las operaciones, las estrategias de desarrollo, así como los materiales de marketing y mucho más. Es uno de los activos más importantes y, a la vez, más vulnerables. Por ello, es fundamental garantizar una protección confiable de los datos y sistemas corporativos y desarrollar una política para el funcionamiento del sistema de IS.

La política de funcionamiento del sistema de IS es un documento que define los principios básicos y los enfoques para garantizar la protección de la información en una empresa.

Entre otras cosas, el documento contiene:

Disposiciones generales, que enumeran los objetivos de la política, así como su ámbito de aplicación.

Riesgos y amenazas. Aquí se enumeran los riesgos y amenazas de IS identificados durante la fase de auditoría.

Principios de aseguramiento de la IS. Esta sección enumera los principios rectores que guían a una empresa en la garantía de la IS.

Otros principios incluyen:

  • legalidad;

  • continuidad de la protección;

  • viabilidad;

  • carácter sistemático e integral;

  • evitar conflictos de interés entre el departamento de IS y otros empleados de la empresa;

  • adaptabilidad a las necesidades específicas de cada departamento, entre otros.

Medidas de seguridad de IS. Esta sección describe las medidas específicas que se adoptan para proteger la información. Estas medidas incluyen, entre otras:

  • control de acceso;

  • uso de software antivirus;

  • monitoreo continuo de los eventos de IS dentro del perímetro de seguridad de la empresa en busca de incidentes;

  • copias de seguridad de datos;

  • control de todos los canales de comunicación dentro del perímetro de seguridad, entre otros.

Asignación de roles y responsabilidades. Esta sección define quién es responsable de implementar las medidas de IS en la empresa. Puede tratarse de empleados del departamento de Seguridad de la Información, del departamento de TI u otros departamentos.

Cómo revisar la política. Esta sección describe con qué frecuencia debe revisarse la política y qué cambios pueden realizarse.

Evaluación de la eficacia del sistema. Aquí se describen los requisitos para evaluar la solidez del sistema de IS con el fin de identificar vulnerabilidades y mejorar las medidas adoptadas.

La política de funcionamiento del sistema de IS debe adaptarse a las particularidades de la actividad de la empresa y revisarse periódicamente para tener en cuenta los cambios en la legislación, la tecnología y las amenazas a la seguridad.

Política de tratamiento de datos personales

Este documento describe los fines y métodos de tratamiento de los datos personales de los usuarios. La política debe estar disponible para su consulta y publicarse en alguna fuente pública.

El documento también debe describir:

General: objetivos de la política y su ámbito de aplicación.

Definición de datos personales. Esta sección define los datos personales que la empresa recopila y trata. Pueden ser: nombre completo, fecha de nacimiento, lugar de residencia, correo electrónico, números de teléfono, navegadores utilizados, mensajerías, etc.

Principios del tratamiento de datos personales, incluyendo la licitud, la lealtad y la transparencia, la garantía de confidencialidad, la garantía de utilizar únicamente los datos que respondan a los fines del tratamiento, entre otros.

Medidas para garantizar la seguridad de los datos personales.

Se describe aquí:

  • las personas responsables del tratamiento de los datos personales de los usuarios;

  • las medidas organizativas y técnicas utilizadas para la protección de los datos personales;

  • las medidas adoptadas, entre otras.

El incumplimiento de este último punto puede dar lugar a amonestaciones o sanciones por parte de los reguladores.

La política es de cumplimiento obligatorio para todos los empleados de la empresa.

Política de manejo de documentos en papel

Este es un conjunto de medidas y normas que definen cómo se manejan los documentos en papel dentro de una organización. Incluye la siguiente información:

  • Clasificación de documentos: división de los documentos según su grado de importancia, confidencialidad y urgencia.

  • Almacenamiento de documentos: identificación de dónde almacenar los documentos, garantizando su resguardo y protección frente al acceso no autorizado.

  • Destrucción de documentos: desarrollo de un procedimiento para destruir documentos cuando vence su plazo de conservación o quedan obsoletos. La destrucción debe realizarse conforme a la legislación sobre protección de datos personales y secretos comerciales.

  • Supervisión del cumplimiento de la política: designación de responsables del cumplimiento de la política de documentos en papel y realización de revisiones y auditorías periódicas.

  • Capacitación de los empleados: familiarizar a los empleados con la política de manejo de documentos y la responsabilidad por su incumplimiento.

La política sobre papel ayuda a minimizar los riesgos de fuga de información confidencial, proteger los derechos de clientes y contrapartes, y garantizar el cumplimiento de los requisitos regulatorios.

Lista de información confidencial

Como parte de una auditoría de seguridad empresarial, es necesario inventariar todos los activos de información y clasificarlos en públicos, restringidos y confidenciales.

Los datos confidenciales incluyen cualquier información cuyo acceso esté restringido por ley (información relacionada con secretos comerciales, propiedad intelectual, know-how, etc.), así como cualquier dato que garantice la competitividad de la empresa.

La lista de información confidencial de la empresa puede incluir: listas de clientes, estados financieros, listas de proveedores, manuales operativos, contratos, acuerdos, convenios, etc.

Procedimiento para el trabajo con soportes de datos extraíbles

El procedimiento para el manejo de soportes de datos extraíbles es un conjunto documentado de medidas y normas que definen cómo se maneja la información en soportes extraíbles dentro de una empresa.

El documento puede describir los siguientes requisitos:

  • Usar únicamente medios permitidos: la organización puede definir una lista de tipos de medios permitidos para su uso. Puede tratarse de unidades USB, tarjetas de memoria, discos ópticos, etc.

  • Autorización de medios: un empleado debe estar autorizado antes de usar medios extraíbles. La autorización puede incluir la verificación de la autenticidad del medio, si corresponde a la lista de dispositivos permitidos, etc.

  • Protección contra el acceso no autorizado: los medios extraíbles deben protegerse contra la copia, modificación o eliminación no autorizada de información. Pueden utilizarse cifrado, contraseñas, biometría y otros métodos de seguridad.

  • Copia de seguridad de los datos: la información debe respaldarse antes de eliminarse del medio. Las copias de seguridad deben conservarse por separado del original.

  • Registro de medios: todos los medios extraíbles utilizados en la organización deben registrarse. El registro puede incluir información sobre el tipo de medio, el propietario, la fecha de entrega y devolución, etc.

El cumplimiento del procedimiento para el manejo de medios extraíbles ayuda a prevenir fugas de información confidencial, proteger los derechos de clientes y socios, y garantizar el cumplimiento de los requisitos legales.

Cómo obtener acceso a Internet y al correo electrónico

Algunas empresas, incluidas las instalaciones de infraestructura de información crítica (CII), pueden restringir el acceso a Internet y a los servicios de correo electrónico de los empleados por motivos de IS.

Este documento debe especificar un conjunto de políticas y procedimientos que definan cómo los empleados pueden usar estos recursos para fines laborales.

Los procedimientos de acceso pueden actualizarse y modificarse periódicamente en función de las necesidades de la empresa y los cambios en la legislación.

Procedimiento para determinar el nivel de acceso del usuario a los datos y normas para modificarlo

El control de acceso es el proceso de otorgar o denegar el permiso para acceder a los activos de información con base en políticas y reglas predeterminadas.

Como parte de la asignación del acceso de los usuarios a la IA, deben realizarse los siguientes procedimientos:

  • Definición de las categorías de datos. En primer lugar, es necesario definir qué datos se procesarán en el sistema y a qué categorías pertenecerán (por ejemplo, confidenciales, datos personales, secretos comerciales, etc.).

  • Establecimiento de niveles de autorización. Cada categoría de datos tiene su propio nivel de acceso (por ejemplo, solo lectura, edición, eliminación, etc.).

  • Asignación de roles a los usuarios. Los usuarios del sistema se asignan a roles específicos, cada uno de los cuales tiene su propio conjunto de derechos de acceso a los datos (por ejemplo, administrador, operador, usuario, etc.).

  • Configuración de los derechos de acceso. Con base en los roles de los usuarios y las categorías de datos, se configuran derechos de acceso específicos para cada usuario (por ejemplo, el derecho a ver ciertos documentos, el derecho a editar ciertos campos en documentos, etc.).

  • Control de acceso. El sistema controla cómo los usuarios utilizan los derechos de acceso que se les han otorgado. Para ello pueden emplearse diversos métodos, como la auditoría de las acciones de los usuarios, el monitoreo del tráfico, etc.

  • Cambio del nivel de acceso. Si es necesario, el nivel de acceso del usuario a los datos puede modificarse. Esto puede ser iniciado por el propio usuario, su supervisor o el departamento de seguridad. El cambio en el nivel de autorización debe documentarse y reflejarse en el sistema.

  • Revisión periódica del nivel de autorización. El nivel de autorización del usuario debe revisarse regularmente para reflejar los cambios en sus responsabilidades laborales, su nivel de confianza y otros factores.

Para controlar la transferencia no autorizada de datos de autorización entre usuarios del sistema o hacia terceros, se recomienda utilizar un sistema DLP.

Medios de software y hardware para la protección de la información

Deben utilizarse funciones de seguridad de software y hardware para proteger la CS de la empresa.

Dichos medios incluyen:

  • Firewalls.

  • Software antivirus.

  • Herramientas de arranque confiable. Verifican la integridad del sistema operativo antes de que se inicie y evitan el acceso no autorizado a las estaciones de trabajo.

  • Herramientas de detección de intrusiones. Supervisan la red en busca de actividad sospechosa y alertan al equipo de seguridad.

  • Herramientas de protección criptográfica. Cifran los datos mientras se transmiten por la red o se almacenan en servidores.

  • Sistemas de monitoreo del estado de la red. Permiten identificar y corregir rápidamente problemas de red que podrían provocar interrupciones y reducir la seguridad.

  • Sistemas de monitoreo de vulnerabilidades. Se trata de una solución de software o hardware que escanea la red en tiempo real en busca de vulnerabilidades y ofrece información sobre cómo solucionarlas.

  • Sistemas SIEM. Analizan los eventos de seguridad en tiempo real y notifican al equipo de seguridad. Esto permite responder rápidamente a los incidentes de Seguridad de la Información.

  • Sistemas DLP. Evitan la fuga de datos fuera de la red corporativa por errores de los empleados.

El uso de software y hardware especializados permite construir un sistema de protección confiable, así como automatizar los procesos de monitoreo de eventos de seguridad y mantenerlos activos las 24 horas, lo que permite reducir significativamente la carga de trabajo del personal.

En conclusión

Garantizar la Seguridad Corporativa de una empresa es un proceso complejo y multinivel que requiere un enfoque integral. Para crear un sistema de seguridad eficaz, es necesario tener en cuenta todas las posibles amenazas y riesgos, así como emplear tecnologías y métodos modernos de protección de la información.

Esta es la única manera de garantizar una protección confiable de la empresa frente a amenazas internas y externas, prevenir pérdidas financieras, daños a la reputación y otras consecuencias negativas. Por ello, es importante prestar atención a los temas de CS y actualizar constantemente las medidas de protección.

 

Book12 min
Article image
February 18, 2025

Seguridad de la información de los sistemas de telecomunicaciones

En este artículo veremos las principales amenazas a la seguridad de los sistemas de información en los sistemas de telecomunicaciones, así como los métodos de protección de datos en ellos.

¿Qué es el sistema de telecomunicaciones?

El sistema de telecomunicaciones (en adelante — ST) es una red de canales de comunicación diseñada para intercambiar información entre usuarios a través de diversos medios, como la telefonía IP, el correo electrónico, la televisión y otros.

Gracias a las telecomunicaciones puedes ver las noticias en la TV y la radio, hacer llamadas telefónicas, enviar mensajes de texto y de voz, correos electrónicos, y usar recursos de internet y redes sociales. Las telecomunicaciones han hecho que transferir información entre usuarios o suscriptores sea más eficiente, económico y conveniente.

Hoy en día, las redes de telecomunicaciones se usan activamente en todas las esferas de la actividad humana: negocios, banca, industria, salud, energía, medios de comunicación, etc.

Entre otras, se distinguen las siguientes redes de telecomunicaciones:

  • computadoras — necesarias para transmitir datos digitales;

  • teléfonos — usados para transmitir información de voz;

  • radio — usada para transmitir información sonora;

  • TV — necesaria para transmitir sonido e imagen.

Tanto las pequeñas empresas como las grandes organizaciones de todo el mundo dependen de los servicios ofrecidos por las compañías de telecomunicaciones. Las empresas pueden usar servicios como internet, telefonía fija y móvil, y otros tipos de tecnologías de comunicación según las capacidades y los objetivos de negocio que se estén cumpliendo. Las redes corporativas de computadoras son las más versátiles y útiles para las empresas.

Existen cuatro tipos de redes corporativas de computadoras:

  • Redes de área local (LAN). Se usan para proporcionar comunicación en infraestructuras de información relativamente pequeñas: oficinas, conjuntos de edificios, fábricas.

  • Red de área amplia (WAN). Se usa para redes que cubren grandes áreas, como aquellas que dan servicio a grandes ciudades. Muchas empresas internacionales usan WAN para permitir la comunicación entre el personal, los proveedores, los clientes y los empleados de otras organizaciones en otras ciudades, regiones, países y el mundo.

  • Red de área metropolitana (MAN). Por lo general, combina muchas redes de área local (LAN) en una red más grande.

  • Red unificada (interconexión de redes). Conecta dos o más redes utilizando diversos equipos, incluidos enrutadores, puentes y puertas de enlace.

El tipo de red corporativa de computadoras se elige en función del tamaño y los requisitos de la organización.

Problemas de seguridad de los sistemas de telecomunicaciones

Con frecuencia, las redes de telecomunicaciones son infraestructuras grandes y complejas porque se han desarrollado de manera orgánica durante un largo período de tiempo.

Al mismo tiempo, estas vastas redes siguen creciendo en complejidad a medida que avanza la tecnología, por ejemplo, con la creciente popularidad de los dispositivos de internet de las cosas (IoT) y el despliegue de la infraestructura 5G. A medida que las redes crecen y se vuelven más complejas, también lo hace la superficie de ataque para los atacantes malintencionados.

Además, las redes de telecomunicaciones también están sobrecargadas por la enorme cantidad de datos personales y sensibles que se transmiten a través de ellas. La protección de datos, que incluye información personal y financiera, no es solo una cuestión financiera y reputacional, sino también legal.

La industria de las telecomunicaciones se encuentra en una posición única en la intersección de los recientes avances tecnológicos, las tensiones geopolíticas, los cambios económicos y el desarrollo social. Como resultado, está expuesta a una gran cantidad de amenazas que son posiblemente más complejas y volátiles que en cualquier otra área de actividad.

Tipos de amenazas a los sistemas de telecomunicaciones

Las amenazas a los sistemas de telecomunicaciones pueden provocar una violación de la integridad, la disponibilidad y la confidencialidad de la información transmitida. Existen amenazas físicas e informáticas a los sistemas de telecomunicaciones.

Amenazas físicas

Condiciones de operación inadecuadas. Esto es una violación de las reglas y directrices para el uso del hardware, el software y otros componentes de la red. Esto puede provocar una degradación del rendimiento, fallos, daños en el equipo y otros problemas. Una operación inadecuada de los sistemas de telecomunicaciones puede incluir: no mantener las condiciones de temperatura y humedad, el uso de equipos incompatibles o de baja calidad, una conexión y configuración inadecuada del equipo, la falta de mantenimiento regular, entre otros.

  • Depreciación del equipo. La depreciación puede manifestarse mediante una reducción del rendimiento del sistema, un aumento del tiempo de respuesta, pérdida de datos, interrupciones y otros problemas.
  • Desastres naturales. Los terremotos, huracanes, incendios e inundaciones pueden dañar la infraestructura, incluidas las torres de telefonía celular, los cables de fibra óptica y otros componentes de la red. Esto puede interrumpir la disponibilidad de la información en las zonas afectadas.
  • Factor humano. Esto se refiere a la acción u omisión humana no intencional que provoca fallos en el funcionamiento de los sistemas de telecomunicaciones. Los errores pueden ocurrir en cualquier etapa del funcionamiento del sistema: durante el diseño, la instalación, la configuración, el uso y el mantenimiento del equipo. 
  • Sabotaje. Se trata del daño o la destrucción deliberada de la infraestructura de telecomunicaciones con el fin de interrumpir su funcionamiento. Esto puede hacerse por diversos motivos, como razones políticas, para obtener una ventaja competitiva o por motivos personales.
  • Las amenazas físicas provenientes de desastres naturales, fallas en la infraestructura y acciones humanas malintencionadas suelen ser imposibles de predecir, pero es posible reducir los riesgos de que ocurran y minimizar el daño que causan — con una preparación adecuada. 

Amenazas informáticas

Las ciberamenazas dirigidas a las redes de telecomunicaciones no son algo nuevo. Las telecomunicaciones son una herramienta esencial en la actividad humana cotidiana. Son una especie de «puente» que conecta y garantiza la interacción de organizaciones, empresas e incluso industrias enteras. En la situación geopolítica actual, la interrupción de la comunicación de información dentro de un país es un objetivo para los grupos cibercriminales.

Además, la información transmitida a través de las telecomunicaciones puede ser especialmente valiosa para los cibercriminales. Estos pueden explotar vulnerabilidades para robar datos personales y corporativos, así como otra información sensible. Las filtraciones de datos no solo causan pérdidas financieras, sino que también dañan la reputación de una empresa.

Se distinguen los siguientes tipos de amenazas informáticas a las telecomunicaciones.

Amenazas internas. Son actos u omisiones intencionales o no intencionales por parte de los empleados que pueden causar fallos en el sistema o comprometer la integridad, confidencialidad o disponibilidad de la información transmitida. 

Importante. Aunque algunos ataques al sistema son malintencionados, muchos empleados leales no son conscientes de que sus acciones representan una amenaza para la seguridad de la información de la organización. Para reducir el riesgo de exfiltración o destrucción de información protegida por culpa del personal, es recomendable implementar un sistema de capacitación en ciberseguridad.

Ataques DDoS. Los ataques de denegación de servicio distribuido (DDoS) son comunes en el sector de las telecomunicaciones. Estos ataques saturan las redes con una avalancha de tráfico de internet, dejándolas inoperativas y negando a los usuarios legítimos el acceso a los recursos de información. 

Ataques de intermediario (Man-in-the-Middle, MitM). Los atacantes interceptan y modifican las comunicaciones entre dos partes sin su conocimiento. En las telecomunicaciones, esto puede poner en peligro la integridad de la información transmitida a través de las redes, incluidas las comunicaciones de voz.

Programas de ransomware. Este tipo de software malicioso impide que los usuarios legítimos accedan a sus sistemas o archivos personales y exige un rescate para restablecer el acceso. Las redes de telecomunicaciones son especialmente vulnerables a los ataques de ransomware debido a su importancia crítica y su amplia disponibilidad.

Vulnerabilidades de la infraestructura 5G. A medida que las compañías de telecomunicaciones despliegan redes 5G, deben lidiar con nuevas vulnerabilidades asociadas a la tecnología. Estas incluyen los riesgos derivados del mayor uso de software para gestionar las operaciones de la red y la integración de dispositivos IoT en la red.

Internet de las cosas (IoT). Uno de los mayores problemas para las telecomunicaciones en el nivel actual de la tecnología es el internet de las cosas. El IoT ha creado más puntos de entrada para las acciones de los atacantes. No todos estos puntos están debidamente parcheados, y dejan vulnerables las cuentas de usuarios, clientes y empresas.

Terroristas y estructuras estatales extranjeras también pueden representar una amenaza para los sistemas de telecomunicaciones. Pueden usar diversos métodos, como ciberataques, sabotaje u otras formas de interferencia, para interrumpir los sistemas u obtener información valiosa sobre propiedad intelectual, acuerdos comerciales y datos personales.

Algunos de estos ataques son indiscriminados y provienen de delincuentes de bajo nivel, pero en muchos casos las redes de telecomunicaciones suelen ser el objetivo de grupos cibercriminales altamente organizados. 

Tareas de un especialista en seguridad de la información de sistemas de telecomunicaciones

Garantizar la seguridad de la información de los sistemas de telecomunicaciones es una de las tareas clave, cuya solución se confía a una unidad especializada — el servicio de seguridad de la información. Los especialistas en seguridad de la información deben tener un conocimiento profundo de la legislación que regula las cuestiones de protección de la información, así como habilidades para la implementación oportuna y eficaz de medios técnicos, de software y de hardware, y el control sobre las acciones de los empleados de la empresa.

Las tareas de un especialista en seguridad de la información de telecomunicaciones incluyen:

  • predecir y modelar las amenazas a la seguridad de la información;

  • evaluación de riesgos;

  • comprobar la operatividad y la eficacia de las herramientas de software y hardware utilizadas;

  • analizar el rendimiento y la estabilidad del sistema;

  • restablecer el funcionamiento del sistema en caso de fallos;

  • desarrollo de políticas, reglas, normativas, instrucciones de seguridad, etc.

Métodos de protección de la información en los sistemas de telecomunicaciones

Lamentablemente, es imposible eliminar por completo el acceso no autorizado a los componentes de los sistemas de telecomunicaciones y su modificación o destrucción. Sin embargo, se pueden tomar medidas que ayuden a reducir los riesgos de fuga de información confidencial.

Los siguientes métodos de seguridad de la información ayudan a proteger los sistemas de telecomunicaciones y prevenir la fuga de información confidencial.

Métodos técnicos

Esto se refiere al uso de los siguientes medios y métodos técnicos para proteger la información. 

  • Firewalls. Necesarios para controlar el tráfico de red y filtrar los datos que pasan a través de ella. Normalmente, se utilizan enrutadores de filtrado, puertas de enlace de sesión, servidores proxy y firewalls personales para la seguridad.

  • La copia de seguridad de datos es necesaria para restablecer el funcionamiento del sistema tras fallos o caídas. Existen copias de seguridad completas, copias de seguridad incrementales (o adicionales), es decir, la copia de seguridad solo de los datos que se han añadido o modificado desde la última copia completa o incremental, y copias de seguridad diferenciales, es decir, la copia de seguridad solo de los datos que se han modificado desde la última copia completa.

  • Las redes privadas virtuales (VPN) — proporcionan conexiones remotas seguras para el teletrabajo y los empleados que viajan.

Implementación de funciones de seguridad mediante el siguiente software.

  • Sistemas de prevención de intrusiones (IPS). Diseñados para detectar y bloquear ataques a la red en tiempo real. Los IPS monitorean los patrones de tráfico para identificar actividad maliciosa, brechas de seguridad, vulnerabilidades o amenazas que los firewalls pueden pasar por alto.

  • Defensa antivirus. Para proteger los sistemas de telecomunicaciones, se pueden usar diversos antivirus que ofrecen soluciones integrales de seguridad de datos.

  • El cifrado protege la información sensible frente al acceso no autorizado o los intentos de modificarla. Cifra los datos mediante algoritmos y claves especiales, garantizando que solo las partes con las claves de descifrado puedan leerlos.

  • Sistemas SIEM y DLP. Monitorean continuamente la actividad de usuarios y software, capturan datos y analizan los registros de actividad de la red para detectar rápidamente posibles ataques y comportamientos anómalos indicativos de brechas. 

Métodos organizativos 

Medidas destinadas a garantizar la seguridad de la información mediante la regulación de las actividades del personal y el uso de los recursos del sistema. 

  • Desarrollo de una política de seguridad: desarrollo e implementación de normas de seguridad, identificación de los activos de información que deben protegerse, definición del área de responsabilidad del personal ante infracciones.
  • Introducción de un régimen de secreto comercial
  • Control de acceso. Regula el acceso a redes y sistemas mediante la implementación de una autenticación, autorización y auditoría sólidas. Técnicas como la autenticación multifactor y el acceso basado en roles restringen el acceso de terceros a los recursos protegidos.
  • Monitorear la actividad de los usuarios y el cumplimiento de las normas de seguridad de la información. Puede realizarse mediante el sistema Anexet DLP.  
  • Implementación de un sistema de capacitación del personal en los fundamentos de la seguridad de la información.
  • Desarrollar un plan de respuesta a incidentes. Ningún método de seguridad de la información por sí solo puede reducir a cero los riesgos de seguridad de la información, por lo que es recomendable desarrollar un plan de respuesta a incidentes, es decir, elaborar manuales que detallen los roles, las responsabilidades y las acciones necesarias para contener eficazmente las brechas.

Al organizar un sistema de seguridad de la información para sistemas de telecomunicaciones, es importante garantizar la seguridad física de la infraestructura de telecomunicaciones, ya que está expuesta a ataques, vandalismo y robo. La protección de la infraestructura de comunicaciones incluye las siguientes actividades.

  • Restringir el acceso físico al equipo. Esto se puede lograr mediante la instalación de cercas, sistemas de control de acceso (SCA), videovigilancia, sistemas de alarma y otros medios técnicos.

  • Garantizar la fiabilidad y la seguridad de los edificios y estructuras. Los edificios que albergan sistemas de telecomunicaciones deben cumplir con la normativa de seguridad contra incendios, resistencia sísmica y otras normativas.

  • Protección contra desastres naturales. Los sistemas de telecomunicaciones deben protegerse contra riesgos naturales como terremotos, inundaciones, huracanes e incendios. Esto requiere: inspecciones periódicas del estado del equipo, desarrollo de medidas de respuesta ante emergencias e instalación de alarmas contra incendios. 

¿Son adecuados los sistemas DLP para proteger los datos de las compañías de telecomunicaciones?

Los sistemas DLP pueden ser útiles para asegurar los sistemas de telecomunicaciones por las siguientes razones: 

  • Protegen contra las amenazas internas. Ayudan a prevenir fugas de datos causadas por el personal de la organización. Esto es especialmente importante para los sistemas de telecomunicaciones que transmiten grandes cantidades de datos personales y sensibles.

  • Ayudan a cumplir con la legislación, incluidos los requisitos de la legislación sobre protección de datos personales.

  • Monitorean continuamente la actividad de los empleados en las estaciones de trabajo. Los sistemas DLP capturan y analizan continuamente los datos transmitidos a través de todos los canales de comunicación utilizados en las organizaciones. Esto permite a las empresas identificar de forma proactiva a los empleados poco confiables y potencialmente peligrosos, y prevenir el fraude y el sabotaje por parte del personal.

En conclusión

Ninguno de los métodos analizados por sí solo puede eliminar por completo todos los riesgos de seguridad de la información. Solo combinándolos podemos minimizar significativamente los riesgos de pérdida de disponibilidad, destrucción, alteración y fuga de datos de los sistemas de telecomunicaciones.

Para lograr una seguridad de la información eficaz es necesario involucrar a la alta dirección de la empresa, desarrollar e implementar políticas de seguridad estrictas, evaluar riesgos, capacitar a los empleados, realizar pruebas de vulnerabilidad, auditorías de sistemas de información, uso de software especializado, etc.


 

Book14 min
Article image
March 14, 2025

La seguridad de la información en la corporación

En este material te contaremos cómo se garantiza la seguridad de la información en la corporación en la era digital.

Analicemos las definiciones básicas.

Corporación — es el conjunto de personas o empresas autorizadas a actuar como una sola entidad y reconocidas legalmente como tal con el fin de alcanzar objetivos comunes. Se basa en la propiedad compartida y en la separación de funciones entre propietario y gerente. Por regla general, las corporaciones tienen una estructura compleja y pueden contar con numerosas sucursales o grupos enteros de subsidiarias.

La seguridad de la información corporativa es la protección de los datos de la corporación frente al acceso no autorizado, el uso indebido, la divulgación, el sabotaje, la alteración o la destrucción. Abarca los métodos, herramientas y operaciones que las organizaciones implementan para proteger sus propios activos de información

¿Por qué es necesario garantizar la seguridad de la información en la corporación?

En un sentido amplio, la seguridad corporativa comprende las medidas adoptadas dentro de la corporación para proteger los activos físicos, financieros, intelectuales y de otro tipo frente a amenazas internas y externas. Dichas amenazas pueden estar relacionadas con malversación, fraude, ciberataques, uso indebido de información privilegiada, filtraciones de datos confidenciales, desastres naturales, ataques terroristas y otras.

Lamentablemente, existen numerosas situaciones que pueden desencadenar amenazas internas y externas, y precisamente por ello proteger la información corporativa debe ser una prioridad para las organizaciones de todos los tamaños.

La materialización de algunas amenazas en instalaciones de producción especialmente grandes, así como en objetos de infraestructura de información crítica (IIC), puede tener consecuencias catastróficas: daños a la salud y la vida de las personas, perjuicios al medio ambiente, etc.

A continuación, analizaremos los motivos para implementar un sistema eficaz de seguridad de la información dentro de la corporación.

Protección de activos físicos e intelectuales

Por lo general, un sistema corporativo de seguridad de la información está diseñado para proteger activos físicos e intelectuales, incluidos equipos, instalaciones, secretos comerciales, patentes, derechos de autor y marcas registradas. Al implementar medidas de seguridad robustas, las empresas pueden minimizar los riesgos de robo, espionaje industrial y uso no autorizado de la propiedad intelectual. Dicha protección reduce considerablemente los riesgos de que se materialicen amenazas a la seguridad de la información. Esto ayuda a mantener una ventaja competitiva y una posición estable en el mercado.

Prevención de filtraciones de datos personales

Sin medidas de seguridad eficaces, las filtraciones pueden ocurrir fácilmente y pasar desapercibidas.

Al mismo tiempo, los ciberdelincuentes son cada vez más eficaces y hábiles para robar datos personales (en adelante, «DP»), sorteando redes con sistemas de seguridad débiles. Según algunas fuentes comerciales, se espera que el número de filtraciones de datos aumente un 7,76 % en 2024, pese al notable endurecimiento de la legislación sobre DP. 

Si los datos personales que procesa la corporación quedan expuestos a terceros, esto puede derivar en perjuicios financieros y reputacionales, así como en posibles litigios y multas por parte de los reguladores. 

Protección de datos sensibles

En una era en la que los datos son un recurso valioso, mantener la confidencialidad de la información sensible es de suma importancia. Las medidas de seguridad de la información pueden prevenir el acceso no autorizado a los datos corporativos, la información de los clientes y los registros financieros. 

Además, los clientes confían en que las empresas protejan sus datos — y cualquier vulneración de esa confianza puede dañar la reputación, la posición en el mercado y acarrear consecuencias legales. Implementar medidas robustas de seguridad de la información ayuda a mantener la confianza y a proteger la información sensible de la corporación, sus clientes y demás partes interesadas.

Reducción de pérdidas financieras

La seguridad corporativa ayuda a las empresas a mitigar las pérdidas financieras que pueden derivarse de la materialización de diversos riesgos de seguridad de la información. Por ejemplo, medidas eficaces de seguridad física pueden disuadir a los intrusos y, por supuesto, reducir la probabilidad de robo, daño o destrucción de productos, equipos o inventario. Del mismo modo, métodos fiables de ciberseguridad minimizan los riesgos de exfiltración de datos, que pueden ocasionar pérdidas monetarias significativas, costos legales y erosión de la confianza del cliente. Así, invertir en seguridad corporativa puede ahorrarles a las empresas sumas considerables de dinero a largo plazo.

Garantía de la continuidad de los procesos

Eventos imprevistos, como desastres naturales, ciberataques o cortes de servicio, pueden interrumpir las operaciones comerciales o detener la producción. Implementar planes de continuidad del negocio como parte de la seguridad corporativa garantiza que las empresas puedan responder eficazmente ante cualquier incidente, minimizar el tiempo de inactividad y reanudar la operación completa lo antes posible. Al mantener la continuidad de los procesos, las empresas pueden proteger sus ingresos, conservar la satisfacción del cliente y evitar posibles daños financieros y reputacionales.

Amenazas a la seguridad de la información en las corporaciones

Los modelos más difundidos de amenazas a la seguridad de la información proponen clasificarlas de la siguiente manera.

Amenazas externas

Provienen del exterior: de estafadores, grupos cibercriminales, virus, bots. Un ejemplo común de amenaza externa es un ataque DDoS. Se trata de un ataque virtual contra los recursos de información de una empresa que impide su disponibilidad y ralentiza o detiene por completo el funcionamiento de los recursos o de todo el sistema de información (en adelante, SI).

Según su principio de funcionamiento, un ataque DDoS parece como si miles de usuarios intentaran acceder simultáneamente a un recurso de información. El servidor donde se aloja dicho recurso no logra procesar semejante volumen de solicitudes y termina apagándose. Sin embargo, las solicitudes no provienen de personas reales, sino de bots. Los grupos cibercriminales pueden atacar tanto servidores como canales de comunicación utilizados dentro del perímetro de seguridad de una organización.

Los objetivos de los ataques DDoS pueden variar según los propósitos de los atacantes: los competidores los lanzan para inhabilitar recursos de Internet; los estafadores, para extorsionar a los propietarios de la corporación exigiendo un rescate o simplemente por diversión.

Otro tipo de amenaza son los virus. Se infiltran en las estaciones de trabajo y en los sistemas de control automatizados, y a partir de ahí:

  • espían, transmitiendo datos de los sistemas corporativos a terceros interesados;

  • destruyen o inutilizan equipos;

  • alteran o destruyen datos;

  • cifran la información, y después los ciberdelincuentes exigen un rescate.

Amenazas internas

Por regla general, son amenazas relacionadas con las actividades del personal dentro de la corporación. Se dividen en accidentales e intencionales.

Amenazas accidentales. Suelen asociarse a la baja concienciación en seguridad de la información y en higiene cibernética entre los empleados de la corporación. 

Entre otras, se destacan las siguientes amenazas accidentales a la seguridad de la información.

  • Errores en la introducción de datos. Los empleados pueden ingresar datos incorrectos por accidente, lo que genera información engañosa o errores en el sistema.

  • Divulgación involuntaria de información. Los empleados pueden divulgar información confidencial a terceros sin querer, o publicarla accidental o negligentemente de forma pública.

  • Incumplimiento de las políticas de seguridad corporativa. Los empleados pueden no seguir las normas de seguridad al manejar datos, por ejemplo, usando métodos de transmisión inseguros o dejando dispositivos de trabajo accesibles para personas no autorizadas.

  • Uso de aplicaciones y dispositivos inseguros, visita a sitios web o servicios inseguros. Los empleados pueden usar aplicaciones no confiables o conectar dispositivos no verificados para trabajar con datos corporativos, lo que puede provocar la exfiltración de datos.

  • Incumplimiento de las políticas de acceso a la información. Los empleados pueden vulnerar las políticas de acceso a la información al otorgar acceso a usuarios no autorizados o al utilizar cuentas ajenas.

Amenazas deliberadas

Los empleados pueden infringir deliberadamente las normas de seguridad de la información dentro de la corporación. Los motivos pueden variar: suele ocurrir durante conflictos entre compañeros o al finalizar una relación laboral, cuando el personal se lleva parte de la cartera de clientes o la vende a la competencia. Lo que tienen en común estas amenazas es que sus autores son conscientes de las consecuencias de los incidentes.

Entre los posibles autores de este tipo de amenazas se encuentran competidores, accionistas descontentos, directivos y gerentes, y empleados desleales a la corporación.

Es importante reconocer que una amenaza deliberada puede provenir de un empleado de confianza, que no da la impresión de ser un infiltrado o un potencial atacante. 

Entre otras, se reconocen las siguientes amenazas intencionales a la seguridad de la información.

  • Robo, daño o destrucción de equipos — dispositivos de almacenamiento de datos, servidores, etc.

  • Uso indebido de recursos corporativos, abuso de facultades: uso irracional de los recursos de la corporación (internet, impresoras, computadoras) con fines personales.

  • Robo de información confidencial y bases de datos personales con intención maliciosa o con el propósito de venderla o transferirla a terceros.

  • Copia, alteración y destrucción no autorizadas de información propiedad de la corporación. 

  • Corrupción, comisiones ilícitas de proveedores y contratistas. 

  • Espionaje industrial.

Ejemplos de incidentes de seguridad de la información corporativa

A continuación, veremos ejemplos de incidentes de seguridad de la información que el sistema Anexet DLP logró detectar y prevenir. 

Fuga de información al despedirse un empleado 

Un especialista de una empresa cliente, donde estaba instalado el sistema Anexet DLP, decidió dejar su puesto de trabajo. Antes de irse, comenzó a descargar una base de datos de clientes para usarla en su nueva empresa. El sistema alertó oportunamente al oficial de seguridad sobre la operación (copia de archivos a una unidad flash) y así impidió la fuga de información muy sensible de la base de datos.

El posible daño puede ascender a millones, y los riesgos reputacionales son incalculables.

Asignación irracional del tiempo de trabajo en la organización

El sistema Anexet se implementó en la empresa cliente. Así, a partir de las observaciones realizadas en las pantallas de los monitores, se descubrió que los gerentes dedicaban el 30 % de su jornada laboral a realizar acciones improductivas en el programa 1C. Ante esto, se decidió impartir cursos de capacitación sobre el programa. Los empleados se capacitaron y pudieron dedicar más tiempo a las ventas, lo que contribuyó a un incremento del 15 % en las ganancias de la empresa. Los fondos y el tiempo invertidos en la capacitación contribuyeron a un uso más eficiente del programa 1C. La ganancia de la empresa en un mes fue superior al costo de implementación del sistema.

Ausencia de mecanismos suficientemente eficaces para identificar a tiempo a empleados desleales y extremistas

Con la ayuda de un sistema DLP implementado entre los empleados de una gran empresa de fabricación aeronáutica, se identificó a un miembro del personal con posturas extremistas durante la etapa de reclutamiento de una organización terrorista prohibida. Las consecuencias para la empresa podrían haber sido catastróficas.

Particularidades de la seguridad de la información en las corporaciones

Por lo general, las corporaciones tienen una estructura compleja y cuentan con divisiones distribuidas en distintas sucursales y, a veces, entidades legales. Esto plantea desafíos de seguridad particulares, ya que numerosas redes locales deben integrarse en un único perímetro de control.

Es importante entender que un SI dentro de la corporación  casi siempre será complejo y de varios niveles: con múltiples redes informáticas, divisiones, equipos y estaciones de trabajo remotas.

Características del SI corporativo en el contexto de la seguridad de la información:

  • complejidad estructural del SI, necesidad de un ajuste de alta precisión de sus componentes;

  • al menos tres niveles de intercambio de datos: entre las subdivisiones y la sede central, entre subdivisiones, y entre las unidades estructurales y los usuarios finales de los datos (clientes, empleados, socios, contrapartes, etc.);

  • el gran volumen de datos que debe procesarse como resultado de las comunicaciones entre departamentos.

Las corporaciones deben implementar y mantener altos niveles de seguridad de los datos, incluso en sus subsidiarias y filiales. 

Principios de la seguridad de la información en las corporaciones

Estos principios se formulan a partir de la norma internacional ISO 27014:

  • la seguridad de la información a nivel de la empresa debe ser integral, multicapa y abarcar todos los aspectos;

  • cada decisión debe basarse en la política de seguridad de la información de la corporación;​

  • la estrategia de adquisición e inversión en seguridad del SI debe alinearse con los requisitos del negocio, sin que el costo de organizar el sistema de seguridad de la información supere el valor de los activos protegidos. 

  • cumplimiento de los requisitos legales y regulatorios descritos en las normas internacionales. 

  • fomentar actitudes positivas hacia las medidas de seguridad entre todas las partes interesadas, mediante un proceso educativo continuo orientado a aumentar la concienciación sobre temas de ciberseguridad.

  • las medidas adoptadas no deben obstaculizar las actividades de la corporación ni interferir con sus procesos, etc.

Componentes clave de la seguridad corporativa

A continuación se enumeran los elementos clave de una sólida política de seguridad corporativa.

qwery

Implementación de medidas legales

Como se mencionó antes, si las medidas de seguridad de la información son insuficientes, la corporación puede recibir multas. Para evitar sanciones y multas de los reguladores, es necesario cumplir con los requisitos descritos en las normativas.

Las normas internacionales son elaboradas por organizaciones como ISO (Organización Internacional de Normalización) e IEC (Comisión Electrotécnica Internacional). Algunas de ellas son:

  • ISO/IEC 27001:2022 «Tecnología de la información. Métodos de seguridad. Sistemas de gestión de la seguridad de la información. Requisitos».

  • ISO/IEC TR 19791:2018 «Tecnología de la información. Computación en la nube. Arquitectura de referencia para la protección de datos».

En función de lo anterior, un oficial de seguridad está obligado a conocer bien las particularidades de la legislación en materia de seguridad de la información. Por ello, a menudo es necesario recurrir a asesoría profesional.

Control de incidentes de seguridad de la información

La seguridad corporativa está directamente relacionada con la gestión de incidentes. Estos incluyen, en particular, infracciones de la política de seguridad corporativa vigente, pérdida (o robo) de equipos, cambios no autorizados en el funcionamiento de sistemas y servicios, filtraciones de información sensible, etc.

Lamentablemente, hoy en día no existen métodos ni equipos capaces de ofrecer una protección del 100 % frente a la aparición de incidentes de seguridad de la información. Sin embargo, su detección, respuesta y resolución oportunas reducen considerablemente las posibles pérdidas materiales, financieras y reputacionales.

Además de preservar la integridad, la disponibilidad y la confidencialidad de los activos de información de la corporación, debe existir una política de seguridad sólida que, entre otras cosas, describa respuestas proactivas ante diversas amenazas.

Concienciación del personal en seguridad

Cada unidad de negocio, departamento y empleado individual debe tomarse en serio los asuntos de seguridad de la información dentro de la corporación.

Capacitar al personal en los fundamentos de la conducta segura en línea puede reducir considerablemente el riesgo de incidentes cibernéticos causados por los empleados.

Por lo general, este sistema de capacitación incluye:

  • organización de seminarios, webinars, capacitaciones, elaboración de manuales y material de apoyo;

  • envíos periódicos que describen esquemas de fraude en Internet nuevos o vigentes;

  • realización de los llamados simulacros cibernéticos, es decir, pruebas para evaluar qué tan al tanto están los empleados de la corporación de los temas de ciberseguridad, etc.

Cooperación entre unidades

El nivel general de seguridad de la información en la corporación puede evaluarse por la consistencia de las medidas adoptadas en la división o sucursal menos protegida perteneciente al SI.

Por eso, la colaboración a nivel de toda la corporación es fundamental para garantizar una estrategia de seguridad sólida.

Mecanismos clave para garantizar la seguridad de la información

Al desarrollar e implementar un sistema de seguridad de la información dentro de la corporación, por regla general, se aplican medidas organizativas y técnico-informáticas. Los mecanismos implementados y el principio de su funcionamiento deben describirse en detalle en la política de seguridad de la corporación.

Entre otros, se identifican los siguientes mecanismos para hacer cumplir la seguridad de la información. 

  1. Cortafuegos y software antivirus. Esta es la primera línea de defensa contra las ciberamenazas. Los cortafuegos monitorean el tráfico entrante y saliente, bloqueando la actividad sospechosa, mientras que el software antivirus detecta y elimina el malware de tus dispositivos.

  2. Cifrado de datos. Consiste en convertir tus datos en código para impedir el acceso no autorizado. Aunque los hackers logren interceptar datos cifrados, no podrán leerlos sin la clave de descifrado.

  3. Implementación de sistemas SIEM y DLP. Los sistemas SIEM agregan datos sobre eventos de seguridad y permiten gestionar medidas proactivas para eliminar incidentes y minimizar los daños derivados de su ocurrencia. Los sistemas DLP permiten controlar la actividad de los empleados en sus estaciones de trabajo y reducen considerablemente la probabilidad de fuga de información protegida por culpa del personal.

  4. Distinción y control de acceso. No todos en la corporación necesitan acceso a todos los datos a la vez. Implementar un control de acceso estricto garantiza que solo el personal autorizado pueda ver o modificar información sensible. Y la introducción del principio de confianza cero reducirá los riesgos de acceso no autorizado a los datos protegidos.

  5. Actualizaciones y parches oportunos. Los ciberdelincuentes explotan constantemente vulnerabilidades en software desactualizado. Actualizar los sistemas con regularidad y aplicar parches ayuda a cerrar estas brechas de seguridad.

  6. Restricción del entorno de software. Eliminación de software, servicios y componentes que los empleados no utilizan, gestión de archivos temporales, control de la instalación de programas y servicios, etc.

  7. Y otros.qwerty

Conclusión

La seguridad corporativa desempeña un papel fundamental en la protección de los activos, la reputación y la competitividad de la empresa. Al implementar medidas integrales, las corporaciones pueden reducir la probabilidad de riesgos y amenazas, así como mitigar sus posibles consecuencias, protegiendo los activos físicos, la confidencialidad de la información sensible y la continuidad de las operaciones comerciales. 

La importancia de la seguridad corporativa no puede subestimarse, ya que determina literalmente la rentabilidad, la reputación y la fiabilidad de la corporación ante clientes, socios y demás partes interesadas. Por ello, invertir en una seguridad de la información confiable no es solo una necesidad — es una tarea estratégica para toda corporación.

 

Book7 min
Article image
April 28, 2025

Seguridad de la Información en la Oficina

La Seguridad de la Información en la Oficina es fundamental para el futuro de cualquier empresa. Aprenda en este artículo cuán importantes son las medidas de protección de datos en el entorno laboral.

Introducción

Según un artículo de Forbes Media LLC escrito por Carmen Ene, miembro de los Consejos de Forbes, con fecha del 22 de febrero de 2023, se espera que el gasto global en incidentes cibernéticos y filtraciones de datos siga aumentando, alcanzando la cifra sin precedentes de 10,5 billones de dólares ya en 2025. Este dinero podría utilizarse para introducir innovaciones, optimizar procesos de negocio y crear condiciones para el desarrollo sostenible de las empresas, sus empleados y clientes. Los atacantes diversifican sus tácticas, perfeccionan los esquemas de ciberataques y amplían el panorama de ciberamenazas — ningún sector de la economía queda a salvo.

Los siguientes datos ponen de relieve la naturaleza preocupante de la situación.

  • Según la encuesta de Allianz de 2023, el 45 % de los expertos calificó los incidentes de SI como la causa más peligrosa de interrupción del negocio, superando a los desastres naturales o los problemas eléctricos.

  • En los últimos años, las grandes empresas y corporaciones han aumentado sus presupuestos de Seguridad de la Información (SI), y una consecuencia inesperada de esta tendencia es el creciente interés de los grupos cibercriminales por las organizaciones pequeñas y medianas, que cuentan con muchos menos recursos para garantizar la protección de los datos.

  • Las pequeñas empresas son las más golpeadas por las filtraciones de información. Hasta el 60 % de las pequeñas empresas cierran dentro de los 6 meses posteriores a un ciberataque, incapaces de hacer frente al daño financiero y reputacional.

  • Según una investigación de IBM, las acciones humanas son la causa de la mayoría de las filtraciones de datos. Hasta el 95 % de todos los incidentes se deben a errores del usuario — hacer clic en un enlace de phishing, descargar malware, divulgar información confidencial, etc.  

  • Existe una escasez global de profesionales de la Seguridad de la Información.  Según Cybersecurity Ventures, el número de vacantes de ciberseguridad en el mundo creció un 350 % entre 2013 y 2021. La alta demanda de profesionales calificados provoca un aumento significativo en el costo de sus servicios. En última instancia, estas circunstancias llevarán a que algunas empresas no puedan implementar defensas ni responder eficazmente a los incidentes de SI.

Es importante entender lo siguiente: la mayor parte de los datos de las organizaciones y empresas se concentra en oficinas y edificios administrativos, en estaciones de trabajo, servidores, medios digitales y en papel. Para proteger estos datos de la difusión no autorizada, alteración o destrucción, es necesario garantizar la Seguridad de la Información de la oficina y del personal de la organización.

Seguridad de la Información en la oficina: ¿qué datos deben protegerse?

En las oficinas se procesa una enorme cantidad de datos, incluidos datos personales de ciudadanos, información de empleados y clientes, información financiera y operativa, propiedad intelectual, estrategias de negocio, y datos operativos, de red e infraestructura. Esto subraya la necesidad crítica de contar con prácticas de seguridad sólidas.

Por lo tanto, el primer paso para garantizar la SI en la empresa es comprender qué datos tiene a su disposición, qué información puede ser de acceso público y qué información necesita protegerse. Para ello, es necesario inventariar y clasificar los activos de información según su confidencialidad y la criticidad de su pérdida.

La información que necesita protección puede clasificarse de la siguiente manera.

  1. Información confidencial cuyo acceso está restringido por ley o por las normas internas de la organización. Esto incluye datos personales de empleados y clientes, secretos comerciales, secretos oficiales, etc. 

  2. Secretos de Estado e información que pueda perjudicar la seguridad del país y sus ciudadanos. El acceso a dicha información está estrictamente controlado por el Estado.

  3. Secreto profesional, es decir, información relacionada con actividades profesionales que puede utilizarse para beneficio personal. Por ejemplo, el secreto médico, del abogado o del notario.

  4. Propiedad intelectual: derechos de autor sobre obras de arte, invenciones, marcas registradas y otras formas de propiedad intelectual.

  5. Información financiera: detalles de transacciones financieras, cuentas, ingresos y gastos.

  6. Información de seguridad: datos sobre vulnerabilidades del sistema, medidas de seguridad y otros aspectos relacionados con la protección de la información.

Información de seguridad: datos sobre vulnerabilidades del sistema, medidas de seguridad y otros aspectos relacionados con la protección de la información.

¿Por qué es importante proteger los datos?

El acceso no autorizado a activos de información, planes estratégicos y otra información "sensible" puede causar graves daños financieros y la pérdida de ventaja competitiva en el mercado.

Además, hoy en día las consecuencias de una filtración de datos van más allá de las pérdidas financieras, afectando la reputación de la organización, las relaciones con los clientes y la sostenibilidad general.

Las organizaciones deben mantenerse vigilantes y actualizar constantemente sus medidas de seguridad para protegerse de filtraciones de datos y de las sanciones de los reguladores.

Amenazas a la Seguridad de la Información en la oficina

Las amenazas a la Seguridad de la Información se dividen tradicionalmente en internas y externas.

Amenazas externas

Las amenazas externas suelen originarse fuera de la oficina y pueden estar relacionadas con acciones de intrusos, competidores o factores externos.

El malware y el ransomware continúan representando una amenaza significativa para la Seguridad de la Información. Por ejemplo, entre 2018 y 2023, el 72,7 % de todas las organizaciones fueron víctimas de ataques de ransomware.

between 2018 and 2023, 72.7% of all organisations fell victim to ransomware attacks

Los ataques DoS y DDoS son ataques potentes contra el sistema de información de una oficina destinados a sobrecargar los servidores de una empresa, lo que puede provocar la vulneración de la integridad y la disponibilidad de los datos.

El phishing y la ingeniería social son otra amenaza grave para la integridad y la confidencialidad de los datos. Los cibercriminales disponen de un arsenal interminable de métodos para infiltrarse en el perímetro de SI de las organizaciones mediante enlaces de phishing, sitios web, aplicaciones, etc.

Es importante entender lo siguiente: una empresa puede invertir una enorme cantidad de dinero en proteger su infraestructura de TI, pero, al final, su sistema de información será tan seguro como el nivel de conciencia de sus empleados sobre la ciberhigiene y el comportamiento seguro en línea.

A medida que los atacantes utilizan tácticas cada vez más sofisticadas para explotar vulnerabilidades, el área de TI necesita evaluar y gestionar los riesgos potenciales. Abordamos esta cuestión a continuación.

El robo o la destrucción de medios físicos y la destrucción de canales de comunicación es otra categoría de amenazas, especialmente relevante para las llamadas oficinas de atención al público.

Desastres naturales, accidentes, incendios. Los desastres naturales pueden ser peligrosos no solo para sus empleados, sino también para las estaciones de trabajo y otros equipos. Y si bien estos eventos no deseados no pueden controlarse ni predecirse, las empresas pueden prepararse para minimizar los daños potenciales.

Amenazas internas

Como se mencionó anteriormente, casi el 95 % de todas las vulneraciones de SI son causadas por los usuarios. Las acciones que provocan estas vulneraciones pueden ser tanto intencionales como no intencionales. Por regla general, las amenazas internas a la Seguridad de la Información provienen del personal de la empresa.

almost 95 per cent of all IS breaches are caused by users

Se distinguen los siguientes tipos de amenazas internas. 

Infracción de las normas del sistema de información. Los empleados pueden infringir las normas de SI, por ejemplo, utilizando un dispositivo personal para el trabajo o transmitiendo información confidencial a través de canales de comunicación no seguros.

Robo, fraude y abuso de autoridad. El personal con privilegios o acceso a datos sensibles puede usarlos para beneficio personal. Además, si falta control, los empleados pueden robar equipos o cambiar su configuración, lo que puede provocar la pérdida de la resiliencia del sistema de información en su conjunto.

Negligencia. La falta de conciencia sobre la Seguridad de la Información suele ser la causa del comportamiento negligente del personal: hacer clic en enlaces de phishing, la transferencia deliberada o accidental de datos confidenciales, la reutilización de contraseñas en cuentas laborales y personales, etc.

Filtración de datos hacia la competencia. Los empleados pueden transmitir información sensible a la competencia, ya sea de forma intencional o por error.

Sabotaje. Consiste en la creación deliberada de condiciones que comprometan la disponibilidad y la integridad de la información, como la sobrecarga de servidores, la desactivación o destrucción de equipos críticos, entre otros.

¡A modo de dato adicional!

Robo, fraude y abuso de autoridad. El personal con privilegios o acceso a datos sensibles puede usarlos para beneficio personal. Además, si falta control, los empleados pueden robar equipos o cambiar su configuración, lo que puede provocar la pérdida de la resiliencia del sistema de información en su conjunto.

  • los empleados pueden utilizar dispositivos personales no seguros para acceder a la red y los datos corporativos, lo que a menudo provoca filtraciones de información o infecciones de malware;

  • el control sobre el entorno distribuido se vuelve más complejo, y resulta difícil monitorear los eventos de SI e identificar a los intrusos;

  • los empleados remotos pueden conectarse a redes públicas y domésticas no seguras, etc.

Medidas de protección de datos en la oficina

Existen varias formas probadas en las que las organizaciones pueden establecer un marco sólido de seguridad de la información para garantizar la protección de los datos y la resiliencia ante ciberataques en las oficinas.

Comience con la evaluación y la gestión de riesgos

La evaluación de riesgos de seguridad es el proceso de identificar vulnerabilidades en el ecosistema de TI y analizar las amenazas que representan para la organización, desde el tiempo de inactividad y la consiguiente pérdida de ingresos hasta las sanciones regulatorias por incumplimiento.

Algunas estrategias para una evaluación de riesgos eficaz incluyen:

  • identificar y determinar los activos de información que necesitan protección;

  • analizar las amenazas potenciales para cada activo;

  • identificar y analizar las vulnerabilidades actuales del sistema de información;

  • auditar periódicamente la infraestructura de TI de la empresa;

  • estudiar las amenazas de SI vigentes e informar oportunamente al personal sobre ellas y sobre las medidas de seguridad.

Esto ayuda a las organizaciones a proteger sus activos de forma anticipada y a mantener la continuidad del negocio.

Desarrolle e implemente una política de seguridad

Desarrollar una política de seguridad con una lista completa de las normas y procedimientos aplicables ayuda a minimizar considerablemente los riesgos de amenazas internas y externas. El documento sirve como una especie de hoja de ruta que describe las particularidades del funcionamiento del sistema de información, así como los medios y las medidas implementadas para garantizar la protección de los datos.

El personal de la oficina debe ser informado, mediante firma, sobre las políticas de seguridad de la empresa, así como sobre cualquier cambio en las políticas existentes.

La política de seguridad de la empresa entra en vigor mediante una orden independiente.

Utilice acuerdos de confidencialidad y reglamentos de secreto comercial

Las medidas legislativas pueden no ser suficientes para proteger la información de valor comercial. Por eso, el siguiente paso es crear el acuerdo de confidencialidad (NDA) y el Reglamento de Secreto Comercial.

Para que el acuerdo de confidencialidad sea eficaz, debe contener la siguiente información.

  1. Lista de los datos considerados confidenciales. Esto puede incluir información sobre los procesos y recursos de la empresa, sus empleados y clientes, planes de desarrollo, etc.

  2. Descripción detallada de las situaciones que se considerarían una filtración de información confidencial. Esto podría incluir realizar un negocio similar, publicar datos en los medios, comunicar información de valor comercial en una conversación oral, etc.

  3. Medidas de responsabilidad por infracción del acuerdo de confidencialidad. Estas deben quedar claramente establecidas en el acuerdo.

  4. Plazo del acuerdo.

Los términos y condiciones para el uso de información confidencial pueden especificarse con mayor detalle en la descripción del puesto. El acuerdo de confidencialidad debe firmarse junto con el contrato principal.

Uso de medios de protección de software y técnicos

Los medios técnicos de protección de datos son dispositivos, equipos y sistemas diseñados para garantizar la seguridad de los datos en una empresa. Los medios técnicos de protección incluyen:

  • cortafuegos;

  • sistemas de detección de intrusiones;

  • cámaras de videovigilancia;

  • detectores de movimiento;

  • sistemas de alimentación ininterrumpida;

  • puertas de enlace criptográficas, etc.

Las herramientas de software de Seguridad de la Información son utilidades y aplicaciones diseñadas para proteger la información del acceso no autorizado, los virus y otras amenazas. Incluyen:

  • antivirus;

  • cortafuegos;

  • antispyware;

  • servicios VPN;

  • servicios de cifrado de datos;

  • sistemas SIEM y DLP;

  • software de protección contra DDoS.

Además de esto, debe llevarse a cabo un procedimiento regular de copias de seguridad para proteger sus datos.

Sistema de control y gestión de acceso (SCA)

Es un conjunto de medios técnicos de hardware y software para controlar y restringir físicamente el acceso a determinados territorios y locales.

Las funciones principales del SCA:

  • identificación de usuarios;

  • verificación de los derechos de acceso;

  • registro de eventos (pasos por puntos de control, alarmas, etc.);

  • almacenamiento de datos de eventos;

  • control de acceso (apertura/cierre de puertas, torniquetes y otros puntos de acceso).

Los SCA se utilizan ampliamente en las oficinas modernas de acceso restringido. Entre otras cosas, el sistema de control y gestión de acceso incluye:

  • diversos identificadores;

  • lectores de códigos PIN y de barras, lectores de datos biométricos;

  • controladores;

  • diversos programas y computadoras para la gestión del sistema;

  • cerraduras electrónicas, accionadores de puertas, torniquetes, barreras, etc. 

Control de acceso y autenticación

El control de acceso y la autenticación son un componente integral de toda estrategia sólida de SI. Los mecanismos de control de acceso determinan quién puede acceder a determinados recursos de información, mientras que los métodos de autenticación establecen la identidad de los usuarios que solicitan acceso. 

Por lo general, la gestión del acceso de los usuarios a la información sensible incluye:

  • revisiones y actualizaciones periódicas de los permisos de acceso; 

  • revocación oportuna del acceso para los empleados que dejan la organización;

  • aplicación de los principios de mínimo privilegio y confianza cero para minimizar los riesgos potenciales.

La confianza cero implica que ningún usuario o sistema, dentro o fuera del perímetro de la red, es de confianza por defecto. Esto significa que cada usuario y dispositivo se verifica y autentica de forma continua, independientemente de su ubicación o acceso previo. El uso de este modelo garantiza que los usuarios y sistemas solo tengan acceso a los recursos necesarios para sus tareas específicas, lo que reduce significativamente el riesgo de posibles vulneraciones de seguridad.

Cifrado de datos

El cifrado es la conversión de información a un formato ilegible, haciéndola comprensible solo para usuarios autorizados que cuenten con la clave de descifrado correspondiente. Al implementar el cifrado, las organizaciones pueden proteger los datos sensibles durante su transmisión y almacenamiento. Esto no solo sirve como medida preventiva contra las ciberamenazas, sino que también ayuda a las organizaciones a cumplir con los requisitos regulatorios relacionados con la protección de datos y la privacidad.

Capacitación y concientización del personal en el ámbito de la SI 

Las medidas de SI más avanzadas serán ineficaces si el personal de la empresa no conoce las normas de ciberhigiene y de comportamiento seguro en línea.

El personal capacitado tiende a reconocer mejor las amenazas, que crecen día tras día. Según Security Magazine, se producen unos 2200 ciberataques cada día, y depende del personal de primera línea contrarrestarlos.

Cada día se producen alrededor de 2200 ciberataques en todo el mundo.

Every day there are about 2,200 cyberattacks around the world.

Es recomendable capacitar al personal para contrarrestar las amenazas de SI actuales:

  • organizar conferencias, seminarios y capacitaciones periódicas sobre el tema;

  • informar sobre nuevas amenazas de SI de actualidad mediante boletines;

  • utilizar material impreso (folletos, boletines, etc.).

El proceso de educar a los empleados sobre los fundamentos de la SI también se conoce comúnmente como "securitización".

Gestión de incidentes de Seguridad de la Información

A pesar del aumento de los ciberataques, muchas empresas aún no cuentan con un plan eficaz de respuesta a incidentes de seguridad de TI. Sin embargo, si una empresa sufre una filtración de datos y no cuenta con una estrategia de remediación sólida, el daño puede ser catastrófico.

El proceso incluye el monitoreo continuo de los eventos de SI, su registro y el análisis de los datos recopilados en busca de infracciones y anomalías. Si se detecta un incidente, se deben tomar medidas oportunas.

¿Cómo responder ante los incidentes?

El algoritmo de respuesta será idéntico para cualquier negocio y puede tener el siguiente aspecto.

  • Localización. La primera etapa consiste en identificar a los responsables del incidente y definir el alcance del evento no deseado.

  • Evaluación de daños. En la etapa de evaluación se especifica el alcance del incidente, es decir, las consecuencias para una organización derivadas de su materialización. Las consecuencias del incidente pueden incluir cambios en la configuración de referencia de SI, la destrucción o divulgación de información sensible, entre otras.

  • Remediación. Este paso implica hacer frente a las consecuencias del incidente, como recuperar archivos eliminados.

  • Análisis del incidente. La etapa final de la respuesta consiste en analizar los datos sobre el evento no deseado y registrarlo de la manera que resulte más conveniente para la empresa. A partir de la información sobre el incidente, debe elaborarse un informe, analizarlo y, posteriormente, desarrollar e implementar medidas para prevenir su repetición.

A modo de dato adicional. El plan de respuesta debe adaptarse al panorama de riesgos único y específico de cada organización.

Es importante probar y actualizar el plan periódicamente conforme surgen nuevos riesgos y amenazas potenciales. Además, realizar los llamados simulacros cibernéticos y pruebas de resiliencia de SI garantiza que el plan elegido por la empresa permita una respuesta oportuna ante incidentes y una rápida remediación de las consecuencias de su materialización.

En conclusión

Las amenazas de SI son cada vez más sofisticadas, complejas y multietapa. Identifique los datos que necesitan protección e implemente las medidas de Seguridad de la Información adecuadas para satisfacer las capacidades y necesidades de su empresa.

 

Book11 min
Article image
March 15, 2025

Seguridad de la Información de los Sistemas de Control Automatizado (SCA)

Sistema de Control Automatizado (SCA) — es un conjunto sistematizado de métodos, software y hardware utilizados para regular y controlar diversas operaciones en el trabajo de una organización. Se distinguen los siguientes sistemas automatizados:

  • objetos — SCAO;

  • proceso tecnológico — SCAPT;

  • industria —SCAI;

  • empresa — SCAE;

  • tropas — SCAT;

  • tránsito vial — SCATV;

  • etc.

Seguridad de la Información (SI) — es el estado de un Sistema de Información en el que se garantizan la confidencialidad, la disponibilidad y la integridad de los datos que circulan en él.

Ventajas del uso de los SCA en la industria

Un Sistema de Control Automatizado suele constar de tres niveles: un panel de control, equipos de procesamiento de datos y elementos típicos de automatización, es decir, diversos sensores, enrutadores, dispositivos de control, etc. El sistema de control automatizado consta de tres niveles: un panel de control, equipos de procesamiento de datos y elementos típicos de automatización.

Es importante señalar que la participación humana en el trabajo con el SCA se minimiza, pero sigue presente: en la etapa de configuración del sistema y al tomar decisiones importantes.

El uso de los SCA permite a las empresas reducir significativamente los costos operativos, aumentar el volumen de producción sin pérdida de calidad y aumentar el nivel de seguridad en la empresa al minimizar la influencia del factor humano, es decir, reduciendo el número de errores en el proceso de producción. Las ventajas del uso de los SCA son la razón de su creciente popularidad en todas las industrias.

Así, según Fortune Business Insights, el mercado global de automatización industrial se valoró en aproximadamente 206.000 millones de dólares en 2022 y se proyecta que alcance los 395.000 millones de dólares en 2029, lo que corresponde a una tasa de crecimiento anual compuesta de casi el 10%.

qwerty

Se espera que innovaciones como la digitalización, la aparición de la tecnología inalámbrica 5G, la expansión de la realidad aumentada (RA), el uso de la tecnología de gemelos digitales y el internet industrial de las cosas (IIoT) aceleren aún más el crecimiento del mercado global de automatización industrial.

Hoy en día, los sistemas automatizados no se utilizan únicamente para controlar equipos industriales. Los SCA han demostrado su eficacia en la energía, la logística, la medicina, la educación, los sistemas de iluminación, los sistemas de tránsito vial y prácticamente todos los ámbitos de la agricultura y la industria.

Además, muchos sistemas automatizados admiten funcionalidades para recopilar y procesar datos del sitio. Esto acelera el proceso de toma de decisiones y reduce aún más la participación humana en las operaciones de producción.

No obstante, el aumento significativo de la complejidad de los Sistemas de Información en las empresas industriales, así como de la arquitectura de sus tecnologías operativas, incluidos los SCA, ha ampliado el alcance de las amenazas, cuya materialización puede tener consecuencias catastróficas.

¿Por qué se necesita la Seguridad de la Información en los SCA?

La digitalización de la industria se caracteriza por un alto nivel de automatización y una conectividad cada vez mayor con redes externas, lo que abre nuevas vulnerabilidades ante amenazas informáticas: sabotaje, ciberataques, robo de datos confidenciales, etc.  Todo esto hace relevante la cuestión de garantizar la seguridad de los sistemas de control automatizado y de los datos procesados en los SCA.

¿Por qué es necesario?

Como se mencionó anteriormente, además de los daños económicos y reputacionales, los ciberataques y las filtraciones de datos en los sistemas de control automatizado pueden desencadenar eventos importantes, a veces catastróficos (por ejemplo, liberación de sustancias peligrosas a la atmósfera, incendios, explosiones), con graves consecuencias para los empleados, la población y el medio ambiente. Al mismo tiempo, muchas empresas, incluidas las del sector energético, son instalaciones de infraestructura de información crítica (IIC), y garantizar la seguridad de la información de dichas empresas es obligatorio por ley. 

Las filtraciones de información en instituciones que procesan enormes cantidades de datos personales mediante sistemas de control automatizado pueden causar daños económicos y reputacionales. La información personal, a veces sensible, de usuarios o ciudadanos resulta de particular interés para grupos delictivos. Los empleados pueden proporcionar acceso a datos confidenciales a terceros de forma involuntaria, ya sea por error o como resultado de un ataque de phishing, o bien de forma deliberada, actuando por beneficio personal o con intención maliciosa.

Cualquier incidente de SI puede provocar la interrupción de los procesos tecnológicos que se llevan a cabo a través del SCA.

Especificidades del funcionamiento de los sistemas de control automatizado en el contexto de la Seguridad de la Información

La mayoría de los SCA están distribuidos territorialmente e interactúan entre sí mediante el intercambio de grandes cantidades de datos.

Se distinguen las siguientes características de los SCA distribuidos:

  • se utiliza una gran cantidad de métodos distintos para transmitir y almacenar información;

  • los datos de diferentes fuentes se combinan en bases de datos, algunas ubicadas en nodos distribuidos de la red;

  • la información procesada por medio del SCA es utilizada por una gran cantidad de usuarios;

  • actualmente existe una aguda escasez de personal y software especializado para proteger los SCA de las ciberamenazas.

Como se mencionó anteriormente, las tecnologías operativas optimizan los procesos de producción a la vez que abren nuevos vectores de ciberamenazas. 

Por lo tanto, las siguientes vulnerabilidades del SCA aumentan significativamente los riesgos de incidentes de Seguridad de la Información.

  • Larga vida útil de los sistemas de control. Por lo general, los sistemas de control tienen una vida útil de 15 a 30 años. Esto significa que algunos sistemas se desarrollaron hace más de una década, y los atacantes han tenido tiempo suficiente para estudiar minuciosamente todas sus vulnerabilidades.

  • Acceso remoto. La conexión de los SCA a redes inalámbricas, así como la posibilidad de conectarse a ellos de forma remota, ha simplificado los procesos de gestión al tiempo que ha ampliado considerablemente el panorama de amenazas. 

  • La información sobre el funcionamiento de los sistemas automatizados es fácil de encontrar. Por lo general, un gran número de personas trabaja con los sistemas: ingenieros, operadores, gerentes, así como pasantes y otros especialistas. Este hecho aumenta considerablemente la probabilidad de que se filtre información sobre los sistemas automatizados, especialmente en comparación con una época en la que el acceso a los sistemas estaba restringido a un número muy limitado de personas que habían firmado acuerdos de confidencialidad.

  • Factor humano. Se refiere a los empleados que, intencionalmente o no, infringen la política de seguridad de la información de la empresa, por ejemplo, al usar medios extraíbles no verificados, etc.

  • Acceso físico. Si las medidas que restringen el acceso físico al equipo son insuficientes, existen riesgos de sabotaje o daños no intencionados al SCA.

Tener en cuenta las vulnerabilidades descritas anteriormente reducirá significativamente los riesgos de amenazas al organizar el sistema de Seguridad de la Información en la empresa. Al mismo tiempo, como muestra la práctica, la mayoría de las empresas se centran en la protección contra amenazas externas y a menudo no prestan atención a las amenazas asociadas con riesgos internos — filtraciones de datos causadas por empleados, alteración o destrucción de información importante, así como sabotaje o daño no intencional del equipo. Como muestra la práctica, son los empleados y gerentes de las organizaciones quienes con mayor frecuencia son los responsables de las filtraciones. Además, las contrapartes de la empresa también suelen cometer acciones que conducen a la distribución no autorizada de información confidencial.

¿Por qué ocurre esto? 

Con mayor frecuencia, las filtraciones de información importante sobre el funcionamiento del SCA están asociadas con un nivel críticamente bajo de conciencia sobre las normas de Seguridad de la Información entre el personal. Los empleados utilizan contraseñas débiles, no logran reconocer diversos esquemas de fraude, entregan negligentemente información y documentos importantes a terceros, y utilizan medios extraíbles no verificados.

Evite las filtraciones de información confidencial causadas por empleados utilizando el sistema Anexet DLP. Evalúe las funciones del sistema en la versión gratuita de 30 días.

Amenazas de Seguridad de la Información para el SCA

Los Sistemas de Control Automatizado, incluidos los instalados en instalaciones de IIC, son particularmente sensibles incluso a las amenazas mínimas de Seguridad de la Información, que en otros ámbitos no se considerarían una vulneración.  Al mismo tiempo, hoy en día podemos observar una aguda escasez de personal y software especializado en la seguridad de los Sistemas de Información, y las medidas actuales adoptadas en las organizaciones son, en la mayoría de los casos, poco confiables e incapaces de proporcionar el nivel de protección adecuado. 

Al organizar un sistema de Seguridad de la Información, muchas personas todavía se centran principalmente en implementar sistemas de detección y prevención de intrusiones. Sin embargo, es importante prestar atención también a otros vectores de ataque.

Analicémoslos con más detalle.

Vectores de ataque contra sistemas automatizados

  1. No hace mucho tiempo, la seguridad de la información de los SCA se garantizaba, entre otras cosas, restringiendo el acceso físico, es decir, mediante el uso de los llamados espacios de aire (air gaps). Hoy en día, la mayoría de los SCA están conectados a redes de una u otra forma para resolver tareas operativas. Si un intruso obtiene acceso a la red corporativa, también puede acceder a la red tecnológica del sistema automatizado.

  2. Negligencia. Uso de medios extraíbles no verificados y conexión de módems externos. El medio puede estar infectado con malware, y el módem puede permitir el acceso desde la red tecnológica a internet público, algo que no debería ocurrir.

  3. Cadenas de suministro y organizaciones contratistas. Otro vector de ataque son las organizaciones contratistas que mantienen los sistemas automatizados y procesan equipos, y que tienen la capacidad de conectarse al SCA de forma remota. Si las organizaciones contratistas no cuentan con un sistema de Seguridad de la Información bien desarrollado, los atacantes pueden penetrar en la red tecnológica del SCA, sorteando todas las medidas de seguridad de la información, incluso las más rigurosas.

qwerty

Basándonos en los vectores descritos anteriormente, podemos identificar las amenazas de Seguridad de la Información más comunes para los sistemas automatizados.

Amenaza N.º 1. Vulneración del perímetro de la red tecnológica. La mayoría de los SCA se diseñaron bajo el supuesto de que estarían aislados de internet e incluso de las redes corporativas. Este tipo de espacio de aire es bastante eficaz para proteger contra acciones maliciosas en los lugares donde se materializan con mayor frecuencia los eventos que conducen a incidentes: servidores SCADA, estaciones de trabajo del personal, controladores lógicos programables, etc.

Amenaza N.º 2. Ataques a sistemas operativos y software. Por lo general, esta amenaza está asociada a infracciones de la política de seguridad por parte del personal de la empresa: hacer clic en enlaces de phishing, usar medios extraíbles no registrados, instalar software poco confiable en las estaciones de trabajo, operar un sistema de acceso remoto desprotegido, etc.

Para minimizar el impacto de la amenaza, se recomienda implementar un sistema de capacitación del personal en los fundamentos de la Seguridad de la Información, así como actualizar oportunamente el software utilizado en la empresa.

Amenaza N.º 3. Penetración a través del acceso remoto. Los SCA modernos están cada vez más conectados a la red global, lo que simplifica enormemente el proceso de gestión, pero abre nuevas vías de acceso no autorizado a la infraestructura de la empresa. Otra vulnerabilidad que conduce a la materialización de esta amenaza es el uso de protocolos de conexión remota inseguros.

Amenaza N.º 4. Desconexión ilícita de equipos de la red. Se materializa cuando las medidas que restringen el acceso físico a los elementos del SCA son insuficientes.

Amenaza N.º 5. Uso de software no registrado. El software no registrado puede ser instalado por empleados que infringen las normas de Seguridad de la Información de la empresa. El software no seguro y no verificado, así como sus componentes, puede contener vulnerabilidades que dan a los ciberdelincuentes acceso a los componentes del sistema.

Amenaza N.º 6. Divulgación, pérdida, transferencia de acceso al sistema. Ocurre por culpa del personal de la organización. Los datos de autorización pueden transferirse a terceros de forma deliberada o por error.

Amenaza N.º 7. Avería física o destrucción de componentes del sistema. Se materializa en caso de medidas insuficientes que restrinjan el acceso físico a los elementos del SCA.

Amenaza N.º 8. Reclutamiento de empleados con cierta autoridad o acceso a información protegida. Puede materializarse mediante chantaje, soborno, etc.

Amenaza N.º 9. Robo de medios de almacenamiento: discos, memorias USB, dispositivos con memoria interna y computadoras enteras.

Amenaza N.º 10. Uso de información residual de la RAM y de dispositivos de almacenamiento externos, así como de sectores de RAM utilizados por el sistema operativo.

Amenaza N.º 11. Robo de soportes de datos usados que no han sido destruidos oportunamente conforme a la normativa: diversos documentos, memorias USB, discos magnéticos, etc.

Amenaza N.º 12. Uso de dispositivos de escucha y medios de intercepción, vigilancia, fotografía y filmación no autorizadas.

Amenaza N.º 13. Infiltración de personas internas o agentes en la plantilla, con el consiguiente robo o sabotaje de información protegida.

Amenaza N.º 14. Diversas acciones destinadas a sabotear el funcionamiento de la empresa, por ejemplo, la creación de un ambiente tenso en el equipo por parte de empleados desleales, huelgas, así como cambios en los modos de operación de los sistemas de control automatizado, instalación de equipos que generan interferencias de radio en las frecuencias en las que operan los sistemas automatizados.

Amenaza N.º 15. Intercepción de información transmitida por canales de comunicación electromagnéticos, acústicos y de otro tipo.

Importante: por lo general, para lograr su objetivo, los atacantes utilizan no una, sino varias formas de penetrar en el sistema a la vez.

Como podemos ver en la lista descrita anteriormente, la mayoría de las amenazas de SI a los sistemas automatizados se basan en el factor humano y tienen carácter intencional. Por eso, al organizar el sistema de seguridad de la información para sistemas automatizados, conviene prestar atención no solo a las medidas destinadas a la protección contra amenazas externas, sino también a proteger los sistemas de daños no intencionados y sabotajes, así como los datos procesados en ellos frente a la exfiltración — por culpa de los empleados.


Proteja sus datos de filtraciones, alteraciones y destrucción con Anexet DLP.


Un incidente real en un SCA: pérdida de 1.000.000 de dólares en EnerVest debido a un sabotaje

Un ingeniero de redes de la empresa energética EnerVest, con sede en Virginia Occidental, se enteró de que estaba a punto de ser despedido y restableció todos los servidores de la red a los valores de fábrica y deshabilitó las copias de seguridad remotas. Se sabe que Mitchell enfrentó un proceso penal por el delito. No obstante, como resultado, EnerVest no pudo operar durante 30 días y sufrió pérdidas superiores a 1 millón de dólares.

Medidas para garantizar la seguridad del SCA

Existen tres tipos de medidas para garantizar la seguridad de los sistemas automatizados: físicas, organizativas y de software y hardware.

Las medidas organizativas están destinadas a nivelar el impacto del factor humano en la Seguridad de la Información:

  • desarrollo, aprobación e implementación de la Política de Seguridad (en adelante — PS);

  • designación de personas responsables de garantizar la Seguridad de la Información;

  • delimitación del acceso de los empleados al SCA y sus componentes.

Importante: incluso la PS más precisa y minuciosa no sirve de nada si los empleados de la empresa no siguen las reglas descritas en ella. Puede controlar el cumplimiento de la política de seguridad al trabajar con el SCA utilizando el sistema Anexet DLP.

También se destacan las siguientes medidas de Seguridad de la Información para sistemas automatizados.

Garantizar la protección física

Restricción del acceso al equipo y los componentes del SCA, y a las estaciones de trabajo, mediante cercas, sistemas de control de acceso y videovigilancia. Instalación de puntos de control y alarmas de seguridad. Garantía de la seguridad de los componentes del sistema en caso de desastres naturales: incendios, terremotos, inundaciones, etc.

Cifrado de datos

Uso de métodos criptográficos para proteger los datos transmitidos y almacenados frente al acceso no autorizado.

Copias de seguridad

Creación de copias de seguridad de datos y software críticos para una recuperación rápida en caso de fallos, sabotajes o ataques.

Actualizaciones de software oportunas

Instalación de parches y actualizaciones para corregir vulnerabilidades y mejorar la seguridad del sistema.

Monitoreo y auditoría

Recopilación y análisis de información sobre eventos del sistema para identificar actividad sospechosa y amenazas potenciales.

Capacitación del personal 

Realización de las llamadas ciberformaciones, capacitaciones y seminarios sobre temas de Seguridad de la Información para el personal que trabaja con el SCA.

Uso de antivirus y otras herramientas antimalware 

Es necesario evitar que virus y otros programas maliciosos infecten el SCA.

Importante: el uso de estas medidas no garantiza la seguridad total de la información de la instalación, pero reducirá significativamente los riesgos de incidentes.

Al proporcionar medidas de protección para sistemas automatizados, es importante tener en cuenta los requisitos descritos en los actos normativos legales de los reguladores, así como basarse en estándares globales de seguridad, que analizaremos a continuación.

La familia de normas IEC 62443

Las normas se basan en un enfoque orientado al riesgo y establecen requisitos para la seguridad de los sistemas de control industrial. Los documentos describen la seguridad de la información como un conjunto de operaciones que deben realizarse periódicamente en todas las etapas del ciclo de vida de un SCA.

En conclusión

Al garantizar la Seguridad de la Información de los SCA, es importante implementar medidas para contrarrestar no solo las amenazas externas, sino también las internas. Como muestra la práctica, es la actividad humana la que representa el mayor riesgo para los sistemas de control automatizado: la negligencia de los empleados al realizar tareas laborales, las actividades de personas internas y empleados desleales a la organización, el espionaje industrial, etc.

Al mismo tiempo, los posibles riesgos para el medio ambiente y los ciudadanos causados por la interrupción de procesos tecnológicos o el daño de equipos en las empresas pueden ser de interés para los servicios de países extranjeros, especialmente en la situación geopolítica actual del mundo. Esto hace que la cuestión de garantizar la SI de los sistemas automatizados sea particularmente relevante.

Book12 min

Amenazas y ataques

Article image
April 09, 2025

Ataque DDoS: qué es y cómo prevenirlo

Dato curioso: el primer ataque DoS exitoso ocurrió en 1974, cuando un adolescente llamado David Dennis provocó fallas en las terminales del Computer-Based Education Research Laboratory de la Universidad de Illinois. Escribió un programa que enviaba un comando EXT a todos los dispositivos disponibles, lo que hizo que 31 terminales se colgaran.

Sin embargo, el estudiante usó solo una computadora para llevar a cabo su plan. En 1999, alguien tuvo la idea de combinar 114 computadoras para atacar a la Universidad de Minnesota. Otros adoptaron rápidamente la técnica, y ahora tenemos los ataques DDoS tal como los conocemos. DDoS significa Distributed Denial-of-Service (denegación de servicio distribuida), mientras que DoS es simplemente Denial-of-Service (denegación de servicio).

Es decir, si tu servidor de repente recibe una enorme cantidad de solicitudes que se repiten MUY seguido, y por eso el servidor deja de responder, entonces podemos hablar de un ataque DDoS. Es como si todas las abuelas de un pueblo decidieran llamar al mismo tiempo para comunicarse con la única clínica del lugar.

Ahora en serio. Para lanzar un ataque DDoS, los atacantes usan dispositivos conectados a internet. A menudo se trata de dispositivos de Internet de las cosas que han sido infectados con malware y ahora están bajo el control del hacker. Así es como se crean las botnets. Por lo general, no tienen 2 o 3 dispositivos, sino miles o incluso millones. Cuando semejante ejército envía simultáneamente una solicitud a la dirección IP de la víctima, esta no puede soportar tal presión y deja de funcionar.

Cuando un servidor deja de funcionar o funciona muy lentamente, la empresa pierde clientes. Por eso los competidores suelen recurrir a los ataques DDoS. Ordenan un ataque contra sus competidores y, mientras estos intentan lidiar con las consecuencias, ganan clientes y, en consecuencia, ganancias.

A finales de marzo de 2021, expertos de StormWall informaron que  el número de ataques DDoS en 2021 aumentaría un 20% respecto al año anterior. Atribuyen esto al hecho de que muchas personas ahora trabajan y estudian de forma remota, lo que incrementa el número de hackers novatos entre estudiantes y escolares. Además, el hecho de que muchas personas trabajen de forma remota aumenta la criticidad de los servicios de internet.

Los expertos también señalan que el desarrollo de las redes 5G podría provocar un aumento en el número de ataques de denegación de servicio, ya que dicho ataque puede realizarse incluso desde un dispositivo móvil.

Tipos de ataques DDoS

Veamos los principales tipos de ataques DDoS.

  1. Ataques de nivel de red (L3/L4) – usan una enorme cantidad de paquetes para sobrecargar el ancho de banda o los recursos del servidor. Entre ellos se encuentran SYN Flood, UDP Flood e ICMP Flood.

  2. Ataques de capa de aplicación (L7) – imitan el comportamiento de usuarios normales, lo que dificulta su detección. Por ejemplo, los ataques HTTP Flood pueden saturar un servidor web enviando cientos de miles de solicitudes.

  3. Ataques de amplificación. Explotan vulnerabilidades en servicios abiertos para amplificar el tráfico malicioso. Entre ellos se incluyen DNS Amplification, NTP Amplification y Memcached Amplification.

  4. Los ataques de botnet usan una red de dispositivos infectados (botnet) para generar tráfico de manera masiva.

Ejemplos de ataques DDoS famosos

En 2016, la botnet Mirai atacó a proveedores de internet y a grandes servicios como Twitter, Netflix y Reddit utilizando dispositivos IoT infectados.

En 2018, GitHub sufrió uno de los mayores ataques DDoS de la historia, con un tráfico máximo de 1.3 Tbps.

En 2020, Google reportó un ataque DDoS de 2.54 Tbps dirigido a uno de sus clientes.

No importa qué método elijas. Lo importante es tomar medidas para minimizar el impacto del ataque. El departamento analítico de Scinero Software Limited te cuenta cuál es el mínimo que puedes hacer para evitar que un ataque DDoS logre su objetivo.

¿Cómo prevenir un ataque DDoS?

Ampliar el ancho de banda del canal

Lo más sencillo que puedes hacer para aumentar tu resiliencia frente a los ataques DDoS es asegurarte de que tu servidor privado virtual tenga suficiente ancho de banda para manejar el aumento repentino de tráfico.

Crear una infraestructura distribuida

Crea un sistema de balanceo de carga para distribuir el tráfico entre varios servidores. Esto dificultará que un hacker alcance su objetivo. Si es posible, ten centros de datos en distintos países. Si ocurre un ataque, el atacante solo podrá derribar una parte de tus servidores. El resto seguirá funcionando. Por lo tanto, el daño a tu negocio será menor.

Configurar ajustes especiales

Los firewalls correctamente configurados pueden reconocer y bloquear ataques. Por ejemplo, si se detecta un intento de ataque, dejarán de recibir paquetes ICMP o bloquearán las respuestas de un servidor DNS externo a la red de la empresa.

Protección por parte del proveedor DNS

Puedes confiar la protección de tu infraestructura a tu proveedor de DNS. Deben contar con el conocimiento y las capacidades necesarias para brindar protección contra ataques DDoS. Sin embargo, es mejor conversarlo con ellos por separado.

Usar soluciones basadas en la nube 

Servicios en la nube como Cloudflare, AWS Shield, Akamai e Imperva pueden filtrar eficazmente el tráfico malicioso, reduciendo el riesgo de un ataque exitoso.

Monitorear el tráfico en tiempo real

Rastrear picos anómalos de actividad te permitirá reaccionar rápidamente ante posibles amenazas y tomar medidas de protección con antelación.

Realizar segmentación de la red

Dividir la red en segmentos aislados minimiza el impacto de un ataque DDoS al limitar el área afectada.

Usar tecnologías avanzadas de IA para la defensa 

Los proveedores de seguridad ofrecen herramientas especiales contra ataques DDoS que utilizan inteligencia artificial. Estas analizan el tráfico entrante y bloquean automáticamente las solicitudes sospechosas.

Elaborar un plan de acción en caso de que el ataque ya haya ocurrido

Las empresas deben pensar dónde podrían atacar los agresores y establecer un plan de respuesta para mitigar el impacto de los ataques. Algunas organizaciones cuentan con un equipo de especialistas que saben cómo actuar en caso de un incidente.

Es importante tomar medidas, tanto preventivas como de contraataque, para minimizar la probabilidad de intrusión y las consecuencias negativas para la empresa.

 

Book8 min
Article image
June 14, 2025

Malware: los 7 programas más peligrosos de 2025

El problema del malware en 2025 es más urgente que nunca. Según las estadísticas, se detectan aproximadamente 450,000 nuevos programas maliciosos cada día, y el número total de virus y software no deseado ha alcanzado los 1,200 millones en todo el mundo. Solo piensa en estas cifras. También se estima que, el año pasado, los hogares estadounidenses perdieron hasta $4,500 millones solo por ataques de malware.

. El desarrollo de este segmento se ha convertido en un enorme negocio, y los programas más exitosos se han convertido en las verdaderas estrellas del Olimpo del malware. Entonces, ¿cuáles son los 7 programas más peligrosos de 2025?

Definición

El malware, o software malicioso, son programas especializados diseñados para infiltrarse, tomar el control y dañar un dispositivo (computadora, smartphone, red interna, etc.), con el objetivo de comprometer o robar la información que contiene. Hoy existen muchas variantes de este tipo de software: virus informáticos, troyanos, spyware, programas de minería oculta, encriptadores.

¿Qué daño causa el malware?

El malware puede causar cualquier nivel de daño: todo depende de la imaginación de los creadores de dicho software, la escala de la acción y los sistemas de seguridad de las víctimas. Se trata de auténticos gusanos virtuales que parasitan el poder de cómputo de un dispositivo y usan el ciberespacio para sus propios fines.

Por lo general, el malware se usa para:

1. tomar el control del poder de cómputo del dispositivo:

  • minería oculta;

  • instalación no autorizada de otros tipos de malware;

  • bloqueo del acceso a sitios web y actualizaciones, incluidas las del software antivirus;

  • uso del poder del dispositivo para realizar ataques DDoS planificados.

2. captura de datos:

  • spyware para rastrear nombres de usuario, contraseñas, datos de sistemas de pago y tarjetas bancarias utilizados;

  • borrado o cifrado de datos;

  • imposición de anuncios y acciones virales para promocionar bienes o servicios.

3. daño a través de internet:

  • modificación de la configuración del dispositivo;

  • instalación de software vírico que puede funcionar incluso sin conexión de red.

Los 7 principales riesgos de malware en 2025

Veamos el antirranking de 2025.

SocGholish

El líder entre el malware en 2025. Representa cerca del 60% de todos los incidentes de seguridad. Es un framework de JavaScript que se propaga a través de sitios de phishing, anuncios de spam y otras fuentes. SocGholish suele disfrazarse de software útil o de requisitos de actualización de software (por ejemplo, actualizaciones del navegador).

Impacto negativo: recopilación de datos sensibles del dispositivo infectado (mediante la tecnología Cobalt Strike), obtención de acceso no autorizado al sistema (herramientas de acceso remoto NetSupport, con menos frecuencia Async), descarga de ransomware.

Lumma Stealer

El malware Lumma Stealer es un recién llegado que ha irrumpido rápidamente en el antirranking de 2025. Es un potente infostealer especializado en robar información confidencial de los usuarios: credenciales, contraseñas, datos de tarjetas bancarias, monederos de criptomonedas y otra información sensible. Se propaga mediante correos de phishing, archivos adjuntos infectados y sitios web maliciosos.

Hasta la primavera de 2025, Lumma ha infectado más de 394,000 dispositivos en todo el mundo, lo que lo convirtió en objeto de una operación internacional para erradicarlo.

Impacto negativo: el programa se infiltra en el sistema de forma invisible y envía un volcado completo de los datos del usuario a los atacantes en cuestión de minutos. Esto representa una amenaza de robo de cuentas, de dinero y una pérdida total de la privacidad digital.

ArechClient2

A finales de 2023, el número de infecciones con el malware Arechclient2 (SectopRAT) aumentó significativamente. Se trata de un troyano clásico que cuenta con funcionalidad de acceso remoto y administración (NET RAT). Se distribuyó a través de pseudoactualizaciones del buscador del navegador Brave (con mayor frecuencia), Tor, Signal y Telegram. Este malware representa cerca del 9% de todos los incidentes de seguridad.

Impacto negativo: con mayor frecuencia, ArechClient2 intenta recopilar información confidencial de los usuarios, incluidos datos de pago (contraseñas de banca y de monederos cripto), y también puede ejecutar un escritorio oculto para controlar los navegadores. Tiene un grado bastante alto de protección contra los programas de seguridad.

Agent Tesla

Agent Tesla es otro ejemplo de troyano, el tercero más extendido en el mundo. Cuenta con el formato de acceso remoto RAT. Fue creado en 2014 y favorece principalmente a los usuarios de Windows como víctimas. El programa es de pago y puede adquirirse en sitios web especializados por $15-20.

Impacto negativo: amplias posibilidades de obtener tus datos, según la versión adquirida, incluida la captura de pulsaciones de teclado y capturas de pantalla, la recopilación de credenciales almacenadas en navegadores web, el acceso a datos de monederos de Bitcoin, la copia de datos del portapapeles, la eliminación de archivos de la víctima y la descarga de otro malware al equipo.

CoinMiner

El cuarto lugar en nuestro antirranking lo ocupa el software de minería oculta CoinMiner. El malware utiliza  el poder del dispositivo infectado para minar criptomonedas. Por lo general, se eligen monedas fáciles de minar como Litecoin (LTC) y Monero (XRM). La principal vía de distribución son los correos de spam.

Impacto negativo: la minería de criptomonedas es  un proceso muy intensivo en energía. El rendimiento del equipo siempre está al 100%, hay mayor desgaste y altos costos energéticos.

NanoCore

El quinto lugar lo ocupa un sofisticado malware de segunda etapa clasificado como el troyano de acceso remoto (RAT) NanoCore. El troyano brinda a los atacantes la capacidad de ejecutar código de forma remota (RCE) en el sistema de la víctima.

Impacto negativo: el principal impacto negativo es el robo de archivos, el registro de pulsaciones de teclas, capturas de pantalla y otros usos del hardware, como la vigilancia mediante la cámara web y el micrófono.

Nuevas amenazas RAT

El año 2025 verá un aumento en los troyanos de acceso remoto (RAT) y en las campañas maliciosas disfrazadas de actualizaciones de software. Entre ellas se encuentran FakeUpdates (también conocido como SocGholish), AsyncRAT y el encriptador Clop. Lo que estas amenazas tienen en común es su alto grado de disfraz, el fuerte uso de trucos de ingeniería social y la capacidad de escalar en entornos empresariales. FakeUpdates se propaga mediante falsas actualizaciones del navegador y ataca predominantemente a través de sitios web infectados. AsyncRAT y sus equivalentes brindan a los atacantes control remoto total sobre el sistema, incluida la grabación de pantalla, teclado y cámara web. Clop, por su parte, se usa activamente en ataques contra empresas para extorsionar grandes sumas de dinero.

Impacto negativo: desde el espionaje remoto y el robo de datos corporativos hasta el cifrado completo de información crítica seguido de ransomware. Estas amenazas evolucionan y se modifican activamente, eludiendo las soluciones antivirus tradicionales.

Anexet recomienda: usa medidas de seguridad para proteger tus dispositivos, no descargues archivos sospechosos, no abras mensajes de correo con contenido dudoso. Es más fácil prevenir que curar; recuerda siempre las reglas de higiene digital.

 

Book8 min
Article image
June 26, 2025

Phishing: principales tendencias en 2025

¡El phishing es la plaga del siglo XXI! ¿Suena exagerado? Pero es la realidad. Hoy en día, casi todo el mundo se ha topado con esta herramienta fraudulenta, y la mayoría de esas personas han caído víctimas del phishing. ¿Cómo trabajan los estafadores? ¿Cuáles son las técnicas más efectivas? Y, lo más importante – ¿cómo combatirlo?

Algunas estadísticas

Así, 2022 fue el año del inicio de la revolución de la IA en el mundo, que se reforzó aún más con la aparición de ChatGPT de OpenAI. Los estafadores no tardaron en darse cuenta de que tenían una herramienta casi ilimitada para analizar y filtrar información. Esto ha dado lugar a ataques de phishing más sofisticados y dirigidos que nunca. Los algoritmos de inteligencia artificial se utilizan para analizar y orientar datos, identificar y explotar vulnerabilidades, y analizar técnicas de evasión.

Desde 2020, se ha registrado un aumento de casi el 95% en la actividad de phishing y fraude, y los sistemas de seguridad identifican casi 2 millones de sitios fraudulentos al mes. La IA ha contribuido a gran parte de este crecimiento. Se ha registrado un aumento récord de la actividad de phishing en casi 20 países. El registro de nuevos dominios de phishing está en auge, y con frecuencia esta tendencia coincide con el patrón general de crecimiento de este tipo de fraude en un país.

Los 10 países con más dominios de phishing son Estados Unidos (4.89 millones de registros), Alemania (1.153 millones de registros), Canadá (0.498 millones de registros), Rusia (0.414 millones de registros) y el Reino Unido (0.3 millones de registros). Países Bajos, Francia, Australia, China, Singapur y Países Bajos ocupan los puestos 6 al 10, respectivamente.

Principales tendencias del phishing en 2025

Ataques dirigidos a instituciones con grandes volúmenes de información sensible (bancos, finanzas, startups, empresas tecnológicas, representantes de negocios).

Suplantación de sitios de phishing para que parezcan marcas reconocidas. Se han reportado más de 6,000 casos de este tipo en 2023 y más de 100 marcas se han visto afectadas por esta actividad.

Las festividades son un momento favorito para las estafas de phishing. Las personas gastan más, están enfocadas en el placer y relajadas, lo que afecta su nivel de atención.

Los hackers investigan las crisis sociales y económicas y diseñan sus estrategias en torno a estos temas candentes.

Mientras que en 2023 los atacantes usaban principalmente modelos GPT para generar malware, correos de phishing y engañar a los usuarios, para 2025 la escala y el nivel de automatización de los ataques han aumentado notablemente.

En 2024-2025, herramientas especializadas basadas en diversos LLM (modelos de lenguaje de gran tamaño), incluyendo GPT-4/4.5, Claude de Anthropic, Gemini de Google y Mistral — para la creación de spyware, la generación de escenarios de ingeniería social y la automatización de ataques a API — comenzaron a proliferar en foros clandestinos. Algunos modelos están adaptados para eludir sistemas antifraude, generar diálogos realistas, falsificar documentos y recopilar información de fuentes públicas.

Existen herramientas específicas que permiten a los hackers "entrenar" modelos con correspondencia robada o datos corporativos, haciendo que los ataques sean aún más dirigidos y peligrosos.

Para 2025, la IA se está convirtiendo en un elemento clave del arsenal de los ciberdelincuentes, y no solo en un elemento auxiliar. Contrarrestar estas amenazas requiere el desarrollo de soluciones especializadas para rastrear y bloquear contenido malicioso generado por IA, así como controles más estrictos sobre el acceso a modelos de lenguaje avanzados.

Según datos de 2024-2025, se utilizan activamente Cloudflare, Amazon Web Services (AWS), Google Cloud, Microsoft Azure, así como SEDO GmbH, Namecheap, Unified Layer, DDOS-GUARD, entre otros. El número de recursos maliciosos alojados a través de estos servicios asciende a millones. Los delincuentes aprovechan la facilidad de registro, la alta confiabilidad y la confianza en estas marcas, lo que dificulta identificar las amenazas.

Los atacantes siguen utilizando zonas de dominio populares y de confianza como .com, .org, .net, así como variantes nacionales y cuasi cirílicas como .ru, .ру, .рф. El u.so de nuevos TLD como .app, .xyz, .online y .zip también está en aumento, especialmente en campañas de phishing y malvertising.

Los expertos destacan que el simple hecho de que un sitio web pertenezca a un dominio o proveedor de hosting reconocido ya no garantiza su seguridad. Los enlaces de phishing y maliciosos se disfrazan cada vez más como recursos legítimos, incluyendo subdominios y espejos de marcas reales. Incluso si el enlace parece familiar, no bajes la guardia. El uso de extensiones para verificar la reputación de un sitio y de soluciones antivirus con función de análisis de URL sigue siendo una medida de protección relevante.

Los ataques de suplantación de identidad han aumentado en los últimos años, en los que los ciberdelincuentes aprovechan la confianza y la autoridad de las personas para obtener acceso fraudulento a información sensible o fondos. Esto puede ir desde el uso de personalidades conocidas (Elon Musk, por ejemplo) hasta el phishing dirigido a empresas (suplantando comunicaciones con ejecutivos, altos directivos y analistas, haciéndose pasar por reguladores, etc.):

  • serán más dirigidos, adaptándose a las necesidades personales de cada víctima gracias a la capacidad de evaluar tu huella digital en la web con ayuda de la inteligencia artificial. Tendrás la sensación de que la oferta es exclusiva y, además, gracias a la presión dirigida y al énfasis en el dolor, actuarás con más prisa y menos atención, lo cual juega a favor de los estafadores;

  • deepfake. Muchas personas han visto videos de calidad y veracidad extraordinarias creados con tecnología deepfake. Esta tecnología ya está siendo utilizada por empresas de phishing para hacerlos lo más realistas y creíbles posible. Se puede falsificar una voz, un video, y ganarse la confianza de una víctima potencial;

  • ataques a la cadena de suministro. Los atacantes apuntan cada vez más a proveedores y socios externos para obtener acceso a la red de una organización. Por ello, es fundamental que las empresas protejan toda la cadena de suministro y verifiquen incluso a los contactos de mayor confianza;

  • smishing y vishing. Nuevos tipos de phishing: smishing y vishing. Los estafadores ya no se limitan a los envíos estándar. Ahora hacen llamadas telefónicas (vishing) y envían SMS (smishing). Probablemente ya has recibido este tipo de llamadas, ya que es la tendencia más candente a nivel mundial;

  • uso de redes sociales populares. Una fuente frecuente de amenazas son las redes sociales. Telegram, WhatsApp y Snapchat son especialmente populares porque muchas empresas oficiales se comunican con los clientes ahí.

¿Cuáles son las reglas básicas de protección contra el phishing que debes seguir?

Existen reglas básicas de seguridad digital que también funcionan contra el phishing. Para evitar convertirte en víctima de los estafadores, necesitas:

  • verificar las URL de los sitios que visitas. Incluso una diferencia de 1 letra es motivo para no ingresar. Así es exactamente como funciona el phishing – aprovechando tu falta de atención;

  • no hacer clic en archivos adjuntos de correos sospechosos, incluso si el correo proviene de un contacto tuyo. En caso de duda, es mejor verificar por otro medio si realmente proviene de un número conocido. Después de todo, la cuenta podría haber sido simplemente hackeada.

Cierra sesión en todos los dispositivos de la aplicación si detectas actividad sospechosa en tu cuenta. Actualiza tu configuración de seguridad.

No ignores las actualizaciones de software recomendadas, ya que también actúan contra las ciberamenazas.

No utilices redes Wi-Fi públicas, especialmente al conectarte a aplicaciones con información sensible (banca en línea, monedero cripto, servicio de pagos).

Protege tus cuentas con autenticación de dos factores. Es la herramienta antiphishing más sencilla y efectiva disponible.

Anexet advierte: el problema del phishing no es tan efímero ni sencillo como parece a primera vista. Es una auténtica mina de oro para los estafadores, y la aprovechan. Mantente alerta y protege tus datos tanto como sea posible.

Book11 min
Article image
July 13, 2025

Amenazas a la Seguridad de la Información

La información nos rodea todo el tiempo; estamos inmersos en una densa nube de datos que cambia constantemente. Estos datos se han convertido en un activo valioso, una fuente de poder y riqueza para quienes los poseen. Las personas han comenzado a cazar información, y han surgido nuevas fuentes de vulnerabilidad: amenazas a la Seguridad de la Información. ¿Qué son? ¿Qué tan peligrosa puede ser la información en manos equivocadas? ¿Qué opciones existen para protegerse? Descúbrelo en nuestro artículo.

Los conceptos de "seguridad" y "amenaza a la información"

Definamos los conceptos básicos: información, amenaza y seguridad, y qué significan.

La información es un conjunto de datos sobre cualquier sujeto, fenómeno, proceso u objeto social seleccionado, entre otros, que pueden usarse para caracterizarlos. El valor de la información no se puede medir; los mismos datos pueden tener distinto valor para distintos miembros de la sociedad. Pero algo es común a todos: la información definitivamente tiene valor.

The concepts of «security» and «information threat»

Una amenaza es cualquier impacto intencional o no intencional sobre la información con el objetivo de obtenerla y usarla para causar daño al sujeto de esa información.

La seguridad es un concepto básico de protección frente a amenazas para cualquier entidad (individuo, organización, Estado).

Panorama general de las amenazas a la Seguridad de la Información

Un conjunto de medidas de Seguridad de la Información comprende varias etapas para garantizar la integridad del sistema de información. Estas incluyen medidas preventivas (orientadas a anticipar incidentes de Seguridad de la Información), identificación y detección de amenazas (orientadas a establecer los parámetros exactos de una situación peligrosa y detectarla dentro del sistema de información), localización de amenazas (limitar el impacto delictivo y eliminar la situación de peligro que ha surgido) y mitigación de consecuencias (medidas para restaurar la integridad de la información y la fiabilidad del sistema de Seguridad de la Información).

Es importante entender que, cuando ocurre un incidente de Seguridad de la Información, cada medida será importante, al igual que garantizar un enfoque integral y coherente en su implementación. Sin embargo, cabe reconocer que la prevención y la alerta temprana de un incidente de SI son mucho más eficaces que incluso el programa de eliminación más moderno y relevante. En el campo de la Seguridad de la Información, la regla de que "más vale prevenir que curar" también es válida.

Tipos de amenazas a la Seguridad de la Información

Es habitual distinguir tres tipos principales de amenazas a la Seguridad de la Información:

  1. amenazas a la confidencialidad;
  2. amenazas a la integridad;
  3. amenazas de denegación de servicio.

Types of Information Security threats:

Las amenazas a la confidencialidad son, por así decirlo, los problemas de Seguridad de la Información más típicos. En última instancia, la propia naturaleza de la información exige definir el alcance del acceso a ella y establecer marcos de confidencialidad. Una amenaza a la confidencialidad es la aparición de la posibilidad de acceso y uso no autorizados de la información.

Las amenazas a la integridad son el proceso de vulnerar intencional o deliberadamente la unidad y autenticidad de la información con el fin de impedir su uso en su forma original. Pueden originarse afectando la información misma o la infraestructura utilizada para almacenarla y transmitirla.

Las amenazas de denegación de servicio son la interrupción del sistema de información con el objetivo de impedir el acceso a la información almacenada.

¿Qué tipos de amenazas existen?

Existe una gran cantidad de amenazas a la Seguridad de la Información, tantas como tipos de información hay hoy en día.

  • Amenazas por objetivo:

  • el Estado;

  • las empresas;

  • las personas particulares.

Por tipo de intención:

  • financiera;

  • reputacional;

  • divulgación de intenciones.

Por origen de la amenaza:

  • fuera del sistema de información;

  • dentro del sistema de información.

Por tipo de daño:

  • general;

  • local;

  • particular.

Por grado de impacto en el sistema de información:

  • pasivas (la estructura y el contenido del sistema permanecen sin cambios);

  • activas (la estructura y el contenido del sistema sufren cambios).

Grupos de amenazas a la Seguridad de la Información:

  • técnicas;

  • antropogénicas;

  • naturales.

Amenazas según su dirección de acción

Analicemos con más detalle las amenazas a la Seguridad de la Información para el Estado. En este caso, el sujeto de la información es el Estado como portador de datos confidenciales. Desde el punto de vista de un objetivo de atención para los estafadores en el ámbito informativo, este no es el blanco más obvio. El Estado está representado por una multitud de instituciones que garantizan la unidad y el funcionamiento de esta entidad política: instalaciones de salud y logística, instituciones educativas, medios de comunicación, órganos legislativos y ejecutivos, centros de información, y mucho más. En otras palabras, cualquier institución cuya información pueda representar una amenaza para los derechos y libertades constitucionales de los ciudadanos, para la implementación de la política estatal del país, para la infraestructura estatal o para las redes y sistemas de información estatales es un objetivo de ataque.

La Seguridad de la Información es una parte importante de la creación de una estrategia integral de seguridad nacional. Esta también incluye la seguridad:

  • tecnológica;

  • productiva;

  • monetaria y crediticia;

  • de materias primas;

  • energética;

  • ambiental;

  • informativa;

  • alimentaria.

comprehensive national security strategy

Para implementar la política estatal sobre seguridad del espacio informativo, es necesario tener en cuenta las amenazas potenciales y desarrollar un enfoque estratégico de la Seguridad de la Información. Esto incluye crear y hacer cumplir requisitos legislativos y gubernamentales, respaldar estándares internacionales y nacionales de política de Seguridad de la Información, brindar apoyo técnico y tecnológico a las medidas, e implementar programas de capacitación y concientización sobre Seguridad de la Información entre la población, entre otros.

Principales amenazas a la Seguridad de la Información para el Estado:

  • guerra de la información;

  • ciberataques;

  • ciberespionaje;

  • cibercrimen;

  • ciberterrorismo;

  • divulgación de secretos de Estado y filtración de otros datos confidenciales.

Las principales tareas del Estado, como objetivo primario de las amenazas informativas y principal proveedor de herramientas de Seguridad de la Información, son detectar y responder rápidamente a las amenazas contra el país, garantizar una protección de alta calidad de las fronteras informativas y crear una infraestructura favorable a las herramientas de Seguridad de la Información.  

El desarrollo de la política de seguridad del país tiene en cuenta cuatro factores importantes que conforman un conjunto integral de medidas. Estos incluyen:

  1. el respaldo legislativo a las medidas de protección de la información para todas las partes involucradas en el proceso;

  2. el cumplimiento de los estándares internacionales y regionales de Seguridad de la Información;

  3. garantizar que se respeten los derechos y obligaciones de todos los participantes en el proceso;

  4. crear un marco de Seguridad de la Información seguro para el Estado.

Amenazas a la Seguridad de la Información para la empresa

La empresa posee una gran cantidad de datos sensibles y es un blanco para diversos tipos de estafadores. Los siguientes datos pueden ser de particular interés para partes hostiles:

  1. bases de datos y sistemas de almacenamiento de información;

  2. el sistema de archivos y su contenido;

  3. contraseñas de acceso y datos de autenticación y autorización de usuarios;

  4. propiedad intelectual;

  5. instrucciones y descripciones de procesos tecnológicos únicos, entre otros.

Las formas en que se puede obtener información confidencial en una empresa corresponden a tres grupos principales de amenazas de seguridad y se relacionan con amenazas antropogénicas, tecnogénicas y naturales.

Desde un punto de vista práctico, las principales amenazas a la Seguridad de la Información en cualquier nivel de una empresa pueden ser:

  • la vigencia de las versiones de software y antivirus, y el uso de software sin licencia;

Hemos escrito muchas veces sobre la importancia de actualizar el software a tiempo. Las versiones más recientes del software tienen en cuenta los datos más actuales sobre amenazas de seguridad y advierten sobre posibles vulnerabilidades.

  • la negativa a diferenciar el acceso a la información entre los empleados;

Los modelos Zero Trust se han vuelto populares, en los que cada participante de la red se considera una amenaza potencial a la Seguridad de la Información. Esto se debe a la aparición de un número cada vez mayor de servicios remotos (almacenamiento en la nube) y a la inclusión de estaciones de trabajo fuera del perímetro de seguridad de la organización (trabajo remoto) dentro del perímetro empresarial.

  • el uso indebido intencional o no intencional de información privilegiada;

Esta es una filtración de información por culpa de personas dentro del perímetro de seguridad de la organización. No siempre es una acción deliberada. A menudo, los empleados ni siquiera son conscientes de que están compartiendo datos prohibidos. Para prevenir este tipo de amenaza, es necesario impartir más capacitación y educación sobre técnicas de Seguridad de la Información dentro de la empresa, garantizar que los derechos, deberes y responsabilidades de cada persona estén documentados, y establecer un régimen de secreto comercial.

  • el uso de mensajería personal, redes sociales y servicios de correo electrónico en el trabajo;

El uso de cuentas personales en el lugar de trabajo es un problema común para los empleadores. Esto no solo afecta la eficiencia del empleado como individuo (según un estudio de Microsoft, los empleados se distraen con las redes sociales en promedio cada 10 minutos de jornada laboral), sino también el perfil de seguridad general. Por lo general, la atención al detalle es significativamente menor en la comunicación personal, lo que provoca filtraciones internas y la transferencia de datos confidenciales.

  • una actitud descuidada hacia los soportes de información;

Prohibición del uso de dispositivos de almacenamiento de Datos Personales y de la copia de datos.

  • la falta de actualización de accesos en las estaciones de trabajo.

Esta también es una amenaza común. Los departamentos de Seguridad de la Información no siempre supervisan las credenciales de los empleados a tiempo. Pueden surgir situaciones en las que un empleado despedido se conecte de forma remota a su computadora. Esto puede provocar filtraciones de información. Alternativamente, es posible que no se garantice la seguridad de los datos de acceso y contraseñas de los empleados, y que todos tengan acceso a las estaciones de trabajo de los demás.

Como medida para controlar a los empleados y aumentar la estabilidad de todo el sistema de Seguridad de la Información, se recomienda el uso de sistemas de Prevención de Pérdida de Datos (DLP). Un ejemplo de este tipo de sistema es Anexet. Para más detalles, consulta la presentación.

Amenazas a la información privada

En muchos sentidos, las amenazas de carácter privado se superponen con las amenazas al Estado o a las empresas. Estas incluyen la adquisición, el uso y la comercialización ilícitos de información confidencial por parte de terceros.

Una diferencia importante para este grupo de amenazas es el uso de herramientas de ingeniería social, debido a que la víctima final de los estafadores es personalizada. Es posible calcular puntos de presión, crear un perfil psicológico y utilizarlo, rastrear hábitos y el horario de uso de las fuentes de información, entre otras cosas.

La ingeniería social es un conjunto de técnicas que ejercen presión psicológica y manipulan a terceros para obtener beneficios personales.

Las principales técnicas utilizadas en la ingeniería social son:

  • métodos de manipulación emocional;

Este método requiere crear de antemano un perfil psicológico de la víctima potencial, planificar patrones de comportamiento y desarrollar escenarios para responder a esos patrones.

  • presión y urgencia;

Este método es muy popular entre los estafadores telefónicos modernos, ya que está diseñado para provocar una reacción específica en sus víctimas. Requiere que la víctima responda rápidamente a una solicitud para que no pueda analizar sus acciones a tiempo y se concentre en ellas.

  • ampliar el círculo de confianza.

Otra forma de obtener información confidencial sin recurrir al hackeo. El estafador busca acercarse a su futura víctima, crea una imagen positiva de sí mismo y entra en su círculo cercano de conocidos. Este juego de confianza ayuda cuando la víctima deja de controlar sus reacciones y se relaja. En este caso, el estafador debe tener paciencia y simplemente esperar el momento adecuado.

Es importante recordar que la protección de los Datos Personales siempre estará en manos del titular de los datos, y es precisamente él quien debe estar principalmente interesado en la seguridad de su información. También debe aplicar los métodos de protección disponibles en el hogar.

Tipos de amenazas a la Seguridad de la Información por tipo de intención

Según su intención, las amenazas a la Seguridad de la Información suelen dividirse en tres tipos: financieras, reputacionales y de divulgación de intenciones.

Como su nombre indica, las amenazas financieras son incidentes potenciales de Seguridad de la Información que causan un daño económico a la víctima.

El daño financiero en este caso consiste en:

  1. pérdidas derivadas de la valoración de la información perdida;

  2. costos tecnológicos y laborales para la recuperación de datos e infraestructura (costos de equipos, pago de servicios relacionados, salarios de empleados, etc.);

  3. compensación por daños a las partes afectadas.

El daño reputacional es un impacto negativo de naturaleza intangible que se refleja en un cambio negativo en las relaciones sociales (menor confianza, calificaciones más bajas, etc.). Puede afectar al Estado, a las organizaciones y a las personas.

La amenaza de divulgación de intenciones es la probabilidad de revelar información potencialmente valiosa sobre intenciones de actuar, cuyas consecuencias aún no pueden evaluarse en términos financieros o reputacionales.

Amenazas a la Seguridad de la Información según su origen

Las amenazas a la Seguridad de la Información se dividen en aquellas que se originan fuera del sistema de información y las que se originan dentro de él. Fuera del sistema de información, las amenazas pueden originarse en entidades hostiles (competidores, estafadores, servicios especiales, etc.) que utilizan diversos medios de intrusión (hardware, software, etc.). Los desastres naturales y las catástrofes también se consideran fuentes externas de amenazas.

Las amenazas dentro del sistema de información se originan en los propios participantes del sistema (personas internas, empleados deshonestos, problemas técnicos con los equipos, etc.), y en general se considera que los riesgos internos son los más probables dentro del sistema de información. Veámoslo con más detalle.

Definición de insiders

Los insiders son la principal categoría de riesgo de seguridad dentro del perímetro del sistema de información. Estos riesgos son difíciles de calcular porque son difíciles de predecir y prevenir.

Los insiders se definen como participantes dentro del perímetro interno de Seguridad de la Información que, intencional o involuntariamente, transmiten información confidencial fuera de ese perímetro. Esta categoría de usuarios es bastante amplia, ya que existen muchos factores, tanto ocultos como evidentes, que influyen en los motivos de sus acciones.

Definition of insiders

Estos incluyen:

  • obtener beneficio personal;

Los insiders cometen delitos deliberadamente en la oficina porque les reporta un beneficio económico o moral.

  • curiosidad;

Este motivo puede ser desencadenado por la curiosidad, el deseo de acceder a datos restringidos para enriquecer la propia experiencia.

  • sin motivo;

Esto se refiere a empleados apáticos y distraídos que, por falta de voluntad o pereza, transmiten información confidencial fuera del perímetro de seguridad.

  • venganza;

A menudo, se trata de empleados que están a punto de ser despedidos o de agresores encubiertos dentro de un equipo. En tales casos, su principal deseo será maximizar el daño a la empresa.

  • problemas psicológicos;

Cada participante dentro del perímetro de seguridad es, ante todo, una persona con sus propios problemas psicológicos (que pueden ser personales o provocados), lo que puede influir en sus motivaciones.

  • chantaje;

El objetivo de la infiltración de un insider es obtener información confidencial y luego utilizarla para chantajear dentro de la empresa (empleados, dirección) o fuera de ella.

  • diferencias políticas o ideológicas;

Este también puede ser un motivo para las filtraciones de datos por parte de insiders.

  • presión externa.

Un participante dentro del perímetro de seguridad puede convertirse él mismo en objeto de chantaje, con exigencias de proporcionar datos de interés para una parte externa.

Cómo pueden ser útiles los insiders para las partes interesadas:

  1. Un insider es un participante del sistema de seguridad que cuenta con la calificación y el acceso necesarios a información confidencial.

  2. El insider ocupa un puesto y tiene la calificación suficiente no solo para encontrar los datos, sino también para extraerlos de forma segura y entregarlos en la forma requerida.

  3. Un insider puede desviarse del plan, actuar según la situación o esperar el momento oportuno para infiltrarse. Para una infiltración externa, ese lujo no está tan fácilmente disponible.

  4. Un insider puede ganarse a otros empleados y formar un grupo leal a su influencia.

Cómo contrarrestar a los insiders

Como podemos ver, muchas ventajas favorecen a los insiders. Son difíciles de identificar, ya están dentro del sistema de información, pueden actuar de forma encubierta y los verdaderos motivos de estos empleados no siempre son claros. Sin embargo, esto no significa que el problema deba ignorarse y dejar que la situación siga su curso. Un conjunto de medidas puede ayudar a detectar insiders y prevenir filtraciones de información.

  • en la contratación;

Un potencial empleador puede evaluar a un candidato desde la etapa de la entrevista: valorar su estabilidad psicológica, motivación, solicitar información de empleadores anteriores, investigar posibles delitos, entre otros. Incluso este conjunto de acciones descartará a los insiders potenciales más activos y prometedores.

  • durante el desempeño del puesto.

Tras la contratación formal, es importante no descuidar ni a un nuevo empleado ni al equipo en su conjunto. Después de todo, un posible insider puede motivarse mientras desempeña sus funciones, o incluso puede ser un «infiltrado» en la organización desde el principio. El departamento de RR. HH. y el personal de seguridad pueden llevar a cabo las siguientes medidas:

  • educativas (informar a los empleados sobre sus derechos y obligaciones respecto a la preservación de la información dentro del perímetro, así como sobre las consecuencias de acciones ilícitas);

  • pruebas y cuestionarios psicológicos (las encuestas y pruebas ayudarán a identificar empleados insatisfechos y poco confiables a partir de indicios indirectos);

  • documentales (política de Seguridad de la Información formalmente documentada dentro de la empresa, introducción de un régimen de «secreto comercial»);

  • de software y hardware (uso de medios técnicos para restringir el acceso a la información, introducción de un sistema de autenticación de empleados, instalación de sistemas DLP;

  • durante el cese de la relación laboral. 

Este es también un punto importante, ya que este período suele ser el más tenso en la relación empleador/empleado. Es necesario registrar la transferencia de información por parte del empleado saliente, especialmente fuera del sistema de información, y garantizar la correcta finalización de la relación laboral.

Para obtener más información sobre cómo reconocer a un insider, lee nuestro artículo.

Amenazas a la Seguridad de la Información según su origen e impacto en la SI

Las amenazas a la Seguridad de la Información se clasifican según el tipo de daño que provocan:

•    generales (características de todos los sujetos de la información);

•    locales (limitadas territorialmente o a una actividad concreta);

•    particulares (diseñadas para ejercer presión directa sobre una persona concreta, teniendo en cuenta las características individuales de una posible víctima).

Por grado de impacto en el sistema de información:

•    pasivas (la estructura y el contenido del sistema permanecen sin cambios);

•    activas (la estructura y el contenido del sistema están sujetos a cambios).

Amenazas a la Seguridad de la Información a través de canales de acceso no autorizado

Una de las amenazas más devastadoras a la Seguridad de la Información en términos de destrucción y daño es la causada por el acceso no autorizado.

El acceso no autorizado (ANA) es la intrusión no autorizada en el sistema de Seguridad de la Información eludiendo las reglas de seguridad aprobadas. Existen tres tipos de acceso no autorizado: personal (a través de una persona), de hardware (mediante la conexión de equipos especializados) y de software (mediante el uso de software). Veámoslo con más detalle.

Canales personales del ANA:

  • a través de soportes de información (robo, falsificación);

  • a través de la lectura de información de fuentes visuales (capturas de pantalla, fotos y videos, keyloggers);

  • a través de documentos (robo, copia);

  • a través de la supervisión de impresiones.

Canales de software del ANA:

  • a través de software malicioso y contenido viral (virus, spam, spyware);

  • a través del acceso a la gestión de cuentas (IDM);

  • ataques DDoS;

  • ataques dirigidos;

  • hackeo de sitios web y redes sociales y obtención de derechos de administrador;

  • dispositivos móviles.

Hardware (a través de canales electromagnéticos, vibroacústicos, visuales y de información de fuga de datos).

Riesgos y amenazas a la Seguridad de la Información

A menudo, algunos conceptos de la Seguridad de la Información pueden confundirse entre sí: información personal y privada, riesgos y amenazas, y así sucesivamente. Sin embargo, estas definiciones no siempre son equivalentes. Mientras que la información personal y la privada son esencialmente sinónimos y definen el mismo tipo de datos desde ángulos diferentes, los riesgos y las amenazas a la Seguridad de la Información no pueden equipararse. He aquí el motivo.

Los riesgos de Seguridad de la Información son un conjunto de factores negativos que pueden afectar la integridad, la disponibilidad y la susceptibilidad de la información. En otras palabras, se trata de una situación real existente. Las amenazas, por su parte, son oportunidades que surgen en el sistema de seguridad para impactar la información a través de vulnerabilidades. Por ejemplo: la amenaza de acceso no autorizado a archivos en una computadora cuando surge una vulnerabilidad de seguridad (el usuario no ha cerrado sesión en su perfil de trabajo), la amenaza de introducción de un virus malicioso debido a una vulnerabilidad de software (uso de software sin licencia en computadoras de trabajo), y así sucesivamente.

Por lo tanto, el riesgo de Seguridad de la Información puede definirse como amenazas a la Seguridad de la Información que han sido explotadas. En este caso, la fórmula del riesgo de Seguridad de la Información sería la siguiente:

Riesgo de Seguridad de la Información = Amenaza (aprovechamiento de una oportunidad) + vulnerabilidad (falla de Seguridad de la Información explotada) + activo (sujeto de la información).

Conclusión

La Seguridad de la Información es un tema amplio que debe abordarse de forma consistente y reflexiva. Hoy en día, la información es un recurso valioso que debe protegerse de amenazas internas y externas. Utiliza todas las medidas de protección disponibles y garantiza un perímetro seguro dentro de tu círculo de información. Es posible que no percibas los beneficios de esta acción de inmediato, pero sin duda apreciarás el valor de la Seguridad de la Información cuando surjan riesgos y se materialicen las amenazas. 

Book7 min
Article image
June 26, 2025

¿Qué son los ataques DoS y DDoS?

¿Qué es un ataque DoS? Es una interferencia dirigida en el funcionamiento de un servicio en línea con el propósito de provocar una falla en su operación e imposibilitarle aceptar correctamente el tráfico entrante en ese momento. En la práctica, se ve así: se provoca un aumento del tráfico hacia un sitio, aplicación o portal, lo que lleva al cierre completo o al bloqueo parcial del objeto del ataque.

¿Cómo sucede esto en la práctica? Los objetos en internet tienen un límite en la cantidad de visitas. Digamos, del orden de 1000-2000 visitantes en un momento dado. Los hackers que usan ataques DoS inician un aumento del tráfico entrante, incrementando las visitas decenas o cientos de veces. El objeto del ataque sufre las consecuencias: deja de funcionar o procesa de forma incompleta las solicitudes entrantes, lo que afecta la calidad y cantidad de las ventas.

Objetivos de los ataques DoS y DDoS

Por lo general, los estafadores tienen uno o más objetivos con un ataque DoS:

  1. el bloqueo total o parcial del funcionamiento del servicio y el daño derivado de clientes no atendidos y solicitudes no procesadas;
  2. el daño a la reputación e imagen empresarial de la compañía por la caída del sitio web principal (aplicación, portal o tienda en línea);
  3. la creación de una vulnerabilidad crítica con el fin de implantar malware posteriormente;
  4. provocar costos de restauración y reconstrucción de los servicios atacados, costos de creación y despliegue de sistemas de respaldo, etc.

Las razones de este tipo de ataques pueden ser la competencia desleal, el deseo de sacar temporalmente del juego a un proyecto prometedor, un ataque de hackers, motivos políticos o ideológicos, el desacuerdo con la información difundida en el servicio, el enmascaramiento de una intrusión de mayor escala en el perímetro de seguridad, o el desvío de la atención de las fuerzas de seguridad de la información del problema principal.

Las víctimas de los ataques DDoS suelen ser servidores web de organizaciones conocidas, como empresas bancarias, comerciales y de medios, organismos gubernamentales y comerciales, sitios oficiales de personalidades mediáticas famosas y expertos, entre otros.

Historia y estadísticas

Sorprendentemente, el primer ataque DDoS se registró ya en 1974, obra de un joven de trece años en Estados Unidos. David Dennis descubrió el interesante hecho de que era posible hacer que las computadoras de la Universidad de Illinois se congelaran con cierto comando. Probó su descubrimiento en 31 computadoras de la universidad, y estas dejaron de funcionar durante un tiempo.

Otro dato interesante: un ataque de denegación de servicio puede durar mucho tiempo. Por supuesto, mantener una carga constante y garantizar un despliegue ininterrumpido requiere muchos recursos, pero si sacar del juego a un competidor por un día o más lo vale, las empresas rivales pueden optar por ello. Por eso no sorprende que los ataques DoS más largos hayan superado las 329 y las 509 horas respectivamente, es decir, más de 13 días y más de 21 días. Es bastante tiempo.

Por cierto, puedes rastrear el flujo de ataques DDoS en el mundo y su distribución regional en tiempo real. Como puedes ver, la mayoría de las fuentes se ubican en centros densamente poblados y desarrollados. Y el número de ataques enviados en un instante llega a 4 785 000 unidades.

¿Cuál es la diferencia entre un ataque DoS y un ataque DDoS?

Un ataque DDoS ("Distributed Denial of Service", denegación de servicio distribuida) es una subcategoría del más general DoS ("Denial of Service", denegación de servicio). En un ataque DoS, el hacker utiliza una sola conexión a la red y la usa para generar entradas de spam. Los ataques DDoS cambian de escala y usan miles (incluso millones) de dispositivos conectados, a menudo enlazados entre sí (botnets).

La eficacia del DoS es actualmente muy baja. Este tipo de despliegue opera bajo un principio lineal simple de 1:1: una fuente de amenaza y una víctima. Además, un ataque individual es bastante notorio en el contenido del archivo de registro y la IP, y puede ser bloqueado fácilmente por el firewall. Por eso los ataques DDoS masivos mediante botnets se han vuelto más populares últimamente. ¿Cómo funcionan?

Botnets

Las botnets son la principal forma de ejecutar ataques DDoS distribuidos. Un atacante crea una red controlada de igual a igual (peer-to-peer) de dispositivos que realizan ataques DDoS maliciosos contra una víctima. El número de estos equipos puede variar: desde unas pocas decenas hasta cientos de miles. Todo depende de la escala de la campaña. Un fragmento de código malicioso o malware, llamado bot, se instala en una computadora capturada. Juntas, las computadoras infectadas forman una red llamada botnet. El atacante luego ordena a la botnet que realice inicios de sesión simultáneos en el dispositivo o servidor de la víctima. Esto significa que se envían simultáneamente una gran cantidad de solicitudes de conexión, que superan con creces la capacidad de procesamiento disponible. Es como un ataque de todas las abejas a la vez (ver el diagrama abajo).

Las botnets más populares actualmente son: Storm, Zeus, Mariposa, Bredolab, Sality, Fast Flux y otras. En este sitio puedes ver la distribución de las fuentes globales de botnets en tiempo real.

El costo de los ataques DDoS en 2025

El servicio de botnet es bastante accesible de adquirir, no solo en la darknet, sino también en la red convencional. Dependiendo de la cantidad de potencia adquirida, el costo del servicio puede comenzar en $50 y llegar a varias decenas de miles. Por lo tanto, no es difícil usar esta herramienta como fuente de competencia desleal. Al mismo tiempo, durante un ataque DDoS, cada minuto de inactividad para una empresa pequeña o mediana genera pérdidas que pueden alcanzar varias decenas de miles de dólares (según el tamaño), y la restauración de los servicios y operaciones tras el ataque puede costar entre $70 000 y $120 000 en promedio.

En 2025, los ataques DDoS a nivel de aplicación causaron más daño a las industrias en línea que cualquier otro tipo de ataque: un 131% más que el trimestre anterior (y un 300% más interanual).

Síntomas del ataque y cómo reconocerlo

Los ataques DDoS no tienen síntomas claramente marcados de los que podamos decir de inmediato: "Mira, tenemos un ataque DDoS". Por lo general, disminuye la velocidad de carga del servicio, un sitio muestra el error 502, 503 o 504, o es imposible visualizarlo, hay un aumento del spam, contenido inusual, un incremento en el número de accesos simultáneos de usuarios a los mismos recursos del sitio, problemas de conexión a internet, visitantes que no son el público objetivo y comunicación sobre temas ajenos, entre otros. También es posible monitorear el volumen de tráfico en los puertos de conexión y el cambio en la dirección de la carga sobre la RAM y la CPU, que aumentan considerablemente.

Los síntomas son ambiguos y no siempre corresponden al 100% a un ataque contra tu sitio, red o aplicación. Sin embargo, si aparecen, deberías pensar en la seguridad.

¿Cómo enfrentar el DoS y el DDoS?

Por supuesto, enfrentar esta amenaza requiere defensa. Y contra los ataques DoS y DDoS hay varias opciones para garantizar la seguridad de la información:

Usar sistemas de monitoreo del tráfico de red

Estos permitirán supervisar las fuentes de tráfico y detectar picos anómalos en la red.

Firewalls

El firewall es el servidor proxy inverso que se instala físicamente entre internet y los servidores de la empresa. Una vez instalado, el firewall aplica a todo el tráfico entrante el conjunto de reglas que un administrador ha establecido de antemano. Por lo tanto, cualquier incidente que no cumpla con estos requisitos establecidos se rechaza automáticamente.

Auditoría de los sistemas de seguridad y, posiblemente, contratación de hacking ético contra DDoS

Las organizaciones deben realizar evaluaciones de riesgo y auditorías periódicas de sus dispositivos, servidores y red. Realizar pruebas periódicas del tiempo de respuesta del sitio para entender qué es normal para ti y qué ya se ha excedido y podría haber sido provocado por un ataque. También es útil contratar a un hacker ético que lance un ataque en el momento menos esperado sobre un sitio y ponga en evidencia las debilidades de las defensas de seguridad.

Usar IA y software especializado

Las herramientas de inteligencia artificial son mucho más adaptables que el software convencional, ya que tienen la capacidad de autoaprender y actuar sobre los datos más recientes. Las redes neuronales también se usan en la lucha contra el DDoS; prueba los formularios disponibles para ti. Además, no ignores el software y los servicios de soporte especializados en la defensa contra este tipo de exposición. Aquí, quizás el más conocido sea Cloudflare.

Enrutamiento de agujero negro

Otra forma de protección es el enrutamiento de agujero negro (black hole routing), en el cual el administrador de la red (o el ISP de la organización) crea una ruta hacia un agujero negro y dirige el tráfico hacia allí. Con esta estrategia, todo el tráfico, tanto el bueno como el malo, se dirige a la ruta cero y se elimina efectivamente de la red. Esto puede ser bastante extremo, ya que el tráfico legítimo también se detiene, lo que puede provocar pérdida de negocio.

 

Book7 min