Producto
Soluciones
Empresa
Servicios

Categorías

Sin categorías

¿Cómo reconocer a un insider en una empresa y prevenir sus actividades?

May 09, 2025
Eye23
Book8 min
Background
La ley, por supuesto, protege a tu empresa del robo de secretos comerciales, pero lo hace a posteriori, cuando el dinero ya se ha perdido y tu reputación ya no se puede salvar. Los expertos del laboratorio de ciberseguridad de la Universidad de Nuevo México dividen los ataques internos en dos tipos: situacionales, es decir, filtraciones de información aisladas que ocurrieron por negligencia o fallo del sistema, y planificados. En otras palabras, de una u otra forma, son el resultado de una intención maliciosa. ‘El topo podría ser cualquiera: tu mano derecha u otro economista cuyo nombre ni siquiera recuerdas.

Según un informe de Secure Automatic Technologies, el 99% de las organizaciones europeas ha sufrido pérdidas financieras al menos tres veces en su historia a causa de la actividad de personas internas. En el informe Insider Threat 2023 de la American Insider Threat Association, el 74% de las organizaciones encuestadas afirma que los ataques internos se han vuelto más frecuentes. Y una cifra igual afirma ser al menos vulnerable a las amenazas internas. Más de la mitad de las organizaciones ha sufrido una amenaza interna en el último año, y el 8% ha sufrido más de 20 amenazas. También se señala que el 61% de las quiebras en EE. UU. hoy en día son causadas por personas internas, y la amenaza se vuelve especialmente aguda en momentos de contratos importantes.

Tipos de insiders

"Un insider" es un empleado de una organización que tiene acceso a información que no es de dominio público. Un insider es un empleado de una organización que tiene acceso a información que no es de dominio público.

Cualquiera puede convertirse en un insider (es decir, absolutamente cualquiera). Sin embargo, la psicología conductual y el perfilado de recursos humanos permiten identificar a un topo desde la etapa de la entrevista o prevenir el robo de datos en un equipo ya establecido. Los psicólogos de personal distinguen seis tipos de insiders: negligentes, manipulados, resentidos, desleales, pluriempleados e infiltrados. Situacionalmente, ¿a quién se podría considerar el eslabón menos peligroso en esta escala?

Los empleados "negligentes" pueden filtrar información sin darse cuenta (y puede ser irreparable), mientras que las actividades de los empleados «infiltrados» están dirigidas directamente a socavar tu negocio.

  • Insider "negligente" es el tipo más común de insider empresarial, también llamado "descuidado". Normalmente es un empleado raso que realiza un flujo de trabajo mecánico. Las infracciones de la política de seguridad no son intencionadas, en su mayoría se trata de la eliminación involuntaria de información del circuito digital de una organización. El incidente en sí no es tan peligroso, pero la amenaza aumentará si los datos sensibles caen en las manos equivocadas. Un correo electrónico descuidado o una nota adhesiva con los datos de acceso a una cuenta de red corporativa pegada cuidadosamente en el monitor de una computadora de trabajo es otro asunto.

  • Insider "manipulado" o "Pinocho". Al igual que en el cuento de Carlo Collodi, el principal problema de este tipo de empleado es la ingenuidad y la credulidad excesiva. Todo se pone en contra del empleado manipulado: desde los compañeros hasta lo que hoy se conoce como "ingeniería social" (una estafa banal). Imaginemos: se recibe una llamada, la voz al otro lado de la línea se presenta como el director de una sucursal real de la empresa, describe el problema con el máximo detalle y pide (en aras de la eficiencia, por supuesto) saltarse la política de seguridad comercial existente y enviar documentos críticos a su correo electrónico personal. Sin siquiera pensar en la posible amenaza, nuestro "Pinocho", frotándose las manos con la expectativa de un bono considerable, envía el archivo directamente al correo electrónico del competidor. Listo: la filtración se ha producido.

  • "Resentido" ("saboteador"). Este tipo de empleado no busca robar la información de tu empresa, ni le importa en absoluto el valor de la propiedad intelectual ni los beneficios prácticos del uso no autorizado de las bases de datos. Busca causar daño de cualquier forma posible. El agravio que impulsa a este tipo de empleado puede ser cualquier cosa: pago insuficiente, falta de reconocimiento en el equipo, un lugar inadecuado en la jerarquía de la oficina... El empleado no tiene intención de dejar la empresa, permanecerá ‘en las sombras’ hasta haber causado el máximo daño posible. Por ejemplo, puede falsificar o destruir documentos importantes, robar utensilios de oficina o holgazanear en el lugar de trabajo. Basándose en sus propias ideas sobre el valor de la información, este empleado determina qué datos tiene sentido robar y a quién entregárselos. A menudo se trata de la prensa o de estructuras opacas.

  • Insiders "desleales". La mayoría de las veces coinciden con el tipo "resentido", pero han decidido firmemente cambiar de trabajo o abrir su propio negocio y convertirse en un competidor audaz. Por alguna razón se ha vuelto habitual que un empleado que deja el departamento comercial se lleve consigo una copia de la base de clientes, y desde el departamento económico, la financiera. Es la vieja costumbre de "llevarse recuerdos del escritorio" y de la que hay que deshacerse. La forma más común de sustracción es la "necesidad industrial". Los empleados desleales se diferencian de los insiders "resentidos" en que, tras robar información, no ocultan el hecho del robo, y a veces lo utilizan como garantía de un despido cómodo con compensación y recomendaciones positivas.

  • Insiders "pluriempleados", es decir, el tipo del que hablaban los expertos de EY. Se trata de empleados que necesitan dinero con urgencia. De hecho, es el tipo de insider más amplio. Incluye a personas que han decidido ganar un par de miles, así como a quienes se han convertido en insiders de forma involuntaria, como resultado de chantaje, extorsión o influencia de terceros. Dependiendo de las condiciones, pueden simular una necesidad de producción y, en los casos más graves, pueden hackear o sobornar a otros empleados.

  • Insiders "infiltrados" o espías de los thrillers de Hollywood sobre la Guerra Fría. Como ejemplo, uno de los casos recientes de Anexet: la empresa se dedicaba a la producción de piezas en serie mediante máquinas CNC (control numérico). El cliente sospechaba que el departamento de desarrollo estaba "filtrando" documentación técnica, en concreto planos, a la competencia. La dificultad era que no se trataba solo de planos, sino de programas, según cuyos algoritmos funcionaban las máquinas. El software se cargaba en el equipo a través de una red local directamente desde la oficina de la empresa. En la propia máquina, se clasificaba en carpetas, de donde los operadores lo tomaban y lo cargaban en el software de procesamiento. El matiz era que los bastidores de las máquinas estaban precintados y sellados, y solo sobresalían el monitor, el ratón y el teclado. Era físicamente imposible conectar el lector directamente al ordenador. Resultó que el ratón estaba conectado a la máquina mediante USB. Un compañero encontró un dispositivo similar e instaló un hub USB improvisado dentro del ratón, en el que se conectaba el pendrive espía. A lo largo de un mes, el dispositivo espía robó información y luego pasó a manos de un competidor. Anexet descubrió el motivo de la filtración incluso en la etapa de prueba.

Cómo contrarrestar la amenaza interna

Si divides a los empleados negligentes entre los que ya no tienen remedio y los que aún se pueden salvar, el equipo de RR. HH. de Anexet recomienda que tu departamento de RR. HH. preste mucha atención a los empleados "negligentes" y "manipulables". Quizás simplemente carezcan de una cultura de seguridad de la información. No se dan cuenta del daño que su gesto poco meditado puede causar a tu negocio, mientras que los "resentidos", "desleales" e infiltrados deberían ser separados de la empresa cuanto antes. Sobre todo los "resentidos", ya que nunca más te beneficiarás de su actividad.

Instala un sistema DLP. El software creará un potente circuito digital seguro alrededor de la red interna de tu organización y alertará sobre cualquier intento de sacar información confidencial fuera del perímetro de la empresa. El sistema permite filtrar y analizar el tráfico por su valor estadístico y semántico, lo que automatiza la búsqueda de empleados desleales, insiders y personas que socavan la seguridad económica de tu negocio. Actuando dentro de la política de seguridad definida, el sistema de protección de información DLP notificará al personal autorizado cuando se infrinjan los protocolos, ya sea un correo electrónico con contenido cuestionable o la impresión de documentos confidenciales. La función de auditoría y monitoreo del sistema DLP te permitirá rastrear la actividad de los empleados en el lugar de trabajo e identificar puntos débiles en el sistema de seguridad.

Supervisa las cuentas que no están actualizadas. A menudo, las filtraciones de información son causadas por empleados que han dejado la organización y aún conservan datos de acceso válidos. Sin embargo, puede que no sean los responsables: los inicios de sesión y contraseñas pueden caer en manos de empleados actuales que cometen actos ilegales desde dentro de la organización y desvían las sospechas de sí mismos. Para identificar a estas personas, utiliza cebos y presta atención a los "rastros" de su trabajo. Los insiders conscientes de sus actos tienden a eliminar grandes cantidades de archivos en un intento de disimular su actividad. El sistema DLP guarda toda la cronología de las actividades de los empleados y realiza copias de seguridad sin conexión de todos los archivos en la red corporativa.

Un método habitual para identificar insiders es el de cebo y sustitución. Un atacante "rastrea" constantemente la red corporativa en busca de información crítica. Puedes "dejar" un conjunto de archivos extremadamente valiosos en un área de acceso público y ver quién envía el archivo a un USB, a la nube o a imprimir.

¿Cómo reconocer a un insider?

No es solo la funcionalidad de los sistemas DLP la que puede reconocer a un insider; también se puede hacer desde la etapa de la entrevista. Para ello se pueden usar herramientas universales similares: entrevistas y experimentos. Una entrevista consiste en una encuesta procesada mediante la metodología sociométrica. Los mismos métodos se pueden aplicar en un equipo ya establecido. El servicio de RR. HH. de Samsung analiza el riesgo del personal de la corporación mediante un sencillo cuestionario verbal: "¿A quién no llevarías en un viaje de negocios?" o "¿Con quién compartirías una nueva idea creativa?". Se pueden realizar encuestas repetidas, pero utilizando preguntas diferentes para garantizar la fiabilidad de la información. Al observar las elecciones de una persona, es posible estudiar su tipología de comportamiento social dentro del grupo. La técnica sociométrica no requiere más de 15 minutos.

El experimento consiste en crear deliberadamente condiciones especiales para la persona observada, con el fin de determinar, por sus acciones en ciertas situaciones, cuán egocéntrica es y si es capaz de empatizar con otras personas.

Recuerda que la información sensible en un entorno de acceso amplio es como un cubo de hielo – en cada etapa el hielo se hace más pequeño, y tus manos están en el agua. Los sistemas DLP (prevención de fuga de datos) pueden ayudarte a lidiar con esta y otras posibles amenazas. Su tarea principal es detectar, controlar y prevenir posibles amenazas, proteger datos importantes y supervisar a los empleados en su lugar de trabajo. Nuestro sistema DLP es una solución asequible en esta área.

Puedes conocer Anexet de forma gratuita durante 30 días. Toda la información necesaria está disponible en el enlace.
Advertisement

¡Explore el poder de Anexet ahora mismo!

Iniciar prueba gratuita