Producto
Soluciones
Empresa
Servicios

Categorías

Sin categorías

Amenazas a la Seguridad de la Información

July 13, 2025
Eye23
Book7 min
Background

La información nos rodea todo el tiempo; estamos inmersos en una densa nube de datos que cambia constantemente. Estos datos se han convertido en un activo valioso, una fuente de poder y riqueza para quienes los poseen. Las personas han comenzado a cazar información, y han surgido nuevas fuentes de vulnerabilidad: amenazas a la Seguridad de la Información. ¿Qué son? ¿Qué tan peligrosa puede ser la información en manos equivocadas? ¿Qué opciones existen para protegerse? Descúbrelo en nuestro artículo.

Los conceptos de "seguridad" y "amenaza a la información"

Definamos los conceptos básicos: información, amenaza y seguridad, y qué significan.

La información es un conjunto de datos sobre cualquier sujeto, fenómeno, proceso u objeto social seleccionado, entre otros, que pueden usarse para caracterizarlos. El valor de la información no se puede medir; los mismos datos pueden tener distinto valor para distintos miembros de la sociedad. Pero algo es común a todos: la información definitivamente tiene valor.

The concepts of «security» and «information threat»

Una amenaza es cualquier impacto intencional o no intencional sobre la información con el objetivo de obtenerla y usarla para causar daño al sujeto de esa información.

La seguridad es un concepto básico de protección frente a amenazas para cualquier entidad (individuo, organización, Estado).

Panorama general de las amenazas a la Seguridad de la Información

Un conjunto de medidas de Seguridad de la Información comprende varias etapas para garantizar la integridad del sistema de información. Estas incluyen medidas preventivas (orientadas a anticipar incidentes de Seguridad de la Información), identificación y detección de amenazas (orientadas a establecer los parámetros exactos de una situación peligrosa y detectarla dentro del sistema de información), localización de amenazas (limitar el impacto delictivo y eliminar la situación de peligro que ha surgido) y mitigación de consecuencias (medidas para restaurar la integridad de la información y la fiabilidad del sistema de Seguridad de la Información).

Es importante entender que, cuando ocurre un incidente de Seguridad de la Información, cada medida será importante, al igual que garantizar un enfoque integral y coherente en su implementación. Sin embargo, cabe reconocer que la prevención y la alerta temprana de un incidente de SI son mucho más eficaces que incluso el programa de eliminación más moderno y relevante. En el campo de la Seguridad de la Información, la regla de que "más vale prevenir que curar" también es válida.

Tipos de amenazas a la Seguridad de la Información

Es habitual distinguir tres tipos principales de amenazas a la Seguridad de la Información:

  1. amenazas a la confidencialidad;
  2. amenazas a la integridad;
  3. amenazas de denegación de servicio.

Types of Information Security threats:

Las amenazas a la confidencialidad son, por así decirlo, los problemas de Seguridad de la Información más típicos. En última instancia, la propia naturaleza de la información exige definir el alcance del acceso a ella y establecer marcos de confidencialidad. Una amenaza a la confidencialidad es la aparición de la posibilidad de acceso y uso no autorizados de la información.

Las amenazas a la integridad son el proceso de vulnerar intencional o deliberadamente la unidad y autenticidad de la información con el fin de impedir su uso en su forma original. Pueden originarse afectando la información misma o la infraestructura utilizada para almacenarla y transmitirla.

Las amenazas de denegación de servicio son la interrupción del sistema de información con el objetivo de impedir el acceso a la información almacenada.

¿Qué tipos de amenazas existen?

Existe una gran cantidad de amenazas a la Seguridad de la Información, tantas como tipos de información hay hoy en día.

  • Amenazas por objetivo:

  • el Estado;

  • las empresas;

  • las personas particulares.

Por tipo de intención:

  • financiera;

  • reputacional;

  • divulgación de intenciones.

Por origen de la amenaza:

  • fuera del sistema de información;

  • dentro del sistema de información.

Por tipo de daño:

  • general;

  • local;

  • particular.

Por grado de impacto en el sistema de información:

  • pasivas (la estructura y el contenido del sistema permanecen sin cambios);

  • activas (la estructura y el contenido del sistema sufren cambios).

Grupos de amenazas a la Seguridad de la Información:

  • técnicas;

  • antropogénicas;

  • naturales.

Amenazas según su dirección de acción

Analicemos con más detalle las amenazas a la Seguridad de la Información para el Estado. En este caso, el sujeto de la información es el Estado como portador de datos confidenciales. Desde el punto de vista de un objetivo de atención para los estafadores en el ámbito informativo, este no es el blanco más obvio. El Estado está representado por una multitud de instituciones que garantizan la unidad y el funcionamiento de esta entidad política: instalaciones de salud y logística, instituciones educativas, medios de comunicación, órganos legislativos y ejecutivos, centros de información, y mucho más. En otras palabras, cualquier institución cuya información pueda representar una amenaza para los derechos y libertades constitucionales de los ciudadanos, para la implementación de la política estatal del país, para la infraestructura estatal o para las redes y sistemas de información estatales es un objetivo de ataque.

La Seguridad de la Información es una parte importante de la creación de una estrategia integral de seguridad nacional. Esta también incluye la seguridad:

  • tecnológica;

  • productiva;

  • monetaria y crediticia;

  • de materias primas;

  • energética;

  • ambiental;

  • informativa;

  • alimentaria.

comprehensive national security strategy

Para implementar la política estatal sobre seguridad del espacio informativo, es necesario tener en cuenta las amenazas potenciales y desarrollar un enfoque estratégico de la Seguridad de la Información. Esto incluye crear y hacer cumplir requisitos legislativos y gubernamentales, respaldar estándares internacionales y nacionales de política de Seguridad de la Información, brindar apoyo técnico y tecnológico a las medidas, e implementar programas de capacitación y concientización sobre Seguridad de la Información entre la población, entre otros.

Principales amenazas a la Seguridad de la Información para el Estado:

  • guerra de la información;

  • ciberataques;

  • ciberespionaje;

  • cibercrimen;

  • ciberterrorismo;

  • divulgación de secretos de Estado y filtración de otros datos confidenciales.

Las principales tareas del Estado, como objetivo primario de las amenazas informativas y principal proveedor de herramientas de Seguridad de la Información, son detectar y responder rápidamente a las amenazas contra el país, garantizar una protección de alta calidad de las fronteras informativas y crear una infraestructura favorable a las herramientas de Seguridad de la Información.  

El desarrollo de la política de seguridad del país tiene en cuenta cuatro factores importantes que conforman un conjunto integral de medidas. Estos incluyen:

  1. el respaldo legislativo a las medidas de protección de la información para todas las partes involucradas en el proceso;

  2. el cumplimiento de los estándares internacionales y regionales de Seguridad de la Información;

  3. garantizar que se respeten los derechos y obligaciones de todos los participantes en el proceso;

  4. crear un marco de Seguridad de la Información seguro para el Estado.

Amenazas a la Seguridad de la Información para la empresa

La empresa posee una gran cantidad de datos sensibles y es un blanco para diversos tipos de estafadores. Los siguientes datos pueden ser de particular interés para partes hostiles:

  1. bases de datos y sistemas de almacenamiento de información;

  2. el sistema de archivos y su contenido;

  3. contraseñas de acceso y datos de autenticación y autorización de usuarios;

  4. propiedad intelectual;

  5. instrucciones y descripciones de procesos tecnológicos únicos, entre otros.

Las formas en que se puede obtener información confidencial en una empresa corresponden a tres grupos principales de amenazas de seguridad y se relacionan con amenazas antropogénicas, tecnogénicas y naturales.

Desde un punto de vista práctico, las principales amenazas a la Seguridad de la Información en cualquier nivel de una empresa pueden ser:

  • la vigencia de las versiones de software y antivirus, y el uso de software sin licencia;

Hemos escrito muchas veces sobre la importancia de actualizar el software a tiempo. Las versiones más recientes del software tienen en cuenta los datos más actuales sobre amenazas de seguridad y advierten sobre posibles vulnerabilidades.

  • la negativa a diferenciar el acceso a la información entre los empleados;

Los modelos Zero Trust se han vuelto populares, en los que cada participante de la red se considera una amenaza potencial a la Seguridad de la Información. Esto se debe a la aparición de un número cada vez mayor de servicios remotos (almacenamiento en la nube) y a la inclusión de estaciones de trabajo fuera del perímetro de seguridad de la organización (trabajo remoto) dentro del perímetro empresarial.

  • el uso indebido intencional o no intencional de información privilegiada;

Esta es una filtración de información por culpa de personas dentro del perímetro de seguridad de la organización. No siempre es una acción deliberada. A menudo, los empleados ni siquiera son conscientes de que están compartiendo datos prohibidos. Para prevenir este tipo de amenaza, es necesario impartir más capacitación y educación sobre técnicas de Seguridad de la Información dentro de la empresa, garantizar que los derechos, deberes y responsabilidades de cada persona estén documentados, y establecer un régimen de secreto comercial.

  • el uso de mensajería personal, redes sociales y servicios de correo electrónico en el trabajo;

El uso de cuentas personales en el lugar de trabajo es un problema común para los empleadores. Esto no solo afecta la eficiencia del empleado como individuo (según un estudio de Microsoft, los empleados se distraen con las redes sociales en promedio cada 10 minutos de jornada laboral), sino también el perfil de seguridad general. Por lo general, la atención al detalle es significativamente menor en la comunicación personal, lo que provoca filtraciones internas y la transferencia de datos confidenciales.

  • una actitud descuidada hacia los soportes de información;

Prohibición del uso de dispositivos de almacenamiento de Datos Personales y de la copia de datos.

  • la falta de actualización de accesos en las estaciones de trabajo.

Esta también es una amenaza común. Los departamentos de Seguridad de la Información no siempre supervisan las credenciales de los empleados a tiempo. Pueden surgir situaciones en las que un empleado despedido se conecte de forma remota a su computadora. Esto puede provocar filtraciones de información. Alternativamente, es posible que no se garantice la seguridad de los datos de acceso y contraseñas de los empleados, y que todos tengan acceso a las estaciones de trabajo de los demás.

Como medida para controlar a los empleados y aumentar la estabilidad de todo el sistema de Seguridad de la Información, se recomienda el uso de sistemas de Prevención de Pérdida de Datos (DLP). Un ejemplo de este tipo de sistema es Anexet. Para más detalles, consulta la presentación.

Amenazas a la información privada

En muchos sentidos, las amenazas de carácter privado se superponen con las amenazas al Estado o a las empresas. Estas incluyen la adquisición, el uso y la comercialización ilícitos de información confidencial por parte de terceros.

Una diferencia importante para este grupo de amenazas es el uso de herramientas de ingeniería social, debido a que la víctima final de los estafadores es personalizada. Es posible calcular puntos de presión, crear un perfil psicológico y utilizarlo, rastrear hábitos y el horario de uso de las fuentes de información, entre otras cosas.

La ingeniería social es un conjunto de técnicas que ejercen presión psicológica y manipulan a terceros para obtener beneficios personales.

Las principales técnicas utilizadas en la ingeniería social son:

  • métodos de manipulación emocional;

Este método requiere crear de antemano un perfil psicológico de la víctima potencial, planificar patrones de comportamiento y desarrollar escenarios para responder a esos patrones.

  • presión y urgencia;

Este método es muy popular entre los estafadores telefónicos modernos, ya que está diseñado para provocar una reacción específica en sus víctimas. Requiere que la víctima responda rápidamente a una solicitud para que no pueda analizar sus acciones a tiempo y se concentre en ellas.

  • ampliar el círculo de confianza.

Otra forma de obtener información confidencial sin recurrir al hackeo. El estafador busca acercarse a su futura víctima, crea una imagen positiva de sí mismo y entra en su círculo cercano de conocidos. Este juego de confianza ayuda cuando la víctima deja de controlar sus reacciones y se relaja. En este caso, el estafador debe tener paciencia y simplemente esperar el momento adecuado.

Es importante recordar que la protección de los Datos Personales siempre estará en manos del titular de los datos, y es precisamente él quien debe estar principalmente interesado en la seguridad de su información. También debe aplicar los métodos de protección disponibles en el hogar.

Tipos de amenazas a la Seguridad de la Información por tipo de intención

Según su intención, las amenazas a la Seguridad de la Información suelen dividirse en tres tipos: financieras, reputacionales y de divulgación de intenciones.

Como su nombre indica, las amenazas financieras son incidentes potenciales de Seguridad de la Información que causan un daño económico a la víctima.

El daño financiero en este caso consiste en:

  1. pérdidas derivadas de la valoración de la información perdida;

  2. costos tecnológicos y laborales para la recuperación de datos e infraestructura (costos de equipos, pago de servicios relacionados, salarios de empleados, etc.);

  3. compensación por daños a las partes afectadas.

El daño reputacional es un impacto negativo de naturaleza intangible que se refleja en un cambio negativo en las relaciones sociales (menor confianza, calificaciones más bajas, etc.). Puede afectar al Estado, a las organizaciones y a las personas.

La amenaza de divulgación de intenciones es la probabilidad de revelar información potencialmente valiosa sobre intenciones de actuar, cuyas consecuencias aún no pueden evaluarse en términos financieros o reputacionales.

Amenazas a la Seguridad de la Información según su origen

Las amenazas a la Seguridad de la Información se dividen en aquellas que se originan fuera del sistema de información y las que se originan dentro de él. Fuera del sistema de información, las amenazas pueden originarse en entidades hostiles (competidores, estafadores, servicios especiales, etc.) que utilizan diversos medios de intrusión (hardware, software, etc.). Los desastres naturales y las catástrofes también se consideran fuentes externas de amenazas.

Las amenazas dentro del sistema de información se originan en los propios participantes del sistema (personas internas, empleados deshonestos, problemas técnicos con los equipos, etc.), y en general se considera que los riesgos internos son los más probables dentro del sistema de información. Veámoslo con más detalle.

Definición de insiders

Los insiders son la principal categoría de riesgo de seguridad dentro del perímetro del sistema de información. Estos riesgos son difíciles de calcular porque son difíciles de predecir y prevenir.

Los insiders se definen como participantes dentro del perímetro interno de Seguridad de la Información que, intencional o involuntariamente, transmiten información confidencial fuera de ese perímetro. Esta categoría de usuarios es bastante amplia, ya que existen muchos factores, tanto ocultos como evidentes, que influyen en los motivos de sus acciones.

Definition of insiders

Estos incluyen:

  • obtener beneficio personal;

Los insiders cometen delitos deliberadamente en la oficina porque les reporta un beneficio económico o moral.

  • curiosidad;

Este motivo puede ser desencadenado por la curiosidad, el deseo de acceder a datos restringidos para enriquecer la propia experiencia.

  • sin motivo;

Esto se refiere a empleados apáticos y distraídos que, por falta de voluntad o pereza, transmiten información confidencial fuera del perímetro de seguridad.

  • venganza;

A menudo, se trata de empleados que están a punto de ser despedidos o de agresores encubiertos dentro de un equipo. En tales casos, su principal deseo será maximizar el daño a la empresa.

  • problemas psicológicos;

Cada participante dentro del perímetro de seguridad es, ante todo, una persona con sus propios problemas psicológicos (que pueden ser personales o provocados), lo que puede influir en sus motivaciones.

  • chantaje;

El objetivo de la infiltración de un insider es obtener información confidencial y luego utilizarla para chantajear dentro de la empresa (empleados, dirección) o fuera de ella.

  • diferencias políticas o ideológicas;

Este también puede ser un motivo para las filtraciones de datos por parte de insiders.

  • presión externa.

Un participante dentro del perímetro de seguridad puede convertirse él mismo en objeto de chantaje, con exigencias de proporcionar datos de interés para una parte externa.

Cómo pueden ser útiles los insiders para las partes interesadas:

  1. Un insider es un participante del sistema de seguridad que cuenta con la calificación y el acceso necesarios a información confidencial.

  2. El insider ocupa un puesto y tiene la calificación suficiente no solo para encontrar los datos, sino también para extraerlos de forma segura y entregarlos en la forma requerida.

  3. Un insider puede desviarse del plan, actuar según la situación o esperar el momento oportuno para infiltrarse. Para una infiltración externa, ese lujo no está tan fácilmente disponible.

  4. Un insider puede ganarse a otros empleados y formar un grupo leal a su influencia.

Cómo contrarrestar a los insiders

Como podemos ver, muchas ventajas favorecen a los insiders. Son difíciles de identificar, ya están dentro del sistema de información, pueden actuar de forma encubierta y los verdaderos motivos de estos empleados no siempre son claros. Sin embargo, esto no significa que el problema deba ignorarse y dejar que la situación siga su curso. Un conjunto de medidas puede ayudar a detectar insiders y prevenir filtraciones de información.

  • en la contratación;

Un potencial empleador puede evaluar a un candidato desde la etapa de la entrevista: valorar su estabilidad psicológica, motivación, solicitar información de empleadores anteriores, investigar posibles delitos, entre otros. Incluso este conjunto de acciones descartará a los insiders potenciales más activos y prometedores.

  • durante el desempeño del puesto.

Tras la contratación formal, es importante no descuidar ni a un nuevo empleado ni al equipo en su conjunto. Después de todo, un posible insider puede motivarse mientras desempeña sus funciones, o incluso puede ser un «infiltrado» en la organización desde el principio. El departamento de RR. HH. y el personal de seguridad pueden llevar a cabo las siguientes medidas:

  • educativas (informar a los empleados sobre sus derechos y obligaciones respecto a la preservación de la información dentro del perímetro, así como sobre las consecuencias de acciones ilícitas);

  • pruebas y cuestionarios psicológicos (las encuestas y pruebas ayudarán a identificar empleados insatisfechos y poco confiables a partir de indicios indirectos);

  • documentales (política de Seguridad de la Información formalmente documentada dentro de la empresa, introducción de un régimen de «secreto comercial»);

  • de software y hardware (uso de medios técnicos para restringir el acceso a la información, introducción de un sistema de autenticación de empleados, instalación de sistemas DLP;

  • durante el cese de la relación laboral. 

Este es también un punto importante, ya que este período suele ser el más tenso en la relación empleador/empleado. Es necesario registrar la transferencia de información por parte del empleado saliente, especialmente fuera del sistema de información, y garantizar la correcta finalización de la relación laboral.

Para obtener más información sobre cómo reconocer a un insider, lee nuestro artículo.

Amenazas a la Seguridad de la Información según su origen e impacto en la SI

Las amenazas a la Seguridad de la Información se clasifican según el tipo de daño que provocan:

•    generales (características de todos los sujetos de la información);

•    locales (limitadas territorialmente o a una actividad concreta);

•    particulares (diseñadas para ejercer presión directa sobre una persona concreta, teniendo en cuenta las características individuales de una posible víctima).

Por grado de impacto en el sistema de información:

•    pasivas (la estructura y el contenido del sistema permanecen sin cambios);

•    activas (la estructura y el contenido del sistema están sujetos a cambios).

Amenazas a la Seguridad de la Información a través de canales de acceso no autorizado

Una de las amenazas más devastadoras a la Seguridad de la Información en términos de destrucción y daño es la causada por el acceso no autorizado.

El acceso no autorizado (ANA) es la intrusión no autorizada en el sistema de Seguridad de la Información eludiendo las reglas de seguridad aprobadas. Existen tres tipos de acceso no autorizado: personal (a través de una persona), de hardware (mediante la conexión de equipos especializados) y de software (mediante el uso de software). Veámoslo con más detalle.

Canales personales del ANA:

  • a través de soportes de información (robo, falsificación);

  • a través de la lectura de información de fuentes visuales (capturas de pantalla, fotos y videos, keyloggers);

  • a través de documentos (robo, copia);

  • a través de la supervisión de impresiones.

Canales de software del ANA:

  • a través de software malicioso y contenido viral (virus, spam, spyware);

  • a través del acceso a la gestión de cuentas (IDM);

  • ataques DDoS;

  • ataques dirigidos;

  • hackeo de sitios web y redes sociales y obtención de derechos de administrador;

  • dispositivos móviles.

Hardware (a través de canales electromagnéticos, vibroacústicos, visuales y de información de fuga de datos).

Riesgos y amenazas a la Seguridad de la Información

A menudo, algunos conceptos de la Seguridad de la Información pueden confundirse entre sí: información personal y privada, riesgos y amenazas, y así sucesivamente. Sin embargo, estas definiciones no siempre son equivalentes. Mientras que la información personal y la privada son esencialmente sinónimos y definen el mismo tipo de datos desde ángulos diferentes, los riesgos y las amenazas a la Seguridad de la Información no pueden equipararse. He aquí el motivo.

Los riesgos de Seguridad de la Información son un conjunto de factores negativos que pueden afectar la integridad, la disponibilidad y la susceptibilidad de la información. En otras palabras, se trata de una situación real existente. Las amenazas, por su parte, son oportunidades que surgen en el sistema de seguridad para impactar la información a través de vulnerabilidades. Por ejemplo: la amenaza de acceso no autorizado a archivos en una computadora cuando surge una vulnerabilidad de seguridad (el usuario no ha cerrado sesión en su perfil de trabajo), la amenaza de introducción de un virus malicioso debido a una vulnerabilidad de software (uso de software sin licencia en computadoras de trabajo), y así sucesivamente.

Por lo tanto, el riesgo de Seguridad de la Información puede definirse como amenazas a la Seguridad de la Información que han sido explotadas. En este caso, la fórmula del riesgo de Seguridad de la Información sería la siguiente:

Riesgo de Seguridad de la Información = Amenaza (aprovechamiento de una oportunidad) + vulnerabilidad (falla de Seguridad de la Información explotada) + activo (sujeto de la información).

Conclusión

La Seguridad de la Información es un tema amplio que debe abordarse de forma consistente y reflexiva. Hoy en día, la información es un recurso valioso que debe protegerse de amenazas internas y externas. Utiliza todas las medidas de protección disponibles y garantiza un perímetro seguro dentro de tu círculo de información. Es posible que no percibas los beneficios de esta acción de inmediato, pero sin duda apreciarás el valor de la Seguridad de la Información cuando surjan riesgos y se materialicen las amenazas. 

Advertisement

¡Explore el poder de Anexet ahora mismo!

Iniciar prueba gratuita