Todos queremos mantenernos seguros y, para lograrlo, invertimos grandes cantidades de dinero. Por lo tanto, la inversión en seguridad ha aumentado significativamente en las Ćŗltimas dĆ©cadas, y se han descubierto diversas tecnologĆas y tĆ©cnicas nuevas para abordar las filtraciones de seguridad. Sin embargo, los errores humanos a menudo se pasan por alto. No hay una sola persona viva que no haya cometido errores; cometer errores es parte fundamental de la naturaleza humana; asĆ es como los humanos crecemos y aprendemos.
Un atacante puede aprovechar numerosas vulnerabilidades de alto nivel para infiltrarse en un sistema. Según un estudio de IBM , los errores humanos son la principal causa del 95 % de las brechas de ciberseguridad. Entre ellos se incluyen la pérdida de datos , la entrega errónea y otros errores humanos. Por lo tanto, si logrÔramos eliminar estos errores, es posible que no se produjeran 9.5 de cada 10 brechas de ciberseguridad.
Aun asĆ, en muchos casos, el Ć©xito del atacante implica provocar o aprovechar el error humano, como usar ingenierĆa social para adivinar la contraseƱa o algo similar.
IngenierĆa social
La ingenierĆa social es un tĆ©rmino relacionado con una amplia gama de ataques de interacción humana. Utiliza principalmente la manipulación psicológica para engaƱar a los usuarios y lograr que cometan errores de seguridad, como ocultar su verdadera identidad y motivos haciĆ©ndose pasar por personas de confianza. Es una tĆ©cnica bastante popular entre los atacantes, ya que suele ser mĆ”s fĆ”cil explotar a las personas que a cualquier red o software. El primer paso en los ataques de ingenierĆa social es recopilar información o investigar al objetivo. El objetivo puede ser una empresa, por lo que en ese caso, el atacante recopilarĆ” información sobre la estructura organizativa, las operaciones internas, los empleados, etc. Una tĆ”ctica comĆŗn es centrarse en los patrones de comportamiento de los empleados que tienen acceso inicial, analizando sus perfiles en redes sociales o su comportamiento en lĆnea. Existen varios tipos de tĆ©cnicas de ingenierĆa social. Algunos de los mĆ”s comunes son:
- Cebo
Como su nombre indica, en este tipo de ataque, el atacante se aprovecha de la avaricia o curiosidad del usuario. Supongamos que un atacante deja un dispositivo externo infectado con malware en un lugar que seguramente serĆ” encontrado por un usuario inocente. El usuario, o en este caso, el "objetivo", inserta este dispositivo en su sistema e instala el malware sin querer.
- Pretextando
El pretexto implica que un atacante obtenga información mediante una serie de mentiras o estafas para acceder a los datos confidenciales del usuario objetivo. Un fraude de pretexto podrĆa implicar que un atacante finja necesitar datos financieros o personales para verificar si el usuario estĆ” autenticado. De esta manera, el atacante obtendrĆ” datos del usuario.
- Scareware
Esta técnica implica que el usuario crea que su sistema estÔ infectado con malware, para lo cual un atacante ofrece una solución. En realidad, se trata de un truco para acceder al sistema del usuario mediante la oferta de una solución.
- Robo por desvĆo
Esto implica engañar a una agencia de reparto para que vaya a una dirección de recogida o entrega incorrecta e intercepte la transacción. Una agencia puede evitar esto con mayor cuidado.
- Quid pro quo
En este tipo de ataque, un atacante finge proporcionar algo al objetivo a cambio de información. Por ejemplo, un atacante puede llamar a un objetivo (seleccionado al azar) haciéndose pasar por soporte técnico. De esta forma, el atacante puede encontrar a un usuario real que necesite ayuda y hacer que ejecute malware o recopile información mediante la interacción.
En 2013, el EjĆ©rcito Electrónico Sirio logró acceder a la cuenta de Twitter de Associated Press mediante un correo electrónico de phishing que contenĆa un mensaje malicioso. Un atacante envió este correo electrónico a un empleado de AP haciĆ©ndose pasar por otro compaƱero. De esta forma, el hacker pudo difundir noticias falsas desde la cuenta de Twitter de AP. AP podrĆa haber evitado estos ataques si el departamento de tecnologĆa hubiera realizado controles rutinarios a sus empleados y contara con una puerta de enlace de correo electrónico segura.
¿Qué significa Error Humano en Ciberseguridad?
El error humano se refiere a acciones involuntarias, como la entrega incorrecta de un correo electrónico (envĆo a un destinatario o dirección incorrectos) o la mala gestión de contraseƱas (las contraseƱas dĆ©biles son relativamente mĆ”s fĆ”ciles de descifrar o adivinar) por parte de empleados o usuarios, que causan, propagan o permiten una brecha de seguridad. Esto abarca una amplia gama de actividades, desde la descarga de una aplicación infectada con un virus hasta no usar una contraseƱa segura. Estas son algunas de las razones por las que el error humano es tan difĆcil de abordar. Con tantos sitios web, herramientas y servicios utilizados, los empleados y usuarios necesitan nombres de usuario y contraseƱas diferentes, lo que les obliga a optar por atajos para simplificar su vida. Esto aumenta la amenaza de actividades cibercriminales y otros tipos de brechas de seguridad.
¿Por qué es tan peligroso el error humano?
Las brechas de seguridad explotan el punto mÔs débil, que en muchos casos son los propios humanos, en lugar del código que escriben. Estos errores humanos pueden manifestarse de diversas maneras: desde no poder detener un ataque de phishing (hacer clic en el enlace de una fuente anónima y exponer la red al atacante) hasta tener contraseñas débiles. Esto también provoca filtraciones de datos.
Un ciberdelincuente puede adivinar la contraseƱa o utilizar ingenierĆa social para conseguir que un empleado realice un pago a un sitio web de transacciones controlado por el delincuente, si no se toman las medidas de seguridad tĆ©cnicas adecuadas ( certificado SSL o un buen cortafuegos).
¿Qué factores conducen al error humano?
Hay varios factores que influyen en el error humano, pero los mƔs comunes son estos tres:
- Oportunidad
Los errores pueden ocurrir cuando existe la oportunidad. Este proceso puede parecer evidente al principio, pero si existen mƔs posibilidades de que algo salga mal, es probable que los usuarios cometan un error.
- Falta de conciencia
La mayorĆa de los errores humanos se deben a que los usuarios desconocen la forma correcta de actuar. Por ejemplo, quienes desconocen el riesgo del phishing son mucho mĆ”s vulnerables a los ataques, y quienes desconocen el riesgo de las redes Wi-Fi pĆŗblicas sufrirĆ”n rĆ”pidamente el secuestro de su sesión o el robo de sus credenciales.
- Medio Ambiente
Existen muchos factores ambientales que propician errores humanos. El entorno fĆsico de un lugar de trabajo puede incrementar la cantidad de errores. La cultura tambiĆ©n juega un papel importante. Un usuario final a menudo conoce la forma correcta de proceder, pero puede no llevarla a cabo porque existe una manera mĆ”s sencilla de hacerlo o porque cree que no es esencial. Una cultura donde la seguridad siempre se deja en segundo plano generarĆ” mĆ”s errores.
Algunos ejemplos de error humano
El error humano puede comprometer la seguridad de infinitas maneras posibles, pero algunos tipos de error destacan mƔs que otros.
- Entrega errónea
Enviar información al destinatario equivocado es una amenaza generalizada para la seguridad de los datos. Una de las filtraciones de datos mĆ”s graves se produjo cuando una clĆnica del NHS reveló las direcciones de correo electrónico (identidad) de mĆ”s de 800 pacientes que habĆan visitado clĆnicas de VIH. El empleado que enviaba esos correos a pacientes con VIH introdujo accidentalmente su dirección de correo electrónico en el campo "Para" en lugar de "CCO".
- parcheo
Los ciberatacantes buscan constantemente nuevos exploits en las tecnologĆas de software. Por lo tanto, cuando se descubren, los desarrolladores los corrigen y envĆan parches o actualizaciones a todos los usuarios antes de que los ciberdelincuentes puedan atacar. Por eso es fundamental instalar las actualizaciones de seguridad lo antes posible. En 2017, el ransomware WannaCry afectó a muchos ordenadores en todo el mundo, causando daƱos millonarios. Sin embargo, el exploit, denominado "EternalBlue", fue parcheado por Microsoft meses antes de los ataques.
- Problemas de contraseƱa
Este dicho, «Los humanos y las contraseñas simplemente no se llevan bien», puede resultar gracioso, pero hasta cierto punto es cierto. El informe de 2019 del Centro Nacional de Ciberseguridad reveló una triste realidad: 123456 sigue siendo la contraseña mÔs popular a nivel mundial, y el 45 % de las personas reutiliza la contraseña de su cuenta de correo electrónico principal en otros servicios.
- Ataque de suplantación de identidad
En ocasiones, los atacantes pueden dejar una unidad externa (como una memoria USB) al alcance del usuario o la vĆctima. El usuario o la vĆctima podrĆan conectar esta unidad externa a su sistema por curiosidad. De esta forma, el atacante podrĆa llevar a cabo un ataque de phishing con Ć©xito. Por lo tanto, el usuario debe ser precavido y pensarlo dos veces antes de realizar tales acciones.
Tipos de error humano
Existen muchas posibilidades y situaciones de errores humanos. Aun asĆ, se pueden clasificar en dos tipos. La diferencia radica en si el usuario o la persona en cuestión posee los conocimientos necesarios para realizar la acción correcta.
- Error basado en habilidades
Estos consisten en pequeños errores, como deslices y lapsus, al realizar tareas y actividades habituales. Pueden ocurrir cuando un empleado o usuario estÔ cansado, no presta atención, se distrae, etc. En estos casos, el usuario final conoce el enfoque correcto, pero no lo hace por error o negligencia.
- Error basado en la decisión
Estos errores surgen cuando un usuario toma una decisión equivocada, lo que puede ocurrir en cualquiera de los escenarios: que el usuario no tenga el conocimiento necesario, no tenga suficiente información o no se dé cuenta de que su acción estÔ llevando a una decisión.
¿Cómo prevenimos los errores humanos?
Al aplicar las siguientes prƔcticas y soluciones, existe la posibilidad de prevenir violaciones de seguridad de manera efectiva:
- Actualizar la polĆtica de seguridad corporativa
La polĆtica de seguridad de una organización debe describir claramente cómo manejar los datos crĆticos (incluidas las contraseƱas), quiĆ©n puede acceder a ellos y quĆ© software de seguridad utilizar con estos datos.
- Utilice el principio del mĆnimo privilegio
La forma mĆ”s sencilla de proteger el acceso a los datos es denegar todo acceso por defecto. Utilizar la seguridad de confianza cero en el diseƱo de un sistema informĆ”tico es un enfoque muy seguro, donde los usuarios y empleados de una organización se autentican, autorizan o validan continuamente por motivos de seguridad. Sin embargo, se puede otorgar acceso privilegiado en casos especĆficos. De esta manera, las organizaciones pueden prevenir fugas de datos accidentales.
- Ofrecer formación regular y desarrollo personal.
La tecnologĆa avanza constantemente, por lo que las exigencias de los clientes tambiĆ©n aumentan. La capacitación y las oportunidades para adquirir nuevas habilidades pueden ayudar a los empleados a mantenerse al dĆa.
- Considere el almacenamiento en la nube y la gestión de documentos
El uso de la nube para almacenar los documentos implica que los archivos se respaldan periódicamente y que mÔs de una persona tiene acceso a ellos.
Conclusión
Sin embargo, los humanos no tienen por quĆ© ser el punto mĆ”s dĆ©bil. Cuantas menos oportunidades haya de cometer errores, menos usuarios serĆ”n evaluados en cuanto a sus conocimientos; cuanto mĆ”s conocimiento posean, menos probable serĆ” que cometan errores. Las estadĆsticas muestran que el 95 % de las brechas de seguridad se deben a errores humanos. Sin embargo, tambiĆ©n demuestra que incluso el paso mĆ”s pequeƱo para resolver un error humano puede ser el mĆ”s importante para garantizar una seguridad robusta.
