Ir al contenido

”Se acercan los certificados de 47 días! ¿EstÔs preparado?

ActĆŗa ahora →

Proteja la red de su organización contra errores humanos

Proteja la red de su organización contra errores humanos

Todos queremos mantenernos seguros y, para lograrlo, invertimos grandes cantidades de dinero. Por lo tanto, la inversión en seguridad ha aumentado significativamente en las últimas décadas, y se han descubierto diversas tecnologías y técnicas nuevas para abordar las filtraciones de seguridad. Sin embargo, los errores humanos a menudo se pasan por alto. No hay una sola persona viva que no haya cometido errores; cometer errores es parte fundamental de la naturaleza humana; así es como los humanos crecemos y aprendemos.

Un atacante puede aprovechar numerosas vulnerabilidades de alto nivel para infiltrarse en un sistema. Según un estudio de IBM , los errores humanos son la principal causa del 95 % de las brechas de ciberseguridad. Entre ellos se incluyen la pérdida de datos , la entrega errónea y otros errores humanos. Por lo tanto, si logrÔramos eliminar estos errores, es posible que no se produjeran 9.5 de cada 10 brechas de ciberseguridad.

Aun asƭ, en muchos casos, el Ʃxito del atacante implica provocar o aprovechar el error humano, como usar ingenierƭa social para adivinar la contraseƱa o algo similar.

IngenierĆ­a social

La ingeniería social es un término relacionado con una amplia gama de ataques de interacción humana. Utiliza principalmente la manipulación psicológica para engañar a los usuarios y lograr que cometan errores de seguridad, como ocultar su verdadera identidad y motivos haciéndose pasar por personas de confianza. Es una técnica bastante popular entre los atacantes, ya que suele ser mÔs fÔcil explotar a las personas que a cualquier red o software. El primer paso en los ataques de ingeniería social es recopilar información o investigar al objetivo. El objetivo puede ser una empresa, por lo que en ese caso, el atacante recopilarÔ información sobre la estructura organizativa, las operaciones internas, los empleados, etc. Una tÔctica común es centrarse en los patrones de comportamiento de los empleados que tienen acceso inicial, analizando sus perfiles en redes sociales o su comportamiento en línea. Existen varios tipos de técnicas de ingeniería social. Algunos de los mÔs comunes son:

  1. Cebo

    Como su nombre indica, en este tipo de ataque, el atacante se aprovecha de la avaricia o curiosidad del usuario. Supongamos que un atacante deja un dispositivo externo infectado con malware en un lugar que seguramente serĆ” encontrado por un usuario inocente. El usuario, o en este caso, el "objetivo", inserta este dispositivo en su sistema e instala el malware sin querer.

  2. Pretextando

    El pretexto implica que un atacante obtenga información mediante una serie de mentiras o estafas para acceder a los datos confidenciales del usuario objetivo. Un fraude de pretexto podría implicar que un atacante finja necesitar datos financieros o personales para verificar si el usuario estÔ autenticado. De esta manera, el atacante obtendrÔ datos del usuario.

  3. Scareware

    Esta técnica implica que el usuario crea que su sistema estÔ infectado con malware, para lo cual un atacante ofrece una solución. En realidad, se trata de un truco para acceder al sistema del usuario mediante la oferta de una solución.

  4. Robo por desvĆ­o

    Esto implica engañar a una agencia de reparto para que vaya a una dirección de recogida o entrega incorrecta e intercepte la transacción. Una agencia puede evitar esto con mayor cuidado.

  5. Quid pro quo

    En este tipo de ataque, un atacante finge proporcionar algo al objetivo a cambio de información. Por ejemplo, un atacante puede llamar a un objetivo (seleccionado al azar) haciéndose pasar por soporte técnico. De esta forma, el atacante puede encontrar a un usuario real que necesite ayuda y hacer que ejecute malware o recopile información mediante la interacción.

En 2013, el Ejército Electrónico Sirio logró acceder a la cuenta de Twitter de Associated Press mediante un correo electrónico de phishing que contenía un mensaje malicioso. Un atacante envió este correo electrónico a un empleado de AP haciéndose pasar por otro compañero. De esta forma, el hacker pudo difundir noticias falsas desde la cuenta de Twitter de AP. AP podría haber evitado estos ataques si el departamento de tecnología hubiera realizado controles rutinarios a sus empleados y contara con una puerta de enlace de correo electrónico segura.

¿Qué significa Error Humano en Ciberseguridad?

El error humano se refiere a acciones involuntarias, como la entrega incorrecta de un correo electrónico (envío a un destinatario o dirección incorrectos) o la mala gestión de contraseñas (las contraseñas débiles son relativamente mÔs fÔciles de descifrar o adivinar) por parte de empleados o usuarios, que causan, propagan o permiten una brecha de seguridad. Esto abarca una amplia gama de actividades, desde la descarga de una aplicación infectada con un virus hasta no usar una contraseña segura. Estas son algunas de las razones por las que el error humano es tan difícil de abordar. Con tantos sitios web, herramientas y servicios utilizados, los empleados y usuarios necesitan nombres de usuario y contraseñas diferentes, lo que les obliga a optar por atajos para simplificar su vida. Esto aumenta la amenaza de actividades cibercriminales y otros tipos de brechas de seguridad.

¿Por qué es tan peligroso el error humano?

Las brechas de seguridad explotan el punto mÔs débil, que en muchos casos son los propios humanos, en lugar del código que escriben. Estos errores humanos pueden manifestarse de diversas maneras: desde no poder detener un ataque de phishing (hacer clic en el enlace de una fuente anónima y exponer la red al atacante) hasta tener contraseñas débiles. Esto también provoca filtraciones de datos.

Un ciberdelincuente puede adivinar la contraseƱa o utilizar ingenierƭa social para conseguir que un empleado realice un pago a un sitio web de transacciones controlado por el delincuente, si no se toman las medidas de seguridad tƩcnicas adecuadas ( certificado SSL o un buen cortafuegos).

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

¿Qué factores conducen al error humano?

Hay varios factores que influyen en el error humano, pero los mƔs comunes son estos tres:

  • Oportunidad

    Los errores pueden ocurrir cuando existe la oportunidad. Este proceso puede parecer evidente al principio, pero si existen mƔs posibilidades de que algo salga mal, es probable que los usuarios cometan un error.

  • Falta de conciencia

    La mayoría de los errores humanos se deben a que los usuarios desconocen la forma correcta de actuar. Por ejemplo, quienes desconocen el riesgo del phishing son mucho mÔs vulnerables a los ataques, y quienes desconocen el riesgo de las redes Wi-Fi públicas sufrirÔn rÔpidamente el secuestro de su sesión o el robo de sus credenciales.

  • Medio Ambiente

    Existen muchos factores ambientales que propician errores humanos. El entorno fƭsico de un lugar de trabajo puede incrementar la cantidad de errores. La cultura tambiƩn juega un papel importante. Un usuario final a menudo conoce la forma correcta de proceder, pero puede no llevarla a cabo porque existe una manera mƔs sencilla de hacerlo o porque cree que no es esencial. Una cultura donde la seguridad siempre se deja en segundo plano generarƔ mƔs errores.

Algunos ejemplos de error humano

El error humano puede comprometer la seguridad de infinitas maneras posibles, pero algunos tipos de error destacan mƔs que otros.

  • Entrega errónea

    Enviar información al destinatario equivocado es una amenaza generalizada para la seguridad de los datos. Una de las filtraciones de datos mÔs graves se produjo cuando una clínica del NHS reveló las direcciones de correo electrónico (identidad) de mÔs de 800 pacientes que habían visitado clínicas de VIH. El empleado que enviaba esos correos a pacientes con VIH introdujo accidentalmente su dirección de correo electrónico en el campo "Para" en lugar de "CCO".

  • parcheo

    Los ciberatacantes buscan constantemente nuevos exploits en las tecnologías de software. Por lo tanto, cuando se descubren, los desarrolladores los corrigen y envían parches o actualizaciones a todos los usuarios antes de que los ciberdelincuentes puedan atacar. Por eso es fundamental instalar las actualizaciones de seguridad lo antes posible. En 2017, el ransomware WannaCry afectó a muchos ordenadores en todo el mundo, causando daños millonarios. Sin embargo, el exploit, denominado "EternalBlue", fue parcheado por Microsoft meses antes de los ataques.

  • Problemas de contraseƱa

    Este dicho, «Los humanos y las contraseñas simplemente no se llevan bien», puede resultar gracioso, pero hasta cierto punto es cierto. El informe de 2019 del Centro Nacional de Ciberseguridad reveló una triste realidad: 123456 sigue siendo la contraseña mÔs popular a nivel mundial, y el 45 % de las personas reutiliza la contraseña de su cuenta de correo electrónico principal en otros servicios.

  • Ataque de suplantación de identidad

    En ocasiones, los atacantes pueden dejar una unidad externa (como una memoria USB) al alcance del usuario o la vƭctima. El usuario o la vƭctima podrƭan conectar esta unidad externa a su sistema por curiosidad. De esta forma, el atacante podrƭa llevar a cabo un ataque de phishing con Ʃxito. Por lo tanto, el usuario debe ser precavido y pensarlo dos veces antes de realizar tales acciones.

Tipos de error humano

Existen muchas posibilidades y situaciones de errores humanos. Aun así, se pueden clasificar en dos tipos. La diferencia radica en si el usuario o la persona en cuestión posee los conocimientos necesarios para realizar la acción correcta.

  1. Error basado en habilidades

    Estos consisten en pequeños errores, como deslices y lapsus, al realizar tareas y actividades habituales. Pueden ocurrir cuando un empleado o usuario estÔ cansado, no presta atención, se distrae, etc. En estos casos, el usuario final conoce el enfoque correcto, pero no lo hace por error o negligencia.

  2. Error basado en la decisión

    Estos errores surgen cuando un usuario toma una decisión equivocada, lo que puede ocurrir en cualquiera de los escenarios: que el usuario no tenga el conocimiento necesario, no tenga suficiente información o no se dé cuenta de que su acción estÔ llevando a una decisión.

¿Cómo prevenimos los errores humanos?

Al aplicar las siguientes prƔcticas y soluciones, existe la posibilidad de prevenir violaciones de seguridad de manera efectiva:

  • Actualizar la polĆ­tica de seguridad corporativa

    La política de seguridad de una organización debe describir claramente cómo manejar los datos críticos (incluidas las contraseñas), quién puede acceder a ellos y qué software de seguridad utilizar con estos datos.

  • Utilice el principio del mĆ­nimo privilegio

    La forma mÔs sencilla de proteger el acceso a los datos es denegar todo acceso por defecto. Utilizar la seguridad de confianza cero en el diseño de un sistema informÔtico es un enfoque muy seguro, donde los usuarios y empleados de una organización se autentican, autorizan o validan continuamente por motivos de seguridad. Sin embargo, se puede otorgar acceso privilegiado en casos específicos. De esta manera, las organizaciones pueden prevenir fugas de datos accidentales.

  • Ofrecer formación regular y desarrollo personal.

    La tecnología avanza constantemente, por lo que las exigencias de los clientes también aumentan. La capacitación y las oportunidades para adquirir nuevas habilidades pueden ayudar a los empleados a mantenerse al día.

  • Considere el almacenamiento en la nube y la gestión de documentos

    El uso de la nube para almacenar los documentos implica que los archivos se respaldan periódicamente y que mÔs de una persona tiene acceso a ellos.

Conclusión

Sin embargo, los humanos no tienen por quƩ ser el punto mƔs dƩbil. Cuantas menos oportunidades haya de cometer errores, menos usuarios serƔn evaluados en cuanto a sus conocimientos; cuanto mƔs conocimiento posean, menos probable serƔ que cometan errores. Las estadƭsticas muestran que el 95 % de las brechas de seguridad se deben a errores humanos. Sin embargo, tambiƩn demuestra que incluso el paso mƔs pequeƱo para resolver un error humano puede ser el mƔs importante para garantizar una seguridad robusta.