Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

Proteja la red de su organización contra errores humanos

Proteja la red de su organización contra errores humanos

Todos queremos mantenernos seguros y, para lograrlo, invertimos grandes cantidades de dinero. Por lo tanto, la inversión en seguridad ha aumentado significativamente en las últimas décadas, y se han descubierto diversas tecnologías y técnicas nuevas para abordar las filtraciones de seguridad. Sin embargo, los errores humanos a menudo se pasan por alto. No hay una sola persona viva que no haya cometido errores; cometer errores es parte fundamental de la naturaleza humana; así es como los humanos crecemos y aprendemos.

Un atacante puede usar muchas vulnerabilidades de alto nivel para acceder a un sistema. Según un... estudio de IBMLos errores humanos son la principal causa del 95% de las violaciones de seguridad cibernética. Pérdida de datosEntre ellos se encontraban errores de entrega y otros errores humanos. Por lo tanto, si de alguna manera eliminamos estos errores, 9.5 de cada 10 ciberataques podrían no haberse producido.

Aun así, en muchos casos, el éxito del atacante implica provocar o aprovechar el error humano, como usar ingeniería social para adivinar la contraseña o algo similar.

Ingeniería social

La ingeniería social es un término relacionado con una amplia gama de ataques de interacción humana. Utiliza principalmente la manipulación psicológica para engañar a los usuarios y lograr que cometan errores de seguridad, como ocultar su verdadera identidad y motivos haciéndose pasar por personas de confianza. Es una técnica bastante popular entre los atacantes, ya que suele ser más fácil explotar a las personas que a cualquier red o software. El primer paso en los ataques de ingeniería social es recopilar información o investigar al objetivo. El objetivo puede ser una empresa, por lo que en ese caso, el atacante recopilará información sobre la estructura organizativa, las operaciones internas, los empleados, etc. Una táctica común es centrarse en los patrones de comportamiento de los empleados que tienen acceso inicial, analizando sus perfiles en redes sociales o su comportamiento en línea. Existen varios tipos de técnicas de ingeniería social. Algunos de los más comunes son:

  1. Cebo

    Como su nombre indica, en este tipo de ataque, el atacante se aprovecha de la avaricia o curiosidad del usuario. Supongamos que un atacante deja un dispositivo externo infectado con malware en un lugar que seguramente será encontrado por un usuario inocente. El usuario, o en este caso, el "objetivo", inserta este dispositivo en su sistema e instala el malware sin querer.

  2. Pretextando

    El pretexto implica que un atacante obtenga información mediante una serie de mentiras o estafas para acceder a los datos confidenciales del usuario objetivo. Un fraude de pretexto podría implicar que un atacante finja necesitar datos financieros o personales para verificar si el usuario está autenticado. De esta manera, el atacante obtendrá datos del usuario.

  3. Scareware

    Esta técnica implica que el usuario crea que su sistema está infectado con malware, para lo cual un atacante ofrece una solución. En realidad, se trata de un truco para acceder al sistema del usuario mediante la oferta de una solución.

  4. Robo por desvío

    Esto implica engañar a una agencia de reparto para que vaya a una dirección de recogida o entrega incorrecta e intercepte la transacción. Una agencia puede evitar esto con mayor cuidado.

  5. Quid pro quo

    En este tipo de ataque, un atacante finge proporcionar algo al objetivo a cambio de información. Por ejemplo, un atacante puede llamar a un objetivo (seleccionado al azar) haciéndose pasar por soporte técnico. De esta forma, el atacante puede encontrar a un usuario real que necesite ayuda y hacer que ejecute malware o recopile información mediante la interacción.

En 2013, el proyecto de la Ejército Electrónico Sirio Logró acceder a la cuenta de Twitter de Associated Press mediante un correo electrónico de phishing que contenía un mensaje malicioso. Un atacante envió este correo a un empleado de AP haciéndose pasar por otro empleado. De esta forma, el hacker pudo enviar noticias falsas desde la cuenta de Twitter de AP. AP podría haber evitado estos ataques si el departamento de tecnología hubiera realizado comprobaciones rutinarias de los empleados y hubiera contado con una puerta de enlace de correo electrónico segura.

¿Qué significa Error Humano en Ciberseguridad?

El error humano se refiere a acciones involuntarias, como la entrega incorrecta de un correo electrónico (envío a un destinatario o dirección incorrectos) o la mala gestión de contraseñas (las contraseñas débiles son relativamente más fáciles de descifrar o adivinar) por parte de empleados o usuarios, que causan, propagan o permiten una brecha de seguridad. Esto abarca una amplia gama de actividades, desde la descarga de una aplicación infectada con un virus hasta no usar una contraseña segura. Estas son algunas de las razones por las que el error humano es tan difícil de abordar. Con tantos sitios web, herramientas y servicios utilizados, los empleados y usuarios necesitan nombres de usuario y contraseñas diferentes, lo que les obliga a optar por atajos para simplificar su vida. Esto aumenta la amenaza de actividades cibercriminales y otros tipos de brechas de seguridad.

¿Por qué es tan peligroso el error humano?

Las brechas de seguridad explotan el punto más débil, que en muchos casos son los propios humanos, en lugar del código que escriben. Estos errores humanos pueden manifestarse de diversas maneras: desde no poder detener un ataque de phishing (hacer clic en el enlace de una fuente anónima y exponer la red al atacante) hasta tener contraseñas débiles. Esto también provoca filtraciones de datos.

Un cibercriminal puede lograr adivinar la contraseña o usar ingeniería social para lograr que un empleado realice algún pago a un sitio de transacciones controlado por el delincuente, si no se toman las medidas de seguridad técnica adecuadas.Certificado SSL o un buen firewall).

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

¿Qué factores conducen al error humano?

Hay varios factores que influyen en el error humano, pero los más comunes son estos tres:

  • Oportunidad

    Los errores pueden ocurrir cuando existe la oportunidad. Este proceso puede parecer evidente al principio, pero si existen más posibilidades de que algo salga mal, es probable que los usuarios cometan un error.

  • Falta de conciencia

    La mayoría de los errores humanos se deben a que los usuarios desconocen la forma correcta de actuar. Por ejemplo, quienes desconocen el riesgo del phishing son mucho más vulnerables a los ataques, y quienes desconocen el riesgo de las redes Wi-Fi públicas sufrirán rápidamente el secuestro de su sesión o el robo de sus credenciales.

  • Medio Ambiente

    Existen muchos factores ambientales que propician errores humanos. El entorno físico de un lugar de trabajo puede incrementar la cantidad de errores. La cultura también juega un papel importante. Un usuario final a menudo conoce la forma correcta de proceder, pero puede no llevarla a cabo porque existe una manera más sencilla de hacerlo o porque cree que no es esencial. Una cultura donde la seguridad siempre se deja en segundo plano generará más errores.

Algunos ejemplos de error humano

El error humano puede comprometer la seguridad de infinitas maneras posibles, pero algunos tipos de error destacan más que otros.

  • Entrega errónea

    Enviar información al destinatario equivocado es una amenaza generalizada para la seguridad de los datos. Una de las filtraciones de datos más graves se produjo cuando una clínica del NHS reveló las direcciones de correo electrónico (identidad) de más de 800 pacientes que habían visitado clínicas de VIH. El empleado que enviaba esos correos a pacientes con VIH introdujo accidentalmente su dirección de correo electrónico en el campo "Para" en lugar de "CCO".

  • parcheo

    Los ciberatacantes buscan constantemente nuevos exploits en las tecnologías de software. Por lo tanto, cuando se descubren, los desarrolladores los corrigen y envían parches o actualizaciones a todos los usuarios antes de que los ciberdelincuentes puedan atacar. Por eso es fundamental instalar las actualizaciones de seguridad lo antes posible. En 2017, el ransomware WannaCry afectó a muchos ordenadores en todo el mundo, causando daños millonarios. Sin embargo, el exploit, denominado "EternalBlue", fue parcheado por Microsoft meses antes de los ataques.

  • Problemas de contraseña

    Este dicho, «Los humanos y las contraseñas simplemente no se llevan bien», puede resultar gracioso, pero hasta cierto punto es cierto. El informe de 2019 del Centro Nacional de Ciberseguridad reveló una triste realidad: 123456 sigue siendo la contraseña más popular a nivel mundial, y el 45 % de las personas reutiliza la contraseña de su cuenta de correo electrónico principal en otros servicios.

  • Ataque de suplantación de identidad

    En ocasiones, los atacantes pueden dejar una unidad externa (como una memoria USB) al alcance del usuario o la víctima. El usuario o la víctima podrían conectar esta unidad externa a su sistema por curiosidad. De esta forma, el atacante podría llevar a cabo un ataque de phishing con éxito. Por lo tanto, el usuario debe ser precavido y pensarlo dos veces antes de realizar tales acciones.

Tipos de error humano

Existen muchas posibilidades y situaciones de errores humanos. Aun así, se pueden clasificar en dos tipos. La diferencia radica en si el usuario o la persona en cuestión posee los conocimientos necesarios para realizar la acción correcta.

  1. Error basado en habilidades

    Estos consisten en pequeños errores, como deslices y lapsus, al realizar tareas y actividades habituales. Pueden ocurrir cuando un empleado o usuario está cansado, no presta atención, se distrae, etc. En estos casos, el usuario final conoce el enfoque correcto, pero no lo hace por error o negligencia.

  2. Error basado en la decisión

    Estos errores surgen cuando un usuario toma una decisión equivocada, lo que puede ocurrir en cualquiera de los escenarios: que el usuario no tenga el conocimiento necesario, no tenga suficiente información o no se dé cuenta de que su acción está llevando a una decisión.

¿Cómo prevenimos los errores humanos?

Al aplicar las siguientes prácticas y soluciones, existe la posibilidad de prevenir violaciones de seguridad de manera efectiva:

  • Actualizar la política de seguridad corporativa

    La política de seguridad de una organización debe describir claramente cómo manejar los datos críticos (incluidas las contraseñas), quién puede acceder a ellos y qué software de seguridad utilizar con estos datos.

  • Utilice el principio del mínimo privilegio

    La forma más sencilla de proteger el acceso a los datos es denegar todo acceso de forma predeterminada. Seguridad Zero Trust El diseño de un sistema de TI basado en redes es un enfoque muy seguro, donde los usuarios y empleados de una organización se autentican, autorizan y validan continuamente por motivos de seguridad. Sin embargo, se puede otorgar acceso privilegiado según el caso. De esta forma, las organizaciones pueden prevenir fugas accidentales de datos.

  • Ofrecer formación regular y desarrollo personal.

    La tecnología avanza constantemente, por lo que las exigencias de los clientes también aumentan. La capacitación y las oportunidades para adquirir nuevas habilidades pueden ayudar a los empleados a mantenerse al día.

  • Considere el almacenamiento en la nube y la gestión de documentos

    Usando el cloud Almacenar los documentos significa que se realizan copias de seguridad de los archivos periódicamente y que más de una persona tiene acceso a ellos.

Conclusión

Sin embargo, los humanos no tienen por qué ser el punto más débil. Cuantas menos oportunidades haya de cometer errores, menos usuarios serán evaluados en cuanto a sus conocimientos; cuanto más conocimiento posean, menos probable será que cometan errores. Las estadísticas muestran que el 95 % de las brechas de seguridad se deben a errores humanos. Sin embargo, también demuestra que incluso el paso más pequeño para resolver un error humano puede ser el más importante para garantizar una seguridad robusta.