CASO DE USO: IDENTIFICACIÓN DE AMENAZAS INTERNAS
Detectar amenazas internas ocultas
Las amenazas internas, ya sean maliciosas o debidas a negligencia, suelen estar relacionadas con algún tipo de uso indebido de la identidad. SpyCloud combina décadas de experiencia en técnicas de investigación con inteligencia basada en la inteligencia artificial para identificar a empleados, proveedores y candidatos a un puesto de trabajo que ya se hayan visto comprometidos, infectados o que estén utilizando identidades robadas, de modo que tus equipos puedan detectar antes las amenazas internas y prevenir filtraciones, pérdidas de datos y accesos no autorizados.
Una nueva y necesaria perspectiva sobre el riesgo interno
Utiliza AI Insights para sacar a la luz conexiones ocultas entre personas con acceso privilegiado y la infraestructura delictiva, revelando así las intenciones maliciosas antes de que se produzca un uso indebido del acceso.
EXPLORA NUESTROS PRODUCTOS
Gracias a SpyCloud Investigations, hemos detectado en nuestra plataforma cientos de cuentas vinculadas a agentes de la RPDC a los que, de otro modo, no habríamos podido rastrear, y les hemos retirado el acceso de inmediato.
DESCUBRE QUIÉN UTILIZA SPYCLOUD
Defenders
: te ayudamos
Equipos de gestión de riesgos internos y de prevención de fugas de datos (DLP)
Detecta a tiempo a los empleados infectados o comprometidos y actúa con rapidez antes de que el riesgo se agrave
Equipos de RR. HH. y seguridad
Equipos de SOC y CTI
Detectar las vulnerabilidades ocultas de empleados y socios para evitar el movimiento lateral, la escalada y la fuga de datos
Próximos pasos
Descubre las amenazas ocultas antes de que salgan en los titulares
Preguntas frecuentes sobre la detección de amenazas internas
Un empleado malintencionado hace un uso indebido deliberado de su acceso para obtener beneficios personales, por motivos ideológicos o para causar daño —vendiendo datos confidenciales, borrando archivos críticos o filtrando credenciales que permiten ataques posteriores—. Un empleado negligente pone en riesgo a la organización sin intención, normalmente al ser víctima de un ataque de phishing, reutilizar contraseñas débiles o ignorar las políticas de seguridad. Un empleado comprometido es un empleado legítimo cuyas credenciales o tokens de sesión han sido robados por un atacante externo, quien luego utiliza ese acceso sin que el empleado se dé cuenta. La mayoría de las herramientas de detección de comportamiento están diseñadas para detectar patrones que surgen después de que se haya hecho un uso indebido del acceso, lo que significa que las tres categorías pueden moverse por una organización sin ser detectadas durante el intervalo de tiempo que transcurre entre el momento del compromiso y la aparición de un comportamiento detectable. Según el informe «2025 Insider Threat Pulse Report» de SpyCloud, el 97 % de los profesionales de la seguridad expresan su preocupación por las amenazas internas negligentes y el 93 % por las maliciosas. SpyCloud aborda las tres categorías mediante inteligencia de la darknet que pone de manifiesto señales de exposición de la identidad antes de que el comportamiento sea observable: los registros de malware recuperados revelan a los empleados comprometidos, la correlación de infraestructuras criminales revela a los empleados internos maliciosos y la correlación holística de identidades revela patrones de identidad sintéticos o fraudulentos en los candidatos a un puesto de trabajo.
Los empleados malintencionados suelen dejar un rastro digital en el submundo del crimen antes incluso de pasar a la acción dentro de una organización. Un empleado que actúa como agente malicioso en su tiempo libre, que ha vendido credenciales de acceso en mercados delictivos o que utiliza una identidad fraudulenta reutilizada de un delincuente conocido, genera rastros que aparecen en registros de filtraciones, en los registros de malware de robo de información y en foros de la darknet. Los análisis de IDLink de SpyCloud correlacionan la identidad laboral de un empleado con su huella digital personal completa, sacando a la luz conexiones con infraestructuras delictivas que son invisibles para las herramientas de supervisión del comportamiento que operan dentro del entorno corporativo. Cuando la dirección de correo electrónico personal de un empleado aparece en el mismo registro de un programa malicioso de robo de información que la infraestructura de distribución de malware, o cuando su nombre de usuario aparece en un foro de la darknet asociado al tráfico de credenciales, esas señales representan una intención maliciosa que ninguna herramienta UEBA puede detectar, ya que se producen totalmente fuera del perímetro corporativo. SpyCloud AI Insights automatiza esta correlación, resumiendo las conexiones de identidad ocultas y revelando patrones que a un analista humano le llevarían horas o días encontrar manualmente, reduciendo así el tiempo de investigación de semanas a segundos.
Las estafas de los trabajadores de TI norcoreanos implican a agentes que falsifican o roban identidades legítimas para solicitar puestos de trabajo a distancia en empresas occidentales, a menudo respaldadas por currículos falsos, historiales laborales inventados e información personal robada. Las comprobaciones de antecedentes tradicionales no detectan este patrón porque los elementos de identidad presentados pueden parecer legítimos si se analizan de forma aislada. SpyCloud aborda este problema desde el lado de la darknet. IDLink correlaciona los datos de identidad presentados durante una solicitud de empleo —direcciones de correo electrónico, nombres de usuario, números de teléfono, historial profesional— con el conjunto de datos recuperados por SpyCloud, que incluye registros de filtraciones, registros de malware y actividad del mercado delictivo. Cuando esos datos de identidad aparecen en combinaciones incompatibles con una biografía legítima, o cuando se correlacionan con infraestructura hostil conocida, cuentas fraudulentas o actividad delictiva previa, SpyCloud detecta esa señal antes de que el candidato sea contratado. Un cliente, una plataforma de networking profesional, informó de que, gracias a SpyCloud Investigations, había detectado cientos de cuentas asociadas a agentes de la RPDC y había revocado inmediatamente su acceso. La entrada del blog de SpyCloud sobre la identificación de falsos trabajadores de TI norcoreanos detalla la metodología de investigación específica utilizada en esta detección. Según Charles Carmakal, director técnico de Mandiant Consulting, casi todos los CISO con los que ha hablado sobre el problema de los trabajadores de TI norcoreanos han admitido haber contratado al menos a uno de ellos.
Las herramientas de detección de comportamientos analizan lo que hacen los usuarios dentro del entorno corporativo: patrones de acceso, movimiento de datos, anomalías en el inicio de sesión e incumplimientos de las políticas. Son reactivas por diseño: generan alertas solo después de que se haya producido un comportamiento observable, lo que significa que la ventana de detección se abre cuando un usuario interno ya ha comenzado a actuar. Los escenarios más peligrosos de amenazas internas implican a actores que se comportan con normalidad durante largos periodos antes de pasar a la acción, o que aprovechan un acceso de confianza de formas que se ajustan a los parámetros de uso normales. El informe «Insider Threat Pulse» de SpyCloud reveló que el 67 % de los equipos de seguridad tiene previsto reforzar sus programas contra amenazas internas en los próximos 12 meses, lo que indica un reconocimiento generalizado de que las herramientas existentes son insuficientes. La laguna que las herramientas de análisis de comportamiento no pueden cubrir es lo que le sucedió a un usuario antes de incorporarse a la organización o fuera del perímetro corporativo durante su permanencia en la misma. Un empleado comprometido cuyo dispositivo fue infectado por malware de robo de información la semana pasada aún no ha mostrado ningún comportamiento anómalo. Un agente malintencionado interno que lleva meses planeando la exfiltración de datos puede no mostrar ninguna señal de comportamiento hasta el momento de la acción. SpyCloud saca a la luz las pruebas previas al comportamiento: datos recuperados de la darknet que muestran el compromiso de credenciales, vínculos con infraestructuras delictivas o patrones de identidad sintética que preceden al comportamiento detectable en días, semanas o meses.
El informe «Insider Threat Pulse» de SpyCloud reveló que el 87 % de las organizaciones ya involucran a sus equipos de RR. HH. o de selección de personal en la defensa contra las amenazas internas, pero el 60 % lo hace mediante procesos manuales y puntuales, sin flujos de trabajo automatizados que conecten los sistemas de RR. HH. y de seguridad. SpyCloud permite una colaboración estructurada a lo largo de tres etapas del ciclo de vida. En la fase de selección previa a la contratación, SpyCloud Investigations permite a los equipos de seguridad o de RR. HH. realizar una correlación de la identidad de los candidatos con el conjunto de datos de la dark web recuperados por SpyCloud para detectar identidades fraudulentas, conexiones con infraestructuras delictivas o patrones de identidades sintéticas antes de que se haga una oferta de trabajo. Esto resulta especialmente relevante para puestos con acceso privilegiado y para puestos a distancia en los que no es posible la verificación presencial. Durante la relación laboral, Workforce Threat Protection y Endpoint Threat Protection supervisan continuamente las credenciales de los empleados y la telemetría de los dispositivos en busca de indicios de compromiso, revelando a los equipos de seguridad las credenciales recién expuestas o las infecciones por malware, de modo que estos puedan actuar antes de que un atacante externo aproveche la cuenta comprometida. Las integraciones de la API y SOAR de SpyCloud permiten que estas señales se canalicen automáticamente hacia los sistemas de gestión de casos de riesgo interno o hacia los flujos de trabajo de gestión de incidencias de RR. HH., en lugar de permanecer aisladas en la pila de seguridad. En el momento de la baja, SpyCloud puede identificar si las credenciales o los elementos de acceso de un empleado que abandona la empresa circulan actualmente en los mercados delictivos, lo que permite una revocación selectiva y una revisión del acceso, en lugar de una lista de comprobación general.