REFOG Blog Iniciar sesión

Detección de amenazas internas para pequeñas empresas

Los incidentes de origen interno son una minoría de las brechas de seguridad, pero se concentran en torno a las salidas de personal. Una guía práctica para detectar el robo de datos por parte de empleados con herramientas que ya tiene.

12 de agosto de 2026 · 19 min de lectura · Por REFOG Team
Una sola llave de oficina olvidada sobre un escritorio vacío, en tonos acero apagados

Qué cuenta como amenaza interna

Una puerta con la cerradura instalada por dentro, en tonos acero apagados

Una amenaza interna es el riesgo de que alguien con acceso legítimo lo use —de forma deliberada o no— para perjudicar a la organización. La Agencia de Seguridad Cibernética y de Infraestructura de EE. UU. (CISA) define a un insider como cualquier persona que tenga o haya tenido acceso autorizado a los recursos de una organización, o conocimiento de ellos, incluidos el personal, las instalaciones, la información, los equipos, las redes y los sistemas. La palabra que hace el trabajo ahí es autorizado. Nadie tiene que forzar la entrada.

La distinción central de CISA es entre daño no intencional e intencional, y además señala por separado dos situaciones que atraviesan ambas categorías. Eso le da cuatro categorías que encontrará en la práctica —vale la pena conocerlas, porque la frase «los tres tipos de amenazas internas» se repite por todas partes y no coincide con la fuente:

Cómo enmarca CISA el riesgo
  1. 1
    No intencionalSe divide en dos. La negligencia es la de un insider que conoce la política y aun así la elude —dejar una puerta abierta con un tope, ignorar las actualizaciones, mover archivos a una unidad personal para trabajar desde casa. Lo accidental es el correo mal dirigido o el clic en un enlace de phishing.
  2. 2
    IntencionalAcciones realizadas para perjudicar a la organización por beneficio personal o por un agravio: filtrar información, sabotaje, llevarse listas de clientes o código fuente al marcharse.
  3. 3
    ColusorioUn insider reclutado por un actor externo. Cada vez más habitual en el fraude y el robo de propiedad intelectual, porque reclutar a un empleado sale más barato que vulnerar un firewall.
  4. 4
    De tercerosContratistas, proveedores y proveedores de servicios gestionados que tienen cierto acceso sin ser miembros formales de la organización —a menudo las cuentas menos vigiladas en una pequeña empresa.

Ahora la parte que la mayoría de los artículos sobre este tema se saltan. Los incidentes de origen interno no son la forma más habitual en que una pequeña empresa sufre una brecha, y debería desconfiar de cualquiera que le diga lo contrario. El Data Breach Investigations Report 2026 de Verizon —elaborado a partir de más de 31,000 incidentes reales— encontró actores internos en el 12% de las brechas, un descenso frente al 18% del año pasado. Su panel de pequeñas empresas, que abarca organizaciones de menos de 1,000 empleados, atribuye prácticamente todas las brechas a actores externos con motivación económica.

Entonces, ¿por qué dedicarle una tarde a esto? Porque el perfil de costo está invertido. El estudio de 2026 del Ponemon Institute y DTEX, Cost of Insider Risks, encontró que los incidentes de origen interno tardan de media 67 días en contenerse, con un costo aproximado de $747,000 por incidente negligente, $742,000 por uno malicioso, y $842,000 cuando un actor externo usaba credenciales robadas. Los eventos internos son más raros que el phishing, pero tardan más en detectarse, y lo que se lleva suele ser el material sobre el que realmente está construido el negocio.

Una nota sobre la cifra más citada. Ese mismo estudio de Ponemon reporta un costo anual promedio del riesgo interno de $19.5 millones, y la verá citada constantemente sin contexto. El estudio abarca organizaciones desde menos de 500 empleados hasta más de 75,000, y la dispersión a lo largo de ese rango es enorme: la cohorte de menos de 500 promedia $8.9 millones al año, y la de más de 75,000 promedia $28.4 millones. De ahí se desprenden dos cosas. Ese tramo más pequeño llega igualmente hasta 500 personas, de modo que una empresa de 30 personas queda muy por debajo de su centro de gravedad, y todas las organizaciones de la muestra ya habían sufrido un incidente interno material, lo cual no es una muestra al azar. Use estas cifras para entender la forma que tiene el costo, no para pronosticar el suyo propio.

Por qué las salidas de personal son el punto crítico

Un calendario de pared con una hoja del mes arrancada, en tonos acero apagados

Porque el riesgo se concentra en una ventana estrecha y predecible. El Software Engineering Institute de Carnegie Mellon —la división CERT que lleva dos décadas estudiando casos de amenazas internas— lo expresó con claridad en su análisis de casos de robo de propiedad intelectual: la mayoría de los insiders roban propiedad intelectual dentro de los 30 días posteriores a dejar una organización. Ese hallazgo data de 2011, y vale la pena señalar su antigüedad; aun así, se ha mantenido como el principio organizador de la práctica de gestión de riesgo interno desde entonces, y todo informe de telemetría de proveedores publicado después concentra la actividad en torno a esa misma ventana de salida.

Esa sola frase es operativamente más útil que cualquier feed de inteligencia de amenazas que una pequeña empresa pudiera comprar. Significa que no necesita vigilancia continua de todo el mundo. Necesita saber cuándo alguien se va, y estar mirando el puñado correcto de señales durante las semanas que rodean esa fecha.

Revise las estadísticas antes de planificar en torno a ellas

Tres cifras dominan todos los artículos sobre robo de datos por parte de empleados, y cada una se cita de una forma que la exagera. Esto importa en la práctica: si cree que la mitad de su personal roba datos, comprará lo que no debe y tratará mal a la gente en el proceso.

  • «El 45% de los empleados se lleva datos cuando se va». Es real, pero es el subconjunto de EE. UU. de una encuesta de Tessian de mayo de 2020. La cifra global del mismo estudio fue del 34%, y la cifra del Reino Unido fue del 23%. El matiz se pierde casi cada vez que se cita.
  • «El 72% de los empleados se lleva datos de la empresa». Es una lectura errónea. El 72% del informe de 2019 de Code42 es la proporción de líderes de seguridad de la información que estuvieron de acuerdo con la afirmación no son solo datos corporativos, es mi trabajo —y mis ideas. Es un hallazgo sobre cómo la gente siente la propiedad de esos datos, no sobre cuántos de ellos copian archivos.
  • «El 63% trajo datos de un empleador anterior». Esta sí tiene una fuente real y localizable: el Global Data Exposure Report 2019 de Code42 (publicado en octubre de 2019). Pero atención a la población, que es el mismo desliz sobre el que gira el 72%: los encuestados fueron 1,028 líderes de seguridad y 615 responsables de decisiones de negocio, no una muestra representativa del personal. Y describe a personas que llegan con datos, lo cual es un riesgo distinto del que usted intenta detectar en la salida.

La cifra más defendible es la de Cyberhaven Labs en 2022, y es defendible precisamente porque es telemetría observada y no autorreporte: entre aproximadamente 1.4 millones de empleados que manejan datos sensibles, el 9.4% exfiltró datos a lo largo de una ventana de seis meses. La entrada de blog que contenía esa cifra fue retirada desde entonces —el informe subyacente sobrevive como descarga con registro previo—, así que hoy es más fácil verificarla a través de la cobertura de prensa de la época. Trátela como desactualizada en cualquier caso. El informe de investigaciones de 2023 de DTEX sitúa en el 12% la proporción de empleados salientes que se llevan propiedad intelectual sensible.

La conclusión práctica: aproximadamente uno de cada diez empleados es un supuesto de planificación defendible, no uno de cada dos. Cuando un proveedor le cite una cifra, pregunte de qué informe, de qué año y sobre qué población: las encuestas a líderes de seguridad y la telemetría de endpoints monitoreados no son el mismo tipo de evidencia, y la intención autodeclarada no es comportamiento.

También vale la pena interiorizar aquí la orientación de CISA: la evaluación de amenazas debe basarse en comportamientos, no en perfiles, y estos actos son rara vez espontáneos —siguen una decisión deliberada. No hay ningún patrón demográfico que vigilar, y buscar uno lo hará estar equivocado y ser injusto al mismo tiempo.

Cómo salen realmente los datos

Varios sobres de papel deslizándose por una rendija estrecha, en tonos acero apagados

Los datos salen de una pequeña red Windows a través de una lista corta y poco vistosa de canales. Lo que importa operativamente no es el canal en sí, sino si deja un rastro que usted pueda encontrar después —y para varios de ellos, la respuesta honesta es que no lo deja.

Canales de exfiltración y su rastro de evidencia
CanalQué deja en un PC con Windows estándar
Almacenamiento USBBuena cobertura, una vez configurado. Event 6416 al conectarse, más eventos 4663 por archivo si Audit Removable Storage está activo.
Carga a webmail personalNada. La carga es un POST cifrado; Windows solo ve una conexión TLS y nada más.
Sincronización con la nube de uso personal (Dropbox, Drive, OneDrive personales)Nada de forma nativa. El cliente de sincronización es un proceso firmado y legítimo que se comunica con un endpoint legítimo.
Pegar contenido en una herramienta de IA de uso personalNada de forma nativa: el mismo problema de carga cifrada que el webmail. Vale la pena nombrarlo aparte porque rara vez se siente como exfiltración para quien lo hace.
Reenvío de correo a una dirección personalBuena cobertura, pero en Microsoft 365, no en Windows. Busque Set-Mailbox y New-InboxRule en el registro de auditoría unificado.
ImpresiónEvent 307 en el registro de PrintService, pero ese registro está desactivado de forma predeterminada, y el nombre del documento se sustituye por la cadena literal "Print Document" a menos que cambie una directiva.
Portapapeles RDP y redirección de unidadesDébil. No hay registro nativo por archivo. Group Policy puede desactivar la redirección de unidades, lo que también detiene la transferencia de archivos por el portapapeles.
Un teléfono fotografiando la pantallaNada, nunca. No existe ningún control técnico para esto y ningún producto puede vendérselo.
Verificado contra la documentación de Microsoft Learn. Donde una fila dice «nada», se trata de una laguna documentada, no de un descuido de configuración.

En términos de MITRE ATT&CK, esto corresponde a T1052.001 (Exfiltration over USB), T1567.002 (Exfiltration to Cloud Storage —la propia descripción de MITRE nombra a Dropbox y Google Docs) y T1114.003 (Email Forwarding Rule). La analítica de detección de MITRE para el caso de USB es inserción de un dispositivo USB seguida de acceso y preparación de archivos de alto volumen o sensibles, que es exactamente Event 6416 correlacionado con 4663, y exactamente lo que configuran las próximas secciones.

Un matiz que suele sorprender a la gente: Windows solo trata un dispositivo como medio extraíble si presenta una letra de unidad. Un teléfono o una cámara conectados por MTP se enumeran en cambio como un Windows Portable Device: una clase distinta, con un registro distinto. Bloquear el almacenamiento masivo USB no bloquea un teléfono.

La fila de la IA es más reciente que el resto y vale la pena vigilarla: el mismo informe de Verizon de 2026 encontró que el uso por parte de empleados de herramientas de IA no aprobadas en dispositivos corporativos se triplicó en un año, del 15% al 45%. La mayor parte de eso es gente tratando de sacar el trabajo adelante, no robando, y por eso pertenece a una conversación de política más que a una investigación.

Antes de monitorear nada

Una sola hoja de papel prendida en un tablón de anuncios vacío, en tonos acero apagados

Antes de activar una sola directiva de auditoría, redacte el aviso. Esto no es una nota de cumplimiento para ordenar más tarde: en tres estados de EE. UU. es una obligación legal que rige desde antes de que comience el monitoreo, y ninguna de esas leyes exime a los pequeños empleadores. Una empresa de diez personas en Nueva York está cubierta exactamente igual que una de diez mil.

Estados de EE. UU. con una ley específica de aviso de monitoreo a empleados
EstadoQué exigeSanción
Nueva York — N.Y. Civil Rights Law § 52-cAviso al momento de la contratación, por escrito o en forma electrónica, reconocido por el empleado por escrito o electrónicamente, y además un aviso publicado de forma visible. Cubre el monitoreo de teléfono, correo electrónico e internet.$500, luego $1,000, luego $3,000 por cada infracción adicional. Aplicada por el Fiscal General.
Connecticut — Conn. Gen. Stat. § 31-48dAviso previo por escrito a los empleados afectados que describa los tipos de monitoreo, más un aviso publicado de forma visible; y la ley establece expresamente que dicha publicación constituirá el aviso previo por escrito exigido, de modo que el aviso publicado cumple con la obligación. Es la más amplia de las tres en alcance: cualquier recolección por medios distintos de la observación directa, de modo que las cámaras y el registro de pulsaciones de teclado quedan incluidos.$500, luego $1,000, luego $3,000. Aplicada por el Comisionado de Trabajo.
Delaware — 19 Del. C. § 705Ya sea un aviso electrónico diario cada vez que el empleado accede al correo o a internet de la empresa, o un aviso por escrito único que el empleado reconoce. Sin obligación de publicación.$100 por infracción, exigible mediante acción civil.
Observe que las formas difieren: tanto Nueva York como Connecticut exigen un aviso publicado, y tanto Nueva York como Delaware exigen que el empleado lo reconozca. Connecticut contempla una excepción cuando el empleador tiene motivos razonables para creer que los empleados están infringiendo la ley, pero esos motivos deben existir de antemano, no descubrirse después.

La base federal, y la trampa

La Electronic Communications Privacy Act es el piso federal. Dos excepciones hacen la mayor parte del trabajo para los empleadores. La excepción del proveedor en 18 U.S.C. § 2511(2)(a)(i) cubre la interceptación en instalaciones propias cuando es un incidente necesario del servicio o a la protección de los derechos o la propiedad del proveedor de ese servicio. Por separado, § 2511(2)(d) hace que la ley federal sea de consentimiento de una sola parte: lícito cuando una de las partes de la comunicación haya dado su consentimiento previo.

La ventaja práctica —y es real, aunque no es la historia limpia de un solo documento que a veces se escucha— es que un acuse de recibo firmado del monitoreo cumple una doble función. La ley federal no exige consentimiento cuando ya se aplica la excepción del proveedor, pero el consentimiento es la segunda vía, independiente, prevista en § 2511(2)(d), y contar con ambas es una posición más sólida que apoyarse solo en una. La misma firma satisface al mismo tiempo el reconocimiento que exigen Nueva York y Delaware.

Sin embargo, no lo cubre todo, y vale la pena nombrar tres vacíos. Una firma por sí sola no cumple con la obligación de publicación: Nueva York exige el aviso en la pared además de reconocido, y en Connecticut la publicación es el aviso exigido. El alcance de la excepción del proveedor se ha desarrollado por vía judicial y no es una línea nítida, así que «somos dueños de la laptop» es un buen punto de partida, no una defensa asentada. Y si graba llamadas, revise aparte la ley de escuchas de su estado: varios estados exigen el consentimiento de todas las partes, lo cual es más estricto que el piso federal.

La trampa. Estas excepciones cubren sus sistemas. Usar las credenciales de navegador guardadas de un empleado que se va para iniciar sesión en su webmail personal o su almacenamiento en la nube personal es exactamente el patrón de hechos de «exceso de autorización» para el cual se escribió la Stored Communications Act. Es también la forma más común en que un empleador que investiga un robo termina convirtiéndose en el demandado.

Si tiene personal en la UE, la respuesta se invierte

Bajo el GDPR, la base jurídica habitual para el monitoreo en el lugar de trabajo es el interés legítimo conforme al Article 6(1)(f), no el consentimiento. El Article 29 Working Party sostuvo en su Dictamen 2/2017 que los empleados casi nunca están en condiciones de otorgar, rechazar o revocar libremente su consentimiento, y que el consentimiento es muy improbable que constituya una base jurídica para el tratamiento de datos en el trabajo. Esto es exactamente lo opuesto de la posición en EE. UU., donde una firma es su defensa más sólida.

El interés legítimo exige una prueba documentada de tres partes —una finalidad específica, una necesidad genuina sin alternativa menos intrusiva, y un ejercicio de ponderación frente a los derechos de los empleados—, y Article 21 otorga a todo empleado el derecho a oponerse. Se exige una evaluación de impacto relativa a la protección de datos cuando el monitoreo es sistemático y probablemente de alto riesgo, condición que los reguladores nacionales consideran de forma constante que cumple el monitoreo continuo de empleados. Article 88 también permite a los estados miembros imponer normas nacionales más estrictas, de modo que Alemania, Francia y los Países Bajos en particular van más allá de la base del GDPR.

La configuración de detección de costo cero

Una hilera de pequeños interruptores de latón, uno de ellos accionado hacia arriba, en tonos acero apagados

Para detectar los canales de exfiltración más comunes, puede empezar con ajustes de Group Policy que vienen incluidos en Windows y no cuestan nada. Este es el orden que da la mayor cobertura con el menor esfuerzo.

1. Audit Removable Storage: el ajuste de mayor valor por sí solo

Este es el que hay que activar primero, y la razón es un detalle que Microsoft indica en su propia documentación y que casi nadie repite: Se genera un evento de auditoría de seguridad para todos los objetos y todos los tipos de acceso solicitado, sin depender de la SACL del objeto.

Léalo de nuevo si alguna vez intentó configurar la auditoría de archivos. La auditoría normal del sistema de archivos está inerte hasta que configura listas de control de acceso al sistema en cada carpeta que le importa: Microsoft es explícito en que no se generan eventos de auditoría para las SACLs predeterminadas del sistema de archivos. Audit Removable Storage se salta todo eso. Actívelo, y obtendrá un evento 4663 por cada archivo leído o escrito en un dispositivo USB, en cada equipo, sin necesidad de configurar carpeta por carpeta. La guía de Microsoft lo califica como Success and Failure tanto en estaciones de trabajo como en servidores miembro y controladores de dominio, mientras que Audit File System se califica solo como «si es necesario».

Verifíquelo antes de confiar en él. Microsoft señala que algunas versiones de Windows 10 también necesitan que el valor de registro HKLM\SYSTEM\CurrentControlSet\Control\Storage\HotPlugSecureOpen esté fijado en 1 antes de que empiecen a aparecer los eventos de auditoría de almacenamiento extraíble. Active la directiva, copie un archivo de prueba a una memoria USB, y confirme que realmente ve el Event 4663 con Task Category "Removable Storage device". Un control que usted supone que está funcionando es peor que ninguno.

También vale la pena saber esto: estas recomendaciones por subcategoría provienen de las páginas archivadas de auditoría de Windows 10 de Microsoft. La tabla actual de recomendaciones de directivas de auditoría de Windows Server deja las filas de Object Access completamente en blanco, así que trátelas como una guía bien fundamentada y no como una directiva vigente.

2. Audit PNP Activity: sepa cuándo apareció un dispositivo

Este vive bajo Detailed Tracking, no bajo Object Access: un pequeño detalle que le cuesta a la gente diez minutos de búsqueda por el árbol de directivas. Produce el Event ID 6416, "A new external device was recognized by the System", en Windows 10 y Server 2016 o posterior. La carga incluye la ruta de instancia del dispositivo, los ID de proveedor y un ClassName: filtre por DiskDrive para separar el almacenamiento de teclados y ratones. Microsoft califica el volumen como normalmente bajo y añade un consejo útil de ajuste: reportarlo siempre que el Subject Security ID no sea SYSTEM. Tenga en cuenta el límite: 6416 registra la conexión y la habilitación, no la desconexión, así que no le dirá cuánto tiempo estuvo conectada una memoria.

3. Audit Logon: detecte el patrón fuera de horario

Event ID 4624 registra los inicios de sesión exitosos con un Logon Type: 2 para interactivo desde el teclado, 3 para red, 10 para RDP, 7 para desbloqueo. Microsoft respalda explícitamente este caso de uso: es posible que necesite supervisar el uso de una cuenta fuera del horario laboral. Un inicio de sesión tipo 10 un sábado por la noche desde una cuenta que nunca ha trabajado un fin de semana es la alerta de alta señal más barata que jamás construirá.

El campo que ata todo esto entre sí es Logon ID. Aparece en el 4624 y de nuevo en cada evento de acceso a archivos 4663 de esa misma sesión, así que es lo que le permite responder «quién copió estos archivos» en lugar de solo «se copiaron archivos». No lo omita al construir una consulta.

4. SACLs, pero solo donde se justifiquen

Para los dos o tres recursos compartidos que realmente contienen las joyas de la corona, añada una SACL y active Audit File System. Hay una advertencia que vale la pena conocer: la lista que recomienda Microsoft de tipos de acceso a supervisar cubre escrituras, eliminaciones y cambios de permisos, pero no ReadData. La lectura es la cara que tiene el robo, así que añádala deliberadamente. Microsoft también advierte contra la activación general, y tiene razón: aplique SACL a todo un servidor de archivos y se ahogará en datos, y entonces dejará de mirar, lo cual es peor que no registrar nada en absoluto.

5. Aumente el tamaño del registro, y después reserve de verdad la revisión

El registro de Seguridad predeterminado se sobrescribe rápido en cuanto empiezan a fluir los eventos 4663. Un registro que ya sobrescribió la evidencia no es un control. Aumente primero el tamaño. Después ponga en el calendario una cita mensual recurrente: eventos USB, inicios de sesión fuera de horario, cualquier regla nueva de reenvío de buzón. La detección es un hábito, no una casilla que marcar; un registro que nadie lee jamás ha atrapado a nadie.

No se salte el paso de recolección. Todo lo anterior es por máquina, y una revisión mensual que signifique iniciar sesión en cuarenta PC una por una no sobrevivirá a su segundo mes. Windows Event Forwarding viene incluido con Windows sin costo adicional: apunte sus endpoints a un solo recopilador, suscríbase al puñado de Event ID mencionados arriba, y la revisión se convierte en una sola consulta en lugar de cuarenta. Configure esto antes de activar las directivas de auditoría, no después; de lo contrario, el resultado honesto es que generará una gran cantidad de evidencia y nunca mirará ninguna de ellas.

Una incorporación gratuita que vale la pena instalar: Sysmon, del conjunto Sysinternals de Microsoft, cubre varios de los vacíos anteriores. Event 3 registra las conexiones de red asociadas a un proceso —está desactivado a menos que lo configure—, y Event 22 registra las consultas DNS, de modo que una búsqueda hacia un dominio de intercambio de archivos de uso personal se vuelve visible. Event 9 captura las lecturas de disco en bruto, que Microsoft señala que se usan para evitar las herramientas de auditoría de acceso a archivos. Esos tres son los que vale la pena ejecutar de forma habitual.

Sysmon también puede registrar los cambios del portapapeles (Event 24), y debería pensarlo muy bien antes de activar eso. Los portapapeles llevan contraseñas, mensajes personales y datos de otras personas, y capturarlos es algo categóricamente más intrusivo que registrar que un archivo se movió. Si lo activa, dígalo explícitamente en el aviso de monitoreo en lugar de esconderlo bajo una descripción general: la divulgación tiene que coincidir con lo que realmente recolecta, o el aviso no está cumpliendo su función.

Lo que Windows no puede ver

Un panel de vidrio esmerilado que oculta lo que hay detrás, en tonos acero apagados

Windows no puede ver dentro del tráfico cifrado, y esa única limitación define el límite de la configuración gratuita. Ser franco sobre esto importa más que otra lista de funciones, porque un control que usted cree erróneamente tener es peor que uno que sabe que le falta.

  • Cargas útiles HTTPS. Toda carga a webmail, sincronización con la nube de uso personal y aplicación de mensajería es opaca. Puede que vea que ocurrió una conexión; no verá qué pasó a través de ella.
  • Salida de red con atribución. El registro de Windows Firewall está desactivado de forma predeterminada, e incluso activado registra tuplas de conexión, no qué proceso ni qué usuario.
  • Qué archivo fue a dónde. Windows registra las lecturas de archivos y los envíos de red de forma independiente y nunca los correlaciona. Unir esas dos mitades es precisamente para lo que existen los productos de prevención de pérdida de datos.
  • Una cámara de teléfono apuntando a la pantalla. Sin rastro, sin control, sin producto. Es el canal de exfiltración más antiguo, y sigue sin resolverse.

Dos cosas que internet entiende mal

Primero, la duración de la sesión. Muchas guías sugieren emparejar el evento de inicio de sesión 4624 con el evento de cierre de sesión 4634 para medir cuánto tiempo estuvo trabajando alguien. Microsoft documenta ese caso de uso, pero añade una advertencia que la mayoría de los artículos omiten: Los eventos de cierre de sesión no son fiables al 100 por ciento. Por ejemplo, el equipo puede apagarse sin un cierre de sesión y apagado adecuados; en ese caso, no se genera ningún evento de cierre de sesión. La duración de la sesión es una tendencia razonable de observar; pero si construye sobre ella una alerta estricta, se disparará con personas que simplemente cerraron su laptop.

Segundo, el registro de impresión. Activar el registro operativo de PrintService suele presentarse como algo que le da un registro de lo que se imprimió. Le da el Event 307 con el trabajo, pero el nombre del documento queda ofuscado en la cadena literal "Print Document" hasta que cambie un ajuste aparte. Active el registro, imprima una página de prueba, y revise el nombre antes de confiar en él.

También hay dos afirmaciones de análisis forense USB muy difundidas —un conjunto de ID de eventos de DriverFrameworks para conectar y desconectar, y un evento de diagnóstico de partición que transporta números de serie del dispositivo— que aparecen en docenas de entradas de blog pero que Microsoft no documenta en ningún lugar, y el registro correspondiente está desactivado de forma predeterminada. Es posible que funcionen. No construya un control sobre ellas sin probarlas antes en su propio hardware.

Cuándo las herramientas justifican su costo

Una balanza con pesas desiguales, en tonos acero apagados

Las herramientas justifican su costo en el punto donde la configuración gratuita deja de responder a las preguntas que usted realmente se está haciendo: normalmente cuando necesita visibilidad sobre las cargas cifradas, o cuando revisar registros de eventos en bruto a mano deja de ser realista. Aquí tiene una comparación honesta a la escala de 10 a 50 equipos.

Opciones para 10-50 equipos
EnfoqueCubreCosto y esfuerzo
Auditoría nativa de WindowsCopias de archivos por USB, conexión de dispositivos, horarios de inicio de sesión, acceso a archivos en los recursos compartidos elegidos.Sin costo de licencia. Media jornada de trabajo con Group Policy, y después una revisión manual mensual.
Sysmon (gratuito)Añade conexiones de red, consultas DNS, cambios en el portapapeles, lecturas de disco en bruto.Gratuito. Necesita un archivo de configuración y un destino al que enviar los eventos; exige más habilidad de administración que las directivas de auditoría.
Control de dispositivos vía protección de endpointsBloquea en lugar de observar: restringe o deniega los medios extraíbles, permite solo unidades cifradas.Incluido en algunos paquetes de endpoint. Tenga en cuenta que el control de dispositivos de Microsoft Defender no es compatible con servidores.
Software de monitoreo de actividadConvierte los eventos en bruto en informes y cronologías legibles; añade actividad de aplicaciones y web, capturas de pantalla y seguimiento de archivos.Licencia por puesto o de pago único. Se despliega en una mañana; no requiere un especialista en seguridad.
DLP empresarialBloqueo consciente del contenido: la única categoría que responde de forma fiable «qué archivo fue a dónde» a través de canales cifrados.El costo más alto y, por mucho, la carga de configuración más alta. Suele estar por encima de lo que una empresa de este tamaño puede operar bien.
El escalón que la mayoría de las pequeñas empresas realmente necesitan es el del medio: informes legibles sobre los eventos que ya generan.

La brecha que empuja a la mayoría de las pequeñas empresas a salir del nivel gratuito no es la capacidad de detección, sino la legibilidad. Windows registrará felizmente miles de eventos 4663; convertirlos en «esto es lo que hizo esta persona en su última quincena» es trabajo manual que nadie sostiene en el tiempo. Esa es la tarea que cumple el monitoreo de actividad divulgado en los equipos de la empresa, y solo funciona, legal y culturalmente, sobre la base de divulgación expuesta antes.

Elija lo que elija, aplíquelo a todos al mismo nivel en lugar de señalar solo a la persona que sospecha. El monitoreo dirigido y secreto de un solo empleado es donde vive la exposición legal, y es también la forma de destruir la confianza de los otros nueve compañeros que se enteran después.

La lista de verificación para las salidas de personal y la primera hora

Un colgador de ropa vacío en una pared lisa, en tonos acero apagados

Dado que la mayoría del robo de propiedad intelectual ocurre dentro de los 30 días posteriores a la salida, la lista de verificación de abajo vale más que cualquier herramienta de la lista anterior. Todo el mundo dice «revocar el acceso de inmediato»; casi nadie escribe lo que eso significa en la práctica.

  • Deshabilite la cuenta, no la elimine. Eliminarla destruye el rastro de auditoría y cualquier buzón que pueda necesitar más adelante.
  • Revoque las sesiones activas y los tokens, no solo la contraseña. Una sesión iniciada en un teléfono personal sobrevive a un cambio de contraseña.
  • Revise las reglas de reenvío del buzón —tanto el reenvío a nivel de buzón como las reglas de la bandeja de entrada. Las reglas pueden crearse de modo que no se muestren en Outlook, así que revíselo del lado del servidor.
  • Extraiga el registro de auditoría ahora, no después. Microsoft 365 Audit (Standard) conserva los registros durante 180 días de forma predeterminada —pero la búsqueda de auditoría de administrador, ya en desuso, solo llega a 90, y la retención varía según la licencia. Exporte lo que necesite en lugar de confiar en que seguirá ahí el próximo trimestre.
  • Desconecte los clientes de sincronización con la nube personal del equipo y revise qué carpetas se estaban sincronizando.
  • Rote las credenciales compartidas —la clave de Wi-Fi, el inicio de sesión de administrador compartido, las cuentas a las que todavía nadie se ha puesto a dar acceso individual. En una pequeña empresa, esta suele ser la parte más larga de la lista.
  • Recupere el hardware, incluida cualquier unidad o dongle en posesión personal, y registre lo que se devolvió.
  • Mantenga intacto el equipo de la persona que se va durante quince días antes de reformatearlo, si la salida fue en algo tensa.
  • Realice la entrevista de salida con el acuerdo de propiedad intelectual en mano. La división CERT de Carnegie Mellon lleva mucho tiempo recomendando usar la entrevista de salida para repasar con la persona el acuerdo que firmó, y hacer que lo reconozca de nuevo. Cuesta diez minutos y es el único punto de esta lista que aborda la intención en lugar de la oportunidad.

Si cree que está ocurriendo ahora mismo

Preserve primero, investigue segundo, actúe tercero: en ese orden, porque el instinto natural invierte los tres pasos.

  1. No apague el equipo. Apagarlo hace que se pierda todo lo que había en memoria y puede activar una limpieza al apagarse. En su lugar, aíslelo de la red y déjelo encendido.
  2. No curiosee en él. Cada carpeta que abre reescribe las marcas de tiempo de acceso, los mismos metadatos en los que después se apoyaría. Si el asunto podría acabar ante alguien, haga que le tomen primero una imagen forense.
  3. Capture los registros antes de que se sobrescriban. Exporte de inmediato el registro de Seguridad del endpoint y la búsqueda de auditoría pertinente de Microsoft 365.
  4. Nunca abra sus cuentas personales. Las credenciales guardadas en un navegador de la empresa no le dan autorización, y usarlas es justo donde colapsa la posición sólida de un empleador.
  5. Llame a un abogado antes de confrontar a nadie. Una conversación sostenida con evidencia incompleta alerta justo a la persona que todavía puede borrar cosas, y si usted se equivoca, ha acusado a un empleado de un delito.

Nada de esto requiere un equipo de seguridad. Requiere decidir, antes de que pase nada, que va a hacer bien la versión aburrida: el aviso firmado el primer día, tres directivas de auditoría activadas, una lista de verificación que se ejecuta cada vez que alguien se va, y una hora al mes dedicada de verdad a mirar. Así es como se ve la detección de amenazas internas a esta escala, y está completamente al alcance.

Preguntas frecuentes

¿Cuáles son los tres tipos de amenazas internas?

El marco habitual de «tres tipos» no coincide con las orientaciones reales de CISA. La división principal de CISA es entre no intencional e intencional. Lo no intencional se subdivide a su vez en negligencia —un insider que conoce la política y aun así la elude— y accidental, como un correo mal dirigido o un clic en un enlace de phishing. Intencional significa una acción realizada para perjudicar a la organización por beneficio personal o por un agravio. CISA señala aparte las amenazas colusorias, en las que un insider es reclutado por un actor externo, y las amenazas de terceros, procedentes de contratistas y proveedores que tienen acceso sin ser miembros formales de la organización.

¿Cómo se detectan las amenazas internas en una pequeña empresa?

Empiece por el registro que ya tiene. En Windows, active Audit Removable Storage para registrar cada lectura o escritura de archivos en un dispositivo USB, active Audit PNP Activity para registrar la conexión de dispositivos, y active Audit Logon para poder detectar accesos fuera del horario laboral. El campo Logon ID vincula el evento de inicio de sesión de un usuario con los eventos de acceso a archivos de esa misma sesión, que es lo que convierte «se copiaron archivos» en «esta persona los copió». Después, añada una revisión mensual de las reglas de reenvío de buzón en Microsoft 365.

¿Cuáles son las señales de alerta del robo de datos por parte de un empleado?

La señal más fuerte es el momento: el Software Engineering Institute de Carnegie Mellon halló que la mayoría de los insiders que roban propiedad intelectual lo hacen dentro de los 30 días posteriores a su salida. En torno a ese período, esté atento al acceso masivo a archivos fuera del rol habitual de una persona, a las copias voluminosas a medios extraíbles, a las nuevas reglas de reenvío de correo a una dirección personal y a los accesos en horarios inusuales. CISA es explícita en que la evaluación debe basarse en comportamientos, no en perfiles: ningún patrón demográfico predice esto.

¿Es legal monitorear los equipos de los empleados?

En Estados Unidos, por lo general sí, en equipos propiedad de la empresa y con un fin comercial legítimo, al amparo de la excepción del proveedor de la Electronic Communications Privacy Act. Pero Nueva York, Connecticut y Delaware exigen cada uno un aviso por escrito a los empleados antes de que comience el monitoreo, y ninguna de esas leyes contempla una exención para pequeñas empresas. En la UE el análisis se invierte: los empleadores se apoyan en el interés legítimo conforme al GDPR Article 6(1)(f), y los reguladores consideran que el consentimiento del empleado no es fiable debido al desequilibrio de poder.

¿Puedo detectar el robo de datos sin comprar software de seguridad?

Sí, para los canales más comunes. Windows puede registrar cada archivo copiado a una memoria USB, cada dispositivo externo reconocido y cada inicio de sesión con su hora y tipo —todo mediante Group Policy, sin costo de licencia. La herramienta gratuita Sysmon de Microsoft añade conexiones de red, consultas DNS y cambios en el portapapeles. Lo que no puede obtener gratis es visibilidad sobre las cargas cifradas a webmail o al almacenamiento en la nube de uso personal; eso sí requiere realmente una herramienta de pago.

¿Qué debo hacer si sospecho que un empleado está robando datos de la empresa?

No empiece a curiosear en su equipo, y no lo apague —ambas cosas destruyen evidencia, y apagarlo hace que se pierda todo lo que había en memoria. Primero preserve: aísle el dispositivo de la red pero déjelo encendido, y capture los registros pertinentes antes de que se sobrescriban. Verifique la retención de auditoría de Microsoft 365 en lugar de darla por supuesta: Audit Standard conserva los registros durante 180 días de forma predeterminada, y la búsqueda de auditoría de administrador, más antigua, solo llega a 90. Consulte con un abogado antes de actuar sobre lo que encuentre, y nunca use credenciales guardadas para abrir el correo personal o la cuenta en la nube de esa persona.