17m read

¿Qué es la detección de amenazas internas impulsada por IA?

¿Qué encontrarás aquí?

Cato Networks, reconocido como Líder en el Gartner® Magic Quadrant™ 2024 para SASE de proveedor único

Descargar el informe

La detección de amenazas internas impulsada por IA trabaja para identificar amenazas internas utilizando una combinación de análisis de comportamiento, aprendizaje automático y detección de anomalías. Las amenazas internas, que incluyen a insiders maliciosos, usuarios negligentes y empleados comprometidos, son un desafío de seguridad importante ya que la amenaza ya tiene acceso legítimo al entorno de una organización. Esto hace que estas amenazas sean difíciles de identificar utilizando soluciones de seguridad tradicionales, y el acceso privilegiado puede amplificar el impacto que la amenaza tiene en la organización.

La IA ofrece el potencial de identificar y bloquear estos tipos de amenazas aprovechando la detección de patrones y anomalías para captar las señales de advertencia de estos riesgos. Es especialmente efectiva cuando se implementa como parte de una arquitectura de Secure Access Service Edge (SASE), donde la visibilidad centralizada ofrece acceso a los datos que la IA necesita, y el Zero Trust Network Access (ZTNA) integrado proporciona la capacidad de identificar y bloquear solicitudes anómalas y potencialmente maliciosas.

¿Cómo evolucionan las amenazas internas en entornos SASE modernos?

Las amenazas internas son un riesgo de seguridad potencial para la organización que ya tiene acceso legítimo a sus sistemas, eliminando la necesidad de explotar vulnerabilidades o tomar otras acciones «ruidosas» para obtener ese primer punto de apoyo. Las amenazas internas vienen en diferentes formas, incluyendo insiders maliciosos, cuentas comprometidas y usuarios negligentes.

Estas amenazas internas son más difíciles de detectar que las externas, y factores como el trabajo remoto, la migración a la nube y el acceso híbrido complican el problema. En este entorno, SASE es una herramienta invaluable, ofreciendo la capacidad de ver el tráfico de usuarios, los patrones de acceso y los eventos de seguridad en un solo lugar.

¿Qué tipos de amenazas internas son más relevantes hoy en día?

No todas las amenazas internas intentan deliberadamente dañar el negocio. Los tres tipos principales de amenazas internas incluyen:

  • Insiders Maliciosos: Algunas amenazas internas son empleados de confianza que deliberadamente toman acciones para dañar el negocio. Los ejemplos incluyen a un empleado descontento o a un actor de amenazas que tomó un trabajo en la empresa para obtener acceso a su entorno.
  • Usuarios Comprometidos: Los usuarios comprometidos son empleados legítimos que pueden ayudar a habilitar a un atacante externo. Esto podría incluir a alguien que ha aceptado un soborno para entregar datos sensibles.
  • Empleados Negligentes: Algunas amenazas internas representan un riesgo para el negocio al no seguir adecuadamente las políticas de seguridad y proteger los recursos corporativos. Por ejemplo, un empleado que copia datos sensibles en un LLM o en una cuenta de almacenamiento en la nube personal podría ser la fuente de una violación de datos.

Las amenazas internas pueden existir en cualquier parte de una organización, pero algunos roles comerciales son más riesgosos que otros. Por ejemplo, los desarrolladores con acceso a repositorios de código, los profesionales financieros y el personal de recursos humanos tienen acceso a datos o recursos altamente sensibles que pueden causar impactos significativos en el negocio.

Además, el concepto de «amenaza interna» no se limita a los empleados que trabajan en el lugar. Con el trabajo remoto, los contratistas y el acceso de terceros, la parte de confianza podría ser alguien físicamente o organizacionalmente externo al negocio.

Por qué las Amenazas Internas son Difíciles de Detectar con Herramientas Tradicionales

Los actores de amenazas que comienzan desde fuera de la organización necesitan realizar acciones ruidosas como explotar vulnerabilidades o realizar ataques de phishing para obtener un primer acceso. En contraste, las amenazas internas ya tienen este acceso, lo que les permite usar credenciales válidas y dispositivos aprobados para llevar a cabo sus ataques. Esto hace que su actividad parezca más legítima, ya que están ejerciendo en gran medida los privilegios y permisos que ya tienen.

Para una amenaza interna, un ataque podría implicar realizar más descargas de lo habitual o acceder gradualmente a más datos y aplicaciones nuevas. Estos tipos de actividades son fáciles de descartar como benignas y pueden perderse en el ruido de las muchas alertas que los analistas de seguridad necesitan evaluar. El volumen de alertas también puede llevar a los equipos de SOC a ajustar configuraciones para ignorar estos tipos de amenazas de bajo nivel y posibles falsos positivos en favor de identificar los ataques más llamativos realizados por actores de amenazas externos.

Como resultado, los sistemas tradicionales pueden tener dificultades para identificar amenazas internas que no necesitan malware, explotación de vulnerabilidades o acceso no autorizado para lograr sus objetivos. Gestionar estas amenazas requiere análisis de comportamiento diseñados para identificar desviaciones del comportamiento normal de un usuario, cuenta o dispositivo particular.

¿Cómo Mejora SASE la Visibilidad para el Riesgo Interno?

SASE se define por la convergencia de la optimización de la red y la funcionalidad de SSE en una única plataforma entregada en la nube. Esto ofrece información sobre el tráfico de usuarios, decisiones de acceso, aplicación de políticas de seguridad y navegación web a través de toda la WAN corporativa.

Con esta centralización, es posible rastrear el comportamiento de un usuario a través de todo el entorno de TI corporativo desde una única solución. Reemplazar soluciones de seguridad puntuales con una plataforma integrada también reduce el riesgo de perder amenazas debido a la falta de contexto o puntos ciegos entre herramientas de seguridad independientes. Este conjunto de datos completo y normalizado también es ideal para entrenar soluciones basadas en IA, ya que evita brechas de cobertura o problemas potenciales al correlacionar y traducir información a través de diferentes herramientas y formatos.

¿Qué es la detección de amenazas internas impulsada por IA en la práctica?

En la práctica, la detección de amenazas internas impulsada por IA utiliza IA para buscar patrones y anomalías que indican la presencia de una amenaza potencial dentro del entorno de la organización. Las herramientas de IA pueden construir líneas base de comportamiento normal y luego identificar desviaciones de este comportamiento que podrían indicar un riesgo potencial para el negocio. Al destilar datos en bruto en señales de alta fidelidad, la IA reduce el volumen de alertas y la carga sobre los analistas humanos, protegiendo contra el agotamiento y acelerando la detección y respuesta a incidentes.

¿Cómo funcionan las líneas base de comportamiento y la detección de anomalías?

La analítica de comportamiento utiliza aprendizaje no supervisado para identificar líneas base de comportamiento normal para los usuarios. Con el tiempo, la IA monitorea datos sobre los tiempos de inicio de sesión del usuario, ubicaciones, dispositivos, aplicaciones accedidas, volúmenes de transferencia de datos y combinaciones típicas de recursos. A partir de esto, puede extraer patrones y una comprensión del comportamiento normal del usuario.

Con esta línea base en su lugar, la IA puede pasar a identificar variaciones estadísticamente significativas del comportamiento normal del usuario. Por ejemplo, un usuario podría acceder repentinamente a bases de datos que contienen datos sensibles de clientes cuando nunca lo ha hecho en el pasado.

Estas variaciones podrían ser benignas, potencialmente como resultado de una promoción o transferencia a un nuevo equipo. O podrían ser indicativas de una amenaza potencial. Si estas anomalías aumentan el puntaje de riesgo del usuario más allá de un nivel particular, se informan para su revisión e investigación. El resultado de esta investigación puede luego ser retroalimentado a la IA, permitiendo que las líneas base evolucionen con el tiempo para reflejar cambios legítimos en el comportamiento.

El papel de la analítica de comportamiento de usuarios y entidades (UEBA)

La analítica de comportamiento de usuarios y entidades (UEBA) se centra en comprender y puntuar el comportamiento de los usuarios y entidades no humanas, como cuentas de servicio, servidores y dispositivos. UEBA recopila datos de diversas fuentes, y va más allá del análisis de registros para analizar gráficos de relaciones entre usuarios y recursos, comparaciones con sus grupos de pares y tendencias a largo plazo.

UEBA es útil para la detección de amenazas internas porque las desviaciones del comportamiento pasado de un usuario o del de su grupo de pares podrían indicar una amenaza potencial. UEBA también puede utilizar el aprendizaje automático para agrupar comportamientos similares e identificar anomalías que podrían indicar un uso indebido o una violación.

¿Cómo son operacionalizadas las percepciones impulsadas por IA por los equipos de seguridad?

Las percepciones impulsadas por IA están diseñadas para asegurar que los analistas de seguridad humanos concentren su atención en las amenazas más probables y significativas para el negocio. Los analistas reciben puntuaciones de riesgo, alertas priorizadas, cronologías de eventos correlacionados y contexto como el rol del usuario y la criticidad del activo para una amenaza potencial a través de paneles de SIEM, manuales de SOAR, sistemas de tickets y herramientas de gestión de casos.

Si una amenaza potencial es revisada y validada por un analista humano, el sistema puede implementar automáticamente diversas respuestas a ella. Por ejemplo, se puede requerir a los usuarios que realicen pasos adicionales de autenticación o que estén sujetos a políticas de seguridad más estrictas. Durante el transcurso de la investigación, los usuarios también pueden estar sujetos a restricciones temporales diseñadas para gestionar el riesgo hasta que se alcance un veredicto.

¿Qué señales de comportamiento y fuentes de datos son las más importantes?

Los sistemas de análisis de comportamiento necesitan acceso a señales de alto valor para ayudar a identificar amenazas y diferenciarlas de actividades anormales pero benignas. Algunos ejemplos de datos que deberían ser recolectados en toda la empresa incluyen:

  • Registros de identidad y acceso
  • Telemetría de red
  • Datos de DNS y TLS
  • Actividad de puntos finales
  • Registros de SaaS
  • Eventos de DLP

Con estas fuentes de datos, los sistemas de IA pueden identificar sistemas de comportamiento de alto valor, como accesos fuera de horario, combinaciones inusuales de recursos, descargas excesivas de datos o accesos desde ubicaciones inusuales. Esta información también puede correlacionarse con casos de uso comunes de insiders, como la exfiltración de datos, la exploración sigilosa, el abuso de privilegios y las violaciones de políticas, para determinar el riesgo y los posibles impactos en la organización.

¿Qué telemetría de red y nube necesita la IA?

A nivel de red y nube, la IA necesita acceso a diversos datos para el análisis de comportamiento. Los datos clave de telemetría a recopilar incluyen:

  • Registros de flujo
  • Registros de DNS
  • Registros de proxy o SWG
  • Metadatos de TLS
  • Eventos de firewall
  • Registros de acceso a la nube de plataformas SaaS

Combinar estos diversos puntos de datos puede ayudar a reconstruir el recorrido del usuario para un actor de amenaza interno. Por ejemplo, un usuario puede solicitar acceso a datos corporativos sensibles, realizar una gran descarga y luego mover los datos a una cuenta de nube personal.

Unir estas piezas requiere que la IA tenga acceso a datos completos y normalizados. Si los datos no están normalizados, carecen de contexto sobre los usuarios y dispositivos, o tienen lagunas, entonces los sistemas de IA pueden pasar por alto un posible incidente.

¿Cómo influyen las señales de identidad y acceso en las puntuaciones de riesgo interno?

La identidad es una parte fundamental de la detección de amenazas internas. Algunas de las señales clave incluyen:

  • Éxitos y fracasos de autenticación
  • Solicitudes de MFA
  • Verificaciones de postura de dispositivo
  • Asignaciones de roles
  • Escalaciones de privilegios

Con estos datos de identidad, los sistemas de IA pueden ajustar dinámicamente las puntuaciones de riesgo en función de la amenaza percibida que un usuario representa para el negocio. Por ejemplo, muchos intentos fallidos de inicio de sesión o cambios en los privilegios justo antes del acceso a datos o aplicaciones sensibles representan un riesgo elevado. De manera similar, eventos inusuales, como intentos de acceso desde nuevos dispositivos o ubicaciones, deberían aumentar la puntuación de riesgo.

¿Qué papel juegan las señales de prevención de pérdida de contenido y datos?

Las señales de prevención de pérdida de contenido y datos (DLP) se centran en los recursos que una amenaza interna podría atacar. Las señales comunes incluyen:

  • Eventos de clasificación de archivos
  • Uso del portapapeles
  • Subidas a aplicaciones no autorizadas
  • Adjuntos de correo electrónico
  • Impresión de documentos sensibles

Con las líneas base establecidas, una IA puede ayudar a identificar signos tempranos de exfiltración y diferenciarla del uso legítimo y normal. Por ejemplo, un sistema podría encontrar que un usuario realizó descargas significativas de datos sensibles poco antes de renunciar o justo después de la terminación.

El contexto de la política también puede desempeñar un papel significativo, donde las acciones pueden ser permitidas incluso cuando se consideran «arriesgadas». Por ejemplo, se puede permitir a un usuario descargar grandes volúmenes de datos de la base de datos de clientes; sin embargo, el acto de hacerlo aumenta su puntuación de riesgo y la probabilidad de investigación.

¿Cómo se integra la detección de amenazas internas impulsada por IA en SASE y Zero Trust?

El modelo de seguridad Zero Trust se centra en gestionar la exposición al riesgo eliminando la confianza implícita dentro de una organización. Esto se alinea bien con la detección de amenazas internas, ya que los internos son los que más probablemente son los que gozan de confianza implícita por parte de la empresa.

SASE apoya la detección de amenazas internas impulsada por IA al ofrecer los datos necesarios para identificar amenazas y las herramientas necesarias para hacer cumplir los controles de acceso de menor privilegio y las políticas de seguridad corporativa. La visibilidad centralizada de las operaciones en la red corporativa mejora la detección de amenazas, y herramientas como la verificación continua y la segmentación de la red ofrecen la capacidad de monitorear continuamente las sesiones de usuario e intervenir cuando el riesgo crece demasiado.

¿Cómo apoyan los principios de Zero Trust a los programas de amenazas internas?

El modelo de Zero Trust security se basa en los principios de menor privilegio y validación explícita de las solicitudes de acceso. El menor privilegio reduce el impacto potencial que un interno puede tener en la organización, mientras que la verificación continua y explícita asegura que la supervisión y la gestión de acceso ocurran a lo largo de la sesión del usuario, no solo al principio.

Con la validación explícita de cada solicitud de acceso, los sistemas de Zero Trust pueden considerar el contexto, como la salud del dispositivo, la ubicación y el comportamiento del usuario, al tomar decisiones de acceso. Los sistemas de detección de amenazas internas basados en IA pueden utilizar estos datos para identificar patrones o anomalías que señalan riesgos significativos para el negocio.

¿Cuál es el papel de ZTNA en la detección de internos impulsada por IA?

ZTNA aplica los principios de Zero Trust a la red corporativa. Esto incluye otorgar a los usuarios acceso granular a nivel de aplicación en lugar de un acceso amplio a nivel de red en respuesta a una solicitud. Como resultado, es una base perfecta para un programa de detección de amenazas internas impulsado por IA.

La granularidad y riqueza de estos datos los hacen ideales para modelos de detección de amenazas internas impulsados por IA. Con información sobre todo lo que un usuario solicita y hace en el sistema – incluyendo la identidad del usuario, la postura del dispositivo, las aplicaciones solicitadas y las políticas aplicadas – la IA puede construir una base sólida de comportamiento normal del usuario y detectar de manera más efectiva desviaciones significativas de esta.

ZTNA también tiene el potencial de implementar seguridad adicional en respuesta a señales de IA. Por ejemplo, si la IA aumenta el puntaje de riesgo de un usuario, ZTNA podría implementar autenticación escalonada, terminar su sesión o endurecer las políticas de seguridad.

¿Cómo unifica SASE los datos para el análisis de comportamiento?

SASE se define por su convergencia de diversas capacidades – incluyendo SWG, CASB, ZTNA y FWaaS – en una única plataforma entregada en la nube. Esto asegura que todos los datos sean accesibles de manera central y consistente, eliminando la necesidad de que los sistemas de IA unan información de una variedad de productos de seguridad puntuales.

Esto también ayuda a monitorear a un usuario a lo largo de todo su recorrido como usuario. Un solo usuario puede trabajar de forma remota o desde una oficina sucursal y acceder a recursos locales y basados en la nube. Con SASE, todas estas actividades son monitoreadas por la misma solución con recolección de datos consistente y aplicación de políticas. Como resultado, la IA puede construir mejores bases, tiene menos puntos ciegos y puede detectar de manera más confiable anomalías que señalan amenazas potenciales.

¿Cuáles son los principales riesgos y limitaciones de seguridad de IA para la detección de internos?

La inteligencia artificial ofrece el potencial de mejorar drásticamente la detección de amenazas internas al analizar grandes volúmenes de datos para identificar anomalías y tendencias que señalan incidentes potenciales. Sin embargo, la introducción de la seguridad impulsada por inteligencia artificial también puede crear nuevos riesgos de seguridad si la inteligencia artificial comete errores o es objetivo de atacantes. Las organizaciones deben comprender los desafíos asociados con el uso de modelos de inteligencia artificial opacos con limitada explicabilidad e implementar políticas y controles para gestionar estos riesgos.

¿Cómo pueden ser atacados o manipulados los modelos de inteligencia artificial?

Las herramientas impulsadas por inteligencia artificial construyen modelos a partir de datos de entrenamiento, y la calidad de estos datos es vital para el modelo resultante. Si los datos contienen sesgos o son envenenados por atacantes, entonces el modelo resultante tendrá los mismos problemas y producirá resultados incorrectos.

Además de envenenar los datos de entrenamiento o de retroalimentación, los atacantes pueden utilizar su comprensión de la herramienta de inteligencia artificial para evadir la detección. Por ejemplo, un atacante con conocimiento de los umbrales de riesgo que desencadenan una investigación o acción adicional podría adaptar sus actividades maliciosas para mantenerse por debajo de estos umbrales y evadir la detección. Esto podría incluir un ataque «bajo y lento» o distribuir actividades maliciosas a través de múltiples cuentas comprometidas.

Para gestionar estas amenazas, las organizaciones deben implementar el registro y la supervisión del sistema de inteligencia artificial en sí. Cualquier desviación del comportamiento normal puede señalar una amenaza y desencadenar una investigación adicional.

¿Qué gobernanza y controles ayudan a reducir el riesgo?

Gestionar los riesgos asociados con la inteligencia artificial requiere gobernanza y controles de inteligencia artificial implementados a escala empresarial. Algunas mejores prácticas clave incluyen:

  • Propiedad clara de los modelos de inteligencia artificial
  • Objetivos documentados
  • Procesos de aprobación definidos para cambios.
  • Versionado de modelos
  • Pruebas en conjuntos de datos de retención
  • Monitoreo de desviaciones
  • Implementación de mecanismos de reversión para actualizaciones problemáticas
  • Validación regular del modelo, verificación de sesgos y comprobación de que los umbrales cumplen con la tolerancia al riesgo corporativo
  • Requerir aprobación humana para acciones automatizadas de alto impacto y cambios irreversibles

Más allá de asegurar la IA, también es prudente vincular los hallazgos y decisiones tomadas por herramientas impulsadas por IA a políticas de seguridad establecidas y marcos de riesgo. Esto ayuda a garantizar la explicabilidad de las decisiones de seguridad durante auditorías de cumplimiento o como parte de procesos de respuesta a incidentes.

¿Cómo deben comunicarse los equipos de seguridad sobre las limitaciones de la IA?

La IA es una herramienta útil, pero su utilidad y precisión pueden ser exageradas. Algunas formas en que los equipos de seguridad pueden comunicar las limitaciones y desventajas de la IA incluyen:

  • Transparencia: Los líderes de seguridad deben explicar a los ejecutivos qué puede y qué no puede detectar la IA de manera confiable.
  • Ejemplos Concretos: Identificar ejemplos concretos de las limitaciones de la IA, como la dificultad para gestionar situaciones únicas y comportamientos novedosos, la dependencia de datos de entrenamiento y telemetría de alta calidad, y el potencial de decisiones de falsos positivos y falsos negativos.
  • Hallazgos Operacionalizados: Al presentar hallazgos de IA, incluir puntuaciones de confianza, supuestos clave y pasos recomendados a seguir.
  • Expectativas Realistas: Evitar prometer en exceso y enfatizar que la IA puede mejorar la detección de amenazas internas, pero no elimina por completo el riesgo interno.
  • Defensa en Profundidad: Desplegar herramientas impulsadas por IA como un elemento de una estrategia de defensa en profundidad que incluya políticas, capacitación, monitoreo y capacidades de respuesta a incidentes.

Preguntas frecuentes

¿En qué se diferencia la detección de amenazas internas impulsada por IA de las herramientas tradicionales de UEBA?

Las herramientas tradicionales de UEBA se centran principalmente en patrones históricos de actividad, mientras que los sistemas modernos de IA analizan inteligentemente los datos en busca de patrones, anomalías o signos de amenazas potenciales. Los sistemas de IA generalmente tienen una mejor cobertura de datos y la capacidad de correlacionar y enriquecer datos para mejorar la precisión de la clasificación.

¿Qué datos necesitamos proporcionar a un programa de detección de insiders impulsado por IA?

Un programa de detección de insiders impulsado por IA es más efectivo cuando tiene acceso a una amplia variedad de señales de alto valor. Los registros de identidad, la telemetría de red, los metadatos de DNS y TLS, los registros de SaaS y colaboración, y los eventos de DLP son ejemplos comunes de datos que se deben proporcionar a estos programas. También es importante garantizar una cobertura consistente y completa en todos los sitios y entornos en la nube de una organización.

¿Cómo medimos la efectividad de la detección de insiders impulsada por IA?

Algunas métricas clave para evaluar la efectividad de los programas de detección de amenazas internas impulsados por IA incluyen el tiempo medio para detectar (MTTD), la fidelidad de alertas, la carga de trabajo de los analistas y la reducción de incidentes no detectados. Estas métricas pueden ajustarse y evaluarse a través de pruebas controladas, como pruebas de penetración o simulaciones de violaciones y ataques.

¿Dónde encaja la detección de insiders impulsada por IA en nuestra pila SOC existente?

La detección de amenazas internas impulsada por IA debe integrarse con las herramientas SOC existentes, incluyendo SIEM, SOAR, gestión de casos y flujos de trabajo de inteligencia de amenazas. Estas herramientas aumentan la capacidad del SOC para identificar amenazas internas y complementan los flujos de trabajo, herramientas y procesos existentes.

¿Cómo debemos pensar sobre la privacidad y la ética al monitorear el comportamiento de los insiders?

Las políticas para monitorear el comportamiento de los insiders deben definirse en base a una colaboración entre seguridad, recursos humanos, legal y cumplimiento. Las mejores prácticas incluyen transparencia, políticas claras de uso aceptable y alineación con regulaciones regionales.

Cómo la IA aborda las amenazas internas

Las herramientas de descubrimiento de amenazas internas impulsadas por IA utilizan análisis de comportamiento y monitoreo continuo para cuantificar el riesgo que representan los insiders de confianza y tomar medidas cuando los puntajes de riesgo son demasiado altos. Estas soluciones son más efectivas como parte de una plataforma SASE integrada, que ofrece la visibilidad y el acceso a datos necesarios para la detección de amenazas impulsada por IA y la capacidad de hacer cumplir cambios de acceso y políticas basados en señales de IA.

Sin embargo, la IA no es una solución perfecta, ya que puede caer en falsos positivos, envenenamiento de datos y ataques de evasión. Como resultado, las empresas deben tratar la detección de insiders impulsada por IA como una capacidad en evolución que debe combinarse con un diseño sólido de confianza cero, gobernanza de identidad y experiencia humana.

Cato Networks, reconocido como Líder en el Gartner® Magic Quadrant™ 2024 para SASE de proveedor único

Descargar el informe

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.