Redacción. Las violaciones de las políticas de seguridad de la información de una organización por parte de los empleados son tan peligrosas como los ataques de hackers externos, según pone de relieve un reciente estudio de Kaspersky, compañía global de ciberseguridad y privacidad digital.
En España, en los últimos dos años, el 12 % de los incidentes ciberseguridad en empresas se produjeron porque los empleados se saltaron el protocolo de seguridad. Esta cifra es casi igual a los daños causados por las brechas de ciberseguridad, el 36% de las cuales se produjeron por ataques de hackers.
El estudio de Kaspersky, para el que se preguntó a profesionales de seguridad informática que trabajan para pequeñas y medianas empresas (pymes) de todo el mundo sobre el impacto que tienen las personas en la ciberseguridad de una organización, reveló que, además de los errores genuinos, las violaciones de las políticas de seguridad de la información por parte de los empleados resultan uno de los mayores problemas para las empresas.
Los encuestados afirmaron que, en los últimos dos años, tanto los empleados ajenos a tecnologías de la información (TI) como los pertenecientes a esta área realizaron acciones intencionadas para infringir las normas de ciberseguridad.
Señalaron que este tipo de infracciones de las políticas por parte de los responsables de seguridad informática causaron el 5% de los incidentes cibernéticos en los últimos dos años. Otros profesionales de TI y sus compañeros no informáticos provocaron, respectivamente, el 8 % y el 2 % de los ciberincidentes al infringir los protocolos de seguridad.
En cuanto al comportamiento individual de los empleados, el problema más común es que estos hacen deliberadamente lo que está prohibido y, a la inversa, no cumplen lo que se les exige. Así, los encuestados afirman que un 8 % de los incidentes cibernéticos de los dos últimos años se produjeron por el uso de contraseñas débiles o por no cambiarlas a tiempo.
El 13 % de las violaciones de la ciberseguridad fue el resultado de que el personal visitara sitios web no seguros. Otro 16 % afirma haber sufrido incidentes cibernéticos porque los empleados no actualizaron el software o las aplicaciones del sistema cuando era necesario.
El uso de servicios o dispositivos no solicitados es otra de las principales causas de infracciones de la política de seguridad de la información. El 18 % de las empresas sufrieron ciberincidentes porque sus empleados utilizaron sistemas no autorizados para compartir datos.
Por otra parte, el 18 % de los empleados accedieron a datos a través de dispositivos no autorizados, mientras que el 16 % envió datos a direcciones personales de correo electrónico.
Otra acción denunciada fue el despliegue de TI en la sombra en dispositivos de trabajo: el 8 % de los encuestados indica que esto provocó sus incidentes cibernéticos.
Para Kaspersky, resulta alarmante que los encuestados admitan que, además del comportamiento irresponsable ya mencionado, el 11 % de las acciones maliciosas fueron cometidas por empleados para su propio beneficio.
Otra conclusión de interés es que estas infracciones por parte de los empleados son un problema relativamente importante en los servicios financieros, como ha señalado el 34 % de los encuestados de este sector.
“Aparte de las amenazas externas a la ciberseguridad, hay muchos factores internos que pueden provocar incidentes corporativos. Como demuestran las estadísticas, los empleados de cualquier departamento, ya sean especialistas no informáticos o profesionales de la seguridad informática, pueden influir negativamente en la ciberseguridad. Por ello, es importante tener en cuenta los métodos de prevención de infracciones de la política de seguridad de la información a la hora de garantizar la seguridad, es decir, aplicar un enfoque integrado de la ciberseguridad”, señala Alexey Vovk, jefe de seguridad de la información de Kaspersky.
“Según nuestra investigación, además de que el 26 % de los incidentes cibernéticos los causan la violación de las políticas de seguridad de la información, el 38 % de esas violaciones se producen debido a errores humanos. Como las cifras son alarmantes, es necesario crear una cultura de ciberseguridad en una organización desde el principio, desarrollando y aplicando políticas de seguridad, así como formando a los empleados en materia de ciberseguridad. De este modo, el personal abordará las normas con”, añade Vovk.