Qué hay en este libro de trabajo
- Sección 1: Resumen del ataque - Cuando la amenaza tiene una identificación
- Sección 2: La alerta llega - Ejemplo de alerta, logs e indicadores
- Sección 3: El flujo de trabajo de investigación - Compromise-first, discreción siempre
- Sección 4: Recolección de evidencia - Audit logs, DLP y cadena de custodia
- Sección 5: Tomando la decisión - Malicious, Compromised, Negligent, o Legit
- Sección 6: Recorrido completo de la investigación - El ingeniero que se marcha
- Sección 7: Notas del analista - Tus páginas de investigación rellenables
- Sección 8: Referencia rápida - La versión de una sola página
- Bonus: Cómo aparece el Insider Threat en tu entrevista
CÓMO USAR ESTE LIBRO DE TRABAJO: Lee las Secciones 1 a 6 una vez, de principio a fin, y presta especial atención a la Sección 3, porque dos reglas en ella INVIERTEN los hábitos que te inculcaron los volúmenes anteriores. Mantén la Sección 8 abierta durante tu turno y usa la Sección 7 para documentar tus primeras investigaciones reales de insider. Está clase de alerta conlleva los mayores riesgos por errores de proceso: una investigación de insider descuidada puede destruir la carrera de una persona inocente, arruinar un caso legal o alertar a un ladrón real a tiempo para que termine su trabajo.
Una palabra antes de empezar
Estoy en el lado de la contratación para roles de SOC e ingeniería, y los escenarios de insider threat son donde pongo a prueba la madurez en lugar de las herramientas. El trabajo técnico aquí es el más fácil de la serie: los logs son abundantes y las queries son simples. El juicio es lo más difícil.
Una alerta sobre un empleado describe un comportamiento, nunca una intención, y el analista que confunde ambos (en cualquier dirección) causa daños reales. La disciplina que enseña este volumen es investigar a fondo asumiendo nada, diciendo poco y siguiendo el proceso al pie de la letra.
Para quién es esto
- Aspirantes y analistas junior de SOC que heredarán colas de alertas de DLP y comportamiento y necesitarán las salvaguardas del proceso antes de que llegue la primera alerta crítica.
- Personal de help desk y sysadmins que pivotan hacía la seguridad, quienes ya ven el comportamiento del usuario de cerca y necesitan el marco de investigación.
- Estudiantes y pasantes de ciberseguridad que han escuchado “insider threat” como una palabra de moda pero nunca han visto la maquinaria de RRHH y legal detrás de un caso real.
- Cualquier persona con una entrevista de SOC en el calendario. La sección bonus al final está construida para ti.
Los ejemplos se inclinan hacía Microsoft 365 y formas estándar de DLP/UEBA porque es donde la mayoría de ustedes trabajarán estás alertas, y la disciplina del proceso se transfiere a cualquier stack y cualquier organización.
Sección 1 - Resumen del ataque
Cuando la amenaza tiene una identificación
Buenas tardes, colegas. Cada otro volumen en está serie investiga a un externo tratando de entrar o fingiendo ser uno de sus usuarios. Este volumen investiga el caso en el que la actividad realmente es de uno de sus usuarios, usando acceso que se le otorgó legítimamente, de formas que la organización no aprobaría.
Esa única diferencia reescribe toda la investigación: no hay malware que encontrar, no hay credenciales robadas que resetear, no hay perímetro que haya fallado. La evidencia es conductual, los riesgos son humanos y el proceso importa tanto como el Análisis.
Los tres insiders que realmente conocerás
- El insider malicioso. Daño deliberado: robar listas de clientes y código fuente al salir por la puerta, sabotear sistemas después de una mala evaluación, cometer fraude con acceso legítimo o vender acceso a externos. Los empleados que se marchan tomando productos de trabajo son, por mucho, la forma más común, y las semanas alrededor de una renuncia son la ventana de mayor riesgo en todo el ciclo de vida laboral.
- El insider negligente. Sin malicia, daño real: el ingeniero que sube una base de datos de clientes a una cuenta de nube personal para trabajar el fin de semana, el gerente que envía una hoja de cálculo de salarios a la lista de distribución incorrecta, el contratista que desactiva herramientas de seguridad porque ralentizan su build. La negligencia produce la mayoría de los incidentes de insider por volumen, y la respuesta es la corrección y educación, no el procesamiento legal.
- El insider que no es un insider en absoluto. Una cuenta comprometida haciendo cosas con apariencia de insider. Los volúmenes 1 al 6 te enseñaron cómo se roban las cuentas; una cuenta robada descargando archivos en bloque produce exactamente la misma alerta que un empleado malicioso haciéndolo. Está es la razón por la que el primer movimiento en cada investigación de insider es descartar el compromiso, y lo reforzaremos en la Sección 3.
Por qué esta clase de alerta es realmente diferente
- El acceso es legítimo. Nada fue evadido. El file share, la exportación del CRM, el clone del repo fueron todos cosas que está persona estaba autorizada a hacer. La pregunta nunca es “¿podrían”, sino “¿deberían haberlo hecho”, y esa es una pregunta de contexto que tus herramientas no pueden responder solas.
- La intención es invisible en los logs. Una descarga de 4 GB es una descarga de 4 GB ya sea robo, una migración sancionada o alguien respaldando su propio trabajo la noche antes de un cambio de laptop. Los logs te dan el comportamiento. Los veredictos requieren corroboración.
- El sujeto puede verte venir. Un empleado bajo investigación todavía tiene acceso, todavía recibe correos, todavía escucha el chisme en los pasillos. Una seguridad operativa descuidada por tu parte lo alerta, y un ladrón alertado borra evidencia, acelera el robo o ambos.
- Las vidas de las personas están en juego. Una acusación falsa, o incluso una verdadera pero torpe, tiene consecuencias que ninguna otra clase de alerta conlleva. Es por eso que RRHH y legal no son paradas opcionales en este flujo de trabajo; son los rieles sobre los que corre.
NOTA DEL GERENTE DE CONTRATACIÓN: Las dos respuestas que escucho en un escenario de insider, en orden: primero, cómo sabes que la cuenta es realmente controlada por el empleado y no robada, y segundo, a quién incluyes antes de actuar. Los candidatos que saltan directamente a confrontar al usuario o retirar su acceso han fallado el escenario antes de que comience la parte técnica. La respuesta madura trata al humano como inocente, a los datos como sospechosos y al proceso como el camino.
Dónde se sitúa esto en MITRE ATT&CK
La actividad de insider se mapea menos limpiamente que los ataques externos porque la fase de acceso inicial simplemente no existe, pero las fases de recolección y exfiltración mapean directamente, y usar el lenguaje compartido sigue siendo útil para IR y legal:
| Fase que observas | ID de técnica | Qué significa |
|---|---|---|
| Recopilación de bienes | T1213 | Data from Information Repositories (SharePoint, Confluence, code repos) |
| Staging local | T1074, T1560 | Data Staged: Local Data Staging, Archive Collected Data |
| Sacarlo por la puerta | T1567, T1052 | Exfiltration Over Web Service, Exfiltration over Physical Medium (USB) |
| Enviarlo por correo | T1537 | Transfer Data to Cloud Account, email to personal address |
| Sabotaje | T1485, T1531 | Data Destruction, Account Access Removal |
Forma del mundo real del caso
Un patrón que he trabajado personalmente: un vendedor senior dio su aviso el viernes. El martes siguiente, una alerta de DLP marcó una exportación de 2.1 GB desde el CRM y una sincronización de toda la biblioteca de propuestas a una cuenta de almacenamiento en la nube personal, ambos fuera de la línea base por un orden de magnitud.
El primer instinto del analista, entrenado por seis volúmenes de trabajo de Account Takeover, fue llamar al usuario y preguntar. Ese instinto, correcto en todas partes en está serie, es exactamente incorrecto aquí. La investigación en cambio se mantuvo en silencio: se descartó el compromiso (las sesiones eran sus dispositivos enrolados, su IP de oficina, MFA fresco), la actividad se reconstruyó de principio a fin, se incluyó a RRHH y legal la misma tarde, y la evidencia se preservó con una cadena de custodia limpia. Cuando finalmente ocurrió la conversación, ocurrió en los términos de la empresa, con el asesor legal presente y los hechos ya establecidos. La lista de clientes volvió bajo un acuerdo firmado en lugar de caminar hacía un competidor.
La diferencia entre ese resultado y un desastre fue el proceso, no las queries.
Sección 2 - La alerta llega
Lo que realmente ves en la cola
A continuación se presenta una alerta representativa en la forma que produce una plataforma DLP o de Análisis de comportamiento (UEBA). La cosmética del proveedor varía, los campos no.
ALERT: Unusual volume of file downloads by user
Severity: Medium
Category: Data exfiltration risk
User: k.brennan (Engineering)
Risk factors: [Departing user]
Window: 2026-06-12 19:10 to 23:47 local
Activity: 3,412 files downloaded from SharePoint (4.6 GB)
vs 30-day baseline: 12 files/day average
Also observed: USB mass storage device connected 22:38; 418 files copied to removable media
HR feed: resignation effective 2026-06-26
Detection source: DLP + UEBA (departing user watchlist)Leyendo los audit logs que hay detrás
UAL: FileDownloaded x3412 user=k.brennan site=EngDesign
paths=/Specs/*, /Roadmaps/*, /Source-Exports/*
client=OneDrive sync, then browser bulk download
Endpoint: UsbDriveMount 22:38 device=SanDisk 256GB serial 4F0A...
FileCopied x418 dest=E:\backup\ src=C:\Users\kb\Downloads
Email trace: 3 messages to k.brennan.personal@gmail.com
subjects: "stuff", "more", "last"
attachments: zip x3 (210MB)Indicadores que vale la pena extraer inmediatamente
- Volumen contra la línea base personal. 3,412 archivos en una noche frente a un promedio de 12 archivos diarios. La comparación de la línea base, no el número bruto, es la señal: para un ingeniero de construcción que sincroniza repos todo el día, 4.6 GB podrían ser un martes normal.
- La ventana de salida. Renuncia más dos semanas restantes es la ventana de riesgo clásica. La integración del feed de RRHH es lo que convirtió un pulso de volumen en una alerta contextualizada.
- La trifecta de destinos. Descarga masiva, luego USB, luego correo personal. Uno de estos por sí solo es ambiguo. Los tres en una noche, en secuencia, es comportamiento de staging y exfiltración de quienquiera que esté detrás del teclado.
- El alcance del contenido. Especificaciones, hojas de ruta, exportaciones de código: las joyas de la corona del propio equipo de la persona. Los insiders toman lo que saben que tiene valor, lo que significa su propia área de trabajo, lo que también significa que los controles de acceso nunca parpadearán.
- Lo que aún es desconocido. Nada en está alerta prueba QUIÉN está en el teclado o POR QUÉ. Podría ser robo, una copia de seguridad sancionada antes de la devolución de una laptop, o alguien archivando por pánico porque cree que es dueño de su trabajo. La alerta abre la pregunta. No la responde.
PATRÓN A MEMORIZAR: Una alerta de insider es un comportamiento más una bandera de contexto, nunca un veredicto. Tu primer entregable no es una acusación, es una reconstrucción limpia: quién (compromiso descartado), qué (cada archivo y destino), cuándo (la ventana completa, no solo la alerta), y dónde fue. La intención viene después, de personas cuyo trabajo es eso.
Las otras formas que toma esta alerta
Las descargas masivas son el acto principal, pero la misma disciplina de investigación cubre a toda la familia:
- Reglas de reenvío a direcciones personales. El músculo de la regla de bandeja de entrada del Volumen 3, apuntado hacía adentro: un reenvío automático de todo el correo a una cuenta personal configurado por el usuario mismo.
- Snooping de privilegios. Un administrador o usuario de soporte leyendo correos de ejecutivos, carpetas de RRHH o archivos de salarios sin tickets que justifiquen su acción. El Volumen 8 profundiza en esto.
- Firmas de sabotaje. Eliminaciones masivas, copias de seguridad desactivadas, scripts programados para ejecutarse después de una fecha de salida. Raros, severos, y la forma en la que la urgencia de contención supera todo, donde la acción de contención es a través de controles de acceso, no conversaciones.
- Horarios de trabajo anómalos y deriva de acceso. Meses de expansión lenta de acceso a sistemas no relacionados con el trabajo, o actividad profunda repentina en horas en las que la persona nunca ha trabajado. Señales suaves que generalmente solo importan cuando corroboran algo más duro.
Sección 3 - El flujo de trabajo de investigación
Cinco fases, en orden, con dos reglas al frente que INVIERTEN lo que los volúmenes anteriores te enseñaron. Léelas dos veces.
Las dos inversiones
INVERSIÓN UNO - NO CONTACTES AL USUARIO. En los Volúmenes 1 al 6, la llamada fuera de banda al usuario era un paso de validación central. Aquí es el pecado cardinal. Contactar al sujeto de una investigación de insider lo alerta, contamina un posible proceso legal y le entrega a un ladrón real el disparo de salida para la destrucción de evidencia. La validación ocurre a través de logs, dispositivos y canales autorizados únicamente, hasta que RRHH y legal decidan lo contrario.
INVERSIÓN DOS - LA DISCRECIÓN SUPERA A LA VELOCIDAD. Los volúmenes anteriores competían contra el reloj (recuperación de cables, túneles en vivo, hosts con beaconing). Los casos de insider suelen recompensar la reconstrucción silenciosa y completa sobre la rápida y ruidosa. La excepción es el sabotaje activo o los datos saliendo en este momento, donde la urgencia de contención regresa, pero incluso entonces la contención se realiza a través de controles de acceso, no conversaciones.
Fase 1 - Triage y la bifurcación Compromise-First (primeros 15 minutos)
- Descarta el robo de cuenta antes que nada. Ejecuta el conjunto de validación del Volumen 1 en cada sesión en la ventana: IPs de origen y ASNs, registro de dispositivos, detalle de MFA, huellas del cliente contra la línea base. Una cuenta robada haciendo descargas masivas es un incidente externo usando el nombre de un empleado, y eso cambia todo: la respuesta, la urgencia y, crucialmente, si el empleado es una víctima en lugar de un sospechoso.
- Captura el esqueleto conductual: usuario, rol y contexto de RRHH (saliente, en aviso, disciplinado recientemente, ninguno); la ventana de actividad; volúmenes contra la línea base personal de 30 días; destinos (USB, nube personal, correo personal, impresión); y alcance del contenido.
- Verifica si hay una explicación sancionada en los sistemas, no en la persona. Tickets de cambio, proyectos de migración, tareas de desvinculación aprobadas por el gerente, calendarios de cambio de laptop. Muchas alertas de descargas masivas se disuelven contra un número de ticket sin que nadie sea sospechoso de nada.
- Clasifica la forma: patrón de exfiltración, regla de reenvío, snooping, firma de sabotaje. El sabotaje salta la cola; todo lo demás procede deliberadamente.
Fase 2 - Validación (¿es esto lo que parece?)
- Confirma la pregunta del compromiso con finalidad, por escrito, en tus notas. Cada conversación posterior con RRHH, legal o liderazgo comienza con si el humano o un ladrón estaba en el teclado, y tu evidencia para ello.
- Verifica la matemática de la línea base tú mismo. Extrae la actividad bruta de 30 y 90 días, no solo la puntuación de anomalía de la plataforma. Las líneas base de UEBA derivan, las rampas de nuevos trabajos parecen anómalas, y se te pedirá que defiendas la comparación.
- Corrobora el contexto a través de canales autorizados únicamente: el feed de RRHH, el gerente a través de tu proceso de escalamiento establecido (no un ping casual), los sistemas de proyectos y tickets. Quién puedes preguntar, y cómo, debe seguir el proceso de insider de tu organización; si tu organización carece de uno, este caso es la razón para pedirle a tu líder que improvise antes de hacerlo.
- Resiste los veredictos de señal única. “Saliente más descargando” es un patrón de riesgo, no una prueba. La sincronización de la biblioteca de propuestas podría ser una entrega que su gerente le pidió. La investigación existe para descubrir eso sin quemar a nadie.
LA REGLA DEL COMPROMISE-FIRST: Cada investigación de insider comienza probando que no es el Volumen 1 al 6 disfrazado. Omitir este paso conlleva el peor de los dos mundos: tratar a una víctima hackeada como un ladrón mientras el atacante real sigue trabajando. Quince minutos de validación de inicio de sesión te compran el derecho de siquiera usar la palabra “insider”.
Fase 3 - Alcance (la reconstrucción silenciosa y completa)
- Reconstruye la ventana de actividad completa, no solo la ventana de la alerta. Los insiders que deciden tomar datos suelen empezar antes de que se active el umbral de la alerta. Extrae 30 a 90 días de acceso a archivos, correo y actividad en el endpoint para la cuenta y busca la rampa de entrada.
- Construye el inventario de datos. Cada archivo tocado, con ruta, sensibilidad y destino: descargado, sincronizado, copiado a USB (los seriales de los dispositivos importan), enviado por correo, subido a la nube personal, impreso. Este inventario es lo que legal actuará sobre, por lo que la completitud vence a la velocidad.
- Sigue cada destino. La dirección de correo personal, el tenant de la nube, el serial del USB. Qué salió, a dónde está ahora y si puede ser recuperado o atestiguado como destruido más tarde.
- Busca limpieza y ocultamiento. Archivos eliminados, papeleras vaciadas, reglas de reenvío eliminadas, archivos comprimidos renombrados (un zip llamado
fotos-familialleno de archivos CAD dice más sobre la intención que el volumen jamás lo hará). - Busca preparación de sabotaje. Tareas programadas, scripts con fechas futuras, configuraciones de copia de seguridad cambiadas, nuevos permisos de administrador. Especialmente para personal técnico en salidas en conflicto.
- Cuida el alcance de tu propio acceso. Extrae lo que la investigación necesita y nada más. Leer los correos de la vida personal del sujeto más allá de la pista de evidencia es cómo los investigadores se convierten en el incidente. Tu acceso también se registra y legal revisará; y un registro limpio de restricción es en sí mismo evidencia de un proceso justo.
Fase 4 - Escalamiento (RRHH y legal son los rieles, no una cortesía)
El escalamiento de insider difiere de todos los volúmenes anteriores: va a personas, no solo a IR. En el momento en que la evidencia sugiere robo de datos deliberado o sabotaje, el caso pertenece conjuntamente a seguridad, RRHH y legal, y tu rol se reduce a evidencia y hechos.
Tu paquete: la regla de descartar el compromiso con evidencia, el esqueleto conductual, el inventario completo de datos con destinos, la línea de tiempo, los hallazgos de ocultamiento, y una separación estricta de hechos observados de inferencias.
Escribe cada oración como si un tribunal y el abogado del sujeto la leeran, porque podrían. Sin especulaciones sobre motivos, sin caracterizaciones, sin adjetivos. La lista de distribución se mantiene mínima y nombrada; los casos de insider se filtran dentro de las empresas más rápido que cualquier otro tipo, y una filtración es tanto una falla de proceso como un aviso a un ladrón real.
Fase 5 - Consideraciones de contención (coordinadas, no unilaterales)
- Las decisiones de contención (suspender el acceso, recuperar dispositivos, la conversación con el empleado) se toman CON RRHH y legal, casi nunca por el SOC solo. Tu trabajo es asegurarte de que los que deciden tengan hechos precisos y actuales.
- Preserva primero, en todas partes: retención legal (legal hold) del buzón y archivos, evidencia de endpoint capturada forensemente, exportaciones de logs de auditoría con hashes, la cadena de custodia iniciada en el momento en que el caso se vuelve serio. La negligencia en el manejo de evidencia es la forma más común en que estos casos mueren.
- Mitigaciones silenciosas pueden ser aprobadas mientras el caso se desarrolla: endurecer las políticas de DLP en la cuenta, bloquear la escritura en USB por política, poner en la lista de vigilancia, retener correos salientes. Cada una debe parecer una política de rutina al sujeto.
- Pérdida activa en este momento (sabotaje corriendo, datos saliendo en bloque) justifica la suspensión inmediata del acceso, con RRHH y legal informados en la misma hora. Detener la hemorragia es defendible; quedarse callado después de eso no lo es.
- Si la bifurcación fue hacía el otro lado y es un robo de cuenta: pivota totalmente a la respuesta del Volumen 1 y 2, y asegúrate de que el empleado sea exonerado explícitamente por escrito. Ser confundido con un ladrón porque alguien robó tu contraseña es una lesión que la organización debería reparar activamente.
EL ORDEN IMPORTA: Preserva, luego decide, luego actúa, y nunca alertes. El error de secuencia más costoso en casos de insider es una confrontación temprana: la evidencia se borra, la postura legal colapsa y la posición de negociación de la organización se evapora. El camino silencioso se siente lento. Es cómo estos casos se ganan.
El Paquete de Queries - Búsquedas que hacen el trabajo
Escritos en KQL para Microsoft Sentinel y Defender, porque es donde la mayoría de ustedes trabajará estos. La lógica se traduce a cualquier plataforma: mismas preguntas, diferente sintaxis. Ejecútalos silenciosamente; algunas plataformas notifican a los usuarios ciertas acciones de administrador, así que conoce la tuya antes de tocar el buzón o los archivos del sujeto.
1. La actividad de archivos del usuario contra su propia línea base
OfficeActivity
| where TimeGenerated > ago(90d)
| where UserId =~ "k.brennan@contoso.com"
| where Operation in ("FileDownloaded","FileSyncDownloadedFull",
"FileCopied","FileAccessed")
| summarize Files=count(), Sites=dcount(Site_Url) by bin(TimeGenerated, 1d)
| sort by TimeGenerated asc2. Descartar compromiso: cada sesión detrás de la actividad
SigninLogs
| where TimeGenerated > ago(14d)
| where UserPrincipalName =~ "k.brennan@contoso.com"
| project TimeGenerated, IPAddress, Location, AppDisplayName,
DeviceDetail, AuthenticationRequirement, RiskLevelDuringSignIn
| sort by TimeGenerated asc3. Actividad de USB en los endpoints del usuario
DeviceEvents
| where DeviceName in ("ENG-LT-0712")
| where ActionType in ("UsbDriveMounted","UsbDriveUnmounted","PnpDeviceConnected")
| project Timestamp, ActionType, AdditionalFields4. Salida a destinos personales
EmailEvents
| where SenderFromAddress =~ "k.brennan@contoso.com"
| where RecipientEmailAddress has_any ("gmail.com","outlook.com","proton.me","yahoo.com")
| project Timestamp, RecipientEmailAddress, Subject,
AttachmentCount, DeliveryAction5. Subidas a apps en la nube a tenants no corporativos
CloudAppEvents
| where AccountObjectId == "<user-object-id>"
| where ActionType has_any ("Upload","FileUploaded")
| where AppName in ("Google Drive","Dropbox","Personal OneDrive","WeTransfer")
| project Timestamp, AppName, ActionType, ObjectNameDel uno al cinco te dan la matemática de la línea base, el descartar del compromiso y las tres salidas clásicas: USB, correo personal, nube personal. Esa es la base factual de un caso de insider en cinco queries, y cada una de ellas produce evidencia que podrías necesitar defender alguna vez, así que exporta y aplica hash a medida que avanzas.
Sección 4 - Recolección de evidencia
Dónde vive la evidencia
| Fuente | Qué te proporciona | Plataforma típica |
|---|---|---|
| Unified audit log | Acceso a archivos, descargas, sincronizaciones, compartidos, eliminaciones: el núcleo del comportamiento | Microsoft Purview UAL, Google admin audit |
| DLP / UEBA platform | La matemática de la anomalía, contexto de lista de vigilancia, hits de política en contenido en movimiento | Purview DLP, Insider Risk Management, third party UEBA |
| Sign-in logs | El descartar del compromiso: quién estaba realmente en el teclado | Entra ID, Okta |
| Endpoint telemetry | Eventos de USB con seriales de dispositivos, staging local, creación de archivos, eliminaciones | Defender, CrowdStrike, SentinelOne |
| Email trace | Mensajes y adjuntos a direcciones personales, reglas de reenvío | Exchange message trace, gateway logs |
| Cloud app logs | Subidas a tenants de nube personal, grants de OAuth a apps personales | Defender for Cloud Apps, CASB |
| HR systems | Fechas de salida, rol, contexto disciplinario, vía el feed autorizado únicamente | HRIS integration / HR partner |
| Ticketing / projects | La verificación de explicación sancionada: migraciones, entregas, cambios de laptop | ITSM, project tools |
Cadena de custodia - La disciplina que decide estos casos
Los casos de insider terminan en acción de RRHH, acción legal, o ambos, lo que significa que tu evidencia será desafiada por alguien cuyo trabajo es encontrar huecos en ella. Los hábitos que sobreviven a ese desafío son:
- Exportar, aplicar hash y almacenar. Cada exportación de logs recibe un hash criptográfico registrado en el momento de la recolección, almacenado en el archivo del caso junto con quién lo recolectó, cuándo, desde dónde y cómo. Un hash que calculas en la recolección es prueba de integridad; un hash calculado después es una esperanza.
- Los originales permanecen intactos. Trabaja en copias. Imágenes forenses de endpoints, no pokes en vivo en el sistema de archivos. Si el caso es lo suficientemente serio para evidencia de dispositivos, es lo suficientemente serio para tu proceso forense o una firma externa.
- Registra tu propio acceso. Un registro continuo de cada sistema que consultaste y por qué. El acceso del investigador también se revisa, y un registro limpio de restricción es en sí mismo evidencia de un proceso justo.
- Hechos e inferencias nunca comparten una oración. “Escribió 418 archivos al USB serial 4F0A a las 22:38” es un hecho. “Estaba robándolos” es una inferencia, y no pertenece a tus notas en absoluto. Los que deciden extraen las conclusiones; tú suministras la verdad fundamental.
- Distribución mínima y nombrada. Cada persona que recibe material del caso es enumerada. Cuando el caso se filtra (y los malos se filtran), esa lista es cómo la organización aprende dónde falló su proceso.
Escribe para el lector hostil
El estándar para cada oración en un archivo de caso de insider es: ¿sobreviviría siendo leída en voz alta, por el abogado contrario, con el sujeto presente? Los hechos con marcas de tiempo sobreviven. Los adjetivos, motivos y corazonadas no. Este único hábito protege a los inocentes, condena a los culpables y mantiene tu nombre fuera de la declaración jurada.
Preguntas que impulsan la búsqueda de evidencia
- ¿Es la cuenta realmente controlada por el empleado? Probado, por escrito, primero.
- ¿Cómo se ve la actividad contra la propia línea base de 30 y 90 días de está persona?
- ¿Existe una explicación sancionada en tickets, proyectos o tareas aprobadas por el gerente?
- ¿Qué fue exactamente lo que se tomó o tocó: rutas, sensibilidad, conteos y a dónde fue?
- ¿Qué salidas se usaron: USB (seriales), correo personal, nube personal, impresión?
- ¿Hay ocultamiento: eliminaciones, historias borradas, archivos comprimidos renombrados, reglas eliminadas?
- ¿Hay preparación de sabotaje: tareas programadas, cambios en copias de seguridad, nuevos permisos?
- ¿A quién se le ha dicho, y es esa lista tan pequeña como debería ser?
Artefactos que capturar a medida que avanzas
- La evidencia de descartar el compromiso: la tabla de sesiones con tu lectura de ella.
- La comparación de la línea base, datos brutos y matemática, no solo la puntuación de la plataforma.
- El inventario de datos: cada archivo con ruta, sensibilidad, destino y marca de tiempo.
- Detalles de destino: seriales de USB, direcciones personales, identificadores de tenant de la nube.
- Hallazgos de ocultamiento y sabotaje, o la nota explícita de que no se encontraron.
- Hashes, registros de recolección y el log de acceso de tus propios pasos de investigación.
Sección 5 - Tomando la decisión
Las investigaciones de insider terminan en uno de cuatro veredictos y, a diferencia de todos los volúmenes anteriores, la decisión final sobre el más serio no es tuya sola. Tu trabajo es hacer que la evidencia sea tan clara que el veredicto correcto sea obvio para las personas que son dueñas de ello.
Veredicto 1 - Malicious Insider Activity (la evidencia apoya la intención)
- Compromiso descartado: los dispositivos enrolados del empleado, sus ubicaciones y su MFA están detrás de cada sesión.
- No sobrevive ninguna explicación sancionada en el ticket y la verificación del gerente.
- El patrón muestra selección y marcadores de intención: contenido de alto valor, staging, múltiples salidas, tiempo de salida, ocultamiento.
- Salida: un paquete de hechos a RRHH y legal, quienes son dueños del veredicto y la respuesta. Nunca confrontes, acuses o caracterices.
Veredicto 2 - Compromised Account (el falso insider)
- La validación de sesiones muestra el stack del Volumen 1: infraestructura extranjera, dispositivos no registrados, autenticación por token únicamente detrás de la actividad.
- El caso pivota totalmente a la respuesta de robo de cuenta: sesiones, credenciales, persistencia, alcance (Volúmenes 1, 2, 5, 6).
- El empleado es una víctima. Exonéralo explícitamente y por escrito, y asegúrate de que quien escuchó la sospecha temprana también lo escuche.
Veredicto 3 - Negligence o Policy Violation Without Malice
- Exposición real, forma inocente: el workaround de la nube personal, el archivo demasiado compartido, la copia de seguridad conveniente en USB, a menudo visible libremente sin ocultamiento.
- El contexto sancionado-adyacente suele surgir rápido: una fecha límite, una herramienta rota, un hábito importado de un empleador anterior.
- Salida: corrección, educación y una solución de política o herramientas, proporcionada, documentada. La exposición de datos todavía se remedia (retirada, atestiguación, rotación) incluso cuando nadie está en problemas.
Veredicto 4 - Legitimate Activity
- Un ticket, migración, entrega o tarea aprobada por el gerente explica completamente el volumen y los destinos.
- Ciérralo con la explicación documentada y ajusta la detección: las ventanas de migración sancionada y los patrones de entrega deberían dejar de paginar al SOC.
- Nadie debería saber nunca que fueron investigados. Un veredicto de actividad legítima que filtre sospechas de todos modos es una falla de proceso con una víctima real.
Comparación de señales
| Señal | Malicious | Compromised | Negligent | Legit |
|---|---|---|---|---|
| Sessions | Propios del empleado | Stack extranjero | Propios del empleado | Propios del empleado |
| Explanation | Ninguna sobrevive | N/A (víctima) | Historia de conveniencia | Ticket / aprobación |
| Concealment | A menudo presente | Estilo atacante | Ausente, visible | Ausente |
| Owner of verdict | RRHH + legal | Seguridad | Manager + RRHH | Tú, ajustado |
NINGUNA SEÑAL ÚNICA DECIDE: “Saliente más descargando” es el patrón más sobrellamado en seguridad. La gente respalda sus propias listas de contactos, archiva trabajo del que están orgullosos y prepara entregas, todo en sus últimas dos semanas. El veredicto viene del stack: selección, destinos, ocultamiento y la ausencia de una historia sancionada. Mantén la vara alta, porque el costo de equivocarse aquí es una persona, no un ticket.
Drill - Tres alertas, tú tomas la decisión
Lee cada escenario, decide tu veredicto y tu siguiente paso (no tu acusación), luego verifica la respuesta. Estos son compuestos de investigaciones reales y mapean directamente a las preguntas de escenario en las entrevistas.
Escenario A
Una alerta de DLP muestra a tu administrador de bases de datos descargando 9 GB de los archivos compartidos de finanzas a la 1 AM. La query dos muestra las sesiones detrás de ello: un ASN de hosting en otra región, un dispositivo no registrado, MFA satisfecho solo por claim de token. El badge del DBA muestra que estuvo fuera del edificio desde las 6 PM, y su laptop enrolada ha estado fuera de línea toda la noche.
Veredicto: Compromised account, no un insider. La bifurcación “compromise-first” acaba de pagar su recompensa. Todas las señales conductuales gritaban “insider” hasta que la evidencia de sesión mostró una cuenta robada. Pivota totalmente a la respuesta de robo de cuenta (sesiones, credenciales, persistencia, el Volumen 1), define el alcance de lo que el atacante tomó y exonera explícitamente al DBA por escrito. La regla de descartar de quince minutos es la diferencia entre responder a un ladrón y acusar a una víctima.
Escenario B
Una gerente de marketing, sin salida en archivo, sube toda la lista de eventos de clientes (incluida PII) a un servicio de intercambio de archivos personal. Las sesiones son todas de su laptop enrolada desde la oficina. La subida está en su historial de navegador, sin ocultar, y una búsqueda rápida de tickets encuentra su nota a un proveedor: “te envío la lista de asistentes a través de mi Dropbox porque el portal sigue dando timeout”. Sin ocultamiento en ninguna parte.
Veredicto: Negligence, exposición real, sin malicia. Su propio dispositivo, un workaround visible, una razón de negocio documentada, cero ocultamiento. La respuesta es proporcionada: los datos deben bajar del servicio personal con atestiguación, la transferencia al proveedor debe rehacerse a través de un canal aprobado, una corrección amable pero clara a través de su gerente, y un hallazgo de que el timeout del portal empujó a un usuario hacía shadow IT, que es la solución sistémica. Tratar esto como robo sería tanto incorrecto como corrosivo.
Escenario C
Un desarrollador senior renunció el lunes después de una promoción denegada. Miércoles a viernes por la noche: clones completos de seis repositorios que rara vez ha tocado (servicios de otros equipos), un archivo comprimido de 1.8 GB creado localmente y renombrado como vacation-pics.zip, copiado a una unidad USB, y los clones locales más el archivo comprimido eliminados después. Sin ticket, sin solicitud de entrega, y su gerente (consultado a través de tu proceso de insider) no solicitó nada de eso.
Veredicto: La evidencia apoya la exfiltración maliciosa; entrégalo a los dueños. Las sesiones son las suyas (descarte hecho), no sobrevive ninguna historia sancionada, y el stack está cargado: selección fuera de alcance, staging, un archivo comprimido disfrazado, una salida física y limpieza. Tu movimiento NO es la confrontación: preserva todo con hashes, completa el inventario incluyendo el serial del USB, y convoca a RRHH y legal el mismo día con un paquete de hechos únicamente. Mitigaciones silenciosas (bloqueo de escritura en USB por política, lista de vigilancia) van con su aprobación. La conversación con el desarrollador ocurre en los términos de la empresa, con asesor legal presente y la evidencia ya bloqueada.
Sección 6 - Recorrido completo de la investigación
Trabajemos la alerta de la Sección 2 de principio a fin, exactamente como yo esperaría que un analista sólido la ejecute. Los tiempos son el tiempo transcurrido de la investigación, y nota cómo el ritmo es diferente de todos los volúmenes anteriores: más silencioso, más deliberado, y con personas y procesos tejidos.
00:00 a 00:15 - Triage y la bifurcación Compromise-First
- Descartar primero: ejecuta la query dos para extraer cada sesión detrás de la ventana de actividad. Todo es la laptop enrolada de
k.brennanENG-LT-0712, IPs de oficina y hogar que coinciden con su línea base, MFA interactivo fresco en su teléfono registrado. Compromiso descartado y registrado por escrito. - Esqueleto conductual: ingeniero saliente (efectivo el 26), 3,412 archivos / 4.6 GB en una noche contra un promedio de 12 archivos diarios, tres salidas en secuencia (descarga masiva, serial USB
4F0A, tres zips a un Gmail personal), el alcance del contenido es de las especificaciones, hojas de ruta y exportaciones de código de su propio equipo. - Verificación de tickets y proyectos: no hay migración, no hay cambio de laptop, no hay tarea de entrega.
- Forma: patrón de exfiltración, sin firma de sabotaje.
Procede deliberadamente, no le digas a nadie fuera del proceso.
00:15 a 00:45 - Validación y Corroboración Silenciosa
- Matemática de la línea base verificada en bruto (query uno): la noche está dos órdenes de magnitud fuera de su propia curva de 90 días, sin ningún pico comparable.
- El gerente fue contactado a través del camino de escalamiento de insider establecido, la pregunta enmarcada neutralmente: “¿se solicitó algún archivo o trabajo de entrega de este empleado?” Respuesta: no, y el gerente ahora está dentro de la lista de distribución nombrada con confidencialidad declarada.
- El rastro de correo (query cuatro) confirma los tres zips, 210 MB en total, sujetos
stuff,more,last. - Los logs de apps en la nube (query cinco) añaden una sincronización de OneDrive personal de la carpeta de propuestas el martes, la rampa de entrada antes de que se activara la alerta.
El usuario no es contactado, y nada sobre su acceso cambia todavía.
00:45 a 01:30 - Alcance - La Reconstrucción Silenciosa y Completa
- El pull de 90 días muestra que el patrón comenzó hace nueve días, tres días después (según el contexto de RRHH compartido por el socio) de una conversación de contraoferta que salió mal.
- El inventario de datos llega a 4.9 GB en total a través de cuatro salidas, itemizado por ruta y sensibilidad: especificaciones de diseño, la hoja de ruta, exportaciones de código de dos servicios y la biblioteca de propuestas.
- La telemetría del endpoint añade staging local en una carpeta llamada
miscy su eliminación posterior, además de una carpeta de Descargas vaciada: ocultamiento, anotado como hecho observado. - No hay preparación de sabotaje en ninguna parte (tareas programadas, configuraciones de copia de seguridad, permisos, todos revisados y limpios, y el resultado limpio registrado también).
- Cada exportación se aplicó hash en la recolección, el log de acceso del caso corriendo, la distribución todavía en cuatro personas nombradas.
01:30 a 02:00 - Escalamiento y Contención Coordinada
Convocación el mismo día de seguridad, RRHH y legal con el paquete de hechos únicamente: descartar del compromiso, esqueleto, inventario, línea de tiempo, hallazgos de ocultamiento, cero adjetivos.
Decisiones tomadas por ese grupo, no por el SOC:
- retención legal (legal hold) del buzón y archivos
- una imagen forense de
ENG-LT-0712programada bajo el pretexto de una actualización de hardware de pre-salida estándar - bloqueo de escritura en USB aplicado en todo el tenant esa tarde dentro de un despliegue de política de rutina (esa es la cobertura que es verdadera, ya que el despliegue ya estaba planeado)
- retenciones de correo saliente en la cuenta revisadas por legal
- y la conversación con
k.brennanprogramada para el lunes con asesor legal presente
El rol continuo del SOC: monitorear silenciosamente para aceleración y mantener la línea de tiempo actual. Nada llega al sujeto temprano, y nada en su experiencia de la semana parece anormal.
Resolución y Cierre
La conversación del lunes, dirigida por legal y RRHH con el inventario sobre la mesa, termina con una certificación firmada de devolución y destrucción que cubre las cuatro salidas, eliminación verificada de la sincronización de la nube personal y los adjuntos de Gmail, entrega de la unidad USB (serial coincidente), y una salida en términos acordados.
Sin procesamiento legal, que fue la elección de la organización con información completa, que es el punto de todo: el trabajo de la investigación fue dar a los que deciden hechos completos y opciones intactas.
La nota de cierre documenta la cadena, y las recomendaciones sistémicas aterrizan con los dueños: la lista de vigilancia de usuarios salientes endurecida para alertar en umbrales más bajos dentro de los períodos de aviso, bloqueo de escritura en USB hecho permanente, y sincronización de nube personal bloqueada por política con una alternativa sancionada puesta en marcha. La alerta funcionó; el proceso es lo que lo convirtió en un resultado recuperado en lugar de un juicio, en cualquiera de las direcciones.
LO QUE HIZO BUENA A Está INVESTIGACIÓN: El compromiso fue descartado primero y por escrito, el sujeto nunca fue alertado, las líneas base fueron verificadas en bruto, cada hecho fue separado de cada inferencia, la evidencia se aplicó hash en la recolección, la distribución se mantuvo mínima y nombrada, y cada decisión consecuente fue tomada por las personas que son dueñas de ella con información completa. Cada uno de esos hábitos es una pregunta que hago en las entrevistas, y los hábitos de este volumen son los que me muestran madurez en lugar de herramientas.
El único hábito que definió este caso
Reduce este caso a una sola disciplina y es silencio con momentum. En cada paso hubo un movimiento fácil, humano y limitante para la carrera disponible: llamar al usuario para preguntar qué eran las descargas, mencionarlo a un compañero, bloquear la cuenta y dejar que RRHH lo resuelva después. Cada uno de ellos se habría sentido proactivo y cada uno habría arruinado algo: la evidencia, la postura legal, o una persona inocente si la bifurcación hubiera ido hacía el otro lado.
La investigación ganó porque se movió rápido en hechos y lento en conclusiones, se dijo a exactamente cuatro personas, y dejó que la semana del sujeto pareciera completamente normal mientras la organización silenciosamente ensamblaba información completa y mantenía cada opción abierta.
Esa combinación - minuciosa, rápida e invisible - es la habilidad más rara en toda está serie, y la que está clase de alerta demanda.
Tres frases para recordar de este volumen
- Una cuenta robada haciendo descargas masivas produce exactamente la misma alerta que un ladrón con una identificación, por lo que el compromiso se descarta primero, por escrito, antes de que la palabra “insider” se permita en la sala.
- El sujeto nunca es contactado y nunca es alertado, porque el camino silencioso es el único que protege la evidencia, la postura legal y a los inocentes por igual.
- Tu producto es un paquete de hechos para un lector hostil; el veredicto y las consecuencias pertenecen a RRHH y legal, y mantener esa frontera es lo que hace que tus hechos valgan algo.
Dónde va esta habilidad después
Los músculos de insider construidos aquí (pensamiento de línea base, la bifurcación “compromise-first”, disciplina de evidencia y coordinación de personas y procesos) son la base exacta para las dos investigaciones más difíciles que aún quedan en está serie: abuso de cuentas privilegiadas, donde el sujeto posee llaves de administrador y el radio de impacto es todo el entorno, y exfiltración de datos, donde el inventario que aprendiste a construir se convierte en todo el caso. Domina la reconstrucción silenciosa ahora y esos volúmenes se sentirán como extensiones en lugar de terreno nuevo.
Sección 7 - Notas del analista
Imprime estás o recréalas en tu herramienta de tickets. Rellénalas durante tu próxima investigación real de insider y recuerda que estás notas llevan un estándar más alto que cualquier otro volumen: hechos con marcas de tiempo, cero inferencias, listos para un lector hostil.
Lista de verificación de Triage (ejecuta antes que cualquier otra cosa)
- COMPROMISO DESCARTADO: cada sesión validada y registrada por escrito
- Esqueleto conductual: usuario / rol / contexto de RRHH (saliente, aviso, ninguno)
- Ventana de actividad, volúmenes vs línea base personal de 30 y 90 días (matemática bruta)
- Salidas identificadas: USB (seriales) / correo personal / nube personal / impresión
- Alcance del contenido caracterizado: rutas, sensibilidad, cuyos datos
- Verificación de explicación sancionada en sistemas: tickets, migraciones, entregas
- Forma clasificada: exfiltración / reenvío / snooping / sabotaje
- Preparación de sabotaje verificada (y el resultado limpio registrado si es limpio)
- SUJETO NO CONTACTADO; sin cambios de acceso sin aprobación de proceso
- RRHH/Gerente contactados únicamente vía el camino de insider autorizado
- Lista de distribución iniciada: mínima, nombrada, confidencialidad declarada
- Cadena de custodia iniciada: exportaciones aplicadas hash en la recolección, log de acceso corriendo
CONSEJO DE CAMPO: El descartar del compromiso es el paso que más se omite en los casos reales de insider, y el que destruye carreras cuando se pierde. Escribe el hallazgo de descartar del compromiso en el ticket antes de escribir cualquier otra cosa, porque todo el archivo del caso fluye de ese hecho. Los revisores, y los abogados contrarios, lo verificarán.
Qué contiene un paquete de escalamiento completo
- El descartar del compromiso con la evidencia de la sesión detrás de ello.
- El esqueleto conductual y la comparación de la línea base bruta.
- El inventario completo de datos: cada archivo, ruta, sensibilidad, destino, marca de tiempo.
- Detalles de destino: seriales de USB, direcciones personales, identificadores de tenant de la nube.
- Hallazgos de ocultamiento y sabotaje, incluyendo resultados explícitamente limpios.
- Una línea de tiempo de hechos observados únicamente, con tus propios registros de acceso y hashes adjuntos.
Investigación 1
| Campo | Valor |
|---|---|
| Encabezado de investigación | ID de caso: ____________ Fecha/hora de apertura: ____________ |
| Usuario / rol | ____________ |
| Contexto de RRHH | ____________ |
| Compromiso descartado | S / N |
| Lista de distribución (nombrada) y cadena de custodia iniciada |
Hallazgos (solo hechos observados, marcas de tiempo, sin inferencias)
| Campo | Valor |
|---|---|
| Inventario de datos y línea de tiempo (ruta / sensibilidad / destino / tiempo) | |
| Salidas y destinos (seriales de USB, direcciones, tenants) | |
| Verificación de explicación sancionada y hallazgos de ocultamiento | |
| Acciones tomadas | Con marcas de tiempo y aprobador para cada una |
| Recomendaciones y feedback de detección |
Investigación 2
| Campo | Valor |
|---|---|
| Encabezado de investigación | ID de caso: ____________ Fecha/hora de apertura: ____________ |
| Usuario / rol | ____________ |
| Contexto de RRHH | ____________ |
| Compromiso descartado | S / N |
| Lista de distribución (nombrada) y cadena de custodia iniciada |
Hallazgos (solo hechos observados, marcas de tiempo, sin inferencias)
| Campo | Valor |
|---|---|
| Inventario de datos y línea de tiempo (ruta / sensibilidad / destino / tiempo) | |
| Salidas y destinos (seriales de USB, direcciones, tenants) | |
| Verificación de explicación sancionada y hallazgos de ocultamiento | |
| Acciones tomadas | Con marcas de tiempo y aprobador para cada una |
| Recomendaciones y feedback de detección |
Glosario - Términos que encontrarás en el turno
| Término | Definición |
|---|---|
| Insider threat | Riesgo de personas con acceso legítimo: maliciosos, negligentes, o una cuenta comprometida imitando cualquiera de los dos. |
| UEBA | User and entity behavior analytics: líneas base del comportamiento normal por persona y banderas de desviaciones. La matemática detrás de la mayoría de las alertas de insider. |
| DLP | Data loss prevention: políticas que vigilan contenido sensible en movimiento (correo, subida, USB, impresión). |
| Departing-user window | Las semanas alrededor de una renuncia, el periodo de mayor riesgo en el ciclo de vida laboral y la bandera de contexto en la mayoría de los casos reales. |
| Compromise-first fork | La regla de que cada investigación de insider comienza probando que la cuenta no está robada. Una cuenta hackeada haciendo descargas masivas es un incidente externo usando una identificación. |
| Contact inversion | La regla de que el sujeto nunca es contactado, a diferencia de cada otra clase de alerta externa. La validación corre a través de logs y canales autorizados únicamente. |
| Baseline comparison | El historial propio de 30 y 90 días del usuario, la única vara de medir honesta para actividad inusual. Verifica la matemática bruta, no solo la puntuación de la plataforma. |
| Sanctioned explanation | Un ticket, migración, o tarea aprobada que explica completamente la actividad. Verificada en sistemas, nunca preguntando al sujeto. |
| Staging | Recopilación y empaquetado de datos localmente (carpetas, archivos comprimidos) antes de moverlos hacia afuera. Archivos comprimidos renombrados indican intención. |
| Concealment | Eliminaciones, historias borradas, archivos comprimidos disfrazados, reglas eliminadas. Observado y registrado como hecho, nunca editorializado. |
| Chain of custody | El camino documentado y verificado por hash de la evidencia desde la recolección hasta la presentación. La disciplina que decide si tus hechos sobreviven al desafío. |
| Legal hold | Orden de retención del buzón y archivos que evita la eliminación mientras un asunto está abierto. |
| Facts-only package | El estándar de escalamiento: eventos observados con marcas de tiempo, cero inferencias, listos para un lector hostil. |
| Named distribution | La lista explícita y mínima de personas que reciben material del caso. Las filtraciones ocurren a menudo, y la lista es cómo la organización aprende dónde falló su proceso. |
Sección 8 - Referencia rápida
La versión de una sola página. Mantén esto abierto en el turno.
Primeros quince minutos
- Descartar compromiso PRIMERO: validar cada sesión, registrar el resultado por escrito.
- Capturar el esqueleto: usuario, contexto de RRHH, ventana, volúmenes vs línea base personal, salidas, alcance del contenido.
- Verificar si hay una explicación sancionada en tickets y proyectos, nunca preguntando al sujeto.
- Clasificar la forma; las firmas de sabotaje saltan la cola, todo lo demás procede deliberadamente.
Las dos inversiones
- NO CONTACTES AL USUARIO. Nunca. La validación corre a través de logs y canales autorizados únicamente.
- La discreción supera a la velocidad, excepto en sabotaje activo o datos saliendo en este momento.
Trabajando el caso
- Reconstruir 30 a 90 días, no solo la ventana de la alerta; encuentra la rampa de entrada.
- Construir el inventario de datos completo: ruta, sensibilidad, destino, marca de tiempo, seriales de USB.
- Registrar hallazgos de ocultamiento y sabotaje, incluyendo resultados explícitamente limpios.
- Aplicar hash en la recolección, registrar tu propio acceso, mantener la distribución mínima y nombrada.
- Solo hechos: sin motivos, sin adjetivos, estándar de lector hostil en cada oración.
Veredictos y Dueños
- Malicious: paquete de hechos a RRHH y legal, quienes son dueños del veredicto y cada acción consecuente.
- Compromised: pivota a la respuesta de robo de cuenta, exonera explícitamente al empleado por escrito.
- Negligent: corrección proporcionada, remediar la exposición, solucionar la falla de herramientas que causó eso.
- Legit: cerrar, ajustar la detección, y asegurarse de que nadie sepa nunca que fueron investigados.
SIEMPRE: Una cuenta hackeada haciendo descargas masivas produce exactamente la misma alerta que un ladrón con una identificación. Descarta el compromiso primero, por escrito, antes de que la palabra “insider” salga de tu boca. El costo de omitir esto es castigar a una víctima mientras el ladrón real sigue caminando.
Bonus - Cómo aparece esto en tu entrevista
Yo realizo entrevistas técnicas para roles de analista e ingeniería, y los escenarios de insider threat son mi prueba de madurez: la vara técnica es baja y la vara de juicio es la más alta en la serie. Cinco preguntas en la forma exacta en que las hago, con lo que una respuesta fuerte cubre. Cada respuesta es una sección de este libro de trabajo dicha en voz alta.
Preguntas de entrevista
Pregunta 1: Una alerta de DLP muestra a un empleado saliente descargando archivos masivamente. ¿Primer movimiento?
Descartar el robo de cuenta antes de que se use la palabra “insider”: validar cada sesión contra los dispositivos, ubicaciones y MFA del usuario. Los candidatos fuertes mencionan esto sin que se les pida y explican por qué (una cuenta robada produce alertas idénticas, y la respuesta bifurca completamente). Los candidatos cuyo primer movimiento involucra al empleado ya han fallado el escenario.
Pregunta 2: ¿Llamarías al usuario para preguntar sobre la actividad?
No, y el porqué importa: contactar al sujeto lo alerta, contamina la postura legal y activa la destrucción de evidencia en casos reales de robo. El contraste con cada otra clase de alerta externa (donde la llamada fuera de banda es estándar) es el punto, y los candidatos que articulan la inversión muestran que entienden el proceso, no solo las queries.
Pregunta 3: Las sesiones coinciden con los dispositivos propios del empleado. ¿Es robo?
Todavía no. “Saliente más descargando” es un patrón de riesgo, no una prueba: el veredicto necesita el stack (selección, destinos, ocultamiento, sin historia sancionada) y la verificación de explicación sancionada en tickets y con el gerente a través de los canales apropiados. Los candidatos fuertes se ofrecen a decir que la mayoría de estos se resuelven como entregas, respaldos o negligencia, y que mantener la vara alta protege a personas reales.
Pregunta 4: ¿Quién decide qué sucede con el empleado, y cuál es tu rol?
RRHH y legal son dueños del veredicto y las acciones consecuentes; el analista es dueño de los hechos completos y defendibles: el descartar del compromiso, el inventario, la línea de tiempo, la evidencia aplicada hash, y un archivo de caso limpio para un lector hostil. Los candidatos que intentan ser dueños de la confrontación o el castigo están describiendo cómo estos casos se pierden.
Pregunta 5: ¿Cómo documentarías un caso de insider de manera diferente a un caso de malware?
Hechos separados de inferencias en cada oración, hashes registrados en la recolección, un registro de acceso de los propios pasos del investigador, distribución mínima y nombrada, y la suposición de que el abogado contrario leerá cada palabra. El ticket de malware convence a un compañero; el archivo de insider tiene que sobrevivir a una declaración jurada, y los candidatos que conocen esa diferencia han hecho este trabajo o se han preparado adecuadamente.
Ese es el libro de trabajo, colegas. Descarta al ladrón, nunca alertes al sujeto, construye el inventario y entrega hechos completos a las personas que son dueñas de la decisión. El camino silencioso, minucioso e invisible gana está clase de alerta cada vez. Más volúmenes en está serie cubren las otras alertas que vivirás en el turno.