Cuando el riesgo no está en el Firewall, sino en la persona

15.09.26 17:22:47 - Por Hector

HUMINT, inteligencia humana y el factor que ningún firewall puede parametrizar por completo.

La tecnología puede detectar una conexión anómala de manera bastante simple. Sin embargo, difícilmente puede entender por qué alguien decidió confiar en un extraño, responder una llamada urgente o entregar información que nunca debió compartir.

Ahí comienza el territorio de HUMINT.

Permíteme introducir una serie de artículos respecto al concepto de Human Risk y qué mejor que partir con Human Intelligence. Un tema que, personalmente, me encanta.


EL FACTOR HUMANO SIGUE SIENDO PARTE DEL PERÍMETRO.

La tensión entre tecnología y personas no es nueva.

Lo interesante es que hoy el escenario es mucho más complejo: Microsoft 365, LinkedIn, WhatsApp, nubes públicas, inteligencia artificial y centros de operaciones de seguridad forman parte del día a día de prácticamente cualquier organización.


Las empresas acumulan más telemetría que nunca. Tenemos más registros, más alertas, más herramientas y más capacidad de análisis.

Y, aun así, seguimos expuestos a una variable difícil de parametrizar: las decisiones humanas.




HUMINT, sigla de Human Intelligence o Inteligencia de Fuentes Humanas, consiste en obtener información a partir de personas mediante interacción directa —activa o pasiva—, observación, entrevistas, debriefings, relaciones de enlace, vigilancia o gestión de fuentes.


En términos simples:

HUMINT busca comprender lo que una persona sabe, ha visto, piensa, pretende o puede facilitar.

Eso la diferencia de otras disciplinas de inteligencia:

  • OSINT: obtiene información desde fuentes abiertas.
  • SIGINT: analiza señales y comunicaciones.
  • GEOINT: estudia información geoespacial.
  • IMINT: se concentra en imágenes.
  • HUMINT: se acerca a la fuente humana.

Sí, el mundo de la ciberinteligencia es amplio y rico en posibilidades.


HUMINT: ENTENDER LO QUE LOS DATOS NO SIEMPRE CUENTAN.


La fuerza de HUMINT está precisamente en aquello que una base de datos rara vez entrega por sí sola: intención, motivación, contexto, relaciones, clima interno y percepción.


Pero ahí mismo está también su debilidad.

Las personas pueden mentir, equivocarse, exagerar, manipular o ser manipuladas.


En Tinker Tailor Soldier Spy —El Topo, en Latinoamérica—, protagonizada por el gran Gary Oldman, el problema central no era la ausencia de información.

Era no saber en quién confiar.


Y aquí viene nuevamente una referencia que quienes me conocen probablemente ya esperaban: “Trust no one, Agent Mulder.”


HUMINT NO ES INGENIERÍA SOCIAL

En ciberseguridad existe una confusión frecuente: algunas publicaciones utilizan “ataques HUMINT” para referirse prácticamente a cualquier campaña de ingeniería social.


La equivalencia no es técnicamente exacta.


HUMINT es una disciplina de obtención y análisis de inteligencia.

La ingeniería social, en cambio, es una técnica de manipulación destinada a conseguir que una persona revele información o ejecute una acción.

La diferencia importa.


ConceptoPropósito principalEjemplo
HUMINTObtener y evaluar inteligencia desde fuentes humanasEntrevistar a una persona para comprender la estructura real de una organización
Ingeniería socialManipular a una persona para conseguir información o una acciónLlamar a la mesa de ayuda fingiendo ser un ejecutivo
Insider ThreatExplotar o abusar de acceso legítimo desde dentroExtraer información sensible aprovechando privilegios existentes
ContrainteligenciaDetectar, contener y neutralizar actividades de obtención hostilIdentificar una campaña de reclutamiento contra personal clave


Esta diferencia no es académica.

Para un CISO, clasificar todo como “HUMINT” puede ocultar el riesgo real.

Una organización necesita saber si enfrenta una investigación legítima, una operación de inteligencia estatal, fraude, espionaje industrial, extorsión o una campaña de acceso inicial.


Y sí, nos pusimos un poco pedagógicos.

Como indiqué, esta es una primera aproximación a una serie de artículos y me interesa dejar claros los conceptos.

No entremos en discusiones. Todavía.


EL CICLO HUMINT

La doctrina de HUMINT contempla distintas fases para transformar una necesidad de inteligencia en información útil para la toma de decisiones.

En un contexto corporativo y defensivo, podemos adaptarlas de la siguiente manera.


1. Planificación

Toda actividad debe comenzar con una pregunta de inteligencia diseñada para el contexto de la investigación y los objetivos definidos.

Por ejemplo:

  • ¿Quién controla realmente una empresa u organización?
  • ¿Qué capacidades técnicas posee?
  • ¿Qué vínculos tiene con terceros?
  • ¿Qué cambios recientes ha experimentado?
  • ¿Qué señales podrían anticipar una intrusión?
  • ¿Qué información necesitamos para tomar una decisión?

La planificación también debe establecer el alcance legal, la autoridad, los límites de privacidad y el nivel de riesgo para las fuentes involucradas.


2. Identificación de la fuente

Una fuente no es automáticamente confiable porque trabaje en una organización, tenga un cargo alto o hable con seguridad.

Debemos entender sus motivaciones.

Entre otros elementos, debemos evaluar:

  • Acceso directo o indirecto a la información;
  • Conocimiento de primera o segunda mano;
  • Motivación;
  • Posibles conflictos de interés;
  • Historial de precisión;
  • Riesgo de contaminación de la información;
  • Disposición a colaborar;
  • Exposición personal o profesional.

La información de una fuente puede ser verdadera y, al mismo tiempo, estar incompleta.

También puede ser falsa, aunque parezca completamente convincente.


¿Alguien dijo agentes dobles?


3. Aproximación y relación

La aproximación busca establecer una interacción válida con la fuente.

No necesariamente implica engaño.


Puede consistir en una entrevista formal, una relación de enlace, una conversación con un experto o una consulta estructurada.


Y aquí aparece un concepto fundamental: la confianza no debe confundirse con amistad.


Una fuente puede cooperar por responsabilidad, interés profesional, temor, dinero, ideología, resentimiento o simplemente por deseo de reconocimiento.

Cada motivación modifica tanto el valor como el riesgo de la información obtenida.


Y acá vale la pena una referencia muy simple que ha acompañado a la humanidad desde que tenemos registros: el robo de secretos a través de las relaciones sexuales.

Llamémoslo SEXINT.


Merece un artículo propio.

Sin duda alguna.


4. Obtención

La información puede obtenerse mediante:

  • Entrevistas;
  • Consultas estructuradas;
  • Debriefings;
  • Observación;
  • Reuniones con expertos;
  • Relaciones de enlace;
  • Testimonios;
  • Análisis de comunidades y foros;
  • Interacción con actores de amenazas;
  • Investigación de campo.

En ciberinteligencia, esto puede incluir interacción controlada con operadores criminales en foros clandestinos, tanto físicos como digitales.


5. Corroboración

Una fuente humana nunca debería convertirse en una verdad aislada.

Recordemos algo bastante simple: la verdad puede tener tantas versiones como personas la cuentan.


Por eso, la información debe contrastarse con:

  • Registros técnicos;
  • Fuentes abiertas;
  • Documentos;
  • Telemetría;
  • Datos financieros;
  • Entrevistas independientes;
  • Patrones históricos;
  • Información de terceros.

El objetivo no es buscar confirmación automática.

Es detectar contradicciones.


Una buena práctica consiste en separar tres elementos:

  1. Lo que la fuente afirma.
  2. Lo que la organización puede verificar.
  3. Lo que el analista concluye.

Mezclar estos tres niveles puede producir informes peligrosos.


6. Reporte y decisión

La inteligencia solo genera valor cuando permite decidir.

Un informe HUMINT útil debería responder:

  • ¿Qué sabemos?
  • ¿Cómo lo sabemos?
  • ¿Qué tan confiable es la fuente?
  • ¿Qué información contradice esta hipótesis?
  • ¿Qué puede ocurrir después?
  • ¿Qué decisión se recomienda?
  • ¿Qué riesgo permanece abierto?

Porque acumular información no es el objetivo.

Convertir información en una mejor decisión sí lo es.


EL CASO DE ROBERT HANSSEN: CUANDO LA PERSONA CONFIABLE SE CONVIERTE EN EL RIESGO.

Uno de los ejemplos más graves relacionados con espionaje e insider threat es el de Robert Philip Hanssen, agente supervisor del FBI que espió durante más de dos décadas para los servicios soviéticos y rusos.


Hanssen comenzó sus actividades de espionaje en 1979 y fue arrestado en 2001. Durante distintos períodos entregó miles de páginas de documentos clasificados, identidades de fuentes humanas, estrategias militares, información de contrainteligencia y detalles de operaciones sensibles.


El caso dejó en evidencia múltiples fallas:

  • Acceso excesivo a información sensible;
  • Ausencia de una necesidad estricta de saber;
  • Supervisión insuficiente;
  • Revisiones de antecedentes limitadas;
  • Falta de control efectivo sobre búsquedas en sistemas internos;
  • Señales financieras ignoradas;
  • Incumplimientos de seguridad que no fueron documentados;
  • Excesiva confianza en la reputación y trayectoria del funcionario.

La lección para una empresa u organización no es que cada colaborador sea un espía.


La lección es bastante más incómoda: una persona confiable puede convertirse en un riesgo crítico cuando confluyen motivaciones, privilegios, debilidades de control y ausencia de monitoreo.


Y esto nos lleva a una situación bastante más cotidiana.

Un asado.

Tarde noche.

Algo de alcohol.


Una conversación que comenzó hablando de cualquier cosa y terminó pasando, casi sin darnos cuenta, a información confidencial.

¿Seguro que nunca te ha pasado?

Probablemente no estamos exponiendo los códigos de lanzamiento nuclear de nuestro país.

¿Pero por qué no?



HUMINT APLICADO A CIBERSEGURIDAD

En ciberseguridad, HUMINT puede ayudar a responder preguntas que los controles técnicos no necesariamente pueden resolver por sí solos.

Por ejemplo:

  • ¿Qué grupo está detrás de una campaña?
  • ¿Qué sector está siendo priorizado?
  • ¿Qué vulnerabilidad busca explotar el adversario?
  • ¿Qué motivación tiene el atacante?
  • ¿Qué proveedor está siendo utilizado como punto de entrada?
  • ¿Qué empleado fue objetivo de una campaña de reclutamiento?
  • ¿Qué parte de la infraestructura criminal continúa operativa?

Y aquí aparece otra idea interesante.


No hay mejor defensa que entender cómo podría atacarte el adversario.

Una postura de ataque activo, dentro de un procedimiento autorizado y controlado, permite evaluar qué información es posible obtener sobre nuestra propia organización combinando OSINT + HUMINT.


Un atacante puede comenzar con información disponible públicamente:

  • Nombres y cargos publicados en LinkedIn;
  • Estructura organizacional;
  • Ofertas de empleo;
  • Tecnologías mencionadas en vacantes;
  • Proveedores;
  • Eventos corporativos;
  • Fotografías de credenciales;
  • Información sobre vacaciones o viajes;
  • Publicaciones personales.

Después puede construir una ruta potencial de acceso:

  • Un ejecutivo con capacidad de aprobar pagos;
  • Un administrador con privilegios;
  • Un técnico de mesa de ayuda;
  • Un colaborador remoto;
  • Un proveedor con acceso federado;
  • Una persona recién incorporada;
  • Un empleado que publica demasiada información.

MITRE ATT&CK documenta esta lógica, entre otras técnicas, mediante T1656 – Impersonation: adversarios que se hacen pasar por una persona u organización confiable para inducir a una víctima a actuar.


El ataque puede apoyarse en phishing, llamadas, mensajes, suplantación de soporte TI o abuso de cuentas comprometidas.

Y nuevamente aparece el mismo problema: la tecnología puede identificar la acción; comprender la intención requiere contexto.


EL CAMBIO DE PARADIGMA

Durante años, el modelo de seguridad se construyó alrededor de una premisa: “Si está dentro de la red, es confiable.”

El modelo moderno parte de una premisa diferente: “La identidad, el contexto y la acción deben verificarse continuamente.”

Sí.

Nuevamente:

Trust no one, Agent Mulder.


Pero esta vez no se trata de una frase de una serie de televisión.

Se trata de entender que el perímetro dejó de ser solamente una dirección IP, una red o un firewall.


El perímetro también está compuesto por personas, identidades, relaciones, privilegios y decisiones.


¿QUÉ DEBERÍA HACER UNA ORGANIZACIÓN?

Para Gerencia, Directorio y dueños de negocio

  • Definir el riesgo humano como parte del mapa corporativo de riesgos.
  • Establecer responsables claros para inteligencia, seguridad, recursos humanos, legal y continuidad.
  • Exigir indicadores sobre accesos privilegiados, excepciones, incidentes de ingeniería social y proveedores críticos.
  • Revisar escenarios de insider threat dentro del plan de continuidad.

Ya es difícil mapear los riesgos operacionales… y ahora agregamos esto.

Sí, lo sé.
$$$.


Para el CISO

  • Mapear personas, procesos y terceros con capacidad de aprobar, modificar o acceder a información crítica.
  • Implementar verificación independiente para acciones de alto impacto.
  • Aplicar privilegio mínimo y accesos Just-in-Time.
  • Registrar y revisar operaciones de mesa de ayuda.
  • Integrar inteligencia de amenazas con el SOC.
  • Crear canales seguros para reportar intentos de reclutamiento, manipulación o presión.

Y sí:

Zero Trust es tu amigo.

Mejor aún: el SOC es tu base.

CTEM + CTI es hacia donde deberíamos avanzar.


Para las personas

Y ahora viene la parte incómoda.

Anda, escanea tu rostro por unas monedas.

Léase con ironía.

Más allá de la broma:

  • No entregues información organizacional a interlocutores no verificados.
  • Confirma solicitudes sensibles mediante un canal diferente.
  • Evita publicar credenciales, pantallas, diagramas, viajes o rutinas.
  • Reporta acercamientos inusuales sin temor a sanciones automáticas.
  • Entiende que reportar temprano protege tanto a la persona como al negocio.
  • Y mucho cuidado con esas entrevistas de “reclutadores” de dudosa procedencia.

EL RIESGO HUMANO RECIÉN COMIENZA A TOMAR FORMA

Esta primera entrega es solamente una introducción.

HUMINT nos permite mirar la ciberseguridad desde una perspectiva distinta: no solamente desde los sistemas que protegemos, sino desde las personas que interactúan con ellos, las relaciones que construyen y las decisiones que toman.


Porque quizás el próximo incidente no comience con un malware.

Quizás comience con una llamada.

Un mensaje.

Una entrevista.

Un proveedor.

Un nuevo contacto en LinkedIn.

Una conversación en un asado.


O simplemente alguien que decidió confiar.

Y si queremos hablar seriamente de Human Risk, primero tenemos que entender cómo funciona el factor humano.


Continuará....

¿Listo para dar el salto? Contáctanos


CompunetGroup

Hector