Tu UEBA no puede detectar esto y esto es lo que viene después
- Logical Commander Software ltd

- hace 2 días
- 12 min de lectura
Cada plataforma UEBA cumple a la perfección con su propósito. El problema radica en que muchos riesgos empresariales comienzan mucho antes de que se detecte cualquier comportamiento inusual del usuario. El comportamiento técnico suele ser una manifestación tardía del riesgo, no su origen.
Un usuario puede autenticarse normalmente, acceder solo a archivos autorizados y seguir un flujo de trabajo establecido, mientras que surgen problemas de integridad, conflictos de intereses, desviaciones de políticas, presiones organizativas o controles de gestión deficientes en torno a ese trabajo. Una implementación de UEBA perfectamente ajustada puede pasar desapercibida porque no hay anomalías en la telemetría.
Por eso su UEBA no puede detectarlo. Esto no es un argumento en contra del análisis del comportamiento de usuarios y entidades. Es un argumento en contra de considerar la telemetría técnica como la imagen completa del riesgo empresarial. Los líderes de seguridad necesitan una capa de riesgo humano complementaria, basada en la inteligencia de riesgo conductual, que proporcione a los ejecutivos un contexto organizacional más temprano y canalice las preocupaciones hacia una gobernanza responsable.
Su UEBA funciona exactamente como debería.
UEBA está diseñado para analizar la actividad observable en identidades, dispositivos, aplicaciones, redes y datos. Busca desviaciones del comportamiento técnico esperado y ayuda a los analistas a determinar si dichas desviaciones representan una vulneración de la cuenta, un uso indebido de privilegios, una filtración de datos, un movimiento lateral u otro problema de seguridad.
Ese diseño es valioso. Las anomalías de autenticación, el acceso privilegiado inusual, el acceso inesperado a archivos, el movimiento anómalo de datos, la actividad en la nube y los cambios de identidad proporcionan evidencia importante. Las tecnologías SIEM, DLP, EDR, IAM, XDR y de detección de amenazas internas siguen siendo controles fundamentales para las empresas modernas.
El error consiste en pedirles a esos sistemas que respondan preguntas para las que no fueron diseñados.
El riesgo a menudo comienza antes del registro
Un empleado del departamento de finanzas podría sentirse presionado a omitir un proceso de revisión. Un gerente podría normalizar las excepciones para un proveedor predilecto. Un departamento podría dejar de seguir gradualmente las políticas porque los plazos de entrega prevalecen sistemáticamente sobre los controles. Un equipo puede desarrollar malos hábitos de toma de decisiones mientras cada inicio de sesión, solicitud de archivos y sesión del sistema se mantiene rutinaria.
La telemetría de seguridad tradicional puede registrar lo que sucedió en un sistema. Por lo general, no puede explicar por qué una decisión se volvió más fácil de justificar , si un entorno de control se está deteriorando o si varias personas en una misma función enfrentan la misma presión de gobernanza.
Un estudio revisado por pares sobre la amenaza interna no intencional identificó factores recurrentes relacionados con la toma de decisiones, factores de la tarea, accidentes y factores organizacionales , lo que demuestra que las condiciones de riesgo pueden existir antes de que aparezca una anomalía técnica ( el estudio sobre la amenaza interna no intencional ). Otro estudio sobre los responsables de la toma de decisiones en instituciones financieras vinculó el riesgo conductual con conflictos entre intereses organizacionales y personales, débiles restricciones contextuales y mecanismos insuficientes de auditoría y retroalimentación de decisiones ( investigación sobre errores organizacionales y humanos en instituciones financieras ).
Principio ejecutivo: La ausencia de una alerta solo demuestra que el comportamiento técnico supervisado se mantuvo dentro de los límites previstos. No demuestra que el entorno de gobernanza circundante sea saludable.
El cambio estratégico es sencillo. Mantengamos UEBA centrado en el comportamiento técnico y, a continuación, añadamos una capacidad independiente para indicadores humanos y organizativos. Esta combinación fomenta una gobernanza orientada a la prevención sin pretender que un indicador de riesgo sea prueba de culpabilidad, intención, engaño o mala conducta futura.
Lo que ve la UEBA y por qué sigue siendo importante
La principal ventaja de UEBA reside en su acceso a evidencia técnica estructurada. Puede comparar la actividad actual de un usuario con patrones establecidos e identificar combinaciones que merecen ser investigadas.
Un despliegue típico puede examinar:
Anomalías de autenticación: Inicios de sesión desde ubicaciones, dispositivos o patrones horarios inusuales.
Acceso privilegiado: Cambios en la actividad administrativa, el uso de permisos o el acceso a sistemas sensibles.
Movimiento de archivos y datos: Descargas, transferencias, cargas o accesos a repositorios inusuales, fuera de los patrones de trabajo habituales.
Movimiento lateral: Conexiones y comportamientos que sugieren que una cuenta o dispositivo se está desplazando por el entorno.
Actividad en la nube: Cambios en el uso de SaaS, acceso al almacenamiento, compartición y comportamiento de las aplicaciones.
Anomalías de identidad: Cambios inesperados que afectan a cuentas, roles, sesiones o entidades relacionadas.

Las líneas de base necesitan tiempo y mantenimiento.
La implementación de UEBA generalmente requiere un período de referencia de 90 días para diferenciar las variaciones legítimas de los comportamientos sospechosos, como se describe en el resumen de casos de uso de UEBA y amenazas internas de Sumo Logic . Durante las primeras semanas, acciones poco frecuentes pero legítimas pueden generar falsos positivos. Los analistas deben ajustar las reglas de correlación y normalizar la actividad según el rol, la ubicación y la hora del día antes de poder confiar en el flujo de alertas.
Ese proceso de referencia es importante porque un umbral estático puede pasar por alto la exfiltración lenta y de baja frecuencia, además de generar ruido cuando cambian los roles, las temporadas, los proyectos o los procesos de negocio. El mismo resumen indica que UEBA basado en aprendizaje automático puede reducir los falsos positivos hasta en un 60 % en comparación con la detección basada en reglas, pero también deja clara la dependencia operativa. El resultado requiere ciclos de retroalimentación continuos y mantenimiento de la línea base, no una configuración única.
Las limitaciones de UEBA no disminuyen su valor, sino que definen su función adecuada. Detecta manifestaciones técnicas, correlaciona evidencias y respalda las investigaciones. No proporciona una visión completa de la integridad, la cultura organizacional, los conflictos éticos ni la calidad del control de gestión.
El punto ciego que tu UEBA no puede ver
Una gran institución financiera puede tener patrones de autenticación normales, mientras que un equipo de operaciones bursátiles se ve presionado a priorizar los ingresos sobre los controles. Una entidad gubernamental puede mostrar un acceso ordinario al sistema, mientras que las soluciones informales se convierten en práctica habitual. Un departamento de salud puede mantener el uso previsto de las aplicaciones, mientras que la escasez de personal y las deficiencias en la comunicación aumentan la probabilidad de una divulgación involuntaria.
Ninguna de esas condiciones genera necesariamente una alerta UEBA.
Tres situaciones que dejan ciegos a los equipos de seguridad
Pueden surgir primero preocupaciones éticas y de integridad. Una persona puede enfrentarse a un conflicto de intereses, a la presión de su supervisor o a una creciente tendencia a ignorar las normas sin modificar los sistemas que utiliza. Hasta que esa persona no realice una acción técnica inusual, UEBA no tiene ninguna desviación de comportamiento que evaluar.
El riesgo puede concentrarse en una función, aunque cada usuario parezca normal. Varios empleados del mismo departamento pueden presentar indicadores elevados relacionados con el cumplimiento de las políticas o problemas de gobernanza. Si cada empleado sigue accediendo a los sistemas dentro de un ámbito autorizado, sus niveles técnicos individuales pueden parecer normales. La concentración es organizativa, no necesariamente digital.
El comportamiento puede cambiar progresivamente sin que exista una anomalía evidente. Una persona puede volverse menos consistente en cuanto a aprobaciones, documentación, escalamiento o procedimientos, sin dejar de desempeñar sus responsabilidades laborales habituales. Los cambios graduales suelen quedar por debajo de los umbrales diseñados para detectar desviaciones repentinas.
Un resumen de IBM de 2024 reveló que el 83 % de las organizaciones sufrieron al menos un ataque interno el año anterior , mientras que el 48 % afirmó que el problema se había vuelto mucho más frecuente en los últimos 12 meses ( resumen del informe de IBM sobre amenazas internas de 2024 ). El mismo informe señaló que las organizaciones que sufrieron entre 11 y 20 ataques internos aumentaron del 4 % al 21 % interanual , lo que ilustra la rapidez con la que un entorno de riesgo puede ir más allá de la monitorización reactiva.

Ese contexto cambia la pregunta que se plantea a los ejecutivos. Ya no se trata de "¿Detectó la plataforma un acceso inusual?", sino también de "¿Qué condiciones organizativas podrían aumentar la probabilidad de una decisión perjudicial y quién es responsable de la respuesta?".
Para la planificación práctica de la respuesta tras una exposición externa, los equipos de seguridad también pueden consultar las directrices sobre cómo responder a los hallazgos de escaneos de la web oscura , especialmente cuando la inteligencia externa necesita conectarse con la gobernanza interna.
Un análisis más profundo de esta distinción aparece en la capa humana del riesgo, que los programas tradicionales de detección de amenazas internas no contemplan . El punto esencial es simple: UEBA observa el comportamiento del sistema. La gestión del riesgo humano examina el contexto organizacional en el que se toman las decisiones.
Presentamos la capa de riesgo humano con inteligencia de riesgo conductual.
La inteligencia sobre riesgos conductuales aporta una capacidad de gobernanza que el monitoreo técnico no ofrece. Revela el contexto organizacional previo, indicadores de riesgo conductuales y de la fuerza laboral, focos de preocupación e información de apoyo a la toma de decisiones para los líderes responsables de RR. HH., Cumplimiento, Seguridad, Asuntos Legales, Auditoría Interna y Gestión de Riesgos Empresariales.
También debe tener límites claros.
La inteligencia sobre riesgos conductuales no determina la culpabilidad, la intención, el engaño ni la mala conducta futura . No convierte una preocupación en una acusación. Proporciona a los responsables de la toma de decisiones autorizados información estructurada que puede servir de base para la revisión, la mitigación, la capacitación, la validación del acceso, las medidas de gestión o las investigaciones posteriores.
El modelo de tres capas
La capa humana captura indicadores organizacionales, señales de gobernanza, temas de riesgo laboral y visibilidad ejecutiva. Ayuda a los líderes a identificar dónde la presión, la desviación de políticas, los controles débiles o las preocupaciones concentradas merecen atención.
La capa cibernética incluye tecnologías UEBA, SIEM, DLP, EDR, IAM, XDR y de detección de amenazas internas. Estos sistemas supervisan continuamente la autenticación, el acceso, los dispositivos, las aplicaciones, las redes y el movimiento de datos.
La capa de gobernanza transforma la información en acciones responsables mediante la gestión de casos, la automatización de flujos de trabajo, la responsabilidad sobre los riesgos, la auditoría interna, el cumplimiento normativo, la revisión legal y los paneles de control ejecutivos.

Esta arquitectura previene un fallo común. Los equipos de seguridad no deberían recibir indicadores de riesgo humano como alegaciones sin estructura, y no se debería esperar que Recursos Humanos interprete datos de seguridad sin procesar y sin contexto. Cada capa mantiene su responsabilidad correspondiente al tiempo que comparte una visión operativa controlada.
Una implementación práctica puede incluir estructuras organizativas, temas de gobernanza, evaluaciones iniciales, perfiles de riesgo, reglas de enrutamiento y pasos de revisión documentados.La inteligencia de riesgo conductual y su papel en la gobernanza empresarial constituyen un punto de referencia útil para definir dicha capacidad sin presentarla como vigilancia de los empleados.
El valor reside en la complementariedad . UEBA puede identificar una transferencia de datos inusual. La capa de riesgo humano puede mostrar que un departamento tiene problemas sin resolver en cuanto al cumplimiento de las políticas o que los controles de gestión requieren revisión. Los flujos de trabajo de gobernanza pueden entonces determinar qué acción es proporcional, quién debe revisarla y qué evidencia se necesita.
Cómo integrar sistemas de alerta temprana en los flujos de trabajo de gobernanza
No implemente una capa de riesgo humano como un panel de control aislado. Intégrela a los procesos de gobernanza que su empresa ya utiliza y defina la responsabilidad antes de que aparezca la primera señal.
Comencemos con el contexto empresarial.
Identifique las funciones empresariales críticas, los roles de alto riesgo, los procesos sensibles y los objetivos de gobernanza. Los sectores bancario, de seguros, defensa, sanidad, energía, manufactura, telecomunicaciones, comercio minorista, transporte, tecnología y administración pública presentan diferentes niveles de riesgo. Un único umbral universal generará confusión.
Configure los departamentos, puestos, estructuras jerárquicas, temas de gobernanza y responsabilidades en materia de riesgos. Registre qué asuntos corresponden a Recursos Humanos, Cumplimiento Normativo, Seguridad, Asesoría Jurídica, Auditoría Interna, Gestión de Riesgos o la alta dirección.

Defina el enrutamiento antes de la escalada.
Una señal relacionada con el cumplimiento de las políticas puede corresponder al departamento de Cumplimiento o Recursos Humanos. Una debilidad en los controles puede requerir la intervención de Gestión de Riesgos o Auditoría Interna. Una señal que coincida con actividad técnica sospechosa debe dirigirse al departamento de Seguridad, con la intervención del departamento Legal cuando surjan problemas de privacidad, empleo o manejo de pruebas.
Siga estos pasos de implementación:
Establezca una evaluación de referencia: cree un perfil de riesgo organizacional inicial y documente los supuestos en los que se basa.
Configure paneles ejecutivos: muestre tendencias, concentraciones, acciones abiertas, responsabilidad y estado sin exponer información personal innecesaria.
Cree reglas de enrutamiento: defina las condiciones que envían información a Recursos Humanos, Cumplimiento Normativo, Seguridad, Departamento Legal, Auditoría Interna o Gestión de Riesgos.
Integrar la gestión de casos: Conectar los indicadores con los flujos de trabajo existentes de investigación, remediación, capacitación, revisión de acceso y auditoría.
Revise las tendencias periódicamente: ajuste los temas y umbrales de gobernanza a medida que cambien las prioridades, estructuras y controles empresariales.
Mantén el proceso proporcional
Un indicador de riesgo humano debería dar lugar a una revisión, no a una medida laboral automática. La dirección debe evaluar el contexto, verificar los hechos relevantes, documentar la justificación y aplicar la respuesta menos intrusiva que aborde la preocupación.
Un indicador recurrente en un área operativa podría dar lugar a capacitación para gerentes, aclaración de políticas, pruebas de control o una revisión de auditoría. No debería conllevar automáticamente medidas disciplinarias. Las organizaciones que trabajan con personal con información sensible y entornos de Microsoft también pueden beneficiarse de la revisión de guías prácticas sobre seguridad de datos de M365 para líderes de recursos humanos , especialmente cuando la información de RR. HH. debe manejarse junto con los procesos de seguridad y gobernanza.
Conectar la evidencia humana y técnica
El flujo de trabajo operativo debe continuar a través de ambas capas:
Evaluación de riesgos humanos: Identificar indicadores organizacionales emergentes.
Revisión ejecutiva: Priorizar las áreas que requieren atención.
Enrutamiento de gobernanza: Asigne el asunto a la función apropiada.
Acción de liderazgo: Analizar el contexto y elegir una respuesta proporcional.
Supervisión cibernética: Continuar observando los indicadores técnicos a través de UEBA, SIEM, DLP, EDR, IAM y controles relacionados.
Apoyo a la investigación: Si se produce un incidente técnico, combine el contexto de gobernanza con la evidencia técnica.
Lecciones aprendidas: Mejorar los controles, la capacitación, los flujos de trabajo y la resiliencia.
Este enfoque permite una mayor visibilidad sin pretender que ningún sistema pueda predecir con certeza las malas conductas.
Gobernanza, privacidad e IA responsable sin vigilancia.
Un sistema de gestión de riesgos humanos fracasará si los empleados y los reguladores lo perciben como una vigilancia encubierta. Su diseño debe basarse en la limitación de la finalidad, la proporcionalidad, la transparencia, la rendición de cuentas y la supervisión humana.
El modelo operativo debe reflejar las obligaciones y los principios pertinentes, incluidas las directrices de la EEOC sobre la IA en el empleo , la Ley de Protección del Empleado contra el Polígrafo y las directrices del Departamento de Trabajo de EE. UU. , la Ley de Derechos de Privacidad de California , la Ley Local 144 de la Ciudad de Nueva York (cuando corresponda) y los principios del RGPD . La Orden Ejecutiva 14395 y la iniciativa de la Directiva Nacional de Aplicación de la Ley contra el Fraude del Departamento de Justicia también ilustran el creciente énfasis en la gobernanza preventiva y en controles internos más sólidos.
La plataforma debe estar claramente definida:
No es vigilancia.
No es un polígrafo.
No se trata de un sistema de detección de engaños.
No toma decisiones de contratación automatizadas.
Genera indicadores para una revisión humana informada.
Esta distinción es importante tanto a nivel operativo como legal. Las organizaciones deben documentar el propósito del procesamiento, limitar el acceso a los revisores autorizados, conservar únicamente la información necesaria, explicar la función del sistema y evitar que las funciones se desvíen hacia la evaluación de la productividad o las decisiones automáticas de personal. Asimismo, deben involucrar a los departamentos Legal, de Recursos Humanos, de Cumplimiento Normativo y a los representantes de los empleados, según corresponda.
Una visión general práctica de la inteligencia sobre riesgos humanos y la gobernanza que prioriza la privacidad puede ayudar a los líderes a concebir esta capacidad como un apoyo a la toma de decisiones, en lugar de un criterio de juicio. Los principios más amplios de protección de datos para equipos modernos también son relevantes cuando las organizaciones diseñan controles en torno a la información confidencial de los empleados.
Una IA responsable no significa abandonar las señales útiles. Significa limitar lo que el sistema afirma, quién puede actuar en función de sus resultados y cómo se documentan las decisiones.
Valor ejecutivo y qué medir a continuación
La justificación empresarial para implementar una capa de gestión de riesgos humanos no debe basarse en pérdidas hipotéticas evitadas. Es necesario medir si los líderes obtienen una mayor visibilidad y si la organización gestiona las preocupaciones con mayor rigor.
Pista:
Tiempo del ciclo de investigación: Tiempo que se tarda en pasar de una inquietud registrada a una decisión documentada.
Priorización de casos: Si los asuntos de mayor relevancia reciben atención antes que los asuntos irrelevantes de bajo valor.
Eficiencia del flujo de trabajo: Con qué eficacia los departamentos de Recursos Humanos, Seguridad, Cumplimiento Normativo, Asesoría Jurídica, Auditoría y Gestión de Riesgos comparten la responsabilidad.
Esfuerzo de preparación de la auditoría: Con qué rapidez los equipos pueden generar evidencia de revisión, acciones y rendición de cuentas.
Tiempo de respuesta de la dirección: El tiempo que tarda el liderazgo en reconocer y abordar los indicadores organizacionales relevantes.
La misma lógica se aplica a los sectores bancario, de seguros, gubernamental, de defensa, sanitario, de infraestructuras críticas, energético, manufacturero, de telecomunicaciones, minorista, de transporte y tecnológico. Cada sector requiere detección técnica, pero también depende de las personas que toman decisiones dentro de un marco de políticas, incentivos, jerarquías y presiones operativas.
Para los CISO, CRO, CCO, CHRO y líderes de auditoría, la lista de verificación para la toma de decisiones es directa:
Mapear las responsabilidades humanas, cibernéticas y de gobernanza.
Defina los límites de la privacidad y la supervisión humana.
Indicaciones de ruta a los propietarios responsables.
Mantenga UEBA y los controles técnicos funcionando según lo previsto.
Medir la calidad de la respuesta, la velocidad del flujo de trabajo y la auditabilidad.
Logical Commander Software Ltd. ofrece E-Commander, una plataforma configurable de gobernanza e inteligencia de riesgos conductuales que prioriza la privacidad. Esta plataforma conecta la inteligencia de riesgos, flujos de trabajo estructurados, paneles de control, documentación de evidencia y soporte para la toma de decisiones interfuncionales. Visite Logical Commander Software Ltd. para evaluar cómo una capa de riesgo humano puede complementar su programa UEBA, SIEM, DLP, EDR, IAM y de amenazas internas.
%20(2)_edited.png)
