Insider Risk Management Data Protection

    Evite que los datos se pierdan cuando los empleados abandonen la empresa

    Mimecast Incydr ayuda a los responsables de seguridad a detectar de forma proactiva la filtración de datos, a contener automáticamente los incidentes y a reducir los costes asociados al riesgo interno.

    by Michael Bailey

    Key Points

    • Ocho de cada diez responsables de seguridad afirman que los empleados que abandonan la empresa se llevan propiedad intelectual valiosa; sin embargo, la mayoría de los sistemas de vigilancia solo se activan una vez que se ha notificado la salida, lo cual resulta demasiado tarde en el caso de dimisiones repentinas.
    • Mimecast Incydr ofrece, desde el primer día, una visibilidad continua y sin políticas sobre los movimientos de datos no fiables a través de terminales, la nube, navegadores, dispositivos USB, correo electrónico personal y herramientas de IA no autorizadas.
    • Gracias a las integraciones con Workday, BambooHR, SuccessFactors, UKG y otras plataformas, al marcar a un empleado como «en proceso de salida», este pasa automáticamente a formar parte de una lista de seguimiento y se refuerzan los controles adaptativos, mientras que la autorización temporal mediante la autodeclaración permite que el trabajo legítimo continúe.

     

    Ocho de cada diez responsables de seguridad admiten que los empleados que abandonan la empresa se llevan consigo propiedad intelectual valiosa al marcharse. Ponemon estima ahora que el coste medio anual del riesgo interno asciende a 19,5 millones de dólares. Se tarda una media de 81 días en detectar y contener un incidente provocado por una persona interna. 

    Y en la mayoría de las organizaciones, nada cambia en la estructura de seguridad en el momento en que un empleado presenta su renuncia. La mayoría de las investigaciones sobre empleados que abandonan la empresa son de carácter reactivo y, sin un preaviso de dos semanas, muchas herramientas de gestión de riesgos internos simplemente no dispondrían de información al respecto.

    El periodo de salida es el momento de mayor riesgo en el ciclo de vida del empleado y el menos supervisado. El código fuente, las listas de clientes y los procesos de negociación se transfieren a la nube personal, al correo electrónico, a memorias USB o a aplicaciones sociales con muy poco esfuerzo. La investigación casi siempre comienza una vez que los datos ya se han perdido. En la actualidad, la mayoría de los CISO reciben tres preguntas por parte de su consejo de administración, su asesor jurídico y su director de Recursos Humanos: 

    • ¿Puede ver la ventana completa?
    • ¿Es posible automatizar los controles cuando el departamento de RR. HH. detecta un riesgo?
    • ¿Puede obtener pruebas con la rapidez suficiente para actuar en consecuencia? 

    Con Mimecast Incydr, esa tarea se puede llevar a cabo en tan solo 30 días.

    ¿Puede ver la ventana completa de empleados que abandonan la empresa?

    Incydr realiza un seguimiento automático de los movimientos de datos no fiables desde el primer día, lo que resulta ideal en caso de bajas repentinas o de reducciones de plantilla sin previo aviso, en las que los equipos de seguridad necesitan saber si algún empleado que abandona la empresa se ha llevado consigo datos confidenciales.

    La mayoría de las organizaciones no pueden responder a la pregunta «¿qué acciones llevó a cabo Jane Doe durante sus últimas semanas en la empresa?», ya que la visibilidad no se activó hasta después de su dimisión. Un sistema de prevención de fugas de datos (DLP) basado en políticas y en el etiquetado de contenidos requiere que el investigador sepa qué debe buscar, redacte una política, la implemente y espere. El periodo anterior a la dimisión no figura en el sistema.

    Incydr invierte esa situación. La supervisión continua del movimiento de datos no fiables en terminales, la nube, los navegadores y los soportes extraíbles constituye el estado predeterminado del producto, sin que sea necesario aplicar políticas ni etiquetar contenidos. Cuando un empleado dimite sin previo aviso, es despedido ese mismo día o se le incluye en un proceso de reducción de plantilla (RIF), el historial de actividades ya existe. La cobertura se extiende a los canales que el DLP tradicional no abarca: USB, AirDrop, cuentas personales de Gmail y Drive, subidas desde el navegador a aplicaciones sociales e incluso subidas o pegados en herramientas de IA alternativas. Los indicadores de riesgo específicos de la salida señalan los patrones de descargas masivas y reenvío de correos electrónicos personales que suelen aparecer semanas antes de que el departamento de Recursos Humanos reciba una señal de baja.

    «Cuando alguien presenta su preaviso de dos semanas, necesito saber de inmediato qué ha estado haciendo con nuestros datos». «En este momento, tengo que preguntar al departamento de informática, y me dicen que pueden consultar el correo electrónico, pero nada más». – Vicepresidente de Recursos Humanos, Servicios Profesionales (cliente de Incydr)

    ¿Es posible automatizar los controles para los empleados que abandonan la empresa cuando el departamento de RR. HH. señala un riesgo?

    La visibilidad sin acción no es más que una investigación más rápida. El segundo paso establece una conexión entre Recursos Humanos y Seguridad, de modo que los controles se modifican automáticamente cuando se confirma la baja. Las integraciones de HCM de Incydr se conectan directamente con Workday, BambooHR, SuccessFactors, UKG, Jira y Mimecast. Cuando el departamento de Recursos Humanos marca a un empleado como «en proceso de salida», se incluye automáticamente a dicho usuario en la lista de vigilancia y se pueden reforzar los controles adaptativos para que no se envíen datos a destinos no fiables.

    El trabajo legítimo continúa. La autorización temporal con autodeclaración ofrece al empleado una forma controlada de gestionar los entregables finales, con un registro de auditoría completo que protege a ambas partes. En situaciones de alto riesgo (despidos con efecto inmediato, bajas conflictivas), las integraciones con CrowdStrike, SentinelOne, Microsoft Entra y Okta permiten la contención de los terminales y la revocación del acceso con un solo clic.

    ¿Puede obtener pruebas con la rapidez suficiente como para actuar en consecuencia?

    En un caso típico de un empleado que abandona la empresa, se recopilan datos de varias consolas, se correlacionan manualmente y se elabora un informe forense días después. Para cuando el departamento jurídico o de Recursos Humanos tenga algo sobre lo que actuar, el empleado ya lleva dos semanas fuera. La línea temporal de usuarios de Incydr ofrece al analista una visión cronológica de todos los eventos relacionados con los archivos de cualquier usuario, junto con el contexto de origen y destino y una puntuación de riesgo. Los clientes pueden utilizar la función de investigación integrada de Mihra o la integración con MCP Server para clasificar rápidamente los datos y elaborar un informe listo para la dirección. Un analista puede solicitar: «Facilítenme un informe de 90 días sobre Jane Doe, solo con los incidentes de fuga de datos», y recibir el conjunto de pruebas en cuestión de segundos. El resultado es un expediente del caso: cronología, eventos del expediente, contenido pegado del navegador, metadatos de origen y destino, y puntuación de riesgo, todo ello en un único documento sobre el que los departamentos de RR. HH. y de Asuntos Jurídicos pueden actuar sin necesidad de traducción.

    Para subsanar la falta de personal que se produce por las bajas, lo primero es una «demostración de valor» de Incydr

    Semana 1. Se han implementado el agente de terminal y el agente de navegador. Se ha configurado la integración con HCM. Lista de seguimiento de empleados que abandonan la empresa, en tiempo real y actualizada automáticamente desde RR. HH. Los primeros indicios de movimientos de fichas se producen durante la primera hora.

    Semana 2. Empiezan a observarse patrones de comportamiento. Los indicadores de riesgo específicos de salida señalan a los usuarios de mayor riesgo dentro de la población del programa piloto. Se han probado controles adaptativos, como el bloqueo.

    Semanas 3 a 4. Utilice la IA agentiva mediante la integración con el servidor MCP o el agente de investigación Mihra para elaborar un expediente completo sobre la baja de un empleado destinado al departamento de RR. HH. a modo de dossier probatorio.

    Día 30. Datos, controles, una estrategia de gobernanza bien fundamentada para el consejo de administración, información sobre los empleados que podrían abandonar la empresa y un flujo de trabajo simplificado entre los departamentos de seguridad y de recursos humanos para la gestión de casos y la emisión de alertas. 

    Una demostración de valor de 30 días, limitada a entre 50 y 100 usuarios en un departamento con una elevada rotación de personal, ofrece una visión útil ya desde la primera semana. Al llegar al día 30, dispondrá de datos, controles y un informe sobre gobernanza para presentar al consejo de administración.

    Reduzca la brecha en 30 días

    Una prueba de valor de 30 días, limitada a entre 50 y 100 usuarios de un departamento con una elevada rotación de personal, ofrece una visión útil ya desde la primera semana. Al llegar al día 30, dispondrá de pruebas, controles y un informe sobre gobernanza para el consejo de administración.

    Solicite un presupuesto y obtenga una demostración de Incydr.

    Suscríbase a Cyber Resilience Insights para leer más artículos como éste

    Reciba las últimas noticias y análisis del sector de la ciberseguridad directamente en su bandeja de entrada

    Inscríbase con éxito

    Gracias por inscribirse para recibir actualizaciones de nuestro blog

    ¡Estaremos en contacto!

    ¿Listo para asegurar la capa humana? SOLICITAR UNA DEMOSTRACIÓN
    Back to Top