Vulnerabilidades

Riesgo interno y offboarding: el acceso que permanece después de la salida

El atacante más peligroso no siempre tiene que entrar: a veces ya tiene usuario y contraseña. Y muchas de esas llaves las reparte y olvida recoger la propia empresa.

Hay una pregunta que incomoda a casi cualquier gerencia, y que vale la pena hacer hoy mismo: ¿cuántas cuentas activas tiene su empresa, en este momento, de personas que ya no trabajan ahí?

La mayoría de organizaciones no puede responderla. Y mientras la respuesta no exista, su empresa tiene un tipo de vulnerabilidad que ningún firewall detecta: usuarios válidos, con contraseñas válidas, en manos de personas que ya no tienen ninguna razón — ni ninguna obligación — de proteger a la organización.

Los datos del trabajo de campo confirman que este no es un riesgo teórico.

56%

de los casos de respuesta a incidentes analizados por Sophos no involucró ningún “hackeo”: los atacantes simplemente iniciaron sesión con credenciales válidas.

Fuente: Sophos, Active Adversary Report 2025, análisis de más de 400 casos de respuesta a incidentes y detección gestionada — sophos.com/en-us/press/press-releases/2025/04/sophos-report-56-sophos-ir-and-mdr-cases-adversaries-logged-instead

Un año después, el patrón se profundizó: el 67% de todos los incidentes investigados tuvo su raíz en ataques relacionados con identidad — credenciales comprometidas, cuentas mal protegidas, autenticación débil. (Fuente: Sophos, Active Adversary Report 2026, análisis de 661 casos en 70 países — sophos.com/en-us/press/press-releases/sophos-active-adversary-report-2026-identity-attacks-dominate-as-threat-groups-proliferate)

Los tres rostros del riesgo interno

Cuando se habla de “amenaza interna”, la imaginación salta al empleado resentido que sabotea sistemas. Existe, pero es solo uno de tres perfiles — y no el más frecuente. La guía de mitigación de amenazas internas de CISA, la agencia de ciberseguridad del gobierno de Estados Unidos, distingue entre amenazas internas intencionales y no intencionales, incluyendo la negligencia y el descuido como categorías propias. (Fuente: CISA — Cybersecurity and Infrastructure Security Agency, gobierno de EE. UU., Insider Threat Mitigation Guide — cisa.gov/topics/physical-security/insider-threat-mitigation)

¿Por qué las primeras horas valen tanto?

Porque el atacante ya utilizó las suyas. Los datos del trabajo de campo son contundentes: el tiempo mediano entre el inicio de un ataque y su detección es de apenas 3 días y, una vez dentro, los atacantes tardan una mediana de solo 3.4 horas en dirigirse al Active Directory, el sistema que controla los accesos de toda la red, un 70 % más rápido que el año anterior.  (Fuente: Sophos, Active Adversary Report 2026, análisis de 661 casos de respuesta a incidentes en 70 países — sophos.com/en-us/blog/2026-sophos-active-adversary-report)

Es decir: cuando una empresa descubre el incidente, el adversario probablemente lleva días dentro y horas controlando los sistemas críticos. La única variable que sigue estando en manos de la organización es la velocidad y la calidad de su respuesta. Todo lo demás ya ocurrió.

Perfil 1

El malicioso

El que actúa con intención: roba información para venderla, para llevársela al competidor o para cobrar una factura emocional. Es el menos común, pero el de mayor impacto dirigido — porque sabe exactamente dónde está lo valioso.

Perfil 2

El negligente

El que no quiere dañar a nadie, pero comparte su contraseña “para agilizar”, aprueba accesos sin revisar, guarda la base de clientes en su Drive personal “por comodidad” o cae en un phishing porque tenía prisa. No tiene malicia; tiene acceso. Y para el atacante externo, su descuido es una puerta de servicio.

Perfil 3

El fantasma: el ex-colaborador con accesos vivos

El más ignorado de los tres. No está en la planilla, no aparece en el organigrama, nadie lo está vigilando — pero su usuario sigue funcionando. A veces durante meses. Técnicamente ya no es “interno”; en la práctica, tiene exactamente los mismos privilegios que el día que se fue.

Las escenas que todos hemos visto

Estos casos se repiten en empresas de todos los tamaños y sectores — y es probable que al leerlos reconozca al menos uno:

La cuenta que nadie apagó

El contador salió de la empresa en marzo. En agosto, su usuario del sistema de facturación seguía activo — lo descubrieron por accidente durante una auditoría. Cinco meses en los que cualquier persona con esa contraseña (él, o cualquiera que se la haya robado a él) pudo entrar como si nada hubiera cambiado.

La contraseña que viaja por WhatsApp

“Pásame el acceso del sistema, por favor” — y la credencial del usuario administrador queda escrita para siempre en un chat, en el teléfono personal de alguien que quizá mañana ya no trabaje ahí. Multiplicado por años de rotación de personal, ese chat es un archivo histórico de llaves de la empresa.

El usuario compartido que es de todos y de nadie

La cuenta “admin” o “recepcion” que usan cinco personas. Cuando algo sale mal, es imposible saber quién fue. Y cuando una de esas cinco personas se va, la contraseña que conoce sigue siendo la de los otros cuatro.

¿Por qué pasa? El offboarding es un trámite de papeles, no de accesos.

La raíz del problema casi siempre es la misma: la salida de un colaborador se gestiona como un proceso administrativo carta de renuncia, finiquito, entrega del carné y la computadora y nadie es dueño del capítulo digital. Recursos Humanos no sabe qué accesos tenía la persona; TI no siempre se entera el mismo día de la salida; y el jefe directo asume que “alguien más” lo está manejando.

A eso se suma el problema de fondo: la mayoría de empresas no tiene un inventario de accesos por persona. Si hoy alguien renuncia, no existe una lista que diga a qué sistemas, carpetas compartidas, plataformas en la nube, redes sociales corporativas y servicios de terceros tenía entrada. Y no se puede revocar lo que no se sabe que existe.

El paso que evita el problema desde antes: mínimo privilegio

El offboarding perfecto sigue siendo un remedio. La prevención real empieza mucho antes, con dos principios que reducen el daño potencial de cualquier riesgo interno — malicioso, negligente o fantasma:

Acceso por rol, no por confianza

Cada puesto tiene definido qué sistemas necesita, y nada más. El vendedor ve sus clientes, no toda la cartera exportable; el contador accede a finanzas, no al servidor de producción. Cuando los accesos siguen al rol, la salida de una persona es predecible: se revoca el paquete del rol, completo.

Mínimo privilegio y revisión periódica

Nadie acumula accesos “por si acaso”, y cada cierto tiempo — trimestral o semestralmente — alguien revisa la lista completa de usuarios y se pregunta: ¿esta persona sigue aquí?, ¿sigue necesitando esto? Esa revisión de media mañana ha descubierto más cuentas fantasma que cualquier herramienta.

Y sobre todo esto, la red de seguridad transversal: autenticación multifactor en todos los accesos que importan. Microsoft, con base en datos reales de ataques sobre su plataforma de identidad, estima que la MFA reduce el riesgo de compromiso de cuentas en 99.2%. (Fuente: Microsoft, Digital Defense Report 2023, sección de efectividad de MFA — microsoft.com/en-us/security/security-insider/threat-landscape/microsoft-digital-defense-report-2023) Una credencial filtrada por WhatsApp o retenida por un ex-colaborador vale mucho menos cuando, sin el segundo factor, no abre nada.

¿Cuántas llaves de su empresa siguen circulando sin control?

En Scube ayudamos a empresas de Guatemala y El Salvador a cerrar esta brecha: auditoría de cuentas y accesos activos, accesos por rol, política e implementación de autenticación multifactor.