Insider (amenaza interna) en ciberseguridad para oposiciones
Qué es un insider, las dos dimensiones (pertenencia y motivación) y por qué se distingue del atacante externo.
Idea clave para el examen
Un insider en ciberseguridad es una persona perteneciente a la propia organización que provoca un incidente de seguridad de forma intencionada: aprovecha su acceso legítimo para robar datos, sabotear sistemas o cometer fraude.
Definición sencilla
Un insider es una persona con acceso legítimo a los sistemas de la organización (empleado, exempleado, proveedor, becario) que provoca un incidente de seguridad de forma deliberada.
Su peligrosidad viene de que ya está dentro del perímetro: conoce los sistemas, tiene credenciales válidas y sabe dónde está la información valiosa.
En la literatura de seguridad también se habla de amenazas internas accidentales (el que mete la pata sin querer), pero el término insider, tal y como lo preguntó el examen, se reserva para quien actúa con intención.
Los SGSI y las campañas de concienciación están pensados, entre otras cosas, para reducir el riesgo de amenaza interna.
Ejemplo práctico
Una empleada que copia la base de datos de clientes a su USB personal antes de irse a la competencia es el ejemplo clásico de insider: pertenece a la organización y actúa a propósito.
Insider = dentro de la organización + intención
Ejemplos: robo de datos, sabotaje, fraude
No confundir con: atacante externo
ni con el error accidental de un compañero Errores habituales
- Pensar que un insider es un atacante externo: la clave del término es que pertenece a la organización.
- Asumir que solo los empleados en plantilla son insiders: también contratistas y exempleados con credenciales activas.
- Confundir al insider con el compañero que provoca un incidente sin querer: el examen liga el término a la intención.
Preguntas reales de examen
Pregunta real de examen INAP AUX-L 2025
Fuente: INAP Cuestionario AUX-L MODELO A (2025) — pregunta 13, página 10 del PDF | Plantilla de respuestas del Modelo A
Pregunta oficial del examen INAP AUX-L 2025, número 13 (página 10 del PDF), clave C validada contra la plantilla de respuestas del Modelo A.
¿Qué es un insider en ciberseguridad?
- Un insider es una persona que no pertenece a la organización y que provoca un incidente de seguridad de forma intencionada.
- Un insider es una persona que no pertenece a la organización y que provoca un incidente de seguridad de forma accidental.
- Un insider es una persona perteneciente a la propia organización que provoca un incidente de seguridad de forma intencionada.
- Un insider es una persona perteneciente a la propia organización que provoca un incidente de seguridad de forma accidental.
Respuesta correcta: C
Explicación: La respuesta correcta (C) define al insider como una persona perteneciente a la propia organización que provoca un incidente de seguridad de forma intencionada. Las dos claves del término son la pertenencia (está dentro, con acceso legítimo) y la intención (actúa a propósito: roba información, sabotea sistemas o comete fraude aprovechando lo que conoce). Por qué las otras son incorrectas: A) una persona externa que ataca con intención es un atacante externo, no un insider; B) una persona externa que provoca un incidente sin querer no tiene acceso legítimo, así que tampoco es un insider; D) el compañero interno que mete la pata sin darse cuenta (pincha en un enlace de phishing, manda un correo al destinatario equivocado) es una amenaza interna accidental, pero no es lo que el tribunal dio por bueno como definición de insider. Clave validada contra la plantilla de respuestas del Modelo A de INAP AUX-L 2025, pregunta 13 de la segunda parte, página 10 del cuestionario.
También debes conocer
Siguiente paso útil
Si quieres preparar estos conceptos con explicaciones guiadas, ejercicios y tests, puedes pedirme información del curso de informática para oposiciones.