Los equipos de seguridad de la información (InfoSec) pueden usar software de protección contra el robo de identidad de empleados para reducir las superficies de ataque de su empresa. Pueden lograr esto involucrando directamente a los empleados en el proceso de seguridad y monitoreando credenciales comprometidas e información de identificación de empleados.
Software de protección contra el robo de identidad de empleados para equipos de InfoSec
En G2, tenemos una categoría de software pequeña pero poderosa para Protección contra el Robo de Identidad de Empleados. Esta categoría de software fue creada en marzo de 2020, y en ese momento, no pudimos decidir dónde colocarla en la taxonomía de categorías de G2.
En su inicio, la protección contra el robo de identidad era un producto para consumidores, pero los proveedores en el espacio comenzaron a empaquetar esta funcionalidad y venderla como una oferta B2B a los administradores de beneficios de la empresa como un nuevo beneficio para los empleados. Así que, este software se listó bajo la categoría general de Software de RRHH de G2. Sin embargo, ha habido un cambio sutil en el mercado donde los proveedores de software de protección contra el robo de identidad de empleados ahora están atendiendo a los líderes de InfoSec. La seguridad parece ser el hogar más natural para este tipo de software, por lo que ahora se ha movido bajo el paraguas de las categorías de Software de Seguridad de G2.
Hasta hoy, solo tenemos 18 productos y apenas un puñado de reseñas de usuarios. No obstante, este artículo tiene como objetivo informar a los equipos de InfoSec sobre sus posibles usos como parte de un programa de seguridad corporativa efectivo.
Involucrar personalmente a los empleados en su propia seguridad
La mayoría de los empleados corporativos están obligados a completar un programa de capacitación en seguridad anual, a menudo realizado utilizando software de capacitación en concienciación sobre seguridad, pero muchos de estos programas solo cubren lo básico. Están diseñados para ofrecer educación general en seguridad que se aplica a una amplia audiencia de empleados y no suele estar adaptada a la experiencia del usuario individual. Aunque es responsabilidad de todos mantener la seguridad, esto puede parecer una responsabilidad nebulosa, "no es mi trabajo" para aquellos que no están en roles de seguridad. Proporcionar a los empleados la información de seguridad que se relaciona con ellos personalmente, explicando el impacto que esto puede tener en ellos y en la empresa, y proporcionando pasos de remediación puede ayudar a reforzar el mensaje de que la seguridad de la empresa es, de hecho, responsabilidad de todos.
Al usar software de protección contra el robo de identidad de empleados, un empleado puede obtener información adaptada solo para ellos sobre sus riesgos de seguridad personal. El software alerta a los empleados cuyas cuentas de correo electrónico corporativas y credenciales han sido comprometidas. Puede descubrir información que los corredores de datos están recopilando sobre el empleado, que podría usarse para crear ataques de spear-phishing creíbles. Otras características pueden incluir: alertas de fraude emergente basadas en la información demográfica del empleado, como edad y ubicación, monitoreo de cuentas de jubilación 401k, monitoreo de cuentas de ahorro para la salud e incluso seguridad de dispositivos. Dado que muchas empresas permiten a los empleados "traer su propio dispositivo" (BYOD), es razonable no solo ofrecer a los empleados seguridad de dispositivos en el backend, sino también compartir información con ellos sobre la seguridad de su propio dispositivo específico y los pasos para mejorarla.
Según un informe de encuesta de Lifelock de 2021, el 59% de los poco más de 10,000 adultos encuestados no tenía idea de qué hacer si su identidad era robada. Esto sugiere que los usuarios necesitan más información sobre cómo mejorar su seguridad y los pasos de remediación disponibles para ellos. Según el mismo estudio de Lifelock, el 98% de las personas toman algún tipo de acción después de una violación de datos personales, a menudo para hacer sus contraseñas más fuertes. Usar software de gestión de contraseñas empresariales puede ayudar a los empleados a usar contraseñas fuertes y únicas para sus cuentas corporativas. Además, los equipos de InfoSec pueden usar otro software relacionado con la autenticación de identidad, incluidas soluciones puntuales como software de inicio de sesión único (SSO) y software de autenticación multifactor (MFA), o soluciones más completas como software de gestión de identidad y acceso de la fuerza laboral.

Fuente: Informe de Norton Cyber Safety Insights 2021
Identificar riesgos de relleno de credenciales y phishing temprano puede ser ventajoso
Los equipos de InfoSec pueden desplegar herramientas de monitoreo de la web oscura para escanear menciones relacionadas con la empresa en mercados ilícitos, incluyendo el monitoreo de credenciales comprometidas e información de identificación de empleados. El software de protección contra el robo de identidad de empleados también puede alertar directamente al empleado de tales violaciones. Esto puede permitir al empleado alertar al equipo de InfoSec o tomar medidas correctivas directamente en un esfuerzo por reducir la superficie de ataque de la empresa para ataques de relleno de credenciales donde la información de inicio de sesión filtrada es utilizada por personas no autorizadas e incidentes de intentos de phishing dirigidos.
Educar a los usuarios finales sobre seguridad personal es esencial
Las empresas tienen herramientas para protegerse contra amenazas internas de usuarios, como software de gestión de amenazas internas (ITM) y software de análisis de comportamiento de usuarios y entidades (UEBA), pero ¿qué hay de proteger a los usuarios externamente? Usar software de protección contra el robo de identidad de empleados puede ayudar a educar a los usuarios finales sobre su postura de seguridad personal actual. También puede ayudar a los empleados a tomar decisiones informadas sobre cómo actuar de manera más segura en el futuro para el beneficio de ellos mismos y de su empresa.