Articulo de referencia

Actor de la amenaza

En ciberseguridad y evaluación de riesgos, un actor de amenazas (o agentes de amenazas , atacantes o adversarios [ 1 ] ) es una persona, grupo, organización, estado u otra entid...

En ciberseguridad y evaluación de riesgos, un actor de amenazas (o agentes de amenazas , atacantes o adversarios [ 1 ] ) es una persona, grupo, organización, estado u otra entidad con la capacidad de causar, transportar, transmitir, apoyar o explotar una amenaza. [ 1 ] [ 2 ]

Los actores de amenazas se analizan comúnmente según sus motivaciones, recursos, capacidad técnica, acceso a sistemas, relación con un objetivo y grado de conexión con la autoridad estatal. Pueden explotar vulnerabilidades , realizar ingeniería social , robar o monetizar datos, interrumpir operaciones o apoyar a otros actores que realizan tales actividades. [ 3 ] [ 4 ] Debido a que el término abarca una amplia gama de actores, los investigadores y las organizaciones de seguridad utilizan taxonomías que distinguen entre grupos como ciberdelincuentes , actores vinculados al Estado , actores con motivaciones ideológicas, buscadores de emociones fuertes o trolls, personas con información privilegiada y competidores. [ 5 ]

Las clasificaciones de actores de amenazas se utilizan en la gestión de riesgos, la inteligencia sobre amenazas cibernéticas y la respuesta a incidentes para relacionar el comportamiento observado con posibles objetivos y probables actividades futuras. Las categorías no siempre son mutuamente excluyentes: un mismo actor puede combinar motivaciones criminales, ideológicas, comerciales o vinculadas al Estado, y diferentes organizaciones pueden usar nombres distintos para actores similares.

Evaluación de riesgos y gestión de la seguridad

En la evaluación de riesgos, el análisis de actores de amenazas se utiliza para identificar quién o qué puede crear, transportar, transmitir, apoyar o explotar una amenaza, y cómo ese actor se relaciona con el sistema que se está evaluando. Rausand y Haugen clasifican a los actores de amenazas según su relación con el sistema, distinguiendo entre actores internos y externos, y según su intención, distinguiendo entre actores intencionales y no intencionales. [ 1 ] La clasificación de actores de amenazas también puede apoyar la investigación de incidentes. Rogers argumentó que las categorías de actores podrían inferirse a partir de puntos observables del caso, como las herramientas utilizadas, los mensajes dejados, los datos objetivo, el conocimiento forense y el grado de daño, lo que permite a los investigadores evaluar la probable motivación y el nivel de habilidad. [ 6 ]

Trabajos posteriores vincularon de manera similar la clasificación de actores con el análisis operacional. Chng, Lu, Kumar y Yau propusieron un marco que conecta los tipos de hackers, las motivaciones y las estrategias típicas, argumentando que el comportamiento observado antes o durante un ataque puede ayudar a los analistas a inferir el tipo probable de actor involucrado. [ 5 ]

A nivel estratégico, el análisis de los actores puede considerar los recursos, las capacidades, el grado de participación estatal, las motivaciones y los objetivos de un actor. [ 7 ]

Paisaje

El Instituto de las Naciones Unidas para la Investigación del Desarme ha descrito el panorama actual de las ciberamenazas como un conjunto de actores cada vez más diversos e interconectados, que incluyen operaciones dirigidas por estados, organizaciones ciberdelincuentes, activistas informáticos ideológicos, mercenarios cibernéticos comerciales, empresas privadas y voluntarios civiles. Su informe de 2026 argumentó que estos actores varían en recursos, sofisticación técnica y relaciones con los estados, lo que dificulta la aplicación de las distinciones tradicionales entre el papel del estado, el de los combatientes civiles y la conducta legítima e ilegítima. [ 7 ]

taxonomías académicas

Las primeras taxonomías clasificaban a los hackers por actividad, habilidad, motivación o perfil criminal. Landreth propuso seis categorías basadas en la actividad: novato, estudiante, turista, intruso y ladrón. [ 8 ] Hollinger clasificó el mal uso de la computadora en piratas, navegadores y crackers, describiendo una progresión desde la actividad menos hábil hasta delitos técnicamente más graves. [ 8 ] Chantler utilizó atributos que incluían actividad, habilidad, conocimiento, motivación y duración de la participación para distinguir entre un grupo de élite, neófitos y "perdedores y cobardes". [ 8 ] Parker propuso siete perfiles de ciberdelincuentes: bromistas, hackers, hackers maliciosos, solucionadores de problemas personales, delincuentes profesionales, defensores extremos y personas descontentas, adictas e irracionales o incompetentes. [ 8 ]

Marc Rogers, una figura influyente en la taxonomía de los actores de amenazas en TechCrunch Disrupt en 2018.

En 2000, Marc Rogers propuso una taxonomía de hackers con siete categorías no mutuamente excluyentes: usuarios novatos/de herramientas, ciberpunks, hackers internos, programadores, hackers de la vieja guardia, delincuentes profesionales y ciberterroristas. [ 8 ]

Rausand y Haugen distinguen entre actores de amenazas internos y externos, y entre actores de amenazas intencionales y no intencionales. Los actores internos tienen alguna relación con el sistema u organización, acceso a ella o posición dentro de ella, mientras que los actores externos operan desde fuera. Los actores intencionales buscan crear, explotar o apoyar un evento de amenaza, mientras que los actores no intencionales pueden causar o permitir un evento de amenaza por error, negligencia, accidente o falta de conocimiento. [ 1 ]

Posteriormente, Rogers revisó su taxonomía de hackers y la clasificó en Novatos, Ciberpunks, Infiltrados, Pequeños Ladrones, Creadores de Virus, Hackers de la Vieja Guardia, Criminales Profesionales, Guerreros de la Información y, de forma más tentativa, Activistas Políticos. En el modelo, la motivación se agrupa en cuatro grandes dominios: curiosidad, notoriedad, venganza y beneficio económico. [ 9 ]

Una revisión realizada en 2022 por Chng, Lu, Kumar y Yau examinó 11 tipologías de hackers publicadas a lo largo de tres décadas y propuso un marco unificado que vincula los tipos de hackers, sus motivaciones y sus estrategias. El marco identificó 13 tipos de hackers y siete motivaciones, y argumentó que las estrategias observadas durante un ataque pueden ayudar a los analistas a inferir el tipo probable de actor involucrado. [ 10 ]

taxonomías gubernamentales

Es mucho más probable que las taxonomías de actores que representan una amenaza elaboradas por los gobiernos incluyan a actores que representan una amenaza a nivel estatal.

En Estados Unidos, el Instituto Nacional de Estándares y Tecnología (NIST) utiliza el término «fuente de amenaza» en su guía de evaluación de riesgos: se insta a las organizaciones a identificar y caracterizar las fuentes de amenaza preocupantes, incluyendo la capacidad, la intención y el objetivo de las fuentes de amenaza adversarias, y el rango de efectos de las fuentes de amenaza no adversarias. [ 11 ] El NIST considera la identificación de la fuente de amenaza como parte del proceso de evaluación de riesgos, junto con la identificación de eventos de amenaza, vulnerabilidades, probabilidad e impacto. [ 11 ]

En la UE, la Agencia de Ciberseguridad de la Unión Europea ( ENISA ) publica anualmente el informe Panorama de Amenazas (ENISA Threat Landscape ), que analiza los incidentes cibernéticos y el comportamiento de los adversarios que afectan a la Unión Europea. El informe de 2025 analizó incidentes seleccionados del año anterior y agrupó la actividad en torno a la ciberdelincuencia, la actividad alineada con el Estado, la manipulación e injerencia de información extranjera y el hacktivismo. [ 12 ]

En el análisis de ENISA de 2025, la actividad de los hacktivistas dominó los informes, representando casi el 80 % de los incidentes registrados y consistiendo principalmente en operaciones de denegación de servicio distribuidas de bajo nivel. [ 12 ] ENISA también informó de una creciente convergencia entre el hacktivismo, el cibercrimen y la actividad vinculada al Estado, incluido el uso de identidades de hacktivistas por parte de estados, la adopción de ransomware por parte de hacktivistas y actividades de falsa bandera o suplantación de identidad. [ 12 ]

En el ámbito de las Naciones Unidas, un informe de 2026 del Instituto de las Naciones Unidas para la Investigación del Desarme describió el panorama de las ciberamenazas como un conjunto de operaciones dirigidas por estados, sindicatos cibercriminales, activistas informáticos ideológicos, mercenarios cibernéticos comerciales y voluntarios civiles, con actores que varían en recursos, sofisticación técnica y vínculos con los estados. [ 13 ]

Canadá define a los actores de amenazas como estados, grupos o individuos que buscan causar daño explotando una vulnerabilidad con intención maliciosa. Un actor de amenazas debe intentar obtener acceso a sistemas de información para acceder o alterar datos, dispositivos, sistemas o redes. [ 14 ]

El Centro Nacional de Preparación y Estrategia ante Incidentes (NISC) del gobierno japonés se estableció en 2015 para crear un "ciberespacio libre, justo y seguro" en Japón. [ 15 ] El NICS creó una estrategia de ciberseguridad en 2018 que señala a los estados nación y el cibercrimen como algunas de las amenazas más importantes. [ 16 ] También indica que es necesario monitorear y comprender el uso del ciberespacio por parte de terroristas. [ 16 ]

El Consejo de Seguridad de la Federación Rusa publicó la doctrina de estrategia de ciberseguridad en 2016. [ 17 ] Esta estrategia destaca a los siguientes actores de amenazas como un riesgo para las medidas de ciberseguridad: actores estatales, ciberdelincuentes y terroristas. [ 18 ] [ 17 ]

Un ejemplo ficticio de un correo electrónico de phishing, un método de acceso inicial común utilizado por diferentes tipos de ciberdelincuentes.

Técnicas

Los ciberdelincuentes utilizan técnicas como la ingeniería social (seguridad) y el phishing , junto con exploits técnicos como el cross-site scripting , la inyección SQL y los ataques de denegación de servicio . [ 19 ]

Limitaciones

En la práctica, las categorías de actores pueden superponerse ( Edward Snowden, por ejemplo), y una misma actividad puede combinar características asociadas con el hacktivismo, el cibercrimen y las operaciones vinculadas al Estado. Las fronteras entre el hacktivismo, el cibercrimen y la actividad vinculada al Estado se han ido difuminando, con conjuntos de herramientas compartidas, métodos superpuestos, identidades falsas, la adopción de ransomware por parte de hacktivistas y actores ciberdelincuentes o vinculados al Estado que se hacen pasar por otros grupos. [ 12 ]

Se ha hablado de Edward Snowden tanto como informante como en un caso de amenaza interna.

El análisis de actores de amenazas también tiene limitaciones como método de gestión de riesgos. El NIST señala que las evaluaciones de riesgos dependen de su propósito, alcance, supuestos, restricciones, fuentes de información, modelo de riesgo y enfoque analítico, y que están vinculadas a plazos y contextos organizativos específicos. [ 11 ] El NIST también advierte que la simple asociación entre amenazas y vulnerabilidades puede ser indeseable o problemática cuando existen muchas amenazas y vulnerabilidades, y recomienda utilizar escenarios de riesgo para abordar algunas de esas limitaciones. [ 11 ]

Referencias

  1. 1 2 3 4 Rausand, Marvin; Haugen, Stein (2020). Evaluación de riesgos: teoría, métodos y aplicaciones (2.ª  ed.). John Wiley & Sons. pág.  611. ISBN 978-1-119-37723-8.
  2. "Enfoque en la ciberseguridad: actores de amenazas cibernéticas" . CIS . Consultado el 13 de noviembre de 2021 .
  3. Pawlicka, Aleksandra; Choraś, Michał; Pawlicki, Marek (2021-10-01). "Las ovejas descarriadas del ciberespacio, también conocidas como los actores que afirman que infringen la ley por el bien común" . Personal and Ubiquitous Computing . 25 (5): 843– 852. doi : 10.1007/s00779-021-01568-7 . ISSN 1617-4917 . S2CID 236585163 .  
  4. Ablon, Lillian. "Ladrones de datos: las motivaciones de los ciberdelincuentes y su uso y monetización de los datos robados" (PDF) . www.rand.org .
  5. 1 2 Chng, Samuel; Lu, Han Yu; Kumar, Ayush; Yau, David (2022-03-01). "Tipos de hackers, motivaciones y estrategias: un marco integral" . Computers in Human Behavior Reports . 5 100167. doi : 10.1016/j.chbr.2022.100167 . ISSN 2451-9588 . 
  6. Rogers, Marcus K. (2006). "Un enfoque circumplejo bidimensional para el desarrollo de una taxonomía hacker". Investigación digital . 3 (2): 97– 102. doi : 10.1016/j.diin.2006.03.001 .
  7. 1 2 Programa de Seguridad y Tecnología de UNIDIR (2026). Garantizar la seguridad del ciberespacio para la paz: Perspectivas sobre las ciberamenazas y la seguridad internacional en 2025 (PDF) (Informe). Ginebra: Instituto de las Naciones Unidas para la Investigación del Desarme.
  8. 1 2 3 4 5 Rogers, Marc (2000). "Una nueva taxonomía de hackers". Universidad de Manitoba : 8.
  9. Rogers, Marcus K. (2006). "Un enfoque circumplejo bidimensional para el desarrollo de una taxonomía hacker". Investigación digital . 3 (2): 97– 102. doi : 10.1016/j.diin.2006.03.001 .
  10. Chng, Samuel; Lu, Han Yu; Kumar, Ayush; Yau, David (2022). "Tipos de hackers, motivaciones y estrategias: un marco integral" . Computers in Human Behavior Reports . 5 100167. doi : 10.1016/j.chbr.2022.100167 .
  11. 1 2 3 4 Iniciativa de Transformación del Grupo de Trabajo Conjunto (septiembre de 2012). Guía para la realización de evaluaciones de riesgos (Informe). Instituto Nacional de Estándares y Tecnología. doi : 10.6028/NIST.SP.800-30r1 . Publicación especial 800-30 del NIST, revisión 1.
  12. 1 2 3 4 "Panorama de amenazas de ENISA 2025 | ENISA" . www.enisa.europa.eu . 2025-11-06 . Consultado el 2026-05-26 .
  13. Programa de Seguridad y Tecnología de UNIDIR (2026). Garantizar la seguridad del ciberespacio para la paz: Perspectivas sobre las ciberamenazas y la seguridad internacional en 2025 (PDF) (Informe). Ginebra: Instituto de las Naciones Unidas para la Investigación del Desarme.
  14. Seguridad, Centro Canadiense para la Ciberseguridad (15 de agosto de 2018). "Centro Canadiense para la Ciberseguridad" . Centro Canadiense para la Ciberseguridad . Consultado el 7 de diciembre de 2021 .
  15. "Centro Nacional de Preparación y Estrategia ante Incidentes para la Ciberseguridad (NISC) de Japón" . www.cybersecurityintelligence.com . Consultado el 7 de diciembre de 2021 .
  16. 1 2 "Centro Nacional de Preparación ante Incidentes y Estrategia para la Ciberseguridad | NISC" . www.nisc.go.jp. Consultado el 7 de diciembre de 2021 .
  17. ^ " Совет Безопасности Российской Федерации" . www.scrf.gov.ru. ​Consultado el 7 de diciembre de 2021 .
  18. Sailio, Mirko; Latvala, Outi-Marja; Szanto, Alexander (2020). "Actores de amenazas cibernéticas para la fábrica del futuro" . Ciencias Aplicadas . 10 (12): 4334. doi : 10.3390/app10124334 .
  19. Bahrami, Pooneh Nikkhah; Dehghantanha, Ali; Dargahi, Tooska; Parizi, Reza M.; Javadi, Hamid HS (2019). "Taxonomía basada en la cadena de ataque cibernético de actores de amenazas persistentes avanzadas: analogía de tácticas, técnicas y procedimientos". Journal of Information Processing Systems . 15 (4).
Obtenido de " https://en.wikipedia.org/w/index.php?title=Threat_actor&oldid=1362811554 "