Volver al glosario

Amenaza

4 min de lectura Amenazas y adversarios

Una amenaza es cualquier evento, acción, persona o entidad con capacidad de comprometer la seguridad de un sistema, una red, una aplicación o unos datos. Es uno de los tres términos de la frase que define el riesgo, y los tres se confunden a menudo.

30 de julio de 2026
Compartir:

En seguridad, una amenaza es cualquier evento, acción, persona o entidad con capacidad de comprometer un sistema, una red, una aplicación o unos datos.

Las amenazas varían en naturaleza y en escala, desde una técnica de ataque concreta hasta un riesgo general para la seguridad de la información.

Entenderlas es lo que permite construir una defensa alrededor de lo probable, y no alrededor de lo imaginable.

Externas e internas

Las amenazas externas vienen de fuera de la organización: grupos criminales, actores alineados con un Estado, oportunistas y herramientas automatizadas. Incluyen malware, ransomware, phishing y denegación de servicio, entre muchas otras.

Las amenazas internas vienen de una acción no autorizada o de una negligencia dentro de la organización, por parte de empleados, contratistas o socios. Son más difíciles de detectar por una razón estructural: la actividad la está haciendo una identidad que se supone que tiene acceso.

La distinción es útil para razonar sobre detección, y no hay que leerla como un reparto del esfuerzo. La mayoría de las intrusiones externas serias acaban pareciendo internas, porque el atacante está usando las credenciales de alguien.

Amenaza, vulnerabilidad y activo

Tres términos que solo significan algo juntos, y que se usan como si fueran intercambiables.

La amenaza es la posible fuente de daño: quién o qué podría actuar.

La vulnerabilidad es el fallo que le dejaría conseguirlo. Una catalogada tiene un CVE; la mayoría de las que importan en una aplicación no lo tienen, porque son fallos de lógica y de autorización antes que defectos conocidos de un software.

El activo es lo que sufriría el daño, y es el término que más se salta. Una organización que no sabe enumerar sus activos no puede decir de qué es amenaza una amenaza.

El riesgo es lo que sale cuando los tres están presentes a la vez, y por eso una vulnerabilidad sin una amenaza plausible y sin un activo detrás no es una emergencia, mientras que una vulnerabilidad sin nada de particular delante de aquello sobre lo que se sostiene el negocio sí lo es.

Dos disciplinas desmontan esto en direcciones opuestas. El modelado de amenazas parte de un diseño y pregunta cómo podría fallar. La inteligencia de amenazas parte de lo que los adversarios están haciendo de verdad y pregunta qué parte de eso se aplica aquí. La segunda es lo que evita que la primera se convierta en una lista de todo lo que es teóricamente posible.

Un ejemplo

Una organización tiene una plataforma de correo para la comunicación interna y externa.

Un empleado recibe un mensaje que parece legítimo y que le pide seguir un enlace y actualizar sus credenciales de acceso por un supuesto incidente de seguridad.

El mensaje es un ataque de phishing diseñado para capturar esas credenciales.

Si el empleado obedece, el atacante consigue acceso al buzón y a todo lo demás que esa cuenta pueda alcanzar.

Aquí la amenaza es la campaña de phishing. La vulnerabilidad es que una contraseña sola baste para entrar. El activo es el buzón y todo lo que se alcanza desde él. Cambiar cualquiera de los tres cambia el riesgo, y de los tres el más barato de cambiar suele ser el segundo.

Dónde leer más

MITRE ATT&CK: una base de conocimiento de las tácticas y las técnicas que los adversarios usan de verdad, y la forma más práctica de convertir la palabra abstracta amenaza en algo contra lo que puedes probar.

CISA, amenazas y avisos de ciberseguridad: alertas y guías sobre las amenazas actuales, incluido el catálogo de vulnerabilidades que se sabe que están siendo explotadas.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.