Filtración de datos
Se lee en aproximadamente 4 minutos
Última actualización: 2026-08-24
Qué es una filtración de datos
Una filtración de datos (Data Breach) es el evento en el que información que debería estar protegida es accedida u obtenida por terceros sin autorización. Los tipos de datos filtrados son diversos: información personal, credenciales de autenticación, datos financieros e información confidencial empresarial.
Las filtraciones de datos no solo se producen por ataques externos, sino también por errores humanos internos o deficiencias de configuración. El informe Cost of a Data Breach Report 2026 de IBM y Ponemon Institute cifra el coste medio mundial de una filtración de datos en 4,99 millones de dólares estadounidenses (un 12 % más que el año anterior) y señala como factores del aumento la carga que suponen la detección y la respuesta y las oportunidades de negocio perdidas. Una filtración supone para la empresa un triple impacto: pérdidas financieras, daño a la reputación y responsabilidad legal. Que las credenciales filtradas se exploten en credential stuffing, expandiendo el daño en cadena, también es grave.
Principales causas y vías de ataque
Las causas de las filtraciones de datos se clasifican en tres grandes categorías.
Ataques externos
- Phishing e ingeniería social: Engañar a los empleados para robar credenciales e infiltrarse en los sistemas internos. Como el atacante inicia sesión con credenciales legítimas, los rastros de la intrusión tienden a quedar sepultados entre los accesos habituales del negocio
- Explotación de vulnerabilidades: Infiltrarse aprovechando software sin parchear o deficiencias de configuración. Se atacan las inyecciones SQL en aplicaciones web y las deficiencias de autenticación en las API
- Ransomware: En la modalidad de doble extorsión (Double Extortion), que añade al cifrado de los datos la amenaza de publicar lo robado, recuperarse desde las copias de seguridad no cancela la filtración en sí
Factores internos
- Errores de configuración: Errores en los permisos de acceso al almacenamiento en la nube, deficiencias en la configuración de publicación de bases de datos, etc. Como no queda rastro de intrusión, la propia organización no puede advertirlo en sus registros y a veces se entera solo cuando alguien externo se lo señala
- Fraude interno: Extracción de datos por empleados que planean renunciar, acceso no autorizado por abuso de privilegios
A través de terceros
- Compromiso de subcontratistas y socios: Aunque la seguridad propia sea sólida, si un subcontratista con el que se comparten datos es comprometido, se produce una filtración. Véase ataque a la cadena de suministro
Cuanto más se prolonga el tiempo de permanencia (Dwell Time) entre la intrusión y su descubrimiento, más difícil resulta determinar después qué se llegó a extraer. La actividad que queda fuera del periodo de retención de los registros no se puede rastrear, y una organización puede verse obligada a decidir el alcance de la notificación sin poder confirmar si hubo exposición de datos.
Procedimientos de respuesta ante una filtración
Cuando se produce una filtración de datos, una respuesta rápida basada en el plan de respuesta a incidentes evita que el daño se expanda.
- Contención: Aislar de la red los sistemas comprometidos y cortar el acceso del atacante. Si se han filtrado credenciales, restablecer las contraseñas de inmediato
- Identificación del alcance del impacto: Investigar qué datos se filtraron, durante qué periodo y en qué medida. Realizar análisis de registros e investigación forense
- Notificación: El artículo 33 del GDPR exige notificar a la autoridad de control sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que se tuvo conocimiento de la violación (con la excepción de los casos en que sea improbable que suponga un riesgo para los derechos). La ley japonesa de protección de la información personal (reformada en 2020 y en vigor desde abril de 2022) obliga a informar a la Comisión de Protección de la Información Personal y a notificar a los afectados cuando se trata de información personal sensible, cuando puede producirse un perjuicio patrimonial, cuando el acto se ha cometido con fines ilícitos o cuando afecta a más de 1.000 personas
- Recuperación: Identificar y reparar la vía de intrusión y restaurar los sistemas a un estado seguro. Realizar la recuperación desde copias de seguridad, aplicar parches y revisar las configuraciones
- Análisis posterior y prevención de recurrencia: Analizar la causa raíz e identificar los puntos de mejora de las medidas de seguridad. Añadir reglas de monitorización que detecten ataques del mismo tipo
Medidas preventivas y mitigación del daño
Aunque es difícil prevenir por completo las filtraciones de datos, sí es posible reducir la probabilidad de que ocurran y minimizar el daño.
Medidas preventivas
- Cifrado de datos: Cifrar los datos tanto en reposo (at rest) como en tránsito (in transit). Aunque se produzca una filtración, los datos cifrados pierden gran parte de su valor para el atacante
- Implantación de la autenticación de dos factores en toda la empresa: Aunque la contraseña se filtre, sin el segundo factor de autenticación no se puede tomar el control de la cuenta. Es imprescindible sobre todo en las cuentas de administrador
- Principio de mínimo privilegio: Otorgar a usuarios y sistemas solo los permisos de acceso mínimos necesarios, limitando así el alcance del impacto en caso de compromiso
- Escaneo periódico de vulnerabilidades y pruebas de penetración: Descubrir y corregir las vulnerabilidades antes que los atacantes
Medidas de mitigación
- Clasificación y minimización de datos: Mantener los datos que se conservan en el mínimo necesario y aplicar niveles de protección según su grado de confidencialidad. Eliminar de forma segura los datos que ya no se necesitan
- Segmentación de red: Dividir la red de forma lógica para que, si un segmento se ve comprometido, el movimiento lateral hacia los demás quede bloqueado
- Agregación y monitorización de registros: Implantar un SIEM (Security Information and Event Management) que detecte en tiempo real los patrones anómalos de acceso a los datos
Estas medidas se dividen en una capa que impide la intrusión y otra que reduce lo que se puede extraer una vez dentro. Si solo se acumula la primera, el daño llega a su máximo en el momento en que se rompe, por lo que conviene preparar también medidas como el cifrado y la segmentación, que determinan qué queda cuando la barrera cae.
Conceptos erróneos comunes
- Las filtraciones de datos son solo un problema de grandes empresas
- Las pymes, al tener inversiones de seguridad limitadas, son objetivos más fáciles de infiltrar para los atacantes. También hay casos en que se utilizan como punto de entrada a grandes empresas como parte de la cadena de suministro, y el riesgo existe independientemente del tamaño de la empresa.
- Si se filtra mi contraseña, basta con cambiarla en mi cuenta
- Si reutilizabas la contraseña filtrada en otros servicios, necesitas cambiarla en todos. Además, la información personal filtrada (nombre, dirección, fecha de nacimiento) se utiliza para superar preguntas de seguridad de restablecimiento de contraseña o mejorar la precisión del phishing, por lo que cambiar la contraseña solo no es suficiente.