Human Vulnerability Assessment in Cybersecurity: A Systematic Literature Review of Methods, Models, and Instruments
Esta revisión sistemática de la literatura analiza métodos, modelos e instrumentos para evaluar las vulnerabilidades humanas en la ciberseguridad desde 2017 hasta 2025, revelando que los enfoques actuales permanecen fragmentados y estáticos, lo que destaca la necesidad crítica de marcos dinámicos y holísticos que aborden tanto los factores humanos involuntarios como intencionales.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
Imagina la ciberseguridad como un castillo gigante y de alta tecnología. Durante años, los guardias (los expertos en seguridad) han estado obsesionados con revisar las murallas, las cerraduras y los fosos. Se aseguran de que los portones digitales sean fuertes y el software sea inquebrantable. Pero este artículo argumenta que el castillo sigue siendo vulnerado, no porque las murallas sean débiles, sino porque las personas que viven dentro están siendo engañadas, agotadas o manipuladas.
Esta investigación es una "revisión sistemática de la literatura", lo cual es como un bibliotecario superorganizado que revisó cada libro, artículo y estudio publicado entre 2017 y 2025 para responder a una gran pregunta: "¿Cómo estamos midiendo actualmente las debilidades de la mente humana en la ciberseguridad, y es suficiente?"
Aquí está el desglose de sus hallazgos, utilizando analogías simples:
1. El Problema: Solo Revisamos las "Puertas", No a las "Personas"
Los autores encontraron que la mayoría de las verificaciones de seguridad actuales se centran en lo que las personas hacen (como hacer clic en un enlace malo o usar una contraseña débil). A esto lo llaman "Factores Conductuales".
- La Analogía: Imagina a un médico que solo verifica si un paciente tose (el comportamiento) pero nunca pregunta por qué tose. ¿Tiene alergias? ¿Está estresado? ¿Está enfermo?
- La Realidad: El artículo dice que somos excelentes detectando la "tos" (la acción de riesgo), pero somos terribles entendiendo la "enfermedad" (el agotamiento, el estrés, los rasgos de personalidad o la presión social que causaron la tos en primer lugar).
2. El Nuevo Mapa: Una "Taxonomía del Factor Humano"
Para corregir esta confusión, los autores crearon un nuevo "mapa" (una taxonomía) para organizar todas las diferentes formas en que los humanos pueden ser vulnerables. Dividieron estas debilidades en cuatro barrios principales:
- El Barrio Psicológico (El "Quién Eres"): Esto incluye tu personalidad, tus emociones y tu ética. ¿Eres naturalmente confiado? ¿Estás estresado? ¿Tienes una personalidad de "manzana podrida" que podría querer robar cosas a propósito?
- El Barrio Cognitivo (El "Cómo Piensas"): Se trata del procesamiento de tu cerebro. ¿Te cansas fácilmente? ¿Confías demasiado en la IA? ¿Tienes atajos mentales que te hacen caer en estafas?
- El Barrio Conductual (El "Qué Haces"): Esta es la acción real. ¿Hiciste clic en el enlace? ¿Compartiste tu contraseña? Esto es lo que la mayoría de las herramientas actuales miden.
- El Barrio del Estado de Rendimiento (El "Cómo Te Sientes Ahora"): Esto es temporal. ¿Estás apresurado? ¿Te interrumpen? ¿Estás haciendo multitarea? Una persona cansada y apresurada es más vulnerable que una descansada, incluso si es la misma persona.
El Giro: El mapa también incluye "Condiciones Meteorológicas" (Moderadores). Estas son cosas como tu edad, tu trabajo, cuánto entrenamiento has recibido o la cultura de tu oficina. Estas no causan la debilidad directamente, pero cambian qué tan fuerte o débil eres.
3. El Gran Descubrimiento: Estamos Perdido el "Cuadro Completo"
Los investigadores examinaron 54 estudios diferentes y encontraron algunas brechas importantes:
- Nos enfocamos demasiado en la "Tos": La mayoría de los estudios solo miran el Comportamiento y el Pensamiento. Rara vez miran profundamente la Personalidad o los Estados Temporales (como la fatiga).
- Tratamos los "Accidentes" y los "Delitos" como diferentes: La mayoría de las herramientas verifican errores accidentales (como hacer clic en un correo de phishing) O delitos intencionales (como un empleado que roba datos). Muy pocas herramientas intentan entender ambos al mismo tiempo. El artículo argumenta que los mismos rasgos humanos (como el estrés o una ética deficiente) pueden llevar a ambos, accidentes y delitos, pero los estamos estudiando por separado.
- Somos "Estáticos" cuando deberíamos ser "Dinámicos": Imagina tomar una foto de una persona y decir: "Este es su nivel de seguridad para siempre". Eso es lo que hacen la mayoría de las herramientas. ¡Pero los humanos cambian! Si estás cansado hoy, eres vulnerable. Si estás bien descansado mañana, podrías estar a salvo. El artículo dice que necesitamos video, no fotos. Necesitamos herramientas que observen cómo cambia la vulnerabilidad con el tiempo.
- Ignoramos la "Trampa de la IA": El artículo señala que casi nadie está estudiando cómo los humanos son engañados por la Inteligencia Artificial todavía. Estamos confiando demasiado en la IA y nuestros cerebros se están volviendo perezosos (un fenómeno llamado "descarga cognitiva"), pero nuestras herramientas de seguridad no han alcanzado este nuevo peligro.
4. La Conclusión: Necesitamos un "Sistema Inteligente y Vivo"
El artículo concluye que actualmente estamos utilizando un enfoque "fragmentado". Es como tener un equipo de especialistas donde uno revisa tus ojos, otro revisa tus pies y un tercero revisa tus oídos, pero nadie se habla entre sí para ver cómo está funcionando el cuerpo completo.
El mensaje final de los autores:
Para asegurar verdaderamente nuestro mundo digital, necesitamos dejar de mirar solo los "clics malos" y empezar a construir un sistema que entienda al ser humano completo. Necesitamos herramientas que:
- Miren la personalidad, el pensamiento, las acciones y los estados temporales todos a la vez.
- Observen cómo cambia la vulnerabilidad de día a día (dinámico).
- Entiendan cómo la debilidad de una persona puede propagarse a otras (propagación).
- Tengan en cuenta el hecho de que los humanos pueden cometer errores o ser maliciosos, y que las causas raíz a menudo se superponen.
En resumen: Estamos construyendo cerraduras mejores para el castillo, pero necesitamos empezar a entender mucho mejor a las personas que viven dentro de él.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.