Ir al contenido
../services/security

ARSENAL 03

Formación en ciberseguridad

El cortafuegos más eficaz sigue siendo un empleado que reconoce una trampa.

El informe anual de Verizon sobre brechas de datos sitúa el factor humano en la gran mayoría de los incidentes. Formamos a sus equipos con campañas de simulación, talleres cortos y reglas de acceso concretas. El enfoque se mide antes y después y, sobre todo, nunca es punitivo: de lo contrario nadie vuelve a informar de nada.

Para quién

  • Empresas cuyos empleados manejan correo externo todo el día
  • Organizaciones que ya han sufrido un intento de fraude en transferencias
  • Equipos que comparten contraseñas por falta de una herramienta mejor
  • Direcciones que quieren un indicador numérico en vez de una impresión

Lo que vive hoy

  • Las contraseñas circulan por correo o en papeles pegados a la pantalla
  • La autenticación de dos factores solo está activa en unas pocas cuentas
  • Un empleado que hizo clic en un enlace dudoso prefiere callarse
  • Las bajas de empleados no van acompañadas de un cierre sistemático de accesos

Lo que aporta

Medida

Tasa de clic

Una primera campaña establece su punto de partida real y cada campaña posterior muestra la evolución.

Generalizada

Doble autenticación

Despliegue del MFA en las cuentas que importan, empezando por el correo y los accesos privilegiados.

Fomentado

Reporte

Un canal sencillo para señalar una duda y la garantía explícita de que reportar nunca acarrea sanción.

Qué incluye

  • Campañas de phishing simulado, adaptadas a su sector y sus herramientas
  • Talleres cortos por equipo, con ejemplos extraídos de sus propios casos
  • Módulo específico para dirección y contabilidad sobre el fraude en transferencias
  • Implantación o refuerzo del MFA y revisión de las cuentas privilegiadas
  • Procedimiento de reporte y de alta/baja de empleados
  • Informe antes/después con indicadores por equipo, nunca por persona

Cómo se desarrolla

01

Medición inicial

2 semanas

Una campaña de simulación sin aviso previo establece su punto de partida. Los resultados se agregan por equipo: no se nombra a nadie.

02

Formación

2 a 4 semanas

Talleres cortos construidos a partir de lo que reveló la campaña en vez de un contenido genérico.

03

Endurecimiento de accesos

2 a 4 semanas

MFA, revisión de cuentas privilegiadas, gestor de contraseñas y procedimiento de baja. La formación sola no basta.

04

Campañas de seguimiento

Trimestral

Nuevas simulaciones para verificar que el efecto se mantiene. Sin repetición, lo aprendido se disipa en unos meses.

Plazos indicativos para una organización mediana. El número de equipos y sedes influye sobre todo en la fase de talleres.

Las preguntas que se hace

¿Se sanciona a los empleados que fallan?

No, y rechazamos los encargos planteados así. Un enfoque punitivo produce un único resultado: la gente esconde sus errores y usted descubre el incidente mucho más tarde. Los resultados se agregan por equipo y nunca se comunican con nombres.

¿Con qué frecuencia hay que repetir las campañas?

Un ritmo trimestral da buenos resultados. Más allá de seis meses sin recordatorio, las tasas de clic suben claramente en la mayoría de organizaciones que seguimos.

¿El MFA va a ralentizar a nuestros equipos?

Marginalmente, y el cálculo es rápido frente al riesgo evitado. Favorecemos los métodos menos molestos y empezamos por las cuentas más expuestas en vez de imponerlo todo a la vez.

Nuestros empleados no manejan bien la informática. ¿Es un freno?

Al contrario, suelen ser los grupos que más progresan. Los talleres parten de situaciones concretas — una factura inusual, un correo del jefe un viernes por la tarde — y no de vocabulario técnico.

Sus empleados son su superficie de ataque más amplia.

Empezamos con una campaña de medición: le da una cifra real, sin culpar a nadie.

El resto del arsenal