Ir al contenido
../services/security

RIESGO · PHISHING

Frenar el phishing

El mensaje más peligroso es el que se parece a su día a día.

De qué se trata

El phishing ya tiene poco que ver con el correo lleno de faltas de hace diez años. Los mensajes actuales reproducen su identidad visual, citan nombres reales de compañeros y llegan en el momento en que la acción solicitada parece normal: un cambio de datos bancarios a fin de mes, una factura durante el periodo de pago. El informe anual de Verizon sobre brechas sitúa el factor humano en la gran mayoría de los incidentes. No es una cuestión de inteligencia de los empleados, sino de contexto y carga de trabajo.

Cómo se desarrolla un intento creíble

  1. 01

    Reconocimiento público

    Organigrama en su sitio, perfiles profesionales, notas de prensa: el atacante averigua quién autoriza los pagos y quién trata con los proveedores.

  2. 02

    Pretexto plausible

    El mensaje se apoya en un hecho real: una obra en curso, una factura conocida, un viaje anunciado públicamente.

  3. 03

    Presión temporal

    Urgencia, confidencialidad solicitada, ausencia supuesta del directivo: todo está pensado para impedir la verificación por otro canal.

  4. 04

    La acción solicitada

    Una transferencia, un cambio de datos bancarios o la introducción de credenciales en una página que imita su herramienta habitual.

Las señales que hay que reconocer

Estos reflejos se aprenden en una sesión y se conservan si se recuerdan con regularidad.

  • Una solicitud urgente que implícitamente impide consultar con otra persona
  • Un cambio de datos bancarios recibido por correo, por creíble que parezca
  • Una dirección de remitente casi exacta, con una letra o un dominio de diferencia
  • Una página de inicio de sesión alcanzada por un enlace en vez de por su marcador habitual
  • Un tono inusual en alguien a quien conoce bien

Las capas que realmente reducen el riesgo

01

Doble autenticación

Una credencial robada ya no basta. Es la medida técnica con mejor relación esfuerzo/protección.

02

Procedimiento de verificación fuera de canal

Todo cambio de datos bancarios se confirma por teléfono a un número ya conocido, nunca al indicado en el mensaje.

03

Autenticación del correo de su dominio

SPF, DKIM y DMARC bien configurados impiden que alguien suplante su propio dominio para engañar a sus clientes.

04

Campañas de simulación regulares

El entrenamiento funciona, pero se disipa. Un ritmo trimestral mantiene el reflejo.

05

Canal de reporte sin consecuencias

Un botón para señalar una duda y la garantía de que un empleado que hizo clic no será sancionado. Eso es lo que le hace ganar horas.

Si alguien hizo clic

El tiempo de reacción importa más que el error. Estas etapas deben conocerlas todos, no solo el equipo de TI.

  1. 01Cambiar de inmediato la contraseña afectada y revocar las sesiones activas
  2. 02Comprobar si se crearon reglas de reenvío automático en el buzón, gesto clásico tras un compromiso
  3. 03Avisar a contabilidad si pudo activarse un pago, y al banco sin esperar
  4. 04Buscar en los registros conexiones desde ubicaciones inusuales
  5. 05Informar a los compañeros objetivo de la misma campaña, sin nombrar a quien hizo clic

Cinco preguntas para situarse

Se responden en una reunión, y el resultado suele ser instructivo.

  • ¿Conoce su tasa de clic real en una campaña simulada?
  • ¿El MFA está activo en el correo de todos sus empleados?
  • ¿Existe una regla escrita para los cambios de datos bancarios?
  • ¿Sus registros SPF, DKIM y DMARC están bien configurados?
  • ¿Un empleado que hizo clic sabría qué hacer en cinco minutos?

Lo que implantamos

Sus empleados no son el eslabón débil, son la última barrera.

Empezamos con una campaña de medición que da su tasa de clic real, sin nombrar a nadie.

Medir nuestra exposición