Phishing: cómo proteger a la empresa del ataque n.º 1
La inmensa mayoría de las intrusiones que he analizado con clientes no empezó con un exploit sofisticado, sino con un correo. El phishing es el ataque n.º 1, y la defensa no es una herramienta — son tres niveles funcionando juntos.
Nivel 1. Técnico
- SPF, DKIM, DMARC en su dominio — para que no envíen correos en su nombre (y revise la política DMARC: p=none no bloquea nada);
- filtrado de correo con sandbox para adjuntos;
- MFA en todas partes — una contraseña robada sin segundo factor vale poco;
- gestores de contraseñas: no rellenan la contraseña en un dominio falso — protección discreta pero potente.
Nivel 2. Humano
Entrenamientos cortos y regulares y simulaciones de phishing con análisis de los errores — sin castigos, o la gente esconderá los clics. Cómo montar formación que funcione — en el artículo dedicado. La habilidad clave no es «reconocer todos los phishings» (imposible), sino reportar rápido tras el clic.
Nivel 3. Proceso
Un botón «reportar correo sospechoso», alguien de guardia que reacciona, un playbook: aislar, restablecer la contraseña, revisar registros, comunicar. Un clic con reacción rápida es un evento; el mismo clic callado tres días, un incidente con consecuencias. El proceso está en el artículo de gestión de incidentes.
La métrica de madurez
No «cero clics» (inalcanzable), sino la relación entre reportes y clics en las simulaciones: cuando reporta más gente de la que hace clic, la cultura funciona.
Lea también
- Formación de seguridad para empleados
- Gestión de incidentes de seguridad
- Métricas de seguridad de la información
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta