Volver

Phishing: cómo proteger a la empresa del ataque n.º 1

La inmensa mayoría de las intrusiones que he analizado con clientes no empezó con un exploit sofisticado, sino con un correo. El phishing es el ataque n.º 1, y la defensa no es una herramienta — son tres niveles funcionando juntos.

Nivel 1. Técnico

  • SPF, DKIM, DMARC en su dominio — para que no envíen correos en su nombre (y revise la política DMARC: p=none no bloquea nada);
  • filtrado de correo con sandbox para adjuntos;
  • MFA en todas partes — una contraseña robada sin segundo factor vale poco;
  • gestores de contraseñas: no rellenan la contraseña en un dominio falso — protección discreta pero potente.

Nivel 2. Humano

Entrenamientos cortos y regulares y simulaciones de phishing con análisis de los errores — sin castigos, o la gente esconderá los clics. Cómo montar formación que funcione — en el artículo dedicado. La habilidad clave no es «reconocer todos los phishings» (imposible), sino reportar rápido tras el clic.

Nivel 3. Proceso

Un botón «reportar correo sospechoso», alguien de guardia que reacciona, un playbook: aislar, restablecer la contraseña, revisar registros, comunicar. Un clic con reacción rápida es un evento; el mismo clic callado tres días, un incidente con consecuencias. El proceso está en el artículo de gestión de incidentes.

La métrica de madurez

No «cero clics» (inalcanzable), sino la relación entre reportes y clics en las simulaciones: cuando reporta más gente de la que hace clic, la cultura funciona.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta