
Phishing y la capa humana
Casi todos los incidentes a los que nos llaman empezaron con un inicio de sesión, no con un exploit. Eso no es un problema de formación, es un problema de diseño: el sistema permitió que un solo error bastara.
La formación de concienciación reduce los clics pero nunca a cero, así que un diseño que dependa de que nadie haga clic va a fallar. Da por hecho el clic y haz que se pueda sobrevivir a él.
Tres controles detienen la mayoría de los ataques de credenciales: autenticación multifactor resistente al phishing, acceso condicional que bloquea inicios de sesión desde lugares inesperados, y un procedimiento de pagos en el que ningún cambio de factura se acepta solo por correo.
La primera hora importa más que la formación. Desactiva la cuenta, revoca las sesiones activas, comprueba qué tocó esa cuenta y cuenta lo ocurrido sin culpar a quien hizo clic.
Por qué la formación sola no te lleva hasta ahí
La formación de concienciación funciona, en el sentido de que baja la tasa de clics. No la lleva a cero, y nunca lo hará, porque los mensajes son buenos y la gente va con prisa. Una persona de administración que recibe cuarenta correos de proveedores al día acabará abriendo el que fue diseñado para parecerse a los otros treinta y nueve.
El error está en tratar eso como la última línea de defensa. Si un solo clic basta para perder una cuenta, el problema no es el clic. La formación entra en el plan, pero como forma de acortar el tiempo hasta que alguien avisa, no como el control que lo impide.
Los tres controles que de verdad lo detienen
| Control | Qué detiene | Esfuerzo |
|---|---|---|
| Multifactor resistente al phishing | Una contraseña robada por sí sola no sirve de nada | Bajo, y sobre todo configuración |
| Acceso condicional | Inicios de sesión desde países y dispositivos que no tienen sentido | Bajo, exige una decisión de política |
| Procedimiento de cambio de pago | Fraude de facturas y de datos bancarios, que es por donde se va el dinero | Ninguno técnico, es un proceso |
Fíjate en que el tercero no es una medida de TI en absoluto. Es el que evita la categoría de pérdida más cara, y no exige nada más que una regla.
No todo el multifactor es igual
Las notificaciones push que piden aprobar un inicio de sesión son cómodas y cada vez menos eficaces. Los atacantes envían la solicitud una y otra vez hasta que alguien pulsa aceptar para que pare, normalmente en un momento inoportuno. Eso se conoce como fatiga de MFA y funciona lo bastante a menudo como para ser una técnica estándar.
La coincidencia de números, en la que tienes que teclear un código mostrado en la pantalla desde la que estás entrando, elimina la mayor parte. Las llaves de hardware la eliminan prácticamente del todo. Para una organización mediana, coincidencia de números en todas partes más llaves de hardware para administración y para los administradores de sistemas es una respuesta proporcionada.
El ataque más caro no es técnico
El fraude de facturas y el cambio de datos bancarios causan más pérdida económica directa que el cifrado. Un atacante que lee un buzón durante dos semanas aprende quiénes son tus proveedores, tu tono y tu ciclo de pagos, y después envía un mensaje verosímil sobre un número de cuenta cambiado justo en el momento adecuado.
La defensa es una regla sin excepción: un cambio de datos bancarios se verifica llamando a un número que ya tenías, nunca a uno que venga en el correo. Ponlo por escrito, aplícalo también a la dirección y haz que sea socialmente aceptable insistir. La mayoría de las organizaciones tienen la regla y la saltan discretamente cuando la petición viene de alguien con rango, que es exactamente el caso para el que se escribió.
Qué hacer en la primera hora
- Desactiva la cuenta y revoca las sesiones. Cambiar la contraseña no basta; una sesión activa lo sobrevive.
- Comprueba qué cambió. Reglas de reenvío de correo, dispositivos añadidos, datos de recuperación modificados. Los atacantes lo dejan montado en minutos.
- Comprueba a qué se podía llegar. Qué archivos y buzones podía abrir la cuenta, no solo cuáles abrió.
- Avisa a la gente. Otros recibieron el mismo mensaje. El silencio garantiza un segundo clic.
- No culpes a quien lo comunicó. El siguiente aviso llegará un día más tarde si lo haces, y ese día es toda la diferencia.
Dónde encaja esto en un procedimiento de incidentes se describe en ciberseguridad, y las obligaciones de notificación bajo NIS2 en qué tienes que poder demostrar.
Las simulaciones sirven si las usas bien
Una simulación de phishing que produce un porcentaje de clics y un correo de reprimenda consigue muy poco. Una que mide en cuánto tiempo avisa la primera persona consigue mucho, porque el tiempo de aviso es el número que determina cuánto daño hace un incidente.
Hazlas con regularidad, mantenlas realistas en lugar de absurdamente fáciles, y publica el tiempo de aviso en lugar de la tasa de clics. Cambia aquello que la gente intenta optimizar.
Lo que nos preguntan sobre esto
Lo que preguntan las organizaciones después de un susto.
¿Sirve de algo la formación de concienciación?
Baja la tasa de clics pero nunca a cero. Su valor real es acortar el tiempo hasta que alguien avisa de un mensaje sospechoso, y el tiempo de aviso es lo que determina cuánto daño hace un incidente. Trátala como una forma de acelerar la detección, no de evitar los clics.
¿Basta con la autenticación multifactor?
Es el control más eficaz que existe, pero el multifactor de aprobación por push se puede derrotar enviando solicitudes repetidas hasta que alguien acepta una. La coincidencia de números elimina la mayor parte de ese riesgo y las llaves de hardware lo eliminan prácticamente del todo.
¿Qué hacemos primero si alguien ha hecho clic?
Desactivar la cuenta y revocar las sesiones activas, porque cambiar solo la contraseña deja funcionando una sesión abierta. Después revisar reglas de reenvío y dispositivos añadidos, averiguar a qué podía llegar la cuenta y avisar a todos los que recibieron el mismo mensaje.
¿Cómo evitamos el fraude de facturas?
Una regla, aplicada sin excepción: los cambios de datos bancarios se verifican llamando a un número que ya tenías, nunca a uno del correo. No cuesta nada y evita la categoría de pérdida más cara que vemos.
Dónde encaja esto en nuestro trabajo
Dónde conecta.
¿Quieres que lo revisemos en tu organización?
Media hora de llamada suele bastar para saber si somos la parte adecuada, y lo diremos si no lo somos.