Saltearse al contenido

Concienciación & formación

El factor humano es el vector de brecha más común (phishing, ingeniería social, errores). La concienciación convierte a las personas de “eslabón débil” en una capa de defensa activa. No es un vídeo anual que nadie recuerda: es un programa continuo que cambia comportamientos.

- la mayoría de brechas empiezan por una PERSONA (phishing, credenciales, error) -> ver se-fund
- controles técnicos no bastan: un clic puede saltarse muchas capas
- objetivo: personas que RECONOCEN y REPORTAN, no que solo "aprueban el test"
Formación base obligatoria y periódica; adaptada por rol (dev, finanzas, dirección)
Simulaciones phishing simulado (ver se-phishing) para medir y entrenar
Comunicación recordatorios, boletines, campañas temáticas (no solo una vez al año)
Cultura just culture reportar sin miedo; no castigar al que cae -> más reportes, antes
Onboarding seguridad desde el primer día; refuerzo en cambios de rol
- tasa de clic en simulaciones de phishing (tendencia a la baja)
- tasa y TIEMPO de REPORTE (cuanto antes se reporta, mejor la cultura)
- cobertura/finalización de la formación; incidentes por error humano
# medir comportamiento, no "horas de vídeo"; el objetivo es cambiar conducta
Desarrolladores secure coding, OWASP, el SDLC seguro (dso-sdlc)
Finanzas/RRHH fraude del CEO/BEC (se-phishing), verificación de pagos
Dirección riesgos, responsabilidad (NIS2/DORA), ataques dirigidos (whaling)
Help desk vishing y reseteo de MFA (se-vishing) -> objetivo recurrente
TI/privilegiados phishing dirigido, higiene de credenciales, MFA resistente a phishing
- facilitar el REPORTE (botón, canal claro) y agradecerlo, no castigarlo
- quien cae en un simulacro -> micro-formación, no humillación
- "si castigas el reporte, dejan de reportar" -> pierdes visibilidad temprana
  • Programa continuo y por rol, no un vídeo anual; onboarding desde el día uno.
  • Simulaciones de phishing (Campañas de phishing) para medir y entrenar; foco en el help desk (Vishing & smishing).
  • Medir comportamiento (clic, reporte, tiempo), no horas; cultura de reportar sin miedo.
  • Enlazar con políticas (Políticas & gobierno), ingeniería social (se-*) y el SOC (reporte rápido, Operaciones SOC).
  • Los informes DBIR sitúan año tras año el factor humano al frente del vector de brecha inicial.
  • MGM/Caesars (2023): la formación del help desk habría mitigado el vishing (Vishing & smishing).
  • Organizaciones con just culture detectan antes porque la gente reporta sin miedo.
  • Programa continuo (no anual) y adaptado por rol
  • Formación en onboarding y en cambios de rol
  • Simulaciones de phishing periódicas (Campañas de phishing)
  • Formación específica a help desk (vishing, Vishing & smishing)
  • Métricas de comportamiento (clic, reporte, tiempo de reporte)
  • Cultura just culture: reportar sin miedo, no castigar
  • Botón/canal de reporte fácil integrado con el SOC (Operaciones SOC)