Una simulación de phishing o prueba de phishing consiste en que una organización envía correos electrónicos engañosos , similares a los correos maliciosos, a su propio personal para evaluar su respuesta ante el phishing y ataques similares. Los correos electrónicos en sí mismos suelen servir como capacitación, pero estas pruebas normalmente se realizan junto con una capacitación previa y, a menudo, se complementan con más elementos de capacitación. Esto es especialmente importante para quienes cometen errores al abrir archivos adjuntos, hacer clic en enlaces web o ingresar credenciales.
Por lo general, las simulaciones de phishing se realizan de forma recurrente para medir la mejora a largo plazo en el comportamiento del usuario y mantener una mayor concienciación entre el personal. Las simulaciones periódicas también sirven para identificar a los empleados que puedan necesitar apoyo adicional para comprender las amenazas de ciberseguridad. [ 1 ]
Razón fundamental
En el ámbito de la seguridad informática, existe un amplio consenso en que las medidas técnicas por sí solas no pueden detener todos los ataques de correo electrónico maliciosos, y que es necesaria una buena formación del personal. [ 2 ] La simulación de phishing permite medir directamente el cumplimiento del personal y, cuando se realiza con regularidad, puede medir el progreso en el comportamiento del usuario. Diversas agencias oficiales recomiendan la simulación de phishing y suelen proporcionar directrices para el diseño de dichas políticas. [ 3 ] A veces, las simulaciones de phishing se comparan con los simulacros de incendio , ya que brindan al personal práctica regular en el comportamiento correcto. [ 4 ]
En algunas regiones, existen marcos legales que respaldan la implementación de simulaciones de phishing como parte de una estrategia más amplia de cumplimiento en ciberseguridad. Estas regulaciones suelen enfatizar la necesidad de programas regulares de capacitación y concientización para los empleados como medida preventiva contra el cibercrimen . Diversos organismos oficiales, como ENISA [ 5 ] y NIST [ 6 ], recomiendan los programas de simulación de phishing como parte de un enfoque integral para mejorar la ciberseguridad organizacional .
Ética
Estas campañas deben ser autorizadas al nivel apropiado [ 7 ] y llevadas a cabo profesionalmente. [ 8 ] Si esta técnica se utiliza de forma negligente, puede infringir las leyes, dar lugar a demandas y generar hostilidad o traumas en el personal.
Sin embargo, si se informa a los empleados sobre un cambio en la política, de manera que "la empresa se reserva el derecho de enviar correos electrónicos engañosos de 'phishing simulado' al personal de vez en cuando para evaluar su nivel de conocimiento y cumplimiento en materia de seguridad", y se les ha brindado capacitación y orientación con anticipación, entonces no deberían ocurrir tales problemas. Algunas organizaciones pueden optar por requerir que los usuarios den su consentimiento mediante la opción de suscripción, [ 9 ] y otras pueden permitir que el personal opte por no participar. [ 10 ]
El consejo habitual es que el personal que "falla" no sea avergonzado de ninguna manera, pero es apropiado y razonable brindar capacitación de seguimiento de apoyo. [ 11 ] [ 12 ] [ 13 ]
Algunas técnicas que podrían ser efectivas y utilizadas por actores maliciosos normalmente se evitan en el phishing simulado por razones éticas o legales. Estas incluirían correos electrónicos con contenido que probablemente cause angustia al destinatario o el uso de marcas comerciales de terceros, [ 8 ] [ 11 ] aunque también se argumenta a veces que esto está cubierto por el uso legítimo . [ 14 ]
Métodos
Este tipo de pruebas se pueden realizar de diversas maneras.
- Muchos proveedores ofrecen plataformas alojadas en la web para hacer esto, y algunos proporcionan campañas de "prueba" gratuitas limitadas. [ 15 ] [ 16 ]
- Una amplia gama de herramientas de código abierto disponibles gratuitamente permite a las organizaciones más técnicas alojar y ejecutar sus propias pruebas. [ 17 ] [ 18 ] [ 19 ]
- Algunos servicios de correo electrónico ahora tienen este tipo de pruebas como una opción integrada. [ 20 ] [ 21 ]
Dado que las organizaciones suelen contar con un conjunto de defensas multicapa para prevenir el phishing malicioso real, las simulaciones a menudo requieren la implementación de listas blancas en las pasarelas de correo electrónico, el software antivirus y los proxies web para permitir que el correo electrónico llegue a los ordenadores y dispositivos de los usuarios y se pueda actuar en consecuencia.
En algunos casos, las organizaciones pueden simular ataques de phishing a través de múltiples canales, como correo electrónico, SMS y redes sociales, para evaluar la capacidad de los empleados para reconocer amenazas en diversas plataformas. Al implementar simulaciones de phishing en múltiples canales, las organizaciones pueden crear un programa de concienciación sobre ciberseguridad más completo que aborde diversos vectores de amenazas. [ 22 ]
Véase también
Referencias
- ↑ "Wayback Machine" (PDF) . nvlpubs.nist.gov . Archivado del original (PDF) el 13 de febrero de 2025. Consultado el 4 de marzo de 2025 .
{{cite web}}: La cita utiliza un título genérico ( ayuda ) - ↑ Jampen, Daniel; Gür, Gürkan; Sutter, Thomas; Tellenbach, Bernhard (2020-08-09). "No hagas clic: hacia una formación eficaz contra el phishing. Una revisión comparativa de la literatura" . Human-centric Computing and Information Sciences . 10 (1). doi : 10.1186/s13673-020-00237-7 . hdl : 11475/20346 . ISSN 2192-1962 .
- ↑ "Diseño de simulaciones de phishing" (PDF) . Centro para la Protección de la Infraestructura Nacional . Consultado el 12 de septiembre de 2018 .
- ↑ Fischbein, Jonathan. "Publicación del consejo: Propósitos de Año Nuevo Cibernéticos 2021" . Forbes . Consultado el 3 de octubre de 2021 .
- ↑ "Las tecnologías emergentes facilitan el phishing | ENISA" . www.enisa.europa.eu . Consultado el 4 de marzo de 2025 .
- ↑ Dawkins, Shanee; Jacobs, Jody (15 de noviembre de 2023). "Guía del usuario de la escala Phish del NIST" . NIST .
- ↑ Kovacs, Eduard (23 de agosto de 2018). "Ataque al DNC como parte de una prueba de phishing simulada" . Security Week . Consultado el 12 de septiembre de 2018 .
- 1 2 Cheng, Joey (18 de marzo de 2014). "Resultados de una prueba de phishing fuera de control del Ejército dan lugar a nuevas directrices" . DefenseSystems . Recuperado el 12 de septiembre de 2018 .
- ↑ "Phishing simulado" . Berkeley Lab . Consultado el 12 de septiembre de 2018 .
- ↑ "Campaña de correo electrónico de phishing simulada" . UC Santa Cruz . Consultado el 12 de septiembre de 2018 .
- 1 2 Prendergast, Tom. "¿Es todo justo en el phishing simulado?" . www.csoonline.com . Consultado el 9 de septiembre de 2018 .
- ↑ Meijdam, Katrien. "Phishing como servicio: Diseño de una forma ética de imitar ataques de phishing dirigidos para capacitar a los empleados" . Consultado el 10 de septiembre de 2018 .
- ↑ R, Kate. "El problema del phishing" . Centro Nacional de Ciberseguridad . GCHQ . Consultado el 12 de septiembre de 2018 .
- ↑ Calarco, Daniel. "Detenga el phishing con cebos falsos de mala calidad" . EDUCAUSEreview . Consultado el 12 de septiembre de 2018 .
- ↑ Salla, Sebastian. "Campañas de prueba de phishing gratuitas" . CanIPhish . Consultado el 10 de octubre de 2022 .
- ↑ Korolov, Maria. "10 empresas que pueden ayudarte a combatir el phishing" . CSO Online . Consultado el 12 de septiembre de 2018 .
- ↑ p. ej. GoPhish, King Phisher, The SocialEngineer Toolkit
- ↑ Pauli, Darren (4 de febrero de 2016). "Ve a engañar a tu propio personal: un desarrollador crea una herramienta de código abierto para poner a prueba a los ingenuos" . The Register . Consultado el 12 de septiembre de 2018 .
- ↑ "Simuladores de campañas de phishing" . Contramedidas contra el phishing . Consultado el 12 de septiembre de 2018 .
- ↑ Ghosh, Debraj. "Disponibilidad general del simulador de ataques para la inteligencia de amenazas de Office 365" . Comunidad tecnológica de Microsoft . Consultado el 12 de septiembre de 2018 .
- ↑ Lardinois, Frederic (16 de abril de 2018). "Microsoft lanza un simulador de ataques de phishing y otras herramientas de seguridad" . TechCrunch . Consultado el 12 de septiembre de 2018 .
- ↑ "Principales estrategias de prevención de phishing para la seguridad de la empresa" . www.metacompliance.com . 12 de noviembre de 2024. Consultado el 4 de marzo de 2025 .
- Delitos cibernéticos
- Robo de identidad
- Ingeniería social (seguridad)