Ajuste en tu nómina de abril
Buenos días, Nerea:
Te paso el detalle del ajuste salarial de abril. Para que se abone en esta nómina, tienes que confirmar tu cuenta bancaria antes del viernes; si no, se pasa al mes siguiente.
Un saludo.
Simulaciones de phishing
Correos, SMS y códigos QR que imitan a vuestro banco, a vuestro RRHH o a vuestro propio login. Todo controlado y sin daños reales. Quien pica aprende en ese momento con una píldora de pocos minutos, y tú ves en el panel quién cayó y quién ya se ha formado.
Qué es
Un ataque de mentira que llega a tu plantilla como llegaría uno de verdad. Nadie pierde datos ni dinero: sirve para ver quién pica y para enseñarle, en ese mismo momento, qué se le pasó por alto.
Enviamos a la plantilla un correo, un SMS o un código QR que imita un ataque real: un aviso del banco, una nómina que nadie ha pedido, la página de acceso a vuestra VPN. Si alguien pulsa el enlace, abre el adjunto o escribe su contraseña, no pasa nada grave: queda registrado y el empleado recibe una lección sobre ese ataque concreto.
Una charla explica el phishing. Una simulación lo hace vivir, y eso es lo que se recuerda el día que llega el correo de verdad.
Según el informe anual de brechas de datos de Verizon de 2022, el 82% de las brechas que analizó tuvo un componente humano: credenciales robadas, phishing, uso indebido o un simple error.
Los filtros de correo paran mucho, pero no todo. Lo que llega a la bandeja de entrada lo decide una persona con un clic. Por eso hay que entrenar a esa persona, y comprobar que el entrenamiento funciona.
Fuente: Verizon, 2022 Data Breach Investigations Report, «Summary of findings», p. 8.
Paso a paso
Seis pasos, del escenario al informe. Una campaña del catálogo sale en cinco minutos; una escrita a medida necesita algo más, porque hay que replicar vuestro estilo.
01 · ESCENARIO
Uno de los más de 30 del catálogo o uno escrito a mano imitando a vuestro RRHH, vuestro CEO o vuestros proveedores.
02 · DOMINIO Y CLONES
Compramos un dominio parecido al vuestro y clonamos vuestros accesos: VPN, intranet, nóminas o SharePoint.
03 · ENVÍO
Por correo, por SMS al móvil de empresa o con un código QR, como llegaría el ataque real.
04 · CLIC
Pulsa el enlace, abre el adjunto o escribe su contraseña en el login clonado. Queda registrado.
05 · LECCIÓN
El clic lleva a la píldora que explica el ataque en el que acaba de caer, con su test al final.
06 · INFORME
Quién picó, quién completó la formación y quién tiene su certificado, en un PDF firmado.
Podéis llevar las campañas desde el panel o delegarlas por completo: las lanzamos, hacemos el seguimiento y os pasamos los informes.
Catálogo
Todos controlados y sin daños reales. Estos son los que más usamos, ordenados por el canal por el que llegan. Eliges uno y sale en cinco minutos.
Phishing bancario: un aviso de la entidad que pide verificar la cuenta o los datos de la tarjeta.
Reinicio de contraseña: «tu contraseña caduca hoy». Es el clásico, y sigue funcionando.
Paquetes retenidos, avisos de acceso sospechoso y enlaces acortados, directos al teléfono de empresa.
Un código pegado en la oficina o impreso en una circular interna. Nadie ha enseñado a desconfiar de un cartel.
Cómo funciona el phishing por código QRFacturas, nóminas y albaranes en Excel o PDF, con macros, que nadie ha pedido.
Vuestra VPN, la intranet, el portal de nóminas o SharePoint, copiados en un dominio parecido que compramos para la campaña.
El fraude por voz también se entrena: los itinerarios de formación incluyen módulos de ingeniería social telefónica con simulaciones de vishing.
El fraude del CEO con voz clonada¿Ninguno encaja con vuestra empresa? Escribimos la campaña a medida
Servicio premium
Un atacante que va en serio no manda un correo genérico: manda lo que vuestra plantilla ve cada día. Por eso, si ninguna plantilla encaja, escribimos la campaña a mano. Va incluido en los planes con simulaciones.
Buenos días, Nerea:
Te paso el detalle del ajuste salarial de abril. Para que se abone en esta nómina, tienes que confirmar tu cuenta bancaria antes del viernes; si no, se pasa al mes siguiente.
Un saludo.
No sale de una plantilla: está escrito imitando a vuestro departamento de RRHH, con su tono y su firma.
A vuestro RRHH, vuestro CEO, vuestro equipo de IT o los proveedores reales con los que trabajáis.
legiiearn.com, con dos íes donde debería haber una ele.Después del clic
Que aprende en ese momento. El clic no se queda en una estadística: lleva directo a una lección sobre el ataque en el que acaba de caer, cuando todavía se acuerda de por qué pulsó.
Las píldoras son las mismas del catálogo de formación en ciberseguridad, entre ellas una de tres minutos sobre qué hacer si has picado.
El informe dice quién picó para que sepáis a quién reforzar la formación, no para buscar culpables. Te recomendamos tratarlo así también dentro de la empresa.
Quien teme una bronca por haber picado, la próxima vez no avisa. Y un aviso a tiempo es lo que para un ataque real.
Durante el año
Una campaña suelta mide un día. Los planes Phishing y Completo incluyen simulaciones durante todo el año con dificultad creciente: cuando la plantilla aprende a reconocer un ataque, el siguiente es más difícil de detectar.
La primera campaña mide cuántos pican antes de formar a nadie.
Desde un envío puntual de un día hasta un programa de todo el año.
Escenarios nuevos y a medida, para que nadie aprenda solo a reconocer el de la última vez.
Resultados
Cada campaña deja números, empleado por empleado y equipo por equipo. Sirven para saber a quién reforzar la formación, para enseñar la evolución a dirección y como evidencia en una auditoría.
Todo sale en un PDF firmado, con marca de tiempo y trazabilidad por empleado y equipo, y con una presentación para dirección. Para una entidad financiera, los resultados de las simulaciones son parte de la evidencia que pide DORA para la concienciación en seguridad TIC.
EMPLEADOS QUE PICAN
27% 7%
en 6 meses
Del 27% al 7% de empleados que pican, en seis meses.
Legalidad
Una simulación trata datos personales de la plantilla: quién abre, quién pulsa, quién escribe su contraseña. Así que el RGPD se aplica, y conviene tener claras dos cosas antes de la primera campaña: con qué base jurídica se hace y a quién hay que informar.
En el trabajo, el consentimiento casi nunca sirve. La guía de la AEPD sobre relaciones laborales lo explica por el desequilibrio entre empresa y trabajador, y recoge que, salvo excepciones, el empleador tendrá que apoyarse en otra base, como el interés legítimo. El RGPD lo define así:
«el tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado»
Según el criterio europeo que cita la AEPD, el método elegido tiene que ser «necesario, proporcionado y aplicado de la manera menos intrusiva posible». Y el RGPD pide que los datos se limiten a lo necesario para el fin.
Ojo en el sector público: el RGPD no deja usar el interés legítimo a las autoridades públicas en el ejercicio de sus funciones. Allí hay que buscar otra base.
Fuente: Reglamento (UE) 2016/679 (RGPD), arts. 5.1.c y 6.1.f; AEPD, «La protección de datos en las relaciones laborales», pp. 8-9.
El RGPD obliga a informar a los trabajadores de los fines del tratamiento y de su base jurídica y, si es el interés legítimo, de cuál es ese interés.
La guía de la AEPD cita, entre las medidas adecuadas para apoyarse en el interés legítimo, «la consulta a los representantes de los empleados». Y si las simulaciones forman parte de vuestros criterios de uso del correo y los dispositivos de empresa, la LOPDGDD pide que los representantes participen en su elaboración y que se informe de ellos a la plantilla.
Fuente: RGPD, art. 13.1.c y d; Ley Orgánica 3/2018 (LOPDGDD), art. 87.3; guía de la AEPD sobre relaciones laborales, p. 16.
Qué pide el RGPD sobre la formación de la plantilla: Formación para cumplir el RGPD
Preguntas frecuentes
Cuánto dura una campaña, qué ataques simulamos, si podemos imitar a vuestra empresa y qué pasa con quien pica.
El alta está lista en 48 horas. A partir de ahí, una campaña del catálogo se lanza en cinco minutos; los correos escritos a medida necesitan algo más porque hay que replicar vuestro estilo.
Depende de lo que se haya contratado: las campañas van desde un envío puntual de un solo día hasta un programa que se extiende durante todo el año.
Un informe detallado con las métricas recogidas durante todo el proceso de la simulación. Sirve tanto para identificar a las personas más vulnerables de tu empresa como para aportar la evidencia de phishing que exigen determinadas certificaciones y ayudas.
Más de treinta, todos controlados y sin daños reales: phishing bancario, adjuntos con macros, SMS al móvil, códigos QR maliciosos, avisos de caducidad de contraseña y clones de vuestros propios accesos (VPN, intranet, nóminas o SharePoint). Eliges uno del catálogo y sale en cinco minutos.
Sí, y va incluido. Si ninguna plantilla encaja, escribimos el correo a mano replicando el estilo de vuestro departamento de RRHH, vuestro CEO, IT o los proveedores reales con los que trabajáis: su tono, su firma y su jerga interna.
Que aprende en el momento. El clic no se queda en una estadística: lleva directamente a la píldora formativa que explica el ataque en el que acaba de caer, con su test al final. En el panel queda registrado quién picó, quién completó la formación y quién tiene ya su certificado.
Sí. Además del correo, el SMS y los códigos QR, los itinerarios de formación incluyen módulos específicos de fraude por voz e ingeniería social telefónica, con simulaciones de vishing. Si vuestro plan de concienciación solo cubre el correo, se queda sin entrenar el fraude del CEO por teléfono.
Te preparamos una demo guiada y lanzamos una campaña de phishing a tu equipo, sin coste ni compromiso.