ES

Servicios ofensivos

Ingeniería social

La tecnología se puede endurecer. A las personas solo se las puede preparar. Una evaluación de ingeniería social comprueba cómo reacciona su organización cuando alguien pregunta con educación en lugar de forzar la entrada, y da la base para aprender de ello.

01

Qué comprobamos

Reproducimos cómo operan realmente los atacantes: no con un correo masivo genérico, sino con todo lo que puede averiguarse públicamente sobre su empresa. Las ofertas de empleo revelan el software que se usa; LinkedIn, las líneas jerárquicas; una nota de prensa, el momento en el que una urgencia inventada suena verosímil.

  • Phishing: correos dirigidos construidos con información de acceso público
  • Spear phishing: destinatarios concretos en puestos clave, con un pretexto a medida
  • Vishing: llamadas telefónicas en nombre del soporte informático, de auditores o de la dirección
  • Smishing: mensajes de texto que presionan para actuar, enviados a los móviles de empresa
  • Acceso físico: comprobación de la recepción, de las normas de acreditación y del acompañamiento de visitas
  • Baiting: soportes USB preparados y dejados donde se supone que van a encontrarse
Un muro de hormigón macizo y por lo demás continuo. Una única puerta estrecha queda entornada, y por ella cae al suelo una luz fría.

Cómo procedemos

Este último punto nos importa. Una prueba que no deja más que una tasa de clics no mejora nada: genera desconfianza. Por eso toda evaluación termina con una sesión informativa para la plantilla que muestra cómo se podría haber reconocido el ataque. Para hacerlo permanente está la formación en concienciación.

  1. 01

    Acuerdo

    los objetivos, los límites y las vías de escalado se fijan por escrito de antemano

  2. 02

    Reconocimiento

    análisis de las fuentes de acceso público sobre la empresa y su personal

  3. 03

    Ejecución

    los escenarios acordados, dentro de las ventanas de tiempo acordadas

  4. 04

    Análisis

    tasas por escenario y por departamento, sin nombrar a personas

  5. 05

    Seguimiento

    formación sobre exactamente los patrones que funcionaron

Qué recibe

  1. 01

    Un informe con las tasas por escenario, por departamento y en el tiempo, anonimizado

  2. 02

    Ejemplos de cadenas de ataque, incluidos los pretextos realmente empleados

  3. 03

    Una valoración de las salvaguardas técnicas

    filtrado de correo, vía de aviso, tiempo de respuesta

  4. 04

    Recomendaciones concretas, separadas en tecnología, proceso y formación

  5. 05

    A petición, una medición de repetición a los seis o doce meses

02

Una evaluación de ingeniería social toca los derechos de la personalidad y la representación de los trabajadores. Trabajamos exclusivamente sobre la base de un encargo por escrito, fijamos el alcance con su delegado de protección de datos y su comité de empresa y, por principio, no analizamos resultados por persona. Ningún resultado de nuestra prueba sirve como base para medidas disciplinarias, y eso es deliberado.

03

Cuándo merece la pena

Antes de una certificación ISO 27001, como evidencia periódica exigida por NIS2, tras un incidente real o cuando una fusión junta dos culturas de seguridad. En paralelo, las pruebas de penetración examinan el lado técnico, y el Red Teaming, ambos a la vez.

Servicios ofensivos

Más servicios de esta área

Pruebas de penetración

Ataques autorizados contra sus sistemas — caja negra, blanca o gris, externos e internos. Con informe por nivel de grav…

Ver

Análisis de vulnerabilidades

Perímetro, red interna, aplicaciones web y nube revisados de forma continua frente a CVE — valorados según su contexto …

Ver

Operaciones Red Team

De seis a ocho semanas contra un objetivo acordado: tecnología, personas, edificios. Se evalúa su capacidad de detecció…

Ver

Contacto

La reputación tarda años. Destruirla, segundos.

Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.