Cómo llevar un programa eficaz de simulación de phishing
Un programa de simulación de phishing no es un ejercicio de «te pillé»: es un sistema de medición y formación. Hecho mal, erosiona la confianza y no enseña nada; hecho bien, obtiene una métrica defendible y en mejora para una de sus mayores superficies de ataque.
Defina el objetivo antes del primer envío
Decida qué está midiendo de verdad. Objetivos comunes:
- Resiliencia conductual: tasa de clics, tasa de envío de credenciales y, crucialmente, la tasa de notificación.
- Tiempo hasta notificar: con qué rapidez su 10 % más veloz saca a la luz una campaña activa.
- Cobertura: qué departamentos, roles o regiones van rezagados.
La métrica más útil no suele ser la tasa de clics, sino la tasa de notificación, porque una plantilla que avisa deprisa da a su SOC la señal que necesita para contener un ataque real en minutos.
Acierte con el diseño del programa
Primero la línea base, luego mejorar
Lance una campaña base inicial de baja dificultad para saber dónde está. Nunca publique ni asocie nombres a la línea base: su función es una cifra de partida, no una rendición de cuentas.
Segmente y aleatorice
Envíe a segmentos representativos a lo largo de una ventana en vez de disparar a todos a las 9:00 de un lunes. Los envíos simultáneos disparan avisos de pasillo («cuidado con el correo falso») que corrompen sus datos.
Suba la dificultad con el tiempo
Asocie las campañas a una escala de dificultad:
- Fácil: genérico «entrega de paquete fallida», remitente externo evidente.
- Media: herramienta interna suplantada (portal de RR. HH., alta de beneficios), pretexto plausible.
- Difícil: señuelos dirigidos y contextuales que mencionan proyectos reales, sincronizados con eventos reales (periodo de inscripción, campaña de la renta, una reorganización).
Ajuste la dificultad a la madurez. Los señuelos difíciles contra una población sin formar solo producen una tasa de clics desmoralizante.
Reglas de operación que preservan la confianza
- Nunca castigue los clics. Los programas punitivos enseñan a esconder los errores y a no notificar. Recompense la notificación en su lugar.
- Entregue la formación en el momento propicio. La página de aterrizaje tras un clic debe ser breve, sin avergonzar, y explicar los indicios concretos.
- Coordínese con las partes interesadas. Avise a su SOC/soporte para que un pico de notificaciones no se confunda con un incidente real, e informe a RR. HH./legal sobre el tratamiento de datos.
- Respete los contextos sensibles. Evite señuelos que imiten recortes de nómina, bonus o duelos reales: causan daño genuino y rechazo.
Mida lo que importa
Siga tendencias, no cifras aisladas:
Tasa de notificación = notificados / entregados
Tasa de clics = clics / entregados
Tasa de compromiso = credenciales enviadas / entregados
Ratio de resiliencia = notificadores / clicadores (objetivo: > 1 y subiendo)
Mediana del tiempo hasta notificar
% de reincidentes en clic (mismos usuarios entre campañas)
Un programa sano muestra una tasa de notificación que sube y un tiempo hasta notificar que baja trimestre a trimestre, con seguimiento focalizado para los reincidentes en vez de reformación generalizada.
Una nota sobre la medición técnica
Cuidado con las cifras infladas por herramientas de seguridad que pre-hacen clic en los enlaces (sandboxes de URL, reescritores de enlaces, escáneres de seguridad de correo). Ponga en lista de permitidos su remitente e infraestructura de simulación en esos sistemas, o filtre sus user-agents e IP de origen, para que un escáner no se registre como un «clic».
Una cadencia trimestral sencilla
- Planificar — elegir tema, nivel de dificultad y segmentos objetivo.
- Enviar — escalonado a lo largo de varios días.
- Formar — contenido justo a tiempo para quien hace clic; reconocimiento para quien notifica.
- Informar — tendencias a la dirección, acción focalizada en los segmentos rezagados.
- Iterar — subir la dificultad a medida que mejora la resiliencia.
Trate las simulaciones como simulacros de incendio, no como exámenes. El objetivo es una respuesta más rápida, serena y preparada, no una lista de culpables.
Cómo ayuda GottaPhish
Lleve mal un programa de simulación —escenarios inconsistentes, sin medición, sin seguimiento— y erosionará la confianza sin aprender nada. GottaPhish y su equipo de expertos ejecutan todo el ciclo por usted: simulaciones personalizadas por IA que escalan desde líneas base fáciles hasta señuelos dirigidos y con contexto, envío escalonado, formación justo a tiempo en el momento del clic y paneles que siguen la tasa de notificación, el tiempo hasta notificar, el ratio de resiliencia y los reincidentes por segmento. Nuestros expertos trabajan con usted para diseñar escenarios, montar y desplegar campañas (incluida MFA resistente al phishing cuando la exposición de credenciales es el verdadero riesgo) e interpretar los resultados, de modo que cada ronda mejore la conducta de forma medible en vez de solo producir cifras.
