Ciberseguridad y Pentesting — Bloque 02

Simulacro de phishing para empresas

Antes o después, a tu equipo le llegará un correo trampa de verdad. Un simulacro de phishing hace que el primero que reciban sea el nuestro: inofensivo, medible y seguido de formación — no de un incidente.

La mayoría de los incidentes de seguridad no empiezan con una hazaña técnica, sino con un correo bien escrito y un clic con prisa. Puedes endurecer servidores y auditar código — nosotros lo hacemos —, pero si nadie ha entrenado a las personas que abren el correo cada mañana, la puerta principal sigue sin vigilancia.

Un simulacro de phishing es exactamente eso: una campaña de correos trampa diseñada por nosotros, pactada por contrato con tu dirección y lanzada sobre tu propio equipo en condiciones controladas. Medimos qué pasa, formamos con los resultados y repetimos periódicamente para comprobar que la empresa mejora. Sin señalar a nadie: el dato es de la organización, no de la persona.

Cultura de seguridad, no caza de culpables

Lo dejamos claro antes de empezar cualquier campaña, porque condiciona todo lo demás: los resultados se miden en agregado y no se usan para señalar a nadie. Quien cae en un correo trampa no es el problema; es la prueba de que el correo estaba bien hecho — los reales también lo están.

Hay una razón práctica además de la ética: si tu equipo teme el castigo, esconderá los errores, y el silencio es lo más caro que existe en seguridad. El comportamiento que queremos entrenar es el contrario — dudar, no hacer clic y avisar rápido. Por eso la métrica que más nos importa no es cuánta gente cae, sino cuánta gente reporta.

Qué incluye un simulacro de phishing

El servicio completo, de la primera reunión al informe de evolución:

Acuerdo previo con dirección
Alcance, calendario, tipo de campañas y uso de los resultados, pactados y firmados antes de enviar un solo correo. Sin ese acuerdo no hay simulacro.
Campañas realistas y a medida
Correos diseñados sobre los ganchos que tu equipo vería en la realidad — facturas, mensajería, supuestos avisos internos — con la dificultad acordada. Nada de plantillas genéricas que se detectan a la legua.
Métricas agregadas
Tasa de apertura, de clic, de entrega de datos y de reporte, por campaña y por áreas amplias — nunca por persona señalable.
Formación posterior
Sesión práctica construida sobre los correos reales de la campaña: qué señales delataban cada uno y qué hacer la próxima vez. Se aprende del ejemplo propio, no de diapositivas genéricas.
Repetición periódica
Campañas recurrentes con dificultad creciente para medir la tendencia. Una campaña aislada es una foto; la mejora se demuestra comparando.
Informe para dirección
Resultados, evolución y recomendaciones en un documento breve que puedes presentar sin traducción técnica.

Cómo se desarrolla una campaña

Cuatro pasos que se repiten en cada ronda, con la dificultad ajustada a los resultados anteriores.

01 · Acuerdo y diseño
Reunión con dirección para pactar alcance, reglas y calendario. Diseñamos los correos y la infraestructura del simulacro sin tocar todavía a nadie del equipo.
02 · Lanzamiento controlado
Enviamos la campaña en las ventanas acordadas. Quien hace clic aterriza en una página inofensiva del ejercicio: nunca se compromete un equipo ni se almacena una contraseña real.
03 · Medición y análisis
Consolidamos las métricas agregadas y las comparamos con las campañas anteriores, si las hay, para ver la tendencia.
04 · Formación y siguiente ronda
Impartimos la sesión de formación con los ejemplos de la propia campaña y programamos la siguiente ronda con el nivel de dificultad ajustado.

La tecnología ayuda, pero esto va de personas

Somos una empresa técnica: nuestra división de desarrollo construye software con la seguridad integrada desde el diseño y operamos infraestructura monitorizada en nuestro centro de datos CPD Titán. Precisamente por eso te lo decimos claro: los filtros de correo y la autenticación en dos pasos paran mucho, pero ningún filtro para el correo perfecto que llega un martes a las 9:04. Esa última línea de defensa es una persona entrenada.

El simulacro funciona mejor combinado: la formación en seguridad da el contexto de fondo, y la simulación de ataques mide la respuesta completa de la organización cuando el clic ya se ha producido. Cada servicio cubre un tramo distinto del mismo camino.

Simulacros de phishing en Murcia y en toda España

Coordinamos las campañas desde nuestra sede en Murcia y trabajamos habitualmente con empresas de Alicante, Almería, Albacete y la Comunidad de Madrid. La reunión de acuerdo con dirección y las sesiones de formación son presenciales siempre que la logística lo permite: la conversación sobre cultura de seguridad funciona mejor en persona.

La ejecución técnica de las campañas es remota por naturaleza, así que damos servicio a empresas de toda España sin diferencia de metodología. Las sesiones de formación pueden impartirse también en remoto para equipos distribuidos.

Trabajo real

Proyectos entregados a empresas que siguen con nosotros.

Ver casos de éxito →

Preguntas frecuentes sobre phishing controlado

¿Se sabrá quién ha hecho clic?

El informe trabaja con datos agregados, y así se pacta por escrito con dirección antes de empezar. La plataforma registra eventos individuales — es inevitable para poder medir —, pero el compromiso contractual es no usarlos para señalar a nadie. Si una empresa nos pide un simulacro para justificar sanciones, no es un proyecto que aceptemos.

¿Es legal enviar phishing a mi propia plantilla?

Sí, cuando se hace como es debido: pactado con la dirección de la empresa, con finalidad formativa documentada, dentro de un contrato que fija el alcance y el tratamiento de los datos, y cumpliendo la normativa de protección de datos. Todo eso forma parte del servicio — es la diferencia entre un simulacro profesional y una broma de mal gusto.

¿Cada cuánto conviene repetir las campañas?

Cada dos o tres meses como ritmo habitual: suficiente para mantener la atención sin quemar al equipo. La primera campaña marca tu línea base; a partir de la segunda ya se puede hablar de tendencia, que es el dato que de verdad importa.

¿Y si mi equipo se lo toma mal?

Depende casi por completo de cómo se comunique, y ahí te acompañamos. Presentado como entrenamiento — sin castigos y con formación útil después — la recepción habitual es buena: a nadie le gusta ser el eslabón débil, y esto da herramientas para dejar de serlo. El enfoque punitivo es el que genera rechazo, y es justo el que no practicamos.

¿Qué métricas recibo?

Por campaña: correos entregados, aperturas, clics, entregas de datos en la página del ejercicio y — la más importante — reportes de empleados que sospecharon y avisaron. En cuanto hay más de una campaña, la evolución de esas cifras: el objetivo es que los clics bajen y los reportes suban.

¿La formación está incluida o se contrata aparte?

La sesión posterior a cada campaña está incluida: es la mitad del valor del simulacro, porque convierte el error en aprendizaje inmediato. Si quieres un programa más amplio — respuesta a incidentes, buenas prácticas por departamento — ese es nuestro servicio de formación en seguridad, y ambos encajan de forma natural.

La tecnología debe impulsar tu crecimiento — La tecnología debe impulsar tu crecimiento — La tecnología debe impulsar tu crecimiento — La tecnología debe impulsar tu crecimiento —
La tecnología debe impulsar tu crecimiento — La tecnología debe impulsar tu crecimiento — La tecnología debe impulsar tu crecimiento — La tecnología debe impulsar tu crecimiento —
La tecnología debe impulsar tu crecimiento — La tecnología debe impulsar tu crecimiento — La tecnología debe impulsar tu crecimiento — La tecnología debe impulsar tu crecimiento —

Cuéntanos tu proyecto

¿Tu tecnología limita o impulsa?