Formación en phishing que cambia conductas
Todas las empresas hacen formación en concienciación. La mayoría produce un certificado de finalización y ningún cambio medible.
Por qué falla la sesión anual
Es una hora, una vez al año, en vídeo y con un test. El phishing llega todos los días, desde un ángulo distinto, cuando el destinatario está ocupado. Los formatos no coinciden, y la frecuencia tampoco.
Qué funciona en su lugar
Simulaciones, mensuales, realistas. Envíe el tipo de mensaje que su personal recibe de verdad: un aviso de entrega, una factura, un aviso de caducidad de contraseña, un mensaje que parece venir de un directivo. Las plantillas genéricas enseñan a detectar plantillas genéricas.
Retroalimentación inmediata y breve. Quien pulse debe ver una explicación de un minuto en ese momento, señalando las señales concretas de ese mensaje concreto. No una inscripción a un curso el mes que viene.
Nunca castigar. En el instante en que pulsar tiene consecuencias, se acaban los avisos. Seguirá teniendo la misma tasa de clics y perderá toda visibilidad sobre ella.
Haga trivial el reporte. Un botón en el cliente de correo. Mida los reportes, no solo los clics: una tasa de reporte creciente es la métrica que de verdad predice un buen desenlace.
El número que importa
No la tasa de clics. El tiempo hasta el primer aviso. En una campaña real, lo que le protege es que alguien dé la alarma en minutos, para poder retirar el mensaje del resto de buzones antes de que se abra.
Una empresa donde pulsa el quince por ciento pero alguien avisa en cuatro minutos está mucho mejor situada que otra donde pulsa el cinco por ciento y nadie dice nada en todo el día.
Apunte el esfuerzo
Finanzas y dirección reciben ataques dirigidos que los demás nunca ven: convincentes, bien documentados y específicos sobre una operación en curso. Deles ejercicios aparte, más difíciles, y acompáñelos de una regla que ningún correo pueda anular:
Cualquier cambio en los datos de pago se confirma por teléfono, a un número que ya esté en la ficha, antes de ejecutarlo.
Esa única regla corta de raíz la categoría de ataque más cara.
Ejecutamos programas así dentro de ciberseguridad.
