Ir al contenido

Ingeniería social

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

La ingeniería social utiliza contexto, confianza, urgencia, autoridad u otros incentivos para conseguir que una persona realice una acción que beneficia al atacante. El phishing es solo uno de los canales que puede utilizar.

La técnica funciona mejor cuando la solicitud se parece a un proceso real. Un correo que pide aprobar una factura aprovecha el lenguaje, el momento y la autoridad que la organización ya utiliza. Por eso la defensa no puede descansar en reconocer faltas de ortografía. Debe diseñar verificaciones que sigan funcionando ante un pretexto bien construido.

  1. Objetivo: credenciales, ejecución, información, pago o acceso físico.
  2. Pretexto: historia que hace parecer razonable la solicitud.
  3. Canal: correo, mensajería, llamada, red social, soporte, medio físico o interacción presencial.
  4. Palanca: urgencia, miedo, curiosidad, recompensa, autoridad o deseo de ayudar.
  5. Acción: abrir, autenticar, transferir, revelar, instalar o permitir acceso.

Términos como pretexting, baiting, tailgating o quid pro quo describen patrones, pero analizar el objetivo y la acción solicitada suele ser más útil que memorizar etiquetas.

La acción es la frontera que puede controlarse. Un mensaje puede resultar convincente y fracasar porque el pago necesita aprobación por un canal independiente. Una persona puede abrir un enlace y quedar protegida porque la autenticación exige una credencial resistente al phishing. La campaña debe medirse por la cadena completa, no por un clic aislado.

  • reducir información pública y procesos fáciles de suplantar
  • autenticar solicitudes sensibles por un canal independiente
  • usar MFA resistente al phishing y gestores de contraseñas
  • proteger correo y dominios con SPF, DKIM y DMARC, protocolos que ayudan a autenticar el origen y definir el tratamiento de mensajes no autorizados
  • limitar privilegios y exigir doble control para acciones de alto impacto
  • facilitar el reporte rápido sin castigar el error honesto
  • detectar autenticaciones, reglas de correo, cambios de pago y actividad anómala.

La formación aislada no compensa un proceso que obliga a confiar en correos urgentes o en llamadas sin verificación.

Una campaña autorizada debe definir población, datos recogidos, pretextos prohibidos, exclusiones, tratamiento de credenciales, soporte a personas afectadas y criterios de parada. No deben utilizarse temas traumáticos, humillación pública ni datos personales innecesarios.

El porcentaje de clics no explica por sí solo si la organización resistió el ejercicio. También importan el reporte, el tiempo de detección y si los controles limitaron la acción solicitada.

El ejercicio tampoco reproduce todos los ataques posibles. Un pretexto conocido por el equipo de soporte, una lista de destinatarios sesgada o una landing que los controles clasifican de forma distinta puede alterar el resultado. El informe separa lo observado de las conclusiones sobre comportamiento futuro.

  • ¿Qué componentes forman un pretexto operativo?
  • ¿Por qué la formación no sustituye controles de proceso?
  • ¿Qué métricas son más útiles que contar clics?