Dato: el phishing puede engañar a sus empleados con más frecuencia de lo que imagina
Lectura de
Este artículo se publicó originalmente en el blog el 13 de agosto de 2018. Fue actualizado el 29 de octubre de 2019.
Una nueva investigación de PhishNet by Kaufman Rossin® revela que la mayoría de los empleados hace clic
Los ataques de phishing e ingeniería social siguen contándose entre los tipos más frecuentes de ataques informáticos que sufren las empresas. Este tipo de ataques representó casi la mitad de los casos que comprometieron redes corporativas/internas y el 60% de los casos que comprometieron puntos de venta y datos en la nube el año pasado, según el Informe de seguridad global de Trustwave 2019 Incluso las empresas con un presupuesto asignado especialmente a su seguridad informática, como las instituciones financieras y prestadores de servicios de atención médica, se enfrentan al reto de los ataques de phishing.
La mayoría de las organizaciones tienen información valiosa, como números de cuentas, listados de clientes, secretos comerciales, propiedad intelectual e información personal que resulta cada vez más atractiva para los piratas informáticos. No proteger esta información puede exponer a su empresa a riesgos financieros, operativos, normativos, legales y para su reputación. En algunos casos, el impacto puede ser suficientemente grande como para quebrar su organización.
Afortunadamente, la investigación de Kaufman Rossin da cuenta de que existen formas de reducir la vulnerabilidad de sus empleados y su organización a los ataques de phishing.
Kaufman Rossin obtuvo datos de más de 163 simulaciones de phishing realizadas a lo largo de los últimos tres años para clientes que incluían organizaciones de todo Estados Unidos y América Latina.
PhishNet by Kaufman Rossin® es un servicio de información, evaluación y capacitación sobre seguridad informática que evalúa los riesgos y amenazas para una organización y envía emails personalizados simulando ataques de phishing a sus empleados. Los empleados que hacen clic son redirigidos de inmediato a una breve capacitación para concientizar. Los profesionales especialistas en seguridad informática de Kaufman Rossin analizan los resultados y generan informes para ayudar a los equipos directivos de las organizaciones a identificar y medir las áreas de mayor riesgo.
¿Con qué frecuencia hacen clic en emails de phishing los empleados?
Según el informe Data Breach Investigations Report 2019 (DBIR) de Verizon, en promedio un 3 % de las personas hace clic en un contenido malicioso (como un enlace o adjunto de un email) en una campaña típica de phishing. Sin embargo, los clics en las simulaciones realizadas con PhishNet by Kaufman Rossin® son sustancialmente más altos que el promedio del DBIR, lo que está en línea con lo esperado, ya que el servicio implica aumentar el nivel de complejidad de los escenarios de emails de phishing en función de los riesgos inherentes a una organización y las instrucciones de sus directivos.
La investigación de Kaufman Rossin analiza específicamente organizaciones de los sectores de servicios financieros, atención médica y servicios profesionales, aunque hay ciertos aspectos de estos datos que alcanzan a todas las industrias. Entre estas industrias, la de servicios profesionales tiene el promedio más alto de clics, con un 18 %. El segundo es el sector de atención médica, con un 12 %, seguido de servicios financieros con un 10 %.
Además de tecnologías de prevención del phishing, la implementación de un programa efectivo de información, evaluación y capacitación de seguridad informática sigue siendo uno de los recursos de defensa más sólidos disponibles. Las organizaciones proactivas pueden usar este tipo de programa no solo para medir, sino también para modificar comportamientos y hacer cumplir la normativa establecida por las políticas y procedimientos de seguridad informática.
¿En qué tipos de emails de phishing hacen clic los empleados?
Un reto importante a la hora de implementar un programa efectivo de capacitación en seguridad informática son las competencias interdisciplinarias necesarias: el personal de capacitación tiene las habilidades para capacitar, pero el personal de TI es el que comprende los riesgos y debilidades de los sistemas.
Los datos de Kaufman Rossin sugieren que los riesgos se pueden abordar de manera directa al diseñar procedimientos y capacitaciones contra los pretextos y escenarios más efectivos de phishing: los mensajes de Recursos Humanos (RR. HH.), las notificaciones por correo de voz, los servicios normativos o comerciales y las alertas de seguridad.
Mensajes de RR. HH.: el índice más alto de clics es en emails relacionados con mensajes de Recursos Humanos, como los referidos a vacaciones, salarios o beneficios. No es sorprendente, ya que los empleados suelen dejarse llevar por sus emociones, y a veces actuar rápido, cuando se habla de su compensación o beneficios. Para reducir este riesgo, capacite a los empleados para que reconozcan estas situaciones y diseñe canales de comunicación que sean menos susceptibles a este tipo de situaciones (como por ejemplo compartir cierta información a través de un portal corporativo y no por email).
Notificaciones en el buzón de voz: los ataques de phishing que imitan notificaciones en el buzón de voz también tienen una tasa frecuente de clics. En muchos casos, los empleados que reciben una notificación en el buzón de voz hacen clic en un email incluso si el prestador de servicios mencionado en el email no es el mismo que usa la organización. O, lo que es peor, incluso si el servicio de la organización no envía emails. Cuando se les preguntaba por qué hacían clic, los participantes expresaron que el mensaje les generó curiosidad o ansiedad por la posibilidad de perderse información importante. La capacitación para reconocer estos tipos de escenarios es una oportunidad de educar a los empleados acerca del problema más amplio de la ingeniería social (es decir, piratas informáticos que usan las emociones para manipular comportamientos). Los atacantes suelen usar el miedo, la codicia y la curiosidad para diseñar escenarios falsos, como apelar a la curiosidad en un correo de voz.
Entes reguladores o servicios comerciales: con frecuencia, las agencias reguladoras, asociaciones y proveedores envían notificaciones a profesionales que podrían generar el hábito riesgoso de hacer clic en enlaces de emails sin pensarlo dos veces. Estos son pretextos fáciles para que un atacante adivine cuándo puede obtener información básica sobre su organización. Capacitar sobre estos tipos de emails de phishing ofrece la oportunidad de hablar sobre el uso de técnicas de reconocimiento del terreno que los atacantes hacen para obtener información y diseñar sus ataques. Además debe capacitar a sus empleados para que no bajen la guardia solo porque la comunicación parece provenir de una asociación o autoridad de confianza. Visitar directamente el sitio web de un remitente en lugar de hacer clic en los enlaces de los emails o descargar archivos adjuntos inesperados suele ser el camino más seguro, incluso si las comunicaciones parecen ser de un remitente importante.
Alerta de seguridad: si sus equipos de TI internos o externos envían emails a los empleados, deben evaluar adoptar un formato estándar para las alertas de seguridad y ofrecer ejemplos para que los empleados sepan qué apariencia tienen dichas alertas. Implementar estos cambios debería propiciar que los empleados detecten un email de phishing que usa el pretexto de una alerta de seguridad más fácilmente.
A futuro
En el futuro inmediato, los ataques de phishing seguirán siendo uno de los métodos más populares de ataque informático en todas las industrias. Las organizaciones de industrias altamente reguladas y las que manejan información confidencial deben preocuparse particularmente por el riesgo de que sus empleados sean víctimas de phishing, lo que podría exponer a la organización a pérdidas financieras considerables y otros riesgos.
Un programa sólido de información, evaluación y capacitación en seguridad informáticas puede marcar una diferencia sustancial en la capacidad de una organización de proteger a su gente, sus recursos y su reputación, especialmente si incluye pruebas y capacitación sobre phishing adaptadas a las características de la empresa y diseñadas conociendo los tipos más efectivos de ataques y el perfil y los retos particulares de la organización.
Please correct the following errors: