GlosarioConcienciación sobre seguridad

Phishing

Respuesta corta

El phishing es un tipo de ataque de ingeniería social en el que los delincuentes envían mensajes que parecen venir de una fuente de confianza para engañar a las personas y conseguir credenciales, que abran archivos maliciosos o que hagan pagos. Es una de las vías más comunes para entrar en una empresa.

Formas habituales de phishing

El spear phishing se dirige a una persona concreta usando datos sobre su puesto o su empresa. El whaling se dirige a directivos. El smishing y el vishing usan SMS y llamadas. El fraude BEC (business email compromise) suplanta a un proveedor o a un directivo para desviar un pago.

Señales de alerta

Las señales típicas son la urgencia o la presión, una petición inesperada de pago o de credenciales, un remitente que no coincide con la organización, enlaces que llevan a otro dominio y adjuntos que nadie esperaba.

Cómo reducen el riesgo las empresas

La protección combina tecnología y personas: filtrado de correo, autenticación multifactor para que una contraseña robada no baste, formación en concienciación y simulaciones de phishing que muestran quién hace clic y, igual de importante, quién lo reporta. Una forma clara y sencilla de reportar mensajes sospechosos es una de las medidas más eficaces.

Dónde aparece en el cumplimiento

ISO 27001 (Anexo A 6.3), el ENS y NIS2 exigen formación en concienciación, y las simulaciones de phishing son una forma habitual de demostrar que funciona.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema