GlosarioConcienciación sobre seguridad

Ingeniería social

Respuesta corta

La ingeniería social es la manipulación de personas para que entreguen información, accesos o dinero, aprovechando la confianza, la urgencia o la autoridad en lugar de fallos técnicos. El phishing es su forma más común, pero también incluye llamadas, suplantaciones e intrusión física.

Técnicas habituales

El phishing es la forma más común, pero hay otras. El pretexting construye una historia creíble, como un falso proveedor o una llamada del soporte de IT. El baiting deja un USB infectado o ofrece una descarga gratuita. El tailgating consiste en seguir a un empleado al cruzar una puerta de acceso restringido. El vishing usa llamadas, cada vez más con voces generadas con IA que imitan a personas reales.

Por qué funciona

Estos ataques se apoyan en la urgencia, la autoridad, la disposición a ayudar y la rutina. Una petición que parece venir de un responsable, llega en un momento de mucho trabajo y pide algo habitual es difícil de cuestionar.

Cómo reducir el riesgo

Formación periódica en concienciación con ejemplos realistas, procedimientos de verificación para pagos y cambios de acceso (por ejemplo, confirmar por un canal distinto), MFA para que unas credenciales robadas no basten, y una cultura en la que la gente se sienta cómoda reportando y comprobando.

Dónde aparece en el cumplimiento

ISO 27001, el ENS y NIS2 exigen formación en concienciación, y los controles de acceso físico cubren las técnicas presenciales.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema