Saltar al contenido
Acceso clientes

Servicio

Ingeniería Social & Concientización

Campañas controladas de phishing, vishing y QR malicioso que miden el factor humano y lo convierten en una línea de defensa.

Validación humana
Especialistas diseñan escenarios realistas para su sector y convierten los resultados en capacitación concreta.

El desafío

Un atacante no siempre rompe sistemas: a veces solo pide acceso

Un correo que parece venir del área de finanzas, una llamada de un supuesto técnico de soporte o un código QR pegado en la recepción pueden abrir la puerta que la tecnología mantiene cerrada.

Una capacitación genérica una vez al año rara vez cambia comportamientos. Lo que funciona es medir cómo reacciona su personal ante engaños realistas y usar esos resultados para formar a cada área donde más lo necesita.

Diseñamos y ejecutamos campañas controladas, con autorización formal y un enfoque formativo: el objetivo es fortalecer a las personas, no exponerlas.

Qué evaluamos

Todos los canales que usa un atacante para llegar a su personal

Combinamos canales digitales, telefónicos y físicos según los riesgos reales de su organización.

Phishing simulado

Campañas por correo con distintos niveles de sofisticación, desde envíos generales hasta spear phishing dirigido a áreas críticas como finanzas o TI.

Vishing

Llamadas simuladas que suplantan a soporte técnico, proveedores o ejecutivos, para medir si se verifica la identidad antes de entregar información o accesos.

QR malicioso (quishing)

Códigos QR en correos, afiches o documentos que llevan a páginas controladas, para medir quién escanea e ingresa sus datos.

Smishing y mensajería

Mensajes de texto que imitan notificaciones bancarias, de courier o de la propia empresa, un vector cada vez más frecuente en dispositivos móviles.

Ingeniería social física

Pruebas de acceso a instalaciones —ingreso detrás de un colaborador, suplantación de visitas o dispositivos USB— bajo reglas estrictas y autorización escrita.

Programa de concientización

Formación continua basada en los resultados: microcursos, charlas por área y materiales en español adaptados a la cultura de su organización.

Cómo trabajamos

Campañas realistas, controladas y con enfoque formativo

01

Diseño y autorización

Definimos objetivos, alcance, escenarios y exclusiones, con aprobación formal de la dirección y coordinación con Recursos Humanos y el área legal.

02

Escenarios realistas

Construimos pretextos basados en amenazas reales de su sector y en información pública, sin dañar la reputación de su marca ni de terceros.

03

Ejecución controlada

Lanzamos las campañas de forma escalonada y monitoreamos los resultados. Registramos que se ingresaron datos, pero nunca almacenamos contraseñas.

04

Medición

Analizamos aperturas, clics e ingreso de datos y, sobre todo, cuántas personas reportaron el intento al área de seguridad.

05

Formación inmediata

Quien cae en la simulación recibe en ese momento una explicación breve de las señales que debió notar.

06

Seguimiento

Repetimos las mediciones de forma periódica para evidenciar la evolución de cada área y ajustar la formación.

Entregables

Indicadores de riesgo humano que puede seguir en el tiempo

Marcos de referencia

  • NIST SP 800-50
  • ISO/IEC 27001 (A.6.3)
  • MITRE ATT&CK T1566
  • SBS 504-2021
  • Informe de resultados por campañaResultados globales y por área, con los escenarios utilizados y su nivel de sofisticación.
  • Indicadores de riesgo humanoTasas de clic, de ingreso de credenciales y de reporte, comparables entre campañas.
  • Análisis de escenariosQué engaños fueron más efectivos y por qué, para priorizar la formación.
  • Plan de concientizaciónContenidos, audiencias y calendario de formación basados en los resultados.
  • Materiales de capacitaciónMicrocursos, guías y piezas de comunicación listas para su intranet o correo.
  • Presentación a la direcciónResumen ejecutivo del riesgo humano y de su evolución, con recomendaciones.

Preguntas frecuentes

Lo que suelen preguntarnos antes de empezar

¿Se expone a los colaboradores que caen en la simulación?

No. Los resultados se presentan agregados por área. Los datos individuales solo se comparten si su política interna lo contempla y siempre con un enfoque formativo, nunca punitivo.

¿Guardan las contraseñas que se ingresan?

No. Registramos que una persona ingresó datos en la página simulada, pero no almacenamos contraseñas ni información sensible.

¿Es legal realizar estas pruebas?

Sí, con autorización formal de la organización. Coordinamos con Recursos Humanos y el área legal, y tratamos los datos personales de los colaboradores conforme a la Ley N° 29733.

¿Cada cuánto conviene medir?

Recomendamos campañas periódicas a lo largo del año, con escenarios variados, para medir la evolución y evitar que el personal solo aprenda a reconocer un tipo de engaño.

¿Incluye pruebas físicas en nuestras instalaciones?

Solo si el alcance lo incluye. Se realizan con autorización escrita, reglas claras y una carta de autorización que el consultor porta durante toda la prueba.

Otros servicios

Una visión integral de su seguridad

Seguridad OT/ICS

Evaluamos sus sistemas de control industrial (segmentación IT/OT, IEC 62443 y NERC CIP) sin detener la operación.

Cumplimiento & Gestión de Riesgos

Preparamos a su organización para ISO 27001, la Resolución SBS N° 504-2021, PCI DSS y la Ley N° 29733, con controles que funcionan en la práctica.

Logotipo de Kamaya Secure en la pared de una oficina

Definamos el alcance adecuado para su organización

Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.

Escribir por WhatsApp (se abre en una pestaña nueva)