Skip to content

Latest commit

 

History

11 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 
 
 
 
 

Repository files navigation

codigo formulario phishing web para captura de credenciales


Índice

  1. Por qué usar una plataforma dedicada y no un kit casero
  2. Comparativa de plataformas
  3. Marco legal y ético del ejercicio
  4. Fases de una campaña de simulación
  5. Métricas a recopilar
  6. Diseño de la comunicación posterior (debrief)
  7. Buenas prácticas y errores comunes
  8. Referencias

Por qué usar una plataforma dedicada y no un kit casero

Aspecto Kit casero (HTML + PHP) Plataforma dedicada (GoPhish, KnowBe4...)
Consentimiento y alcance No hay control de a quién se dirige ni trazabilidad del consentimiento Integra gestión de consentimiento, alcance y exclusiones (ej. empleados de baja, RRHH)
Almacenamiento de credenciales capturadas Riesgo real de guardar contraseñas reales en texto plano sin cifrar ni control de acceso Las plataformas serias evitan almacenar la contraseña real o la cifran/descartan por diseño
Cumplimiento normativo (RGPD, etc.) Difícil de justificar el tratamiento de datos personales/credenciales Diseñadas contemplando protección de datos y auditoría
Informe y métricas Manual, propenso a errores Dashboards con tasas de apertura, clic, envío de datos, reporte de la campaña
Reversión / formación inmediata No hay mecanismo integrado Página de formación inmediata al hacer clic ("just-in-time training")
Trazabilidad para auditoría interna Prácticamente nula Logs y reportes exportables para el equipo de seguridad y cumplimiento

Comparativa de plataformas

Plataforma Tipo Modelo Características destacadas
GoPhish Open source Autoalojado, gratuito Motor de campañas, plantillas de email/landing page, tracking de aperturas/clics, API REST
KnowBe4 Comercial (SaaS) Suscripción Enorme biblioteca de plantillas, simulaciones automatizadas recurrentes, módulos de formación integrados, informes de riesgo por usuario/departamento
Proofpoint Security Awareness Training Comercial (SaaS) Suscripción Integración con entornos de correo empresarial, phishing + formación + reporting unificado
Microsoft Attack Simulation Training (Defender) Comercial (integrado M365) Incluido en algunos planes de M365 Integrado de forma nativa con Microsoft 365/Defender, útil si la organización ya usa ese ecosistema
Cofense PhishMe Comercial (SaaS) Suscripción Enfoque fuerte en reporte de correos sospechosos por parte de empleados (botón "Reportar phishing")

La elección depende del tamaño de la organización, presupuesto y si se prefiere una solución autoalojada (GoPhish) o un servicio gestionado con soporte y contenido formativo incluido.

Marco legal y ético del ejercicio

Antes de lanzar cualquier campaña, deben quedar resueltos estos puntos:

Elemento Descripción
Autorización de dirección Aprobación explícita y por escrito de la dirección de la empresa o del responsable de seguridad, no solo del equipo técnico
Base legal de tratamiento de datos Definir bajo qué base legal (interés legítimo, normalmente) se registran los datos de interacción de los empleados, y documentarlo conforme al RGPD u otra normativa aplicable
Coordinación con RRHH y legal El ejercicio no debe usarse como mecanismo disciplinario encubierto; conviene acordar de antemano cómo se comunican los resultados
Comunicación previa al comité de empresa / representación de trabajadores En muchas jurisdicciones es recomendable o exigible informar a la representación legal de los trabajadores antes de monitorizar su interacción con comunicaciones simuladas
Exclusión de colectivos sensibles Definir si se excluyen determinados roles (por ejemplo, personal en situaciones especiales) del ejercicio
No uso punitivo directo El objetivo es formativo; usar los resultados individuales para sanciones automáticas suele ser contraproducente y puede generar problemas legales/laborales

Fases de una campaña de simulación

1. Definición de objetivos → 2. Diseño del escenario → 3. Configuración de la plataforma
        ↓
4. Lanzamiento controlado → 5. Recogida de métricas → 6. Formación inmediata (landing page)
        ↓
7. Informe y debrief → 8. Plan de mejora continua
Fase Actividad Responsable habitual
1. Definición de objetivos ¿Se mide awareness general? ¿Un vector concreto (adjuntos, enlaces, solicitud de credenciales)? Responsable de seguridad / CISO
2. Diseño del escenario Selección de plantilla de correo y pretexto (factura, notificación de RRHH, actualización de contraseña...), ajustado al contexto real de la empresa Equipo de seguridad + comunicación interna
3. Configuración de la plataforma Alta de usuarios objetivo (con exclusiones acordadas), configuración de dominio de envío, landing page de formación Administrador de la plataforma
4. Lanzamiento controlado Envío escalonado, normalmente evitando fechas críticas del negocio Equipo de seguridad
5. Recogida de métricas Tasa de apertura, clic, introducción de datos, reporte por parte del usuario Automatizado por la plataforma
6. Formación inmediata Redirección a una página educativa explicando las señales de alerta que se pasaron por alto Automatizado por la plataforma
7. Informe y debrief Comunicación agregada (nunca punitiva a nivel individual) a la organización CISO / responsable de seguridad
8. Mejora continua Repetir con dificultad creciente y variedad de vectores, ajustando la formación según los resultados Equipo de seguridad

Métricas a recopilar

Métrica Qué indica
Tasa de apertura Cuántos destinatarios abrieron el correo (indicador débil, poco accionable por sí solo)
Tasa de clic Cuántos hicieron clic en el enlace simulado
Tasa de envío de datos Cuántos llegaron a introducir credenciales en la página simulada (la señal más crítica)
Tasa de reporte Cuántos empleados reportaron el correo como sospechoso usando el canal oficial (botón de reporte, buzón de seguridad) — esta es la métrica que idealmente debe crecer con el tiempo
Tiempo hasta el primer clic Útil para entender la velocidad de reacción ante un correo malicioso real
Evolución por departamento/rol Permite priorizar formación reforzada en áreas de mayor riesgo (ej. finanzas, RRHH)

Diseño de la comunicación posterior (debrief)

  • Comunicar los resultados de forma agregada, no señalando individualmente a quien "cayó" en la simulación, salvo en formación 1:1 discreta si el programa lo contempla así desde el inicio y de forma no punitiva.
  • Reforzar positivamente a quienes reportaron el correo, visibilizando el canal de reporte como el comportamiento deseado.
  • Aprovechar la landing page de "clic" para dar una lección breve e inmediata (qué señales delataban el intento: dominio, urgencia, solicitud de credenciales fuera de flujo habitual, etc.).
  • Compartir un resumen ejecutivo con dirección enfocado en tendencia (mejora o empeoramiento respecto a campañas anteriores), no en cifras aisladas de una sola campaña.

Buenas prácticas y errores comunes

Buena práctica Error común a evitar
Variar los pretextos y aumentar la dificultad progresivamente Repetir siempre la misma plantilla, lo que genera aprendizaje artificial sin mejora real
Coordinar el lanzamiento con IT para evitar falsos positivos en el SOC Lanzar sin avisar al equipo de detección, generando alertas reales innecesarias
Usar dominios de envío claramente diferenciados en el entorno de pruebas antes de producción Probar directamente en producción sin validar plantillas y enlaces
Enfocar el informe en tendencias y cultura de reporte Usar los resultados como base para sanciones individuales automáticas
Incluir formación inmediata en el momento del "fallo" (just-in-time) Limitarse a un correo mensual de resultados sin conexión con el momento del error

Referencias

  • Guía de concienciación en seguridad de SANS Security Awareness
  • Documentación oficial de GoPhish (proyecto open source)
  • NIST SP 800-50 — Building an Information Technology Security Awareness and Training Program
  • ENISA — recomendaciones sobre campañas de concienciación en ciberseguridad
  • RGPD (Reglamento UE 2016/679) — en relación con el tratamiento de datos de interacción de empleados

Este documento es una guía de referencia para programas de concienciación en seguridad realizados con autorización de la organización y respetando el marco legal aplicable. No sustituye el asesoramiento de un departamento legal o de cumplimiento normativo.

http://www.hackingyseguridad.com/

About

phissing web - suplantacion pagina web con captura de credenciales;

Topics

Resources

Stars

1 star

Watchers

1 watching

Forks

Releases

Packages

Contributors

Languages