👋

Single Post

Qué necesita tu equipo de TI para ejecutar una simulación de phishing

Share

Aprobaste la simulación de phishing. Ahora tu equipo de TI pregunta qué tiene que hacer, y la respuesta importa: si no se coordinan tres cosas técnicas antes de empezar, los correos simulados terminan en la carpeta de spam y el ejercicio no mide nada.

Esta guía detalla qué necesita tu equipo de TI para ejecutar una simulación de phishing, con el nivel de detalle que hace falta para planificarlo.

El problema de fondo: tu propio filtro te bloquea

Es la ironía del ejercicio. Tu servidor de correo está configurado para detectar y bloquear correos fraudulentos. Un correo simulado de phishing es, técnicamente, un correo fraudulento. El filtro hace bien su trabajo y el ejercicio muere antes de empezar.

Si no coordinas la entrega, los resultados no significan nada: no vas a saber si tu gente no cayó porque está capacitada o porque el correo nunca llegó a su bandeja.

Lo que se necesita del lado del cliente

Requisito Quién lo hace Tiempo
Autorización formal firmada Gerencia o dirección Según el flujo interno
Lista de participantes TI o Recursos Humanos Minutos
Permiso de entrega en el correo Administrador del correo 15 a 30 minutos
Registros DNS en el dominio simulado Quien administra el DNS 15 minutos más propagación
Contexto de sistemas que usan TI Una conversación
Interlocutor designado Gerencia Inmediato

Ninguno toma mucho tiempo. Lo que suele demorar es la coordinación entre áreas, no la ejecución técnica.

1. La autorización formal

Va primero porque sin ella no se envía nada. Debe estar firmada por gerencia o dirección y contener el alcance, las fechas y la finalidad. No es burocracia: protege a todas las partes y es la evidencia de gobierno que pide cualquier auditoría.

Lo desarrollamos en por qué una simulación necesita autorización firmada.

2. La lista de participantes

Nombres y correos corporativos de quienes participan. Idealmente con el área a la que pertenece cada uno, porque eso permite diseñar escenarios distintos por departamento en vez de un correo genérico para todos.

La lista es un dato personal y debe entregarse por un canal seguro, no por correo abierto. El proveedor debería tener un mecanismo definido para recibirla.

3. El permiso de entrega en el servidor de correo

Es el punto técnico más importante. Consiste en indicarle a tu plataforma de correo que los mensajes provenientes de un origen específico deben entregarse en la bandeja de entrada sin pasar por el filtro de spam.

Cada plataforma tiene su mecanismo:

Plataforma Dónde se configura
Google Workspace Consola de administración, en la configuración de Gmail para el filtrado de entrada
Microsoft 365 Centro de seguridad, en las políticas de filtrado de correo
Servidor propio Reglas del sistema antispam instalado

Dos advertencias importantes:

  • El permiso debe ser lo más específico posible. Se autoriza el origen concreto del ejercicio, no una excepción amplia que abra la puerta a correo real no deseado.
  • Debe retirarse al terminar. Es el paso que más se olvida. Una excepción de filtrado que queda activa después del ejercicio es un riesgo de seguridad real.

4. Los registros DNS

Para que el correo simulado tenga apariencia legítima y no rebote, hace falta configurar registros de autenticación en el dominio desde el que se envía. Son los mismos mecanismos que autentican tu correo corporativo normal: los que declaran qué servidores pueden enviar en nombre de un dominio y firman los mensajes.

Si el proveedor usa un dominio propio para el ejercicio, esto lo resuelve él. Si el ejercicio simula un dominio parecido al tuyo, ahí sí necesita coordinación con quien administra tu DNS.

Si quieres entender mejor cómo funcionan estos registros, lo explicamos en SPF, DKIM y DMARC.

5. El contexto: qué sistemas usa tu gente

No es un requisito técnico pero es lo que diferencia un ejercicio útil de uno inútil. El equipo de TI conoce qué plataformas usa cada área: sistemas de facturación, plataformas bancarias, herramientas del sector, servicios en la nube.

Con esa información, los escenarios se construyen sobre correos que esa área recibe de verdad. Un correo trampa que imita un sistema que el área usa a diario mide exposición real. Uno genérico solo mide si la gente lee con atención.

El paso que casi nadie planifica: el cierre

Al terminar el ejercicio hay tareas de TI que deben quedar agendadas:

  1. Retirar el permiso de entrega configurado al inicio.
  2. Revertir los registros DNS temporales si se crearon.
  3. Confirmar que se cerró el acceso a la plataforma del ejercicio para quienes ya no lo necesitan.
  4. Archivar la evidencia donde corresponda para la auditoría.

Dejar el primero sin revertir es el error más común y el más peligroso, porque abre un hueco permanente en tu filtrado de correo.

Cuánto tiempo toma la coordinación

Etapa Duración típica
Reunión de inicio y definiciones 1 hora
Autorización firmada Depende del flujo interno
Configuración técnica Menos de una hora de trabajo efectivo
Propagación de cambios DNS De minutos a algunas horas
Prueba de entrega 30 minutos

La carga real sobre tu equipo de TI es de pocas horas en total. Lo que suele extender el calendario es la firma de la autorización, no la parte técnica.

Preguntas frecuentes

¿El permiso de entrega abre un riesgo de seguridad?

Mientras esté acotado a un origen específico y dure solo el ejercicio, el riesgo es controlado. El problema aparece cuando se configura una excepción amplia o cuando no se retira al terminar. Por eso conviene dejar agendada la reversión desde el momento en que se configura.

¿Se puede hacer sin tocar la configuración del correo?

Se puede intentar, pero los resultados pierden validez: una parte de los correos terminará filtrada y no sabrás si las personas no interactuaron por criterio propio o porque nunca vieron el mensaje. Para un ejercicio que busca medir comportamiento real, la coordinación previa no es opcional.

¿Nuestro equipo de TI puede ver los resultados en tiempo real?

Es lo habitual y recomendable. Un panel de seguimiento permite ver la interacción conforme ocurre y detectar si algo no está funcionando, por ejemplo si una oleada no está llegando. El acceso se define en la reunión de inicio, junto con quiénes de tu organización lo tendrán.

¿Qué pasa si alguien de TI avisa al resto del personal?

Invalida la medición, porque deja de ser una prueba ciega. Por eso el círculo de personas que conoce el ejercicio debe ser el mínimo indispensable: quien autoriza, el interlocutor designado y quien hace la configuración técnica. Ese acuerdo de discreción conviene dejarlo explícito en la reunión de inicio.

Artículos relacionados

Ciberseguridad para empresas

¿Necesitas medir la exposición real de tu equipo?

Ejecutamos simulaciones controladas con autorización formal, escenarios por área e informes ejecutivo y técnico. Sin almacenar contraseñas reales y con evidencia lista para auditoría.

Solicitar propuesta
Ver servicios

proyectos@bluenova.com.ec · +593 96 949 8704 · Quito, Ecuador

Categorías: Ciberseguridad

Comentarios y opiniones

0 comentarios · Moderación previa

Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.

Empieza la conversación

Tu email no se publica. Los campos con * son obligatorios.

Written by

Picture of Noah Davis

Noah Davis

Content Writer

Categorías

Related Post