Aprobaste la simulación de phishing. Ahora tu equipo de TI pregunta qué tiene que hacer, y la respuesta importa: si no se coordinan tres cosas técnicas antes de empezar, los correos simulados terminan en la carpeta de spam y el ejercicio no mide nada.
Esta guía detalla qué necesita tu equipo de TI para ejecutar una simulación de phishing, con el nivel de detalle que hace falta para planificarlo.
El problema de fondo: tu propio filtro te bloquea
Es la ironía del ejercicio. Tu servidor de correo está configurado para detectar y bloquear correos fraudulentos. Un correo simulado de phishing es, técnicamente, un correo fraudulento. El filtro hace bien su trabajo y el ejercicio muere antes de empezar.
Si no coordinas la entrega, los resultados no significan nada: no vas a saber si tu gente no cayó porque está capacitada o porque el correo nunca llegó a su bandeja.
Lo que se necesita del lado del cliente
| Requisito | Quién lo hace | Tiempo |
|---|---|---|
| Autorización formal firmada | Gerencia o dirección | Según el flujo interno |
| Lista de participantes | TI o Recursos Humanos | Minutos |
| Permiso de entrega en el correo | Administrador del correo | 15 a 30 minutos |
| Registros DNS en el dominio simulado | Quien administra el DNS | 15 minutos más propagación |
| Contexto de sistemas que usan | TI | Una conversación |
| Interlocutor designado | Gerencia | Inmediato |
Ninguno toma mucho tiempo. Lo que suele demorar es la coordinación entre áreas, no la ejecución técnica.
1. La autorización formal
Va primero porque sin ella no se envía nada. Debe estar firmada por gerencia o dirección y contener el alcance, las fechas y la finalidad. No es burocracia: protege a todas las partes y es la evidencia de gobierno que pide cualquier auditoría.
Lo desarrollamos en por qué una simulación necesita autorización firmada.
2. La lista de participantes
Nombres y correos corporativos de quienes participan. Idealmente con el área a la que pertenece cada uno, porque eso permite diseñar escenarios distintos por departamento en vez de un correo genérico para todos.
La lista es un dato personal y debe entregarse por un canal seguro, no por correo abierto. El proveedor debería tener un mecanismo definido para recibirla.
3. El permiso de entrega en el servidor de correo
Es el punto técnico más importante. Consiste en indicarle a tu plataforma de correo que los mensajes provenientes de un origen específico deben entregarse en la bandeja de entrada sin pasar por el filtro de spam.
Cada plataforma tiene su mecanismo:
| Plataforma | Dónde se configura |
|---|---|
| Google Workspace | Consola de administración, en la configuración de Gmail para el filtrado de entrada |
| Microsoft 365 | Centro de seguridad, en las políticas de filtrado de correo |
| Servidor propio | Reglas del sistema antispam instalado |
Dos advertencias importantes:
- El permiso debe ser lo más específico posible. Se autoriza el origen concreto del ejercicio, no una excepción amplia que abra la puerta a correo real no deseado.
- Debe retirarse al terminar. Es el paso que más se olvida. Una excepción de filtrado que queda activa después del ejercicio es un riesgo de seguridad real.
4. Los registros DNS
Para que el correo simulado tenga apariencia legítima y no rebote, hace falta configurar registros de autenticación en el dominio desde el que se envía. Son los mismos mecanismos que autentican tu correo corporativo normal: los que declaran qué servidores pueden enviar en nombre de un dominio y firman los mensajes.
Si el proveedor usa un dominio propio para el ejercicio, esto lo resuelve él. Si el ejercicio simula un dominio parecido al tuyo, ahí sí necesita coordinación con quien administra tu DNS.
Si quieres entender mejor cómo funcionan estos registros, lo explicamos en SPF, DKIM y DMARC.
5. El contexto: qué sistemas usa tu gente
No es un requisito técnico pero es lo que diferencia un ejercicio útil de uno inútil. El equipo de TI conoce qué plataformas usa cada área: sistemas de facturación, plataformas bancarias, herramientas del sector, servicios en la nube.
Con esa información, los escenarios se construyen sobre correos que esa área recibe de verdad. Un correo trampa que imita un sistema que el área usa a diario mide exposición real. Uno genérico solo mide si la gente lee con atención.
El paso que casi nadie planifica: el cierre
Al terminar el ejercicio hay tareas de TI que deben quedar agendadas:
- Retirar el permiso de entrega configurado al inicio.
- Revertir los registros DNS temporales si se crearon.
- Confirmar que se cerró el acceso a la plataforma del ejercicio para quienes ya no lo necesitan.
- Archivar la evidencia donde corresponda para la auditoría.
Dejar el primero sin revertir es el error más común y el más peligroso, porque abre un hueco permanente en tu filtrado de correo.
Cuánto tiempo toma la coordinación
| Etapa | Duración típica |
|---|---|
| Reunión de inicio y definiciones | 1 hora |
| Autorización firmada | Depende del flujo interno |
| Configuración técnica | Menos de una hora de trabajo efectivo |
| Propagación de cambios DNS | De minutos a algunas horas |
| Prueba de entrega | 30 minutos |
La carga real sobre tu equipo de TI es de pocas horas en total. Lo que suele extender el calendario es la firma de la autorización, no la parte técnica.
Preguntas frecuentes
¿El permiso de entrega abre un riesgo de seguridad?
Mientras esté acotado a un origen específico y dure solo el ejercicio, el riesgo es controlado. El problema aparece cuando se configura una excepción amplia o cuando no se retira al terminar. Por eso conviene dejar agendada la reversión desde el momento en que se configura.
¿Se puede hacer sin tocar la configuración del correo?
Se puede intentar, pero los resultados pierden validez: una parte de los correos terminará filtrada y no sabrás si las personas no interactuaron por criterio propio o porque nunca vieron el mensaje. Para un ejercicio que busca medir comportamiento real, la coordinación previa no es opcional.
¿Nuestro equipo de TI puede ver los resultados en tiempo real?
Es lo habitual y recomendable. Un panel de seguimiento permite ver la interacción conforme ocurre y detectar si algo no está funcionando, por ejemplo si una oleada no está llegando. El acceso se define en la reunión de inicio, junto con quiénes de tu organización lo tendrán.
¿Qué pasa si alguien de TI avisa al resto del personal?
Invalida la medición, porque deja de ser una prueba ciega. Por eso el círculo de personas que conoce el ejercicio debe ser el mínimo indispensable: quien autoriza, el interlocutor designado y quien hace la configuración técnica. Ese acuerdo de discreción conviene dejarlo explícito en la reunión de inicio.
Artículos relacionados
- Por qué una simulación de phishing necesita autorización firmada
- Por qué un solo correo trampa no sirve: la simulación por área
- Simulación de phishing para cumplir ISO 27001
Ciberseguridad para empresas
¿Necesitas medir la exposición real de tu equipo?
Ejecutamos simulaciones controladas con autorización formal, escenarios por área e informes ejecutivo y técnico. Sin almacenar contraseñas reales y con evidencia lista para auditoría.
Solicitar propuesta
Ver servicios
proyectos@bluenova.com.ec · +593 96 949 8704 · Quito, Ecuador







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.