Parte: 12 — OSINT e ingeniería social · Fuente: NIST SP 800-50 · Social Engineering (C. Hadnagy) · ENISA ⏱️ Duración estimada: 90 min · Nivel: Intermedio
Diseñar un programa de defensa contra la ingeniería social que combine controles técnicos, procesos y cultura. El alumno terminará capaz de proponer medidas anti-phishing (SPF/DKIM/DMARC, MFA resistente, filtros), procedimientos de verificación de identidad y un programa de concienciación medible, cerrando el ciclo iniciado con el ataque autorizado.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Autenticación de correo | Frena la suplantación de dominio |
| 2 | MFA resistente a phishing | Neutraliza el robo de credenciales |
| 3 | Filtros y sandboxing | Bloquea el gancho antes del clic |
| 4 | Verificación de identidad | Corta pretexting y vishing |
| 5 | Concienciación medible | Cambia el comportamiento |
| 6 | Botón de reporte | Convierte usuarios en sensores |
| 7 | Respuesta a incidentes SE | Contiene el daño rápido |
p=reject el dominio es difícil de suplantar.dig.dig TXT tudominio.com y revisa el registro._dmarc con v=DMARC1; p=none; rua=mailto:... y observa los reportes.p=quarantine y luego p=reject tras validar que el correo legítimo pasa.p=reject frustra un ataque de suplantación de dominio.Entrega un plan de defensa contra ingeniería social que cubra: autenticación de correo, MFA resistente, verificación de identidad, programa de concienciación con métricas y playbook de respuesta. Criterio de aceptación: el plan incluye configuración DMARC verificable, al menos un control por cada vector (phishing, vishing, pretexting) y métricas que midan resiliencia, no solo víctimas.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| DMARC rompe correo legítimo | Se pasó a reject sin monitorizar. Empieza en p=none, analiza y sube gradualmente. |
| MFA por SMS eludido | Vulnerable a AiTM/SIM swap. Migra a FIDO2/passkeys. |
| Usuarios no reportan | No hay botón o hay miedo a represalias. Facilita el reporte y refuerza positivamente. |
| Awareness sin efecto | Formación anual aburrida. Usa simulacros frecuentes y feedback inmediato. |
| Helpdesk resetea sin validar | Falta verificación fuera de banda. Implanta preguntas y canal alternativo. |
❓ ¿DMARC elimina el phishing? Reduce la suplantación de tu dominio, no los correos de dominios parecidos (typosquatting). Es una capa, no la solución completa.
❓ ¿Basta con formar a la gente? No. La concienciación es una capa junto a controles técnicos. Culpar solo al usuario es un antipatrón; diseña sistemas que fallen de forma segura.
❓ ¿Qué MFA resiste el phishing? FIDO2/WebAuthn y passkeys, porque la autenticación está ligada al origen y no puede reproducirse en una página falsa.
Clase 258 — Campañas de phishing con GoPhish