Parte: 14 — GRC, riesgo y cumplimiento · Fuente: (ISC)² CISSP Official Study Guide y SANS Security Awareness ⏱️ Duración estimada: 80 min · Nivel: Fundamentos
Comprender por qué el factor humano es el vector de ataque más explotado (phishing, ingeniería social, errores) y cómo construir un programa de concienciación y una cultura de seguridad que reduzca ese riesgo de forma medible. Al terminar sabrás diseñar campañas de formación, ejecutar simulaciones de phishing éticas, segmentar audiencias y medir el cambio de comportamiento, no solo la asistencia a un curso.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | El humano como superficie de ataque | La mayoría de brechas empiezan por una persona |
| 2 | Concienciación vs. formación vs. educación | Distintos objetivos y profundidad |
| 3 | Segmentación por rol y riesgo | No todos necesitan lo mismo |
| 4 | Simulaciones de phishing éticas | Practicar el reconocimiento real |
| 5 | Métricas de comportamiento | Clic, reporte, tiempo de detección |
| 6 | Cultura positiva vs. culpabilización | El miedo esconde incidentes |
| 7 | Refuerzo continuo | Un curso anual no cambia hábitos |
Concienciación comunica; formación desarrolla habilidad; cultura se observa en decisiones e incentivos. Completar cursos no prueba que un proceso sea resistente. El programa parte de comportamientos de riesgo, diseña intervención y mide reporte, verificación y reducción de recurrencia sin avergonzar personas.
Sube la tasa de reporte tras simplificar el botón y mejorar respuesta del SOC. El resultado pertenece al sistema, no solo al curso.
| Término | Definición |
|---|---|
| Conducta objetivo | Acción observable que reduce un escenario de riesgo. |
| Intervención | Cambio educativo, técnico o de proceso. |
| Seguridad psicológica | Capacidad de informar errores y dudas tempranamente. |
Hay dominio cuando el alumno diseña aprendizaje contextual, protección de participantes y métricas de resultado.
⚠️ Las simulaciones de phishing se ejecutan solo sobre empleados de tu propia organización, con aprobación de dirección/RR. HH. y de forma ética. Nunca contra personas ajenas ni con señuelos abusivos.
Parte A — Programa de concienciación para "Ferretería del Sur S.A.":
Parte B — Simulación de phishing ética (laboratorio con GoPhish):
Parte C — Métricas y mejora:
Entrega un programa de concienciación con: segmentación por 3 audiencias, calendario anual de temas, una simulación de phishing ejecutada en laboratorio (GoPhish) con métricas de clic y reporte, y la página educativa post-clic.
Criterio de aceptación: la campaña se ejecutó solo sobre cuentas de prueba propias, se registran tasas de clic y reporte iniciales con un objetivo de mejora, y el material educativo refuerza sin culpabilizar.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Un único curso anual "para cumplir" | No cambia hábitos; usa refuerzo continuo y variado |
| Simulaciones que humillan o castigan | Generan miedo y ocultación; enfoque educativo y positivo |
| Medir solo asistencia | No mide comportamiento; usa clic y reporte |
| Mismo contenido para todos | Ineficaz; segmenta por rol y riesgo |
| Enviar simulaciones a terceros sin permiso | Problema ético y legal; solo empleados propios con aprobación |
❓ ¿Sirven de algo las simulaciones de phishing? Sí, si son educativas y continuas: reducen la tasa de clics y —más importante— aumentan la de reporte. Usadas como castigo, son contraproducentes.
❓ ¿Cuál es la mejor métrica? La tasa de reporte. Que la gente reconozca y denuncie un phishing es más valioso que solo evitar el clic, porque activa la respuesta a incidentes.
❓ ¿Cómo consigo apoyo de la dirección? Traduciendo el riesgo humano a números (coste de una brecha por BEC) y midiendo la mejora del comportamiento tras el programa.
❓ ¿Cada cuánto formar? De forma continua: píldoras breves y frecuentes superan a un curso largo anual. La constancia crea hábito.
Clase 285 — Auditoría de seguridad