La seguridad de una empresa no depende únicamente de sus servidores, aplicaciones, redes o sistemas de protección.
También depende de las personas, los procedimientos y la forma en que se gestionan determinadas comunicaciones y solicitudes.
Un empleado puede recibir un mensaje aparentemente legítimo, una solicitud inesperada o una comunicación que parece proceder de una persona conocida. En determinadas circunstancias, una respuesta inadecuada puede aumentar el riesgo para la organización.
La auditoría de ingeniería social permite evaluar determinados riesgos relacionados con el factor humano mediante pruebas controladas y previamente autorizadas.
El objetivo no es señalar ni castigar a los empleados. La finalidad es conocer cómo responde la organización ante determinados escenarios y detectar oportunidades para mejorar sus controles, procedimientos y concienciación.
En ContratarHacker.online ofrecemos servicios de hacking ético adaptados al entorno y a los objetivos de cada organización.
¿Qué es una auditoría de ingeniería social?
Una auditoría de ingeniería social es una evaluación de seguridad centrada en determinados riesgos relacionados con las personas, las comunicaciones y los procesos de una organización.
Mientras algunas evaluaciones se concentran principalmente en sistemas técnicos, la ingeniería social estudia situaciones en las que una persona puede ser inducida a realizar una acción que incremente el riesgo para la empresa.
Dependiendo del alcance, pueden evaluarse:
- comunicaciones;
- procedimientos de verificación;
- gestión de solicitudes;
- tratamiento de información;
- concienciación;
- determinados escenarios de phishing;
- controles relacionados con el factor humano.
La evaluación debe diseñarse de forma proporcional al objetivo y con unas condiciones previamente establecidas.
¿Para qué sirve una auditoría de ingeniería social?
El objetivo principal es conocer cómo responde una organización ante determinados escenarios de riesgo relacionados con las personas.
Puede ayudar a identificar:
- carencias de concienciación;
- procedimientos poco claros;
- controles que necesitan refuerzo;
- procesos susceptibles de error;
- necesidades de formación;
- puntos débiles en determinadas comunicaciones;
- medidas adicionales que podrían reducir el riesgo.
El valor de la evaluación está en convertir los resultados en mejoras concretas.
¿Por qué es importante el factor humano en ciberseguridad?
Las medidas técnicas pueden ser adecuadas y, aun así, existir riesgos relacionados con la manera en que las personas utilizan los sistemas y siguen los procedimientos.
Por ejemplo, una organización puede disponer de buenos controles tecnológicos pero mantener procesos internos que permitan ejecutar determinadas solicitudes sin una verificación suficiente.
Por eso, la seguridad debe contemplar tanto la tecnología como los procedimientos y comportamientos que forman parte de la actividad diaria.
La ingeniería social permite analizar precisamente esa parte del riesgo.
¿Qué tipos de ingeniería social pueden evaluarse?
El escenario depende del objetivo y de las condiciones autorizadas.
Phishing
Las pruebas de phishing pueden utilizarse para evaluar cómo responde una organización ante determinadas comunicaciones diseñadas para parecer legítimas.
El objetivo es medir determinados controles y niveles de concienciación dentro de un escenario previamente definido.
Vishing
El vishing utiliza comunicaciones de voz dentro de determinados escenarios de evaluación.
Puede analizarse cómo se gestionan solicitudes recibidas por teléfono cuando este canal forma parte del alcance.
Pretexting
Consiste en plantear un contexto diseñado para evaluar determinados procedimientos de verificación y respuesta.
Suplantación de identidad
Puede utilizarse para comprobar cómo se gestionan determinadas solicitudes cuando una comunicación aparenta proceder de una persona o entidad conocida.
Evaluación de procesos internos
En algunos proyectos es más útil analizar un procedimiento que centrarse en una persona concreta.
Por ejemplo, puede revisarse cómo se valida una solicitud sensible antes de ejecutar una acción.
¿Cómo se realiza una auditoría de ingeniería social?
Una evaluación profesional necesita planificación antes de realizar cualquier prueba.
1. Definir el objetivo
Se determina qué quiere comprobar la empresa.
Puede tratarse de concienciación, procedimientos, comunicaciones o determinados riesgos relacionados con el factor humano.
2. Definir el alcance
Se establece qué personas, departamentos, canales y escenarios pueden formar parte de la evaluación.
3. Establecer las condiciones
Se definen previamente las reglas, limitaciones, responsables y procedimientos de comunicación.
4. Diseñar los escenarios
Se preparan los escenarios de acuerdo con el objetivo y el alcance.
5. Realizar las pruebas
Las pruebas se ejecutan dentro de las condiciones autorizadas.
6. Analizar los resultados
Se revisan las respuestas para detectar patrones y oportunidades de mejora.
7. Elaborar el informe
Los resultados se documentan junto con las conclusiones y recomendaciones correspondientes.
8. Aplicar mejoras
La organización puede utilizar los resultados para reforzar procedimientos, controles y formación.
9. Realizar una nueva evaluación
Cuando resulta útil, puede hacerse una comprobación posterior para valorar si las medidas aplicadas han mejorado el resultado.
¿Qué puede detectar una auditoría de ingeniería social?
Una evaluación puede revelar problemas que no siempre aparecen durante una revisión exclusivamente técnica.
Entre ellos:
- falta de verificación de solicitudes;
- procedimientos poco definidos;
- exceso de confianza en determinadas comunicaciones;
- dificultades para identificar mensajes sospechosos;
- gestión inadecuada de determinada información;
- controles insuficientes;
- necesidades de formación.
El resultado debe interpretarse dentro del contexto de la organización.
Una respuesta concreta no implica automáticamente una vulnerabilidad crítica. Lo importante es comprender qué ocurrió y qué control puede reducir el riesgo.
¿Una auditoría de ingeniería social consiste solo en hacer phishing?
No.
El phishing es uno de los escenarios posibles, pero la ingeniería social puede abarcar también:
- llamadas;
- solicitudes de información;
- procesos internos;
- verificaciones;
- comunicaciones;
- determinados comportamientos relacionados con el factor humano.
Antes de contratar el servicio conviene definir exactamente qué escenarios forman parte del alcance.
¿Cómo se protege a los empleados durante una auditoría?
La planificación es especialmente importante porque la evaluación involucra a personas.
Un proyecto debe establecer previamente:
- objetivos;
- alcance;
- límites;
- responsables;
- condiciones;
- tratamiento de la información;
- criterios de evaluación.
La finalidad debería ser mejorar la seguridad de la organización y no utilizar la prueba para humillar o señalar públicamente a trabajadores concretos.
¿Qué debería incluir el informe?
El informe debe permitir entender qué se evaluó, qué resultados se obtuvieron y qué puede mejorarse.
Según el alcance, puede incluir:
- objetivo;
- alcance;
- metodología;
- escenarios evaluados;
- resultados;
- métricas;
- observaciones;
- riesgos identificados;
- recomendaciones;
- prioridades de actuación.
También puede prepararse un resumen ejecutivo para dirección y una parte más detallada para las personas responsables de seguridad.
¿Cómo se utilizan los resultados?
El objetivo final debe ser convertir los resultados en mejoras.
Mejorar la concienciación
Permite identificar aspectos que necesitan mayor formación.
Reforzar procedimientos
Si una evaluación detecta que determinadas solicitudes no se verifican adecuadamente, puede ser necesario modificar el procedimiento.
Mejorar controles
Algunos riesgos pueden reducirse mediante controles adicionales o mecanismos de verificación.
Repetir la evaluación
Una prueba posterior puede ayudar a comprobar si las medidas adoptadas han tenido efecto.
¿Cuándo conviene realizar una auditoría de ingeniería social?
Puede ser útil en diferentes situaciones.
Antes de una evaluación de seguridad más amplia
Puede ayudar a conocer el nivel de exposición relacionado con el factor humano.
Después de un incidente
Cuando un incidente está relacionado con una acción humana, puede ser útil revisar los procedimientos y controles implicados.
Después de una campaña de formación
Una nueva evaluación puede ayudar a comprobar si determinados comportamientos han mejorado.
Cuando crece la empresa
La incorporación de empleados, departamentos y nuevos procesos puede modificar el nivel de exposición.
De forma periódica
Las amenazas y los procedimientos cambian con el tiempo, por lo que algunas organizaciones realizan revisiones periódicas.
¿Qué diferencia hay entre ingeniería social y pentesting?
El pentesting se centra principalmente en evaluar sistemas, aplicaciones o infraestructuras mediante pruebas controladas.
La ingeniería social pone el foco en determinados comportamientos humanos, comunicaciones y procesos.
Ambos enfoques pueden complementarse.
Cuando el objetivo es evaluar una aplicación web, puedes consultar nuestro pentesting web.
¿Qué diferencia hay entre una auditoría de ingeniería social y la formación?
No son lo mismo.
La formación busca enseñar a los empleados cómo reconocer y gestionar determinados riesgos.
La auditoría busca evaluar cómo responde la organización ante escenarios concretos.
Ambas pueden formar parte de un proceso continuo:
Evaluación → identificación de debilidades → formación → aplicación de mejoras → nueva evaluación.
¿Cuánto cuesta una auditoría de ingeniería social?
No existe una tarifa universal.
El precio depende de factores como:
- número de participantes;
- departamentos;
- canales evaluados;
- número de escenarios;
- duración;
- alcance;
- metodología;
- informe;
- seguimiento posterior.
Una evaluación limitada no requiere necesariamente el mismo esfuerzo que un proyecto más amplio.
Por eso, antes de comparar presupuestos conviene comprobar exactamente qué se evaluará.
¿Qué debes comprobar antes de contratar este servicio?
Alcance
Pregunta qué personas, departamentos, canales y escenarios estarán incluidos.
Objetivos
Debe quedar claro qué quiere medir la empresa.
Límites
Las condiciones de las pruebas deben quedar definidas antes de comenzar.
Tratamiento de la información
Debe establecerse cómo se gestionarán los datos obtenidos durante la evaluación.
Informe
Comprueba qué resultados recibirás.
Recomendaciones
El informe debería facilitar la adopción de medidas de mejora.
Confidencialidad
La información obtenida puede ser especialmente sensible.
Seguimiento
Pregunta si existe una evaluación posterior después de aplicar las mejoras.
¿Es legal realizar una auditoría de ingeniería social?
Las pruebas deben realizarse dentro de un marco autorizado y respetando las condiciones definidas para el proyecto.
Antes de comenzar deberían quedar establecidos el alcance, las personas o procesos incluidos, las limitaciones y las responsabilidades correspondientes.
La autorización debe cubrir las actividades que realmente se vayan a realizar.
¿Por qué realizar una auditoría profesional de ingeniería social?
Una organización puede disponer de herramientas de seguridad avanzadas y mantener determinados riesgos relacionados con el factor humano.
Una evaluación profesional permite estudiar esa parte de la superficie de exposición de forma controlada.
El objetivo no es demostrar que un empleado puede equivocarse.
El objetivo es descubrir qué controles, procesos y conocimientos necesitan reforzarse para reducir la posibilidad de que un error humano se convierta en un incidente de seguridad.
Preguntas frecuentes sobre auditorías de ingeniería social
¿Qué es una auditoría de ingeniería social?
Es una evaluación controlada de determinados riesgos relacionados con el comportamiento humano, las comunicaciones y los procesos de una organización.
¿Una auditoría de ingeniería social es lo mismo que phishing?
No. El phishing es uno de los escenarios posibles, pero la ingeniería social puede abarcar diferentes comunicaciones, procesos y situaciones.
¿Se puede evaluar a los empleados?
Puede incluirse al personal dentro del alcance autorizado y con unas condiciones previamente definidas.
¿El objetivo es descubrir qué empleados cometen errores?
No debería serlo. La finalidad es detectar oportunidades de mejora en procedimientos, controles y concienciación.
¿Qué recibe la empresa?
Depende del servicio contratado, pero puede incluir alcance, metodología, resultados, riesgos y recomendaciones.
¿Cuánto dura una auditoría de ingeniería social?
Depende del número de personas, escenarios, canales y alcance definidos.
¿Es necesario formar a los empleados después?
Puede ser recomendable cuando la evaluación identifica aspectos que necesitan mejorar.
¿Se puede repetir la evaluación?
Sí. Una nueva evaluación puede ayudar a comprobar el efecto de las medidas adoptadas.
¿Puede combinarse con otras evaluaciones?
Sí. Puede formar parte de una estrategia de seguridad más amplia junto con evaluaciones técnicas y otros servicios.
Solicita una auditoría de ingeniería social
Si quieres conocer cómo responde tu organización ante determinados escenarios de ingeniería social, el primer paso es definir qué quieres evaluar y qué alcance necesitas.
Cuéntanos qué tipo de empresa tienes, qué riesgo quieres analizar y qué objetivo quieres conseguir.
A partir de esa información podremos ayudarte a definir una evaluación adaptada a tu organización.
¿Quieres evaluar el factor humano de tu empresa?
Cuéntanos qué quieres evaluar y te confirmaremos alcance, plazos y presupuesto confidencial.