29 de octubre de 2024 - Cyber security
La mayoría de las personas se sienten perfectamente capaces de reconocer la ingeniería social. Sin embargo, la mayoría de los hackeos y filtraciones de datos están causados por... así es, ingeniería social.
Los ciberdelincuentes están aprendiendo rápidamente nuevos trucos y utilizando nuevas herramientas (como la IA) para practicar la ingeniería social, lo que hace mucho más difícil reconocer cuándo te están engañando.
La principal tarea de los empresarios es asegurarse de que sus empleados sean conscientes en todo momento de que esto puede ocurrirles en cualquier momento del día. Para ello, puede considerar el uso de uno de los 10 proveedores de concienciación sobre ingeniería social que se indican a continuación.
1. Guardey
Guardey es un proveedor de concienciación sobre ingeniería social que se centra en hacer que la experiencia de aprendizaje sea divertida. Con la misión de alejarse del aburrido y prolijo aprendizaje electrónico, Guardey ofrece desafíos de 3 minutos sobre una amplia gama de temas de ciberseguridad, incluida la ingeniería social.
Guardey refleja soluciones de aprendizaje gamificadas como Duolingo con elementos como rachas, logros y una tabla de clasificación para toda la empresa. Aquí, los compañeros pueden ver su rendimiento en comparación con los demás, lo que estimula un sentimiento de competición amistosa y mantiene a la gente comprometida.
En la sección de información, los administradores pueden controlar fácilmente el rendimiento. En una sola vista, pueden ver cuántos usuarios están participando y qué temas necesitan un poco más de atención.
Pros:
- Totalmente gamificado
- Precios transparentes
- No consume tiempo
Contras:
- No utiliza material de vídeo, lo que puede ser una desventaja para algunos.
2. Phished
Phished está muy centrado en la formación para la concienciación sobre la ingeniería social, especialmente en lo que se refiere a los correos electrónicos maliciosos. Phishing es una de las formas más frecuentes de ataque de ingeniería social y Phished existe para abordar este problema mediante una combinación de evaluación, formación y valoración. El objetivo general de la plataforma es identificar las áreas de vulnerabilidad humana, lograr un cambio de comportamiento a través de la educación y evaluar los resultados a través de las respuestas de los usuarios a sus ataques simulados phishing .
Phished utiliza un alto grado de automatización, ofreciendo un producto «configúralo y olvídalo» que requiere relativamente poca intervención por parte de los administradores. En general, Phished ha recibido críticas muy favorables por parte de sus numerosos usuarios; sin embargo, hay algunas críticas comunes. Muchos administradores informan de que los paneles de análisis de riesgos y de informes les parecen poco intuitivos y difíciles de navegar, mientras que los propios informes carecen en cierta medida de profundidad.
Pros:
- Enfoque basado en datos.
- phishing realistas y personalizables.
- Buen contenido de formación.
Contras:
- Para algunos administradores, la configuración y los informes son un poco complicados.
3. NINJIO
La principal USP de Ninjio es su contenido de formación atractivo y de alta calidad. Han invertido mucho en la creación de sus vídeos de formación, que son muy aplaudidos por sus impresionantes valores de producción y su contenido informativo. Ninjio pretende educar a los alumnos a través del entretenimiento, atrayéndoles con divertidas animaciones basadas en incidentes y amenazas de la vida real. Esto puede ser un arma de doble filo.
Los entrenamientos son efectivos y los usuarios generalmente disfrutan del contenido del vídeo, pero el enfoque en el entretenimiento puede hacer que Ninjio sea difícil de vender cuando se presenta a los ejecutivos. Sin embargo, no hay que dejarse engañar: bajo la superficie, estos vídeos de formación contienen mucha información importante. Ninjio utiliza un algoritmo de riesgo patentado para evaluar el grado de vulnerabilidad de cada alumno en función de su interacción con el contenido de la formación. Los comentarios son muy positivos, pero no todo el mundo está satisfecho con las funciones de información del producto.
Pros:
- Contenidos de vídeo atractivos y atractivos.
- Evaluación eficaz del alumno.
Contras:
- El estilo del vídeo puede no gustar a todo el mundo.
- Las funciones de elaboración de informes son poco intuitivas y los informes carecen de profundidad.
4. Hoxhunt
El objetivo de Hoxhunt es modificar los comportamientos de riesgo mediante la formación en ingeniería social. Ofrece funciones similares a las de sus competidores, como el baselining, las sesiones de formación periódicas y la evaluación continua. La principal característica de Hoxhunt es su sistema de simulación de correos electrónicos phishing . A los alumnos se les envían automáticamente correos electrónicos maliciosos simulados; si interactúan de forma arriesgada, por ejemplo haciendo clic en un enlace del correo electrónico, se les avisa de su error y se les ofrece un divertido cuestionario que les enseña más sobre los posibles riesgos en los que podrían haber incurrido si el correo electrónico fuera real.
Hoxhunt ha recibido críticas muy positivas en múltiples plataformas de confianza, con clientes que elogian su calidad y eficacia general. Sin embargo, hay una advertencia: algunos usuarios señalan que los correos electrónicos de Hoxhunt pueden ser detectados por los usuarios más avispados, que podrían estar más motivados para buscar las simulaciones que para evitar los ataques reales. Dicho esto, se trata de un producto bien considerado que consigue concienciar sobre la ingeniería social.
Pros:
- Proporciona educación en lugar de desanimar a los usuarios cuando cometen un error.
Contras:
- Los correos electrónicos simulados de phishing no siempre son convincentes.
- La gamificación se ve afectada si un usuario se va de vacaciones y no revisa sus correos electrónicos.
5. Metacumplimiento
Metacompliance se centra en la formación para el cumplimiento de la normativa y los procedimientos. Es una gran opción para las organizaciones en las que el cumplimiento de normativas específicas es primordial. Por ejemplo, si una organización o uno de sus departamentos maneja información médica, Metacompliance puede ofrecer formación específica para que el personal cumpla la HIPAA. En el momento de escribir estas líneas, Metacompliance ofrece programas de formación específicos para departamentos jurídicos, ventas, marketing, finanzas, compras y RRHH.
También existen programas de formación específicos para usuarios con privilegios de seguridad elevados, como ejecutivos y especialistas en TI. Metacompliance también cuenta con localización a más de 40 idiomas diferentes, lo que lo hace atractivo para las empresas internacionales.
Pros:
- Formación específica para cada función.
- Énfasis en el cumplimiento de la normativa.
Contras:
- La plataforma es grande y puede resultar difícil de manejar.
6. KnowBe4
KnowBe4 Security Awareness Training es un buen proveedor para la formación de concienciación en ingeniería social. Cuenta con todas las características esperadas, incluyendo baselining, risk-scoring, formación continua, gamification y evaluación continua. KnowBe4 destaca por su amplia biblioteca de contenidos, que incluye actividades interactivas para mantener el interés de los alumnos. Las herramientas de generación de informes de KnowBe4 permiten a los administradores supervisar el progreso de los alumnos y mostrar la eficacia de la formación. También incluye simulaciones de phishing y evaluaciones para garantizar que los usuarios puedan detectar correos electrónicos maliciosos y tratarlos adecuadamente. Los comentarios de fuentes fiables son en general muy positivos.
A los administradores les gusta la automatización de la plataforma, que adapta la formación a cada usuario y realiza un seguimiento de sus progresos con una intervención administrativa mínima. La amplia biblioteca de contenidos también es un éxito entre muchos clientes. Sin embargo, no todo son elogios. Algunos usuarios mencionan que algunas partes del contenido están desfasadas y deberían reescribirse para tener en cuenta las nuevas amenazas. Unos pocos opinan que las herramientas de generación de informes son deficientes. El precio de KnowBe4 no es transparente (hay que solicitar un presupuesto para saber cuánto cuesta), pero en general los compradores opinan que es más caro que otros productos similares.
Pros:
- Impresionante biblioteca de contenidos.
- Automatización eficaz.
Contras:
- Es necesario actualizar algunos contenidos.
7. Usecure
Usecure es un producto de formación muy utilizado. Ofrece todas las funcionalidades esperadas, incluyendo baselining, formación continua, etc. Usecure se distingue de sus competidores en dos aspectos principales. En primer lugar, ofrece dos estilos de formación diferentes. Hay un estilo "divertido", que está diseñado para involucrar a través del entretenimiento. También hay un estilo "corporativo", más apropiado para alumnos de alto nivel y para quienes puedan sentirse desanimados por la aparente frivolidad. Usecure evalúa a los usuarios al principio del programa para determinar su nivel actual de conocimientos e identificar áreas específicas de vulnerabilidad.
A continuación, intenta abordar las áreas débiles mediante formación periódica, cuestionarios y ataques simulados a phishing . Por desgracia, no siempre consigue adaptar la formación a las necesidades de los usuarios: algunos críticos han señalado que sus alumnos ven el mismo material varias veces, lo que resulta desalentador y frustrante. Dejando a un lado esta salvedad, Usecure es popular y obtiene buenas puntuaciones en plataformas de evaluación fiables.
Pros:
- Dos estilos de aprendizaje.
- Amplia biblioteca de contenidos.
- Formación personalizada.
Contras:
- Algunos usuarios ven el mismo contenido de formación varias veces.
8. Planes de estudios
Más que un producto específico de formación en seguridad, Curricula es una plataforma de formación general. Puede utilizarse para impartir formación sobre una gran variedad de temas. Dicho esto, la formaciónsecurity awareness es donde Curricula realmente brilla. Algunos usuarios señalan que los módulos sobre otros temas son menos impresionantes, pero su formación en ciberseguridad destaca por su eficacia.
Curricula destaca especialmente por su formación sobre los requisitos de conformidad, por ejemplo, NERC CIP. Curricula es una solución fiable de formación en ciberseguridad y concienciación en ingeniería social, especialmente en contextos en los que el cumplimiento de la normativa es una preocupación. Otro punto a favor de Curricula es su facilidad de uso. El sitio web de la empresa afirma que el tiempo medio de configuración es de 15 minutos, algo que confirman los comentarios.
Pros:
- Versátil y eficaz.
- Ofrece formación específica sobre funciones y normativa.
Contras:
- No es una plataforma de formación dedicada a la concienciación sobre ingeniería social.
9. Webroot
Webroot es un proveedor de software de ciberseguridad que ofrece una gama de productos diferentes. Uno de ellos es Webroot Security Awareness Training, un programa de formación muy similar al de competidores como Ninjio y KnowBe4. Es menos conocido que sus rivales, pero ha recibido críticas positivas de algunos clientes, que quedaron impresionados con su gama de funciones y su facilidad de uso. En particular, los usuarios se mostraron muy satisfechos con su biblioteca de formación. Esta biblioteca es muy completa y se mantiene al día con información sobre las últimas amenazas. Al ser una empresa centrada en la ciberseguridad, Webroot está especialmente bien situada para seguir la evolución del panorama de la seguridad y aprovecha esa experiencia para crear contenido relevante y significativo.
Un punto a tener en cuenta es que Webroot Security Awareness Training no se desarrolló como una solución independiente, sino que está pensada para utilizarse junto con otros productos de seguridad de Webroot. No está del todo claro, ni en la información de la propia empresa ni en los comentarios, lo bien que Webroot Security Awareness Training podría funcionar por sí solo. Dicho esto, merece la pena tenerlo en cuenta si una organización tiene previsto invertir en soluciones de seguridad además de en formación.
Pros:
- Una excelente biblioteca de formación.
- Creado por expertos en ciberseguridad.
Contras:
- No está diseñado como una solución de formación independiente.
10. Breach Secure Now
A diferencia de otras soluciones de esta lista, Breach Secure Now no es un proveedor general de concienciación sobre ingeniería social. Se trata más bien de una plataforma diseñada específicamente para satisfacer las necesidades de formación de los proveedores de servicios gestionados (MSP). Los MSP se enfrentan a retos únicos en lo que respecta a la ciberseguridad y los ataques de ingeniería social, y Breach Secure Now se desarrolló para abordar estas necesidades.
Eso lo convierte en una opción ideal para los MSP, pero quizá menos relevante para organizaciones de otros ámbitos. En términos de calidad, Breach Secure Now cuenta con buenas críticas, una alta puntuación en plataformas de revisión fiables y muchos elogios. En general, Breach Secure Now se considera eficaz y bien diseñado. Los críticos han destacado especialmente su enfoque de la gamificación, que difiere un poco del modelo estándar de clasificación. En lugar de competir por puntuaciones altas, los usuarios se sienten motivados por insignias y certificados que pueden recibir cuando completan con éxito una parte de la formación.
Pros:
- Bien diseñado, completo y eficaz.
- Diseñado específicamente para los proveedores de servicios gestionados.
Contras:
- Menos útil para organizaciones que no son MSP.
Conclusión
La ingeniería social es una de las mayores amenazas para cualquier organización. Guardey ofrece una solución gamificada de capacitación para la concientización sobre ingeniería social que mantiene a sus usuarios comprometidos durante largos períodos de tiempo. Puede probarla gratuitamente durante 14 días o hablar con uno de nuestros expertos de security awareness para obtener más información.