14.2
IG1 IG2 IG3

Capacitar al Personal para Reconocer Ataques de Ingeniería Social

Tipo de Activo: N/A
Función de Seguridad: Proteger

Descripción

Capacitar a los miembros de la fuerza laboral para reconocer ataques de ingeniería social, como phishing, pretexto y seguimiento no autorizado.

Lista de Verificación de Implementación

1
Evaluar los controles de protección actualmente implementados
2
Configurar e implementar los controles de seguridad requeridos
3
Probar la efectividad de los controles en un entorno de no producción
4
Implementar en producción y verificar la funcionalidad
5
Documentar la configuración y los procedimientos operativos

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Ataque de Spear-Phishing con Carga de Recolección de Credenciales

Confidencialidad

Un atacante envía un correo electrónico de spear-phishing dirigido imitando a un ejecutivo interno, y el destinatario ingresa credenciales en una página de inicio de sesión falsa porque nunca fue capacitado para identificar indicadores de phishing.

Compromiso de Correo Empresarial mediante Pretexto

Integridad

Un atacante suplanta a un CEO por correo electrónico e instruye al personal de finanzas a transferir fondos a una cuenta fraudulenta, teniendo éxito porque los empleados no han sido capacitados para reconocer pretextos y verificar solicitudes inusuales.

Seguimiento Físico a Instalación Segura

Confidencialidad

Una persona no autorizada sigue a un empleado a través de una puerta controlada por tarjeta cargando cajas y aparentando necesitar ayuda, obteniendo acceso físico porque el personal no ha sido capacitado en conciencia de seguimiento.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Fuerza Laboral Incapaz de Identificar Técnicas de Ingeniería Social

Sin capacitación específica en reconocimiento de ingeniería social, los empleados no pueden distinguir correos de phishing de correspondencia legítima ni identificar intentos de pretexto, vishing y seguimiento.

Sin Ejercicios Simulados de Phishing o Ingeniería Social

La ausencia de ejercicios de capacitación práctica significa que los empleados no tienen aprendizaje experiencial para reforzar el reconocimiento de tácticas de ingeniería social en escenarios del mundo real.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Técnico Capturas de pantalla o exportaciones de configuración que muestren los controles de protección habilitados Capturado trimestralmente
Documento Documentación de procedimientos para medidas de protección Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente