El color de un estado no depende solo de la última acción realizada por el empleado (por ejemplo « Credenciales enviadas »). Indica sobre todo si el empleado se contabiliza, en definitiva, como vulnerable (comprometido) o no.
Dos empleados pueden mostrar, por tanto, el mismo estado « Credenciales enviadas » con dos colores distintos:
Naranja : se ha detectado efectivamente una acción (clic en el enlace, incluso introducción de credenciales), pero el empleado no se contabiliza como vulnerable.
Rojo : el empleado sí se contabiliza como vulnerable o comprometido.
¿Por qué un empleado que ha enviado sus credenciales no siempre se cuenta como vulnerable?
1. Ha reportado el correo de phishing. Es el caso más frecuente. Si un empleado reporta el correo simulado como phishing, no se contabiliza como vulnerable, aunque haya enviado sus credenciales antes o después de ese reporte. El reporte es el buen reflejo que se busca premiar: tiene por tanto prioridad sobre el envío de credenciales. El empleado aparece entonces en naranja.
2. La plantilla incluía un paso de MFA (doble autenticación) que no se ha superado. Cuando una plantilla de phishing incluye un paso de acceso con MFA o 2FA, el empleado solo se considera comprometido si llega hasta el final, es decir, hasta introducir su código 2FA. Si se detiene en la contraseña sin introducir el código, no se contabiliza como vulnerable.
💡 Es bueno saberlo: el indicador de vulnerabilidad solo cuenta a los empleados que han caído y que no han reportado el correo. Un empleado que reporta queda excluido deliberadamente de ese recuento, aunque se haya registrado un clic o una introducción de datos.
¿Cómo comprobar qué ha ocurrido con un empleado concreto?
Desde la campaña, abrid el detalle del empleado en cuestión: allí veréis la cronología con marcas de tiempo de sus acciones (correo abierto, enlace pulsado, credenciales enviadas, correo reportado). Si figura un reporte, es lo que explica la exclusión del recuento de vulnerabilidad.
Lo que hay que recordar
El color refleja el estado de vulnerabilidad final, no solo la última acción registrada.
Un empleado que reporta el correo nunca se cuenta como vulnerable, aunque también haya enviado sus credenciales: el reporte tiene prioridad.
Con una plantilla MFA, solo el empleado que introduce su código 2FA se considera comprometido.
Recuento de « vulnerables » = empleados que han caído y no han reportado.
