Ir al contenido principal

La dificultad de las plantillas: Fácil, Medio, Difícil

En este artículo aprenderás cómo funciona el nivel de dificultad de los modelos.

1️⃣ Qué mide la dificultad

Cada plantilla de simulación lleva una calificación: Fácil, Medio o Difícil. Indica lo difícil que resulta, para un empleado corriente, darse cuenta de que se trata de un phishing.

La calificación se calcula automáticamente a partir del contenido de la plantilla: asunto, cuerpo del mensaje, nombre y dominio del remitente, enlaces y archivos adjuntos. Se basa en la Phish Scale del NIST, el marco de referencia publicado por el instituto estadounidense de normalización para evaluar el realismo de un phishing. Riot aplica un subconjunto de 7 indicios, calibrado sobre su propio catálogo y su histórico de ataques.

Todas las plantillas tienen una dificultad: no existe el estado « sin evaluar ».

2️⃣ Los 7 indicios analizados

Algunos indicios facilitan la detección y llevan la calificación hacia Fácil; otros la dificultan y llevan hacia Difícil. No todos tienen el mismo peso.

  • El dominio del remitente — un error grosero en el dominio se detecta de un vistazo; una letra sutilmente sustituida pasa desapercibida.

  • La ortografía y la gramática — un texto plagado de faltas es una señal clásica; un texto profesional elimina ese indicio.

  • La pertinencia del pretexto — un asunto que solo concierne a unos pocos puestos se descarta sin pensar; un pretexto que imita una tarea cotidiana (firmar un documento, contraseña caducada) provoca una reacción rápida.

  • La urgencia o la autoridad invocada — un plazo explícito, una amenaza de suspensión o una supuesta petición de la dirección empujan a hacer clic antes de comprobar.

  • La personalización — un « Estimado cliente » se ignora fácilmente; mencionar por su nombre a un compañero genera una confianza social que rara vez se cuestiona.

  • La marca imitada — una marca desconocida despierta desconfianza de inmediato; una herramienta de trabajo que se usa a diario no puede ignorarse sin consecuencias.

  • El enlace o el archivo adjunto — un archivo ejecutable o una URL que no corresponde a la marca son señales conocidas; un documento anodino o un enlace tras un botón no presentan nada visiblemente arriesgado.

👍 Es bueno saberlo: podéis consultar el detalle de los indicios en la ficha de una plantilla. Es la respuesta a la pregunta « ¿por qué esta plantilla está calificada como Difícil? »: la ficha enumera los indicios que un empleado podría — o no podría — advertir.

3️⃣ Una misma plantilla puede tener dos dificultades

La dificultad se calcula para cada combinación plantilla + servicio, y no para la plantilla sola.

El mismo mensaje enviado en nombre de dos servicios distintos no obtiene por tanto necesariamente la misma calificación: cambia el dominio del remitente, y también la notoriedad de la marca. La calificación refleja el ataque tal como se enviará realmente, contenido y remitente incluidos.

Si dos plantillas os parecen idénticas pero muestran calificaciones distintas, mirad el servicio y el dominio del remitente: casi siempre es de ahí de donde viene la diferencia.

4️⃣ Dónde aparece la calificación

  • En el catálogo de plantillas, al componer una campaña: un filtro lateral os permite mostrar únicamente las plantillas Fáciles, Medias o Difíciles, con el número disponible de cada una.

  • En la ficha de cada plantilla.

  • En el informe de campaña, donde la tasa de vulnerabilidad se desglosa por nivel de dificultad.

5️⃣ La calificación no es modificable

La dificultad se calcula automáticamente y no puede forzarse. Es intencionado: una calificación en la que dos administradores pudieran no estar de acuerdo no sería una calificación. Es esa restricción la que hace posibles las comparaciones de una campaña a otra, y entre el catálogo de Riot y vuestras plantillas personalizadas.

Vuestras plantillas personalizadas también se califican, automáticamente, cada vez que se guardan. Modificar el contenido, las Smart Variables o el dominio del remitente de una plantilla puede hacer, por tanto, que su calificación cambie.

6️⃣ Lo que la dificultad no dice

La calificación evalúa el contenido de una plantilla. Es un indicador sólido, pero no es una predicción de resultados: una plantilla Difícil puede perfectamente ser detectada por todo el mundo, y una plantilla Media hacer caer a muchos.

Las principales diferencias vienen de:

  • La madurez de vuestros equipos. Una población entrenada desde hace dos años ha interiorizado los indicios evidentes: su tasa de fallo en las plantillas Fáciles tiende a cero.

  • El contexto del destinatario. Un departamento de contabilidad recibe facturas a diario: una factura falsa le resulta más fácil de detectar que a un equipo técnico.

  • Las herramientas realmente utilizadas. Una plantilla Difícil que imita una herramienta que vuestra empresa no utiliza no hará caer a nadie.

  • La exposición repetida. Tras varias campañas, vuestros empleados reconocen los patrones. La calificación, en cambio, sigue siendo estática.

  • El idioma. El marco del NIST se elaboró principalmente sobre contenidos en inglés; algunos indicios propios de otros idiomas o culturas se tienen menos en cuenta.

  • El momento del envío. La dificultad solo juzga el contenido. Una plantilla Fácil bien sincronizada puede causar más daño que una plantilla Difícil mal colocada.

⚠️ Importante: leed siempre la calificación de dificultad junto con la tasa de vulnerabilidad por dificultad de vuestro informe de campaña. La calificación sirve para elegir las plantillas; el informe dice cómo han reaccionado realmente vuestros equipos. Ved Analizar los indicadores de mi campaña.

Lo que hay que recordar

  • Tres niveles — Fácil, Medio, Difícil — calculados automáticamente sobre 7 indicios procedentes de la Phish Scale del NIST.

  • La calificación se refiere a la combinación plantilla + servicio, no a la plantilla sola.

  • No es modificable, y vuestras plantillas personalizadas se califican de la misma manera.

  • Califica el contenido, no a vuestros equipos: hay que cruzarla sistemáticamente con la tasa de vulnerabilidad por dificultad.

¿Ha quedado contestada tu pregunta?