Aviso de incidentes

Ciencia del comportamiento

Por qué un alto volumen de avisos de phishing necesita una mejor clasificación

23 junio 2026 · 5 min read

En la formación en ciberseguridad, un mayor volumen de avisos de phishing se suele considerar una señal de que el programa está funcionando. Los empleados prestan atención, utilizan el canal de notificación y comunican los emails sospechosos a seguridad en lugar de gestionarlos por su cuenta.

Para los equipos de seguridad, eso también significa más emails que revisar, clasificar y responder.

En nuestro webinario SoSafe Live | In Action: Adapting to Threats, Kevin Rodriguez Ladino, responsable de productos de SoSafe, describió el caso de un equipo de seguridad que recibía avisos de unos 1000 emails por semana, con solo una persona gestionando la bandeja de entrada.

Un correo electrónico notificado debe abrirse, comprobarse, clasificarse y responderse. Si ese proceso se basa únicamente en la revisión manual, un alto volumen de avisos puede convertirse rápidamente en otra carga de trabajo pendiente para el equipo de seguridad.

Los controles de seguridad del correo electrónico ya realizan un filtrado exhaustivo antes de que los mensajes lleguen a los empleados. Aun así, el phishing notificado por los usuarios sigue siendo una gran carga de trabajo para los equipos de seguridad. Microsoft describe los emails sospechosos notificados por los usuarios como una carga persistente para el SOC, en la que cada alerta puede precisar hasta 30 minutos de clasificación manual.

Así que la pregunta no es solo cómo conseguir que más empleados avisen. Es cómo hacer que cada aviso sea más fácil de entender, priorizar y utilizar.

En este artículo, aprenderás a tratar los avisos de los empleados como una señal más clara para la clasificación, el feedback y la formación de seguimiento.

Empieza por la señal que contiene el aviso

Un aviso útil debería ayudar al equipo de seguridad a entender por qué el email parecía sospechoso y qué ocurrió antes de que se notificara.

Ese contexto suele perderse cuando los empleados simplemente reenvían un email a un buzón compartido. El analista todavía tiene que reconstruir lo básico: qué llamó la atención del empleado, si hizo clic, si introdujo datos y si llegan avisos similares de otros equipos.

Una de las formas en que lo facilitamos es mediante el botón de aviso de phishing de SoSafe. Los empleados pueden notificar emails sospechosos directamente desde Outlook o Google y elegir el motivo de su notificación. Su preocupación puede ser el remitente, el contenido, los enlaces o los archivos adjuntos.

Ese pequeño paso de clasificación ayuda a que el aviso llegue con más contexto. También anima a los empleados a inspeccionar qué hizo que el email pareciera sospechoso, en lugar de avisar solo porque algo les pareció raro en general.

La guía de remitentes de confianza de SoSafe puede añadir otra comprobación útil. Si un email procede de un dominio que la organización suele considerar seguro, los empleados pueden ver ese contexto antes de notificarlo. Aun así, pueden enviar la notificación, porque un dominio de confianza no garantiza que todos los mensajes sean seguros.

Los consejos de SoSafe pueden dirigir a los empleados hacia detalles visibles, como la información del remitente, los enlaces o los archivos adjuntos. Cuando los consejos de IA de SoSafe están activados, el sistema también puede revisar el contenido del mensaje y resaltar patrones sospechosos, como la urgencia, una redacción inusual o solicitudes que eluden los procesos normales. El empleado es el que decide si avisa o no.

Proporciona una ruta más clara para los avisos de interacción

Algunos avisos necesitan una atención más rápida porque el empleado ya ha interactuado con el email.

Un email sospechoso con el que no se ha interactuado es diferente de uno en el que alguien ha hecho clic en un enlace, ha abierto un archivo adjunto, ha respondido o ha introducido datos personales. El botón de aviso de phishing de SoSafe permite a los empleados describir lo que ha sucedido en un lenguaje sencillo, sin tener que decidir si se califica como un incidente.

Eso ayuda a los equipos de seguridad a priorizar. El aviso contiene los hechos, y el equipo decide qué acción es necesaria.

Mantén los avisos fuera de bandejas de entrada dispersas

Una vez que llegan los avisos, los equipos necesitan un lugar estructurado para revisarlos. De lo contrario, las señales útiles acaban dispersas en buzones, tickets y notas manuales.

Threat Inbox de SoSafe está diseñada para esa parte del flujo de trabajo. Ofrece a los equipos una vista centralizada de los emails notificados en el panel de métricas de SoSafe, con filtros para atributos como indicadores de incidentes, enlaces o archivos adjuntos. Los equipos pueden inspeccionar el contenido completo, los detalles del remitente, los enlaces, los archivos adjuntos y las cabeceras en un entorno seguro.

Tras la investigación, los equipos pueden clasificar el correo electrónico y enviar una breve respuesta al empleado que lo notificó. Eso cierra el ciclo y hace que las futuras notificaciones merezcan la pena.

Threat Inbox de SoSafe está actualmente en fase beta (a fecha de junio de 2026), por lo que su disponibilidad debe confirmarse para cada entorno.

Convierte las amenazas confirmadas en acciones de seguimiento

Los avisos no solo deben cerrarse como tickets. Algunos merecen convertirse en material de aprendizaje.

Si un ataque real llega a los empleados y se notifica, puede revelar una táctica relevante, un patrón de redacción o un señuelo específico de un flujo de trabajo. Eso es mucho más útil que un ejemplo genérico creado meses antes.

Recreate Attack de SoSafe ayuda en ese paso. En el webinario, el equipo mostró cómo una captura de pantalla de un correo electrónico puede convertirse en una plantilla de phishing en pocos minutos y añadirse a una campaña. Ayuda a los equipos a pasar de “esto es lo que nos ha atacado” a “en torno a esto deberíamos formar la próxima vez” sin esperar a que se cree una plantilla personalizada desde cero.

Más avisos de phishing solo son útiles cuando el equipo puede preservar la señal que contienen. Los mejores flujos de trabajo de notificación ayudan a los empleados a explicar lo que ha sucedido, y a los equipos de seguridad a clasificar más rápido y a convertir los ataques reales en un aprendizaje más preciso.

Watch SoSafe Live | In Action: Adapting to Threats webinar to see how security teams can turn phishing reports into clearer signals, faster feedback and more adaptive follow-up.

Ver el webinario

¿Quieres saber lo último en ciberseguridad?

Suscríbete a nuestra newsletter para recibir los artículos, eventos y recursos más recientes sobre ciberseguridad. No recibirás spam, solo contenido relevante.

Newsletter visual Hero Background

Experimente nuestros productos de primera mano

Utilice nuestro entorno de pruebas en línea para ver cómo nuestra plataforma puede ayudarle a capacitar a su equipo para evitar continuamente las ciberamenazas y mantener segura su organización.

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.