sosafe community header

Gestión del riesgo humano, Ciencia del comportamiento

Resumen mensual de la comunidad: ¿Cómo es el riesgo humano en la práctica?

15 septiembre 2026 · 7 min de lectura

Los equipos de ciberseguridad dedican mucho tiempo a pensar en las superficies de ataque en términos puramente técnicos. Vulnerabilidades, sistemas expuestos, configuraciones incorrectas. Es comprensible: esos elementos son cuantificables. Sin embargo, muchos ataques toman un camino mucho más normal. Ese es el terreno que Andrew Rose, antiguo director de ciberseguridad de SoSafe y veterano profesional de la seguridad, ha estado explorando en la SoSafe Community: un espacio donde los líderes abordan problemas que es mejor no resolver de forma aislada. Como embajador, ayuda a impulsar esos debates cuestionando las suposiciones fáciles con experiencia del mundo real.

En una serie reciente de cuatro análisis exhaustivos, examina el riesgo humano desde varios ángulos prácticos: qué ocurre cuando la confianza se convierte en la vía de ataque, por qué los empleados bien intencionados siguen cayendo en engaños y dónde pueden intervenir los equipos antes de que un mensaje engañoso se convierta en una fuga de datos.

Si se analizan los cuatro artículos en conjunto, todo se reduce a una sola cosa. Las personas no se dan cuenta de que están abriendo una brecha de seguridad mientras lo hacen. A ellas simplemente les parece que están haciendo su trabajo. Están ocupadas, la solicitud encaja con lo que está ocurriendo esa semana y nada hace saltar las alarmas.

Por eso estas situaciones merecen un análisis más detenido. A continuación te ofrecemos un resumen de sus principales conclusiones, por qué la presión laboral cambia la forma de actuar de las personas y hacia dónde se dirige el debate.

¿El lema «confiar, pero verificar» es un mero consuelo?

Para empezar, Andrew analizó la fuga de datos de BePrime, que demuestra la facilidad con la que se abren brechas, incluso en proveedores de seguridad que prestan servicio a grandes empresas, como Whirlpool y compañías vinculadas a Starbucks. Un atacante afirmó haber vulnerado cuentas de administradores sin MFA, robado 12,6 GB de datos, accedido a casi 1900 dispositivos de red y visualizado transmisiones de vigilancia en directo.

Acompañó esto con una historia de su propio pasado: una hoja de cálculo con contraseñas de bases de datos que casi convirtió una prueba de penetración rutinaria en un incidente real. A diferente escala, el problema era exactamente el mismo: depender de suposiciones implícitas en lugar de utilizar medidas de seguridad integradas.

Esto le llevó a reflexionar sobre cómo utiliza realmente la gente la frase «confiar, pero verificar». Con demasiada frecuencia, no es más que un consuelo. Las políticas se redactan con la esperanza de que alguien compruebe el trabajo, pero sin sistemas automatizados que las respalden, el esfuerzo adicional recae de nuevo en personas que ya están muy ocupadas.

En este punto, encontrar un equilibrio resulta complicado. Una supervisión estricta supone un obstáculo para todos, pero no hacer nada deja enormes puntos ciegos.

Así que Andrew planteó una pregunta a la comunidad: ¿se ha convertido el lema «confiar, pero verificar» en una excusa para aplicar controles incompletos o la verdadera solución es un modelo como Zero Trust?

Lee la publicación completa y da tu opinión

La trampa del pensamiento de déficit

A continuación, Andrew abordó una pregunta con la que los equipos de ciberseguridad lidian constantemente: si la gente ya sabe que no debe hacer clic en enlaces sospechosos, ¿por qué lo sigue haciendo?

Para explicarlo, hizo referencia al libro del neurólogo António Damásio, El error de Descartes, que analiza cómo toma decisiones el cerebro en realidad. Damásio estudió a pacientes con daños en las regiones cerebrales implicadas en las emociones y la toma de decisiones. Algunos conservaban una inteligencia normal, pero tenían grandes dificultades para tomar decisiones cotidianas. Su trabajo demostró que las emociones desempeñan un papel fundamental en la toma de decisiones, junto con los hechos y la lógica.

Eso cambia la forma en que debemos enfocar la formación. Cuando un correo electrónico crea una presión artificial, rara vez nos acordamos de un curso realizado hace seis meses. Andrew denomina al hecho de depender exclusivamente del conocimiento «pensamiento de déficit»: un enfoque muy criticado en la investigación sobre el cambio de comportamiento, a pesar de que la concienciación en ciberseguridad se siga basando a menudo en él.

Su alternativa propuesta, la defensa adaptativa, cambia el enfoque de «¿han finalizado la formación?» a «¿qué les llevó a tomar esa decisión en ese momento?». Se trata de ayudar a las personas en el momento mismo del riesgo, en lugar de esperar a que recuerden un módulo de formación de hace seis meses.

Lee el razonamiento completo

Cómo ataca ShinyHunters al soporte técnico en línea

Andrew también examinó a ShinyHunters y los recientes ataques relacionados con este nombre, entre los que se incluyen incidentes que afectaron a Kodak, One Medical y Madison Square Garden Sports. En decenas de brechas de seguridad este año, que han expuesto la información de más de 400 millones de personas, casi todas se han dirigido a personas en lugar de a fallos de software. Aparte de un ataque de día cero en Oracle PeopleSoft que afectó a más de 100 organizaciones, el punto de entrada se redujo a las decisiones humanas, no al código.

Las tácticas empleadas demuestran por qué ocurre esto. El grupo utiliza llamadas telefónicas generadas por IA para hacerse pasar por el soporte técnico, simular caídas de servicio y convencer a los empleados del soporte técnico en línea de que restablezcan las credenciales o lean códigos de acceso de un solo uso. A menudo combinan esto con la fatiga de MFA, e inundan el teléfono de alguien con notificaciones emergentes hasta que pulsa el botón de aprobar solo para que se detengan.

Andrew describe algunas formas prácticas de cerrar estas brechas:

  • Verificar la identidad de las personas que llaman mediante un canal independiente.
  • Exigir niveles de aprobación más altos para cualquier restablecimiento que afecte a la MFA.
  • Establecer normas de autenticación claras para los servicios de soporte de terceros.

También señala como solución a largo plazo la MFA resistente al phishing, tema en el que profundizará el mes que viene.

Explora sus recomendaciones concretas

Protege a tu empresa del SIM-swapping

En una de las publicaciones de la comunidad, Andrew analizó en detalle el SIM-swapping, un ataque que tiene lugar casi por completo en la capa humana, pero que sigue siendo muy poco conocido fuera de los equipos de ciberseguridad. Los atacantes recopilan datos personales a partir de fugas de datos o phishing, y luego llaman al proveedor de telefonía móvil de la víctima y se las ingenian para transferir el número a una tarjeta SIM que ellos controlan. Todos los códigos de verificación por mensaje de texto posteriores van directamente al atacante, mientras que la víctima se queda «sin servicio».

Basó el riesgo en dos casos del mundo real:

  • En el caso de Kroll, una empresa de asesoría de riesgos, T-Mobile intercambió el número de un empleado sin ningún tipo de contacto ni verificación con Kroll, lo que expuso los datos de los clientes.
  • Scattered Spider, que combinó el phishing por SMS con el SIM-swapping para atacar a objetivos de alto valor, lo que se saldó con el robo de más de 8 millones de dólares en criptomonedas.

Andrew destaca dos conclusiones claras: tratar la pérdida repentina de señal del teléfono como un incidente de seguridad en lugar de un fallo de red, y auditar los sistemas internos para ver dónde se siguen utilizando mensajes de texto como paso de autenticación.

Lee su análisis completo y la lista de medidas

Aporta tu perspectiva a la comunidad

Lo que une a estas cuatro publicaciones es que Andrew convierte cada incidente en una pregunta genuinamente abierta: dónde debe establecerse la línea entre la flexibilidad y el control.

En lugar de ofrecer respuestas de manual, quiere hablar de lo que ocurre cuando las políticas se topan con la presión del mundo real, y de cómo gestionan estos compromisos otros equipos:

  • ¿Tu equipo de soporte técnico en línea está realmente capacitado para decirle que no a alguien que llama con insistencia?
  • ¿Qué ha funcionado en realidad para cerrar la brecha entre conocer las reglas y cumplirlas?
  • ¿Dónde traza esa línea tu equipo en la práctica?

Si tienes una opinión al respecto y eres cliente de SoSafe, entra en sus hilos en nuestro espacio para clientes de Community Best Practices para unirte a la conversación.

Únete a la SoSafe Community

Background dots
Hero Background

¿Quieres saber lo último en ciberseguridad?

Suscríbete a nuestra newsletter para recibir los artículos, eventos y recursos más recientes sobre ciberseguridad. No recibirás spam, solo contenido relevante.

Newsletter visual
Hero Background

Experimente nuestros productos de primera mano

Utilice nuestro entorno de pruebas en línea para ver cómo nuestra plataforma puede ayudarle a capacitar a su equipo para evitar continuamente las ciberamenazas y mantener segura su organización.

Sosafe G2 Concienciación sobre Seguridad Líder Empresa 2026 Sosafe Cyber security training platform top 50 award 2026 Sosafe G2 Concienciación sobre Seguridad Líder 2026 Sosafe G2 Concienciación sobre Seguridad Líder de Momentum 2026 Sosafe G2 Concienciación sobre Seguridad Líder Mercado medio 2026 Sosafe G2 Concienciación sobre Seguridad Líder Europa 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.