Descifrando datos operativos
Descifrando datos operativos
Blue Team — Protocolo de Defensa // 05
Phishing con GoPhish — el ataque que siempre funciona
El phishing funciona porque explota el comportamiento humano, no el software. Los controles técnicos reducen el riesgo pero no lo eliminan. La defensa real combina ambos.
¿Por qué importa?
El 91% de los ataques exitosos empiezan con phishing. Un solo clic puede dar al atacante acceso a la red completa. No importa cuánto hayas invertido en firewalls si alguien hace clic.
Evitan que atacantes envíen emails que parecen venir de tu dominio — el vector más común de phishing contra tus clientes.
# SPF en DNS TXT de tu dominio:
v=spf1 include:_spf.google.com ~all
# DMARC en _dmarc.tudominio.com:
v=DMARC1; p=reject; rua=mailto:dmarc@tudominio.com; pct=100
# Verifica:
dig TXT _dmarc.tudominio.comEmpieza con p=none para monitorear antes de bloquear. p=reject es la política más estricta.
Los proveedores de correo tienen filtros que detectan dominios typosquatting y URLs maliciosas.
# Google Workspace:
# Admin → Apps → Gmail → Safety
# Activa todas las protecciones
# Microsoft 365:
# Security → Policies → Anti-phishing
# Activa: Impersonation protection
# Activa: Mailbox intelligenceAgrega un banner visible en emails externos: "[EXTERNO] Este email viene de fuera de la organización". Simple pero efectivo.
La mejor forma de entrenar al equipo es hacerlo objetivo de phishing controlado. Mide quién hace clic y dirige a training inmediato.
# Proceso:
# 1. Lanza campaña con GoPhish sin avisar al equipo
# 2. Quien hace clic → redirect a página de awareness
# 3. Mide tasa base
# 4. Entrena al equipo
# 5. Repite cada 3 meses
# 6. Mide mejora
# Métricas a trackear:
# % abrió email / % clickeó / % entregó credenciales
# Tiempo hasta reporte del phishing al equipo de seguridadEl objetivo no es atrapar a nadie — es reducir tasas con el tiempo. Un equipo bien entrenado baja de 40% a menos del 5% en 6 meses.
// Indicadores que deberías monitorear para detectar esta técnica en acción.
Email desde dominio similar al tuyo con una letra cambiada — typosquatting
Links en emails apuntando a dominios registrados hace menos de 30 días
Emails que pasan SPF pero fallan DKIM — posible manipulación
Login exitoso seguido de acciones inusuales desde IP desconocida
Usuario reporta email sospechoso imitando un servicio interno