Alguien del equipo ha picado en un phishing: los primeros 30 minutos
El orden importa: primero se corta el acceso del atacante, después se avisa, y solo entonces se investiga qué ha pasado. Cambiar la contraseña sin revisar las reglas de reenvío es el error más común, porque deja al atacante leyendo el correo aunque ya no pueda entrar. Minuto 0 a 10: cortar el acceso Si…
Actualizar la web sin miedo: copias, entorno de pruebas y vuelta atrás
El miedo a actualizar es razonable —una actualización mal dada puede tirar la web— pero no actualizar es peor, porque la mayoría de los sitios comprometidos lo son por versiones viejas con fallos conocidos. La salida no es elegir entre ambos riesgos: es tener una forma de volver atrás en cinco minutos. Por qué no…
RGPD para pymes: qué documentos tienes que tener de verdad
Si tienes entre dos y cincuenta personas en plantilla y nadie se dedica a esto a tiempo completo, el RGPD no te exige una biblioteca de políticas. Te pide un puñado de documentos con contenido real: un registro de tratamientos, las cláusulas informativas donde recoges datos, los contratos con quien trata datos por ti, una…
SPF, DKIM y DMARC: por qué tu correo acaba en spam y cómo se arregla
Son tres registros que se publican en el dominio y sirven para lo mismo desde ángulos distintos: demostrar que un correo que dice venir de tu empresa viene de verdad de tu empresa. Bien configurados evitan que te suplanten y, de paso, que tus propios correos acaben en la carpeta de spam del cliente. El…
Simulacros de phishing: para qué sirven y cómo no convertirlos en una trampa
Un simulacro de phishing consiste en enviar al equipo un correo fraudulento inofensivo para ver quién pica y usar el resultado para formar. Bien planteado, es de las cosas más útiles que puede hacer una empresa pequeña. Mal planteado, enseña al equipo a ocultar los errores, que es exactamente lo contrario de lo que se…
Suplantación del gerente por correo: el fraude que no necesita hackear nada
Consiste en escribir a alguien de administración haciéndose pasar por la dirección de la empresa y pedirle una transferencia urgente y discreta. No hace falta entrar en ningún sistema: basta con saber dos nombres y cómo se escriben los correos internos. Se corta con una norma sencilla y con la actitud de la propia dirección…
Dónde se denuncia un ciberataque en España y qué te van a pedir
Se denuncia ante la Policía Nacional o la Guardia Civil, que tienen unidades especializadas en delitos informáticos. El INCIBE dispone además de una línea de ayuda en ciberseguridad para empresas y particulares. Y conviene denunciar aunque parezca que no va a servir de nada, por tres motivos concretos. Por qué merece la pena denunciar Porque…
Doble factor: la medida que más protege por lo poco que cuesta
El doble factor es una segunda comprobación además de la contraseña. Su efecto práctico es que una contraseña robada deja de servir para entrar. No cuesta nada en Microsoft 365 ni en Google Workspace, se activa en minutos y es la medida con mejor relación entre esfuerzo y protección que puede tomar una empresa pequeña.…
Esquema Nacional de Seguridad: cuándo te lo va a pedir un cliente público
El Esquema Nacional de Seguridad regula la seguridad de los sistemas de información en el ámbito de la Administración pública española. Si tu empresa es privada, puede alcanzarte por una vía concreta: prestar servicios a una entidad pública que le exige trasladar esos requisitos a sus proveedores. Los requisitos y su aplicación evolucionan, así que…
Formar al equipo en seguridad sin aburrirlo ni asustarlo
Una sesión de media hora bien planteada rinde más que un curso de ocho. Lo que funciona es enseñar tres cosas concretas que la gente vaya a encontrarse esta semana, dar permiso explícito para avisar sin quedar mal, y repetirlo dos veces al año. Lo que no funciona es el miedo. Por qué el enfoque…