Seguridad y Privacidad

|

6

6

Lectura breve

Cómo los profesionales de la concientización están arrasando: Conclusiones de Convene: Share & Brag de Boston

Les pedimos a profesionales reales de la ciberseguridad que compartieran lo que les está funcionando. ¡Conoce consejos gratuitos de la sesión Share & Brag de Convene: Boston 2026!

¿Qué pasa cuando juntas en una sala a un grupo lleno de profesionales de capacitación y concientización y les pides que compartan lo que está funcionando? No es el comienzo de un chiste sobre ciberseguridad. Fue la premisa de Share & Brag, una sesión muy popular en Convene: Boston el 13 de agosto. Presentada una vez más por Jenn deBerge, directora del Fusion Center en Mastercard y vicepresidenta de la Junta Directiva de la National Cybersecurity Alliance, esta sesión es siempre un momento destacado en cada conferencia de Convene.    

En Boston, la consigna fue simple: "¿Qué es lo único que está haciendo su organización en su programa de concientización de seguridad o riesgo humano que cree que otros también deberían hacer, y por qué está funcionando?" 

Tras escuchar la propuesta, se inició una animada reunión, exactamente lo que nos gusta ver en Convene. Los asistentes discutieron sus ideas en sus mesas y luego seleccionaron a personas para compartir sus favoritas con el grupo más grande. El resultado fue una colección muy variada de ideas prácticas, desde simulaciones de phishing y defensores de la seguridad hasta divulgación comunitaria y ejercicios ejecutivos. 

Sin embargo, comenzaron a surgir varios temas comunes entre los diferentes enfoques que la gente compartió y de los que presumió.  

Hacer de la ciberseguridad una responsabilidad compartida 

Varios asistentes describieron formas en las que están llevando la ciberseguridad fuera de su departamento. Una organización de servicios financieros utiliza ejercicios de simulación con equipos de toda la empresa. El objetivo no es solo probar la respuesta de la organización ante un incidente. También ayuda a que otros departamentos entiendan mejor qué hace el equipo de ciberseguridad y por qué es importante su trabajo. Otra organización tiene un programa que empareja a ingenieros ajenos a la ciberseguridad con expertos en el área para que puedan aprender unos de otros. El programa crea relaciones entre equipos que de otro modo rara vez interactuarían. 

Una gran organización tecnológica lleva la idea aún más lejos con una comunidad global de Defensores de la Seguridad (Security Champions). Miles de empleados participan, incluso a través de hackatones donde los participantes han desarrollado herramientas de seguridad de prueba de concepto. 

Una gran conclusión fue que la concientización funciona mejor cuando los empleados no son simplemente el público receptor de los mensajes de seguridad, sino también participantes. 

Construir comunidades para combatir la saturación de información 

Un programa de ciberseguridad universitario creó una comunidad de Embajadores y Defensores para los distritos escolares de todo su estado. El programa surgió a partir de un problema que muchos profesionales de la ciberseguridad reconocerán: las personas responsables de la seguridad pueden sentirse aisladas y abrumadas por el enorme volumen de amenazas, herramientas e información que reciben. Reunir a profesionales interesados les brindó un espacio para compartir recursos y aprender unos de otros. También expandió el alcance del programa más allá del departamento de TI. Incluso los maestros de escuela han comenzado a solicitar recursos de ciberseguridad. 

A veces, el mejor recurso de concientización es una comunidad, no otro fragmento de contenido.  

Cambiar el enfoque de la concientización sobre seguridad 

Los programas de concientización tradicionales suelen centrarse mucho en lo que los empleados están haciendo mal. Varios participantes de Share & Brag están experimentando con el enfoque opuesto. Una organización creó un programa que reconoce a los empleados que demuestran constantemente comportamientos de seguridad sólidos, como el uso de MFA y la prevención de actividades de riesgo en sus dispositivos. En lugar de centrarse en las personas que fallan en las simulaciones, el programa identifica a los empleados que hacen las cosas bien de manera constante. El presentador alentó a otros profesionales a "cambiar el enfoque" y buscar formas de celebrar el comportamiento positivo. 

Otra organización creó un desafío de phishing en el que los empleados desarrollan sus propios correos electrónicos de phishing simulados. Los ejemplos más convincentes pasaron a formar parte de las simulaciones de phishing de la organización durante el Mes de la Concientización sobre la Ciberseguridad. 

Hacer que la capacitación sea más relevante para cada persona 

Varios profesionales, especialmente aquellos con personal en todo el mundo, hablaron sobre adaptar sus programas en lugar de dar a todos la misma capacitación. Una organización global utiliza correos electrónicos maliciosos reales para inspirar sus simulaciones de phishing. También cuenta con personas en diferentes regiones que ayudan a desarrollar ejemplos y pautas culturalmente relevantes. Esto se debe a que lo que funciona en una región puede no funcionar en otra. 

Otra organización ha creado un programa de capacitación más intensivo para los empleados que tienen dificultades de manera recurrente con las simulaciones de phishing. En lugar de dar más capacitación a todos, la organización brinda apoyo adicional a las personas que lo necesitan. 

Contar mejores historias

Una organización tecnológica ha creado historias de audio ficticias basadas en ciberataques reales, un enfoque similar al de la campaña del Mes de la Concientización sobre la Ciberseguridad de la NCA para 2026. La idea aborda un problema común: las organizaciones saben que los incidentes ocurren, pero las preocupaciones legales, de cumplimiento y de privacidad pueden dificultar la discusión abierta sobre lo que salió mal. 

Las historias de ficción ofrecen una forma de enseñar esas lecciones sin poner bajo el microscopio un incidente o empleado real. El enfoque también reconoce algo importante sobre la concientización: las historias pueden ser más fáciles de recordar que las instrucciones. 

Hacerlo personal, incluso para los ejecutivos 

Un presentador ofreció un recordatorio contundente: si alguien piensa que no puede ser hackeado, está equivocado. Y eso incluye a los ejecutivos. 

En lugar de simplemente informar a los líderes sobre los riesgos, la organización crea ejercicios diseñados para brindarles a los ejecutivos una experiencia de primera mano sobre lo fácil que podrían verse comprometidos. Otra organización ha cambiado sus ejercicios de phishing para que los empleados no solo identifiquen mensajes sospechosos, sino que también se les pida que expliquen qué harían a continuación, incluyendo a quién le reportarían el mensaje. 

Ese paso adicional puede revelar lagunas que una simulación de phishing tradicional podría pasar por alto. Alguien puede saber que un correo electrónico es sospechoso, pero aún así no saber cómo responder. 

Involucrarse en su comunidad 

La concientización no tiene por qué limitarse a los empleados. Una organización de servicios financieros lanzó recientemente una iniciativa para llevar la educación en ciberseguridad a comunidades vulnerables y a miembros del público que necesitan recursos adicionales. 

El programa construye alianzas dentro y fuera de la organización y envía expertos en la materia de ciberseguridad a eventos comunitarios. Los materiales se adaptan a las necesidades de cada audiencia. El objetivo no es solo hacer que los empleados estén más seguros en el trabajo. Es dar a las personas habilidades que puedan usar dondequiera que naveguen en línea. 

Una gran conclusión de Convene: Boston – Dar a la gente una razón para participar 

La sesión Share & Brag produjo docenas de ideas, pero la conclusión más llamativa fue cuántos profesionales están yendo más allá de la concientización tradicional impulsada por el cumplimiento normativo. 

Están construyendo comunidades. Celebrando el comportamiento positivo. Llevando la seguridad a otros departamentos. Adaptando los programas a diferentes culturas y audiencias. Brindando a los empleados oportunidades para crear contenido. Usando historias para hacer que las amenazas sean memorables. Y encontrando formas de hacerlo personal. 

Si desea más consejos y trucos de ciberseguridad, ¡suscríbase a nuestro boletín por correo electrónico! Y si quiere participar en el próximo Share & Brag, ¡consulte nuestra próxima conferencia Convene!  

Artículos Destacados

Reglas de tecnología familiar que creemos que deberías considerar

No existe una fórmula perfecta para criar a los hijos con la tecnología porque cada niño es diferente.

Cuenta de redes sociales

Protégete del secuestro de cuentas de redes sociales

Tu cuenta de redes sociales contiene información personal valiosa, lo que la convierte en un objetivo para los ciberdelincuentes.