La regla SIV de los 15 segundos: Detén, Inspecciona, Verifica antes de actuar
El phishing y la suplantación de identidad funcionan mejor cuando parecen ordinarios. Los intentos que atrapan a las personas cuidadosas rara vez son los torpes y llenos de errores ortográficos. Son los mensajes, llamadas y solicitudes que llegan exactamente en el momento adecuado: cuando estás esperando una factura, aguardando una entrega, procesando la nómina, lidiando con un procedimiento oficial o tratando de ayudar a un colega antes de irte por el día.
Ese momento es todo el truco. Cuando una solicitud se alinea con algo que ya tienes en mente, tu cerebro la trata como esperada y omite las preguntas que normalmente haría. Los atacantes no necesitan engañarte por mucho tiempo. Necesitan un clic automático, una respuesta rápida, un código compartido antes de que pienses. Su ventaja es la velocidad, y la defensa es quitársela.
La regla SIV de los 15 segundos está diseñada para ese único momento de decisión, los pocos segundos antes de hacer clic en un enlace, abrir un archivo adjunto, responder a una solicitud inesperada, enviar dinero o compartir un código de verificación. No te pide que desconfíes de todo. Te pide que insertes una pausa breve y deliberada donde un atacante quiere una reacción instantánea.
Tres pasos, cinco segundos cada uno
Detén – 5 segundos. No dejes que la urgencia tome la decisión por ti. Percibe la presión. Si un mensaje te hace sentir apurado, preocupado o ansioso por ayudar de inmediato, ese sentimiento está haciendo exactamente lo que el remitente pretendía. Nombrarlo a menudo es suficiente para romper el hechizo.
Inspecciona – 5 segundos. Mira lo que tienes realmente delante: el remitente, el dominio, el enlace, el archivo adjunto, el contexto y la acción solicitada. Todavía no estás verificando, solo leyendo con la suficiente atención para ver si hay algo extraño.
Verifica – 5 segundos. Decide cómo confirmarás la solicitud a través de un canal independiente y de confianza. No el número de teléfono del correo electrónico. No el enlace del texto. Una ruta que elijas tú mismo.
La verificación en sí misma suele tardar más de quince segundos, y eso está bien. La pausa no es toda la defensa. Su único trabajo es interrumpir la reacción automática que el estafador intenta desencadenar, para que la parte más lenta y cuidadosa de tu juicio tenga la oportunidad de hablar.
Qué significa realmente "Inspeccionar"
Cinco segundos son suficientes para detectar lo que delata a la mayoría de los ataques, una vez que sabes dónde buscar.
- Remitente: un nombre de visualización amigable no significa nada por sí solo. Mira la dirección o el número real detrás de él.
- Dominio: léelo carácter por carácter. Los atacantes confían en parecidos y palabras adicionales, una letra cambiada o un guion añadido que normalmente pasarías por alto.
- Enlace: previsualiza el destino real antes de tocarlo. El texto visible y la dirección real a menudo no son lo mismo.
- Adjunto: pregúntate si se esperaba un archivo de esta persona y si el tipo tiene sentido. Una factura, recibo o currículum inesperado es un método de entrega clásico.
- Contexto: ¿el momento encaja realmente con algo que ya estabas esperando, o el propio mensaje te sembró esa idea? Los atacantes fabrican el contexto tan a menudo como explotan uno real.
- Acción: ¿qué se te pide realmente que hagas? Dinero, credenciales, un código de un solo uso o un cambio de datos bancarios deberían elevar el umbral cada vez.
Qué significa realmente "Verificar"
La verificación falla cuando confirmas una solicitud utilizando el mismo canal que la entregó. Si el correo electrónico es falso, el número de teléfono en su firma también lo es. Si el texto es una estafa, el enlace que ofrece lleva exactamente a donde el estafador quiere.
Un canal independiente es uno al que accedes bajo tus propios términos: un número que ya tienes guardado, un sitio web que escribes tú mismo, un colega con el que hablas directamente. Para cualquier cosa que involucre dinero, acceso o un código, trata un solo mensaje como una solicitud, nunca como una autorización. Los pagos, restablecimientos de credenciales y cambios en los detalles de pago merecen una confirmación a través de una segunda vía antes de actuar. Si no puedes verificar, lo correcto es no actuar y reportarlo.
Donde la regla demuestra su valor
La regla SIV de los 15 segundos es más importante en los pocos momentos que los atacantes eligen a propósito: una factura que necesita ser pagada, una entrega que necesita ser reprogramada, un cambio de nómina o de datos bancarios, un procedimiento de aspecto oficial con una fecha límite, un gerente que necesita un favor rápidamente, o cualquier solicitud de un código de verificación. Estas son las situaciones en las que el costo de un reflejo equivocado es más alto, y donde una pausa de quince segundos es más barata.
La lista de verificación SIV
Mantén esto donde puedas verlo, al lado de tu pantalla o guardado en tu teléfono.
Detén
- ¿Me siento apresurado, preocupado o ansioso por ayudar? Nombra el sentimiento.
- ¿Esperar cinco minutos causaría un daño real? Casi siempre, no.
Inspecciona
- ¿El nombre de visualización está respaldado por la dirección o el número real?
- Lee el dominio lentamente. ¿Hay letras parecidas o palabras adicionales?
- ¿Cuál es el destino real del enlace?
- ¿Se esperaba este archivo adjunto y el tipo de archivo es apropiado?
- ¿El momento coincide con algo que ya estaba esperando?
- ¿La acción implica dinero, credenciales, un código o un cambio de datos bancarios?
Verifica
- Confirma a través de un canal en el que ya confías, no el del mensaje.
- Nunca apruebes pagos, compartas códigos o cambies datos de pago con un solo mensaje.
- Si no puedo verificar, no actúo. Lo reporto.
Convertirlo en un hábito
Una regla que has leído no es lo mismo que una regla que usarás bajo presión. La pausa tiene que ser automática para cuando llegue un intento real, y la única forma de lograrlo es practicando con ejemplos realistas. Trabajar a través de escenarios de phishing simulados, que copian el tono y el momento de la realidad, entrena el reflejo mucho mejor de lo que lo hará una lista de señales de advertencia. Nuestro simulador gratuito de concienciación sobre phishing te permite hacer exactamente eso, y el método completo detrás de la regla se explica paso a paso en nuestro libro de trabajo anti-phishing. [Insertar enlaces: simulador CyberAwareness + página del producto del libro de trabajo KDP]
Para un equipo, la misma regla se convierte en un estándar compartido. Cuando todos conocen los tres pasos y la lista de verificación está en la pared, una solicitud de pago sospechosa deja de ser una decisión personal y se convierte en un proceso que sigue toda la oficina. Para las organizaciones que desean seguimiento, informes y sus propios escenarios de marca, la versión empresarial de nuestra capacitación de concientización desarrolla el hábito SIV en cada empleado. [Insertar enlace: CyberAwareness Pro / página empresarial]
El objetivo de la pausa
No podrás superar a todos los atacantes con tu inteligencia, y no necesitas hacerlo. La mayoría de los intentos tienen éxito solo por la velocidad, por la brecha entre la llegada del mensaje y tu reacción. Quince segundos cierran esa brecha. Detén, Inspecciona, Verifica, y la solicitud de apariencia ordinaria que te habría atrapado en el momento equivocado recibirá la segunda mirada que se merece.
0 comentarios