Seguretat del correu i prevenció del frau

El correu és la porta per on entren gairebé tots els atacs. Revisem la seva configuració, els accessos i els processos interns que poden facilitar suplantacions, robatori de comptes o frau de factures.

Per què el correu és el teu punt més feble (i com es protegeix)

La majoria dels atacs a una empresa no comencen amb un geni encaputxat trencant un tallafocs: comencen amb un correu. Algú del teu equip rep un missatge que sembla d'un proveïdor, del banc o fins i tot de la direcció, i fa el que demana: clica un enllaç, envia una contrasenya o canvia un número de compte. A això se'n diu phishing quan és un engany genèric, i frau del CEO o BEC (Business Email Compromise) quan l'atacant es fa passar per algú de dins per colar una transferència.

El problema és que, per defecte, qualsevol pot escriure un correu posant el teu domini com a remitent. Per evitar-ho existeixen tres «segells» que diuen al món quins correus són de veritat teus: SPF (qui té permís per enviar en el teu nom), DKIM (una signatura que demostra que el correu no s'ha manipulat) i DMARC (la regla que decideix què fer amb els correus que no passen aquests controls). Si estan mal configurats —i a la majoria de pimes ho estan—, un estafador pot enviar factures falses que semblen teves als teus propis clients.

L'altra meitat de la feina no és tècnica, és de procés: una norma senzilla de «això es confirma per telèfon abans de pagar» atura la majoria dels fraus, per molt bona que sigui la imitació.

Què fem nosaltres

  • Comprovem com està configurat el teu domini i deixem SPF, DKIM i DMARC correctament muntats perquè ningú pugui enviar correus fent-se passar per la teva empresa.
  • Revisem els accessos al correu: activem la verificació en dos passos (MFA), busquem reenviaments automàtics ocults i regles de bústia sospitoses, i tanquem protocols antics que deixen la porta oberta.
  • Analitzem el procés intern de pagaments i canvis de compte bancari, i et deixem una norma clara i per escrit perquè el teu personal d'administració i comptabilitat sàpiga exactament què comprovar abans de pagar.
  • T'entreguem un informe amb el que hem trobat, el que hem corregit i què recomanem formar a l'equip, sense tecnicismes innecessaris.

Segurament et sona

Una pime del sector industrial rep un correu d'un proveïdor habitual: «hem canviat de banc, la propera factura pagueu-la a aquest compte». El logotip és correcte, el to també, i l'adreça sembla la de sempre. Es paga una factura de gairebé 18.000 €. Dues setmanes després truca el proveïdor real preguntant pels seus diners. El correu mai va ser seu: un atacant feia setmanes que llegia la conversa des d'un compte compromès. Amb el domini ben configurat i una simple norma de confirmar per telèfon, aquell pagament no hauria sortit.

En termes tècnics

SPF, DKIM i DMARC
Els tres registres que impedeixen que algú enviï correus suplantant el teu domini. Són la base tècnica contra la falsificació de remitent.
Phishing i spear phishing
Correus fraudulents per robar dades o diners. L'«spear» és la versió dirigida i personalitzada contra la teva empresa en concret.
BEC / frau del CEO
Business Email Compromise: l'atacant es fa passar per un directiu o proveïdor per autoritzar una transferència o un canvi de compte bancari.
MFA (verificació en dos passos)
Un segon codi a més de la contrasenya. És la mesura que més robatoris de compte evita i s'activa en minuts.

Per a qui és

Qualsevol empresa que faci servir correu corporatiu, especialment si fa pagaments i transferències.

Termini orientatiu

1-2 setmanes

Segons disponibilitat i abast.

Modalitat

Remota o mixta, segons l'abast

Preu

Pressupost després d'una trucada de 20 minuts

Què revisem

  • Configuració d'SPF, DKIM i DMARC contra la suplantació
  • Verificació en dos passos (MFA) al correu
  • Comptes privilegiats i reenviaments automàtics
  • Protocols heretats i regles de bústia sospitoses
  • El procés intern de canvi de compte bancari

Què entreguem

  • Informe de l'estat del correu i els seus riscos
  • Configuració recomanada contra la suplantació
  • Una norma clara per prevenir el frau de factures
  • Recomanacions de formació bàsica per a l'equip

Preguntas frecuentes

Això evita el frau de les factures falses?
Redueix molt el risc. Combinem la part tècnica (que no puguin suplantar el teu domini) amb una norma simple: mai es paga ni es canvia un número de compte només per un correu; es confirma per una altra via.

Serveis relacionats

No saps què necessites?

Comença per l'autodiagnòstic gratuït o explica'ns la teva situació i t'orientem sense compromís.