Seguretat del correu i prevenció del frau
El correu és la porta per on entren gairebé tots els atacs. Revisem la seva configuració, els accessos i els processos interns que poden facilitar suplantacions, robatori de comptes o frau de factures.
Per què el correu és el teu punt més feble (i com es protegeix)
La majoria dels atacs a una empresa no comencen amb un geni encaputxat trencant un tallafocs: comencen amb un correu. Algú del teu equip rep un missatge que sembla d'un proveïdor, del banc o fins i tot de la direcció, i fa el que demana: clica un enllaç, envia una contrasenya o canvia un número de compte. A això se'n diu phishing quan és un engany genèric, i frau del CEO o BEC (Business Email Compromise) quan l'atacant es fa passar per algú de dins per colar una transferència.
El problema és que, per defecte, qualsevol pot escriure un correu posant el teu domini com a remitent. Per evitar-ho existeixen tres «segells» que diuen al món quins correus són de veritat teus: SPF (qui té permís per enviar en el teu nom), DKIM (una signatura que demostra que el correu no s'ha manipulat) i DMARC (la regla que decideix què fer amb els correus que no passen aquests controls). Si estan mal configurats —i a la majoria de pimes ho estan—, un estafador pot enviar factures falses que semblen teves als teus propis clients.
L'altra meitat de la feina no és tècnica, és de procés: una norma senzilla de «això es confirma per telèfon abans de pagar» atura la majoria dels fraus, per molt bona que sigui la imitació.
Què fem nosaltres
- Comprovem com està configurat el teu domini i deixem SPF, DKIM i DMARC correctament muntats perquè ningú pugui enviar correus fent-se passar per la teva empresa.
- Revisem els accessos al correu: activem la verificació en dos passos (MFA), busquem reenviaments automàtics ocults i regles de bústia sospitoses, i tanquem protocols antics que deixen la porta oberta.
- Analitzem el procés intern de pagaments i canvis de compte bancari, i et deixem una norma clara i per escrit perquè el teu personal d'administració i comptabilitat sàpiga exactament què comprovar abans de pagar.
- T'entreguem un informe amb el que hem trobat, el que hem corregit i què recomanem formar a l'equip, sense tecnicismes innecessaris.
Segurament et sona
Una pime del sector industrial rep un correu d'un proveïdor habitual: «hem canviat de banc, la propera factura pagueu-la a aquest compte». El logotip és correcte, el to també, i l'adreça sembla la de sempre. Es paga una factura de gairebé 18.000 €. Dues setmanes després truca el proveïdor real preguntant pels seus diners. El correu mai va ser seu: un atacant feia setmanes que llegia la conversa des d'un compte compromès. Amb el domini ben configurat i una simple norma de confirmar per telèfon, aquell pagament no hauria sortit.
En termes tècnics
- SPF, DKIM i DMARC
- Els tres registres que impedeixen que algú enviï correus suplantant el teu domini. Són la base tècnica contra la falsificació de remitent.
- Phishing i spear phishing
- Correus fraudulents per robar dades o diners. L'«spear» és la versió dirigida i personalitzada contra la teva empresa en concret.
- BEC / frau del CEO
- Business Email Compromise: l'atacant es fa passar per un directiu o proveïdor per autoritzar una transferència o un canvi de compte bancari.
- MFA (verificació en dos passos)
- Un segon codi a més de la contrasenya. És la mesura que més robatoris de compte evita i s'activa en minuts.
Per a qui és
Qualsevol empresa que faci servir correu corporatiu, especialment si fa pagaments i transferències.
Termini orientatiu
1-2 setmanes
Segons disponibilitat i abast.
Modalitat
Remota o mixta, segons l'abast
Preu
Pressupost després d'una trucada de 20 minuts
Què revisem
- Configuració d'SPF, DKIM i DMARC contra la suplantació
- Verificació en dos passos (MFA) al correu
- Comptes privilegiats i reenviaments automàtics
- Protocols heretats i regles de bústia sospitoses
- El procés intern de canvi de compte bancari
Què entreguem
- Informe de l'estat del correu i els seus riscos
- Configuració recomanada contra la suplantació
- Una norma clara per prevenir el frau de factures
- Recomanacions de formació bàsica per a l'equip
Preguntas frecuentes
Això evita el frau de les factures falses?
Serveis relacionats
Formació i simulació de phishing
Per a equips que volen aprendre a no caure en enganys.
Formem el teu equip amb exemples reals i simulacions de phishing controlades per reduir el risc humà.
Resultat: Un equip que reconeix els enganys abans de caure-hi.
Termini: Puntual o recurrent
Diagnòstic de ciberseguretat
Per a pimes que volen saber en quin punt estan.
Una revisió guiada dels controls essencials de la teva empresa per identificar mancances, ordenar prioritats i decidir què té sentit fer.
Resultat: Matriu de riscos i pla d'acció prioritzat.
Termini: 1-2 setmanes
Auditoria integral per a pimes
Per a empreses que volen una visió completa.
Combinem revisió tècnica, organitzativa i humana per obtenir una visió completa de la seguretat de l'empresa i un pla de millora realista.
Resultat: Diagnòstic complet i full de ruta adaptat a la teva mida i risc.
Termini: 2-4 setmanes
No saps què necessites?
Comença per l'autodiagnòstic gratuït o explica'ns la teva situació i t'orientem sense compromís.