Seguridad del correo y prevención del fraude
El correo es la puerta por la que entran casi todos los ataques. Revisamos su configuración, los accesos y los procesos internos que pueden facilitar suplantaciones, robo de cuentas o fraude de facturas.
Por qué el correo es tu punto más débil (y cómo se protege)
La mayoría de los ataques a una empresa no empiezan con un genio encapuchado rompiendo un cortafuegos: empiezan con un correo. Alguien de tu equipo recibe un mensaje que parece de un proveedor, del banco o incluso de la dirección, y hace lo que pide: pincha un enlace, envía una contraseña o cambia un número de cuenta. A eso se le llama phishing cuando es un engaño genérico, y fraude del CEO o BEC (Business Email Compromise) cuando el atacante se hace pasar por alguien de dentro para colar una transferencia.
El problema es que, por defecto, cualquiera puede escribir un correo poniendo tu dominio como remitente. Para evitarlo existen tres «sellos» que le dicen al mundo qué correos son de verdad tuyos: SPF (quién tiene permiso para enviar en tu nombre), DKIM (una firma que demuestra que el correo no se ha manipulado) y DMARC (la regla que decide qué hacer con los correos que no pasan esos controles). Si están mal configurados, y en la mayoría de pymes lo están, un estafador puede enviar facturas falsas que parecen tuyas a tus propios clientes.
La otra mitad del trabajo no es técnica, es de proceso: una norma sencilla de «esto se confirma por teléfono antes de pagar» frena la mayoría de los fraudes, por muy buena que sea la imitación.
Qué hacemos nosotros
- Comprobamos cómo está configurado tu dominio y dejamos SPF, DKIM y DMARC correctamente montados para que nadie pueda enviar correos haciéndose pasar por tu empresa.
- Revisamos los accesos al correo: activamos la verificación en dos pasos (MFA), buscamos reenvíos automáticos ocultos y reglas de buzón sospechosas, y cerramos protocolos antiguos que dejan la puerta abierta.
- Analizamos el proceso interno de pagos y cambios de cuenta bancaria, y te dejamos una norma clara y por escrito para que tu personal de administración y contabilidad sepa exactamente qué comprobar antes de pagar.
- Te entregamos un informe con lo que hemos encontrado, lo que hemos corregido y qué recomendamos formar en el equipo, sin tecnicismos innecesarios.
Seguramente te suena
Una pyme del sector industrial recibe un correo de un proveedor habitual: «hemos cambiado de banco, la próxima factura pagadla a esta cuenta». El logo es correcto, el tono también, y la dirección parece la de siempre. Se paga una factura de casi 18.000 €. Dos semanas después llama el proveedor real preguntando por su dinero. El correo nunca fue suyo: un atacante llevaba semanas leyendo la conversación desde una cuenta comprometida. Con el dominio bien configurado y una simple norma de confirmar por teléfono, ese pago no habría salido.
En términos técnicos
- SPF, DKIM y DMARC
- Los tres registros que impiden que alguien envíe correos suplantando tu dominio. Son la base técnica contra la falsificación de remitente.
- Phishing y spear phishing
- Correos fraudulentos para robar datos o dinero. El «spear» es la versión dirigida y personalizada contra tu empresa en concreto.
- BEC / fraude del CEO
- Business Email Compromise: el atacante se hace pasar por un directivo o proveedor para autorizar una transferencia o un cambio de cuenta bancaria.
- MFA (verificación en dos pasos)
- Un segundo código además de la contraseña. Es la medida que más robos de cuenta evita y se activa en minutos.
Para quién es
Cualquier empresa que use correo corporativo, especialmente si hace pagos y transferencias.
Plazo orientativo
1-2 semanas
Según disponibilidad y alcance.
Modalidad
Remota o mixta, según el alcance
Precio
Presupuesto tras una llamada de 20 minutos
Qué revisamos
- Configuración de SPF, DKIM y DMARC contra la suplantación
- Verificación en dos pasos (MFA) en el correo
- Cuentas privilegiadas y reenvíos automáticos
- Protocolos heredados y reglas de buzón sospechosas
- El proceso interno de cambio de cuenta bancaria
Qué entregamos
- Informe del estado del correo y sus riesgos
- Configuración recomendada contra la suplantación
- Una norma clara para prevenir el fraude de facturas
- Recomendaciones de formación básica para el equipo
Preguntas frecuentes
¿Esto evita el fraude de las facturas falsas?
Servicios relacionados
Formación y simulación de phishing
Para equipos que quieren aprender a no caer en engaños.
Formamos a tu equipo con ejemplos reales y simulaciones de phishing controladas para reducir el riesgo humano.
Resultado: Un equipo que reconoce los engaños antes de caer en ellos.
Plazo: Puntual o recurrente
Diagnóstico de ciberseguridad
Para pymes que quieren saber en qué punto están.
Una revisión guiada de los controles esenciales de tu empresa para identificar carencias, ordenar prioridades y decidir qué tiene sentido hacer.
Resultado: Matriz de riesgos y plan de acción priorizado.
Plazo: 1-2 semanas
Auditoría integral para pymes
Para empresas que quieren una visión completa.
Combinamos revisión técnica, organizativa y humana para obtener una visión completa de la seguridad de la empresa y un plan de mejora realista.
Resultado: Diagnóstico completo y hoja de ruta adaptada a tu tamaño y riesgo.
Plazo: 2-4 semanas
¿No sabes qué necesitas?
Empieza por el autodiagnóstico gratuito o cuéntanos tu situación y te orientamos sin compromiso.